一、手册总则

1.1 编写目的

本手册依据CIS Windows11企业安全基线、微软官方终端安全规范、网络安全等级保护2.0要求编制,统一企业Windows 11办公终端、业务工作站的安全巡检标准、漏洞修复流程、安全基线加固规范、风险闭环处置机制。重点强化全流程可落地巡检操作,补齐每一项巡检、加固的具体命令与操作步骤,同时新增终端关联数据库本地/客户端巡检加固规范。旨在最小化终端攻击面,抵御勒索病毒、内存攻击、权限越权、内网渗透、数据泄露、暴力破解等常见企业安全风险,为企业运维日常巡检、合规测评、安全审计、漏洞整改提供标准化落地依据。

1.2 适用范围

企业内部所有Windows 11 专业版、企业版终端设备,包含物理办公主机、办公虚拟机、内网业务工作站、远程办公终端。覆盖终端系统基线巡检、网络安全巡检、应用安全巡检,同时适配终端本地数据库、客户端连接数据库的安全巡检与加固场景,不适用于家庭个人终端,所有配置均适配企业内网安全管控、统一策略部署、合规审计要求。

1.3 核心安全原则(企业强制)

  • 最小权限原则:严格管控本地管理员权限,普通办公用户零管理员权限,仅运维账号保留必要管理权限

  • 最小暴露原则:端口、服务、协议、数据库端口默认封禁,仅业务必需项按需白名单放行

  • 全程可审计原则:系统操作、数据库访问、权限变更、程序运行、外设接入全量日志留存

  • 纵深防御原则:硬件固件、系统内核、网络、应用、数据库、数据、日志多层防护,杜绝单点突破

  • 常态化巡检原则:系统、网络、应用、数据库周期性巡检,漏洞与风险闭环整改

1.4 合规依据

本手册所有加固、巡检项完全适配:等保2.0终端安全要求、CIS Windows11 Enterprise v3.0基线、Microsoft Defender企业安全最佳实践、企业终端与数据库联动安全管控规范。

二、企业Win11终端常态化安全巡检规范(全步骤+全命令)

本章节为企业运维标准化巡检清单,每一项均包含详细操作步骤、巡检命令、核查方法、合格标准、风险等级,可直接打印用于日常巡检、月度合规自查、第三方测评。

2.1 系统固件与底层安全巡检(高风险·完整操作)

2.1.1 TPM2.0安全芯片巡检

  • 检查目的:确认硬件安全底座正常生效,防范凭证窃取、磁盘篡改、启动劫持

  • 完整操作步骤:Win+R 打开运行 → 输入 tpm.msc → 回车打开TPM管理控制台 → 查看芯片状态、版本、制造商信息

  • 巡检判定标准:显示「TPM 2.0 已就绪、已启用、无错误」,芯片版本为2.0及以上

  • 风险处置:未启用/报错,需进入BIOS开启TPM,更新主板固件,修复硬件安全底座

2.1.2 UEFI安全启动巡检

  • 检查目的:防止PE离线破解、内核后门、恶意驱动劫持系统启动

  • 完整操作步骤:Win+R 输入 msinfo32 → 打开系统信息 → 右侧查找「安全启动状态」

  • 巡检判定标准:安全启动为「开启」,BIOS/UEFI已设置登录密码,U盘启动优先级低于硬盘,CSM兼容模式已关闭

  • 风险处置:未开启则重启进入BIOS,开启Secure Boot,关闭CSM,设置BIOS管理员密码

2.2 系统版本与补丁漏洞巡检(高风险·全命令)

  • 检查目的:排查系统篡改、高危漏洞、长期未补丁风险

  • 操作步骤+命令: 1. 查看系统版本:Win+R 输入 winver,确认官方原版Win11专业/企业版 2. 查看已安装补丁:管理员CMD输入 wmic qfe list full,导出全部补丁记录 3. 检查更新状态:设置 → Windows更新 → 更新历史记录,确认无累计更新遗漏

  • 巡检判定标准:无第三方精简/修改系统,高危、中危漏洞补丁7日内完成更新,无补丁安装失败记录

  • 风险处置:缺失高危补丁立即批量更新,补丁安装失败重置更新组件重试

2.3 账号权限安全巡检(核心合规·全命令)

2.3.1 系统账号全量巡检

  • 检查目的:排查后门账号、冗余账号、越权管理员、弱密码账号

  • 完整巡检命令(CMD管理员): 1. 查看所有本地用户:net user 2. 查看管理员组成员:net localgroup administrators 3. 查看账号登录日志:事件查看器 → Windows日志 → 安全(事件ID4624/4625)

  • 巡检判定标准:默认Administrator禁用,管理员账号最小化,无陌生/测试/过期账号,无空密码、弱密码账号

  • 风险处置:陌生账号立即删除,多余管理员账号降级普通用户,弱密码强制重置12位复杂密码

2.3.2 匿名SAM访问巡检

  • 检查目的:杜绝内网匿名枚举账号、共享资产,防止内网探测渗透

  • 操作步骤:Win+R输入secpol.msc → 安全设置 → 本地策略 → 安全选项 → 网络访问:不允许匿名枚举SAM账户和共享

  • 巡检判定标准:策略状态为「已启用」

2.4 网络与防火墙安全巡检(全命令)

2.4.1 防火墙状态巡检

  • 检查目的:确认防火墙常态生效,无违规关闭、策略篡改

  • PowerShell巡检命令Get-NetFirewallProfile

  • 巡检判定标准:Domain、Private、Public三类网络Enabled均为True,默认入站拦截、出站放行

  • 风险处置:防火墙关闭立即一键基线加固,清理违规放行规则

2.4.2 高危端口与异常进程巡检

  • 检查目的:排查3389、445、135、139高危端口监听、远控进程、恶意联网行为

  • 完整巡检命令(CMD管理员): 1. 查看所有端口与关联进程:netstat -ano 2. 查看对应进程详情:tasklist | findstr PID 3. 筛选高危端口:netstat -ano | findstr "445 3389 135 139"

  • 巡检判定标准:无高危端口对外开放监听,无陌生外网连接,无未知进程常驻联网

  • 风险处置:关闭高危端口服务,结束恶意进程,防火墙拦截违规端口

2.5 终端防护与勒索防御巡检

  • 检查目的:确认Defender全量防护生效,无恶意关闭、篡改安全策略

  • 操作步骤+巡检命令: 1. 图形查看:设置 → 隐私和安全性 → Windows安全中心,确认所有防护开启 2. PowerShell校验防护状态:Get-MpPreference | Select-Object RealTimeProtectionEnabled, ControlledFolderAccessEnabled

  • 巡检判定标准:实时防护、云防护、受控文件夹访问、智能应用控制全部启用

  • 风险处置:防护关闭立即强制开启,全盘扫描查杀恶意程序

2.6 日志审计巡检

  • 检查目的:保障行为可溯源,满足等保6个月日志留存要求

  • 操作步骤+命令: 1. 日志查看:事件查看器 → Windows日志 → 安全/系统/应用程序 2. 审计策略校验:CMD输入 auditpol /get /category:*

  • 巡检判定标准:全量审计开启,日志无清空、篡改、覆盖,留存时长≥6个月

2.7 启动项与持久化后门巡检

  • 检查目的:排查开机自启木马、计划任务后门、服务持久化风险

  • 巡检操作: 1. 启动项:任务管理器 → 启动,禁用陌生程序 2. 计划任务:任务计划程序 → 任务计划程序库,删除陌生定时任务 3. 系统服务:services.msc,排查陌生开机自启服务

  • 巡检判定标准:无陌生启动项、无未知计划任务、无恶意自启服务

三、Win11终端关联数据库专项巡检与加固(企业新增核心)

针对企业Win11工作站本地部署数据库、安装数据库客户端、本地运行业务库场景,补充MySQL、SQL Server、PostgreSQL通用巡检+加固方案,适配终端轻量化数据库安全管控,补齐原有手册数据库安全短板。

3.1 数据库基础信息巡检(全命令)

3.1.1 数据库服务状态巡检

  • 巡检目的:确认数据库服务运行状态,排查异常启停、非法驻留

  • Windows终端巡检命令(CMD): 1. 查看所有数据库服务:sc query | findstr /i mysql mssql postgres 2. 查看SQL Server状态:sc query MSSQLSERVER 3. 查看MySQL状态:sc query MySQL80

  • 合格标准:业务必需数据库正常运行,无用数据库服务全部停止并禁用

3.1.2 数据库端口监听巡检

  • 巡检目的:杜绝数据库端口对公网/全内网开放,防止未授权访问、拖库攻击

  • 巡检命令netstat -ano | findstr "3306 1433 5432"

  • 风险判定: - 3306(MySQL)、1433(SQLServer)、5432(PG) 监听0.0.0.0为高危风险 - 仅允许监听127.0.0.1本地访问或指定业务内网IP

3.2 数据库账号安全巡检与加固

3.2.1 弱密码/空密码巡检

  • 巡检内容:排查数据库超级账号弱密码、空密码、默认密码

  • 加固要求: 1. MySQL:root账号禁止空密码、弱密码,设置16位复杂密码 2. SQL Server:sa账号禁用或强密码锁定,禁止远程登录 3. 清理测试账号、匿名账号、多余运维账号

  • 加固命令示例(MySQL)ALTER USER 'root'@'localhost' IDENTIFIED BY '复杂强密码@2026'; FLUSH PRIVILEGES;

3.2.2 数据库远程权限加固

  • 巡检问题:默认允许任意IP远程连接数据库

  • 加固操作:删除所有远程授权,仅保留本地/业务白名单IP -- MySQL 禁止所有外网远程 DELETE FROM mysql.user WHERE Host='%'; FLUSH PRIVILEGES;

  • 合格标准:数据库仅本地访问或指定业务服务器IP访问,无全网开放权限

3.3 数据库文件与权限巡检加固

  • 巡检项1:数据目录权限:数据库data目录、日志目录禁止Everyone完全控制,仅数据库服务账号拥有读写权限

  • 巡检项2:备份文件安全:本地数据库bak、sql备份文件禁止公开存放,加密压缩存储

  • 巡检项3:配置文件加固:my.ini、my.cnf、sql.ini配置文件禁止匿名读取,隐藏账号密码明文

3.4 数据库日志与审计巡检

  • 巡检要求:开启数据库登录日志、操作日志、慢查询日志

  • 加固标准:日志留存≥6个月,记录登录IP、操作指令、数据变更记录,支持溯源追责

  • 巡检操作:定期导出数据库日志,核查异常登录、批量查询、删除、篡改操作

3.5 数据库防入侵加固

  • 关闭数据库远程访问、禁用未使用存储过程

  • 禁止数据库服务以系统管理员权限运行

  • 防火墙拦截外网3306/1433/5432端口,仅内网白名单放行

  • 定期查杀数据库勒索木马、后门脚本,杜绝数据库被加密、拖库

四、企业Win11终端深度安全加固(全命令+全步骤)

4.1 账号安全基线加固(企业核心)

4.1.1 禁用默认高危管理员账号

管理员CMD执行,永久关闭系统默认后门账号:

net user Administrator /active:no

加固作用:彻底杜绝针对默认管理员账号的暴力破解、口令喷洒攻击。

4.1.2 强制企业级密码策略

Win+R输入secpol.msc打开本地安全策略 → 账户策略 → 密码策略,强制配置:

  • 密码必须符合复杂性要求:启用

  • 密码最小长度:12位(字母+数字+特殊符号组合)

  • 密码最长使用期限:90天

  • 强制密码历史:5个,禁止重复使用历史密码

  • 账户锁定阈值:5次无效登录锁定

  • 账户锁定时长:30分钟

策略生效命令:gpupdate /force

4.1.3 关闭匿名SAM枚举访问

本地安全策略 → 安全选项 → 网络访问:启用「不允许匿名枚举SAM账户和共享」,执行gpupdate /force生效。

4.1.4 清理冗余陌生账号

net user 用户名 /delete

4.2 系统内核与虚拟化安全加固

4.2.1 启用VBS虚拟化安全防护

设置 → 隐私和安全性 → 设备安全性 → 核心隔离,开启内存完整性,防御内存注入、权限提升漏洞。

4.2.2 启用凭据防护(企业版专属)

Win11企业版开启Credential Guard凭据防护,隔离账号哈希凭据,杜绝内网哈希传递、凭证窃取攻击。

4.3 防火墙一键基线加固

管理员PowerShell执行,固化企业防火墙基线:

Set-NetFirewallProfile -Profile Domain,Public,Private -DefaultInboundAction Block -DefaultOutboundAction Allow
Set-NetFirewallProfile -Enabled True

手动封禁高危端口:入站规则新建拦截3389、445、135、139端口。

4.4 勒索与恶意代码防护加固

4.4.1 开启受控文件夹防护

Set-MpPreference -EnableControlledFolderAccess Enabled

4.4.2 开启全量Defender防护

Set-MpPreference -DisableRealTimeMonitoring $false
Set-MpPreference -DisableCloudDeliveredProtection $false
  • 启用ASR规则、网络保护、移动设备全盘扫描

  • 开启Smart App Control拦截未知恶意程序

4.5 BitLocker磁盘加密加固

专业版/企业版终端强制开启C盘BitLocker XTS-AES256加密,密钥统一归档运维服务器,禁止本地留存,防止设备丢失数据泄露。

4.6 高危服务与协议禁用加固

管理员CMD执行禁用高危服务:

sc config RemoteRegistry start= disabled
sc config Telnet start= disabled
sc config FTP start= disabled

系统设置关闭SMB1.0、冗余IPv6协议,缩减攻击面。

4.7 全量审计策略加固

auditpol /set /category:* /success:enable /failure:enable
gpupdate /force

4.8 应用与外设安全加固

  • Edge开启SmartScreen防护,拦截钓鱼恶意下载

  • 禁用Office宏自动运行,杜绝宏病毒

  • 关闭系统自动播放、U盘自动运行

  • 管控隐私权限,禁止第三方程序私自调用摄像头、剪贴板

五、企业风险分级处置流程

5.1 高危风险(立即处置)

包含:默认管理员启用、高危端口对外开放、数据库全网开放、防护软件关闭、陌生后门账号、系统高危漏洞未修复。处置流程:立即阻断风险→禁用违规配置→查杀恶意程序→数据库权限收紧→重启复测→归档记录→复盘加固。

5.2 中危风险(24小时内处置)

包含:密码复杂度不达标、数据库弱密码、日志留存不足、无用服务开启、策略配置不规范。处置流程:批量修正配置、重置数据库/系统密码、同步合规基线、复核校验。

5.3 低危风险(月度整改)

包含:系统非高危补丁滞后、隐私权限冗余、启动项冗余、数据库日志优化。处置流程:月度巡检统一整改、优化策略。

六、企业常态化巡检周期规范(含数据库)

  • 每日巡检:终端防护状态、异常进程、陌生联网、数据库服务运行状态、数据库异常登录

  • 每周巡检:系统补丁更新、防火墙策略、启动项、计划任务、病毒查杀、数据库端口监听、账号权限核查

  • 每月巡检:全量系统基线复核、密码更新、端口扫描、日志审计、BitLocker加密校验、数据库弱密码排查、备份安全核查

  • 季度巡检:终端+数据库漏洞扫描、策略迭代优化、合规自查、安全复盘

七、合规验收标准(含数据库)

所有企业Win11终端及本地数据库需满足以下验收条件:

  • 系统无高危漏洞、无对外开放高危端口、无启用默认管理员账号

  • 系统密码、审计、防火墙策略完全符合企业基线

  • 勒索防护、内存完整性、TPM、安全启动全部正常启用

  • 数据库无全网开放端口、无弱密码、无匿名远程访问

  • 系统与数据库日志留存、数据加密、权限管控满足等保2.0要求

八、附录:企业终端+数据库全套巡检命令汇总

# ========== 系统基础巡检 ==========
winver
wmic qfe list full
net user
net localgroup administrators
netstat -ano
Get-NetFirewallProfile
Get-MpPreference | Select-Object RealTimeProtectionEnabled, ControlledFolderAccessEnabled
auditpol /get /category:*

# ========== 系统一键加固命令 ==========
net user Administrator /active:no
gpupdate /force
Set-NetFirewallProfile -Profile Domain,Public,Private -DefaultInboundAction Block -DefaultOutboundAction Allow
Set-MpPreference -EnableControlledFolderAccess Enabled
sc config RemoteRegistry start= disabled
sc config Telnet start= disabled

# ========== 数据库专项巡检命令 ==========
sc query | findstr /i mysql mssql postgres
netstat -ano | findstr "3306 1433 5432"

# ========== MySQL基础加固命令 ==========
ALTER USER 'root'@'localhost' IDENTIFIED BY 'StrongPass@2026';
DELETE FROM mysql.user WHERE Host='%';
FLUSH PRIVILEGES;
 posted on 2026-07-09 16:31  2525256  阅读(12)  评论(0)    收藏  举报