Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

用于密码监控的组策略

用于密码监控的组策略

Mar 17, 2023

作为管理员,你必须确保网络的安全。其中很大一部分包括为用户帐户和管理员帐户制定密码策略。你可以向用户宣传密码创建的最佳实践,也可以启用强制用户遵循这些最佳实践的策略。此外,你还可以监控网络中的密码更改和帐户锁定情况。

对用户进行教育

  • 要求使用强密码。以下是 Windows 对“强密码”的定义:
    1. 密码至少由八个字符组成。
    2. 不包含你的用户名、真实姓名或公司名称。
    3. 不包含完整的单词。
    4. 与以前的密码相比有显著差异。
    5. 包含以下四类字符中的每一类:定义“最小密码长度”策略设置,使密码至少由指定数量的字符构成。长密码(七个或更多字符)通常比短密码更强。通过此策略设置,用户不能使用空密码,并且必须创建一定长度(字符数)的密码。
  • 人们总说密码绝不能写在纸上。在某些情况下,密码可能复杂到难以记忆。如果确实是这种情况,请务必将纸质材料存放在安全的地方,并在不再需要时将其销毁。
  • 切勿共享密码。
  • 所有用户帐户都应使用不同的密码。
  • 如果怀疑某个密码已被泄露,应立即更改。
  • 如果应用程序提供“记住密码”的选项,用户应选择“从不(never)”。
  • 不允许使用以前的密码。
  • 要求用户定期更改密码。根据贵组织的情况,一个常用的经验做法是:用户每 90 天更改一次密码,管理员每 30 天更改一次密码。
  • 定义最短密码使用期限,以防止用户通过反复更改密码来绕过“强制密码历史(enforce password history)”策略。

用于监控密码更改的组策略

你需要启用来监控密码更改的 组策略(Group Policy) 是“用户帐户管理”下的 审核策略(Audit Policy) 。此策略设置允许你 审核用户帐户的更改,以便在创建、修改、删除用户帐户时记录;以及在用户帐户被重命名、禁用、启用、锁定或解锁时记录。它还会监控何时设置或更改用户帐户的密码。

你可以通过以下路径进入此设置:计算机配置 | Windows 设置 | 安全设置 | 高级审核策略配置 | 帐户管理 | 用户帐户管理。

启用“审核用户帐户管理”的“成功”和“失败”后,你可以在事件查看器(Event Viewer)的“安全”日志中查找事件 4273 和 4274。事件 4273 表示已尝试更改帐户的密码;事件 4274 表示已尝试重置帐户的密码。

分享到

了解更多

关于作者

Asset Not Found

Troy Thompson

网络管理员

Troy 在网络管理领域工作已超过 25 年,曾在国防部(Department of Defense)担任网络工程师及 Microsoft Exchange 管理员;同时撰写技术文章、教程和白皮书,并进行技术编辑。Troy 是 Cisco Certified Academy Instructor(CCAI),还拥有包括 CCNA、MSCE+I、Network+、A+ 和 Security+ 在内的多项其他认证。