Windows 安全基线:组策略、UAC、Defender 深度配置 文章目录写在前面一、什么叫 Windows“安全基线”1.1 基线不是“装个杀软”1.2 单机基线 vs 域基线1.3 推荐的基线层级由浅到深二、组策略深度配置2.1 先搞清策略怎么生效2.2 安全模板与“账户策略”1密码策略示例基线2账户锁定策略2.3 本地策略用户权限分配极易配错2.4 安全选项一条条都是攻击面开关1账户相关2交互式登录3网络安全与数字签名4用户账户控制相关见第三节也可在此配置2.5 系统服务与功能收缩2.6 审计策略没有日志的基线是摆设2.7 管理模板里的“高频加固”1WinRM / RDP2BitLocker笔记本必做3Windows Update4附件管理器 / 标记来自 Internet 的区域2.8 本地管理员密码LAPS 是基线标配2.9 组策略实战检查清单三、UAC 深度配置3.1 UAC 到底拦什么3.2 滑块等级与真实策略3.3 安全桌面为什么重要3.4 UAC 与“自动提升”白名单思维3.5 令牌、完整性级别与快速验证3.6 UAC 常见绕过与防守姿态3.7 与凭据保护的配合四、Microsoft Defender 深度配置4.1 先认清产品边界4.2 绝对不要做的三件事4.3 用组策略管理 Defender1实时保护与云保护2扫描策略3排除项治理4篡改防护Tamper Protection4.4 ASR比“杀毒特征”更接近现代攻防4.5 Controlled Folder Access受控文件夹访问4.6 Network Protection 与 SmartScreen4.7 Exploit Protection 与 Softening4.8 与 Sysmon / 日志的协同4.9 Defender 健康检查命令单五、三者如何拼成一条基线5.1 推荐的“最小完备”组合5.2 用 OU 拆分而不是用“例外神话”5.3 与 CIS / Microsoft 官方基线的关系六、实战从零推一套工作站 L1示例流程步骤 1准备 ADMX 与备份步骤 2创建 GPO步骤 3写入关键设置摘要步骤 4验证步骤 5扩大与强制步骤 6运营七、常见失败案例建议写进内训八、速查表8.1 命令速查8.2 策略路径速查九、结语写在前面做 Linux 安全的人习惯把注意力放在/etc、PAM、sudoers、systemd、防火墙规则上一转到 Windows 域环境或办公终端很多人会突然失语——不是 Windows 没有安全机制而是机制被“产品化”藏进了图形界面和策略对象里看起来像“点几下鼠标就能配好”真正落到基线、审计、对抗绕过时往往又会发现默认策略远远不够错误加固反而会把业务打瘫。本文围绕 Windows 安全基线中最核心、也最容易配错的三块展开组策略Group Policy、用户账户控制UAC、Microsoft Defender含 Defender Antivirus / ASR / Cloud Protection。目标不是罗列注册表项清单而是把“为什么要配、配到什么程度、怎么验证、会踩哪些坑”讲清楚让你能在单机、工作组、域环境里落地一套可运维、可审计、可回滚的基线。文中命令以Windows 10/11 与 Windows Server 2019/2022为主域环境以Active Directory GPMC为默认场景。涉及关闭防护、降低 UAC、放行脚本的操作一律按“实验室/排障临时手段”处理生产环境请走变更流程。一、什么叫 Windows“安全基线”1.1 基线不是“装个杀软”很多单位的 Windows 安全现状是装了杀软甚至还是 Defender 默认开着开了防火墙入站几乎全拦出站几乎全放偶尔推送补丁域策略里零散几条“密码长度”“锁屏”这叫有安全产品不叫有安全基线。安全基线至少应回答四件事身份与权限谁能本地登录、谁能远程、谁能提权、本地管理员如何管控。攻击面收缩不必要的服务、协议、脚本宿主、旧组件是否关闭。防护深度UAC、Defender、ASR、SmartScreen、凭据保护是否形成纵深。可观测与可恢复审计开没开、告警能不能追、策略能不能回滚。组策略是“策略下发与固化”的主干UAC 是“提权路径上的闸门”Defender 是“终端执行层的传感器与拦截器”。三者叠加才接近 CIS / Microsoft Security Baseline 在谈的东西。1.2 单机基线 vs 域基线场景策略载体典型工具风险单机/工作组本地组策略、安全模板gpedit.msc、secedit、LGPO.exe难统一、易漂移域环境GPO 链接到 OUGPMC、gpupdate、gpresult链接错误会“全军覆没”混合/云管Intune 配置文件 合规策略Endpoint Manager与 GPO 冲突时需明确优先级实践建议服务器按角色分 OU域控、文件服务器、Jump Host、应用服务器不要一套 GPO 打天下。办公终端按“标准用户机 / 特权运维机 / 开发机”分基线开发机允许的脚本能力不要污染全员。任何“全员 Enforce”前先在试点 OU 跑至少一周看应用兼容与误报。1.3 推荐的基线层级由浅到深L1必须密码与账户锁定、本地管理员限制、UAC 不关闭、Defender 实时防护开启、自动更新或 WSUS、基础审计。L2建议Credential Guard / LSA Protection、ASR 规则、受限语言模式或 AppLocker/WDAC、SMB 签名、远程桌面加固。L3高对抗WDAC 强制、ASR 阻断模式全开、网络隔离跳板、Just Enough AdministrationJEA、特权访问工作站PAW。本文重点覆盖 L1–L2 中与GPO / UAC / Defender强相关的部分。二、组策略深度配置2.1 先搞清策略怎么生效组策略不是“改完立刻全世界生效”。顺序大致是计算机启动 → 计算机配置用户登录 → 用户配置后台刷新默认约 90 分钟 ± 偏移域控更短安全选项等部分设置可能需重启才完全落地常用命令gpupdate /force gpresult /h C:\Temp\gp.html gpresult /r rsop.msc排障口诀策略没生效先看链接、作用域、安全筛选、WMI 筛选、强制Enforced、阻止继承。策略生效但行为不对看是否被更新的 ADMX、本地策略、Intune 覆盖。“好像生效”用gpresult /h看实际应用的 GPO 名与胜出值不要只看 GPMC 里的期望值。2.2 安全模板与“账户策略”路径域 GPO计算机配置 → 策略 → Windows 设置 → 安全设置 → 账户策略1密码策略示例基线设置建议值办公域常见说明密码长度最小值14更好 16短密码再复杂也脆密码必须符合复杂性启用仍建议配合长度密码最长使用期限365 或“基于风险不强制频繁更换”过频更换会逼用户写便签密码最短使用期限1防立刻改回旧密码强制密码历史24防循环复用可还原的加密存储禁用开启等于明文级风险补充对服务账号、gMSA、特权账号优先长随机 保险库轮换不要和普通用户同一套“每 90 天改一次”。若已上Windows Hello for Business / FIDO2密码策略仍要保留因为遗留协议与本地账户还在。2账户锁定策略设置建议账户锁定阈值10–20 次失败视业务账户锁定时间15–30 分钟复位账户锁定计数器与锁定时间一致或略短注意锁定策略能防喷洒也会被用于DoS 锁账户。对高价值账号更好的是智能锁定Azure AD或仅允许指定工作站/时段登录 MFA而不是把阈值设成 3 次锁死。2.3 本地策略用户权限分配极易配错路径安全设置 → 本地策略 → 用户权限分配高价值项示例策略建议允许本地登录仅 Administrators 必要用户组允许通过远程桌面服务登录仅 Remote Desktop Users / 指定运维组从网络访问此计算机去掉 Everyone、Guest收紧到认证用户或指定组拒绝从网络访问显式拒绝本地高权限账号网络登录防 Pass-the-Hash 横向以操作系统方式操作仅极端必要服务默认保持严格调试程序仅开发/排障临时授予关闭系统限制到管理员获得文件或其他对象的所有权严格限制“拒绝”优先于“允许”。很多人给“允许本地登录”加了业务组却忘了默认 Administrators 仍在或者在“拒绝网络访问”里误伤服务账号导致共享全挂。2.4 安全选项一条条都是攻击面开关路径本地策略 → 安全选项下面挑实战里最常改、也最常改错的。1账户相关来宾账户状态禁用。管理员账户状态视情况很多环境禁用内置 Administrator改用独立命名的管理账号 LAPS。限制使用空密码的本地账户只能控制台登录启用。不显示上次登录用户名启用减少信息泄露对共享机要权衡便利。2交互式登录尝试登录的用户数限制 / CtrlAltDel按合规要求启用安全注意序列。计算机不活动限制配合屏幕保护密码建议 ≤ 15 分钟服务器控制台可更严。3网络安全与数字签名强烈建议现代环境Microsoft 网络服务器对通信进行数字签名总是启用注意老设备兼容。Microsoft 网络客户端对通信进行数字签名总是启用。LAN Manager 身份验证级别发送 NTLMv2 响应仅 / 拒绝 LM 与 NTLM按兼容阶梯升级。网络安全允许 PKU2U…按零信任与设备身份需求评估。网络安全基于 LDAP 客户端签名要求协商签名或要求签名。NTLM 全面拒绝是方向但要先盘点老 NAS、老打印机、非域应用、某些运维脚本是否还在用 NTLM。建议用审计模式先采日志再切换强制。4用户账户控制相关见第三节也可在此配置安全选项里有一组 UAC 策略和“控制面板里的滑块”是同一套后端。基线应以 GPO 为准避免用户本地改滑块造成漂移。2.5 系统服务与功能收缩不要一上来“禁用一堆服务”。正确顺序是盘点角色是否需要 Print Spooler、IIS、SMB1、Remote Registry、Xbox 相关等。在试点机关闭。观察依赖。再写入 GPO 的“系统服务”策略或用 DSC/Intune。常见收缩SMBv1禁用除非考古级设备。Remote Registry非必要禁用。Print Spooler非打印服务器考虑禁用历史漏洞密集。Windows Remote Management若不用 WinRM/Ansible收紧侦听与认证要用则上 HTTPS 受限端点。2.6 审计策略没有日志的基线是摆设建议使用高级审计策略配置不要只靠古老的“审核策略”九大类糊弄计算机配置 → 安全设置 → 高级审计策略配置最低限度建议开启类别建议登录/注销成功失败账户管理成功失败账户锁定成功失败特权使用至少敏感特权成功对象访问按需对敏感文件/注册表 SACL进程创建成功对溯源极重要注意日志量策略更改成功失败Windows Defender / PowerShell 日志模块日志、脚本块日志PowerShell 相关强烈建议管理模板 → Windows 组件 → Windows PowerShell - 打开模块日志记录启用 - 打开 PowerShell 脚本块日志记录启用 - 打开 PowerShell 转录按需指定目录并ACL收紧日志要能离开主机转发到 SIEM / Event Forwarding否则攻击者清一下本地日志就结束了。2.7 管理模板里的“高频加固”1WinRM / RDPRDP要求网络级身份验证NWA。限制用户与会话数。考虑仅允许从跳板网段访问防火墙 网关。证书与加密级别按企业 PKI 配置。2BitLocker笔记本必做启用 TPM PIN对抗偷硬盘。操作系统驱动器加密。恢复密钥托管到 AD/Entra。3Windows Update指向 WSUS 或使用企业更新环。质询“永不重启”的业务借口至少定义维护窗口。4附件管理器 / 标记来自 Internet 的区域Zone.IdentifierMOTW对 Office 宏、SmartScreen、Defender 判定很关键不要用“全局解除封锁”当标准运维手段。2.8 本地管理员密码LAPS 是基线标配本地 Administrators 同口令全网飘是横向移动的温床。部署Windows LAPS或旧 Microsoft LAPS每机唯一随机本地管理员密码定期轮换密码存 AD/Entra 并授权只读组策略中配置密码年龄、复杂度、备份目录并用委派控制谁能读密码。2.9 组策略实战检查清单发布前新建 GPO命名带版本Baseline-Workstation-L1-2026Q3。链接到试点 OU不 Enforced 先观察。gpupdate /force后重启抽样机器。gpresult /h确认胜出策略。业务冒烟登录、打印、VPN、杀软、办公套件、线控软件。再扩大环最后 Enforced 关键关键关键仍要保留紧急解除流程。回滚禁用链接比“一条条改回去”更快。关键文档记录每条设置的业务例外。三、UAC 深度配置3.1 UAC 到底拦什么UACUser Account Control常被误解为“防病毒”。它真正做的是让管理员账户日常以标准用户令牌运行需要高完整性High Integrity时弹出同意/凭据提示配合文件/注册表虚拟化减少老程序乱写系统目录与 MIC强制完整性控制一起限制中完整性进程直接写高完整性对象。它防的是“用户态程序随手变系统管理员”不是防一切漏洞。内核漏洞、已高权服务、用户主动点“是”都能绕过或削弱它的意义。但关掉 UAC等于把“用户能运行的一切”抬到管理员攻击面——勒索、盗号、供应链木马会轻松得多。3.2 滑块等级与真实策略图形界面四个档位对应一组安全选项。基线应以 GPO 为准安全选项 → 用户账户控制*关键策略释义策略名摘要建议基线管理员批准模式中管理员的提升提示行为提示同意安全桌面标准用户的提升提示行为提示凭据安全桌面检测应用程序安装并提示提升启用仅提升签名且验证的可执行文件视环境高安全可启用以管理员批准模式运行所有管理员启用核心勿关切换到安全桌面时提示提升启用防 UI 伪造点击虚拟化文件和注册表写入失败启用“从不通知”≈ 实质性关闭 UAC 同意路径办公终端基线禁止。服务器上有人会关 UAC 以求“自动化顺畅”——更正确的做法是自动化用调度任务最高权限、服务账户、WinRM/JEA、签名脚本而不是让交互会话永远高权。3.3 安全桌面为什么重要提升提示出现在安全桌面Secure Desktop时其他用户态程序难以模拟点击或遮挡欺骗。关闭“在安全桌面上提示”会降低对 PromptBombing / UI 欺骗类攻击的抗性。除非远程场景有明确兼容问题否则保持启用。3.4 UAC 与“自动提升”白名单思维有些安装器、运维工具会申请 auto-elevate。企业若需静默安装用软件分发SCCM/Intune/PDQ以系统权限安装或签名 AppLocker/WDAC 规则不要教用户“关 UAC”或随意给 Everyone 写HKLM\...\AppCompatFlags\Layers。3.5 令牌、完整性级别与快速验证在命令行观察whoami /groups whoami /priv管理员未提升时会看到与 Mandatory Label\Medium 相关的完整性提升后为 High。也可看任务管理器中进程是否“已提升”。测试建议标准用户能否写C:\Windows应否。管理员未点 UAC 时记事本能否保存到系统目录应否。提升后行为是否符合预期。3.6 UAC 常见绕过与防守姿态公开资料中存在大量“UAC bypass”技术自动提升程序、COM 接口、环境变量劫持等。防守侧不要幻想“UAC 提权屏障”而应坚持 UAC 开启减少“默认高权”。收紧本地管理员组成员大多数人不应是本地管理员。用ASR、WDAC、Attack Surface Reduction限制常见 bypass 家族利用的组件。开启相关审计对异常提升、异常父进程链告警。对特权用户使用 PAW不在日常浏览机器上挂域管。一句话UAC 是减速带不是围墙基线要把“谁配减速带、谁根本不该上快速路”一起设计。3.7 与凭据保护的配合UAC 解决“交互提权体验”下面这些解决“凭据被偷”LSA ProtectionRunAsPPLCredential GuardVirtualization-based SecurityWDigest 禁用防止明文缓存禁用保存 RDP 凭据 / 限制 Credential Manager 滥用组策略与注册表中均可配置。启用 Credential Guard 前检查BIOS 虚拟化、Secure Boot、HVCI 兼容性、老驱动。四、Microsoft Defender 深度配置4.1 先认清产品边界现常说的 “Defender” 在 Windows 上至少包括Defender Antivirus本地反恶意软件ASRAttack Surface Reduction基于行为的攻击面规则Cloud-delivered protection / 自动样本提交Network Protection / Web Protection常与 SmartScreen、Browser 控制联动Controlled Folder AccessCFA防勒索写受控目录Exploit ProtectionCFG、ASLR 等利用缓解Defender for EndpointMDE企业 EDR 能力需许可本文以系统自带与 GPO/Intune 可配的 Antivirus ASR CFA 为主并点到 MDE 联动。4.2 绝对不要做的三件事长期关闭实时保护“图方便”。把整个磁盘加到排除列表。禁用 Tamper Protection 又不管注册表——恶意软件第一件事就是关防护。排除项必须业务必要路径尽量窄到具体目录/进程有工单、有复查日期定期审计4.3 用组策略管理 Defender典型路径ADMX 需较新计算机配置 → 管理模板 → Windows 组件 → Microsoft Defender 防病毒1实时保护与云保护建议启用实时保护启用云提供的保护启用自动样本提交企业可按隐私政策选“安全样本”启用“阻止可疑行为 / 潜在不需要的应用”等名称随版本略有差异云保护能显著提升对新型样本的判定速度纯离线内网机则要保证签名更新通道WSUS/文件柜/离线库。2扫描策略定期快速扫描每日 周期性完整扫描每周扫描可移动驱动器启用电子邮件/归档扫描按性能评估定义 CPU 使用上限避免业务高峰打满3排除项治理GPO 可集中下发排除同时建议单独 GPO“Defender-Exclusions-AppX”与主基线分离便于审计。用脚本定期导出排除列表对照变更库。PowerShell 查看Get-MpPreferenceGet-MpComputerStatus关键字段DisableRealtimeMonitoring、ExclusionPath、ExclusionProcess、AttackSurfaceReductionRules_Ids等。4篡改防护Tamper Protection在个人版/消费者侧可在 Windows 安全中心打开企业环境常由Intune 或 MDE强制。目标防止本地管理员随意关实时保护、改安全设置。运维若需临时排除走变更窗口 中央策略而不是让每人自己关。4.4 ASR比“杀毒特征”更接近现代攻防ASR 规则针对 Office 宏拉子进程、脚本混淆、进程空洞、凭据盗窃等行为。每条规则有三种状态Not configuredAudit审计Block阻止部分规则支持 Warn推荐落地节奏全员/试点先Audit 2–4 周看 Event Log 与 MDE 告警。为误报应用加仅该规则的排除不要关整条实时保护。再切 Block。高价值规则名称以微软文档为准ID 用 GUID 管理阻止 Office 创建子进程阻止 Office 应用注入代码到其他进程阻止 Office 应用创建可执行内容阻止混淆的脚本执行需评估运维脚本阻止 JS/VBS 启动下载的可执行内容阻止进程创建自 PSExec / WMI 子进程对横向移动很痛也易误伤运维工具阻止从邮件客户端/网页执行的可执行内容使用高级勒索软件保护等配置方式GPODefender 防病毒 → Microsoft Defender 防病毒组件 → 攻击面减少或 PowerShell# 示例将某规则设为审计GUID 请替换为官方列表Add-MpPreference-AttackSurfaceReductionRules_Ids GUID -AttackSurfaceReductionRules_Actions AuditMode4.5 Controlled Folder Access受控文件夹访问CFA 默认保护文档、图片等库目录阻止未授权进程写入——对勒索软件很有效也对大量合法软件“不友好”。落地建议先 Audit。收集被拦的合法流程加入允许应用列表。再 Enforce。不要把 CFA 当成唯一备份策略仍需版本化备份与离线副本。4.6 Network Protection 与 SmartScreenNetwork Protection按信誉阻止到恶意 IP/域名的出站连接需云能力。SmartScreen对浏览器与未信誉应用告警。内网软件分发应用应签名发布到公司门户避免用户日常从随机网盘下安装包4.7 Exploit Protection 与 SofteningWindows 安全中心 → 应用和浏览器控制 → 利用保护系统级CFG、强制随机、高熵 ASLR 等程序级为 Chrome、Office、Adobe 等单独收紧与 EMET 时代思路一脉相承。改程序级缓解前先做兼容测试否则“安全加固”变成“业务事故”。4.8 与 Sysmon / 日志的协同Defender 负责拦截与部分遥测取证还需要Windows 安全日志PowerShell 脚本块日志可选 Sysmon进程创建、网络连接、映像加载MDE 高级狩猎基线文档应写明哪些事件 ID 必须收集保留多久谁负责响应。4.9 Defender 健康检查命令单Get-MpComputerStatus|flAMServiceEnabled,AntispywareEnabled,RealTimeProtectionEnabled,IoavProtectionEnabled,NISEnabled,QuickScanAge,FullScanAge,AntivirusSignatureLastUpdated,IsTamperProtectedGet-MpPreference|flDisableRealtimeMonitoring,ExclusionPath,ExclusionProcess,EnableNetworkProtection,AttackSurfaceReductionRules_Ids,AttackSurfaceReductionRules_Actions,EnableControlledFolderAccessMpCmdRun示例%ProgramFiles%\Windows Defender\MpCmdRun.exe -SignatureUpdate %ProgramFiles%\Windows Defender\MpCmdRun.exe -Scan -ScanType 1出现 RealTimeProtectionEnabled False 且非变更窗口应立即当安全事件处理。五、三者如何拼成一条基线5.1 推荐的“最小完备”组合身份与权限普通用户无本地管理员LAPSUAC 管理员批准模式开启 安全桌面远程登录组最小化策略固化账户与锁定策略安全选项NTLMv2、签名、Guest 禁用高级审计 PowerShell 日志服务与 SMB1 收缩执行防护Defender 实时 云保护 Tamper ProtectionASR 先 Audit 后 BlockCFA 按成熟度启用办公宏仅签名宏 / 禁止 Internet 宏与 GPO 的 Office 管理模板配合5.2 用 OU 拆分而不是用“例外神话”错误做法全公司一个 GPO然后给财务、开发、老板机开一堆过滤。正确做法OUWorkstations-Standard→ L1 全开OUWorkstations-Dev→ 允许本地编译与特定 ASR 审计OUServers-Jump→ 更严 RDP/WDACOUServers-App→ 按应用排除清单例外必须有负责人、有到期日、有工单号。5.3 与 CIS / Microsoft 官方基线的关系微软提供Windows Security Baselines含 GPOs、Policy Analyzer、LGPO 工具。建议下载对应版本基线包。用 Policy Analyzer 对比当前域策略差异。先导入“MSCC / Computer”等模板到试点。把本文强调的 UAC/Defender/ASR 与官方基线对齐再按中国企业兼容性做减法减法要记录。不要从零手写 200 项站在官方基线上做差异化才可控。六、实战从零推一套工作站 L1示例流程步骤 1准备 ADMX 与备份确认域中央存储有较新的 Windows 11 / Server 2022 ADMX。导出当前重要 GPO 备份。步骤 2创建 GPO名称WS-L1-Security-Baseline链接OUPilot-Workstations步骤 3写入关键设置摘要密码长度 ≥ 14历史 24复杂度启用。锁定20 次 / 15 分钟。禁用 Guest限制空密码。UAC管理员批准模式启用安全桌面提示启用标准用户提示凭据。高级审计登录、账户管理、策略更改、进程创建评估日志量。PowerShell 模块日志 脚本块日志。Defender实时保护、云保护禁止用户禁用配合 Tamper Protection。ASR先全部 Audit。禁用 SMBv1RDP 需 NLA。LAPS 启用。步骤 4验证gpresult /h确认应用。Get-MpComputerStatus健康。模拟标准用户安装软件应弹 UAC宏样本在 Audit 日志中可见。业务清单签字。步骤 5扩大与强制扩大到全员 OU。对关键设置 Enforced。ASR 分批 Block。步骤 6运营每月复查排除项与本地管理员组成员。每季对比微软新版 Security Baseline 差分。红蓝或攻防演练后回写规则。七、常见失败案例建议写进内训案例 A一键“CIS 全开”导致 ERP 客户端全挂原因NTLM 拒绝 SMB 签名 ASR 阻止 Office 子进程同时上线。教训分配置环先审计。案例 B为静默部署关闭 UAC结果用户下载的“破解工具”直接拿到管理权。教训用系统账户分发不关 UAC。案例 CDefender 排除整个D:\结果勒索软件只往 D 盘写。教训排除必须窄CFA 备份。案例 D策略在用户配置机器改完不生效原因计算机配置与用户配置放错或环回处理模式未开。教训终端加固项优先计算机配置共享桌面场景搞懂 loopback。案例 E只开 Defender不开日志结果拦截了但不知谁在试、试了什么。教训防护与检测同基线交付。八、速查表8.1 命令速查gpupdate /force gpresult /h C:\Temp\gp.html secedit /export /cfg C:\Temp\sec.cfg Get-MpComputerStatus Get-MpPreference Update-MpSignature Start-MpScan -ScanType QuickScan whoami /groups whoami /priv8.2 策略路径速查主题路径关键词密码/锁定安全设置 → 账户策略用户权利本地策略 → 用户权限分配UAC安全选项 → 用户账户控制审计高级审计策略配置Defender管理模板 → Microsoft Defender 防病毒ASR攻击面减少 / Attack Surface ReductionPowerShell 日志管理模板 → Windows PowerShell九、结语Windows 安全基线的难点不在于找得到开关而在于把开关变成可执行的组织策略OU、环、例外、到期把 UAC 从“烦人对话框”理解成“权限分隔机制”把 Defender 从“绿勾图标”升级成“实时防护 ASR 篡改防护 云声誉 可审计排除”。组策略负责“标准一致地装上护栏”UAC 负责“日常不带管理刀走路”Defender 负责“刀出鞘之前先拦一拦、留下痕迹”。三者任一缺失基线都会在真实入侵里漏风。建议你读完本文后立刻做三件很小但很硬的事抽一台试点机跑gpresult /h与Get-MpComputerStatus对照本文 L1 清单打分。确认 UAC 管理员批准模式与安全桌面为启用且普通用户不在本地 Administrators。把 ASR 全开 Audit一周后只根据日志决定哪几条可以 Block。安全基线不是写完就结束的文档而是每周都能被命令验证、每季都能对照官方基线差分、每次演练都能回写的活系统。把 GPO、UAC、Defender 配深配稳Windows 终端才谈得上“可防守”而不是“装着安全软件的业务机器”。

本月热点