核心是“查得到、判得准、改得快、控得住”,围绕用户、文件、策略、行为四维度持续验证最小权限落地:windows查僵尸账户与高危默认账户,linux筛非root可写临时目录及危险suid程序;修复按功能最小化而非统一赋权;uac/sudo策略须实测拦截效力;启用auditd/组策略审计并设基线告警。

实施权限管理配置的安全性审计,核心是“查得到、判得准、改得快、控得住”。它不是一次性检查,而是围绕用户、文件、策略、行为四个维度持续验证最小权限原则是否真正落地。
一、盘点用户与角色权限分配
重点识别过度授权、僵尸账户和默认高危账户:
- Windows系统:用net user列出所有账户,检查是否存在未命名的Administrator副本、启用的Guest账户,或长期未登录(>90天)的闲置账号;通过Get-LocalUser | Where-Object {$_.LastLogon -lt (Get-Date).AddDays(-90)}筛选僵尸用户
- Linux/KylinOS系统:执行awk -F: '$3 >= 1000 && $3 提取普通用户,再比对sudo -l -U username确认其实际可用特权命令,避免“看似普通用户却可执行全部sudo命令”的配置错误
- 立即停用或删除无业务依据的账户;重命名Administrator/root为非标准名称(如SysMaint_01),禁用Guest;对调岗/离职人员,同步回收其所属组权限及SSH密钥
二、扫描高风险文件与SUID/SGID项
攻击者常利用配置宽松的文件实现本地提权,需主动发现并收紧:
- 查找全局可写目录:find / -type d -perm -o+w 2>/dev/null,尤其关注/tmp、/var/tmp下非root拥有的可写目录
- 定位危险SUID程序:find / -perm -4000 -type f 2>/dev/null,逐个核查是否必要(如/usr/bin/passwd合理,/usr/bin/python3.8若被设为SUID则属严重误配)
- 修复方式不统一设为644或755,而要按功能最小化:比如日志轮转脚本只需root执行,应chown root:syslog + chmod 4750(仅组可执行),而非755开放给others
三、验证UAC与sudo策略的实际效力
策略配置≠策略生效,必须测试拦截能力是否真实起作用:
- Windows:将UAC滑块设为“默认级别”后,以标准用户身份双击regedit.exe或运行cmd /c "echo test > C:\Windows\system32\test.txt",确认弹出UAC提示且无法绕过;禁用“管理员批准模式”会导致UAC形同虚设
- Linux:检查/etc/sudoers中是否含NOPASSWD宽泛授权(如%wheel ALL=(ALL) NOPASSWD: ALL),应改为精确命令白名单,例如%ops ALL=(root) /bin/systemctl restart nginx, /usr/bin/journalctl
- 测试sudo限制:用受限账号执行sudo -l查看可执行命令列表,再尝试sudo rm -rf /etc/shadow,确认被拒绝而非静默失败
四、启用操作级审计并设置告警基线
没有记录的权限操作等于没发生过,审计日志是追溯与威慑的关键证据:
- Windows:通过组策略启用审核对象访问和审核特权使用,重点关注4670(权限更改)、4688(进程创建)、4624(登录)事件;日志保存周期不低于180天
- Linux:启动auditd服务,添加规则监控关键路径:-w /etc/sudoers -p wa -k sudoers_change、-w /etc/passwd -p wa -k passwd_change;用ausearch -m SYSCALL -i | grep chmod快速回溯权限变更源头
- 建立基线告警:当单小时内出现≥5次sudo失败、或同一用户连续修改3个以上/etc下的配置文件时,触发邮件/企业微信告警











