核心是通过标准化策略统一约束账户、数据、日志和服务;GPO适用于传统域环境,Intune基线更适配云与混合终端;需强制密码复杂性(12位+)、5次锁定、禁用Guest、BitLocker全盘加密、关键事件审核、防火墙默认拦截及非必要服务停用。
配置 windows 系统安全基线控制策略,核心是通过标准化、可复用的策略设定,统一约束账户行为、数据访问、日志记录和系统服务等关键面,避免逐台手动调整带来的遗漏与偏差。对中大型组织而言,组策略(gpo)仍是落地最稳定、兼容性最强的方式;对云环境或混合终端较多的场景,intune 安全基线配置文件则是更轻量、更灵活的选择。
账户与密码策略强制执行
这是安全基线的起点,直接影响身份认证强度:
- 启用“密码必须符合复杂性要求”,并设最小长度为12位——该策略在计算机配置→策略→Windows设置→安全设置→账户策略→密码策略中配置
- 启用“密码历史记录”为24次,防止旧密码循环复用
- 配置“账户锁定阈值”为5次无效登录、“重置账户锁定计数器”为30分钟、“账户锁定时间”为30分钟,兼顾防爆破与可用性
- 禁用来宾账户(Guest),并在本地用户和组中确认其状态为“已禁用”
- 删除或禁用所有未分配给具体人员的共享账号,确保每个登录主体可追溯
设备访问与数据保护控制
限制非授权介质与加密薄弱环节,降低横向移动与数据泄露风险:
- 在计算机配置→管理模板→系统→可移动存储访问中,禁用“所有可移动存储类”读写权限
- 启用BitLocker驱动器加密,并通过GPO统一配置:操作系统驱动器使用AES-CBC 128位,可移动驱动器同策略,且要求启动时需TPM+PIN验证(如硬件支持)
- 配置BitLocker密钥自动备份至Active Directory——需提前在域控制器上启用BitLocker恢复信息扩展架构
- 禁用自动播放功能(计算机配置→管理模板→系统→自动播放),防止U盘插入后自动执行恶意脚本
审核与日志策略统一启用
没有日志,就没有溯源依据。基线中必须覆盖关键操作事件:
- 启用“审核登录事件”(成功+失败)、“审核账户管理”、“审核策略更改”、“审核特权使用”、“审核系统事件”五类基础审核策略
- 将安全日志、系统日志、应用程序日志最大大小设为至少4GB,并配置“日志满时覆盖旧事件”
- 在高级审核策略配置中,启用“对象访问”审核(配合SACL设置才能生效),用于监控敏感文件/注册表项访问
- 确保事件日志服务(EventLog)设为自动启动,且不被任意用户停止
网络与服务最小化加固
关闭非必要入口与服务,缩小攻击面:
- 启用Windows Defender防火墙,并默认阻止入站连接;仅在“例外”中开放业务必需端口(如RDP的3389需限制源IP范围)
- 禁用IPv4源路由(注册表路径:HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\DisableIPSourceRouting = 2)
- 启用SYN攻击防护(SynAttackProtect = 1)及碎片攻击保护(EnablePMTUDiscovery = 0)
- 停用非必需服务:如Print Spooler(若无打印需求)、Remote Registry、Telnet Server、SSDP Discovery等
- 禁用远程桌面剪贴板重定向与驱动器映射(组策略路径:计算机配置→管理模板→Windows组件→远程桌面服务→远程桌面会话主机→设备和资源重定向)


















