使用 Windows Defender、AppLocker、SCT 等来保护您的服务器
Aug 26, 2025
Windows Server 2016 提供多种工具,用于加强对恶意软件和未经授权访问的防护。Windows Defender 提供防病毒、防火墙和漏洞利用保护,而 Device Guard 则通过基于虚拟化的安全机制来强制执行应用程序允许列表。Control Flow Guard 可减少内存破坏类漏洞利用,管理员还可以使用 SRP 限制软件的运行。 AppLocker。Security Compliance Toolkit 会添加基线策略,以确保一致且可执行的服务器安全。
恶意软件(计算机病毒、蠕虫、特洛伊木马、勒索软件、间谍软件等)对组织而言是一种持续的威胁,因为它可能破坏设备,并使未经授权的人员能够远程访问网络以收集和传输敏感信息。Windows Server 2016 包含以下工具和功能,以帮助缓解恶意软件带来的威胁:
- Windows Defender 安全中心应用
- Windows Defender Device Guard
- 控制流保护
- 软件限制策略(SRPs)
- AppLocker
- 安全合规工具包
下载免费指南:
Windows Defender 安全中心应用
Windows Defender Server 2016 安全中心应用可帮助你识别并移除环境中计算机和其他设备上的恶意软件。以下是它提供的部分信息与功能:
- 病毒和威胁防护。 包括有关并可访问 Windows Defender Exploit Guard 的“受控文件夹访问”功能以及杀毒软件设置的信息。
- 设备性能与运行状况。提供有关驱动程序、存储空间以及 Windows Update 的信息。
- 防火墙与网络保护。 包括有关防火墙设置的信息以及访问权限,其中包含 Windows Defender 防火墙设置。
- 应用与浏览器控制。 包括利用防护缓解措施以及 Windows Defender SmartScreen 设置。
- 家庭选项。 包括对家长控制和家庭设置的访问。
Windows Defender Device Guard
Windows Defender Device Guard 是在 Windows Server 2016 中推出的一套安全功能。当你启用它时,操作系统不会再信任除被防病毒软件或其他安全解决方案阻止的应用之外的所有应用,而只会运行你们组织定义的白名单中的应用。
Windows Defender Device Guard 使用基于虚拟化的安全性,将代码完整性服务与 Windows 内核隔离开来。即使未经授权的用户设法接管了操作系统,Windows Defender Device Guard 也可以阻止任何软件。通过使用代码完整性策略来保护你的环境,你可以精确选择环境中哪些内容可以运行。
Windows Defender Device Guard 并不是单一功能。它是多种功能的组合,例如:
- 虚拟安全模式。 一种虚拟外壳,可将 ISASS.exe 进程与操作系统隔离,从而降低恶意用户破坏你的用户域凭据的风险
- Windows Defender 应用程序控制。 一个 Windows 组件,提供规则引擎以帮助确保可执行文件的安全
- Virtual Secure Mode Protected Code Integrity. 将内核模式代码完整性(KMCI)和管理程序代码完整性(HVCI)组件移入虚拟安全模式,以增强其抵御攻击的能力。
- Platform and UEFI Secure Boot. Secure Boot 通过使用签名和度量值,为防止启动加载程序代码和固件遭到篡改提供了高价值的安全收益。
Control Flow Guard
CFG 是一种平台安全功能,有助于防止内存破坏类漏洞。CFG 对应用程序可以执行代码的位置进行限制,这使得恶意黑客更难通过诸如缓冲区溢出之类的常见漏洞来执行“任意/自定义”代码。CFG 会监视并检查程序控制流的某些方面,包括执行从直接的顺序指令发生变化的地方。支持 CFG 的技术确保所有间接调用最终都会跳转到合法目标。恶意黑客会向正在运行的程序提供不常见的输入,以使其以意外的方式执行。
Software Restriction Policies (SRPs)
帮助阻止恶意软件和其他网络威胁的最佳方法之一,是限制或约束企业环境中可以运行的软件。
一种选择是使用 SRPs,它允许管理员创建规则,用于指定哪些应用程序可以在客户端设备上运行。规则基于以下标准之一:
- 哈希。文件的加密指纹
- 证书。为文件提供数字签名的软件发布者证书
- 路径。文件存储位置的本地路径或 Universal Naming Convention (UNC) 路径
- 区域. Internet 区域
AppLocker
AppLocker 是另一种控制用户可以运行哪些应用程序的方法。你可以通过 Group Policy 将 AppLocker 应用到组织单位 (OU) 内的计算机对象。此外,你还可以为单个 Active Directory Domain Services (AD DS) 用户或组应用单个 AppLocker 规则。AppLocker 还包含一些选项,可用于监视或审核规则的应用情况。
例如,你可以使用 AppLocker 来限制满足以下条件的软件:
- 你不希望任何人在你的公司中使用它。
- 员工不使用的,或你已用较新版本替换的内容。
- 贵公司不再支持的内容。
- 仅特定部门应使用的软件。
你可以在 GPMC 的以下位置配置 AppLocker 设置:“Computer ConfigurationPoliciesWindows SettingsSecurity SettingsApplication Control Policies”。
阅读相关内容:
Security Compliance Toolkit (SCT)
为帮助防范安全威胁,组织必须制定设计良好的安全策略,覆盖大多数组织和与 IT 相关的组件。安全策略应先为服务器的基础安全建立基线,然后确保该基线应用到所有服务器。
SCT 是一组免费的 Microsoft 工具,管理员可用它来帮助保护其环境中的计算机,无论这些计算机是本地、远程还是位于云端。你可以下载 Microsoft 推荐的安全配置基线;测试、编辑并保存它们;然后将它们应用到你的服务器。你还可以将当前的 GPO 与这些基线进行对比。
SCT 的主要功能包括:
- Policy Analyzer. 使你能够分析并比较一组组策略对象(Group Policy objects,GPOs)
- 本地组策略对象实用工具。 可帮助自动化管理本地组策略,包括从组策略备份导入设置、从注册表策略文件导入、从安全模板导入,以及导入 Policy Analyzer 生成的高级审计备份 CSV 文件
分享到
了解更多
关于作者
Dirk Schrader
安全研究高级副总裁(VP)
Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。