安全基线是构建系统安全的“及格线”。本文将深入剖析Windows安全基线的核心策略,并提供可操作的实战演练,帮助您系统性地提升主机安全。
一、什么是安全基线?
安全基线是微软为Windows系统设计的标准化安全配置方案,包含经过验证的组策略设置建议。其核心价值在于通过预置合规模板,帮助管理员从数千项系统设置中筛选出关键安全参数,为系统建立符合行业标准的最低安全配置要求。简单来说,它是系统安全的“底线”或“基准线”。
二、如何打开本地安全策略?
本地安全策略是配置安全基线的主要工具,可通过以下任一方式快速打开:
-
运行命令(推荐):按 Win + R,输入 secpol.msc,回车。
-
控制面板:控制面板 > 管理工具 > 本地安全策略。
-
搜索框:在任务栏搜索“本地安全策略”并打开。
打开后,界面主要分为两大板块:账户策略和本地策略。
三、账户策略详解与安全配置
账户策略是防御口令攻击的第一道防线,包含密码策略和账户锁定策略。
1. 密码策略
| 密码必须符合复杂性要求 | 强制密码包含大小写字母、数字和特殊字符中的至少两种。 | 已启用。 |
| 密码长度最小值 | 规定密码的最少字符数。 | 至少8位。高安全环境建议12位。 |
| 密码最长使用期限 | 密码的有效期,到期后必须更改。 | 不大于90天。 |
| 密码最短使用期限 | 密码更改后,必须使用的最短天数。 | 1天。防止用户频繁改回旧密码。 |
| 强制密码历史 | 系统记住的旧密码数量,防止循环使用。 | 记住5个或更多。 |
2. 账户锁定策略
| 账户锁定阈值 | 允许的连续失败登录尝试次数。 | 5-10次。 |
| 账户锁定时间 | 账户被锁定后,自动解锁前的等待时间。 | 30分钟。增加攻击者成本,避免误锁。 |
| 重置账户锁定计数器 | 失败登录计数器清零的时间间隔。 | 30分钟。与锁定时间保持一致。 |
实验一




