05、Windows操作系统安全加固

Windows 操作系统安全加固手册(Server 2008 R22022 / Windows 710):44 项逐条措施——compmgmt.msc 建立三权分立账户与组授权、密码策略与过期提醒、账户锁定策略、屏幕保护与会话挂起、不显示上次登录名、关闭默认共享(含 AutoShareServer 注册表)、UAC、禁止未登录关机与非管理员关机、关机清除页面文件、SYN 攻击保护、DEP 数据执行保护、删除无关用户与敏感信息标记、补丁管理与高危漏洞加固、防病毒安装与统一管理、关闭不必要服务与端口、netsh advfirewall 主机防火墙、RDP 关闭/限制来源/限制协议与会话时间/修改默认端口/NLA 与 TLS 增强、禁用凭据缓存、禁用 USB 存储与自动播放、auditpol 审核策略、日志容量与留存 ≥6 个月、禁用 SMBv1 并启用 SMB 签名、w32tm 时间同步、数据备份恢复,附版本适用性速查与测评项对照表。

定位:Windows 主机加固的逐项操作手册(44 项措施):以 secpol.msc/gpedit.msc/compmgmt.msc 图形路径为主、命令行与注册表为辅,覆盖三权分立账户、口令与锁定策略、屏幕保护与会话限制、默认共享与 UAC、剩余信息清理、DEP 与 SYN 防护、补丁与防病毒、服务与端口收敛、主机防火墙、RDP 安全增强、审核策略与日志留存、SMBv1 禁用与签名、NTP 时间同步、数据备份恢复。

适用版本:Windows Server 2008 R2 ~ 2022 / Windows 7~10(标注 XP/2003/2008 的条目仅适用于存量老旧系统)。组策略路径在不同版本间略有差异。 配套文章:04、Linux主机加固操作手册(Linux 侧对照)、11、Linux操作系统加固手册

常用控制台:compmgmt.msc 计算机管理、secpol.msc 本地安全策略、gpedit.msc 本地组策略、services.msc 服务、devmgmt.msc 设备管理器。

使用说明:

  • 本文为加固操作手册:所有命令都会修改配置,可能中断服务、断开当前会话或需要重启。实施前必须完成变更审批、确认业务窗口、备份原配置(设备 savecopy running-configbackup startup-configuration,主机备份 /etc、注册表与关键业务数据),并准备可执行的回滚预案
  • 先在测试环境或单台设备灰度验证,确认无业务影响后再批量推广;每完成一项立即用文中「验证」命令核验生效——配置已下发不等于策略已生效(如 H3C 未 password-control enable、Linux 未对存量账户 chage、Windows 未 gpupdate /force)。
  • 示例中的地址、账户名、口令、路径均为演示值(如 PleaseChange@123192.168.10.20admin123),现场须替换为符合本单位口令策略与网络规划的真实值,严禁直接沿用文中示例口令;对外发布或归档时须对个人信息与内网管理地址脱敏。
  • 命令不存在、视图名或参数与本文不一致时,先用 display version / show version / winver 确认版本与部署形态,再查阅对应版本官方文档换用等效命令;版本差异不得直接作为「无法整改」的结论,须给出替代措施并评估其实际效果。
  • 涉及账户、锁定、超时、防火墙与端口收敛的变更存在锁死自身风险:务必保留一条已验证的恢复通道(Console 口、带外管理口、堡垒机会话或另一管理员账户)后再实施。
  • 加固完成后按「16、安全评估加固记录表3.0」逐项留痕(整改前后回显、操作人、时间、验证结论、回退情况),并纳入复测;测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准,本文的「加固要点」不构成最终测评结论。

不适用标识说明:

  • 使用 【不适用】 明确标记现场可判定为不适用的控制点,并写明判定依据与承载该能力的上位组件。
  • 依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则:控制能力由统一认证平台、堡垒机、日志审计系统、终端管理系统、虚拟化平台或云托管平台承载时,应注明测评单元边界后判定不适用或转由上位组件核查,不得机械按缺失判不符合。
  • 产品版本确实不提供该能力(如老旧设备无 SNMPv3、无可信根、社区版无审计模块、已停止官方支持的操作系统)时,须核查替代措施并按替代措施的实际效果定档,不得直接判不适用;已停止支持的版本应同时提出升级或补偿控制建议。

01、用户权限策略配置(三权分立)

对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)

加固要点:账户与权限一一对应、默认与多余账户已删除或停用、无共享账户、系统/安全/审计三类管理职责分离、关键文件与目录权限最小化、启用了强制访问控制(SELinux/AppArmor/Windows 完整性级别与 SACL)并达到用户级与文件级粒度 → 符合;有权限划分但存在越权账户、粒度不足或强制访问控制未启用 → 部分符合;统一使用超级账户运维、关键配置文件任意用户可写 → 不符合。

验证方法:账户与组清单、权限查询输出(ls -l/icacls/getfacl)、默认账户处置记录、强制访问控制状态与策略输出、访问控制策略文档与授权审批记录、安全标记配置截图。

  1. Win+R 输入 winver 确认系统版本;
  2. Win+R 输入 compmgmt.msc,进入「计算机管理 → 本地用户和组 → 用户 → 新建用户」,分别创建系统管理员(sysadmin)、安全管理员(secadmin)、审计管理员(audadmin);
  3. 安全管理员:隶属于 Backup OperatorsPower Users 组; 审计管理员:隶属于 Event Log ReadersPerformance Log Users 组; 系统管理员:隶属于 Network Configuration Operators 组。

02、用户口令过期提醒

对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)(身份鉴别信息具有复杂度要求并定期更换)

加固要点:按「复杂度 + 长度 + 老化 + 历史」四要素同时配置:最小长度不低于 8 位(管理账户与三级系统建议 12~16 位)、至少包含大写字母/小写字母/数字/特殊字符中三类、老化时间不超过 90 天、历史口令防重复不少于 5 次;配置后须对存量账户逐个下发生效(Linux chage -M 90 用户名、设备侧用户组或本地用户粒度策略),仅改全局模板不追溯存量账户是现场最高频的整改回退点。三级系统另需核查最高权限账户是否同受复杂度与老化约束(enforce_for_rootpassword policy administrator)。

验证方法:策略配置回显(设备 display password-control / display current-configuration | include password;Linux grep -E "^PASS_" /etc/login.defsgrep pwquality /etc/pam.d/system-auth*;Windows secedit /exportnet accounts)+ 存量账户抽查(chage -l 用户名、设备 display local-user)+ 一次弱口令修改实测记录,证明策略真的拦截而非仅配置存在。

  1. 进入「控制面板 → 管理工具 → 本地安全策略 → 本地策略 → 安全选项」(或 secpol.msc);
  2. 双击「交互式登录:提示用户在密码过期之前更改密码」,设置为 10 天。

03、用户口令复杂度策略

对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)(身份鉴别信息具有复杂度要求并定期更换)

  1. secpol.msc 进入「帐户策略 → 密码策略」;
  2. 「密码长度最小值」设置为 8 个字符;
  3. 「密码必须符合复杂性要求」设置为已启用;
  4. (建议)「密码最长使用期限」设为 90 天,「强制密码历史」设为 5 个。

04、禁止用户修改 IP

对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)

  1. Win+R 输入 gpedit.msc
  2. 进入「用户配置 → 管理模板 → 网络 → 网络连接」;
  3. 分别双击「禁止访问 LAN 连接组件的属性」「禁止访问 LAN 连接的属性」「禁用 TCP/IP 高级配置」,均设置为已启用。

05、禁止用户更改计算机名

对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)

  1. gpedit.msc →「用户配置 → 管理模板 → 桌面」;
  2. 双击「从’计算机(我的电脑)‘图标上下文菜单中删除属性」,设置为已启用。

06、开启屏幕保护程序

对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 b)(配置并启用结束会话、登录连接超时自动退出)

加固要点:所有管理入口(Console、VTY、SSH、RDP、Web 管理台、数据库会话)统一配置空闲超时,建议 5~10 分钟自动断开,超时值不得设为 0 或 never。Linux 用 TMOUT 写入 /etc/profile(并防止被普通用户覆盖,必要时 readonly TMOUT 或在 sshd_config 配 ClientAliveInterval/ClientAliveCountMax);Windows 用「屏幕保护程序 + 恢复时显示登录屏幕」或组策略「交互式登录空闲时间限制」,服务器另需设置 RDP 会话的空闲与断开时限;设备侧用 exec-timeout/idle-timeout,Console 与 VTY 线路须分别配置。

验证方法:配置回显(grep -rn TMOUT /etc/profile /etc/profile.d/sshd -T | grep -Ei "clientalive"show running-config | section line vtydisplay current-configuration configuration user-interface、组策略或注册表 ScreenSaveTimeOut 截图)+ 实测:登录后静置至阈值确认会话被自动断开且需重新鉴别;核查普通用户能否 unset TMOUT 绕过。

  1. 桌面右键「个性化 → 锁屏界面 → 屏幕保护程序设置」;
  2. 设置「等待」为 5 分钟并勾选「在恢复时显示登录屏幕」。

07、用户登录失败锁定

对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 b)(提供登录失败处理功能,限制非法登录次数)

加固要点:配置并启用「连续失败 N 次锁定 M 分钟」,N 建议 35 次、M 建议 1030 分钟,且必须覆盖最高权限账户(root / Administrator / super / privilege 15);同时保留紧急恢复通道(Console 口本地登录或带外管理口),避免锁定策略把运维人员一并锁在门外。Linux 按版本选择 pam_tally2(CentOS/RHEL 7 及更早)或 pam_faillock(RHEL 8+/麒麟 V10/openEuler),两套机制不可混配;Windows 须同时设置「账户锁定阈值」「锁定时间」「重置计数器」三项,仅设阈值不设计时器不生效。

验证方法:配置回显(grep -E "tally2|faillock" /etc/pam.d/*display current-configuration | include wrong-passwordsecpol.msc 账户锁定策略截图)+ 一次真实失败登录实测:连续输错至阈值后确认账户被锁定、锁定计时生效、pam_tally2 -u / faillock --user / display password-control blacklist 能查到计数,并验证解锁命令可用;实测记录须含时间、操作人与被锁账户。

  1. secpol.msc →「帐户策略 → 帐户锁定策略」;
  2. 「帐户锁定阈值」设为 5 次无效登录;
  3. 「帐户锁定时间」设为 10 分钟(及以上)。

08、不显示上次登录名

对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)

加固要点:账户唯一且无空口令/默认口令、口令复杂度与有效期策略已下发、登录失败处理(锁定阈值与时长)与会话空闲超时已启用、远程管理走 SSH/HTTPS 等加密通道;三级另需核查是否采用两种及以上鉴别技术组合且其中一种为密码技术(如口令+动态令牌/证书/生物特征)→ 全部满足为符合;缺复杂度、缺失败锁定、缺超时或缺双因素之一 → 部分符合;存在空口令、默认口令或 Telnet/HTTP 明文管理 → 不符合(高风险)。

验证方法:账户清单与最后登录时间截图、口令策略配置与生效范围截图、失败锁定与超时参数截图、SSH/远程桌面加密配置截图、双因素认证部署证据或访谈纪要、弱口令实测记录。

  1. secpol.msc →「本地策略 → 安全选项」;
  2. 双击「交互式登录:不显示最后的用户名」,选择已启用。

09、关闭默认共享

对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)

加固要点:遵循最小安装、非必要服务与默认共享已关闭、高危端口未对外开放、管理终端来源受限(防火墙规则/跳板机/堡垒机)、具备数据有效性检验、能发现已知漏洞并及时修补、重要节点部署入侵检测并可出示针对本主机的告警 → 符合;部分措施到位(如有主机防火墙但未限制管理来源、有漏扫无修补闭环)→ 部分符合;管理端口对全网开放、存在已知高危漏洞未修补、无任何入侵检测措施 → 不符合(高风险)。

验证方法:已安装组件/角色清单、服务与监听端口输出、主机防火墙规则与拒绝实测、管理来源限制配置截图、补丁与漏洞修补记录、漏扫报告与整改工单、HIDS/EDR/NDR 部署与本主机告警截图。

  1. compmgmt.msc →「共享文件夹 → 共享」;
  2. 对 C$、D$、ADMIN$、IPC$ 等默认共享,右击停止共享(业务确需的管理共享除外,需说明);

或用命令核查与清理:

net share                    :: 查看共享
net share C$ /delete         :: 删除默认共享(重启后由服务重建,需配合注册表)
net share IPC$ /delete

彻底禁止默认共享(注册表):

reg add "HKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" /v AutoShareServer /t REG_DWORD /d 0 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" /v AutoShareWks /t REG_DWORD /d 0 /f

10、用户账户控制设置(UAC)

对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)

进入「控制面板 → 用户账户 → 更改用户账户控制设置」,设置为默认(第二档)或更高。

11、禁止未登录关机

对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)

  1. secpol.msc →「本地策略 → 安全选项」;
  2. 「关机:允许系统在未登录的情况下关闭」设置为已禁用。

12、关机时清除虚拟内存页面文件

对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)b)

加固要点:鉴别信息与敏感数据所在存储空间在释放或重新分配前有可验证的清除机制(账户删除即清理其口令散列、磁盘/分区安全擦除、加密卷销毁密钥、虚拟机删除时清理磁盘文件),且备份介质与报废设备纳入清除范围 → 符合;仅有逻辑删除未做清除验证,或备份介质、退役磁盘未纳入 → 部分符合;无任何清除机制 → 不符合。

验证方法:账户删除与口令散列清理验证记录、磁盘擦除工具与操作记录、加密卷密钥销毁流程、虚拟机/存储删除策略截图、报废介质销毁台账。

  1. secpol.msc →「本地策略 → 安全选项」;
  2. 「关机:清除虚拟内存页面文件」设置为已启用。

13、禁止非管理员关机

对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)

  1. secpol.msc →「本地策略 → 用户权限分配」;
  2. 分别双击「关闭系统」和「从远程系统强制关机」,仅保留系统管理员(sysadmin)。

14、启用 SYN 攻击保护

对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)

  1. Win+R 输入 regedit
  2. 进入 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
  3. 新建/修改以下 DWORD 值:SynAttackProtect=2TcpMaxPortsExhausted=5TcpMaxHalfOpen=500TcpMaxHalfOpenRetried=400
  4. 重启生效。

15、会话挂起与登录时间限制

对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 b)(配置并启用结束会话、登录连接超时自动退出)

  1. secpol.msc →「本地策略 → 安全选项」;
  2. 「Microsoft 网络服务器:登录时间过期后断开与客户端的连接」与「网络安全:在超过登录时间后强制注销」设置为已启用;
  3. 「Microsoft 网络服务器:暂停会话前所需的空闲时间量」设置为 15 分钟。

16、敏感信息标记

对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)

与业务系统人员沟通,确认重要信息资源清单并标记,作为访问控制(第 18 节)与备份(第 44 节)的输入。

17、删除或禁用系统无关用户

对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)

  1. compmgmt.msc →「本地用户和组 → 用户」;
  2. 查找与设备运行、维护无关的账户,右击删除;
  3. Guest 用户右击属性,勾选「帐户已禁用」;
  4. 其他无用账户逐个禁用(保留可追溯性时禁用优于删除)。

18、系统重要数据访问控制

对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)

  1. 确认系统中的重要数据或文件清单;
  2. 进入需控制的文件或目录,右击「属性 → 安全 → 编辑」,对相应的用户(组)设置合理权限(拒绝 Everyone 写入、业务账户最小化授权);
  3. XP 等老系统需先在「工具 → 文件夹选项 → 查看」取消「使用简单文件共享」。

19、数据执行保护(DEP)

对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)

  1. 「系统属性 → 高级 → 性能设置 → 数据执行保护」;
  2. 勾选「仅为基本 Windows 操作系统程序和服务启用 DEP」(业务应用不兼容时例外说明)。

20、禁止普通用户修改审计策略

对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)

加固要点:审计功能已启用且覆盖每个用户与重要安全事件(登录注销、权限变更、审计策略变更、系统异常)、记录含日期时间/用户/事件类型/成败四要素、审计记录受保护并定期备份、留存不少于 6 个月、审计进程受保护且非审计管理员不可中断 → 符合;开关已开但子类别不全、留存不足、仅本地存储无外发 → 部分符合;审计完全未启用且无日志审计系统或堡垒机替代 → 不符合(高风险)。

验证方法:审计策略配置与生效截图(auditd 规则 / auditpol / 高级审核策略)、审计记录抽样(脱敏)、日志存放路径与权限、日志外发到 syslog/日志审计系统/SOC 的配置与收端截图、最早记录时间清单、清理与转存任务配置。

  1. 审计策略修改权限仅赋予审计管理员(audadmin,隶属 Event Log Readers 组,见 01 节);
  2. 普通用户不允许隶属于 Event Log Readers 和 Performance Log Users 组。

21、删除默认路由

对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)

route print                                  :: 查看是否存在 0.0.0.0 默认路由
route -p add 192.168.10.0 mask 255.255.255.0 192.168.10.1    :: 先补明细路由(-p 永久)
route delete 0.0.0.0                         :: 再删默认路由

注:未添加所有明细路由前禁止删除默认路由;重启网卡会恢复默认路由。

22、补丁管理

对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)

systeminfo                                   :: 查看已安装补丁编号(KB 列表)
wmic qfe list                                :: 同上,含安装时间

与厂商漏洞通告对照,缺漏补丁纳入加固清单。

23、高危漏洞补丁加固

对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)

补丁从微软官方 Update Catalog 下载后离线安装(隔离网场景),安装前校验发布方。优先处置远程代码执行、提权类(如 SMB/RDP 相关)补丁。

24、安装防病毒软件

对应控制点:GB/T 22239-2019 8.1.4.5 恶意代码防范 a)b)

加固要点:主机已部署防恶意代码或 EDR 产品、特征库/规则库更新正常、实时防护开启且未排除关键目录、可出示查杀记录;三级亦可采用主动免疫可信验证机制替代 → 符合;已部署但病毒库长期未更新、实时防护关闭或大面积排除目录 → 部分符合;无任何防范措施 → 不符合。

验证方法:防病毒/EDR 客户端状态与版本截图、病毒库版本与最后更新时间、实时防护与排除项配置、查杀与告警记录、集中管理控制台侧的本主机在册截图。

  1. 安装经认可的防病毒软件;
  2. 使用离线安装包将病毒库更新至最新;
  3. 定期升级杀毒软件和病毒库。

25、防病毒统一管理

对应控制点:GB/T 22239-2019 8.1.4.5 恶意代码防范 a)b)

  1. 在客户端配置防病毒管理中心服务器 IP;
  2. 配置病毒库定时更新策略与统一告警。

26、关闭不必要服务

对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)

  1. 核实系统业务需使用的服务清单;
  2. services.msc 停止并将启动类型改为禁用。

常见可禁用(视业务确认):Task Scheduler 按需保留(禁用会影响计划任务)、Remote Registry、Telnet、Messenger、Alerter、Print Spooler(不做打印服务器时)。

27、关闭不必要的系统端口

对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)

  1. 核实本机应监听的端口白名单;
  2. netstat -ano 查看实际监听(老系统 netstat -an);
  3. 任务管理器按 PID 定位进程,停止进程或禁用服务;
  4. 按白名单原则仅开放必需端口。

高危端口参考:135、137、138、139、445、593、2745、3127、6129、631、3389(不使用 RDP 时)。

28、配置主机防火墙访问控制规则

对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)

在 Windows 防火墙(或网络安全设备)中按白名单配置入站规则:仅放行业务与管理必需端口、限定来源地址。

New-NetFirewallRule -DisplayName "Allow-RDP-From-Bastion" -Direction Inbound -Protocol TCP -LocalPort 3389 -RemoteAddress 192.168.10.0/24 -Action Allow

29、关闭远程桌面(不使用 RDP 时)

对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)

  1. 右击「计算机 → 属性 → 远程设置」;
  2. 选择「不允许连接到这台计算机」,取消勾选「允许远程协助连接到这台计算机」。

使用 RDP 时按第 42 节做安全增强。

30、限制远程登录 IP

对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)

  1. gpedit.msc →「计算机配置 → 管理模板 → 网络 → 网络连接 → Windows 防火墙」,分别在域配置文件与标准配置文件下操作;
  2. 双击「允许入站远程桌面例外」,选择已启用;
  3. 填入允许远程登录的主机 IP(逗号分隔)。

31、限制匿名用户远程连接

对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)

  1. secpol.msc →「本地策略 → 安全选项」;
  2. 「网络访问:不允许 SAM 帐户的匿名枚举」设置为已启用;
  3. 「网络访问:不允许 SAM 帐号和共享的匿名枚举」设置为已启用。

32、限制远程登录协议

对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 c)(远程管理时防止鉴别信息在传输中被窃听)、8.1.2.2 通信传输 a)b)

加固要点:远程管理一律走加密通道:设备侧仅放行 SSHv2/HTTPS 并关闭 Telnet/HTTP,RSA 密钥长度不低于 2048 位、禁用 CBC 模式与 3DES 等弱算法;主机侧禁用 Telnet/FTP,SSH 关闭 root 直接登录、优先密钥认证并按需启用「口令 + 密钥」双因素,RDP 启用 NLA 与 TLS 并把来源限制到管理网段或堡垒机。管理通道加密后仍须用 ACL/防火墙收敛来源——加密只解决窃听,不解决越权访问。

验证方法:设备侧 show ip ssh / display ssh server status 确认版本与算法,show running-config | section line vty 确认 transport input ssh;主机侧 sshd -T | grep -Ei "permitrootlogin|ciphers|macs|kexs"ss -tlnp 确认无 23/21 监听,Windows Get-ItemProperty 核查 RDP 的 NLA(UserAuthentication)与端口;从非管理网段发起连接实测被拒;必要时抓包确认无明文口令。

  1. 「控制面板 → 程序与功能」检查第三方远程登录软件(服务端);
  2. 卸载业务不需要的第三方远程软件(VNC、TeamViewer 等)。

33、限制远程登录会话时间

对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 b)(配置并启用结束会话、登录连接超时自动退出)

  1. gpedit.msc →「计算机配置 → 管理模板 → Windows 组件 → 远程桌面服务 → 远程桌面会话主机 → 会话时间限制」;
  2. 「达到时间限制终止会话」设置为已启用;
  3. 「设置活动但空闲的远程桌面服务会话的时间限制」设置为已启用,空闲会话限制建议 10~30 分钟。

34、修改远程桌面默认端口

对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 c)(远程管理时防止鉴别信息在传输中被窃听)、8.1.2.2 通信传输 a)b)

  1. regedit 进入 HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
  2. 修改 PortNumber 为自定义端口(如 13889);
  3. 重启 Remote Desktop Services 或重启系统;同步更新主机防火墙放行规则(第 28 节)。

35、禁止存储网络身份验证凭据

对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)b)

加固要点:鉴别数据以强算法加盐存储(不存在 LM/NTLMv1、明文口令、DES/MD5 等已废弃算法),重要业务数据与个人信息在传输与存储环节采用密码技术保护,密钥管理可控 → 符合;仅传输侧加密而存储侧明文、或加密算法强度不足、或密钥与密文同机存放 → 部分符合;鉴别数据使用弱算法或重要数据全程明文 → 不符合。

验证方法:口令存储格式与算法查询输出、磁盘/文件系统加密配置(BitLocker/LUKS/dm-crypt)、应用侧或数据库侧加密配置、证书与密钥管理截图、算法清单与选型说明、抓包结果(脱敏)。

  1. secpol.msc →「本地策略 → 安全选项」;
  2. 「网络访问:不允许存储网络身份验证的密码和凭据」设置为已启用。

36、禁用 USB 大容量存储

对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)

  1. regedit 进入 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR
  2. Start 值改为 4(禁用;3 为手动启用)。

37、关闭自动播放

对应控制点:GB/T 22239-2019 8.1.4.5 恶意代码防范 a)b)

  1. gpedit.msc →「计算机配置 → 管理模板 → Windows 组件 → 自动播放策略」;
  2. 双击「关闭自动播放」,设置为已启用,选项选择「所有驱动器」。

38、禁止使用无线设备

对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)

  1. 核实是否存在无线网卡,业务不需要则禁用并拔出;
  2. devmgmt.msc →「网络适配器」;
  3. 找到无线网卡、蓝牙适配器,右击禁用。

39、配置审核策略

对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)

  1. secpol.msc →「本地策略 → 审核策略」;
  2. 按下表设置:
审核策略设置
审核策略更改成功、失败
审核登录事件成功、失败
审核对象访问成功、失败
审核过程追踪无审核(性能考虑)
审核系统事件成功、失败
审核特权使用失败
审核帐户登录事件成功、失败
审核帐户管理成功、失败
审核目录服务访问失败(域环境)

40、禁用 SMBv1 并启用 SMB 签名

对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)b)

加固要点:传输侧对鉴别数据、重要业务数据、重要审计数据、重要配置数据采用校验技术或密码技术保护且不可降级;存储侧有哈希基线、校验字段或完整性监控并定期比对 → 符合;仅传输侧保护、或校验参数可协商降级、或仅个别配置文件有基线 → 部分符合;传输与存储均无完整性保护 → 不符合。

验证方法:传输协议与加密/校验参数截图、抓包结果(脱敏)、完整性算法与密钥长度清单、哈希基线文件与比对记录、第三方完整性监控(FIM/HIDS)说明与告警。

核查与加固(管理员 PowerShell):

Get-SmbServerConfiguration | Select EnableSMB1Protocol, RequireSecuritySignature
Set-SmbServerConfiguration -EnableSMB1Protocol $false -Force     # 禁用 SMBv1(服务端)
Set-SmbServerConfiguration -RequireSecuritySignature $true -Force # 启用 SMB 签名(服务端入站)
Set-SmbClientConfiguration -RequireSecuritySignature $true -Force # 启用 SMB 签名(客户端出站)
Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol  # 彻底移除组件(老系统,需重启)

老系统(2008/XP)无法用 PowerShell 的,通过注册表 HKLM\SYSTEM\CurrentControlSet\Services\NetBT\Parameters 及补丁 KB 处理并记录。

41、NTP 时间同步

对应控制点:非独立控制点;支撑 8.1.4.3 安全审计 b)(审计记录应包含事件的日期和时间)与全网日志时间可关联

加固要点:全网设备与主机指向同一时钟源(内部 NTP 服务器,无外网出口时自建 stratum 源),并启用 NTP 认证防止时间被伪造;偏差控制在秒级、时区统一。设备不具备 NTP 能力或现场无法部署时,须在报告中写明并说明日志时间不可关联的影响,不得以手工设置时钟(clock datetime)替代长期方案。

验证方法show ntp status / show ntp associationsdisplay ntp-service statuschronyc tracking / ntpq -p、Windows w32tm /query /status;比对设备日志时间戳与真实时间、与上位日志审计系统的接收时间是否一致;核查 NTP 认证密钥配置。

w32tm /config /manualpeerlist:"192.168.10.1,0x9" /syncfromflags:manual /reliable:yes /update
net stop w32time && net start w32time
w32tm /query /status          :: 验证:Stratum 与最后同步时间
w32tm /query /source

保证审计日志与登录事件时间准确(对应安全审计控制点)。

42、RDP 安全增强(NLA 与 TLS)

对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 c)(远程管理时防止鉴别信息在传输中被窃听)、8.1.2.2 通信传输 a)b)

  1. 「系统属性 → 远程」勾选「仅允许运行使用网络级身份验证(NLA)的远程桌面的计算机连接」;
  2. 组策略:gpedit.msc →「计算机配置 → 管理模板 → Windows 组件 → 远程桌面服务 → 远程桌面会话主机 → 安全」:
    • 「要求使用网络级身份验证的远程桌面的用户身份验证」= 已启用;
    • 「要求使用特定的安全层」= 已启用,选择 SSL/TLS 或协商;
  3. 配合第 30 节限制来源 IP、第 34 节改端口。

43、审计日志容量与留存(≥6 个月)

对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)

  1. eventvwr.msc →「Windows 日志 → Security → 属性」:日志最大容量按事件量调大(如 512MB~1GB),日志满时选择「归档日志,不覆盖事件」;
  2. 命令方式:
wevtutil sl Security /ms:1073741824      :: 日志上限 1GB
wevtutil sl Security /ab:true            :: 日志满后自动归档(Archive-Security-*.evtx)再开新日志
  1. 本地留存容量有限,应将安全/系统/登录日志转发至集中日志服务器(或 SIEM)留存 ≥6 个月(对应《网络安全法》第 21 条与安全审计控制点)。

44、数据备份恢复

对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)~c)

加固要点:有本地备份任务与近期备份产物且有恢复演练记录、有异地实时或定时备份链路、关键业务系统具备热冗余(集群/双机/虚拟化 HA)并可演示切换 → 符合;有备份产物但从未真实恢复验证、异地周期过长、有冗余架构无切换演练 → 部分符合;无备份措施或单机单副本且无异地副本 → 不符合(高风险)。

验证方法:备份脚本或作业配置截图、备份产物清单(含时间戳与大小)、恢复演练记录、异地备份拓扑与同步状态输出、集群/HA 配置与切换演练记录。

  1. 确认重要数据清单(见第 16 节)与备份策略(全量周期 + 增量频率);
  2. 内置工具示例(管理员命令行):
wbadmin start backup -backupTarget:E: -include:C: -allCritical -quiet
wbadmin get versions                     :: 查看备份版本
  1. 或部署企业备份代理,备份至备份服务器/介质;
  2. 备份介质按"异地/离线副本"要求存放,定期做恢复演练并记录。

版本适用性速查

事项XP/20032008R2/Win72012R2~2025
SYN 攻击注册表(14 节)有效起不再生效(系统内置防护)同左
wevtutil(43 节)不可用(eventvwr 手工设置)可用可用
wbadmin(44 节)不可用(ntbackup)可用可用
Set-SmbServerConfiguration(40 节)不可用(走注册表/补丁)可用(SMBv1 默认安装)可用(2019+ 默认未装 SMBv1;2025/24H2 默认强制签名)
secpol.msc / gpedit.msc专业版以上可用可用

测评项对照表

控制点(GB/T 22239-2019)对应章节
身份鉴别:复杂度、有效期、唯一性01、02、03、17
身份鉴别:登录失败处理07
身份鉴别:会话超时与剩余信息保护06、12、15
访问控制:账户与权限分配、三权分立01、13、20
访问控制:默认共享与匿名枚举09、31
入侵防范:最小安装、关闭服务与端口22、26、27
入侵防范:高危漏洞修补22、23、40
安全审计:策略、覆盖与留存 ≥6 个月39、43、41
入侵防范:管理终端限制与远程管理安全29~34、42
数据完整性/保密性28、35、40
数据备份恢复44

参考依据

关联文章