组策略使组织能够控制IT环境中的各种活动。例如,您可以使用组策略来防止使用USB驱动器,在系统启动或关闭时运行特定脚本,部署软件,或强制网络中每个Active Directory用户打开特定的主页。
本指南提供了一般组策略最佳实践和特定设置的建议。它还提供了有关排除组策略对象(GPO)问题的指导。
一般组策略最佳实践
为用户和计算机建立单独的组织单位(OU)。
良好的OU结构使得应用和排查组策略变得更加容易。特别是将Active Directory用户和计算机放在不同的OU中,可以更容易地将计算机策略应用于所有计算机,将用户策略应用于所有用户。
请注意,Active Directory中的根用户和计算机文件夹不是OU。如果这些文件夹中出现新的用户或计算机对象,请立即将其移动到适当的OU。
使用嵌套OU进行细粒度控制
要将权限委派给特定用户或组,请将这些对象放入适当的嵌套OU(子OU)中,并将GPO链接到它。例如,在用户OU内,您可以为每个部门创建一个子OU,并将GPO链接到这些子OU。
实施明确的命名政策
仅通过查看名称就能确定GPO的功能将使组策略管理变得更加简单。例如,您可以使用以下前缀:
- U 与用户相关的GPO,例如U_SoftwareRestrictionPolicy
- C 与计算机帐户相关的GPO,例如C_DesktopSettings
向您的GPO添加评论
为每个GPO添加注释,解释其目的和设置。这将使您的组策略更加透明,更易于维护。
理解GPO优先级
多个GPO可以同时应用于同一个Active Directory对象。它们按特定顺序应用,新设置会覆盖之前应用的GPO设置。这个顺序是LSDOU,代表:
- 本地: 应用于本地计算机级别的组策略设置具有最低优先级。
- 站点: 将为活动目录站点应用设置。
- 域: 接下来是影响域中所有OU的组策略设置。
- OU: 最后应用的是OU级别的GPO设置。
为特定用例创建更小的GPO
将每个GPO与特定目的对齐,以便更容易管理它们并理解继承。以下是一些紧密聚焦的GPO示例:
- 浏览器设置
- 安全设置
- 软件安装设置
- 应用锁设置
- 网络设置
- 驱动映射
但是,请记住,加载许多小的GPO可能需要比加载几个具有更多设置的GPO在登录时花费更多的时间和处理。
在OU级别而不是域级别设置GPO。
在域级别设置的任何GPO将应用于域中的所有Active Directory对象,这可能导致某些设置应用于不适当的用户和计算机。唯一应该在域级别设置的GPO是默认域策略。
相反地,在OU级别应用GPO。子OU继承应用于其父OU的策略;您不需要将策略链接到每个子OU。如果您有不想继承设置的用户或计算机,请将它们放在自己的OU中。
避免阻止政策继承和政策执行
阻止策略继承和策略执行使GPO管理和故障排除变得更加困难。相反,努力实现一个设计良好的OU结构,使这些设置变得不必要。
不要禁用GPO,而是删除其链接
禁用 GPO 将使其无法应用于域中的任何 OU,这可能会导致问题。因此,如果 GPO 链接到您不希望其应用的特定 OU,请删除该链接,而不是禁用 GPO。删除链接不会删除 GPO。
避免在组策略中使用“拒绝”权限
管理员可以明确拒绝用户或组从特定 GPO 中被排除的能力。虽然在某些情况下此功能可能很有用,但它可能会导致意想不到的后果,因为不清楚某个 GPO 是否未应用于某些对象。为了找出哪些用户或组已被阻止,管理员需要单独检查每个 GPO。
为组策略实施变更管理和变更审计
对GPO的更改可能对安全性、生产力、合规性等产生深远影响。因此,所有更改都应经过计划并完全记录。此外,您应跟踪对组策略的所有更改,并对关键更改发出警报。不幸的是,这两个目标在本地工具中都很难实现:安全日志无法提供确切更改了哪些设置的记录,而获取警报需要PowerShell脚本。为了更全面和方便的方法,请投资于第三方解决方案,例如Active Directory的Netwrix Auditor.
要了解有关如何跟踪组策略更改的更多信息,请参见组策略审计快速参考指南。
通过禁用未使用的计算机和用户配置来加速GPO处理。
如果您有一个具有计算机设置但没有用户设置的GPO,则应禁用该GPO的用户配置,以加快GPO处理时间。
此外,请注意以下可能导致启动和登录时间缓慢的其他因素:
- 登录脚本正在下载大文件
- 下载大文件的初创脚本
- 映射远程家驱动器
- 通过组策略首选项部署大型打印机驱动程序
- 通过 Active Directory 组成员资格过度使用组策略过滤
- 通过GPO应用的用户个人文件夹
- 使用 Windows 管理工具 (WMI) 过滤器(请参见下一节)
避免使用大量的WMI过滤器
WMI包含大量类,您可以用它们描述几乎所有用户和计算机设置。然而,使用许多WMI过滤器会减慢用户登录速度,并导致不良的用户体验。尽可能使用安全过滤器,因为它们需要更少的资源。
对特定用例使用回环处理
循环处理将用户设置限制在应用GPO的计算机上。循环处理的常见用途是在用户仅登录特定终端服务器时需要应用某些设置。您需要创建一个GPO,启用循环处理,并将GPO应用于包含服务器的OU。
使用高级组策略管理(AGPM)
AGPM提供具有版本控制和变更跟踪的GPO编辑功能。它是Microsoft桌面优化包(MDOP)的一部分,旨在软件保障。
备份您的GPO
作为高级GPO最佳实践的一部分,请始终确保您的GPO是版本控制的并且可以恢复。
使用 Power Shell 脚本或第三方解决方案配置策略的每日或每周备份,以便您始终可以将其恢复到已知的良好状态。
管理设置的GPO最佳实践
以下最佳实践将帮助您配置GPO,以确保强大的安全性和生产力。
请勿修改默认域策略或默认域控制器策略
默认域策略影响域中的所有用户和计算机,因此仅应用于帐户、帐户锁定、密码和Kerberos策略设置。
仅对用户权限分配政策和审计政策使用默认域控制器策略。
然而,即使对于上述政策,使用单独的GPO也是更好的选择。
限制对控制面板的访问
限制 Windows 计算机上对控制面板的访问非常重要。您可以阻止对控制面板的所有访问,或使用以下策略允许特定用户的有限访问:
- 隐藏指定的控制面板项目
- 禁止访问控制面板和PC设置
- 仅显示指定的控制面板项
请不要允许可移动媒体
可移动媒体可能是危险的。如果有人将感染的驱动器插入您的系统,它会将恶意软件释放到网络中。此外,这些驱动器是数据外泄的途径。
您可以使用“防止安装可移动设备”策略来禁用可移动驱动器的使用。如果您愿意,您还可以禁用DVD、CD甚至软盘驱动器的使用,尽管它们的风险较小。
禁用系统上的自动驱动程序更新
驱动程序更新可能会给Windows用户带来严重问题:它们可能导致Windows错误、性能下降,甚至可怕的蓝屏死机(BSOD)。普通用户无法关闭更新,因为这是一个自动化功能。
作为管理员,您可以使用“关闭 Windows 更新设备驱动程序搜索”组策略禁用自动驱动程序更新。您需要设备的硬件 ID,可以在设备管理器中找到。
限制对命令提示符的访问
命令提示符对系统管理员非常有用,但允许用户运行命令可能会危害您的网络。因此,最好为普通用户禁用它。您可以使用“防止访问命令提示符”策略来实现。
关闭强制重启
如果用户在下班时没有关闭计算机,而他们的机器被Windows更新强制重启,他们可能会丢失未保存的文件。您可以使用组策略来禁用这些强制重启。
防止用户安装软件
阻止用户在其计算机上安装软件有助于防止许多问题。您可以通过更改 AppLocker 和软件限制设置以及禁用“.exe”等扩展名的运行来防止软件安装。
禁用 NTLM 身份验证
NTLM身份验证协议存在许多漏洞,包括弱加密,因此非常容易受到攻击。使用组策略,您可以在网络中禁用NTLM身份验证,仅使用现代Kerberos协议。但是,首先确保没有应用程序需要NTLM身份验证。
在本地阻止PowerShell
PowerShell 通常不需要商业用户使用,限制他们使用可以帮助防止恶意脚本的执行。使用组策略,您可以阻止在域加入的计算机上使用 PowerShell。
需要使用PowerShell的管理员可以被排除在政策之外。或者,您可以要求他们仅在指定的机器上运行PowerShell脚本以提高安全性。
在域计算机上禁用访客帐户
访客帐户通常与普通用户帐户相比具有有限的访问权限和功能,但它们仍然带来重要的安全风险。通过使用组策略禁用它们可以防止恶意用户访问您的环境。
限制本地管理员组的成员资格
本地管理员组的成员可以安装软件、删除系统文件、修改安全设置等。这种提升的访问权限增加了恶意软件感染、意外数据丢失、故意数据外泄、系统不稳定和性能问题的风险。
使用组策略,您可以从所有计算机的本地管理员组中删除不必要的帐户。
重命名本地管理员帐户
本地管理员帐户是攻击者的主要目标,因为它提供了对机器的特权访问。为了降低风险,重命名本地管理员帐户是一种最佳实践。此外,仅在绝对必要时使用该帐户;对于日常任务,请使用其他具有有限权限的管理帐户。
限制对命名管道和网络共享的匿名访问
默认情况下,命名管道和共享可以匿名访问,这可能使恶意行为者能够访问敏感数据,例如机密文件、系统信息和网络安全设置。因此,使用组策略来强制限制对网络上命名管道和共享的匿名访问是一种最佳实践。
强制执行当前密码最佳实践
像NIST这样的标准机构提供有关密码策略设置的指南,以减少您面临的基于密码的攻击和凭据重用的风险。您可以使用组策略在您的环境中应用这些建议。
请记住,尽管对密码长度、复杂性和密码年龄等因素的严格要求在理论上可以提高安全性,但在实践中并不总是如此。相反,这些政策可能会导致用户采取不安全的变通方法,例如写下密码以避免账户锁定的麻烦。
为了充分利用强密码政策,请考虑采用像Netwrix Password Secure这样的工具,它将自动为用户创建、存储和输入凭据。这样,您可以通过要求密码长度、包含特殊字符、频繁更改等来提高安全性。
禁用匿名SID枚举
当匿名SID枚举启用时,攻击者可以收集有关用户帐户和组的信息,这对计划和执行网络攻击非常有价值。您可以通过修改此注册表设置来禁用匿名SID枚举:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
在进行任何更改之前,请确保备份注册表,并在编辑注册表设置时要小心。更改应仅由知识渊博且获得授权的人员进行。
防止用户关闭Windows Defender
您应确保所有Windows系统上的内置防病毒和反恶意软件保护保持活动状态。请在组策略编辑器中转到以下路径:
计算机配置 > 管理模板 > Windows 组件 > Windows Defender Antivirus
配置组策略设置“关闭 Windows Defender Antivirus”为禁用.
Netwrix 终端策略管理器如何提供帮助
组策略是Windows环境中有效的详细设置管理工具。然而,组策略对象(GPO)的激增、因合并、收购、剥离而导致的组织变更、员工水平波动以及新实体的形成,使其管理变得越来越复杂。Netwrix端点策略管理器通过减少GPO的扩散并通过将多个GPO合并为更少的实体来简化管理流程,从而解决这些挑战。这种整合导致了登录时间的改善、安全性的增强、系统可靠性的提高以及配置错误的减少。Netwrix端点策略管理器还使管理员能够在没有OMA-URI额外复杂性的情况下,将近100%的组策略设置部署到Microsoft Intune。
组策略故障排除提示
以下的故障排除提示将帮助您调查组策略的问题。
- 在Windows 10和Windows Server 2016中,使用gpresult命令显示远程用户和计算机的组策略信息,包括处理GPO所需的时间。
- 检查事件查看器以获取任何与组策略相关的错误或警告。
- 使用组策略结果工具查看哪些策略正在应用于特定用户或计算机,以及哪些策略未被应用。
- 使用组策略建模工具模拟特定用户或计算机的组策略应用,并识别任何问题。
- 检查受影响的用户或计算机是否在Active Directory中的正确OU中,以及组策略是否链接到正确的OU。
- 检查是否有任何可能覆盖所需设置的冲突GPO,使用结果集策略(RSoP)工具。
- 使用组策略管理控制台检查用户或计算机是否具有应用 GPO 设置所需的权限。
- 检查是否存在任何网络连接问题,这可能会阻止用户或计算机接收组策略设置。
- 检查组策略设置是否配置正确。
- 对于组策略首选项设置的问题,请使用组策略首选项故障排除扩展。
- 如果所有其他方法都失败,请考虑通过运行 "gpupdate /force" 命令或使用组策略管理控制台中的 "重置组策略设置" 选项来重置受影响用户或计算机的组策略设置。
Group Policy 是 Windows 环境如何被配置、加固与治理的核心。当其运行良好时,它能够在无需人工干预的情况下,对数百台或数千台计算机强制实施一致的设置。
如果结构不良或无人负责治理,仅一个配置错误的 GPO 就可能把非预期的设置推送给域内的每一位用户;而原生审计日志又往往缺少关键细节:具体更改了什么、是谁进行了更改、以及更改发生在何时。
随着时间推移,GPO 会不断“蔓延”并累积,继承关系变得难以追踪,而那些只停留在纸面上的变更管理流程,在技术层面并未得到落实。应当用于限制管理访问或禁用旧协议的安全设置却依然未配置;这往往是因为特定策略的负责人不明确。
本指南将从问题的两个方面展开:一方面是帮助保持 GPO 井然有序且易于管理的结构化最佳实践;另一方面是用于降低加入域环境风险的具体安全设置。
什么是组策略?
组策略(Group Policy)是 Windows Active Directory 的一项功能,允许管理员为域中的用户和计算机定义并强制实施配置设置。设置存储在组策略对象(Group Policy Objects,GPO)中,这些 GPO 会链接到组织单位(OUs)、站点(sites)或域本身。
当用户登录或计算机启动时,会按指定顺序应用相关的 GPO,从而强制执行其中包含的设置。GPO 可以控制从密码要求和软件限制到启动脚本以及桌面配置的各个方面。
为什么组策略很重要?
组策略是 Windows 环境中主要的安全与配置强制机制之一。其重要性涵盖五个方面:
- 集中式配置控制: 借助 GPO,可以从单一位置对数百台或数千台计算机强制执行一致的设置,从而消除由于逐台管理设备而产生的配置漂移。
- 安全策略强制: 组策略是跨 Windows 环境强制执行安全基线的主要机制,包括限制可移动介质、禁用 NTLM、强制 密码策略 ,以及控制对管理权限的访问。
- 合规证据: 许多框架(包括 NIST、CIS 和 PCI DSS)都要求能够证明安全控制已得到切实执行。GPO 会创建执行层;对 GPO 更改进行审计,则会生成审计人员所需的证据追踪链。
- 减少攻击面: 正确配置的 GPO 会限制域加入(domain-joined)机器上用户和进程可以执行的操作,从而减少横向移动的可用路径,特权提升 以及恶意软件的执行。
- 运维效率: 管理员可以在不接触单台机器的情况下,按规模部署软件、映射驱动器、配置打印机,并管理启动脚本。
组策略(Group Policy)的通用最佳实践
以下实践将涵盖 GPO 的结构、继承关系、变更控制以及处理性能。
为用户和计算机构建单独的组织单位(OU)
良好的 OU 结构使应用和排查组策略(Group Policy)更容易。尤其是将 Active Directory 的用户和计算机放在不同的 OU 中,就更方便为所有计算机应用计算机策略,为所有用户应用用户策略。
注意:Active Directory 中的 Users 和 Computers 根文件夹并不是 OU。如果这些文件夹中出现了新的用户或计算机对象,请立即将其移动到相应的 OU。
使用嵌套的组织单位(OU)实现精细控制
要将权限委派给特定用户或组,请将这些对象放置在合适的嵌套 OU(subOU)中,并将 GPO 链接到该 OU。例如,在 Users OU 里,你可以为每个部门创建一个 subOU,然后将对应的 GPO 链接到这些 subOU。
应用清晰的命名规范
只需查看 GPO 的名称就能判断它的作用,这将使 Group Policy administration 变得更加容易。例如,你可以使用以下前缀:
- U:用于与用户相关的 GPO,例如 U_SoftwareRestrictionPolicy
- C:用于与计算机账户相关的 GPO,例如 C_DesktopSettings
为你的 GPO 添加注释
为每个 GPO 添加注释,说明其目的和配置。这样可以让你的组策略更透明,也更容易维护。
理解 GPO 的优先级
可以同时将多个 GPO 应用于同一个 Active Directory 对象。它们会按照特定顺序应用,而新的配置会替换先前应用的 GPO 中设置的内容。
这种顺序称为 LSDOU,代表:
- 本地: 在本地计算机级别应用的组策略设置具有最低优先级。
- 站点: 下一步应用 Active Directory 站点的设置。
- 域: 下一步是影响该域中所有 OU 的组策略设置。
- OU: 最后应用的是 OU 级别的 GPO 设置。
为特定用例创建更小的 GPO
使每个 GPO 都与特定目的对齐,这样更便于管理并理解继承。以下是一些高度聚焦的 GPO 示例:
- 浏览器设置
- 安全设置
- 软件安装设置
- AppLocker 设置
- 网络设置
- 驱动器映射
请记住,加载许多较小的 GPO 可能比使用少量、每个覆盖更多设置的 GPO 需要更长的登录时间和更多处理。
在 OU 级别设置 GPO,而不是在域级别设置
在域级别设置的任何 GPO 都会应用到该域中的所有 Active Directory 对象,这可能导致某些设置被应用到不适当的用户和计算机。唯一应该在域级别设置的 GPO 是 Default Domain Policy。
相反,请在 OU 级别应用 GPO。子 OU 会继承应用到父 OU 的策略;无需将策略附加到每个子 OU。如果你有不希望继承某项设置的用户或计算机,请将它们放置在各自专用的 OU 中。
避免阻止策略继承与策略强制
阻止策略继承与强制会让 GPO 的管理和故障排查变得更加复杂。相反,您应当着眼于设计良好的 OU 结构,从而使这些设置变得不再需要。
不要禁用 GPO,而是删除其链接
禁用 GPO 会阻止其应用到域中的任何 OU,这可能会导致问题。因此,如果某个 GPO 被链接到您不希望其应用的特定 OU,请删除该链接,而不要禁用该 GPO。删除链接不会删除 GPO。
避免在组策略中使用“deny”权限
管理员可以明确拒绝某个特定的 GPO 对用户或组生效。尽管该功能在某些场景下可能很有用,但它也很容易带来意想不到的后果,因为无法清楚地判断某个 GPO 是否未应用到特定对象。要确定哪些用户或组已被阻止,管理员应分别检查每个 GPO。
为 Group Policy 实施变更管理与变更审计
对 GPO 的更改可能会对安全性、生产力、合规性等产生深远影响。因此,所有更改都应进行规划并完整记录。此外,你还应监控所有 Group Policy 的更改,并在关键更改发生时接收通知。
仅使用原生工具要同时达成这两个目标很困难:安全日志并不会记录到底更改了哪些具体设置,而要获取告警则需要编写 PowerShell 脚本。
Netwrix Identity Manager:IGA Solutions。 在浏览器中启动演示。
通过禁用未使用的计算机和用户配置来加快 GPO 处理速度
如果你有一个包含计算机设置但没有用户设置的 GPO,你应当禁用该 GPO 的“用户配置(User Configuration)”,以加快 GPO 的处理时间。
此外,请注意以下可能导致启动和登录时间变慢的其他因素:
- 会下载大文件的登录脚本
- 会下载大文件的启动脚本
- 映射位于远程位置的主目录单元
- 使用组策略首选项分发大型打印机驱动程序
- 过度使用基于 Active Directory 组成员身份的组策略筛选
- 通过 GPO 应用的用户个人文件夹
- 使用 Windows Management Instrumentation (WMI) 筛选器(见下一部分)
避免使用过多的 WMI 筛选条件
WMI 包含大量的类,可描述几乎任何用户和计算机设置。然而,使用众多 WMI 筛选条件会减慢用户访问速度,并导致不佳的用户体验。尽可能改用安全筛选条件,因为它们所需资源更少。
针对特定用例使用回环处理(loopback processing)
回环处理(Processing loopback)会将用户设置限制为 GPO 应用到的那台计算机。回环处理的常见用途之一是:当用户仅访问特定终端服务器时,需要启用某些设置。你必须创建一个 GPO,启用回环处理,并将该 GPO 应用于包含这些服务器的 OU。
使用高级组策略管理(Advanced Group Policy Management,AGPM)
AGPM 提供带有版本控制和变更跟踪功能的 GPO 编辑。它属于用于 Software Assurance 的 Microsoft Desktop Optimization Pack (MDOP)。
备份你的 GPO
作为高级 GPO 最佳实践的一部分,请始终确保你的 GPO 具有版本控制且可恢复。可使用 PowerShell 脚本或第三方解决方案配置每日或每周对策略进行备份,这样你就能随时将其还原到已知且安全的状态。
想了解 Netwrix Auditor 如何监控组策略更改并标记未经授权的修改,请查看 Netwrix 的实际运行效果。
用于管理设置的 GPO 最佳实践
以下最佳实践将帮助你配置 GPO,以确保强大的安全性与工作效率。
不要修改 Default Domain Policy 或 Default Domain Controller Policy
Default Domain Policy 会影响域中的所有用户和计算机,因此应仅用于帐户、帐户锁定、密码以及 Kerberos 策略设置。
仅将 Default Domain Controller Policy 用于用户权限分配策略(User Rights Assignment Policy)和审计策略(Audit Policy)。对上述列出的策略分别使用独立的 GPO 会更好。
限制对控制面板(Control Panel)的访问
限制 Windows 计算机上的控制面板访问可降低未经授权的配置更改风险。你可以使用以下策略:要么阻止所有访问,要么仅允许特定用户进行有限访问:
- 隐藏指定的控制面板项
- 禁止访问控制面板和电脑设置
- 仅显示指定的控制面板项
不允许使用可移动介质
可移动介质带来两类风险:如果有人连接了受感染的驱动器,可能导致恶意软件感染;通过未经授权的传输还可能发生数据外泄。你可以使用 "Prevent installation of removable devices" 策略来禁用可移动驱动器的使用。如有需要,也可以禁用 DVD、CD 和软盘驱动器的使用,不过它们的风险相对更低。
在系统上禁用自动驱动程序更新
驱动程序更新可能会给 Windows 用户带来严重问题:它们可能导致 Windows 错误、性能下降,甚至出现令人畏惧的蓝屏死机(Blue Screen of Death,BSOD)。普通用户无法关闭更新,因为这是自动化功能。
作为管理员,你可以使用组策略 "Turn off Windows Update device driver searching" 来禁用自动驱动程序更新。你需要设备的硬件 ID,可以在设备管理器(Device Manager)中找到。
限制对命令提示符的访问
命令提示符对管理员很有用,但允许普通用户运行命令会带来风险。使用 "Prevent access to the command prompt" 策略将其对常规用户禁用。
禁用强制重启
如果用户在下班离开时没有关机,而设备又被 Windows Update 强制重启,则可能会丢失未保存的文件。你可以使用组策略来禁用这些强制重启。
阻止用户安装软件
阻止用户安装软件有助于防止恶意软件感染、未经授权的应用程序以及配置偏移。你可以通过调整 AppLocker 和软件限制(Software Restriction)设置,并禁用诸如 ".exe" 之类的扩展名运行,来阻止软件安装。欲了解更全面的 软件部署选项(包括 GPO 与 SCCM 和 Intune 的比较方式),请参阅 Netwrix 的部署指南。
禁用 NTLM 身份验证
NTLM 身份验证 协议存在多种漏洞,其中包括弱加密。使用组策略(Group Policy),你可以在网络中禁用 NTLM 身份验证,并强制使用 Kerberos。在进行此更改之前,请确认没有任何应用需要 NTLM 身份验证。
在本地阻止 PowerShell
企业用户通常不需要 PowerShell,限制其使用有助于防止恶意脚本的执行。使用组策略(Group Policy),你可以在加入域的计算机上阻止 PowerShell。需要使用 PowerShell 的管理员可以从策略中排除,或要求仅在指定机器上运行脚本。
在域计算机上禁用访客账户
与普通用户账户相比,访客账户通常具有更有限的访问权限和功能,但它们仍然带来显著的安全风险。通过组策略(Group Policy)禁用访客账户,有助于防止恶意用户获得对您环境的访问。
限制本地管理员组的成员资格
本地管理员组的成员可以安装软件、删除系统文件并修改安全设置。这种更高的权限会增加恶意软件感染、意外数据丢失以及蓄意数据外传的风险。通过组策略(Group Policy),您可以在所有计算机上从本地管理员组(Local Administrators)中移除不必要的账户。限制该组是将 principle of least privilege 应用于整个环境的切实做法。
重命名本地 Administrator 账户
本地管理员(Local Administrator)账户是攻击者的首要目标,因为它提供对计算机的特权访问。为降低这种风险,最佳实践是重命名本地管理员(Local Administrator)账户。另外,仅在绝对必要时才使用该账户;对于日常任务,请使用具有有限权限的其他管理账户。
限制对命名管道和网络共享的匿名访问
默认情况下,命名管道和共享可以被匿名访问,这可能允许恶意行为者访问敏感数据,例如机密文件、系统信息以及网络安全设置。因此,最佳实践是使用组策略(Group Policy)在整个网络中限制对命名管道和共享的匿名访问。
应用最新的密码最佳实践
诸如 NIST 之类的标准机构会提供有关密码策略设置的指南,以降低基于密码的攻击风险以及凭据重复使用的风险。你可以使用组策略(Group Policy)在你的环境中应用这些建议。
请记住,对密码长度、复杂度和有效期设置过于严格的要求,并不总能在实践中带来预期的安全收益。此类策略可能会导致用户采用不安全的变通做法,例如为了避免账户锁定而将密码写下来。
要充分发挥强密码策略的效益,请考虑使用类似 Netwrix Password Secure 之类的工具。它可以自动创建、存储并填充用户凭据。这样,你可以通过要求密码更长、包含特殊字符、并且经常更换等方式来提升安全性。
禁用匿名 SID 枚举
启用匿名 SID 枚举后,攻击者可以收集有关用户帐户和组的信息,这些信息有助于他们策划攻击。你可以通过修改以下注册表设置来禁用它:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
在进行任何更改之前,请先备份注册表。注册表修改应仅由获得授权且受过培训的人员执行。
防止用户禁用 Windows Defender
确保在所有 Windows 系统上,内置防病毒和反恶意软件保护始终保持启用状态。请在组策略编辑器中转到以下路径:
计算机配置 > 管理模板 > Windows 组件 > Windows Defender Antivirus
将“关闭 Windows Defender Antivirus”设置配置为“已禁用(Disabled)”。
了解 Netwrix Auditor 如何监控组策略更改并标记未经授权的修改,请查看 Netwrix 的实际运行情况。
了解 Netwrix Privilege Secure 如何消除 IAM 平台遗留下未受治理的常驻管理员账号。
组策略疑难排查提示
以下工具和方法可帮助识别并解决组策略应用问题。
- 在 Windows 10 和 Windows Server 2016 中,使用
gpresult命令,可为远程用户和计算机显示组策略信息,包括处理 GPO 所需的时间。 - 请在事件查看器中检查是否存在与组策略相关的错误或警告。
- 使用“组策略结果”(Group Policy Results)工具,查看哪些策略正在应用于特定用户或计算机,以及哪些未应用。
- 使用“组策略建模”(Group Policy Modeling)工具,模拟特定用户或计算机的组策略应用情况,并识别任何问题。
- 检查受影响的用户或计算机是否位于 Active Directory 的正确组织单位(OU),以及组策略是否已链接到正确的 OU。
- 使用“结果集”(Resultant Set of Policy,RSoP)工具检查是否存在冲突的 GPO,可能会覆盖所需的设置。
- 使用“组策略管理控制台”(Group Policy Management Console),验证用户或计算机是否具有应用 GPO 设置所需的权限。
- 检查是否存在网络连接问题,导致用户或计算机无法接收组策略设置。
- 检查组策略设置是否已正确配置。
- 如遇组策略首选项(Group Policy Preferences)设置问题,请使用组策略首选项疑难解答扩展。
- 如果其他方法都无效,请考虑通过运行 gpupdate /force 命令,或在组策略管理控制台中使用“Reset Group Policy Settings(重置组策略设置)”选项,来重置受影响用户或计算机的组策略设置。
Netwrix Auditor for Active Directory 如何提供帮助
组策略(Group Policy)更改是任何 Active Directory 环境中影响力最大的变更之一。单个被修改的 GPO 可能影响成千上万的用户和计算机,而原生安全日志不会记录究竟更改了哪些具体设置。
日志只会记录 GPO 对象已被修改这一事实。正因为存在这类缺口,在没有额外工具的情况下几乎不可能调查未经授权的更改,或证明符合性。
Netwrix Auditor for Active Directory 为管理员提供可搜索的“变更前/变更后”可视性,覆盖每一次组策略(Group Policy)和 Active Directory 更改。它会记录每次更改的操作者、被修改的具体设置以及发生时间,从而让团队能够在无需翻查不完整的事件日志的情况下进行调查、回滚和报告。
对于需要依据 CIS、NIST 或 PCI DSS 展示 GPO 变更控制的团队而言,Netwrix Auditor 提供预先构建的合规报告,可与框架要求直接对应。
请求演示,以了解 Netwrix Auditor for Active Directory 如何在您的环境中呈现组策略(Group Policy)的更改。
分享到