摘要
等保、保密测评场景下,Windows 以及信创终端的账户密码策略、账户锁定策略是基础安全控制点。很多单位依靠人工核查本地组策略效率低下,容易出现漏检。本文基于实际部署的迪康端点安全一体化管控平台,分享如何在同一套系统中集中配置账户策略检测规则,并对 Windows 和信创客户端分别执行自动化安检,最终形成可追溯的合规日志。
一、背景说明
账户口令安全是主机安全第一道防线。Windows 通过本地组策略,信创操作系统通过系统配置实现密码复杂度、密码有效期、登录失败锁定等安全能力。在日常等保测评、保密检查中经常发现:
- 部分终端密码长度不足,使用弱口令;
- 密码长期不修改,永久不过期;
- 未开启登录失败账户锁定,容易遭受暴力破解;
- 终端数量多,管理员逐台登录机器查看组策略,工作量巨大,无法常态化巡检。
传统方式只能人工登录每一台终端执行gpedit.msc查看组策略配置,面对几十上百台终端很难做到定期核查。借助终端安全管控平台的客户端安检能力,可以把密码、账户锁定基线做成安检策略,全网下发检测,自动收集结果,实现批量合规检查。
区分两个概念:
- 账户策略:平台下发策略,强制客户端执行,不符合则强制用户修改密码;
- 安检检测策略:平台不修改终端本地配置,仅检测终端本机组策略是否满足安全基线,只做检查、上报结果,不强制修改系统配置。
二、整体业务流程
- 登录 B/S 管控平台,进入安全策略模块;
- 新建 Windows 客户端安检策略,开启账户策略检测配置;
- 根据单位安全规范,填写密码复杂度、密码周期、账户锁定基线参数;
- 信创终端单独配置信创客户端安检策略;
- 将安检策略下发至对应终端;
- 客户端执行安检任务;
- 在平台查看安检结果列表、安检审计日志,识别不合规终端。
三、实操配置步骤
3.1 进入安检策略配置页面
登录迪康端点安全一体化下的B/S管理平台。顶部菜单栏点击【安全策略】,左侧菜单展开【安全检查】,可以看到两个子项:Windows客户端安检、信创客户端安检。点击右侧【新增安检策略】,创建一条全新的安检基线策略。
Windows 终端与信创操作系统底层账户模型不一样,必须分开创建两套安检策略,不能混用。
3.2 Windows 账户策略检测配置
编辑【账户策略检测配置】,该模块用于检测 Windows 本地组策略对象。
可配置检测项包含两大类:
(1)密码策略检测
- 开启密码策略检测开关;
- 密码必须符合复杂性要求:检测系统是否开启复杂度;
- 密码最小长度:检测本机密码最小字符长度基线;
- 密码最短期限:修改密码之后多久之内不允许再次修改;
- 密码最长期限:密码最大有效天数,到期需要修改;
- 强制密码历史:检测系统记住历史旧密码数量,防止重复使用旧密码。
(2)账户锁定策略检测
- 开启账户锁定策略开关;
- 账户锁定阈值:检测多少次无效登录之后账户锁定;
- 账户锁定时间:账户锁定之后持续锁定时长;
- 重置锁定计数:错误登录计数器多久自动清零。
参数值根据单位管理制度填写,例如等保常见基线:密码最小长度 8 位,密码最长有效期 90 天,5 次错误登录锁定账户 30 分钟。
注意:这里仅仅是检测阈值,平台不会修改 Windows 本地组策略,只会判断终端本机组策略是否大于等于该基线要求。
进阶密码检测项:密码字符种类数量、禁止密码包含用户名,同样在配置弹窗完成填写。填写完成点击保存。
3.3 信创客户端安检策略配置
新建【信创客户端安检】策略。信创操作系统没有 Windows 组策略,使用系统自身账户安全配置项,检测字段略有差异:
- 密码至少包含多少种字符;
- 是否开启密码包含用户名检测;
- 密码最小长度;
- 密码最长有效天数;
- 密码过期警告天数;
- 强制密码历史;
- 密码识别最大次数。
保存策略后,把 Windows 安检策略分配给 Windows 终端,信创安检策略分配给信创终端。客户端会定时执行安检任务。
四、查看安检结果与审计日志
客户端完成安检执行之后,数据会回传到管理平台。
4.1 安检结果
切换到【安全检查】→【安检结果】标签页。表格展示每一台客户端信息:客户端名称、所属部门、IP、MAC 地址、操作系统、安检结果、详情、安检时间。
- 安检通过:代表本机账户密码组策略全部满足我们预设基线;
- 安检不通过:代表本机某项策略不达标,点击详情可以看到是哪一项配置不符合基线。
4.2 安检日志
打开【安检日志】页面,可以看到每一次终端执行安检的完整审计记录,包含客户端、操作账号、安检结果、摘要信息、安检时间。日志支持导出,用于等保测评、内部审计留存证据。
五、两种模式对比:强制账户策略 VS 安检检测策略
| 模式 | 作用 | 适用场景 |
|---|---|---|
| 账户策略(强制下发) | 直接修改终端本地配置,用户密码不满足则强制修改 | 新建环境,允许统一强制修改终端安全配置 |
| 安检检测策略 | 只检查、不修改系统配置,上报合规 / 不合规结果 | 存量业务终端,不能随意改动现有组策略,只做定期巡检审计 |
生产存量环境建议优先使用安检检测模式,避免直接修改业务终端组策略,引发业务账号异常锁定等风险。发现安检不通过机器,管理员人工介入整改。
六、实践价值
通过这套双轨并行的检测体系,运维团队能够实现:
- 统一合规基线:Windows 与信创终端各自拥有适配的检测规则,避免“一刀切”导致误报;
- 自动化巡检:无需逐台登录终端,即可批量获得全网账户策略合规状态,节省 90% 以上人工成本;
- 精准定位风险:安检不通过的终端一目了然,可快速通知用户整改或强制修复;
- 审计留痕:每次安检时间、结果、客户端信息均有记录,为等保检查提供可靠证据链。
账户策略是终端安全的基石,而集中化的检测能力则是让基线落地不流于形式的保障。在国产化替代不断推进的背景下,同时适配 Windows 和信创的检测方案,将成为企业终端安全管理的标准动作。

718

被折叠的 条评论
为什么被折叠?



