# 20、Windows主机测评

> Windows 主机三级等保现场测评：核查入口速记（本地安全策略、组策略、注册表、PowerShell）+ 按 8.1.4 安全计算环境 11 个控制点给出实测命令、预期回显、判定标准、常见不符合项与证据留存要求，附测评项对照表。

---

LLMS index: [llms.txt](/wikis/llms.txt)

---

> 定位：Windows Server 主机等保测评实测记录与判定口径。
> 适用版本：Windows Server 2008 R2 / 2012 R2 / 2016 / 2019 / 2022（界面路径基本一致，差异随文标注）。
> 配套测评：[Windows Server 三级现场测评命令单](../三级现场测评命令单/windows_server-三级等保现场测评命令单/)；快捷命令索引：[19、Windows测评快捷命令与MSC索引](../19windows操作系统测评命令/)；记录样例：[04、Windows服务器测评记录](../04windows服务器测评记录/)。
> 配套加固：[05、Windows操作系统安全加固](../../../reinforce/服务器/05windows操作系统安全加固/)；高风险口径：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。
>
> 使用说明：
>
> - 本文所有命令均为**只读取证**命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。
> - 命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。
> - 命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（物理机/虚拟机/容器/集群），再换用等效命令或转入配置文件、管理控制台取证，**不得据命令缺失直接判不符合**。
> - 文中「默认」「一般」等表述均为**初判倾向**，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。
>
> 不适用标识说明：
>
> - 使用 `【不适用】` 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。
> - 依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、日志审计系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。
> - 产品版本确实不提供该能力（如设备无可信根、社区版无审计模块）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。

## 一、核查入口速记

记住六条主命令即可覆盖大部分测评项：`netplwiz`、`lusrmgr.msc`、`secpol.msc`、`eventvwr.msc`、`gpedit.msc`、`services.msc`；配合 `netstat -an`、`net share`、`firewall.cpl`、`appwiz.cpl` 完成网络与安装面核查。

批量取值（管理员 PowerShell）用于留痕，比逐个点界面更可靠：

```powershell
net accounts                       # 口令策略与锁定策略总览
net user                           # 本地账户清单
auditpol /get /category:*          # 全部审核子类别的当前配置
Get-LocalUser | Select-Object Name, Enabled, PasswordExpires, LastLogon
Get-Service | Where-Object { $_.Status -eq 'Running' }
Get-NetTCPConnection -State Listen | Select-Object LocalAddress, LocalPort, OwningProcess
Get-NetFirewallProfile | Select-Object Name, Enabled
wevtutil gl Security               # 安全日志的大小与保留策略
```

```powershell
# 常用注册表核查项（值以现场实际为准）
reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v CachedLogonsCount
reg query "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v MinEncryptionLevel
reg query "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v UserAuthentication
reg query "HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management" /v ClearPageFileAtShutdown
reg query "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System" /v DontDisplayLastUserName
```

## 二、测评实施

### 身份鉴别

> **对应控制点**：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)
>
> **判定要点**：账户唯一且无空口令/默认口令、口令复杂度与有效期策略已下发、登录失败处理（锁定阈值与时长）与会话空闲超时已启用、远程管理走 SSH/HTTPS 等加密通道；三级另需核查是否采用两种及以上鉴别技术组合且其中一种为密码技术（如口令+动态令牌/证书/生物特征）→ 全部满足为符合；缺复杂度、缺失败锁定、缺超时或缺双因素之一 → 部分符合；存在空口令、默认口令或 Telnet/HTTP 明文管理 → 不符合（高风险）。
>
> **取证要求**：账户清单与最后登录时间截图、口令策略配置与生效范围截图、失败锁定与超时参数截图、SSH/远程桌面加密配置截图、双因素认证部署证据或访谈纪要、弱口令实测记录。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


主机存在空口令、默认口令或弱口令账户（尤其 `root`、`Administrator`、`sa`、`vmware`、`dcui` 及厂商预置账户），或远程管理使用 Telnet/HTTP/RDP 明文与弱加密导致鉴别信息可被嗅探还原时，按《高风险判定指引》可直接判高风险；双因素认证完全缺失且主机暴露于互联网时同样按高风险线索记录。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。

</div>


#### a) 应对登录的用户进行身份标识和鉴别，身份标识具有唯一性，身份鉴别信息具有复杂度要求并定期更换

- 核查要点：

  1. 登录验证：Win+R 输入 `netplwiz`，确认勾选「要使用本计算机，用户必须输入用户名和密码」（未勾选即自动登录，直接不符合）。
  2. 账户清单：`lusrmgr.msc` 或 `net user`，确认系统默认账户 `Administrator`、`Guest` 的状态，以及账户是否可唯一对应到自然人。
  3. 口令策略：`secpol.msc` → 账户策略 → 密码策略，或 `net accounts`，记录「密码必须符合复杂性要求」「密码长度最小值」「密码最长使用期限」「强制密码历史」「用可还原的加密来储存密码」五项。
  4. 逐账户核查：在用户属性中确认是否勾选「密码永不过期」。

  Windows 常见默认值（现场以 `net accounts` 实际输出为准）：

  | 策略项 | 常见默认值 | 说明 |
  | --- | --- | --- |
  | 密码必须符合复杂性要求 | 工作组/本地多为**未启用**；域环境由默认域策略启用 | 未启用即可建弱口令 |
  | 密码长度最小值 | 0 | 0 表示可不设口令 |
  | 密码最长使用期限 | **42 天** | 满足「定期更换」，但需与被测单位制度比对 |
  | 密码最短使用期限 | 1 天 | 防止快速轮换绕过历史记录 |
  | 强制密码历史 | **0** | 0 即可重复使用旧口令 |
  | 账户锁定阈值 | **0** | 0 表示**不锁定** |
  | 用可还原的加密来储存密码 | 默认禁用 | 若启用则等同明文，必须判不符合 |

- 判定标准：

  - 符合：必须输入用户名与口令方可登录；复杂性要求已启用、长度最小值 ≥8、最长使用期限与单位制度一致、强制密码历史 ≥5；无「密码永不过期」的例外账户；「用可还原的加密来储存密码」为禁用。
  - 部分符合：复杂性要求已启用但长度或历史项偏弱；或多数账户合规但存在个别勾选了「密码永不过期」的账户。
  - 不符合：未勾选登录验证（自动登录）；复杂性要求未启用且实测可建弱口令；启用了「用可还原的加密来储存密码」。

- 常见不符合项：只查 `secpol.msc` 的策略页就判符合，忽略**逐账户的「密码永不过期」勾选**——策略层再严，单个账户勾选后即失效；忽略「用可还原的加密来储存密码」被误启用。
- 证据留存：`netplwiz` 截图、`lusrmgr.msc` 账户清单截图、密码策略截图、逐账户属性截图、`net accounts` 输出。

![Windows netplwiz 登录验证界面对照](/wikis/_resources/20%E3%80%81Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/f5eedcf6049bb57470753397919270e5_MD5.jpg)

![Windows 本地用户与组界面对照](/wikis/_resources/20%E3%80%81Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/afe4a0a43b495ea30636db17f42f06c2_MD5.jpg)

![Windows 用户属性密码永不过期界面对照](/wikis/_resources/20%E3%80%81Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/b1e1138139d764e9f337c7ac10e1446a_MD5.jpg)

![Windows 密码策略界面对照](/wikis/_resources/20%E3%80%81Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/d20a42dbd5f4302395d2ac65820efae4_MD5.jpg)

#### b) 应具有登录失败处理功能，应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施

- 核查要点：

  1. 锁定策略：`secpol.msc` → 账户策略 → 账户锁定策略，记录「账户锁定阈值」「账户锁定时间」「重置账户锁定计数器」（阈值显示"不适用"即未启用）。
  2. 会话超时：`gpedit.msc` → 计算机配置 → 管理模板 → Windows 组件 → 远程桌面服务 → 远程桌面会话主机 → 会话时间限制，核查活动/空闲会话限制与结束已断开的会话。
  3. 本地控制台：屏幕保护程序设置（等待时间 + 「恢复时显示登录屏幕」）。
  4. 实测：连续输错口令验证锁定；登录后静置验证是否自动断开或锁屏。

- 判定标准：

  - 符合：账户锁定阈值已设置并实测触发；RDP 会话空闲/断开超时已配置；本地控制台屏保已启用且恢复时需重新登录。
  - 部分符合：仅配置了锁定而未配置会话超时（或反之）；或只覆盖了 RDP 入口，本地控制台未设屏保。
  - 不符合：账户锁定阈值为 0（不锁定）且无任何会话超时措施。

- 常见不符合项：把屏保当作**唯一**的会话超时措施——它只覆盖本地控制台，对 RDP 会话无效；忽略「账户锁定时间」与「重置锁定计数器」的配套设置（只设阈值、锁定时间为 0 会变成需管理员手工解锁）。
- 证据留存：账户锁定策略截图、会话时间限制策略截图、屏保设置截图、锁定与超时实测记录。

![Windows 账户锁定策略界面对照](/wikis/_resources/20%E3%80%81Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/18d4d0a8b802710ed6f5997b14f19792_MD5.jpg)

![Windows 屏幕保护程序设置界面对照](/wikis/_resources/20%E3%80%81Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/8aa12b5fedadd210f7f49791f578b999_MD5.jpg)

#### c) 当进行远程管理时，应采取必要措施防止鉴别信息在网络传输过程中被窃听

- 核查要点：

  1. 确认远程管理方式：RDP、WinRM、SSH、第三方远程工具，或仅本地/KVM。
  2. RDP 安全：`gpedit.msc` → 管理模板 → Windows 组件 → 远程桌面服务 → 远程桌面会话主机 → 安全，核查「要求使用网络级别的身份验证（NLA）」「设置客户端连接加密级别」「要求使用特定的安全层」。
  3. 注册表复核：`MinEncryptionLevel`（1 低 / 2 客户端兼容 / 3 高 / 4 符合 FIPS）、`UserAuthentication`（1 为启用 NLA）、`SecurityLayer`（0 RDP / 1 协商 / 2 SSL）。
  4. 其他远程协议（WinRM 默认 HTTP 5985）是否强制 HTTPS。

- 判定标准：

  - 不适用：**仅通过本地控制台或 KVM 等硬件方式管理**时本项不成立，须在报告中写明「无远程管理通道」这一依据，而非笼统判不适用。
  - 符合：RDP 加密级别为「高」或「符合 FIPS」，安全层为 SSL 或协商且协商结果为 TLS，NLA 已启用；其他远程管理协议均走加密通道。
  - 部分符合：RDP 已加密但存在未加密的辅助管理协议（如 WinRM over HTTP、Telnet）。
  - 不符合：安全层被显式设为 RDP（0）或加密级别为「低」；存在明文管理协议承载鉴别信息。

- 常见不符合项：只看「远程桌面已启用」而不核查安全层与加密级别；默认配置为「协商」，若客户端过旧会降级，须以实测协商结果为准。
- 证据留存：RDP 安全与连接策略截图、三项注册表值截图、远程管理方式说明。

![Windows 远程桌面服务安全策略界面对照](/wikis/_resources/20%E3%80%81Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/c7662d903eea383856933c9e68d2ebb4_MD5.jpg)

![Windows 远程桌面连接策略界面对照](/wikis/_resources/20%E3%80%81Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/03255f1471aed99755a2ccfd59bd3814_MD5.jpg)

#### d) 应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别，且其中一种鉴别技术至少应使用密码技术来实现

- 核查要点：

  1. 访谈并实测登录链路：默认仅「用户名 + 口令」单因素。
  2. 核查是否通过堡垒机、USB Key、智能卡（证书）、动态口令实现第二因素，且覆盖全部远程管理入口。
  3. 确认第二因素中至少有一种基于密码技术（证书/动态口令/USB Key）。

- 判定标准：

  - 符合：全部远程管理入口均需双因素，且其中一种为密码技术，可完整演示登录链路。
  - 部分符合：仅部分入口（如经堡垒机的 RDP）具备双因素，直连 RDP 仍为单因素。
  - 不符合：所有入口均为单因素口令鉴别。

- 常见不符合项：以「此项经访谈即可」结案而不取证；把「接入域控」当作双因素。
- 证据留存：双因素登录演示截图、堡垒机/证书/动态口令策略截图、访谈纪要。

### 访问控制

> **对应控制点**：GB/T 22239-2019 8.1.4.2 访问控制 a)~g)
>
> **判定要点**：账户与权限一一对应、默认与多余账户已删除或停用、无共享账户、系统/安全/审计三类管理职责分离、关键文件与目录权限最小化、启用了强制访问控制（SELinux/AppArmor/Windows 完整性级别与 SACL）并达到用户级与文件级粒度 → 符合；有权限划分但存在越权账户、粒度不足或强制访问控制未启用 → 部分符合；统一使用超级账户运维、关键配置文件任意用户可写 → 不符合。
>
> **取证要求**：账户与组清单、权限查询输出（`ls -l`/`icacls`/`getfacl`）、默认账户处置记录、强制访问控制状态与策略输出、访问控制策略文档与授权审批记录、安全标记配置截图。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


统一使用超级账户（`root`/`Administrator`）进行日常运维、系统与安全与审计三类管理职责未分离、关键鉴别信息文件（`/etc/shadow`、SAM）任意用户可读，或存在未处置的默认与共享账户时，属高风险线索；虚拟化平台管理账户权限未按角色最小化同样记录为高风险线索。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。

</div>


#### a) 应对登录的用户分配账户和权限

- 核查要点：

  1. 账户清单：`lusrmgr.msc` 或 `Get-LocalUser`，确认每个在用账户可对应到岗位/人员。
  2. 权限核查：对系统盘 `Program Files`、业务数据目录等关键路径右键 → 属性 → 安全，核对各账户/组的权限是否超出其职责。
  3. 组归属：`net localgroup Administrators`、`net localgroup "Remote Desktop Users"`，核查管理员组与远程登录组成员。

- 判定标准：

  - 符合：账户与岗位一一对应，关键目录权限按最小权限授予，管理员组与远程桌面组成员均为必要人员。
  - 部分符合：权限大体合理，但存在个别账户加入管理员组且无审批记录。
  - 不符合：所有运维共用一个管理员账户；或关键目录对 `Everyone`/`Users` 授予了完全控制。

- 常见不符合项：以「一般默认合理」直接判符合——默认 ACL 对 `Users` 组在 `Program Files` 下仅读，但业务目录常被图省事授予 `Everyone` 完全控制，必须逐目录核查。
- 证据留存：账户清单、关键目录 ACL 截图、管理员组与远程桌面组成员清单、审批单。

![Windows 关键目录权限界面对照](/wikis/_resources/20%E3%80%81Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/908884424dfa4813202b796c13065fe8_MD5.jpg)

#### b) 应重命名或删除默认账户，修改默认账户的默认口令

- 核查要点：

  1. `lusrmgr.msc` 查看是否存在未重命名的 `Administrator`、`Guest` 等默认账户。
  2. 确认 `Guest` 是否已禁用（默认禁用）；`Administrator` 是否重命名、口令强度是否达标。
  3. 核查是否存在安装调试期创建的默认服务账户及其口令状态。

- 判定标准：

  - 符合：默认账户已重命名或停用，`Guest` 禁用，重命名后账户的口令为强口令。
  - 部分符合：默认账户未重命名但口令强度达标且来源受限。
  - 不符合：默认账户沿用初始口令或弱口令且未做限制。

- 常见不符合项：以「Administrator 不存在默认口令」为由判符合——Windows 安装时会强制设置 Administrator 口令，但**初始口令往往由实施人员统一设置**，须实测其强度并核对是否定期更换。
- 证据留存：账户清单截图、重命名或禁用状态截图、口令策略核查记录。

#### c) 应及时删除或停用多余的、过期的账户，避免共享账户的存在

- 核查要点：

  1. 逐账户访谈用途，核对 `LastLogon` 时间，识别长期未使用账户。
  2. 核查是否存在多人共用同一账户（结合登录事件 4624 的来源 IP 与运维排班比对）。
  3. 核查服务账户是否仍以交互登录方式使用。

- 判定标准：

  - 符合：账户与在岗人员一一对应，无多余/过期/共享账户，有账户生命周期管理制度。
  - 部分符合：存在已停用但未删除的历史账户，且有停用审批记录。
  - 不符合：存在无法说明用途的账户，或有确凿证据表明存在共享账户。

- 常见不符合项：把「存在 administrator 账户」直接记为共享账户——是否共享要看实际使用方式（同一账户是否由多人同时使用），须用登录事件佐证，不能仅凭账户名推断。
- 证据留存：账户清单与用途说明、最近登录时间、登录事件抽样、账户生命周期制度。

#### d) 应授予管理用户所需的最小权限，实现管理用户的权限分离

- 核查要点：

  1. `secpol.msc` → 本地策略 → 用户权限分配，逐项核对敏感权限的授予对象，重点看「管理审核和安全日志」「备份文件和目录」「还原文件和目录」「调试程序」「取得文件或其他对象的所有权」。
  2. 核查是否按系统管理员、安全管理员、审计管理员划分账户，且互不兼任。
  3. 抽查：用审计管理员账户尝试修改安全日志，验证是否被拒绝。

- 判定标准：

  - 符合：敏感权限仅授予必要账户，三员（系统/安全/审计）分离且实测不可越权。
  - 部分符合：已划分管理员与审计员，但敏感权限仍默认授予 `Administrators` 组全体。
  - 不符合：所有运维共用一个管理员账户，或审计管理员可清除安全日志。

- 常见不符合项：以「一般都是默认」略过——默认配置下 `Administrators` 组具备「管理审核和安全日志」权限，意味着任何管理员都能清日志，须核查是否已收缩。
- 证据留存：用户权限分配截图、三员划分表、越权抽查记录。

![Windows 用户权限分配界面对照](/wikis/_resources/20%E3%80%81Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/c059ce08dc0ea934b627279bab749dc9_MD5.jpg)

#### e) 应由授权主体配置访问控制策略，访问控制策略规定主体对客体的访问规则

- 核查要点：

  1. 访谈确认授权主体（信息安全负责人或系统管理员）与授权流程。
  2. 抽查关键目录 ACL 与用户权限分配的变更是否有审批记录。
  3. 验证普通用户对访问控制策略本身是否具备修改权限。

- 判定标准：

  - 符合：权限配置经授权主体审批后实施，变更有记录，普通用户无法修改策略。
  - 部分符合：有授权流程但历史配置缺失审批记录。
  - 不符合：权限由运维自行配置，无授权与复核记录。

- 常见不符合项：把「授权主体一般是管理员」当作结论而不核对审批证据。
- 证据留存：权限变更审批单、普通用户修改策略的验证结果、访问控制策略文件。

#### f) 访问控制的粒度应达到主体为用户级或进程级，客体为文件、数据库表级

- 核查要点：

  1. 主体粒度：NTFS 权限可授予到用户/组、服务 SID，逐一核对实际授予对象。
  2. 客体粒度：抽查关键业务目录与文件，确认权限设置到文件级而非仅目录级继承。
  3. 确认是否存在以「共享文件夹权限」替代 NTFS 权限的情形（共享权限粒度粗，不能替代 NTFS）。

- 判定标准：

  - 符合：权限授予到具体用户/组，客体粒度到文件级，共享权限与 NTFS 权限均正确配置。
  - 部分符合：主体到用户级，但客体仅到目录级且存在过宽的继承。
  - 不符合：以共享权限为唯一控制手段，或大量目录对 `Everyone` 开放。

- 常见不符合项：以「Windows 系统此项默认符合」跳过核查——默认 NTFS ACL 合理，但业务目录常被追加 `Everyone` 完全控制，必须抽查实际授权。
- 证据留存：关键目录与文件的 ACL 截图、共享权限与 NTFS 权限对照。

#### g) 应对重要主体和客体设置安全标记，并控制主体对有安全标记信息资源的访问

- 核查要点：

  1. 核查 Windows 本机是否具备强制访问控制/安全标记能力——Windows 原生 ACL 属自主访问控制，**不具备**安全标记机制。
  2. 核查是否部署第三方强制访问控制系统或文件级标签/加密产品。
  3. 若已部署，抽查带标记资源的越权访问是否被拒绝。

- 判定标准：

  - 符合：已部署第三方强制访问控制产品并实际生效，可演示越权被拒。
  - 不符合：无第三方措施时即为不符合。Windows 原生不提供该能力，**不存在部分符合的中间态**。

- 常见不符合项：以「Windows 基本不符合，需要第三方软件」一句话结案却不核查是否真的部署了第三方产品——若已部署则应为符合。
- 证据留存：第三方强制访问控制产品部署说明、越权测试记录、厂商能力证明。

### 安全审计

> **对应控制点**：GB/T 22239-2019 8.1.4.3 安全审计 a)~d)
>
> **判定要点**：审计功能已启用且覆盖每个用户与重要安全事件（登录注销、权限变更、审计策略变更、系统异常）、记录含日期时间/用户/事件类型/成败四要素、审计记录受保护并定期备份、留存不少于 6 个月、审计进程受保护且非审计管理员不可中断 → 符合；开关已开但子类别不全、留存不足、仅本地存储无外发 → 部分符合；审计完全未启用且无日志审计系统或堡垒机替代 → 不符合（高风险）。
>
> **取证要求**：审计策略配置与生效截图（auditd 规则 / auditpol / 高级审核策略）、审计记录抽样（脱敏）、日志存放路径与权限、日志外发到 syslog/日志审计系统/SOC 的配置与收端截图、最早记录时间清单、清理与转存任务配置。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


审计功能未启用且无日志审计系统、堡垒机或 SOC 等替代措施，或审计记录留存明显不足 6 个月，属高风险；非审计管理员可随意清空、篡改审计数据（日志目录全局可写、`auditd` 可被普通用户停止）时，审计不可抵赖性失效，同样按高风险处理。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。

</div>


#### a) 应启用安全审计功能，审计覆盖到每个用户，对重要的用户行为和重要安全事件进行审计

- 核查要点：

  1. `secpol.msc` → 本地策略 → 审核策略，逐项核对是否配置了「成功」与「失败」；显示"无审核"即未启用。
  2. 更精确的取值：`auditpol /get /category:*`，重点覆盖 登录/注销、账户管理、策略更改、进程创建、对象访问、目录服务访问、特权使用。
  3. 覆盖性：确认审计覆盖全部账户（含服务账户）的重要行为。

- 判定标准：

  - 符合：关键审核子类别均已配置成功 + 失败，且审计覆盖全部账户的重要行为与安全事件。
  - 部分符合：部分子类别为"无审核"（最常见的是缺少「失败」事件或缺少进程创建/命令行审计）。
  - 不符合：审核策略全部为"无审核"，或仅开启了成功审计而无失败审计。

- 常见不符合项：只看经典审核策略的 9 项而忽略高级审核策略（`auditpol`）中子类别的实际配置，二者可能不一致；缺少**命令行审计**（需启用「进程创建」并配置「在进程创建事件中加入命令行」）会导致无法追溯具体操作。
- 证据留存：审核策略截图、`auditpol /get /category:*` 输出、事件日志抽样。

![Windows 审核策略界面对照](/wikis/_resources/20%E3%80%81Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/32ea405abb04aafc360b75d2cfae85f7_MD5.jpg)

#### b) 审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息

- 核查要点：

  1. `eventvwr.msc` → Windows 日志 → 安全，抽查事件 4624（成功登录）、4625（失败登录）、4688（进程创建）、4732（添加成员到启用安全的本地组）等，确认字段完整。
  2. 核查系统时间与时区是否与标准时间一致、是否配置 NTP 同步（`w32tm /query /status`）。
  3. 若部署第三方审计工具，核查其记录字段是否满足要求。

- 判定标准：

  - 符合：事件记录含日期时间、用户、事件类型、结果、对象与详细信息，且系统时间与 NTP 同步。
  - 部分符合：字段齐全但时间未与时钟服务器同步。
  - 不符合：事件记录缺少关键字段；或系统时间明显偏差且未同步。

- 常见不符合项：以「Windows 审计记录默认满足要求」直接判符合而不抽取事件样本——不同事件的字段完整度不同，须实际抽查 4624/4625/4688 三类。
- 证据留存：事件样本截图（含各字段）、时间同步状态截图、第三方审计工具字段说明。

![Windows 事件查看器界面对照](/wikis/_resources/20%E3%80%81Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/0afe50fcd5dfeed2faf8e2b2572f82f8_MD5.jpg)

#### c) 应对审计记录进行保护，定期备份，避免受到未预期的删除、修改或覆盖等

- 核查要点：

  1. 权限：确认仅 `Administrators` 与审计管理员可访问/清除安全日志（结合访问控制 d) 项的「管理审核和安全日志」）。
  2. 保留策略：`eventvwr.msc` → Windows 日志 → 应用程序/安全/系统 → 属性，核查日志最大大小与达到上限时的行为；`wevtutil gl Security` 可取值。
  3. 备份：访谈并核查日志是否定期备份或转发至日志服务器，留存是否 ≥6 个月。
  4. 实测：用非授权账户尝试清除日志，验证是否被拒绝。

- 判定标准：

  - 符合：日志权限受限，已配置定期备份或实时转发至日志服务器，留存 ≥6 个月，非授权账户无法删改。
  - 部分符合：权限受限且有备份，但留存不足 6 个月；或仅本地存储且日志大小上限偏小。
  - 不符合：日志可被非授权账户清除；或无备份且本地日志按覆盖方式轮替（默认为「按需要覆盖事件」）。

- 常见不符合项：默认的日志保留策略为**按需要覆盖最旧事件**，安全日志默认上限约 20 MB，高负载服务器上数天即可写满一轮——不满足 6 个月留存要求，必须配置转发或归档。
- 证据留存：日志属性截图、`wevtutil gl` 输出、备份或转发配置截图、非授权账户清除日志的实测结果。

![Windows 日志属性界面对照](/wikis/_resources/20%E3%80%81Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/c14f9328dd1587b4eef52bb737cabc8c_MD5.jpg)

#### d) 应对审计进程进行保护，防止未经授权的中断

- 核查要点：

  1. `secpol.msc` → 本地策略 → 用户权限分配 → 「管理审核和安全日志」，核查是否包含与审计无关的账户或组。
  2. 核查 `Windows Event Log` 服务的启动类型与恢复选项，确认其为自动且不可被普通用户停止。
  3. 实测：用非管理员账户尝试停止该服务，验证是否被拒绝。

- 判定标准：

  - 符合：「管理审核和安全日志」仅包含必要账户，事件日志服务为自动启动，非管理员无法停止。
  - 部分符合：权限已收缩，但服务运行账户具备过宽权限。
  - 不符合：任何用户均可停止事件日志服务或清除日志。

- 常见不符合项：以「默认符合」结案——默认配置下 `Administrators` 组全体均可清日志，若运维与审计由同一人承担，则该项实质不成立。
- 证据留存：「管理审核和安全日志」截图、事件日志服务属性截图、停止服务的实测结果。

![Windows 管理审核和安全日志权限界面对照](/wikis/_resources/20%E3%80%81Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/006c76dfbe3e1f2b8e983773e345706a_MD5.jpg)

### 入侵防范

> **对应控制点**：GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)
>
> **判定要点**：遵循最小安装、非必要服务与默认共享已关闭、高危端口未对外开放、管理终端来源受限（防火墙规则/跳板机/堡垒机）、具备数据有效性检验、能发现已知漏洞并及时修补、重要节点部署入侵检测并可出示针对本主机的告警 → 符合；部分措施到位（如有主机防火墙但未限制管理来源、有漏扫无修补闭环）→ 部分符合；管理端口对全网开放、存在已知高危漏洞未修补、无任何入侵检测措施 → 不符合（高风险）。
>
> **取证要求**：已安装组件/角色清单、服务与监听端口输出、主机防火墙规则与拒绝实测、管理来源限制配置截图、补丁与漏洞修补记录、漏扫报告与整改工单、HIDS/EDR/NDR 部署与本主机告警截图。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


存在已知高危漏洞未修补（含已停止官方支持的版本，如 CentOS 6/7、Windows Server 2008/2012、ESXi 6.x 及更早），或 SSH/RDP/管理端口未经边界限制直接对互联网开放，属高风险；从未开展漏洞扫描与基线核查亦按高风险线索记录。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。

</div>


#### a) 应遵循最小安装的原则，仅安装需要的组件和应用程序

- 核查要点：

  1. `appwiz.cpl` 导出已安装程序清单，与标准基线比对。
  2. `dcomcnfg` → 组件服务 → 计算机 → 我的电脑，核查 DCOM 组件。
  3. 核查 Windows 功能（`OptionalFeatures` 或 `Get-WindowsFeature`）是否启用不必要的角色（如 IIS、Telnet 客户端/服务器、SMB 1.0）。
  4. 访谈并核查变更记录，确认无未授权的第三方软件。

- 判定标准：

  - 符合：程序与组件清单与基线一致，无未授权软件，多余角色已卸载或禁用。
  - 部分符合：存在额外软件但均有用途说明与审批。
  - 不符合：存在无法说明用途的软件或已启用的高危可选功能（如 Telnet 服务器、SMB 1.0）。

- 常见不符合项：只查 `appwiz.cpl` 的程序清单，忽略 Windows 可选功能与 DCOM 组件；忽略无人维护的旧版运行时（如多个 Java/Python 版本）。
- 证据留存：程序清单截图、`Get-WindowsFeature` 输出、DCOM 组件清单、基线比对与审批记录。

![Windows 组件服务界面对照](/wikis/_resources/20%E3%80%81Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/7e9da64b304e1f49ee11c9862d310ec2_MD5.jpg)

![Windows 程序与功能界面对照](/wikis/_resources/20%E3%80%81Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/3b29e077a5c5cfbb7a3d51bdbecbc4b2_MD5.jpg)

#### b) 应关闭不需要的系统服务、默认共享和高危端口

- 核查要点：

  1. 服务：`services.msc` 或 `Get-Service`，核查 Alerter、Messenger、Remote Registry、Telnet、SNMP 等非必要服务的状态与启动类型。
  2. 默认共享：`net share`，核查 `C$`、`ADMIN$`、`IPC$` 等默认共享是否关闭（主机侧可关闭，域控不可）。
  3. 端口：`netstat -an` 或 `Get-NetTCPConnection -State Listen`，核查 135、137、138、139、445、3389 等端口的开放与可达范围。
  4. 结合主机防火墙与网络 ACL 判断实际暴露面。

- 判定标准：

  - 符合：非必要服务已停止并禁用，默认共享已关闭，高危端口仅对必要来源开放。
  - 部分符合：服务与共享已治理，但高危端口依赖网络层 ACL 而未在主机侧限制。
  - 不符合：非必要服务运行中，默认共享未关闭，且 445/3389 等对全网开放。

- 常见不符合项：只查端口是否在监听而忽略其**可达范围**——监听不等于暴露，须结合防火墙判断，反之防火墙未开时监听即等于暴露；默认共享在重启后会重建，须用持久化方式（改注册表 `AutoShareServer`/`AutoShareWks` 或脚本）关闭。
- 证据留存：服务列表截图、`net share` 输出、`netstat -an` 输出、防火墙规则截图。

![Windows 服务列表界面对照](/wikis/_resources/20%E3%80%81Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/9efb6374e08283f4f6e06a17cbb0dd5f_MD5.jpg)

![Windows net share 输出界面对照](/wikis/_resources/20%E3%80%81Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/3c2df95ad5286f25753feecf8ae5d83c_MD5.jpg)

![Windows netstat -an 输出界面对照](/wikis/_resources/20%E3%80%81Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/23a2bac8c168ba1c4d63d60890a4fac0_MD5.jpg)

#### c) 应通过设定终端接入方式或网络地址范围对通过网络进行管理的管理终端进行限制

- 核查要点：

  1. 主机防火墙：`firewall.cpl` → 高级设置 → 入站规则 → 远程桌面 → 用户模式（TCP-In）→ 作用域，核查「远程 IP 地址」是否限定管理网段（**默认为"任何 IP 地址"**）。
  2. 底层复核：`Get-NetFirewallRule -DisplayGroup "远程桌面" | Get-NetFirewallAddressFilter`。
  3. 核查是否先确认了主机防火墙已启用（域/专用/公用三个配置文件）。
  4. 若通过堡垒机接入，核查堡垒机侧的地址策略与主机侧是否一致。

- 判定标准：

  - 符合：主机防火墙已启用，远程桌面入站规则的作用域限定为管理网段，且从非授权地址实测连接被拒。
  - 部分符合：仅依赖堡垒机或网络层限制，主机侧作用域为"任何 IP 地址"。
  - 不符合：主机防火墙关闭，且远程桌面对全网开放。

- 常见不符合项：**主机防火墙入站规则的默认作用域是"任何 IP 地址"，只启用规则不等于限制来源**；只改了「远程桌面」一条规则而忽略 WinRM、SMB 等其他远程管理入口。
- 证据留存：防火墙启用状态截图、入站规则作用域截图、非授权地址连接被拒的实测记录。

![Windows 防火墙入站规则作用域界面对照](/wikis/_resources/20%E3%80%81Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/f6bf9c803836dee5ba08bda1d1f3a9f7_MD5.jpg)

#### d) 应提供数据有效性检验功能，保证通过人机接口输入或通过通信接口输入的内容符合系统设定要求

- 核查要点：

  1. 明确边界：操作系统自身**不承载业务数据的有效性检验**，该项的核查对象是其上运行的应用系统。
  2. 主机侧可核查的部分：确认哪些服务对外提供接口，这些接口由哪个应用承载，并在应用侧取证（输入校验、错误处理）。
  3. 若该主机不承载任何应用（纯系统层），须在报告中写明「本组件不承载，由其上部署的应用系统测评」并指向对应的应用测评记录。

- 判定标准：

  - 符合：主机承载的应用已完成输入校验核查并有测试记录。
  - 部分符合：应用存在输入校验但覆盖不全。
  - 不符合：应用未做任何输入校验并有实测证据。

- 常见不符合项：以「此项不适用主机，用于应用测评中」直接结案却不指向具体的应用测评记录——不构成取证，报告复审时会被退回。
- 证据留存：应用测评记录索引、主机承载服务清单、应用侧输入校验测试记录。

#### e) 应能发现可能存在的已知漏洞，并在经过充分测试评估后，及时修补漏洞

- 核查要点：

  1. 访谈漏洞扫描周期（建议 ≤ 半年）与漏扫报告。
  2. `appwiz.cpl` → 查看已安装更新，或 `Get-HotFix`、`wmic qfe list`，核对补丁安装时间与数量。
  3. 用 `winver` 或 `[System.Environment]::OSVersion` 取得完整版本与内部版本号，比对微软安全公告。
  4. 核查补丁评估、测试与上线的流程记录（避免只装补丁不做测试）。

- 判定标准：

  - 符合：有定期漏洞扫描机制，补丁按流程及时安装，当前版本无未修补的高危及以上漏洞。
  - 部分符合：有扫描报告但补丁更新滞后，且滞后项有风险接受记录与补偿措施。
  - 不符合：无漏洞扫描机制，或存在已披露高危漏洞且未处置。

- 常见不符合项：只记录「已安装更新数量」而不与最新公告比对；补丁长期未更新但服务器仍在承载对内外服务。
- 证据留存：版本截图、漏洞扫描报告、补丁清单（`Get-HotFix` 输出）、补丁评估与变更单。

![Windows 已安装更新界面对照](/wikis/_resources/20%E3%80%81Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/3b2c290886775d6ca74d5681d2797a7f_MD5.jpg)

#### f) 应能够检测到对重要节点进行入侵的行为，并在发生严重入侵事件时提供报警

- 核查要点：

  1. 核查主机侧是否部署入侵检测能力：EDR、主机入侵检测、杀毒软件的入侵检测模块。
  2. 确认告警方式（邮件、短信、平台工单）与责任人、值班表是否绑定。
  3. 核查告警规则是否覆盖暴力破解、异常登录时间/地点、可疑进程创建等场景，并抽取告警样例。

- 判定标准：

  - 符合：主机侧（或经网络层 IDS/堡垒机）具备入侵检测能力，告警可达责任人并有告警样例。
  - 部分符合：具备检测能力但告警规则覆盖不全或未与责任人绑定。
  - 不符合：既无主机侧检测也无网络层检测与告警。

- 常见不符合项：只确认「装了杀毒软件」而不核查其入侵检测与告警是否启用——默认安装往往只启用病毒查杀，入侵检测模块需单独开启。
- 证据留存：EDR/杀毒软件的入侵检测配置截图、告警样例、责任人与通知链路说明。

### 恶意代码防范

> **对应控制点**：GB/T 22239-2019 8.1.4.5 恶意代码防范 a)b)
>
> **判定要点**：主机已部署防恶意代码或 EDR 产品、特征库/规则库更新正常、实时防护开启且未排除关键目录、可出示查杀记录；三级亦可采用主动免疫可信验证机制替代 → 符合；已部署但病毒库长期未更新、实时防护关闭或大面积排除目录 → 部分符合；无任何防范措施 → 不符合。
>
> **取证要求**：防病毒/EDR 客户端状态与版本截图、病毒库版本与最后更新时间、实时防护与排除项配置、查杀与告警记录、集中管理控制台侧的本主机在册截图。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


主机未部署任何防恶意代码或 EDR 措施，或已部署但特征库长期（超过 3 个月）未更新、实时防护处于关闭状态时，按高风险线索记录；虚拟化宿主机未部署防范措施且承载多台重要业务虚拟机时按高风险处理。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。

</div>


#### 应采用免受恶意代码攻击的技术措施或主动免疫可信验证机制及时识别入侵和病毒行为，并将其有效阻断

- 核查要点：

  1. 主机侧：核查是否安装防恶意代码软件，病毒库版本与更新日期，实时防护与定期扫描是否开启。
  2. 网络侧：访谈网络防恶意代码产品，核对两处产品**厂家与病毒库版本是否不同**（同厂家同库无法形成异构防护）。
  3. 核查发现病毒后的处置与报警机制（阻断、隔离、通知）。
  4. 核查是否通过应用白名单（AppLocker/WDAC）或主动免疫机制做补充。

- 判定标准：

  - 符合：主机与网络侧均部署恶意代码防范产品且病毒库为最新，实时防护与报警均已启用，两侧产品异构。
  - 部分符合：仅单侧部署，或病毒库更新滞后，或报警未启用。
  - 不符合：未部署任何防恶意代码措施，或病毒库长期未更新且无实时防护。

- 常见不符合项：只看「是否安装」而不核查询病毒库更新日期与实时防护开关；主机与网络侧为同一厂家同一病毒库，形不成互补。
- 证据留存：防病毒软件版本与病毒库更新日期截图、实时防护与扫描策略截图、网络侧产品信息、病毒告警样例。

### 可信验证

> **对应控制点**：GB/T 22239-2019 8.1.4.6 可信验证
>
> **判定要点**：主机具备可信根（TPM/TCM）并启用系统引导程序、系统程序、重要配置参数与应用程序的可信验证，在关键执行环节进行动态验证，检测到破坏后报警并将验证结果形成审计记录送至安全管理中心 → 符合；具备可信根但未启用动态验证或未送安全管理中心 → 部分符合；无可信验证措施 → 不符合（多数现场属此档，须由机房与平台侧取证并写明边界）。
>
> **取证要求**：TPM/TCM 芯片与固件状态截图、可信软件基线与安全启动配置、动态验证与报警记录、送安全管理中心的对接证据、访谈纪要。

#### 可基于可信根对计算设备的系统引导程序、系统程序、重要配置参数和应用程序等进行可信验证，并在应用程序的关键执行环节进行动态可信验证，在检测到其可信性受到破坏后进行报警，并将验证结果形成审计记录送至安全管理中心

- 核查要点：

  1. 核查服务器是否具备 TPM 并在固件中启用（`tpm.msc` 或 `Get-Tpm`）。
  2. 核查是否启用 Secure Boot（`Confirm-SecureBootUEFI`）、Credential Guard、Device Guard/WDAC。
  3. 核查 BitLocker 是否启用并配合 TPM 实现启动完整性校验。
  4. 核查可信验证结果是否形成审计记录并送达安全管理中心。

- 判定标准：

  - 符合：TPM 与 Secure Boot 已启用，系统引导与关键程序经过可信验证，验证结果形成审计记录并送集中审计平台。
  - 部分符合：已启用 TPM 与 Secure Boot，但验证结果未形成可追溯的审计记录。
  - 不符合：未启用 TPM 与 Secure Boot，无任何可信验证措施。

- 常见不符合项：以「基本上都不符合」一句话结案——TPM 与 Secure Boot 在 2016 年以后的服务器上普遍可用，须先取证再定档；虚拟机环境还需核查虚拟 TPM（vTPM）是否配置。
- 证据留存：`Get-Tpm` 输出、`Confirm-SecureBootUEFI` 结果、BitLocker 状态、审计平台中的验证记录。

### 数据完整性

> **对应控制点**：GB/T 22239-2019 8.1.4.7 数据完整性 a)b)
>
> **判定要点**：传输侧对鉴别数据、重要业务数据、重要审计数据、重要配置数据采用校验技术或密码技术保护且不可降级；存储侧有哈希基线、校验字段或完整性监控并定期比对 → 符合；仅传输侧保护、或校验参数可协商降级、或仅个别配置文件有基线 → 部分符合；传输与存储均无完整性保护 → 不符合。
>
> **取证要求**：传输协议与加密/校验参数截图、抓包结果（脱敏）、完整性算法与密钥长度清单、哈希基线文件与比对记录、第三方完整性监控（FIM/HIDS）说明与告警。

#### a) 应采用校验技术或密码技术保证重要数据在传输过程中的完整性，包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等

- 核查要点：

  1. 管理通道：RDP 是否使用 TLS（结合身份鉴别 c) 项的安全层与加密级别结论）。
  2. 文件共享：SMB 签名是否启用（`Get-SmbServerConfiguration | Select EnableSecuritySignature, RequireSecuritySignature`）。
  3. 日志传输：安全日志转发是否使用加密通道（如 Windows 事件转发 over HTTPS、syslog over TLS）。
  4. 应用通道：核查其上承载的业务系统是否使用 TLS，并取回应用层证据。

- 判定标准：

  - 符合：管理通道、文件共享与日志传输均启用完整性保护（TLS / SMB 签名）。
  - 部分符合：管理通道已加密，但 SMB 签名未强制或日志以明文转发。
  - 不符合：存在明文传输通道承载重要数据，且无其他校验措施。

- 常见不符合项：只核查 RDP 而忽略 SMB 签名——SMB 默认「启用但不强制」，可被降级，须核查 `RequireSecuritySignature`。
- 证据留存：RDP 安全层截图、SMB 签名配置输出、日志转发方式配置。

#### b) 应采用校验技术或密码技术保证重要数据在存储过程中的完整性，包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等

- 核查要点：

  1. 核查是否对重要配置数据、审计日志建立哈希基线并定期比对。
  2. 核查是否启用 BitLocker/第三方磁盘保护（BitLocker 提供篡改检测能力）。
  3. 核查是否有集中审计平台的防篡改机制；若使用第三方工具，核查其校验记录。

- 判定标准：

  - 符合：已建立重要配置与审计数据的哈希基线并定期比对，或由集中平台提供防篡改保护。
  - 部分符合：仅做了留存但未做定期完整性比对。
  - 不符合：无任何完整性校验或防篡改措施。

- 常见不符合项：把「有备份」当作完整性保护——备份解决可用性，不解决完整性。
- 证据留存：哈希基线与比对记录、BitLocker 或第三方防篡改配置。

### 数据保密性

> **对应控制点**：GB/T 22239-2019 8.1.4.8 数据保密性 a)b)
>
> **判定要点**：鉴别数据以强算法加盐存储（不存在 LM/NTLMv1、明文口令、DES/MD5 等已废弃算法），重要业务数据与个人信息在传输与存储环节采用密码技术保护，密钥管理可控 → 符合；仅传输侧加密而存储侧明文、或加密算法强度不足、或密钥与密文同机存放 → 部分符合；鉴别数据使用弱算法或重要数据全程明文 → 不符合。
>
> **取证要求**：口令存储格式与算法查询输出、磁盘/文件系统加密配置（BitLocker/LUKS/dm-crypt）、应用侧或数据库侧加密配置、证书与密钥管理截图、算法清单与选型说明、抓包结果（脱敏）。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


鉴别数据仍以已废弃的弱算法存储（LM/NTLMv1、明文、DES、MD5、无盐 SHA1），或重要业务数据与个人信息明文存储且无任何加密措施，属高风险线索；密钥与密文同机同目录存放导致加密失效时同样记录。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。

</div>


#### a) 应采用密码技术保证重要数据在传输过程中的保密性，包括但不限于鉴别数据、重要业务数据和重要个人信息等

- 核查要点：

  1. 管理通道：RDP 加密级别与 NLA 配置（同身份鉴别 c) 项）。
  2. 文件共享与业务通道：SMB 加密（`EncryptData`）、应用层 TLS。
  3. 确认是否存在明文协议（FTP、Telnet、HTTP 管理口）承载鉴别数据。

- 判定标准：

  - 符合：全部管理与应用通道均为加密通道，算法套件合规。
  - 部分符合：管理通道已加密，但存在个别明文业务通道。
  - 不符合：鉴别数据经明文协议传输。

- 常见不符合项：只看 RDP 而忽略同一主机上运行的 FTP/Telnet 等明文服务。
- 证据留存：RDP 与 SMB 加密配置截图、服务与端口清单、必要时附抓包。

#### b) 应采用密码技术保证重要数据在存储过程中的保密性，包括但不限于鉴别数据、重要业务数据和重要个人信息等

- 核查要点：

  1. 鉴别数据存储：Windows 本地账户口令以 **NTLM 哈希**存于 SAM（不可用「用可还原的加密来储存密码」，该项须为禁用）；域账户口令同样以哈希形式存于 NTDS.dit。
  2. 磁盘与文件加密：核查是否启用 BitLocker（系统盘与数据盘）或 EFS 加密敏感文件。
  3. 核查是否存在明文存放的口令文件、脚本或配置文件（如 `.bat`/`.ps1` 中写死的口令、连接串）。

- 判定标准：

  - 符合：鉴别数据以哈希存储且「用可还原的加密」为禁用，重要数据盘启用 BitLocker 或等效加密，无明文口令留存。
  - 部分符合：仅系统盘加密而数据盘未加密；或存在明文口令脚本但未涉及鉴别数据。
  - 不符合：鉴别数据以可还原加密或明文存储；重要业务数据与个人信息明文存储且无加密措施。

- 常见不符合项：以「口令存在 SAM 里」直接判符合而不核查「用可还原的加密来储存密码」是否被误启用——启用后等同明文；忽略运维脚本中的明文口令。
- 证据留存：密码策略中「用可还原的加密」状态截图、BitLocker 状态（`Manage-bde -status`）、明文口令排查记录。

### 数据备份恢复

> **对应控制点**：GB/T 22239-2019 8.1.4.9 数据备份恢复 a)~c)
>
> **判定要点**：有本地备份任务与近期备份产物且有恢复演练记录、有异地实时或定时备份链路、关键业务系统具备热冗余（集群/双机/虚拟化 HA）并可演示切换 → 符合；有备份产物但从未真实恢复验证、异地周期过长、有冗余架构无切换演练 → 部分符合；无备份措施或单机单副本且无异地副本 → 不符合（高风险）。
>
> **取证要求**：备份脚本或作业配置截图、备份产物清单（含时间戳与大小）、恢复演练记录、异地备份拓扑与同步状态输出、集群/HA 配置与切换演练记录。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


无任何本地备份措施，或备份与主机同机同磁盘存放（主机故障即备份同时失效），属高风险；仅有备份产物但从未做过恢复演练时按部分符合并记为高风险线索。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。

</div>


#### a) 应提供重要数据的本地数据备份与恢复功能

- 核查要点：

  1. 明确备份对象：系统状态（System State）、业务数据目录、应用程序配置、安全日志归档。
  2. 核查备份方式（Windows Server Backup、第三方备份软件、快照）与备份周期。
  3. 核查是否具备**恢复演练记录**——仅有备份任务不足以证明可恢复。

- 判定标准：

  - 符合：重要数据有定期本地备份，且具备可验证的恢复演练记录。
  - 部分符合：有定期备份但无恢复演练记录。
  - 不符合：无备份措施，或备份任务长期失败未处置。

- 常见不符合项：把「做了快照」当作备份——快照与宿主机同生命周期，主机故障或误删时一并丢失，不能替代离线备份。
- 证据留存：备份任务与周期配置截图、备份文件清单、恢复演练记录。

#### b) 应提供异地实时备份功能，利用通信网络将重要数据实时备份至备份场地

- 核查要点：

  1. 核查是否具备异地备份场地，重要数据是否按策略传输至异地。
  2. 核查异地备份链路、周期与带宽保障，确认与备份策略一致。
  3. 核查异地备份的完整性与可恢复性验证记录。

- 判定标准：

  - 符合：具备异地备份场地，重要数据按策略定期（或近实时）传输至异地并有验证记录。
  - 部分符合：有异地备份但周期过长，或仅部分数据纳入。
  - 不符合：仅有本地备份，无异地措施。

- 常见不符合项：把「本地做了 RAID」当作异地备份——RAID 只解决磁盘故障，不解决场地级灾难。
- 证据留存：异地备份拓扑与策略、同步任务状态截图、异地场地说明。

#### c) 应提供重要数据处理系统的热冗余，保证系统的高可用性

- 核查要点：

  1. 核查该主机承载的业务是否采用集群、双机热备、负载均衡等高可用部署。
  2. 若该主机为单机节点，核查其承载业务是否有其他冗余路径。
  3. 核查是否做过故障切换演练并记录。

- 判定标准：

  - 符合：业务系统采用集群/双机/负载均衡部署，且有切换演练记录。
  - 部分符合：有冗余部署但从未做过切换演练，或切换依赖人工且耗时不可控。
  - 不符合：单机部署承载重要业务，无任何冗余措施。

- 常见不符合项：把「主机加入了域」或「做了 RAID」当作热冗余——高可用的对象是业务处理系统，不是单台主机的部件冗余。
- 证据留存：高可用架构说明、集群状态截图、切换演练记录。

### 剩余信息保护

> **对应控制点**：GB/T 22239-2019 8.1.4.10 剩余信息保护 a)b)
>
> **判定要点**：鉴别信息与敏感数据所在存储空间在释放或重新分配前有可验证的清除机制（账户删除即清理其口令散列、磁盘/分区安全擦除、加密卷销毁密钥、虚拟机删除时清理磁盘文件），且备份介质与报废设备纳入清除范围 → 符合；仅有逻辑删除未做清除验证，或备份介质、退役磁盘未纳入 → 部分符合；无任何清除机制 → 不符合。
>
> **取证要求**：账户删除与口令散列清理验证记录、磁盘擦除工具与操作记录、加密卷密钥销毁流程、虚拟机/存储删除策略截图、报废介质销毁台账。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


删除账户或虚拟机后未做任何清除验证，且磁盘、存储介质报废或外送维修前无擦除与销毁记录时，鉴别信息与敏感数据存在可恢复风险，按高风险线索记录。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。

</div>


#### a) 应保证鉴别信息所在的存储空间被释放或重新分配前得到完全清除

- 核查要点：

  1. 核查口令缓存：本地是否缓存了域凭据（`CachedLogonsCount`，默认缓存 10 个），缓存凭据在账户删除后是否清除。
  2. 核查内存中的鉴别信息：是否启用 LSA 保护（RunAsPPL）、Credential Guard，避免凭据驻留内存被提取。
  3. 核查「不显示最后的用户名」策略（`DontDisplayLastUserName`）——它防止上一次登录的用户名残留在登录界面，属**补充证据**，不能单独作为本项的充分判据。
  4. 核查是否部署第三方擦除工具对含鉴别信息的临时文件/页面文件做清除。

- 判定标准：

  - 符合：缓存凭据数量受控（如 ≤2 或按需关闭缓存），已启用凭据保护机制，且有清除措施与记录。
  - 部分符合：仅配置了「不显示最后的用户名」，未对缓存凭据与内存残留采取措施。
  - 不符合：缓存凭据无限制、无凭据保护，且无任何清除措施。

- 常见不符合项：把「不显示最后的用户名」当作本项的唯一判据——该项只影响登录界面的显示，与「存储空间释放前的清除」不是同一机制，须配合缓存凭据与 LSA 保护一并核查。
- 证据留存：`CachedLogonsCount` 取值截图、「不显示最后的用户名」策略截图、Credential Guard/LSA 保护状态、清除措施说明。

![Windows 不显示最后的用户名策略界面对照](/wikis/_resources/20%E3%80%81Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/c2b5832ba0d1df5023ec45cf775ca373_MD5.jpg)

#### b) 应保证存有敏感数据的存储空间被释放或重新分配前得到完全清除

- 核查要点：

  1. 核查「关机：清除虚拟内存页面文件」策略（`ClearPageFileAtShutdown`）是否启用。
  2. 核查删除文件后的磁盘残留：是否部署文件粉碎/擦除工具，或启用 BitLocker（密钥销毁可等效使残留数据不可恢复）。
  3. 核查退役磁盘与回收站的处置流程。

- 判定标准：

  - 符合：已启用关机清除页面文件，且敏感数据存储空间在释放前有擦除或加密销毁措施。
  - 部分符合：仅启用了关机清除页面文件，未覆盖磁盘文件残留。
  - 不符合：无任何清除措施，删除文件后数据可被恢复。

- 常见不符合项：只启用「清除虚拟内存页面文件」就判符合——它只覆盖页面文件，业务文件删除后的数据块仍可恢复。
- 证据留存：`ClearPageFileAtShutdown` 取值截图、擦除工具或 BitLocker 配置、退役磁盘处置记录。

![Windows 关机清除虚拟内存页面文件策略界面对照](/wikis/_resources/20%E3%80%81Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/7d5edcb265260271f09bd601c1a42e49_MD5.jpg)

### 个人信息保护

> **对应控制点**：GB/T 22239-2019 8.1.4.11 个人信息保护 a)b)
>
> **判定要点**：仅采集与保存业务必需的个人信息且有字段清单与制度支撑、个人信息所在目录/文件/数据库对象有独立授权且实测非授权账户无法访问、展示与导出环节有脱敏与留痕 → 符合；存在非必要字段但有清理计划，或有授权控制但备份文件未纳入管控 → 部分符合；超范围采集无制度，或非授权账户可直接读取 → 不符合（高风险）。
>
> **取证要求**：个人信息字段清单与分布说明、采集必要性说明与管理制度、目录与文件权限输出、非授权访问实测记录、脱敏与导出审计记录、访谈纪要。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


非授权账户或低权限账户实测可直接读取承载个人信息的文件、目录、数据库与备份，属高风险；超范围采集个人信息且无字段清单与保护制度时同样按高风险处理。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。

</div>


#### a) 应仅采集和保存业务必需的用户个人信息

- 核查要点：

  1. 主机层原则上不承载业务个人信息；核查其数据目录中是否存放了含个人信息的业务文件（如导出表格、日志、备份包）。
  2. 若存在，核定采集范围是否与业务必需性一致，是否有分类分级台账。
  3. 核查临时导出文件与备份包的清理机制。

- 判定标准：

  - 符合：主机层不承载业务个人信息，或承载部分均已确认属业务必需并有台账与清理机制。
  - 部分符合：存在超范围留存但已制定清理计划。
  - 不符合：存在明显超范围采集且无整改计划。

- 常见不符合项：以「操作系统不处理个人信息」判不适用而不核查数据目录——运维临时导出的含个人信息表格是最常见的漏测点。
- 证据留存：数据分类分级文件、目录排查记录、清理机制说明。

#### b) 应禁止未授权访问和非法使用用户个人信息

- 核查要点：

  1. 核查含个人信息的文件/目录 ACL，确认仅必要人员可访问（结合访问控制 a)/f) 项）。
  2. 核查是否启用文件访问审计，覆盖对个人信息的访问行为。
  3. 核查是否存在个人信息导出、外发的管控措施。

- 判定标准：

  - 符合：访问受角色控制，访问行为有审计，无未授权访问与外发。
  - 部分符合：权限受控但审计未完全覆盖。
  - 不符合：存在未授权访问或个人信息外发行为且无管控。

- 常见不符合项：只核查权限而不核查访问审计——无审计则无法证明「禁止未授权访问」实际成立。
- 证据留存：含个人信息目录的 ACL 截图、访问审计配置与记录、外发管控措施说明。

## 三、测评项对照表

| 控制点 | 判定要点（Windows 主机实测） |
| --- | --- |
| 身份鉴别 a) | `netplwiz` 登录验证 + 密码策略五项 + **逐账户「密码永不过期」**；`用可还原的加密来储存密码` 须为禁用 |
| 身份鉴别 b) | 账户锁定阈值默认 **0（不锁定）**；屏保只覆盖本地控制台，RDP 超时须单独配置 |
| 身份鉴别 c) | RDP 安全层与 `MinEncryptionLevel`；仅本地/KVM 管理时写明依据判不适用 |
| 访问控制 d) | `管理审核和安全日志` 默认授予 Administrators 全体，须核查是否已收缩 |
| 访问控制 g) | Windows 原生无安全标记，无第三方措施即不符合 |
| 安全审计 a) | `auditpol /get /category:*` 逐子类别核对；命令行审计需启用进程创建 + 命令行记录 |
| 安全审计 c) | 默认保留策略为**按需要覆盖最旧事件**，安全日志默认约 20 MB，不满足 6 个月留存 |
| 入侵防范 b) | 默认共享重启后重建，须用持久化方式关闭；端口须结合防火墙判断可达范围 |
| 入侵防范 c) | 入站规则作用域**默认为任何 IP 地址**，启用规则不等于限制来源 |
| 数据保密性 b) | NTLM 哈希存储 + `用可还原的加密` 禁用 + BitLocker；排查脚本中的明文口令 |
| 剩余信息保护 a) | `CachedLogonsCount` 与凭据保护是关键；「不显示最后的用户名」仅为补充证据 |
| 数据备份恢复 c) | 集群/双机/负载均衡才属热冗余，RAID 与域成员身份不算 |

## 参考依据

- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》（8.1.4 安全计算环境各控制点（Windows 主机））：[http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF](http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF)
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》（测评对象边界认定、单元测评实施与结果判定：符合/部分符合/不符合/不适用）：[http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C](http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C)
- GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》、GB/T 25070-2019《安全设计技术要求》、GB/T 28449-2018《测评过程指南》，可在全国标准信息公共服务平台检索：[http://openstd.samr.gov.cn/bzgk/gb/](http://openstd.samr.gov.cn/bzgk/gb/)
- Microsoft Learn·Windows 安全性文档入口：[https://learn.microsoft.com/zh-cn/windows/security/](https://learn.microsoft.com/zh-cn/windows/security/)
- Microsoft Learn·Windows 命令参考（A-Z 总览）：[https://learn.microsoft.com/zh-cn/windows-server/administration/windows-commands/windows-commands](https://learn.microsoft.com/zh-cn/windows-server/administration/windows-commands/windows-commands)
- Microsoft Learn·auditpol：[https://learn.microsoft.com/zh-cn/windows-server/administration/windows-commands/auditpol](https://learn.microsoft.com/zh-cn/windows-server/administration/windows-commands/auditpol)
- Microsoft Learn·secedit：[https://learn.microsoft.com/zh-cn/windows-server/administration/windows-commands/secedit](https://learn.microsoft.com/zh-cn/windows-server/administration/windows-commands/secedit)
- 《网络安全等级保护测评高风险判定指引》（中关村信息安全测评联盟团体标准）——高风险情形判定口径，站内对照表：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
- 命令核验说明：Windows 核查入口与命令以 Microsoft Learn 官方文档核验（核验日期 2026-09-02）。四处须留意：① 本地安全策略（`secpol.msc`）显示的审核策略在启用高级审核策略后可能失真，须以 `auditpol` 为准；② 组策略生效范围须用 `gpresult /h` 或 `Get-GPResultantSetOfPolicy` 实测，`secedit` 导出只反映本地策略；③ 注册表基线路径随版本变化（如 `HKLM\SYSTEM\CurrentControlSet\Control\Lsa` 下的 `LimitBlankPasswordUse`、`RestrictAnonymous`），须按现场版本核对，不得直接套用旧版基线；④ 较新版本（Windows Server 2025、Windows 11 24H2 起）对 NTLM 审计、SMB 签名等默认值有收紧，判定「默认值」时须以现场实测为准而非文档推断。

## 关联文章

- 本板块相关篇：[03、VMware ESXi测评](../03vmware-esxi测评/)、[04、Windows服务器测评记录](../04windows服务器测评记录/)、[16、Linux操作系统测评命令](../16linux操作系统测评命令/)、[19、Windows操作系统测评命令](../19windows操作系统测评命令/)、[36、CentOS操作系统测评](../36centos操作系统测评/)
- [Windows 服务器测评记录（逐项底稿）](../04windows服务器测评记录/)
- [Windows 操作系统测评命令速查](../19windows操作系统测评命令/)
- [Windows CMD 常用命令详解](../../终端/09windows-cmd常用命令详解/)
- [Windows 操作系统安全加固](../../../reinforce/服务器/05windows操作系统安全加固/)
- [主机边界防护核查](../../安全设备/防火墙核查脚本/)
- 板块目录：[服务器](/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/)
- 通用加固方案：[17、加固方案总纲](../../../reinforce/其他系统或设备/17网络设备安全设备服务器数据库和应用系统的加固方案/)
- 取证记录模板：[16、安全评估加固记录表3.0](../../../reinforce/其他系统或设备/16安全评估加固记录表3.0/)
- 高风险判定口径：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
