Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

你需要正确配置的 6 项组策略设置

你需要正确配置的 6 项组策略设置

Mar 17, 2023

组策略 是一种配置管理技术,是 Windows Server Active Directory 的一部分。它可用于配置 Windows 客户端和服务器操作系统中的设置,确保在所有设备上实现一致且安全的配置。实际上,在配置你的 组策略对象(GPO)时,有数百项设置可供使用;但在这篇博客文章中,我将向你展示 6 个关键的组策略安全设置,你需要把它们正确配置,以确保环境的基础安全。

精选的相关内容:

如果你想将组策略配置为 Microsoft 推荐的设置,请下载 Security Compliance Toolkit。 它包含支持的所有 Windows 版本的安全基线,你可以将这些基线用作自己组策略对象的基础;同时还提供用于列出并解释所有推荐设置的电子表格。若你有未加入域的设备,请使用本地策略来配置设置。该工具包还包含一个专门的应用程序,可让你更轻松地在独立设备上管理本地策略设置。

应用程序控制(AppLocker)

未能让未经授权的软件远离你的设备,是恶意软件入侵并控制系统的关键方式之一。为防止进行全系统范围的更改,必须从终端用户中移除本地管理员权限;但仅靠这一限制并不足以阻止用户(或以已登录用户账户上下文运行的进程)执行可能造成严重损害的代码。

为了解决这一问题,Microsoft Windows 7 引入了 AppLocker,使系统管理员能够快速将应用程序控制策略应用到系统中。AppLocker 的工作方式是建立一个可运行的进程、脚本和安装程序的白名单。你可以在组策略中找到 AppLocker 设置:Computer Configuration > Windows Settings > Security Settings > Application Control Policies > AppLocker。

Finding AppLocker Settings in Group Policy

图 1. 在组策略中查找 AppLocker 设置的位置

要为 AppLocker 下列出的每个类别创建规则,请右键单击该类别(例如 Executable rules),然后在菜单上半部分选择三个选项中的一个。选择 Automatically Generate Rules… 会扫描参考系统,并基于安装在受信任位置的可执行文件创建规则。如果你决定手动创建规则,请确保你 Create Default Rules;否则,你可能会禁用 Windows 中的关键功能,从而导致系统无法使用。

设置了部分规则之后,右键单击 AppLocker 并从菜单中选择 Properties 。在 Enforcement 选项卡中,点击要启用的规则类别,然后从菜单中选择 Audit only 。让你的规则以审计模式运行一段时间,并检查 Windows 事件日志中是否存在任何问题。如果你确定这些规则不会阻止任何重要应用或 Windows 功能,请将设置更改为 Enforce rules

在 AppLocker 开始强制执行策略之前,必须在设备上运行 Application Identity 服务。 在 Windows 10 中,也可以通过本地组策略编辑器配置 AppLocker。然而,在 Windows 10 中,Microsoft 引入了 Windows Defender Application Control(此前称为 Device Guard)。它是一种更强健的应用程序控制技术,局部管理员很难绕过。

Windows Update

Windows Update 是 Windows 的关键组件,可确保操作系统和其他软件保持最新状态。如果贵组织正在使用 Windows 10,建议考虑使用 Windows Update for Business (WUfB) 来让设备保持已打补丁。与 Windows Server Update Services (WSUS) 不同,WUfB 不需要任何本地(on-premise)基础设施,但确实能让您在一定程度上控制 Windows 10 功能更新和质量更新如何被应用。您可以在以下位置找到 Windows Update 以及 Windows Update for

位于“计算机配置” > “管理模板” > “Windows 组件” > “Windows Update”下的 Business 组策略设置。

如果您使用的是较早版本的 Windows,请使用组策略将设备指向内部的 WSUS 或 System Center Configuration Manager 软件更新点(Software Update Point,SUP)。方法是使用 配置自动更新 指定 Intranet Microsoft 更新服务位置 设置。还有很多其他设置,例如 不要在 Windows 更新中包含驱动程序 以及 为自动重启指定活动时间范围 ,这可能会很有用。

禁用 SMBv1 客户端和服务器

的某些组件缺乏适当的安全性。回想 2017 年,SMBv1 的缺陷是 NotPetya 病毒能够如此迅速传播的途径之一。尽管 Microsoft 已经为 SMBv1 发布了补丁,但许多组织尚未应用这些补丁。

较新版本的 Windows 10 默认已移除不安全的 SMBv1 组件。但如果您使用的是 Windows 7、Windows 8 或更早版本的 Windows 10,则需要确保要么从系统中移除 SMBv1 组件,要么使用组策略(Group Policy)在所有不需要它的服务器和客户端上将其禁用。

要禁用 SMBv1 服务器,请在以下键路径下创建一个名为 SMB1 的 REG_DWORD 值,并将其值设置为 0:

      HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesLanmanServerParameters
      

要禁用 SMBv1 客户端,请创建两个注册表值。第一个是名为 Start 的 REG_DWORD 值,应在以下键路径下将其设置为 4:

      HKEY_LOCAL_MACHINESYSTEMCurrentControlSetservicesmrxsmb10
      

第二个是名为 DependOnService 的 REG_MULTI_SZ 值,应在以下路径下将其设置为 “Bowser”,”MRxSmb20?,”NSI”:

      HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesLanmanWorkstation
      

要在组策略(Group Policy)中配置新的注册表项,请转到 Computer Configuration > Preferences > Windows Settings,然后右键单击 Registry。选择 New > Registry Item ,然后添加所需的键路径和值。确保“Action(操作)”字段设置为 Update

禁用来宾帐户和本地管理员帐户

在 Windows 10 中,内置的来宾帐户和本地管理员帐户默认情况下均处于禁用状态。但如果你希望确保它始终保持这种状态,请在组策略中将这些帐户设置为始终处于禁用。对于确保在域控制器等关键服务器上实施强访问控制,这一点尤其重要。你可以在“计算机配置 > Windows 设置 > 安全设置 > 本地策略 > 安全选项”下找到相关设置。将以下两个选项都设置为: 帐户:来宾帐户状态 以及 帐户:管理员帐户状态 已禁用

拒绝对可移动磁盘的执行访问

你可以允许用户对可移动介质进行读取和写入操作,但禁止他们运行任何可执行文件。如果你已经部署了 AppLocker,这项设置可能就不那么关键了,不过许多组织并不使用应用程序控制。无论如何,在可移动介质上阻止可执行文件都能帮助保护系统免受恶意代码的侵害。

你可以在以下位置找到 Removable Disks: Deny execute access 设置:Computer Configuration > Administrative Templates > System > Removable Storage Access。

防止更改代理设置

无论你的组织是否使用代理服务器,都应阻止用户更改代理设置。最糟的情况是,恶意的代理设置可能会将网络中的所有互联网流量通过未经授权的中间人进行转发;而最好的情况则是,它们可能会阻止用户访问互联网资源。要阻止用户更改 Internet Explorer 和 Microsoft Edge 的代理设置,请将 Prevent changing proxy settings 在 User Configuration> Administrative Templates > Windows Components > Internet Explorer 下设置为 Enabled

结论

以上就是你需要确保正确配置的六项组策略设置。请记住,在将组策略设置应用到生产环境之前,请先进行测试,以确认它们不会带来任何不良影响。如需查看 Microsoft 推荐设置的完整列表,请在 Security Compliance Toolkit 中下载基线模板。

分享到

了解更多

关于作者

Asset Not Found

Russell Smith

IT 顾问

专注于管理与安全技术的 IT 顾问和作者。Russell 拥有超过 15 年的 IT 经验,撰写过一本关于 Windows 安全的书籍,并共同撰写了 Microsoft 官方学术课程(MOAC)系列的相关教材。