Windows 安全基线:组策略、UAC、Defender 深度配置
文章目录
- 写在前面
- 一、什么叫 Windows“安全基线”
- 1.1 基线不是“装个杀软”
- 1.2 单机基线 vs 域基线
- 1.3 推荐的基线层级(由浅到深)
- 二、组策略深度配置
- 2.1 先搞清策略怎么生效
- 2.2 安全模板与“账户策略”
- (1)密码策略(示例基线)
- (2)账户锁定策略
- 2.3 本地策略:用户权限分配(极易配错)
- 2.4 安全选项:一条条都是攻击面开关
- (1)账户相关
- (2)交互式登录
- (3)网络安全与数字签名
- (4)用户账户控制相关(见第三节,也可在此配置)
- 2.5 系统服务与功能收缩
- 2.6 审计策略:没有日志的基线是摆设
- 2.7 管理模板里的“高频加固”
- (1)WinRM / RDP
- (2)BitLocker(笔记本必做)
- (3)Windows Update
- (4)附件管理器 / 标记来自 Internet 的区域
- 2.8 本地管理员密码:LAPS 是基线标配
- 2.9 组策略实战检查清单
- 三、UAC 深度配置
- 3.1 UAC 到底拦什么
- 3.2 滑块等级与真实策略
- 3.3 安全桌面为什么重要
- 3.4 UAC 与“自动提升”白名单思维
- 3.5 令牌、完整性级别与快速验证
- 3.6 UAC 常见绕过与防守姿态
- 3.7 与凭据保护的配合
- 四、Microsoft Defender 深度配置
- 4.1 先认清产品边界
- 4.2 绝对不要做的三件事
- 4.3 用组策略管理 Defender
- (1)实时保护与云保护
- (2)扫描策略
- (3)排除项治理
- (4)篡改防护(Tamper Protection)
- 4.4 ASR:比“杀毒特征”更接近现代攻防
- 4.5 Controlled Folder Access(受控文件夹访问)
- 4.6 Network Protection 与 SmartScreen
- 4.7 Exploit Protection 与 Softening
- 4.8 与 Sysmon / 日志的协同
- 4.9 Defender 健康检查命令单
- 五、三者如何拼成一条基线
- 5.1 推荐的“最小完备”组合
- 5.2 用 OU 拆分,而不是用“例外神话”
- 5.3 与 CIS / Microsoft 官方基线的关系
- 六、实战:从零推一套工作站 L1(示例流程)
- 步骤 1:准备 ADMX 与备份
- 步骤 2:创建 GPO
- 步骤 3:写入关键设置(摘要)
- 步骤 4:验证
- 步骤 5:扩大与强制
- 步骤 6:运营
- 七、常见失败案例(建议写进内训)
- 八、速查表
- 8.1 命令速查
- 8.2 策略路径速查
- 九、结语
写在前面
做 Linux 安全的人,习惯把注意力放在/etc、PAM、sudoers、systemd、防火墙规则上;一转到 Windows 域环境或办公终端,很多人会突然失语——不是 Windows 没有安全机制,而是机制被“产品化”藏进了图形界面和策略对象里,看起来像“点几下鼠标就能配好”,真正落到基线、审计、对抗绕过时,往往又会发现:默认策略远远不够,错误加固反而会把业务打瘫。
本文围绕 Windows 安全基线中最核心、也最容易配错的三块展开:组策略(Group Policy)、用户账户控制(UAC)、Microsoft Defender(含 Defender Antivirus / ASR / Cloud Protection)。目标不是罗列注册表项清单,而是把“为什么要配、配到什么程度、怎么验证、会踩哪些坑”讲清楚,让你能在单机、工作组、域环境里落地一套可运维、可审计、可回滚的基线。
文中命令以Windows 10/11 与 Windows Server 2019/2022为主;域环境以Active Directory + GPMC为默认场景。涉及关闭防护、降低 UAC、放行脚本的操作,一律按“实验室/排障临时手段”处理,生产环境请走变更流程。
一、什么叫 Windows“安全基线”
1.1 基线不是“装个杀软”
很多单位的 Windows 安全现状是:
- 装了杀软(甚至还是 Defender 默认开着)
- 开了防火墙(入站几乎全拦,出站几乎全放)
- 偶尔推送补丁
- 域策略里零散几条“密码长度”“锁屏”
这叫有安全产品,不叫有安全基线。
安全基线至少应回答四件事:
- 身份与权限:谁能本地登录、谁能远程、谁能提权、本地管理员如何管控。
- 攻击面收缩:不必要的服务、协议、脚本宿主、旧组件是否关闭。
- 防护深度:UAC、Defender、ASR、SmartScreen、凭据保护是否形成纵深。
- 可观测与可恢复:审计开没开、告警能不能追、策略能不能回滚。
组策略是“策略下发与固化”的主干;UAC 是“提权路径上的闸门”;Defender 是“终端执行层的传感器与拦截器”。三者叠加,才接近 CIS / Microsoft Security Baseline 在谈的东西。
1.2 单机基线 vs 域基线
| 场景 | 策略载体 | 典型工具 | 风险 |
|---|---|---|---|
| 单机/工作组 | 本地组策略、安全模板 | gpedit.msc、secedit、LGPO.exe | 难统一、易漂移 |
| 域环境 | GPO 链接到 OU | GPMC、gpupdate、gpresult | 链接错误会“全军覆没” |
| 混合/云管 | Intune 配置文件 + 合规策略 | Endpoint Manager | 与 GPO 冲突时需明确优先级 |
实践建议:
- 服务器按角色分 OU(域控、文件服务器、Jump Host、应用服务器),不要一套 GPO 打天下。
- 办公终端按“标准用户机 / 特权运维机 / 开发机”分基线,开发机允许的脚本能力不要污染全员。
- 任何“全员 Enforce”前,先在试点 OU 跑至少一周,看应用兼容与误报。
1.3 推荐的基线层级(由浅到深)
- L1(必须):密码与账户锁定、本地管理员限制、UAC 不关闭、Defender 实时防护开启、自动更新或 WSUS、基础审计。
- L2(建议):Credential Guard / LSA Protection、ASR 规则、受限语言模式或 AppLocker/WDAC、SMB 签名、远程桌面加固。
- L3(高对抗):WDAC 强制、ASR 阻断模式全开、网络隔离跳板、Just Enough Administration(JEA)、特权访问工作站(PAW)。
本文重点覆盖 L1–L2 中与GPO / UAC / Defender强相关的部分。
二、组策略深度配置
2.1 先搞清策略怎么生效
组策略不是“改完立刻全世界生效”。顺序大致是:
- 计算机启动 → 计算机配置
- 用户登录 → 用户配置
- 后台刷新(默认约 90 分钟 ± 偏移;域控更短)
- 安全选项等部分设置可能需重启才完全落地
常用命令:
gpupdate /force gpresult /h C:\Temp\gp.html gpresult /r rsop.msc排障口诀:
- 策略没生效:先看链接、作用域、安全筛选、WMI 筛选、强制(Enforced)、阻止继承。
- 策略生效但行为不对:看是否被更新的 ADMX、本地策略、Intune 覆盖。
- “好像生效”:用
gpresult /h看实际应用的 GPO 名与胜出值,不要只看 GPMC 里的期望值。
2.2 安全模板与“账户策略”
路径(域 GPO):
计算机配置 → 策略 → Windows 设置 → 安全设置 → 账户策略(1)密码策略(示例基线)
| 设置 | 建议值(办公域常见) | 说明 |
|---|---|---|
| 密码长度最小值 | 14(更好 16) | 短密码再复杂也脆 |
| 密码必须符合复杂性 | 启用 | 仍建议配合长度 |
| 密码最长使用期限 | 365 或“基于风险不强制频繁更换” | 过频更换会逼用户写便签 |
| 密码最短使用期限 | 1 | 防立刻改回旧密码 |
| 强制密码历史 | 24 | 防循环复用 |
| 可还原的加密存储 | 禁用 | 开启等于明文级风险 |
补充:
- 对服务账号、gMSA、特权账号,优先长随机 + 保险库轮换,不要和普通用户同一套“每 90 天改一次”。
- 若已上Windows Hello for Business / FIDO2,密码策略仍要保留,因为遗留协议与本地账户还在。
(2)账户锁定策略
| 设置 | 建议 |
|---|---|
| 账户锁定阈值 | 10–20 次失败(视业务) |
| 账户锁定时间 | 15–30 分钟 |
| 复位账户锁定计数器 | 与锁定时间一致或略短 |
注意:锁定策略能防喷洒,也会被用于DoS 锁账户。对高价值账号,更好的是:
- 智能锁定(Azure AD)或
- 仅允许指定工作站/时段登录 + MFA
而不是把阈值设成 3 次锁死。
2.3 本地策略:用户权限分配(极易配错)
路径:
安全设置 → 本地策略 → 用户权限分配高价值项(示例):
| 策略 | 建议 |
|---|---|
| 允许本地登录 | 仅 Administrators + 必要用户组 |
| 允许通过远程桌面服务登录 | 仅 Remote Desktop Users / 指定运维组 |
| 从网络访问此计算机 | 去掉 Everyone、Guest;收紧到认证用户或指定组 |
| 拒绝从网络访问 | 显式拒绝本地高权限账号网络登录(防 Pass-the-Hash 横向) |
| 以操作系统方式操作 | 仅极端必要服务,默认保持严格 |
| 调试程序 | 仅开发/排障临时授予 |
| 关闭系统 | 限制到管理员 |
| 获得文件或其他对象的所有权 | 严格限制 |
“拒绝”优先于“允许”。很多人给“允许本地登录”加了业务组,却忘了默认 Administrators 仍在;或者在“拒绝网络访问”里误伤服务账号,导致共享全挂。
2.4 安全选项:一条条都是攻击面开关
路径:
本地策略 → 安全选项下面挑实战里最常改、也最常改错的。
(1)账户相关
- 来宾账户状态:禁用。
- 管理员账户状态:视情况;很多环境禁用内置 Administrator,改用独立命名的管理账号 + LAPS。
- 限制使用空密码的本地账户只能控制台登录:启用。
- 不显示上次登录用户名:启用(减少信息泄露;对共享机要权衡便利)。
(2)交互式登录
- 尝试登录的用户数限制 / Ctrl+Alt+Del:按合规要求启用安全注意序列。
- 计算机不活动限制:配合屏幕保护密码,建议 ≤ 15 分钟(服务器控制台可更严)。
(3)网络安全与数字签名
强烈建议(现代环境):
- Microsoft 网络服务器:对通信进行数字签名(总是):启用(注意老设备兼容)。
- Microsoft 网络客户端:对通信进行数字签名(总是):启用。
- LAN Manager 身份验证级别:发送 NTLMv2 响应仅 / 拒绝 LM 与 NTLM(按兼容阶梯升级)。
- 网络安全:允许 PKU2U…:按零信任与设备身份需求评估。
- 网络安全:基于 LDAP 客户端签名要求:协商签名或要求签名。
NTLM 全面拒绝是方向,但要先盘点:老 NAS、老打印机、非域应用、某些运维脚本是否还在用 NTLM。建议用审计模式先采日志,再切换强制。
(4)用户账户控制相关(见第三节,也可在此配置)
安全选项里有一组 UAC 策略,和“控制面板里的滑块”是同一套后端。基线应以 GPO 为准,避免用户本地改滑块造成漂移。
2.5 系统服务与功能收缩
不要一上来“禁用一堆服务”。正确顺序是:
- 盘点角色(是否需要 Print Spooler、IIS、SMB1、Remote Registry、Xbox 相关等)。
- 在试点机关闭。
- 观察依赖。
- 再写入 GPO 的“系统服务”策略或用 DSC/Intune。
常见收缩:
- SMBv1:禁用(除非考古级设备)。
- Remote Registry:非必要禁用。
- Print Spooler:非打印服务器考虑禁用(历史漏洞密集)。
- Windows Remote Management:若不用 WinRM/Ansible,收紧侦听与认证;要用则上 HTTPS + 受限端点。
2.6 审计策略:没有日志的基线是摆设
建议使用高级审计策略配置(不要只靠古老的“审核策略”九大类糊弄):
计算机配置 → 安全设置 → 高级审计策略配置最低限度建议开启:
| 类别 | 建议 |
|---|---|
| 登录/注销 | 成功+失败 |
| 账户管理 | 成功+失败 |
| 账户锁定 | 成功+失败 |
| 特权使用 | 至少敏感特权成功 |
| 对象访问(按需) | 对敏感文件/注册表 SACL |
| 进程创建 | 成功(对溯源极重要,注意日志量) |
| 策略更改 | 成功+失败 |
| Windows Defender / PowerShell 日志 | 模块日志、脚本块日志 |
PowerShell 相关(强烈建议):
管理模板 → Windows 组件 → Windows PowerShell - 打开模块日志记录:启用 - 打开 PowerShell 脚本块日志记录:启用 - 打开 PowerShell 转录(按需):指定目录并ACL收紧日志要能离开主机:转发到 SIEM / Event Forwarding,否则攻击者清一下本地日志就结束了。
2.7 管理模板里的“高频加固”
(1)WinRM / RDP
RDP:
- 要求网络级身份验证(NWA)。
- 限制用户与会话数。
- 考虑仅允许从跳板网段访问(防火墙 + 网关)。
- 证书与加密级别按企业 PKI 配置。
(2)BitLocker(笔记本必做)
- 启用 TPM + PIN(对抗偷硬盘)。
- 操作系统驱动器加密。
- 恢复密钥托管到 AD/Entra。
(3)Windows Update
- 指向 WSUS 或使用企业更新环。
- 质询“永不重启”的业务借口:至少定义维护窗口。
(4)附件管理器 / 标记来自 Internet 的区域
Zone.Identifier(MOTW)对 Office 宏、SmartScreen、Defender 判定很关键,不要用“全局解除封锁”当标准运维手段。
2.8 本地管理员密码:LAPS 是基线标配
本地 Administrators 同口令全网飘,是横向移动的温床。
部署Windows LAPS(或旧 Microsoft LAPS):
- 每机唯一随机本地管理员密码
- 定期轮换
- 密码存 AD/Entra 并授权只读
组策略中配置密码年龄、复杂度、备份目录;并用委派控制谁能读密码。
2.9 组策略实战检查清单
发布前:
- 新建 GPO,命名带版本:
Baseline-Workstation-L1-2026Q3。 - 链接到试点 OU,不 Enforced 先观察。
gpupdate /force后重启抽样机器。gpresult /h确认胜出策略。- 业务冒烟:登录、打印、VPN、杀软、办公套件、线控软件。
- 再扩大环,最后 Enforced 关键关键关键(仍要保留紧急解除流程)。
回滚:
- 禁用链接比“一条条改回去”更快。
- 关键文档记录每条设置的业务例外。
三、UAC 深度配置
3.1 UAC 到底拦什么
UAC(User Account Control)常被误解为“防病毒”。它真正做的是:
- 让管理员账户日常以标准用户令牌运行;
- 需要高完整性(High Integrity)时弹出同意/凭据提示;
- 配合文件/注册表虚拟化,减少老程序乱写系统目录;
- 与 MIC(强制完整性控制)一起,限制中完整性进程直接写高完整性对象。
它防的是“用户态程序随手变系统管理员”,不是防一切漏洞。内核漏洞、已高权服务、用户主动点“是”,都能绕过或削弱它的意义。但关掉 UAC,等于把“用户能运行的一切”抬到管理员攻击面——勒索、盗号、供应链木马会轻松得多。
3.2 滑块等级与真实策略
图形界面四个档位,对应一组安全选项。基线应以 GPO 为准:
安全选项 → 用户账户控制:*关键策略释义:
| 策略名(摘要) | 建议基线 |
|---|---|
| 管理员批准模式中管理员的提升提示行为 | 提示同意(安全桌面) |
| 标准用户的提升提示行为 | 提示凭据(安全桌面) |
| 检测应用程序安装并提示提升 | 启用 |
| 仅提升签名且验证的可执行文件 | 视环境,高安全可启用 |
| 以管理员批准模式运行所有管理员 | 启用(核心,勿关) |
| 切换到安全桌面时提示提升 | 启用(防 UI 伪造点击) |
| 虚拟化文件和注册表写入失败 | 启用 |
“从不通知”≈ 实质性关闭 UAC 同意路径,办公终端基线禁止。
服务器上有人会关 UAC 以求“自动化顺畅”——更正确的做法是:
- 自动化用调度任务(最高权限)、服务账户、WinRM/JEA、签名脚本;
- 而不是让交互会话永远高权。
3.3 安全桌面为什么重要
提升提示出现在安全桌面(Secure Desktop)时,其他用户态程序难以模拟点击或遮挡欺骗。关闭“在安全桌面上提示”,会降低对 PromptBombing / UI 欺骗类攻击的抗性。除非远程场景有明确兼容问题,否则保持启用。
3.4 UAC 与“自动提升”白名单思维
有些安装器、运维工具会申请 auto-elevate。企业若需静默安装:
- 用软件分发(SCCM/Intune/PDQ)以系统权限安装;
- 或签名 + AppLocker/WDAC 规则;
不要教用户“关 UAC”或随意给 Everyone 写HKLM\...\AppCompatFlags\Layers。
3.5 令牌、完整性级别与快速验证
在命令行观察:
whoami /groups whoami /priv管理员未提升时,会看到与 Mandatory Label\Medium 相关的完整性;提升后为 High。
也可看任务管理器中进程是否“已提升”。
测试建议:
- 标准用户能否写
C:\Windows(应否)。 - 管理员未点 UAC 时,记事本能否保存到系统目录(应否)。
- 提升后行为是否符合预期。
3.6 UAC 常见绕过与防守姿态
公开资料中存在大量“UAC bypass”技术(自动提升程序、COM 接口、环境变量劫持等)。防守侧不要幻想“UAC = 提权屏障”,而应:
- 坚持 UAC 开启,减少“默认高权”。
- 收紧本地管理员组成员(大多数人不应是本地管理员)。
- 用ASR、WDAC、Attack Surface Reduction限制常见 bypass 家族利用的组件。
- 开启相关审计,对异常提升、异常父进程链告警。
- 对特权用户使用 PAW,不在日常浏览机器上挂域管。
一句话:UAC 是减速带,不是围墙;基线要把“谁配减速带、谁根本不该上快速路”一起设计。
3.7 与凭据保护的配合
UAC 解决“交互提权体验”,下面这些解决“凭据被偷”:
- LSA Protection(RunAsPPL)
- Credential Guard(Virtualization-based Security)
- WDigest 禁用(防止明文缓存)
- 禁用保存 RDP 凭据 / 限制 Credential Manager 滥用
组策略与注册表中均可配置。启用 Credential Guard 前检查:BIOS 虚拟化、Secure Boot、HVCI 兼容性、老驱动。
四、Microsoft Defender 深度配置
4.1 先认清产品边界
现常说的 “Defender” 在 Windows 上至少包括:
- Defender Antivirus:本地反恶意软件
- ASR(Attack Surface Reduction):基于行为的攻击面规则
- Cloud-delivered protection / 自动样本提交
- Network Protection / Web Protection(常与 SmartScreen、Browser 控制联动)
- Controlled Folder Access(CFA):防勒索写受控目录
- Exploit Protection:CFG、ASLR 等利用缓解
- Defender for Endpoint(MDE):企业 EDR 能力(需许可)
本文以系统自带与 GPO/Intune 可配的 Antivirus + ASR + CFA 为主,并点到 MDE 联动。
4.2 绝对不要做的三件事
- 长期关闭实时保护“图方便”。
- 把整个磁盘加到排除列表。
- 禁用 Tamper Protection 又不管注册表——恶意软件第一件事就是关防护。
排除项必须:
- 业务必要
- 路径尽量窄(到具体目录/进程)
- 有工单、有复查日期
- 定期审计
4.3 用组策略管理 Defender
典型路径(ADMX 需较新):
计算机配置 → 管理模板 → Windows 组件 → Microsoft Defender 防病毒(1)实时保护与云保护
建议:
- 启用实时保护
- 启用云提供的保护
- 启用自动样本提交(企业可按隐私政策选“安全样本”)
- 启用“阻止可疑行为 / 潜在不需要的应用”等(名称随版本略有差异)
云保护能显著提升对新型样本的判定速度;纯离线内网机则要保证签名更新通道(WSUS/文件柜/离线库)。
(2)扫描策略
- 定期快速扫描(每日)+ 周期性完整扫描(每周)
- 扫描可移动驱动器
- 启用电子邮件/归档扫描(按性能评估)
- 定义 CPU 使用上限,避免业务高峰打满
(3)排除项治理
GPO 可集中下发排除;同时建议:
- 单独 GPO:“Defender-Exclusions-AppX”,与主基线分离,便于审计。
- 用脚本定期导出排除列表,对照变更库。
PowerShell 查看:
Get-MpPreferenceGet-MpComputerStatus关键字段:DisableRealtimeMonitoring、ExclusionPath、ExclusionProcess、AttackSurfaceReductionRules_Ids等。
(4)篡改防护(Tamper Protection)
在个人版/消费者侧可在 Windows 安全中心打开;企业环境常由Intune 或 MDE强制。
目标:防止本地管理员随意关实时保护、改安全设置。
运维若需临时排除,走变更窗口 + 中央策略,而不是让每人自己关。
4.4 ASR:比“杀毒特征”更接近现代攻防
ASR 规则针对 Office 宏拉子进程、脚本混淆、进程空洞、凭据盗窃等行为。
每条规则有三种状态:
- Not configured
- Audit(审计)
- Block(阻止)
- 部分规则支持 Warn
推荐落地节奏:
- 全员/试点先Audit 2–4 周,看 Event Log 与 MDE 告警。
- 为误报应用加仅该规则的排除(不要关整条实时保护)。
- 再切 Block。
高价值规则(名称以微软文档为准,ID 用 GUID 管理):
- 阻止 Office 创建子进程
- 阻止 Office 应用注入代码到其他进程
- 阻止 Office 应用创建可执行内容
- 阻止混淆的脚本执行(需评估运维脚本)
- 阻止 JS/VBS 启动下载的可执行内容
- 阻止进程创建自 PSExec / WMI 子进程(对横向移动很痛,也易误伤运维工具)
- 阻止从邮件客户端/网页执行的可执行内容
- 使用高级勒索软件保护等
配置方式:
- GPO:Defender 防病毒 → Microsoft Defender 防病毒组件 → 攻击面减少
- 或 PowerShell:
# 示例:将某规则设为审计(GUID 请替换为官方列表)Add-MpPreference-AttackSurfaceReductionRules_Ids <GUID> `-AttackSurfaceReductionRules_Actions AuditMode4.5 Controlled Folder Access(受控文件夹访问)
CFA 默认保护文档、图片等库目录,阻止未授权进程写入——对勒索软件很有效,也对大量合法软件“不友好”。
落地建议:
- 先 Audit。
- 收集被拦的合法流程,加入允许应用列表。
- 再 Enforce。
- 不要把 CFA 当成唯一备份策略;仍需版本化备份与离线副本。
4.6 Network Protection 与 SmartScreen
- Network Protection:按信誉阻止到恶意 IP/域名的出站连接(需云能力)。
- SmartScreen:对浏览器与未信誉应用告警。
内网软件分发应用应:
- 签名
- 发布到公司门户
- 避免用户日常从随机网盘下安装包
4.7 Exploit Protection 与 Softening
Windows 安全中心 → 应用和浏览器控制 → 利用保护:
- 系统级:CFG、强制随机、高熵 ASLR 等
- 程序级:为 Chrome、Office、Adobe 等单独收紧
与 EMET 时代思路一脉相承。改程序级缓解前先做兼容测试,否则“安全加固”变成“业务事故”。
4.8 与 Sysmon / 日志的协同
Defender 负责拦截与部分遥测;取证还需要:
- Windows 安全日志
- PowerShell 脚本块日志
- 可选 Sysmon(进程创建、网络连接、映像加载)
- MDE 高级狩猎
基线文档应写明:哪些事件 ID 必须收集,保留多久,谁负责响应。
4.9 Defender 健康检查命令单
Get-MpComputerStatus|flAMServiceEnabled,AntispywareEnabled,RealTimeProtectionEnabled,IoavProtectionEnabled,NISEnabled,QuickScanAge,FullScanAge,AntivirusSignatureLastUpdated,IsTamperProtectedGet-MpPreference|flDisableRealtimeMonitoring,ExclusionPath,ExclusionProcess,EnableNetworkProtection,AttackSurfaceReductionRules_Ids,AttackSurfaceReductionRules_Actions,EnableControlledFolderAccessMpCmdRun示例:
"%ProgramFiles%\Windows Defender\MpCmdRun.exe" -SignatureUpdate "%ProgramFiles%\Windows Defender\MpCmdRun.exe" -Scan -ScanType 1出现 RealTimeProtectionEnabled = False 且非变更窗口,应立即当安全事件处理。
五、三者如何拼成一条基线
5.1 推荐的“最小完备”组合
身份与权限
- 普通用户无本地管理员
- LAPS
- UAC 管理员批准模式开启 + 安全桌面
- 远程登录组最小化
策略固化
- 账户与锁定策略
- 安全选项(NTLMv2、签名、Guest 禁用)
- 高级审计 + PowerShell 日志
- 服务与 SMB1 收缩
执行防护
- Defender 实时 + 云保护 + Tamper Protection
- ASR 先 Audit 后 Block
- CFA 按成熟度启用
- 办公宏:仅签名宏 / 禁止 Internet 宏(与 GPO 的 Office 管理模板配合)
5.2 用 OU 拆分,而不是用“例外神话”
错误做法:全公司一个 GPO,然后给财务、开发、老板机开一堆过滤。
正确做法:
OU=Workstations-Standard→ L1 全开OU=Workstations-Dev→ 允许本地编译与特定 ASR 审计OU=Servers-Jump→ 更严 RDP/WDACOU=Servers-App→ 按应用排除清单
例外必须:有负责人、有到期日、有工单号。
5.3 与 CIS / Microsoft 官方基线的关系
微软提供Windows Security Baselines(含 GPOs、Policy Analyzer、LGPO 工具)。
建议:
- 下载对应版本基线包。
- 用 Policy Analyzer 对比当前域策略差异。
- 先导入“MSCC / Computer”等模板到试点。
- 把本文强调的 UAC/Defender/ASR 与官方基线对齐,再按中国企业兼容性做减法(减法要记录)。
不要从零手写 200 项;站在官方基线上做差异化,才可控。
六、实战:从零推一套工作站 L1(示例流程)
步骤 1:准备 ADMX 与备份
- 确认域中央存储有较新的 Windows 11 / Server 2022 ADMX。
- 导出当前重要 GPO 备份。
步骤 2:创建 GPO
名称:WS-L1-Security-Baseline
链接:OU=Pilot-Workstations
步骤 3:写入关键设置(摘要)
- 密码长度 ≥ 14,历史 24,复杂度启用。
- 锁定:20 次 / 15 分钟。
- 禁用 Guest;限制空密码。
- UAC:管理员批准模式启用;安全桌面提示启用;标准用户提示凭据。
- 高级审计:登录、账户管理、策略更改、进程创建(评估日志量)。
- PowerShell 模块日志 + 脚本块日志。
- Defender:实时保护、云保护;禁止用户禁用(配合 Tamper Protection)。
- ASR:先全部 Audit。
- 禁用 SMBv1;RDP 需 NLA。
- LAPS 启用。
步骤 4:验证
gpresult /h确认应用。Get-MpComputerStatus健康。- 模拟:标准用户安装软件应弹 UAC;宏样本在 Audit 日志中可见。
- 业务清单签字。
步骤 5:扩大与强制
- 扩大到全员 OU。
- 对关键设置 Enforced。
- ASR 分批 Block。
步骤 6:运营
- 每月复查排除项与本地管理员组成员。
- 每季对比微软新版 Security Baseline 差分。
- 红蓝或攻防演练后回写规则。
七、常见失败案例(建议写进内训)
案例 A:一键“CIS 全开”导致 ERP 客户端全挂
原因:NTLM 拒绝 + SMB 签名 + ASR 阻止 Office 子进程同时上线。
教训:分配置环,先审计。
案例 B:为静默部署关闭 UAC
结果:用户下载的“破解工具”直接拿到管理权。
教训:用系统账户分发,不关 UAC。
案例 C:Defender 排除整个D:\
结果:勒索软件只往 D 盘写。
教训:排除必须窄;CFA + 备份。
案例 D:策略在用户配置,机器改完不生效
原因:计算机配置与用户配置放错;或环回处理模式未开。
教训:终端加固项优先计算机配置;共享桌面场景搞懂 loopback。
案例 E:只开 Defender,不开日志
结果:拦截了但不知谁在试、试了什么。
教训:防护与检测同基线交付。
八、速查表
8.1 命令速查
gpupdate /force gpresult /h C:\Temp\gp.html secedit /export /cfg C:\Temp\sec.cfg Get-MpComputerStatus Get-MpPreference Update-MpSignature Start-MpScan -ScanType QuickScan whoami /groups whoami /priv8.2 策略路径速查
| 主题 | 路径关键词 |
|---|---|
| 密码/锁定 | 安全设置 → 账户策略 |
| 用户权利 | 本地策略 → 用户权限分配 |
| UAC | 安全选项 → 用户账户控制 |
| 审计 | 高级审计策略配置 |
| Defender | 管理模板 → Microsoft Defender 防病毒 |
| ASR | 攻击面减少 / Attack Surface Reduction |
| PowerShell 日志 | 管理模板 → Windows PowerShell |
九、结语
Windows 安全基线的难点,不在于找得到开关,而在于:
- 把开关变成可执行的组织策略(OU、环、例外、到期);
- 把 UAC 从“烦人对话框”理解成“权限分隔机制”;
- 把 Defender 从“绿勾图标”升级成“实时防护 + ASR + 篡改防护 + 云声誉 + 可审计排除”。
组策略负责“标准一致地装上护栏”,UAC 负责“日常不带管理刀走路”,Defender 负责“刀出鞘之前先拦一拦、留下痕迹”。三者任一缺失,基线都会在真实入侵里漏风。
建议你读完本文后立刻做三件很小但很硬的事:
- 抽一台试点机跑
gpresult /h与Get-MpComputerStatus,对照本文 L1 清单打分。 - 确认 UAC 管理员批准模式与安全桌面为启用,且普通用户不在本地 Administrators。
- 把 ASR 全开 Audit,一周后只根据日志决定哪几条可以 Block。
安全基线不是写完就结束的文档,而是每周都能被命令验证、每季都能对照官方基线差分、每次演练都能回写的活系统。把 GPO、UAC、Defender 配深配稳,Windows 终端才谈得上“可防守”,而不是“装着安全软件的业务机器”。
