一、手册总则
1.1 编写目的
本手册依据CIS Windows11企业安全基线、微软官方终端安全规范、网络安全等级保护2.0要求编制,统一企业Windows 11办公终端、业务工作站的安全巡检标准、漏洞修复流程、安全基线加固规范、风险闭环处置机制。重点强化全流程可落地巡检操作,补齐每一项巡检、加固的具体命令与操作步骤,同时新增终端关联数据库本地/客户端巡检加固规范。旨在最小化终端攻击面,抵御勒索病毒、内存攻击、权限越权、内网渗透、数据泄露、暴力破解等常见企业安全风险,为企业运维日常巡检、合规测评、安全审计、漏洞整改提供标准化落地依据。
1.2 适用范围
企业内部所有Windows 11 专业版、企业版终端设备,包含物理办公主机、办公虚拟机、内网业务工作站、远程办公终端。覆盖终端系统基线巡检、网络安全巡检、应用安全巡检,同时适配终端本地数据库、客户端连接数据库的安全巡检与加固场景,不适用于家庭个人终端,所有配置均适配企业内网安全管控、统一策略部署、合规审计要求。
1.3 核心安全原则(企业强制)
-
最小权限原则:严格管控本地管理员权限,普通办公用户零管理员权限,仅运维账号保留必要管理权限
-
最小暴露原则:端口、服务、协议、数据库端口默认封禁,仅业务必需项按需白名单放行
-
全程可审计原则:系统操作、数据库访问、权限变更、程序运行、外设接入全量日志留存
-
纵深防御原则:硬件固件、系统内核、网络、应用、数据库、数据、日志多层防护,杜绝单点突破
-
常态化巡检原则:系统、网络、应用、数据库周期性巡检,漏洞与风险闭环整改
1.4 合规依据
本手册所有加固、巡检项完全适配:等保2.0终端安全要求、CIS Windows11 Enterprise v3.0基线、Microsoft Defender企业安全最佳实践、企业终端与数据库联动安全管控规范。
二、企业Win11终端常态化安全巡检规范(全步骤+全命令)
本章节为企业运维标准化巡检清单,每一项均包含详细操作步骤、巡检命令、核查方法、合格标准、风险等级,可直接打印用于日常巡检、月度合规自查、第三方测评。
2.1 系统固件与底层安全巡检(高风险·完整操作)
2.1.1 TPM2.0安全芯片巡检
-
检查目的:确认硬件安全底座正常生效,防范凭证窃取、磁盘篡改、启动劫持
-
完整操作步骤:Win+R 打开运行 → 输入
tpm.msc→ 回车打开TPM管理控制台 → 查看芯片状态、版本、制造商信息 -
巡检判定标准:显示「TPM 2.0 已就绪、已启用、无错误」,芯片版本为2.0及以上
-
风险处置:未启用/报错,需进入BIOS开启TPM,更新主板固件,修复硬件安全底座
2.1.2 UEFI安全启动巡检
-
检查目的:防止PE离线破解、内核后门、恶意驱动劫持系统启动
-
完整操作步骤:Win+R 输入
msinfo32→ 打开系统信息 → 右侧查找「安全启动状态」 -
巡检判定标准:安全启动为「开启」,BIOS/UEFI已设置登录密码,U盘启动优先级低于硬盘,CSM兼容模式已关闭
-
风险处置:未开启则重启进入BIOS,开启Secure Boot,关闭CSM,设置BIOS管理员密码
2.2 系统版本与补丁漏洞巡检(高风险·全命令)
-
检查目的:排查系统篡改、高危漏洞、长期未补丁风险
-
操作步骤+命令: 1. 查看系统版本:Win+R 输入
winver,确认官方原版Win11专业/企业版 2. 查看已安装补丁:管理员CMD输入wmic qfe list full,导出全部补丁记录 3. 检查更新状态:设置 → Windows更新 → 更新历史记录,确认无累计更新遗漏 -
巡检判定标准:无第三方精简/修改系统,高危、中危漏洞补丁7日内完成更新,无补丁安装失败记录
-
风险处置:缺失高危补丁立即批量更新,补丁安装失败重置更新组件重试
2.3 账号权限安全巡检(核心合规·全命令)
2.3.1 系统账号全量巡检
-
检查目的:排查后门账号、冗余账号、越权管理员、弱密码账号
-
完整巡检命令(CMD管理员): 1. 查看所有本地用户:
net user2. 查看管理员组成员:net localgroup administrators3. 查看账号登录日志:事件查看器 → Windows日志 → 安全(事件ID4624/4625) -
巡检判定标准:默认Administrator禁用,管理员账号最小化,无陌生/测试/过期账号,无空密码、弱密码账号
-
风险处置:陌生账号立即删除,多余管理员账号降级普通用户,弱密码强制重置12位复杂密码
2.3.2 匿名SAM访问巡检
-
检查目的:杜绝内网匿名枚举账号、共享资产,防止内网探测渗透
-
操作步骤:Win+R输入
secpol.msc→ 安全设置 → 本地策略 → 安全选项 → 网络访问:不允许匿名枚举SAM账户和共享 -
巡检判定标准:策略状态为「已启用」
2.4 网络与防火墙安全巡检(全命令)
2.4.1 防火墙状态巡检
-
检查目的:确认防火墙常态生效,无违规关闭、策略篡改
-
PowerShell巡检命令:
Get-NetFirewallProfile -
巡检判定标准:Domain、Private、Public三类网络Enabled均为True,默认入站拦截、出站放行
-
风险处置:防火墙关闭立即一键基线加固,清理违规放行规则
2.4.2 高危端口与异常进程巡检
-
检查目的:排查3389、445、135、139高危端口监听、远控进程、恶意联网行为
-
完整巡检命令(CMD管理员): 1. 查看所有端口与关联进程:
netstat -ano2. 查看对应进程详情:tasklist | findstr PID3. 筛选高危端口:netstat -ano | findstr "445 3389 135 139" -
巡检判定标准:无高危端口对外开放监听,无陌生外网连接,无未知进程常驻联网
-
风险处置:关闭高危端口服务,结束恶意进程,防火墙拦截违规端口
2.5 终端防护与勒索防御巡检
-
检查目的:确认Defender全量防护生效,无恶意关闭、篡改安全策略
-
操作步骤+巡检命令: 1. 图形查看:设置 → 隐私和安全性 → Windows安全中心,确认所有防护开启 2. PowerShell校验防护状态:
Get-MpPreference | Select-Object RealTimeProtectionEnabled, ControlledFolderAccessEnabled -
巡检判定标准:实时防护、云防护、受控文件夹访问、智能应用控制全部启用
-
风险处置:防护关闭立即强制开启,全盘扫描查杀恶意程序
2.6 日志审计巡检
-
检查目的:保障行为可溯源,满足等保6个月日志留存要求
-
操作步骤+命令: 1. 日志查看:事件查看器 → Windows日志 → 安全/系统/应用程序 2. 审计策略校验:CMD输入
auditpol /get /category:* -
巡检判定标准:全量审计开启,日志无清空、篡改、覆盖,留存时长≥6个月
2.7 启动项与持久化后门巡检
-
检查目的:排查开机自启木马、计划任务后门、服务持久化风险
-
巡检操作: 1. 启动项:任务管理器 → 启动,禁用陌生程序 2. 计划任务:任务计划程序 → 任务计划程序库,删除陌生定时任务 3. 系统服务:services.msc,排查陌生开机自启服务
-
巡检判定标准:无陌生启动项、无未知计划任务、无恶意自启服务
三、Win11终端关联数据库专项巡检与加固(企业新增核心)
针对企业Win11工作站本地部署数据库、安装数据库客户端、本地运行业务库场景,补充MySQL、SQL Server、PostgreSQL通用巡检+加固方案,适配终端轻量化数据库安全管控,补齐原有手册数据库安全短板。
3.1 数据库基础信息巡检(全命令)
3.1.1 数据库服务状态巡检
-
巡检目的:确认数据库服务运行状态,排查异常启停、非法驻留
-
Windows终端巡检命令(CMD): 1. 查看所有数据库服务:
sc query | findstr /i mysql mssql postgres2. 查看SQL Server状态:sc query MSSQLSERVER3. 查看MySQL状态:sc query MySQL80 -
合格标准:业务必需数据库正常运行,无用数据库服务全部停止并禁用
3.1.2 数据库端口监听巡检
-
巡检目的:杜绝数据库端口对公网/全内网开放,防止未授权访问、拖库攻击
-
巡检命令:
netstat -ano | findstr "3306 1433 5432" -
风险判定: - 3306(MySQL)、1433(SQLServer)、5432(PG) 监听0.0.0.0为高危风险 - 仅允许监听127.0.0.1本地访问或指定业务内网IP
3.2 数据库账号安全巡检与加固
3.2.1 弱密码/空密码巡检
-
巡检内容:排查数据库超级账号弱密码、空密码、默认密码
-
加固要求: 1. MySQL:root账号禁止空密码、弱密码,设置16位复杂密码 2. SQL Server:sa账号禁用或强密码锁定,禁止远程登录 3. 清理测试账号、匿名账号、多余运维账号
-
加固命令示例(MySQL):
ALTER USER 'root'@'localhost' IDENTIFIED BY '复杂强密码@2026';FLUSH PRIVILEGES;
3.2.2 数据库远程权限加固
-
巡检问题:默认允许任意IP远程连接数据库
-
加固操作:删除所有远程授权,仅保留本地/业务白名单IP
-- MySQL 禁止所有外网远程DELETE FROM mysql.user WHERE Host='%';FLUSH PRIVILEGES; -
合格标准:数据库仅本地访问或指定业务服务器IP访问,无全网开放权限
3.3 数据库文件与权限巡检加固
-
巡检项1:数据目录权限:数据库data目录、日志目录禁止Everyone完全控制,仅数据库服务账号拥有读写权限
-
巡检项2:备份文件安全:本地数据库bak、sql备份文件禁止公开存放,加密压缩存储
-
巡检项3:配置文件加固:my.ini、my.cnf、sql.ini配置文件禁止匿名读取,隐藏账号密码明文
3.4 数据库日志与审计巡检
-
巡检要求:开启数据库登录日志、操作日志、慢查询日志
-
加固标准:日志留存≥6个月,记录登录IP、操作指令、数据变更记录,支持溯源追责
-
巡检操作:定期导出数据库日志,核查异常登录、批量查询、删除、篡改操作
3.5 数据库防入侵加固
-
关闭数据库远程访问、禁用未使用存储过程
-
禁止数据库服务以系统管理员权限运行
-
防火墙拦截外网3306/1433/5432端口,仅内网白名单放行
-
定期查杀数据库勒索木马、后门脚本,杜绝数据库被加密、拖库
四、企业Win11终端深度安全加固(全命令+全步骤)
4.1 账号安全基线加固(企业核心)
4.1.1 禁用默认高危管理员账号
管理员CMD执行,永久关闭系统默认后门账号:
net user Administrator /active:no
加固作用:彻底杜绝针对默认管理员账号的暴力破解、口令喷洒攻击。
4.1.2 强制企业级密码策略
Win+R输入secpol.msc打开本地安全策略 → 账户策略 → 密码策略,强制配置:
-
密码必须符合复杂性要求:启用
-
密码最小长度:12位(字母+数字+特殊符号组合)
-
密码最长使用期限:90天
-
强制密码历史:5个,禁止重复使用历史密码
-
账户锁定阈值:5次无效登录锁定
-
账户锁定时长:30分钟
策略生效命令:gpupdate /force
4.1.3 关闭匿名SAM枚举访问
本地安全策略 → 安全选项 → 网络访问:启用「不允许匿名枚举SAM账户和共享」,执行gpupdate /force生效。
4.1.4 清理冗余陌生账号
net user 用户名 /delete
4.2 系统内核与虚拟化安全加固
4.2.1 启用VBS虚拟化安全防护
设置 → 隐私和安全性 → 设备安全性 → 核心隔离,开启内存完整性,防御内存注入、权限提升漏洞。
4.2.2 启用凭据防护(企业版专属)
Win11企业版开启Credential Guard凭据防护,隔离账号哈希凭据,杜绝内网哈希传递、凭证窃取攻击。
4.3 防火墙一键基线加固
管理员PowerShell执行,固化企业防火墙基线:
Set-NetFirewallProfile -Profile Domain,Public,Private -DefaultInboundAction Block -DefaultOutboundAction Allow
Set-NetFirewallProfile -Enabled True
手动封禁高危端口:入站规则新建拦截3389、445、135、139端口。
4.4 勒索与恶意代码防护加固
4.4.1 开启受控文件夹防护
Set-MpPreference -EnableControlledFolderAccess Enabled
4.4.2 开启全量Defender防护
Set-MpPreference -DisableRealTimeMonitoring $false
Set-MpPreference -DisableCloudDeliveredProtection $false
-
启用ASR规则、网络保护、移动设备全盘扫描
-
开启Smart App Control拦截未知恶意程序
4.5 BitLocker磁盘加密加固
专业版/企业版终端强制开启C盘BitLocker XTS-AES256加密,密钥统一归档运维服务器,禁止本地留存,防止设备丢失数据泄露。
4.6 高危服务与协议禁用加固
管理员CMD执行禁用高危服务:
sc config RemoteRegistry start= disabled
sc config Telnet start= disabled
sc config FTP start= disabled
系统设置关闭SMB1.0、冗余IPv6协议,缩减攻击面。
4.7 全量审计策略加固
auditpol /set /category:* /success:enable /failure:enable
gpupdate /force
4.8 应用与外设安全加固
-
Edge开启SmartScreen防护,拦截钓鱼恶意下载
-
禁用Office宏自动运行,杜绝宏病毒
-
关闭系统自动播放、U盘自动运行
-
管控隐私权限,禁止第三方程序私自调用摄像头、剪贴板
五、企业风险分级处置流程
5.1 高危风险(立即处置)
包含:默认管理员启用、高危端口对外开放、数据库全网开放、防护软件关闭、陌生后门账号、系统高危漏洞未修复。处置流程:立即阻断风险→禁用违规配置→查杀恶意程序→数据库权限收紧→重启复测→归档记录→复盘加固。
5.2 中危风险(24小时内处置)
包含:密码复杂度不达标、数据库弱密码、日志留存不足、无用服务开启、策略配置不规范。处置流程:批量修正配置、重置数据库/系统密码、同步合规基线、复核校验。
5.3 低危风险(月度整改)
包含:系统非高危补丁滞后、隐私权限冗余、启动项冗余、数据库日志优化。处置流程:月度巡检统一整改、优化策略。
六、企业常态化巡检周期规范(含数据库)
-
每日巡检:终端防护状态、异常进程、陌生联网、数据库服务运行状态、数据库异常登录
-
每周巡检:系统补丁更新、防火墙策略、启动项、计划任务、病毒查杀、数据库端口监听、账号权限核查
-
每月巡检:全量系统基线复核、密码更新、端口扫描、日志审计、BitLocker加密校验、数据库弱密码排查、备份安全核查
-
季度巡检:终端+数据库漏洞扫描、策略迭代优化、合规自查、安全复盘
七、合规验收标准(含数据库)
所有企业Win11终端及本地数据库需满足以下验收条件:
-
系统无高危漏洞、无对外开放高危端口、无启用默认管理员账号
-
系统密码、审计、防火墙策略完全符合企业基线
-
勒索防护、内存完整性、TPM、安全启动全部正常启用
-
数据库无全网开放端口、无弱密码、无匿名远程访问
-
系统与数据库日志留存、数据加密、权限管控满足等保2.0要求
八、附录:企业终端+数据库全套巡检命令汇总
# ========== 系统基础巡检 ==========
winver
wmic qfe list full
net user
net localgroup administrators
netstat -ano
Get-NetFirewallProfile
Get-MpPreference | Select-Object RealTimeProtectionEnabled, ControlledFolderAccessEnabled
auditpol /get /category:*
# ========== 系统一键加固命令 ==========
net user Administrator /active:no
gpupdate /force
Set-NetFirewallProfile -Profile Domain,Public,Private -DefaultInboundAction Block -DefaultOutboundAction Allow
Set-MpPreference -EnableControlledFolderAccess Enabled
sc config RemoteRegistry start= disabled
sc config Telnet start= disabled
# ========== 数据库专项巡检命令 ==========
sc query | findstr /i mysql mssql postgres
netstat -ano | findstr "3306 1433 5432"
# ========== MySQL基础加固命令 ==========
ALTER USER 'root'@'localhost' IDENTIFIED BY 'StrongPass@2026';
DELETE FROM mysql.user WHERE Host='%';
FLUSH PRIVILEGES;
posted on
浙公网安备 33010602011771号