序号 检查项类型
检查项名称
配置项描述
检查方法
操作步骤
操作风险
删除或锁定无用的账
进入”控制面板->管理工具->计算机
【基本】删除或锁
户,定期清理无用账户,
管理->系统工具->本地用户和组“;
定可能无用的账户
防止过期用户非法登录
审核不必要的用户和组,审核账户隶
操作系统。
属的组权限,审核组用户
根据系统的要求和实际业务情况,设
定不同的账户和账户组,如管理员用
户、数据库用户、审计用户、来宾用
户等。删除或锁定与设备运行、维护
等工作无关的账户
需要确认
账户用途
账号管理与
授权
【基本】按照用户
按照用户角色分配不 l
角色分配不同权限
司权限的帐号,保证用
的帐号
户权限最小化
进入”控制面板->管理工具->计算机
根据系统的要求和实际业务情况,设
需要确认
管理->系统工具->本地用户和组“;
定不同的账户和账户组,如管理员用
账户用途,
审核不必要的用户和组,审核账户隶
户、数据库用户、审计用户、来宾用
确定用户
属的组权限,审核组用户
户等。
权限。
进入”控制面板->管理工具->本地安
将不符合检查内容项进行加固,安全
口令策略设置相关设置
全策略“,在”账户策略:中;
标准配置如下:
低
【基本】口令设置
安全策略
检查是否符合操作步骤中提到的各种
密码策略:
1
2
3
标准。
密码必须符合复杂度要求
已启用
密码长度最小值
8 个字符
密码最短使用期限
1 天
密码最长使用期限
90 天
强制密码历史
5 个记住的密码
用可还原的加密来储存密码 已禁用
账户锁定策略:
账户锁定时间
5 分钟
账户锁定阈值
6 次无效登录
重置账户锁定计时器
5 分钟
4
不使用系统默认用
户名
administrator、guest
进入”控制面板->管理工具->计算机
可能导致
等默认账户使用默认用
管理->系统工具->本地用户和组“;
administrator、guest 重命名。
某些自动
户名,当攻击者发起穷
检查 administrator、guest 是否存
登录的服
举攻击时,使用默认用
在。
务异常。
户名,会大大降低攻击
者的攻击难度。
将从远端系统强制关机
仅指派给
进入”控制面板->管理工具->本地安
5
6
远端系统强制关机
全策略“,在”本地策略->用户权限
设置”从远程系统强制关机“删除除
设置
administrator 组,避
免普通用户拥有额外的
系统控制权限。
分配:中;
administrator 以外其他项。
检查”从远程系统强制关机“设置。
将关闭系统仅指派给
进入”控制面板->管理工具->本地安
关闭系统的权限设
administrator 组,避
全策略“,在”本地策略->用户权限
设置”关闭系统“删除除
置
免普通用户拥有额外的
分配:中;
administrator 以外其他项。
系统控制权限。
检查”关闭系统“设置。
可能导致
某些系统
功能异常
或应用费
正常运行。
可能导致
某些系统
功能异常
或应用费
正常运行。
将从本地登录设置为指
进入”控制面板->管理工具->本地安
将从本地登录设置
全策略“,在”本地策略->用户权限
设置“允许本地登录”只保留授权用
为指定授权用户
定授权用户,将登录权
限赋予指定用户。
分配:中;
户,删除其他项。
检查”允许本地登录“设置。
进入”控制面板->管理工具->本地安
将从网路访问设置
将从网络访问设置为指
全策略“,在”本地策略->用户权限
设置“从网络访问此计算机”只保留
为指定授权用户
定授权用户。
分配:中;
授权用户,删除其他项。
检查”从网络访问此计算机“设置。
可能导致
某些系统
功能异常
或应用费
正常运行。
可能导致
某些系统
功能异常
或应用费
正常运行。
【基本】审核策略
记录系统的所有审核信
进入”控制面板->管理工具->本地安
将不符合检查内容项进行加固,安全
开启无用
设置中成功失败都
息,审核策略设置中成
全策略“,在”本地策略->审核策略:
标准配置如下:
的审核可
日志配置要
求
要审核
功失败都要审核。
中;
审核策略更改:成功,失败
能降低系
7
8
9
检查是否符合操作步骤中提到的各项
审核登录事件:成功,失败
统性能并
标准。
审核对象访问:成功,失败
占用一定
审核过程追踪:失败
磁盘空间
审核目录服务访问:成功,失败
审核特权使用:成功,失败
审核系统事件:成功,失败
审核账号登录事件:成功,失败
审核账号管理:成功,失败
其他设置无要求。
将应用、系统、安全日
进入“控制面板->管理工具->事件查
将不符合检查内容项进行加固,安全
【基本】设置日志
看器”,在“事件查看器(本地)”
标准配置如下:
10
志查看器大小设置为至
风险较低
查看器大小
中:(在应用程序日志、安全日志和
应用日志的容量为 20480KB
少 20180KB。
系统日志上点右键,看属性中的日志
安全日志的容量为 20480KB
大小上线设置,单位为 KB)
系统日志的容量为 20480KB
设置当达到最大的日志大小时,“安
需要覆盖事件”。并且用户有流程定
期转存日志。
打开“运行“输入 gpedit.msc,在”
本地组策略编辑器->计算机配置
11
12
高级安全审核-账
高级安全审核策略-账
户登录
号登录
->Windows 设置->安全设置->高级
将不符合检查内容项进行加固,安全
安全审核策略配置->本地组策略对
标准配置如下:
低
象->账号登录“中;
审核凭据验证 成功和失败
检查是否符合操作步骤中提到的各种
标准。
高级安全审核-DS
高级安全审核策略-DS
打开“运行“输入 gpedit.msc,在”
将不符合检查内容项进行加固,安全
低
访问
访问
本地组策略编辑器->计算机配置
标准配置如下:
->Windows 设置->安全设置->高级
审核目录服务访问
成功和
安全审核策略配置->本地组策略对
失败
象->DS 访问“中;
审核目录服务更改
成功失败
检查是否符合操作步骤中提到的各种
标准。
打开“开始-控制面板-管理工具”在
“本地安全策略-本地策略-安全选项
将不符合检查内容项进行加固,安全
标准配置如下:
13
14
Microsoft 网络服
安全选项-Microsoft
登录时间过期后断开与客户端的连接
安全选项配
务器
网路服务器
置
-Microsoft 网络服务器”中
检查是否符合操作步骤中提到的各种
标准。
已启用;
暂停回话前所需的空间时间数量
15 分钟;
关机
安全选项-关机
打开“开始-控制面板-管理工具”在
将不符合检查内容项进行加固,安全
“本地安全策略-本地策略-安全选项
标准配置如下:
中
中
-关机”中
清除虚拟内存页面文件
检查是否符合操作步骤中提到的各种
已禁用
标准。
允许系统在未登录的情况下关闭
已禁用
打开“开始-控制面板-管理工具”在
“本地安全策略-本地策略-安全选项
将不符合检查内容项进行加固,安全
15
恢复控制台
安全选项-恢复控制台
-恢复控制台”中
标准配置如下:
中
检查是否符合操作步骤中提到的各种
允许自动管理登录
已禁用
标准。
打开“开始-控制面板-管理工具”在
将不符合检查内容项进行加固,安全
“本地安全策略-本地策略-安全选项
标准配置如下:
16
交互式登录
安全选项-交互式登录
中
-交互式登录”中
不显示最后的用户名
已启用
检查是否符合操作步骤中提到的各种
提示用户在过期之前更改密码