Windows 安全基线:组策略、UAC、Defender 深度配置

Windows 安全基线:组策略、UAC、Defender 深度配置

文章目录

      • 写在前面
    • 一、什么叫 Windows“安全基线”
      • 1.1 基线不是“装个杀软”
      • 1.2 单机基线 vs 域基线
      • 1.3 推荐的基线层级(由浅到深)
    • 二、组策略深度配置
      • 2.1 先搞清策略怎么生效
      • 2.2 安全模板与“账户策略”
        • (1)密码策略(示例基线)
        • (2)账户锁定策略
      • 2.3 本地策略:用户权限分配(极易配错)
      • 2.4 安全选项:一条条都是攻击面开关
        • (1)账户相关
        • (2)交互式登录
        • (3)网络安全与数字签名
        • (4)用户账户控制相关(见第三节,也可在此配置)
      • 2.5 系统服务与功能收缩
      • 2.6 审计策略:没有日志的基线是摆设
      • 2.7 管理模板里的“高频加固”
        • (1)WinRM / RDP
        • (2)BitLocker(笔记本必做)
        • (3)Windows Update
        • (4)附件管理器 / 标记来自 Internet 的区域
      • 2.8 本地管理员密码:LAPS 是基线标配
      • 2.9 组策略实战检查清单
    • 三、UAC 深度配置
      • 3.1 UAC 到底拦什么
      • 3.2 滑块等级与真实策略
      • 3.3 安全桌面为什么重要
      • 3.4 UAC 与“自动提升”白名单思维
      • 3.5 令牌、完整性级别与快速验证
      • 3.6 UAC 常见绕过与防守姿态
      • 3.7 与凭据保护的配合
    • 四、Microsoft Defender 深度配置
      • 4.1 先认清产品边界
      • 4.2 绝对不要做的三件事
      • 4.3 用组策略管理 Defender
        • (1)实时保护与云保护
        • (2)扫描策略
        • (3)排除项治理
        • (4)篡改防护(Tamper Protection)
      • 4.4 ASR:比“杀毒特征”更接近现代攻防
      • 4.5 Controlled Folder Access(受控文件夹访问)
      • 4.6 Network Protection 与 SmartScreen
      • 4.7 Exploit Protection 与 Softening
      • 4.8 与 Sysmon / 日志的协同
      • 4.9 Defender 健康检查命令单
    • 五、三者如何拼成一条基线
      • 5.1 推荐的“最小完备”组合
      • 5.2 用 OU 拆分,而不是用“例外神话”
      • 5.3 与 CIS / Microsoft 官方基线的关系
    • 六、实战:从零推一套工作站 L1(示例流程)
      • 步骤 1:准备 ADMX 与备份
      • 步骤 2:创建 GPO
      • 步骤 3:写入关键设置(摘要)
      • 步骤 4:验证
      • 步骤 5:扩大与强制
      • 步骤 6:运营
    • 七、常见失败案例(建议写进内训)
    • 八、速查表
      • 8.1 命令速查
      • 8.2 策略路径速查
    • 九、结语

写在前面

做 Linux 安全的人,习惯把注意力放在/etc、PAM、sudoers、systemd、防火墙规则上;一转到 Windows 域环境或办公终端,很多人会突然失语——不是 Windows 没有安全机制,而是机制被“产品化”藏进了图形界面和策略对象里,看起来像“点几下鼠标就能配好”,真正落到基线、审计、对抗绕过时,往往又会发现:默认策略远远不够,错误加固反而会把业务打瘫。

本文围绕 Windows 安全基线中最核心、也最容易配错的三块展开:组策略(Group Policy)用户账户控制(UAC)Microsoft Defender(含 Defender Antivirus / ASR / Cloud Protection)。目标不是罗列注册表项清单,而是把“为什么要配、配到什么程度、怎么验证、会踩哪些坑”讲清楚,让你能在单机、工作组、域环境里落地一套可运维、可审计、可回滚的基线。

文中命令以Windows 10/11 与 Windows Server 2019/2022为主;域环境以Active Directory + GPMC为默认场景。涉及关闭防护、降低 UAC、放行脚本的操作,一律按“实验室/排障临时手段”处理,生产环境请走变更流程。


一、什么叫 Windows“安全基线”

1.1 基线不是“装个杀软”

很多单位的 Windows 安全现状是:

  • 装了杀软(甚至还是 Defender 默认开着)
  • 开了防火墙(入站几乎全拦,出站几乎全放)
  • 偶尔推送补丁
  • 域策略里零散几条“密码长度”“锁屏”

这叫有安全产品,不叫有安全基线。

安全基线至少应回答四件事:

  1. 身份与权限:谁能本地登录、谁能远程、谁能提权、本地管理员如何管控。
  2. 攻击面收缩:不必要的服务、协议、脚本宿主、旧组件是否关闭。
  3. 防护深度:UAC、Defender、ASR、SmartScreen、凭据保护是否形成纵深。
  4. 可观测与可恢复:审计开没开、告警能不能追、策略能不能回滚。

组策略是“策略下发与固化”的主干;UAC 是“提权路径上的闸门”;Defender 是“终端执行层的传感器与拦截器”。三者叠加,才接近 CIS / Microsoft Security Baseline 在谈的东西。

1.2 单机基线 vs 域基线

场景策略载体典型工具风险
单机/工作组本地组策略、安全模板gpedit.mscsecedit、LGPO.exe难统一、易漂移
域环境GPO 链接到 OUGPMC、gpupdategpresult链接错误会“全军覆没”
混合/云管Intune 配置文件 + 合规策略Endpoint Manager与 GPO 冲突时需明确优先级

实践建议:

  • 服务器按角色分 OU(域控、文件服务器、Jump Host、应用服务器),不要一套 GPO 打天下。
  • 办公终端按“标准用户机 / 特权运维机 / 开发机”分基线,开发机允许的脚本能力不要污染全员。
  • 任何“全员 Enforce”前,先在试点 OU 跑至少一周,看应用兼容与误报。

1.3 推荐的基线层级(由浅到深)

  1. L1(必须):密码与账户锁定、本地管理员限制、UAC 不关闭、Defender 实时防护开启、自动更新或 WSUS、基础审计。
  2. L2(建议):Credential Guard / LSA Protection、ASR 规则、受限语言模式或 AppLocker/WDAC、SMB 签名、远程桌面加固。
  3. L3(高对抗):WDAC 强制、ASR 阻断模式全开、网络隔离跳板、Just Enough Administration(JEA)、特权访问工作站(PAW)。

本文重点覆盖 L1–L2 中与GPO / UAC / Defender强相关的部分。


二、组策略深度配置

2.1 先搞清策略怎么生效

组策略不是“改完立刻全世界生效”。顺序大致是:

  1. 计算机启动 → 计算机配置
  2. 用户登录 → 用户配置
  3. 后台刷新(默认约 90 分钟 ± 偏移;域控更短)
  4. 安全选项等部分设置可能需重启才完全落地

常用命令:

gpupdate /force gpresult /h C:\Temp\gp.html gpresult /r rsop.msc

排障口诀:

  • 策略没生效:先看链接、作用域、安全筛选、WMI 筛选、强制(Enforced)、阻止继承。
  • 策略生效但行为不对:看是否被更新的 ADMX、本地策略、Intune 覆盖。
  • “好像生效”:用gpresult /h看实际应用的 GPO 名与胜出值,不要只看 GPMC 里的期望值。

2.2 安全模板与“账户策略”

路径(域 GPO):

计算机配置 → 策略 → Windows 设置 → 安全设置 → 账户策略
(1)密码策略(示例基线)
设置建议值(办公域常见)说明
密码长度最小值14(更好 16)短密码再复杂也脆
密码必须符合复杂性启用仍建议配合长度
密码最长使用期限365 或“基于风险不强制频繁更换”过频更换会逼用户写便签
密码最短使用期限1防立刻改回旧密码
强制密码历史24防循环复用
可还原的加密存储禁用开启等于明文级风险

补充:

  • 对服务账号、gMSA、特权账号,优先长随机 + 保险库轮换,不要和普通用户同一套“每 90 天改一次”。
  • 若已上Windows Hello for Business / FIDO2,密码策略仍要保留,因为遗留协议与本地账户还在。
(2)账户锁定策略
设置建议
账户锁定阈值10–20 次失败(视业务)
账户锁定时间15–30 分钟
复位账户锁定计数器与锁定时间一致或略短

注意:锁定策略能防喷洒,也会被用于DoS 锁账户。对高价值账号,更好的是:

  • 智能锁定(Azure AD)或
  • 仅允许指定工作站/时段登录 + MFA

而不是把阈值设成 3 次锁死。

2.3 本地策略:用户权限分配(极易配错)

路径:

安全设置 → 本地策略 → 用户权限分配

高价值项(示例):

策略建议
允许本地登录仅 Administrators + 必要用户组
允许通过远程桌面服务登录仅 Remote Desktop Users / 指定运维组
从网络访问此计算机去掉 Everyone、Guest;收紧到认证用户或指定组
拒绝从网络访问显式拒绝本地高权限账号网络登录(防 Pass-the-Hash 横向)
以操作系统方式操作仅极端必要服务,默认保持严格
调试程序仅开发/排障临时授予
关闭系统限制到管理员
获得文件或其他对象的所有权严格限制

“拒绝”优先于“允许”。很多人给“允许本地登录”加了业务组,却忘了默认 Administrators 仍在;或者在“拒绝网络访问”里误伤服务账号,导致共享全挂。

2.4 安全选项:一条条都是攻击面开关

路径:

本地策略 → 安全选项

下面挑实战里最常改、也最常改错的。

(1)账户相关
  • 来宾账户状态:禁用。
  • 管理员账户状态:视情况;很多环境禁用内置 Administrator,改用独立命名的管理账号 + LAPS。
  • 限制使用空密码的本地账户只能控制台登录:启用。
  • 不显示上次登录用户名:启用(减少信息泄露;对共享机要权衡便利)。
(2)交互式登录
  • 尝试登录的用户数限制 / Ctrl+Alt+Del:按合规要求启用安全注意序列。
  • 计算机不活动限制:配合屏幕保护密码,建议 ≤ 15 分钟(服务器控制台可更严)。
(3)网络安全与数字签名

强烈建议(现代环境):

  • Microsoft 网络服务器:对通信进行数字签名(总是):启用(注意老设备兼容)。
  • Microsoft 网络客户端:对通信进行数字签名(总是):启用。
  • LAN Manager 身份验证级别:发送 NTLMv2 响应仅 / 拒绝 LM 与 NTLM(按兼容阶梯升级)。
  • 网络安全:允许 PKU2U…:按零信任与设备身份需求评估。
  • 网络安全:基于 LDAP 客户端签名要求:协商签名或要求签名。

NTLM 全面拒绝是方向,但要先盘点:老 NAS、老打印机、非域应用、某些运维脚本是否还在用 NTLM。建议用审计模式先采日志,再切换强制。

(4)用户账户控制相关(见第三节,也可在此配置)

安全选项里有一组 UAC 策略,和“控制面板里的滑块”是同一套后端。基线应以 GPO 为准,避免用户本地改滑块造成漂移。

2.5 系统服务与功能收缩

不要一上来“禁用一堆服务”。正确顺序是:

  1. 盘点角色(是否需要 Print Spooler、IIS、SMB1、Remote Registry、Xbox 相关等)。
  2. 在试点机关闭。
  3. 观察依赖。
  4. 再写入 GPO 的“系统服务”策略或用 DSC/Intune。

常见收缩:

  • SMBv1:禁用(除非考古级设备)。
  • Remote Registry:非必要禁用。
  • Print Spooler:非打印服务器考虑禁用(历史漏洞密集)。
  • Windows Remote Management:若不用 WinRM/Ansible,收紧侦听与认证;要用则上 HTTPS + 受限端点。

2.6 审计策略:没有日志的基线是摆设

建议使用高级审计策略配置(不要只靠古老的“审核策略”九大类糊弄):

计算机配置 → 安全设置 → 高级审计策略配置

最低限度建议开启:

类别建议
登录/注销成功+失败
账户管理成功+失败
账户锁定成功+失败
特权使用至少敏感特权成功
对象访问(按需)对敏感文件/注册表 SACL
进程创建成功(对溯源极重要,注意日志量)
策略更改成功+失败
Windows Defender / PowerShell 日志模块日志、脚本块日志

PowerShell 相关(强烈建议):

管理模板 → Windows 组件 → Windows PowerShell - 打开模块日志记录:启用 - 打开 PowerShell 脚本块日志记录:启用 - 打开 PowerShell 转录(按需):指定目录并ACL收紧

日志要能离开主机:转发到 SIEM / Event Forwarding,否则攻击者清一下本地日志就结束了。

2.7 管理模板里的“高频加固”

(1)WinRM / RDP

RDP:

  • 要求网络级身份验证(NWA)。
  • 限制用户与会话数。
  • 考虑仅允许从跳板网段访问(防火墙 + 网关)。
  • 证书与加密级别按企业 PKI 配置。
(2)BitLocker(笔记本必做)
  • 启用 TPM + PIN(对抗偷硬盘)。
  • 操作系统驱动器加密。
  • 恢复密钥托管到 AD/Entra。
(3)Windows Update
  • 指向 WSUS 或使用企业更新环。
  • 质询“永不重启”的业务借口:至少定义维护窗口。
(4)附件管理器 / 标记来自 Internet 的区域

Zone.Identifier(MOTW)对 Office 宏、SmartScreen、Defender 判定很关键,不要用“全局解除封锁”当标准运维手段。

2.8 本地管理员密码:LAPS 是基线标配

本地 Administrators 同口令全网飘,是横向移动的温床。
部署Windows LAPS(或旧 Microsoft LAPS):

  • 每机唯一随机本地管理员密码
  • 定期轮换
  • 密码存 AD/Entra 并授权只读

组策略中配置密码年龄、复杂度、备份目录;并用委派控制谁能读密码。

2.9 组策略实战检查清单

发布前:

  1. 新建 GPO,命名带版本:Baseline-Workstation-L1-2026Q3
  2. 链接到试点 OU,不 Enforced 先观察。
  3. gpupdate /force后重启抽样机器。
  4. gpresult /h确认胜出策略。
  5. 业务冒烟:登录、打印、VPN、杀软、办公套件、线控软件。
  6. 再扩大环,最后 Enforced 关键关键关键(仍要保留紧急解除流程)。

回滚:

  • 禁用链接比“一条条改回去”更快。
  • 关键文档记录每条设置的业务例外。

三、UAC 深度配置

3.1 UAC 到底拦什么

UAC(User Account Control)常被误解为“防病毒”。它真正做的是:

  • 让管理员账户日常以标准用户令牌运行;
  • 需要高完整性(High Integrity)时弹出同意/凭据提示;
  • 配合文件/注册表虚拟化,减少老程序乱写系统目录;
  • 与 MIC(强制完整性控制)一起,限制中完整性进程直接写高完整性对象。

它防的是“用户态程序随手变系统管理员”,不是防一切漏洞。内核漏洞、已高权服务、用户主动点“是”,都能绕过或削弱它的意义。但关掉 UAC,等于把“用户能运行的一切”抬到管理员攻击面——勒索、盗号、供应链木马会轻松得多。

3.2 滑块等级与真实策略

图形界面四个档位,对应一组安全选项。基线应以 GPO 为准:

安全选项 → 用户账户控制:*

关键策略释义:

策略名(摘要)建议基线
管理员批准模式中管理员的提升提示行为提示同意(安全桌面)
标准用户的提升提示行为提示凭据(安全桌面)
检测应用程序安装并提示提升启用
仅提升签名且验证的可执行文件视环境,高安全可启用
以管理员批准模式运行所有管理员启用(核心,勿关)
切换到安全桌面时提示提升启用(防 UI 伪造点击)
虚拟化文件和注册表写入失败启用

“从不通知”≈ 实质性关闭 UAC 同意路径,办公终端基线禁止

服务器上有人会关 UAC 以求“自动化顺畅”——更正确的做法是:

  • 自动化用调度任务(最高权限)、服务账户、WinRM/JEA、签名脚本;
  • 而不是让交互会话永远高权。

3.3 安全桌面为什么重要

提升提示出现在安全桌面(Secure Desktop)时,其他用户态程序难以模拟点击或遮挡欺骗。关闭“在安全桌面上提示”,会降低对 PromptBombing / UI 欺骗类攻击的抗性。除非远程场景有明确兼容问题,否则保持启用。

3.4 UAC 与“自动提升”白名单思维

有些安装器、运维工具会申请 auto-elevate。企业若需静默安装:

  • 软件分发(SCCM/Intune/PDQ)以系统权限安装
  • 或签名 + AppLocker/WDAC 规则;

不要教用户“关 UAC”或随意给 Everyone 写HKLM\...\AppCompatFlags\Layers

3.5 令牌、完整性级别与快速验证

在命令行观察:

whoami /groups whoami /priv

管理员未提升时,会看到与 Mandatory Label\Medium 相关的完整性;提升后为 High。
也可看任务管理器中进程是否“已提升”。

测试建议:

  1. 标准用户能否写C:\Windows(应否)。
  2. 管理员未点 UAC 时,记事本能否保存到系统目录(应否)。
  3. 提升后行为是否符合预期。

3.6 UAC 常见绕过与防守姿态

公开资料中存在大量“UAC bypass”技术(自动提升程序、COM 接口、环境变量劫持等)。防守侧不要幻想“UAC = 提权屏障”,而应:

  1. 坚持 UAC 开启,减少“默认高权”。
  2. 收紧本地管理员组成员(大多数人不应是本地管理员)。
  3. ASR、WDAC、Attack Surface Reduction限制常见 bypass 家族利用的组件。
  4. 开启相关审计,对异常提升、异常父进程链告警。
  5. 对特权用户使用 PAW,不在日常浏览机器上挂域管。

一句话:UAC 是减速带,不是围墙;基线要把“谁配减速带、谁根本不该上快速路”一起设计。

3.7 与凭据保护的配合

UAC 解决“交互提权体验”,下面这些解决“凭据被偷”:

  • LSA Protection(RunAsPPL)
  • Credential Guard(Virtualization-based Security)
  • WDigest 禁用(防止明文缓存)
  • 禁用保存 RDP 凭据 / 限制 Credential Manager 滥用

组策略与注册表中均可配置。启用 Credential Guard 前检查:BIOS 虚拟化、Secure Boot、HVCI 兼容性、老驱动。


四、Microsoft Defender 深度配置

4.1 先认清产品边界

现常说的 “Defender” 在 Windows 上至少包括:

  • Defender Antivirus:本地反恶意软件
  • ASR(Attack Surface Reduction):基于行为的攻击面规则
  • Cloud-delivered protection / 自动样本提交
  • Network Protection / Web Protection(常与 SmartScreen、Browser 控制联动)
  • Controlled Folder Access(CFA):防勒索写受控目录
  • Exploit Protection:CFG、ASLR 等利用缓解
  • Defender for Endpoint(MDE):企业 EDR 能力(需许可)

本文以系统自带与 GPO/Intune 可配的 Antivirus + ASR + CFA 为主,并点到 MDE 联动。

4.2 绝对不要做的三件事

  1. 长期关闭实时保护“图方便”
  2. 把整个磁盘加到排除列表
  3. 禁用 Tamper Protection 又不管注册表——恶意软件第一件事就是关防护。

排除项必须:

  • 业务必要
  • 路径尽量窄(到具体目录/进程)
  • 有工单、有复查日期
  • 定期审计

4.3 用组策略管理 Defender

典型路径(ADMX 需较新):

计算机配置 → 管理模板 → Windows 组件 → Microsoft Defender 防病毒
(1)实时保护与云保护

建议:

  • 启用实时保护
  • 启用云提供的保护
  • 启用自动样本提交(企业可按隐私政策选“安全样本”)
  • 启用“阻止可疑行为 / 潜在不需要的应用”等(名称随版本略有差异)

云保护能显著提升对新型样本的判定速度;纯离线内网机则要保证签名更新通道(WSUS/文件柜/离线库)。

(2)扫描策略
  • 定期快速扫描(每日)+ 周期性完整扫描(每周)
  • 扫描可移动驱动器
  • 启用电子邮件/归档扫描(按性能评估)
  • 定义 CPU 使用上限,避免业务高峰打满
(3)排除项治理

GPO 可集中下发排除;同时建议:

  • 单独 GPO:“Defender-Exclusions-AppX”,与主基线分离,便于审计。
  • 用脚本定期导出排除列表,对照变更库。

PowerShell 查看:

Get-MpPreferenceGet-MpComputerStatus

关键字段:DisableRealtimeMonitoringExclusionPathExclusionProcessAttackSurfaceReductionRules_Ids等。

(4)篡改防护(Tamper Protection)

在个人版/消费者侧可在 Windows 安全中心打开;企业环境常由Intune 或 MDE强制。
目标:防止本地管理员随意关实时保护、改安全设置。
运维若需临时排除,走变更窗口 + 中央策略,而不是让每人自己关。

4.4 ASR:比“杀毒特征”更接近现代攻防

ASR 规则针对 Office 宏拉子进程、脚本混淆、进程空洞、凭据盗窃等行为。
每条规则有三种状态:

  • Not configured
  • Audit(审计)
  • Block(阻止)
  • 部分规则支持 Warn

推荐落地节奏:

  1. 全员/试点先Audit 2–4 周,看 Event Log 与 MDE 告警。
  2. 为误报应用加仅该规则的排除(不要关整条实时保护)。
  3. 再切 Block。

高价值规则(名称以微软文档为准,ID 用 GUID 管理):

  • 阻止 Office 创建子进程
  • 阻止 Office 应用注入代码到其他进程
  • 阻止 Office 应用创建可执行内容
  • 阻止混淆的脚本执行(需评估运维脚本)
  • 阻止 JS/VBS 启动下载的可执行内容
  • 阻止进程创建自 PSExec / WMI 子进程(对横向移动很痛,也易误伤运维工具)
  • 阻止从邮件客户端/网页执行的可执行内容
  • 使用高级勒索软件保护等

配置方式:

  • GPO:Defender 防病毒 → Microsoft Defender 防病毒组件 → 攻击面减少
  • 或 PowerShell:
# 示例:将某规则设为审计(GUID 请替换为官方列表)Add-MpPreference-AttackSurfaceReductionRules_Ids <GUID> `-AttackSurfaceReductionRules_Actions AuditMode

4.5 Controlled Folder Access(受控文件夹访问)

CFA 默认保护文档、图片等库目录,阻止未授权进程写入——对勒索软件很有效,也对大量合法软件“不友好”。

落地建议:

  1. 先 Audit。
  2. 收集被拦的合法流程,加入允许应用列表。
  3. 再 Enforce。
  4. 不要把 CFA 当成唯一备份策略;仍需版本化备份与离线副本。

4.6 Network Protection 与 SmartScreen

  • Network Protection:按信誉阻止到恶意 IP/域名的出站连接(需云能力)。
  • SmartScreen:对浏览器与未信誉应用告警。

内网软件分发应用应:

  • 签名
  • 发布到公司门户
  • 避免用户日常从随机网盘下安装包

4.7 Exploit Protection 与 Softening

Windows 安全中心 → 应用和浏览器控制 → 利用保护:

  • 系统级:CFG、强制随机、高熵 ASLR 等
  • 程序级:为 Chrome、Office、Adobe 等单独收紧

与 EMET 时代思路一脉相承。改程序级缓解前先做兼容测试,否则“安全加固”变成“业务事故”。

4.8 与 Sysmon / 日志的协同

Defender 负责拦截与部分遥测;取证还需要:

  • Windows 安全日志
  • PowerShell 脚本块日志
  • 可选 Sysmon(进程创建、网络连接、映像加载)
  • MDE 高级狩猎

基线文档应写明:哪些事件 ID 必须收集,保留多久,谁负责响应。

4.9 Defender 健康检查命令单

Get-MpComputerStatus|flAMServiceEnabled,AntispywareEnabled,RealTimeProtectionEnabled,IoavProtectionEnabled,NISEnabled,QuickScanAge,FullScanAge,AntivirusSignatureLastUpdated,IsTamperProtectedGet-MpPreference|flDisableRealtimeMonitoring,ExclusionPath,ExclusionProcess,EnableNetworkProtection,AttackSurfaceReductionRules_Ids,AttackSurfaceReductionRules_Actions,EnableControlledFolderAccess

MpCmdRun示例:

"%ProgramFiles%\Windows Defender\MpCmdRun.exe" -SignatureUpdate "%ProgramFiles%\Windows Defender\MpCmdRun.exe" -Scan -ScanType 1

出现 RealTimeProtectionEnabled = False 且非变更窗口,应立即当安全事件处理。


五、三者如何拼成一条基线

5.1 推荐的“最小完备”组合

身份与权限

  • 普通用户无本地管理员
  • LAPS
  • UAC 管理员批准模式开启 + 安全桌面
  • 远程登录组最小化

策略固化

  • 账户与锁定策略
  • 安全选项(NTLMv2、签名、Guest 禁用)
  • 高级审计 + PowerShell 日志
  • 服务与 SMB1 收缩

执行防护

  • Defender 实时 + 云保护 + Tamper Protection
  • ASR 先 Audit 后 Block
  • CFA 按成熟度启用
  • 办公宏:仅签名宏 / 禁止 Internet 宏(与 GPO 的 Office 管理模板配合)

5.2 用 OU 拆分,而不是用“例外神话”

错误做法:全公司一个 GPO,然后给财务、开发、老板机开一堆过滤。
正确做法:

  • OU=Workstations-Standard→ L1 全开
  • OU=Workstations-Dev→ 允许本地编译与特定 ASR 审计
  • OU=Servers-Jump→ 更严 RDP/WDAC
  • OU=Servers-App→ 按应用排除清单

例外必须:有负责人、有到期日、有工单号

5.3 与 CIS / Microsoft 官方基线的关系

微软提供Windows Security Baselines(含 GPOs、Policy Analyzer、LGPO 工具)。
建议:

  1. 下载对应版本基线包。
  2. 用 Policy Analyzer 对比当前域策略差异。
  3. 先导入“MSCC / Computer”等模板到试点。
  4. 把本文强调的 UAC/Defender/ASR 与官方基线对齐,再按中国企业兼容性做减法(减法要记录)。

不要从零手写 200 项;站在官方基线上做差异化,才可控。


六、实战:从零推一套工作站 L1(示例流程)

步骤 1:准备 ADMX 与备份

  • 确认域中央存储有较新的 Windows 11 / Server 2022 ADMX。
  • 导出当前重要 GPO 备份。

步骤 2:创建 GPO

名称:WS-L1-Security-Baseline
链接:OU=Pilot-Workstations

步骤 3:写入关键设置(摘要)

  1. 密码长度 ≥ 14,历史 24,复杂度启用。
  2. 锁定:20 次 / 15 分钟。
  3. 禁用 Guest;限制空密码。
  4. UAC:管理员批准模式启用;安全桌面提示启用;标准用户提示凭据。
  5. 高级审计:登录、账户管理、策略更改、进程创建(评估日志量)。
  6. PowerShell 模块日志 + 脚本块日志。
  7. Defender:实时保护、云保护;禁止用户禁用(配合 Tamper Protection)。
  8. ASR:先全部 Audit。
  9. 禁用 SMBv1;RDP 需 NLA。
  10. LAPS 启用。

步骤 4:验证

  • gpresult /h确认应用。
  • Get-MpComputerStatus健康。
  • 模拟:标准用户安装软件应弹 UAC;宏样本在 Audit 日志中可见。
  • 业务清单签字。

步骤 5:扩大与强制

  • 扩大到全员 OU。
  • 对关键设置 Enforced。
  • ASR 分批 Block。

步骤 6:运营

  • 每月复查排除项与本地管理员组成员。
  • 每季对比微软新版 Security Baseline 差分。
  • 红蓝或攻防演练后回写规则。

七、常见失败案例(建议写进内训)

案例 A:一键“CIS 全开”导致 ERP 客户端全挂
原因:NTLM 拒绝 + SMB 签名 + ASR 阻止 Office 子进程同时上线。
教训:分配置环,先审计。

案例 B:为静默部署关闭 UAC
结果:用户下载的“破解工具”直接拿到管理权。
教训:用系统账户分发,不关 UAC。

案例 C:Defender 排除整个D:\
结果:勒索软件只往 D 盘写。
教训:排除必须窄;CFA + 备份。

案例 D:策略在用户配置,机器改完不生效
原因:计算机配置与用户配置放错;或环回处理模式未开。
教训:终端加固项优先计算机配置;共享桌面场景搞懂 loopback。

案例 E:只开 Defender,不开日志
结果:拦截了但不知谁在试、试了什么。
教训:防护与检测同基线交付。


八、速查表

8.1 命令速查

gpupdate /force gpresult /h C:\Temp\gp.html secedit /export /cfg C:\Temp\sec.cfg Get-MpComputerStatus Get-MpPreference Update-MpSignature Start-MpScan -ScanType QuickScan whoami /groups whoami /priv

8.2 策略路径速查

主题路径关键词
密码/锁定安全设置 → 账户策略
用户权利本地策略 → 用户权限分配
UAC安全选项 → 用户账户控制
审计高级审计策略配置
Defender管理模板 → Microsoft Defender 防病毒
ASR攻击面减少 / Attack Surface Reduction
PowerShell 日志管理模板 → Windows PowerShell

九、结语

Windows 安全基线的难点,不在于找得到开关,而在于:

  • 把开关变成可执行的组织策略(OU、环、例外、到期);
  • 把 UAC 从“烦人对话框”理解成“权限分隔机制”
  • 把 Defender 从“绿勾图标”升级成“实时防护 + ASR + 篡改防护 + 云声誉 + 可审计排除”

组策略负责“标准一致地装上护栏”,UAC 负责“日常不带管理刀走路”,Defender 负责“刀出鞘之前先拦一拦、留下痕迹”。三者任一缺失,基线都会在真实入侵里漏风。

建议你读完本文后立刻做三件很小但很硬的事:

  1. 抽一台试点机跑gpresult /hGet-MpComputerStatus,对照本文 L1 清单打分。
  2. 确认 UAC 管理员批准模式与安全桌面为启用,且普通用户不在本地 Administrators。
  3. 把 ASR 全开 Audit,一周后只根据日志决定哪几条可以 Block。

安全基线不是写完就结束的文档,而是每周都能被命令验证、每季都能对照官方基线差分、每次演练都能回写的活系统。把 GPO、UAC、Defender 配深配稳,Windows 终端才谈得上“可防守”,而不是“装着安全软件的业务机器”。