☰
Windows安全加固实战:从账户权限到安全日志的自检清单
2026/10/6 14:12:17 网站建设 项目流程

写上一篇Windows安全基础的时候,把威胁模型、攻击面、纵深防御这些认知层的东西聊了一遍。文章发出去之后,不少朋友都追着问同一个问题:概念我大概明白了,可到了自己手头那台Windows机器上,到底该先检查哪里、加固哪里?这篇就接着往下写,把Windows安全里最值得动手的几个基础模块挨个过一遍——账户权限、安全日志、网络端口、安全中心与Defender、数据加密,最后整理一份能直接照着打勾的自检清单。基础牢不牢,后面做排查和应急响应的时候区别会非常明显。

1. 账户和权限管理:先管好进门的那几把钥匙

我排查过的绝大多数Windows安全问题,最后都能绕回到账户上。这不是说防火墙不重要,而是因为计算机最终只认账号——你防御做得再好,一个弱密码的管理员账号就能让所有防线形同虚设。所以Windows安全的第一步,不是装杀毒软件,而是先把账户这扇门管好。

1.1 内置管理员账户:重命名、禁用与最小化暴露

Windows从安装完成那一刻起,就有两个内置账户:Administrator和Guest。Guest默认是禁用的,这倒还好。麻烦的是Administrator。

很多安装脚本、Ghost镜像为了省事,会直接启用Administrator并设置一个简单密码。这是非常危险的做法。攻击者的暴力破解脚本最优先尝试的就是Administrator、Admin、root这类常见用户名,因为内置管理员账户太出名了。

我的建议是三步走:

  1. 确认Guest禁用。在管理员PowerShell里执行net user guest /active:no,如果看到系统提示命令成功,说明已经被禁用;如果提示找不到用户名,说明Guest本来就没启用。
  2. 重命名Administrator。在管理员PowerShell里执行:
    Rename-LocalUser -Name "Administrator" -NewName "Admin-01"
    改名的作用是挡住一批"盲打"脚本。需要说明的是,内置管理员账户的SID始终以-500结尾,懂行的人还是能识别出来,所以改名是防君子不防小人,但值得做。
  3. 最关键的一步是一般情况下保持Administrator禁用。日常管理和运维通过普通管理员账户进行,配合UAC提升权限,而不是直接启用内置Administrator。

有个细节容易被忽略:默认策略下,内置Administrator账户即使设置了账户锁定阈值,也不会被锁定,攻击者可以无限次尝试密码。如果因为某些历史原因必须启用它,务必给它配上高强度密码,并且建议在组策略里允许对该管理员账户启用锁定(“允许管理员账户锁定”策略,英文是Allow Administrator account lockout)。

1.2 UAC不该被关闭:容易被忽视的“询问机制”

UAC(用户账户控制)被很多人当成弹窗烦人精,各种“一键关闭UAC”的教程满天飞。但作为一个做过安全运维的人,我要说:那玩意儿是Windows桌面防线里最重要的机制之一,关了它等于把大门卸了。

UAC的本质是:即使你登录的是管理员账户,默认情况下你运行的大多数进程拿到的也是标准用户令牌。只有碰到需要管理员权限的操作,系统才弹窗让你确认,此时进程才被提升到完整管理员权限。

打个比方,这就像你虽然是公司老板,但平时进出大楼走的是普通员工通道,只有刷卡确认身份后才给你开贵宾电梯。恶意软件如果拿到的是一个标准用户令牌,它想做修改系统设置、关杀毒软件这类操作时,会被UAC拦住。

Level档位,系统设置里有四个级别,我用一句话总结:

UAC级别实际效果我的建议
始终通知任何管理员操作都弹窗偏保守,适合强迫症
默认级别(第二档)仅应用尝试修改Windows设置时通知推荐,日常使用最平衡
仅通知不调暗桌面弹窗但不锁屏不太建议
关闭/最低档任何进程都直接拿管理员权限坚决反对

生产环境我从来都是保持默认级别,不加改动。有些软件安装时提示“请关闭UAC再安装”,这种提示本身就是很大的危险信号——正规软件不应该需要你拆掉防线来放它进门。

1.3 密码策略与账户锁定策略:用策略挡住暴力猜解

密码是账户的第一道钥匙,但只有密码还不够,还要有策略。Windows自带的本地安全策略里就有这块,运行secpol.msc,在“账户策略”下可以配置。

我推荐的基础配置是这样的:

策略项推荐值说明
密码必须符合复杂性要求启用至少包含大写、小写、数字、符号中的三类
密码长度最小值12位少于12位的密码暴力破解成本太低
密码最长使用期限90天强制定期轮换
账户锁定阈值5次连续5次错误即触发锁定
账户锁定时间15分钟锁定后等待时间
重置账户锁定计数器15分钟计数器复位时间

这里有个实际注意点:secpol.msc是Windows专业版及以上才有的工具,家庭版用户找不到它。家庭版可以通过gpedit.msc(组策略编辑器)里的“Windows设置→安全设置→账户策略”来配置,或者用命令行工具net accounts设置密码和锁定策略。配置完成后,可以执行gpupdate /force让策略立即生效。

另一件事:不是所有账户都适合这种锁定策略。如果你的机器上跑着一个服务,用的服务账号频繁触发锁定,会导致服务直接挂掉。这种情况要么单独给服务账号提高锁定阈值,要么考虑使用托管服务账户(gMSA)这类更安全的方案,而不是简单地把全局锁定策略关掉。

1.4 分组与权限:用“标准用户”跑日常

我在帮朋友处理电脑问题时,发现一个高频现象:他们日常登录的账户就是管理员组的成员,装软件、改设置从来不弹UAC——不对,是弹了也直接点是。这台机器对恶意软件来说等于裸奔。

Windows的权限模型很简单:Administrators组成员几乎可以做任何事,Users组成员只能做有限的日常操作。我强烈建议工作机改成双账户模式:一个标准用户账户日常使用,一个管理员账户专门用来安装软件、改系统配置。

查看当前管理员组成员:

Get-LocalGroupMember -Group "Administrators"

如果里面有不认识的账户,就直接移除:

Remove-LocalGroupMember -Group "Administrators" -Member "不认识的账户名"

我自己实际用的方案是:日常上网、写文档、看视频全部在标准用户下进行,只有明确知道要做什么的时候才用管理员账户,配合UAC做提升。刚开始会觉得有点烦,习惯之后反而提高了警惕性——每次弹UAC时你会多问自己一句:我要运行的东西到底靠不靠谱?

2. Windows安全日志:被入侵后最好的“案发记录”

账户管理是门锁,安全日志就是门口的摄像头。但很多人不知道一个反直觉的事实:Windows默认情况下,很多关键事件根本没被记录。安全日志的内容取决于审核策略,而审核策略默认是半开着的。

2.1 开启审核策略:默认不全开,必须要手动配置

先看一眼你自己的机器当前审核策略开到了什么程度。管理员PowerShell里执行:

auditpol /get /category:*

你会发现“登录/注销”“账户登录”这些大类下,很多子类目的值是“无审核”或者只有成功没有失败。这意味着攻击者远程爆破你的账号时,系统连一条失败记录都不会留下——这等于摄像头没接线。

我的建议是对以下几类开启审核,成功和失败都记录:

auditpol /set /subcategory:"登录/注销" /success:enable /failure:enable auditpol /set /subcategory:"账户登录" /success:enable /failure:enable auditpol /set /subcategory:"账户管理" /success:enable /failure:enable auditpol /set /subcategory:"对象访问" /success:enable /failure:enable

图形化方式也一样:secpol.msc→ 本地策略 → 审核策略,找到对应项勾选成功和失败。其中“对象访问”会记录文件、注册表等对象的访问,日志量会明显增大,对普通桌面用户可以先不开,对服务器建议开。

2.2 读懂常见事件ID:登录成功失败、账号操作

开启了审核之后,安全日志会开始积累事件。每个事件都有一个ID,我把最该记住的几个列出来:

事件ID含义备注
4624登录成功需要结合登录类型判断是否可疑
4625登录失败暴力破解的直接证据
4634 / 4647注销 / 用户主动注销正常操作也会产生
4720创建了用户账户恶意创建后门的典型动作
4732将成员添加到安全组重点看是否被加入Administrators
4740账户被锁定说明有人猜密码猜了多次
1102安全日志被清除攻击者清理痕迹的强烈信号

光记住ID还不够,4624事件里最关键的是“登录类型”,它决定了这次登录是怎么发生的:

登录类型含义常见场景
2本地交互登录坐在机器前按键盘登录
3网络登录访问共享文件夹、IPC$等
4批处理计划任务
5服务Windows服务后台登录
7解锁屏幕锁定后解锁
10远程交互登录远程桌面(RDP)

举个例子:我们排查一台服务器时,看到一条4624,登录类型10,来源IP是公网某地址,时间是凌晨3点——基本可以断定有远程桌面入侵。再配合看这个账户之前有多少条4625失败记录,整个攻击链条就拼上了。

2.3 安全日志怎么筛选:用事件查看器和PowerShell找蛛丝马迹

事件查看器的操作路径是“事件查看器 → Windows日志 → 安全”,右侧点“筛选当前日志”,输入事件ID就能筛。但图形界面效率太低,排查大量日志时我习惯直接上PowerShell。

查看过去24小时内的登录失败记录:

Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625; StartTime=(Get-Date).AddDays(-1)} | Select-Object TimeCreated, Id, Message

统计过去一天每个来源IP的失败次数:

Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625; StartTime=(Get-Date).AddDays(-1)} | ForEach-Object { $_.Properties[18].Value } | Group-Object | Sort-Object Count -Descending

先说一个踩坑经验:Properties[18]是不是来源IP,在不同Windows版本里可能不一样。更稳妥的办法是直接看Message文本,正则提取“源网络地址”。上面这个命令如果提取到的字段不对,就把$_.Message输出来肉眼看一下,别盲信索引位置。

判断暴力破解有个实战经验:某个IP在短时间(比如10分钟内)产生了10条以上的4625,哪怕最后没有一条成功,也说明这台机器已经被盯上了。接下来要做的是在防火墙层面阻止该IP的访问,而不是等它撞出密码再说。

2.4 日志留存设置:很多人的日志只够存几十MB

日志默认不管够不够都有覆盖策略。打开事件查看器,右键“安全”→属性,你会看到默认最大日志大小,通常只有20MB左右,覆盖策略是“按需覆盖事件”。这意味着:如果发生大规模暴力破解,日志量暴涨,老日志会被自动顶掉,你想追溯最早的攻击时间,可能已经没了。

我的建议是把安全日志最大大小调到至少256MB,覆盖策略保持“按需覆盖事件”不变,并且定期归档导出。网上有通过WMI订阅事件、把关键安全事件实时转发到收集服务器(Windows事件转发,WEF)的方案,对单机来说不是必须,但对服务器集群来说非常重要——这个知识点后面可以单独写一篇展开。

另外提醒一点:如果你发现安全日志里有1102事件,那不是什么好事。安全日志被清除本身就是异常信号,通常意味着有人(或者某个恶意软件)清理过现场。单独一条1102可能只是管理员日常操作,但如果它和4625暴力破解、4720创建账户出现在同一时期,就该认真当回事了。

3. 端口与防火墙:关好每一扇对外的窗户

端口这东西,很像房子对外开的窗户。窗户多了,通风是好,但谁都能往里爬。Windows默认开启的一堆服务端口,很多是历史包袱——从几十年前的设计一直留到现在,现代网络环境里它们已经不是便利工具,而是攻击入口。

3.1 怎么查看当前开放的端口和对应进程

先看看自己机器上现在有什么端口在对外监听。打开CMD或PowerShell:

netstat -ano

输出里的LISTENING状态表示端口正在监听,最后一列就是占用这个端口的进程PID。配合下面这条命令,就知道是谁在监听:

tasklist /fi "PID eq 1234"

或者PowerShell里更直接:

Get-Process -Id 1234

我见过不少人看完输出后一头雾水,这很正常。不需要记住所有端口,只需要在看到陌生PID和陌生端口组合时,多留个心眼。比如一个叫svchost.exe的系统进程监听3389是正常的,但如果一个名为update.exe的进程在监听一个不认识的端口,那基本可以断定机器有问题。

常见的高危端口,至少心里有个数:

端口对应服务风险点
135RPC历史上的远程执行漏洞(MS08-067等)
137/138/139NetBIOS信息泄露、共享攻击
445SMB文件共享永恒之蓝等勒索病毒横行端口
23Telnet明文传输,密码裸奔
3389远程桌面常被暴力破解
1433 / 3306 / 6379SQL Server / MySQL / Redis数据库直接暴露非常危险

3.2 Windows防火墙实战:用小规则挡住高危端口

Windows防火墙默认对入站连接是阻止的,但开了某个服务后,系统会自动放行对应端口。所以“挡住高危端口”的操作其实很直接:新建一条明确的阻止入站规则。

高级安全Windows防火墙界面:wf.msc→ 入站规则 → 新建规则 → 端口,填写端口号,选择阻止连接。以阻止TCP 135为例,PowerShell版本更快捷:

New-NetFirewallRule -DisplayName "Block TCP 135" -Direction Inbound -Protocol TCP -LocalPort 135 -Action Block

有人问:端口明明还在netstat里显示监听,这规则有用吗?有用。防火墙阻止的是外部连接到达这个端口,而不是让进程停止监听本机。要验证规则是否生效,从另一台机器执行:

Test-NetConnection 目标IP -Port 135

如果返回TcpTestSucceeded : False,说明连不进来,规则生效了。

3.3 445/139端口:危险共享的历史包袱

445端口大概是Windows历史上被利用最多的端口。永恒之蓝勒索病毒当年就是通过445端口传播的,无数机器一台接一台中招。如果你的机器不需要对外提供文件共享,445端口没有理由暴露在外。

处理方式有两种,强烈建议组合使用:

第一种是防火墙封堵入站445。上面那条命令把-LocalPort改成445即可。同理封堵137/138/139:

New-NetFirewallRule -DisplayName "Block TCP 137-139" -Direction Inbound -Protocol TCP -LocalPort 137-139 -Action Block New-NetFirewallRule -DisplayName "Block UDP 137-138" -Direction Inbound -Protocol UDP -LocalPort 137-138 -Action Block

第二种是直接关闭Server服务。这个服务负责SMB共享,停用后445、139等端口会直接消失:

Set-Service Server -StartupType Disabled Stop-Service Server

这里要特别提醒:如果你的机器在公司局域网里,需要访问共享文件夹、或向别人共享文件、或共享打印机,那不要轻易停用Server服务,否则这些功能全会失效。稳妥的做法是只加防火墙规则,并限制来源IP为可信内网网段,而不是完全封死。

3.4 RDP和第三方服务的端口防护思路

远程桌面(3389)是另一个重点攻击目标。我自己的经验是三层防护缺一不可:

第一层,如果3389不对公网开放,就在路由器/云安全组层面把它禁掉。很多中招案例不是系统不安全,而是把3389直接映射到了公网。

第二层,修改默认端口。虽然不是万能的(扫描器会全端口探测),但能挡住一批只扫默认3389的脚本。改端口位置在注册表:

reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v PortNumber /t REG_DWORD /d 52339 /f

改完需要重启系统,之后用mstsc连接时,地址写成IP:52339。记得在防火墙里放行新端口:

New-NetFirewallRule -DisplayName "RDP 52339" -Direction Inbound -Protocol TCP -LocalPort 52339 -Action Allow

第三层,也是最关键的:配合强密码、账户锁定策略,以及防火墙只允许特定来源IP访问RDP。比如只允许公司办公网段的IP连接3389端口,其他来源一律阻止:

New-NetFirewallRule -DisplayName "RDP Allow Corperate" -Direction Inbound -Protocol TCP -LocalPort 52339 -RemoteAddress 192.168.0.0/16 -Action Allow New-NetFirewallRule -DisplayName "RDP Block All" -Direction Inbound -Protocol TCP -LocalPort 52339 -Action Block

注意规则的优先级:Windows防火墙按规则列表顺序匹配,更具体的允许规则要排在前面,范围更宽的阻止规则放在后面。这条经验在配任何端口时都适用——能开最小范围,就别用“所有来源”放行。

4. Windows安全中心与Defender:别让系统自带的防线形同虚设

很多人的刻板印象是Windows自带的Defender“很弱”,不如第三方杀软。但在我做过的真实样本测试和应急响应里,Defender的检测能力其实相当能打,尤其是云查和机器学习这两块。真正的悲剧是:系统自带的防线本来不错,却被用户亲手一步步削弱了。

4.1 安全中心里的五大模块

Windows安全中心(Windows 10/11的“Windows安全”应用)把主要防护整理成了五个区域:病毒和威胁防护、账户保护、防火墙和网络保护、应用和浏览器控制、设备安全性。

  • 病毒和威胁防护:实时扫描、云保护、勒索软件防护都在这。
  • 账户保护:管理Windows Hello、动态锁和账户登录选项。
  • 防火墙和网络保护:其实就是防火墙的图形入口,并附带网络检测状态。
  • 应用和浏览器控制:SmartScreen应用筛选、基于信誉的保护、漏洞利用防护。
  • 设备安全性:安全处理器(TPM)、内存完整性(内核隔离)、核心隔离等底层安全功能。

有位朋友遇到过安全中心界面显示英文的问题,其实不影响功能,多半是系统语言包不完整或者显示语言设置问题,在“设置→时间和语言→语言”里补装中文语言包基本能解决。

4.2 Defender核心设置:实时保护、云保护、篡改防护

打开“病毒和威胁防护→管理设置”,这里有几个开关值得认真对待:

实时保护:这是Defender的核心开关,建议保持开启。关闭后,文件落地时不再被扫描,等于把门口的安检撤了。

云提供的保护:很多人不明白这是什么。简单说,本机Defender遇到一个不确定的文件时,会上传到微软云做行为分析和全网信誉查询。打开它能让新出现的恶意样本在几秒内被识别,响应速度远超纯本地特征库。唯一顾虑是隐私,但对绝大多数人来说,这个选项带来的安全收益远大于隐私成本。

自动提交样本:配合云保护的选项,建议开启。

篡改防护:这个非常重要。它的作用是防止恶意软件通过修改注册表、禁用服务等方式来关闭Defender。很多勒索病毒的第一步就是想办法关掉杀软,开了篡改防护后,这些操作会被系统直接拒绝。强烈建议任何环境都保持开启。

再讲一个反面的实际经验:排除项。有些“优化教程”让人把整个C盘或整个项目目录加入Defender排除项,理由是避免误删。这是极其危险的做法。排除项意味着Defender彻底不扫描那个位置,恶意软件只要把自己放在排除目录里,就畅通无阻了。我见过为此中招的例子:一个开发者嫌Defender扫描编译目录慢,把整个D盘加了排除,结果某次下载的破解软件落进D盘,直接全家桶。如果确实因为编译性能需要排除,也应该精确到具体文件后缀或单个子目录,而不是整个分区。

4.3 勒索软件防护:受控文件夹访问

Defender里有一个被我低估后又真香的功能:受控文件夹访问。位置在“病毒和威胁防护→勒索软件防护→管理受控文件夹访问”。

开启之后,系统会阻止那些不在白名单里的应用修改你的文档、图片、视频、桌面等受保护文件夹。勒索病毒的典型行为正是把这些文件夹里的文件加密并改名,受控文件夹访问能在恶意软件动手之前拦下它。

我实测下来的感受是:开启后偶尔会误伤一些正常软件——比如某些编辑器或同步工具第一次写入文档时被拦截。解决办法是在“允许某个应用”里手动把这个软件加进白名单,而不是直接关闭受控文件夹功能。一点干扰换来的是一层主动防御,值。

适合开启的人群很广:经常存文档、照片、代码,又担心哪天中勒索病毒的人,都建议开。

4.4 第三方杀软和“安全卫士”类软件的选择提醒

这里说点可能得罪人的实话:Windows自带的Defender + UAC + 防火墙已经构成了一条相当完整的基础防线。对绝大多数个人用户来说,额外装一套第三方杀软并不是必须的,装了也不代表更安全——如果你用的是那种全家桶式“安全卫士”,里面捆绑的弹窗、主页锁定、软件管家,本身就是攻击面。

如果因为合规要求或者实际需要装了第三方杀软,有两点务必确认:

一是装有第三方杀软后,Windows Defender的实时保护会自动禁用,这是正常的协作机制。但我建议观察一段时间,确认第三方杀软的实时监控确实在运行,而不是开机后被某个优化软件禁了服务。

二是第三方杀软的安装包一定从官方渠道下载,不要从各种下载站拿。我见过太多案例:用户想装杀毒软件,结果从下载站装回来一个带推广捆绑架的“杀软”,负重前行。

我的判断标准很简单:安全软件本身也应该是可信的、干净的。装一个自身行为都值得怀疑的“安全软件”,比不装更危险。

5. 数据加密与存储安全:最后一道物理防线

前面几层都是在防“别人进来”,但有一类风险跟入侵无关:硬盘被偷、电脑丢失、存储设备损坏。如果数据没有加密,物理层面的丢失就等于数据泄露。数据加密和存储安全是Windows安全里容易被忽略、但绝对不能缺的一条。

5.1 BitLocker:整盘加密和TPM

BitLocker是Windows自带的磁盘加密功能。开启后,整个磁盘的数据会被加密,即使有人把你的硬盘拆下来插到别的电脑上,也读不出有效数据。这东西在笔记本电脑上尤其重要——笔记本被偷的概率比服务器高得多。

开启方式:控制面板 → 系统和安全 → BitLocker驱动器加密 → 操作系统驱动器 → 启用BitLocker。如果机器有TPM 2.0芯片,加密密钥会由TPM保管,开机时自动解锁,体验上无感;没有TPM的话,可以选择用启动U盘作为密钥载体,开机时需要插U盘。

BitLocker启动后,会有一个“保存恢复密钥”的步骤。恢复密钥是一串48位的数字,用来在系统无法自动解锁时手工恢复。这一步千万别跳过,也别把恢复密钥存在同一个磁盘上——正确的做法是存到微软账户、U盘或打印出来放安全的地方。

用命令查看当前BitLocker状态:

manage-bde -status

每条Conversion Status为“已加密”的状态,就是我的心安来源。

实际使用中,我发现一些人对BitLocker有顾虑:担心加密后性能下降。以现在的硬件能力,系统盘开BitLocker的性能开销非常小,普通办公完全感知不到差异。对比硬盘被偷后数据裸奔的风险,那点开销不值一提。

5.2 NTFS权限与ACL:文件级别的访问控制

BitLocker解决的是“磁盘被拿走”的问题,但同一台机器上多个用户使用时,另一个问题就出现了:普通用户能不能读到管理员的文件?这靠NTFS权限(ACL)来管。

在NTFS磁盘上,每个文件和文件夹都有一份访问控制列表,可以精确指定某个用户能读、能写还是不能访问。图形化操作是右键文件 → 属性 → 安全 → 编辑,但更推荐用命令,可控性更强。

比如我要设置D盘的“Internal”目录只允许管理员访问、并移除继承权限:

icacls "D:\Internal" /inheritance:r icacls "D:\Internal" /grant "Administrators:(OI)(CI)F" /grant "Users:(OI)(CI)RX"

这两个命令的含义:第一条把所有继承来的权限全部移除,不继承父目录,相当于新建了一张独立的权限表;第二条给Administrators完全控制权,给普通用户组只读和执行权限。

这里提示一个关键概念:“拒绝”权限的优先级高于“允许”。如果你想彻底禁止某个用户访问某个文件,直接显式设置一条拒绝规则即可,任何允许规则都无法覆盖它。我们做安全配置时会刻意利用这个特性,比如在共享目录里把某个离职员工的账户加一条显式拒绝。

5.3 存储池掉盘、数据备份与3-2-1原则

热搜词里有个“Windows存储池掉盘”,这确实是Windows数据安全里很常见的一个话题。Windows的存储空间(Storage Spaces)功能可以把多块物理硬盘组合成一个存储池,然后基于这个池创建“简单空间”“镜像空间”“奇偶校验空间”。

普通用户最容易遇到的问题:某一天突然发现存储池状态变成“降级”,某块物理硬盘显示异常。先说结论:存储池掉盘不等于数据立即全部丢失。如果创建的是镜像空间或奇偶校验空间,一块盘出问题后数据仍然可读,系统会要求你尽快更换新盘并修复。如果用的是单副本的“简单空间”,那这块盘坏了数据就是真的没了。

所以存储池管理的核心其实不是防范掉盘这个现象,而是防范“没有冗余的裸奔”和“没有备份的侥幸”。我的建议是:

  1. 建立镜像空间至少提供单盘冗余。
  2. 定期查看存储池健康状态,发现警告立刻处理。
  3. 所有重要数据必须遵守3-2-1备份原则——3份数据、2种不同介质、1份放在异地或云端。

备份这件事不复杂,但需要养成习惯。我自己最简单的一套流程:工作文档放在本地和网盘各一份,每周五结束时手动同步;照片和视频不定期拷到移动硬盘。全部自动化方案(比如Windows文件历史记录搭配备份驱动器)也可以,关键是先有备份行为,别等掉盘了才想起数据只有一份。

6. 一份可以直接照着做的Windows安全自检清单

前面几节的知识点比较多,最后我把它们压缩成一份可以直接对着执行的自检清单。给一台新机器做安全检查时,我基本就是按这份清单从头到尾走一遍,用时大约十几分钟。

6.1 十二分钟快速体检

检查项操作位置预期结果
Guest账户net user guest禁用
Administrator账户net user administrator已重命名或禁用,且密码足够复杂
管理员组成员Get-LocalGroupMember -Group "Administrators"只有你知道且信任的账户
UAC级别设置→账户→用户账户控制设置默认级别或更高
密码策略secpol.msc→ 账户策略复杂度启用,密码长度≥12
账户锁定策略secpol.msc→ 账户策略阈值5次,锁定时间15分钟以上
审核策略auditpol /get /category:*登录/注销、账户登录、账户管理已开启
安全日志大小事件查看器 → 安全 → 属性≥256MB
监听端口netstat -ano没有可疑进程的陌生端口
高危端口封堵高级安全Windows防火墙445/135等仅限必要范围
Defender状态Windows安全中心实时保护、云保护、篡改防护全部开启
BitLocker状态manage-bde -status系统盘已加密

6.2 我习惯用的一行命令快速收集信息

把几条命令串在一起执行,五分钟就能拿到一台机器的安全画像:

whoami net user net localgroup administrators netstat -ano | findstr LISTENING Get-LocalGroupMember -Group "Administrators"

重点关注三件事:有没有不认识的本地账户、有没有不认识的PID在监听端口、管理员组里有没有不该出现的人。

6.3 安全基线与后续方向

上面这份清单覆盖的是单机Windows安全的地基。往进阶走,还有几条路可以继续深挖:Windows安全基线和组策略模板(Security Compliance Toolkit)、攻击面减少规则(ASR)、Windows事件转发(WEF)做集中日志、以及EDR类工具的落地。这些内容的底层逻辑跟本文完全一致——账户、日志、网络、应用控制、数据保护,只是把这几件事做得更系统、更自动化而已。

我自己的习惯是给手头每台重要Windows机器都跑一遍这份清单,把结果记在备注里,每个月抽查一次。安全不是装个软件就万事大吉,它是一个持续维护的过程。先把这些基础项稳住,后面万一真出事,你至少能拿出日志、看清入侵路径、确认数据是否泄露——这些都不是靠运气,而是靠这些不起眼的基础工作攒出来的。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询