05、Windows操作系统安全加固
Categories:
8 分钟阅读
定位:Windows 主机加固的逐项操作手册(44 项措施):以
secpol.msc/gpedit.msc/compmgmt.msc图形路径为主、命令行与注册表为辅,覆盖三权分立账户、口令与锁定策略、屏幕保护与会话限制、默认共享与 UAC、剩余信息清理、DEP 与 SYN 防护、补丁与防病毒、服务与端口收敛、主机防火墙、RDP 安全增强、审核策略与日志留存、SMBv1 禁用与签名、NTP 时间同步、数据备份恢复。适用版本:Windows Server 2008 R2 ~ 2022 / Windows 7~10(标注 XP/2003/2008 的条目仅适用于存量老旧系统)。组策略路径在不同版本间略有差异。 配套文章:04、Linux主机加固操作手册(Linux 侧对照)、11、Linux操作系统加固手册。
常用控制台:compmgmt.msc 计算机管理、secpol.msc 本地安全策略、gpedit.msc 本地组策略、services.msc 服务、devmgmt.msc 设备管理器。
使用说明:
- 本文为加固操作手册:所有命令都会修改配置,可能中断服务、断开当前会话或需要重启。实施前必须完成变更审批、确认业务窗口、备份原配置(设备
save与copy running-config/backup startup-configuration,主机备份/etc、注册表与关键业务数据),并准备可执行的回滚预案。- 先在测试环境或单台设备灰度验证,确认无业务影响后再批量推广;每完成一项立即用文中「验证」命令核验生效——配置已下发不等于策略已生效(如 H3C 未
password-control enable、Linux 未对存量账户chage、Windows 未gpupdate /force)。- 示例中的地址、账户名、口令、路径均为演示值(如
PleaseChange@123、192.168.10.20、admin123),现场须替换为符合本单位口令策略与网络规划的真实值,严禁直接沿用文中示例口令;对外发布或归档时须对个人信息与内网管理地址脱敏。- 命令不存在、视图名或参数与本文不一致时,先用
display version/show version/winver确认版本与部署形态,再查阅对应版本官方文档换用等效命令;版本差异不得直接作为「无法整改」的结论,须给出替代措施并评估其实际效果。- 涉及账户、锁定、超时、防火墙与端口收敛的变更存在锁死自身风险:务必保留一条已验证的恢复通道(Console 口、带外管理口、堡垒机会话或另一管理员账户)后再实施。
- 加固完成后按「16、安全评估加固记录表3.0」逐项留痕(整改前后回显、操作人、时间、验证结论、回退情况),并纳入复测;测评判定口径以 GB/T 28448-2019 与《高风险判定指引》为准,本文的「加固要点」不构成最终测评结论。
不适用标识说明:
- 使用
【不适用】明确标记现场可判定为不适用的控制点,并写明判定依据与承载该能力的上位组件。- 依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则:控制能力由统一认证平台、堡垒机、日志审计系统、终端管理系统、虚拟化平台或云托管平台承载时,应注明测评单元边界后判定不适用或转由上位组件核查,不得机械按缺失判不符合。
- 产品版本确实不提供该能力(如老旧设备无 SNMPv3、无可信根、社区版无审计模块、已停止官方支持的操作系统)时,须核查替代措施并按替代措施的实际效果定档,不得直接判不适用;已停止支持的版本应同时提出升级或补偿控制建议。
01、用户权限策略配置(三权分立)
对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)
加固要点:账户与权限一一对应、默认与多余账户已删除或停用、无共享账户、系统/安全/审计三类管理职责分离、关键文件与目录权限最小化、启用了强制访问控制(SELinux/AppArmor/Windows 完整性级别与 SACL)并达到用户级与文件级粒度 → 符合;有权限划分但存在越权账户、粒度不足或强制访问控制未启用 → 部分符合;统一使用超级账户运维、关键配置文件任意用户可写 → 不符合。
验证方法:账户与组清单、权限查询输出(
ls -l/icacls/getfacl)、默认账户处置记录、强制访问控制状态与策略输出、访问控制策略文档与授权审批记录、安全标记配置截图。
统一使用超级账户(root/Administrator)进行日常运维、系统与安全与审计三类管理职责未分离、关键鉴别信息文件(/etc/shadow、SAM)任意用户可读,或存在未处置的默认与共享账户时,属高风险线索;虚拟化平台管理账户权限未按角色最小化同样记录为高风险线索。
判定口径详见 22、高风险判定指引与加固对照表。
Win+R输入winver确认系统版本;Win+R输入compmgmt.msc,进入「计算机管理 → 本地用户和组 → 用户 → 新建用户」,分别创建系统管理员(sysadmin)、安全管理员(secadmin)、审计管理员(audadmin);- 安全管理员:隶属于 Backup Operators 和 Power Users 组; 审计管理员:隶属于 Event Log Readers 和 Performance Log Users 组; 系统管理员:隶属于 Network Configuration Operators 组。
02、用户口令过期提醒
对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)(身份鉴别信息具有复杂度要求并定期更换)
加固要点:按「复杂度 + 长度 + 老化 + 历史」四要素同时配置:最小长度不低于 8 位(管理账户与三级系统建议 12~16 位)、至少包含大写字母/小写字母/数字/特殊字符中三类、老化时间不超过 90 天、历史口令防重复不少于 5 次;配置后须对存量账户逐个下发生效(Linux
chage -M 90 用户名、设备侧用户组或本地用户粒度策略),仅改全局模板不追溯存量账户是现场最高频的整改回退点。三级系统另需核查最高权限账户是否同受复杂度与老化约束(enforce_for_root、password policy administrator)。验证方法:策略配置回显(设备
display password-control/display current-configuration | include password;Linuxgrep -E "^PASS_" /etc/login.defs、grep pwquality /etc/pam.d/system-auth*;Windowssecedit /export或net accounts)+ 存量账户抽查(chage -l 用户名、设备display local-user)+ 一次弱口令修改实测记录,证明策略真的拦截而非仅配置存在。
设备或主机存在空口令、出厂默认口令(admin/admin、cisco/cisco、huawei、h3c)或弱口令管理账户,或口令策略仅在模板中配置而未对存量账户生效,按《高风险判定指引》可直接判高风险。H3C 设备未执行 password-control enable 时全部老化、长度、组合与失败锁定配置实际不生效,属高频「已整改但无效」情形,复测必须重新实测而非只看配置。
判定口径详见 22、高风险判定指引与加固对照表。
- 进入「控制面板 → 管理工具 → 本地安全策略 → 本地策略 → 安全选项」(或
secpol.msc); - 双击「交互式登录:提示用户在密码过期之前更改密码」,设置为 10 天。
03、用户口令复杂度策略
对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)(身份鉴别信息具有复杂度要求并定期更换)
secpol.msc进入「帐户策略 → 密码策略」;- 「密码长度最小值」设置为 8 个字符;
- 「密码必须符合复杂性要求」设置为已启用;
- (建议)「密码最长使用期限」设为 90 天,「强制密码历史」设为 5 个。
04、禁止用户修改 IP
对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)
Win+R输入gpedit.msc;- 进入「用户配置 → 管理模板 → 网络 → 网络连接」;
- 分别双击「禁止访问 LAN 连接组件的属性」「禁止访问 LAN 连接的属性」「禁用 TCP/IP 高级配置」,均设置为已启用。
05、禁止用户更改计算机名
对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)
gpedit.msc→「用户配置 → 管理模板 → 桌面」;- 双击「从’计算机(我的电脑)‘图标上下文菜单中删除属性」,设置为已启用。
06、开启屏幕保护程序
对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 b)(配置并启用结束会话、登录连接超时自动退出)
加固要点:所有管理入口(Console、VTY、SSH、RDP、Web 管理台、数据库会话)统一配置空闲超时,建议 5~10 分钟自动断开,超时值不得设为 0 或 never。Linux 用
TMOUT写入/etc/profile(并防止被普通用户覆盖,必要时readonly TMOUT或在 sshd_config 配ClientAliveInterval/ClientAliveCountMax);Windows 用「屏幕保护程序 + 恢复时显示登录屏幕」或组策略「交互式登录空闲时间限制」,服务器另需设置 RDP 会话的空闲与断开时限;设备侧用exec-timeout/idle-timeout,Console 与 VTY 线路须分别配置。验证方法:配置回显(
grep -rn TMOUT /etc/profile /etc/profile.d/、sshd -T | grep -Ei "clientalive"、show running-config | section line vty、display current-configuration configuration user-interface、组策略或注册表ScreenSaveTimeOut截图)+ 实测:登录后静置至阈值确认会话被自动断开且需重新鉴别;核查普通用户能否unset TMOUT绕过。
管理会话无任何空闲超时(TMOUT 未设置或为 0、设备 exec-timeout 0 0、RDP 会话永不注销、屏幕保护未启用),运维人员离岗后他人可直接接管已鉴别的高权限会话,按高风险线索记录。
判定口径详见 22、高风险判定指引与加固对照表。
- 桌面右键「个性化 → 锁屏界面 → 屏幕保护程序设置」;
- 设置「等待」为 5 分钟并勾选「在恢复时显示登录屏幕」。
07、用户登录失败锁定
对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 b)(提供登录失败处理功能,限制非法登录次数)
加固要点:配置并启用「连续失败 N 次锁定 M 分钟」,N 建议 3
5 次、M 建议 1030 分钟,且必须覆盖最高权限账户(root / Administrator / super / privilege 15);同时保留紧急恢复通道(Console 口本地登录或带外管理口),避免锁定策略把运维人员一并锁在门外。Linux 按版本选择 pam_tally2(CentOS/RHEL 7 及更早)或 pam_faillock(RHEL 8+/麒麟 V10/openEuler),两套机制不可混配;Windows 须同时设置「账户锁定阈值」「锁定时间」「重置计数器」三项,仅设阈值不设计时器不生效。验证方法:配置回显(
grep -E "tally2|faillock" /etc/pam.d/*、display current-configuration | include wrong-password、secpol.msc账户锁定策略截图)+ 一次真实失败登录实测:连续输错至阈值后确认账户被锁定、锁定计时生效、pam_tally2 -u/faillock --user/display password-control blacklist能查到计数,并验证解锁命令可用;实测记录须含时间、操作人与被锁账户。
管理入口未配置任何登录失败处理措施且管理面对全网或互联网开放,可被无限次口令猜测时,按高风险线索记录;锁定策略未覆盖最高权限账户(root/Administrator/super/level-15),或未保留 Console/带外恢复通道导致锁定即失联,同样记录为高风险线索。
判定口径详见 22、高风险判定指引与加固对照表。
secpol.msc→「帐户策略 → 帐户锁定策略」;- 「帐户锁定阈值」设为 5 次无效登录;
- 「帐户锁定时间」设为 10 分钟(及以上)。
08、不显示上次登录名
对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)
加固要点:账户唯一且无空口令/默认口令、口令复杂度与有效期策略已下发、登录失败处理(锁定阈值与时长)与会话空闲超时已启用、远程管理走 SSH/HTTPS 等加密通道;三级另需核查是否采用两种及以上鉴别技术组合且其中一种为密码技术(如口令+动态令牌/证书/生物特征)→ 全部满足为符合;缺复杂度、缺失败锁定、缺超时或缺双因素之一 → 部分符合;存在空口令、默认口令或 Telnet/HTTP 明文管理 → 不符合(高风险)。
验证方法:账户清单与最后登录时间截图、口令策略配置与生效范围截图、失败锁定与超时参数截图、SSH/远程桌面加密配置截图、双因素认证部署证据或访谈纪要、弱口令实测记录。
主机存在空口令、默认口令或弱口令账户(尤其 root、Administrator、sa、vmware、dcui 及厂商预置账户),或远程管理使用 Telnet/HTTP/RDP 明文与弱加密导致鉴别信息可被嗅探还原时,按《高风险判定指引》可直接判高风险;双因素认证完全缺失且主机暴露于互联网时同样按高风险线索记录。
判定口径详见 22、高风险判定指引与加固对照表。
secpol.msc→「本地策略 → 安全选项」;- 双击「交互式登录:不显示最后的用户名」,选择已启用。
09、关闭默认共享
对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)
加固要点:遵循最小安装、非必要服务与默认共享已关闭、高危端口未对外开放、管理终端来源受限(防火墙规则/跳板机/堡垒机)、具备数据有效性检验、能发现已知漏洞并及时修补、重要节点部署入侵检测并可出示针对本主机的告警 → 符合;部分措施到位(如有主机防火墙但未限制管理来源、有漏扫无修补闭环)→ 部分符合;管理端口对全网开放、存在已知高危漏洞未修补、无任何入侵检测措施 → 不符合(高风险)。
验证方法:已安装组件/角色清单、服务与监听端口输出、主机防火墙规则与拒绝实测、管理来源限制配置截图、补丁与漏洞修补记录、漏扫报告与整改工单、HIDS/EDR/NDR 部署与本主机告警截图。
存在已知高危漏洞未修补(含已停止官方支持的版本,如 CentOS 6/7、Windows Server 2008/2012、ESXi 6.x 及更早),或 SSH/RDP/管理端口未经边界限制直接对互联网开放,属高风险;从未开展漏洞扫描与基线核查亦按高风险线索记录。
判定口径详见 22、高风险判定指引与加固对照表。
compmgmt.msc→「共享文件夹 → 共享」;- 对 C$、D$、ADMIN$、IPC$ 等默认共享,右击停止共享(业务确需的管理共享除外,需说明);
或用命令核查与清理:
net share :: 查看共享
net share C$ /delete :: 删除默认共享(重启后由服务重建,需配合注册表)
net share IPC$ /delete
彻底禁止默认共享(注册表):
reg add "HKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" /v AutoShareServer /t REG_DWORD /d 0 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" /v AutoShareWks /t REG_DWORD /d 0 /f
10、用户账户控制设置(UAC)
对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)
进入「控制面板 → 用户账户 → 更改用户账户控制设置」,设置为默认(第二档)或更高。
11、禁止未登录关机
对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)
secpol.msc→「本地策略 → 安全选项」;- 「关机:允许系统在未登录的情况下关闭」设置为已禁用。
12、关机时清除虚拟内存页面文件
对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)b)
加固要点:鉴别信息与敏感数据所在存储空间在释放或重新分配前有可验证的清除机制(账户删除即清理其口令散列、磁盘/分区安全擦除、加密卷销毁密钥、虚拟机删除时清理磁盘文件),且备份介质与报废设备纳入清除范围 → 符合;仅有逻辑删除未做清除验证,或备份介质、退役磁盘未纳入 → 部分符合;无任何清除机制 → 不符合。
验证方法:账户删除与口令散列清理验证记录、磁盘擦除工具与操作记录、加密卷密钥销毁流程、虚拟机/存储删除策略截图、报废介质销毁台账。
secpol.msc→「本地策略 → 安全选项」;- 「关机:清除虚拟内存页面文件」设置为已启用。
13、禁止非管理员关机
对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)
secpol.msc→「本地策略 → 用户权限分配」;- 分别双击「关闭系统」和「从远程系统强制关机」,仅保留系统管理员(sysadmin)。
14、启用 SYN 攻击保护
对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)
Win+R输入regedit;- 进入
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters; - 新建/修改以下 DWORD 值:
SynAttackProtect=2、TcpMaxPortsExhausted=5、TcpMaxHalfOpen=500、TcpMaxHalfOpenRetried=400; - 重启生效。
本节注册表项仅对 XP/Server 2003 时代的 TCP 协议栈有效;Vista/Server 2008 起系统已内置 SYN 攻击防护,该键值不再生效,无需配置(老系统之外的版本核查时说明即可)。
15、会话挂起与登录时间限制
对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 b)(配置并启用结束会话、登录连接超时自动退出)
secpol.msc→「本地策略 → 安全选项」;- 「Microsoft 网络服务器:登录时间过期后断开与客户端的连接」与「网络安全:在超过登录时间后强制注销」设置为已启用;
- 「Microsoft 网络服务器:暂停会话前所需的空闲时间量」设置为 15 分钟。
16、敏感信息标记
对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)
与业务系统人员沟通,确认重要信息资源清单并标记,作为访问控制(第 18 节)与备份(第 44 节)的输入。
17、删除或禁用系统无关用户
对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)
compmgmt.msc→「本地用户和组 → 用户」;- 查找与设备运行、维护无关的账户,右击删除;
- Guest 用户右击属性,勾选「帐户已禁用」;
- 其他无用账户逐个禁用(保留可追溯性时禁用优于删除)。
18、系统重要数据访问控制
对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)
- 确认系统中的重要数据或文件清单;
- 进入需控制的文件或目录,右击「属性 → 安全 → 编辑」,对相应的用户(组)设置合理权限(拒绝 Everyone 写入、业务账户最小化授权);
- XP 等老系统需先在「工具 → 文件夹选项 → 查看」取消「使用简单文件共享」。
19、数据执行保护(DEP)
对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)
- 「系统属性 → 高级 → 性能设置 → 数据执行保护」;
- 勾选「仅为基本 Windows 操作系统程序和服务启用 DEP」(业务应用不兼容时例外说明)。
20、禁止普通用户修改审计策略
对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)
加固要点:审计功能已启用且覆盖每个用户与重要安全事件(登录注销、权限变更、审计策略变更、系统异常)、记录含日期时间/用户/事件类型/成败四要素、审计记录受保护并定期备份、留存不少于 6 个月、审计进程受保护且非审计管理员不可中断 → 符合;开关已开但子类别不全、留存不足、仅本地存储无外发 → 部分符合;审计完全未启用且无日志审计系统或堡垒机替代 → 不符合(高风险)。
验证方法:审计策略配置与生效截图(auditd 规则 / auditpol / 高级审核策略)、审计记录抽样(脱敏)、日志存放路径与权限、日志外发到 syslog/日志审计系统/SOC 的配置与收端截图、最早记录时间清单、清理与转存任务配置。
审计功能未启用且无日志审计系统、堡垒机或 SOC 等替代措施,或审计记录留存明显不足 6 个月,属高风险;非审计管理员可随意清空、篡改审计数据(日志目录全局可写、auditd 可被普通用户停止)时,审计不可抵赖性失效,同样按高风险处理。
判定口径详见 22、高风险判定指引与加固对照表。
- 审计策略修改权限仅赋予审计管理员(audadmin,隶属 Event Log Readers 组,见 01 节);
- 普通用户不允许隶属于 Event Log Readers 和 Performance Log Users 组。
21、删除默认路由
对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)
route print :: 查看是否存在 0.0.0.0 默认路由
route -p add 192.168.10.0 mask 255.255.255.0 192.168.10.1 :: 先补明细路由(-p 永久)
route delete 0.0.0.0 :: 再删默认路由
注:未添加所有明细路由前禁止删除默认路由;重启网卡会恢复默认路由。
22、补丁管理
对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)
systeminfo :: 查看已安装补丁编号(KB 列表)
wmic qfe list :: 同上,含安装时间
与厂商漏洞通告对照,缺漏补丁纳入加固清单。
23、高危漏洞补丁加固
对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)
补丁从微软官方 Update Catalog 下载后离线安装(隔离网场景),安装前校验发布方。优先处置远程代码执行、提权类(如 SMB/RDP 相关)补丁。
24、安装防病毒软件
对应控制点:GB/T 22239-2019 8.1.4.5 恶意代码防范 a)b)
加固要点:主机已部署防恶意代码或 EDR 产品、特征库/规则库更新正常、实时防护开启且未排除关键目录、可出示查杀记录;三级亦可采用主动免疫可信验证机制替代 → 符合;已部署但病毒库长期未更新、实时防护关闭或大面积排除目录 → 部分符合;无任何防范措施 → 不符合。
验证方法:防病毒/EDR 客户端状态与版本截图、病毒库版本与最后更新时间、实时防护与排除项配置、查杀与告警记录、集中管理控制台侧的本主机在册截图。
主机未部署任何防恶意代码或 EDR 措施,或已部署但特征库长期(超过 3 个月)未更新、实时防护处于关闭状态时,按高风险线索记录;虚拟化宿主机未部署防范措施且承载多台重要业务虚拟机时按高风险处理。
判定口径详见 22、高风险判定指引与加固对照表。
- 安装经认可的防病毒软件;
- 使用离线安装包将病毒库更新至最新;
- 定期升级杀毒软件和病毒库。
25、防病毒统一管理
对应控制点:GB/T 22239-2019 8.1.4.5 恶意代码防范 a)b)
- 在客户端配置防病毒管理中心服务器 IP;
- 配置病毒库定时更新策略与统一告警。
26、关闭不必要服务
对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)
- 核实系统业务需使用的服务清单;
services.msc停止并将启动类型改为禁用。
常见可禁用(视业务确认):Task Scheduler 按需保留(禁用会影响计划任务)、Remote Registry、Telnet、Messenger、Alerter、Print Spooler(不做打印服务器时)。
27、关闭不必要的系统端口
对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)
- 核实本机应监听的端口白名单;
netstat -ano查看实际监听(老系统netstat -an);- 任务管理器按 PID 定位进程,停止进程或禁用服务;
- 按白名单原则仅开放必需端口。
高危端口参考:135、137、138、139、445、593、2745、3127、6129、631、3389(不使用 RDP 时)。
28、配置主机防火墙访问控制规则
对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)
在 Windows 防火墙(或网络安全设备)中按白名单配置入站规则:仅放行业务与管理必需端口、限定来源地址。
New-NetFirewallRule -DisplayName "Allow-RDP-From-Bastion" -Direction Inbound -Protocol TCP -LocalPort 3389 -RemoteAddress 192.168.10.0/24 -Action Allow
29、关闭远程桌面(不使用 RDP 时)
对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)
- 右击「计算机 → 属性 → 远程设置」;
- 选择「不允许连接到这台计算机」,取消勾选「允许远程协助连接到这台计算机」。
使用 RDP 时按第 42 节做安全增强。
30、限制远程登录 IP
对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)
gpedit.msc→「计算机配置 → 管理模板 → 网络 → 网络连接 → Windows 防火墙」,分别在域配置文件与标准配置文件下操作;- 双击「允许入站远程桌面例外」,选择已启用;
- 填入允许远程登录的主机 IP(逗号分隔)。
31、限制匿名用户远程连接
对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)
secpol.msc→「本地策略 → 安全选项」;- 「网络访问:不允许 SAM 帐户的匿名枚举」设置为已启用;
- 「网络访问:不允许 SAM 帐号和共享的匿名枚举」设置为已启用。
32、限制远程登录协议
对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 c)(远程管理时防止鉴别信息在传输中被窃听)、8.1.2.2 通信传输 a)b)
加固要点:远程管理一律走加密通道:设备侧仅放行 SSHv2/HTTPS 并关闭 Telnet/HTTP,RSA 密钥长度不低于 2048 位、禁用 CBC 模式与 3DES 等弱算法;主机侧禁用 Telnet/FTP,SSH 关闭 root 直接登录、优先密钥认证并按需启用「口令 + 密钥」双因素,RDP 启用 NLA 与 TLS 并把来源限制到管理网段或堡垒机。管理通道加密后仍须用 ACL/防火墙收敛来源——加密只解决窃听,不解决越权访问。
验证方法:设备侧
show ip ssh/display ssh server status确认版本与算法,show running-config | section line vty确认transport input ssh;主机侧sshd -T | grep -Ei "permitrootlogin|ciphers|macs|kexs"、ss -tlnp确认无 23/21 监听,WindowsGet-ItemProperty核查 RDP 的 NLA(UserAuthentication)与端口;从非管理网段发起连接实测被拒;必要时抓包确认无明文口令。
仍启用 Telnet/HTTP 明文管理,或 SSH 允许 root/Administrator 直接远程登录且使用弱口令,导致鉴别信息可被嗅探还原或管理入口可被爆破,按《高风险判定指引》可直接判高风险;管理端口未经边界限制直接对互联网开放时同样按高风险处理。
判定口径详见 22、高风险判定指引与加固对照表。
- 「控制面板 → 程序与功能」检查第三方远程登录软件(服务端);
- 卸载业务不需要的第三方远程软件(VNC、TeamViewer 等)。
33、限制远程登录会话时间
对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 b)(配置并启用结束会话、登录连接超时自动退出)
gpedit.msc→「计算机配置 → 管理模板 → Windows 组件 → 远程桌面服务 → 远程桌面会话主机 → 会话时间限制」;- 「达到时间限制终止会话」设置为已启用;
- 「设置活动但空闲的远程桌面服务会话的时间限制」设置为已启用,空闲会话限制建议 10~30 分钟。
34、修改远程桌面默认端口
对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 c)(远程管理时防止鉴别信息在传输中被窃听)、8.1.2.2 通信传输 a)b)
regedit进入HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp;- 修改
PortNumber为自定义端口(如 13889); - 重启 Remote Desktop Services 或重启系统;同步更新主机防火墙放行规则(第 28 节)。
改端口属纵深防御措施,不是安全要求本身;改前后都要确认防火墙与安全设备策略放行,避免锁死。
35、禁止存储网络身份验证凭据
对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)b)
加固要点:鉴别数据以强算法加盐存储(不存在 LM/NTLMv1、明文口令、DES/MD5 等已废弃算法),重要业务数据与个人信息在传输与存储环节采用密码技术保护,密钥管理可控 → 符合;仅传输侧加密而存储侧明文、或加密算法强度不足、或密钥与密文同机存放 → 部分符合;鉴别数据使用弱算法或重要数据全程明文 → 不符合。
验证方法:口令存储格式与算法查询输出、磁盘/文件系统加密配置(BitLocker/LUKS/dm-crypt)、应用侧或数据库侧加密配置、证书与密钥管理截图、算法清单与选型说明、抓包结果(脱敏)。
鉴别数据仍以已废弃的弱算法存储(LM/NTLMv1、明文、DES、MD5、无盐 SHA1),或重要业务数据与个人信息明文存储且无任何加密措施,属高风险线索;密钥与密文同机同目录存放导致加密失效时同样记录。
判定口径详见 22、高风险判定指引与加固对照表。
secpol.msc→「本地策略 → 安全选项」;- 「网络访问:不允许存储网络身份验证的密码和凭据」设置为已启用。
36、禁用 USB 大容量存储
对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)
regedit进入HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR;- 将
Start值改为 4(禁用;3 为手动启用)。
37、关闭自动播放
对应控制点:GB/T 22239-2019 8.1.4.5 恶意代码防范 a)b)
gpedit.msc→「计算机配置 → 管理模板 → Windows 组件 → 自动播放策略」;- 双击「关闭自动播放」,设置为已启用,选项选择「所有驱动器」。
38、禁止使用无线设备
对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)
- 核实是否存在无线网卡,业务不需要则禁用并拔出;
devmgmt.msc→「网络适配器」;- 找到无线网卡、蓝牙适配器,右击禁用。
39、配置审核策略
对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)
secpol.msc→「本地策略 → 审核策略」;- 按下表设置:
| 审核策略 | 设置 |
|---|---|
| 审核策略更改 | 成功、失败 |
| 审核登录事件 | 成功、失败 |
| 审核对象访问 | 成功、失败 |
| 审核过程追踪 | 无审核(性能考虑) |
| 审核系统事件 | 成功、失败 |
| 审核特权使用 | 失败 |
| 审核帐户登录事件 | 成功、失败 |
| 审核帐户管理 | 成功、失败 |
| 审核目录服务访问 | 失败(域环境) |
40、禁用 SMBv1 并启用 SMB 签名
对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)b)
加固要点:传输侧对鉴别数据、重要业务数据、重要审计数据、重要配置数据采用校验技术或密码技术保护且不可降级;存储侧有哈希基线、校验字段或完整性监控并定期比对 → 符合;仅传输侧保护、或校验参数可协商降级、或仅个别配置文件有基线 → 部分符合;传输与存储均无完整性保护 → 不符合。
验证方法:传输协议与加密/校验参数截图、抓包结果(脱敏)、完整性算法与密钥长度清单、哈希基线文件与比对记录、第三方完整性监控(FIM/HIDS)说明与告警。
SMBv1 存在 MS17-010(永恒之蓝)等高危漏洞,开放 SMB 的主机未禁用 SMBv1 可判定高风险。
核查与加固(管理员 PowerShell):
Get-SmbServerConfiguration | Select EnableSMB1Protocol, RequireSecuritySignature
Set-SmbServerConfiguration -EnableSMB1Protocol $false -Force # 禁用 SMBv1(服务端)
Set-SmbServerConfiguration -RequireSecuritySignature $true -Force # 启用 SMB 签名(服务端入站)
Set-SmbClientConfiguration -RequireSecuritySignature $true -Force # 启用 SMB 签名(客户端出站)
Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol # 彻底移除组件(老系统,需重启)
老系统(2008/XP)无法用 PowerShell 的,通过注册表 HKLM\SYSTEM\CurrentControlSet\Services\NetBT\Parameters 及补丁 KB 处理并记录。
41、NTP 时间同步
对应控制点:非独立控制点;支撑 8.1.4.3 安全审计 b)(审计记录应包含事件的日期和时间)与全网日志时间可关联
加固要点:全网设备与主机指向同一时钟源(内部 NTP 服务器,无外网出口时自建 stratum 源),并启用 NTP 认证防止时间被伪造;偏差控制在秒级、时区统一。设备不具备 NTP 能力或现场无法部署时,须在报告中写明并说明日志时间不可关联的影响,不得以手工设置时钟(
clock datetime)替代长期方案。验证方法:
show ntp status/show ntp associations、display ntp-service status、chronyc tracking/ntpq -p、Windowsw32tm /query /status;比对设备日志时间戳与真实时间、与上位日志审计系统的接收时间是否一致;核查 NTP 认证密钥配置。
全网无统一时钟源导致日志时间戳不可信、无法与上位告警和审计记录关联,安全事件溯源链条断裂时,按高风险线索记录(多与安全审计不符合项合并判定)。
判定口径详见 22、高风险判定指引与加固对照表。
w32tm /config /manualpeerlist:"192.168.10.1,0x9" /syncfromflags:manual /reliable:yes /update
net stop w32time && net start w32time
w32tm /query /status :: 验证:Stratum 与最后同步时间
w32tm /query /source
保证审计日志与登录事件时间准确(对应安全审计控制点)。
42、RDP 安全增强(NLA 与 TLS)
对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 c)(远程管理时防止鉴别信息在传输中被窃听)、8.1.2.2 通信传输 a)b)
- 「系统属性 → 远程」勾选「仅允许运行使用网络级身份验证(NLA)的远程桌面的计算机连接」;
- 组策略:
gpedit.msc→「计算机配置 → 管理模板 → Windows 组件 → 远程桌面服务 → 远程桌面会话主机 → 安全」:- 「要求使用网络级身份验证的远程桌面的用户身份验证」= 已启用;
- 「要求使用特定的安全层」= 已启用,选择 SSL/TLS 或协商;
- 配合第 30 节限制来源 IP、第 34 节改端口。
43、审计日志容量与留存(≥6 个月)
对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)
eventvwr.msc→「Windows 日志 → Security → 属性」:日志最大容量按事件量调大(如 512MB~1GB),日志满时选择「归档日志,不覆盖事件」;- 命令方式:
wevtutil sl Security /ms:1073741824 :: 日志上限 1GB
wevtutil sl Security /ab:true :: 日志满后自动归档(Archive-Security-*.evtx)再开新日志
- 本地留存容量有限,应将安全/系统/登录日志转发至集中日志服务器(或 SIEM)留存 ≥6 个月(对应《网络安全法》第 21 条与安全审计控制点)。
44、数据备份恢复
对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)~c)
加固要点:有本地备份任务与近期备份产物且有恢复演练记录、有异地实时或定时备份链路、关键业务系统具备热冗余(集群/双机/虚拟化 HA)并可演示切换 → 符合;有备份产物但从未真实恢复验证、异地周期过长、有冗余架构无切换演练 → 部分符合;无备份措施或单机单副本且无异地副本 → 不符合(高风险)。
验证方法:备份脚本或作业配置截图、备份产物清单(含时间戳与大小)、恢复演练记录、异地备份拓扑与同步状态输出、集群/HA 配置与切换演练记录。
无任何本地备份措施,或备份与主机同机同磁盘存放(主机故障即备份同时失效),属高风险;仅有备份产物但从未做过恢复演练时按部分符合并记为高风险线索。
判定口径详见 22、高风险判定指引与加固对照表。
- 确认重要数据清单(见第 16 节)与备份策略(全量周期 + 增量频率);
- 内置工具示例(管理员命令行):
wbadmin start backup -backupTarget:E: -include:C: -allCritical -quiet
wbadmin get versions :: 查看备份版本
- 或部署企业备份代理,备份至备份服务器/介质;
- 备份介质按"异地/离线副本"要求存放,定期做恢复演练并记录。
版本适用性速查
| 事项 | XP/2003 | 2008R2/Win7 | 2012R2~2025 |
|---|---|---|---|
| SYN 攻击注册表(14 节) | 有效 | 起不再生效(系统内置防护) | 同左 |
| wevtutil(43 节) | 不可用(eventvwr 手工设置) | 可用 | 可用 |
| wbadmin(44 节) | 不可用(ntbackup) | 可用 | 可用 |
| Set-SmbServerConfiguration(40 节) | 不可用(走注册表/补丁) | 可用(SMBv1 默认安装) | 可用(2019+ 默认未装 SMBv1;2025/24H2 默认强制签名) |
| secpol.msc / gpedit.msc | 专业版以上 | 可用 | 可用 |
测评项对照表
| 控制点(GB/T 22239-2019) | 对应章节 |
|---|---|
| 身份鉴别:复杂度、有效期、唯一性 | 01、02、03、17 |
| 身份鉴别:登录失败处理 | 07 |
| 身份鉴别:会话超时与剩余信息保护 | 06、12、15 |
| 访问控制:账户与权限分配、三权分立 | 01、13、20 |
| 访问控制:默认共享与匿名枚举 | 09、31 |
| 入侵防范:最小安装、关闭服务与端口 | 22、26、27 |
| 入侵防范:高危漏洞修补 | 22、23、40 |
| 安全审计:策略、覆盖与留存 ≥6 个月 | 39、43、41 |
| 入侵防范:管理终端限制与远程管理安全 | 29~34、42 |
| 数据完整性/保密性 | 28、35、40 |
| 数据备份恢复 | 44 |
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(8.1.4 安全计算环境各控制点(Windows 主机加固措施逐项落地)):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(测评对象边界认定、单元测评实施与结果判定:符合/部分符合/不符合/不适用):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》、GB/T 25070-2019《安全设计技术要求》、GB/T 28449-2018《测评过程指南》,可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
- Microsoft Learn·Windows 命令参考(A-Z 总览):https://learn.microsoft.com/zh-cn/windows-server/administration/windows-commands/windows-commands
- Microsoft Learn·secedit:https://learn.microsoft.com/zh-cn/windows-server/administration/windows-commands/secedit
- Microsoft Learn·auditpol:https://learn.microsoft.com/zh-cn/windows-server/administration/windows-commands/auditpol
- Microsoft Learn·netsh:https://learn.microsoft.com/zh-cn/windows-server/networking/technologies/netsh/netsh
- Microsoft Learn·Windows 安全性文档入口(组策略与凭据保护):https://learn.microsoft.com/zh-cn/windows/security/
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准)——高风险情形判定口径,站内对照表:22、高风险判定指引与加固对照表
- 命令核验说明:Windows 命令与组策略路径以 Microsoft Learn 官方 Windows 命令参考与
secedit/auditpol/netsh文档核验(核验日期 2026-09-02)。六处须留意:① 本地安全策略与域组策略冲突时以域策略为准,域环境须在域控侧配置并用gpresult /h report.html核查实际生效策略,只看本地secpol.msc会误判;② 组策略修改后须gpupdate /force,部分策略(账户锁定、审核策略、屏幕保护)需注销或重启才生效,未刷新即核查会得出「已整改」的错误结论;③ 启用「高级审核策略配置」后secpol.msc显示的基本审核策略会失真,须以auditpol /get /category:*为准,并核查「审核: 强制审核策略子类别设置」是否启用;④net share C$ /delete删除的管理共享在重启后由 Server 服务重建,须配合注册表AutoShareServer/AutoShareWks置 0 才持久;⑤ 禁用 SMBv1 前须确认无老旧设备(网络打印机、NAS、Windows XP/2003 客户端)依赖,启用 SMB 签名有性能开销,须在变更窗口实施并准备回退;⑥ 文中含 XP/2003/2008 存量系统的历史做法,这些版本均已停止官方支持,整改时应同步提出升级计划并以补偿控制过渡,不得以「版本过老」直接判不适用。