核心思路是“分层控制 + 最小权限 + 动态审计”:通过账户、服务、网络、文件、日志五层策略协同,实现精细化身份管理、端口服务收缩、ntfs与共享权限最小化、以及策略驱动的持续审计响应。

核心思路是“分层控制 + 最小权限 + 动态审计”。不靠堆功能,而靠策略协同落地——把账户、服务、网络、文件、日志五个层面的权限配置拧成一股绳。
账户与身份权限精细化管理
避免用 Administrator 或 Guest 直接操作。实际做法包括:
- 禁用 Guest 账户,并从“通过网络访问此计算机”策略中移除 Power Users 和 Backup Operators 组
- 为不同角色建专用组:如 DevOpsAdmin、DBOperator、ReadOnlyAnalyst,按需分配而非按人授权
- 启用“交互式登录:不显示上次用户名”,防止信息泄露;设置“拒绝本地登录”限制非运维人员物理接触服务器
- 密码策略强制执行:最小长度12位、启用复杂性、90天过期、历史记录保留5次
- 账户锁定设为5次失败即锁30分钟,且计数器重置时间同步为30分钟,防绕过
服务与端口级权限收缩
系统默认开启的服务和端口是攻击入口,必须主动收窄:
- 修改远程桌面默认端口3389(如改为33456),并在防火墙中仅放行该新端口
- 停用非必要服务:Print Spooler、Windows Search、Remote Registry、Telnet、NetBIOS 等
- 禁用默认共享(IPC$、ADMIN$、C$):注册表中设置 AutoShareServer = 0
- 关闭空会话(IPC空连接):注册表 RestrictAnonymous = 1,阻断未认证的SAM枚举
文件与共享权限严格执行最小化
NTFS 权限和共享权限双轨并行,最终生效取二者中最严者:
- 删除 Everyone 组所有权限,改用具体用户或业务组授权
- 敏感目录(如 C:\inetpub\logs、D:\backup)仅授予 Administrators + 对应服务账户的“读取/写入”,禁用“修改”以外的高危权限
- Web 根目录禁止继承父级权限,单独配置 IIS_IUSRS 只读 + ApplicationPoolIdentity 写入日志权限
- 对关键配置文件(web.config、appsettings.json)启用“审核对象访问”,记录谁在何时做了修改
策略驱动的持续审计与响应
权限不是配完就结束,而是靠日志反向验证和闭环优化:
- 在“审核策略”中启用:登录事件(成功+失败)、账户管理(成功+失败)、策略更改(成功+失败)、系统事件(成功+失败)
- 将安全日志最大大小设为 1GB 以上,启用“按需覆盖旧事件”,避免关键记录被冲掉
- 每周导出并检查“失败登录”高频账户、非工作时间的管理员登录、异常IP的远程连接行为
- 结合组策略中的“用户权限分配”,定期核查谁拥有“调试程序”“备份文件和目录”等特权,及时回收冗余权限











