本文目录导读:

在不中断业务、不泄露敏感数据、不引入新风险的前提下,主动发现并修复终端资产中的漏洞、配置缺陷和异常行为。
以下是一套系统化的内网终端安全巡检方法论与实操指南:
巡检前的准备与原则
- 最小权限原则:巡检账号应仅具备读取必要配置、查询进程、扫描文件(非内容)的权限,避免直接使用域管理员或本地Administrator账号。
- 白名单机制:将巡检工具、扫描器IP、脚本签名加入终端安全软件的信任列表,避免误报或拦截。
- 合规与离线处理:严格执行数据最小化采集,涉及敏感文件路径(如财务、HR数据)应配置跳过规则,巡检过程中产生的日志和报告应加密存储且定期销毁。
- 分阶段试点:先对非核心部门(如研发测试机)进行试点,验证工具稳定性与误报率,再推广至全量终端。
核心巡检维度与检查项
资产与身份基线
- 硬件资产校验:核对主机名、MAC地址、CPU/内存/硬盘序列号,防止“影子资产”或资产漂移。
- 账号权限审计:
- 检查是否存在幽灵账号(离职员工未禁用、测试账号未清理)。
- 检查本地管理员组(Administrators)成员是否均为必要人员。
- 检查密码策略:空密码、弱密码(如Password123)、密码永不过期。
- 主机名与域成员状态:确认主机是否已正确加域,域信任关系是否正常。
系统与补丁状态
- 操作系统版本与补丁:检查是否低于微软官方支持版本(如Windows 7/Server 2008已停止支持),核查关键安全补丁(如SMB漏洞、打印后台处理程序漏洞)是否安装。
- 过期软件:扫描已安装软件清单,标记过时版本(如Java 8u200以下、Chrome <120、Python 2.x)。
安全配置与策略
- 防火墙与端口:检查Windows Defender防火墙是否开启,是否存在非业务端口(如3389、445、135、1433)对外开放(尤其是连接到非受信网络)。
- 远程桌面(RDP):检查是否开启了受限管理员模式(Restricted Admin),是否配置了网络级身份验证(NLA)。
- UAC(用户账户控制):检查UAC是否被降级或禁用。
- 屏保与锁屏:检查屏幕保护程序是否在15分钟内启动,恢复时需密码。
- Guest/Default账户:确认是否已禁用Guest账号,Default账户是否被重命名或禁用。
病毒与恶意软件
- 实时防护状态:确认杀毒软件(如Windows Defender、企业EDR)是否正常开启,病毒库是否为最新。
- 扫描引擎:运行一次快速扫描(非全盘),至少检查启动项、计划任务、浏览器插件。
- 异常进程与服务:
- 检查可疑进程(名称乱码、高CPU/内存占用、无数字签名、路径异常如
%temp%、%appdata%\Microsoft\Windows\Start Menu)。 - 检查隐藏服务(如以
MSSQL$开头但无对应数据库的服务)。
- 检查可疑进程(名称乱码、高CPU/内存占用、无数字签名、路径异常如
网络与连接安全
- 恶意域名解析:检查DNS缓存中是否有已知的恶意域名或C2域名(如
*.xyz、*.tk、*.ddns.net)。 - 异常连接:检查正在运行的TCP/UDP连接中,是否存在连接到非业务允许的海外IP或内网中非预期的服务器(如连接到一个不应存在的数据库服务器)。
- 代理与VPN:检查系统代理设置是否被恶意篡改,VPN客户端是否被禁用或异常退出。
存储与数据安全
- 敏感文件扫描:在非数据部门(如行政、开发)机器上,扫描是否存在明文存储的密码文件(如
pass.txt、config.xml、*.kdbx但未加密)。 - 共享文件夹:检查是否存在过度共享(Everyone/完全控制权限)的文件夹。
- BitLocker/FileVault:对于移动办公的笔记本,检查磁盘加密是否开启。
巡检工具与自动化方案
-
轻量级检查(每日/每周)
-
PowerShell脚本:编写脚本调用
Get-Service、Get-Process、Get-WmiObject和gpresult,通过组策略或SCCM下发执行,结果回传至集中日志服务器(如ELK)。 -
示例脚本片段:
# 检查管理员组成员 Get-LocalGroupMember -Group "Administrators" | Select Name, Sid # 检查可疑计划任务 Get-ScheduledTask | Where-Object {$_.TaskPath -match "Temp|User" -and $_.State -ne "Disabled"} # 检查RDP开启状态 Get-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Terminal Server" -Name "fDenyTSConnections"
-
-
专用安全合规扫描工具:
- 开源方案:OpenSCAP(针对Linux/Windows的CVE与配置基线,支持CIS基线)、Vuls(漏洞扫描)。
- 商业方案:
- 微软Defender for Endpoint:内置攻击面减少(ASR)规则和违规行为审计。
- Qualys、Tenable:进行深度漏洞与配置核查。
- 堡垒机/准入系统:如JumpServer、宁盾,在终端接入内网时执行合规检查(强制安装杀毒、更新补丁)。
-
组策略(GPO)与准入控制:
- 基线GPO:预先为所有终端配置“补丁更新策略”、“关闭不必要的服务”、“启用防火墙”、“禁用Guest”、“强制屏保”。
- 动态准入:结合NAC(网络准入控制),终端未通过安全基线检查时,自动将其放入隔离VLAN,仅允许访问补丁服务器。
巡检流程与结果处理
- 发现阶段:通过集中管理平台(如WSUS、SCCM、ITSM系统)下发巡检指令,或通过EDR/堡垒机自动采集数据。
- 评分与定级:将巡检项分类为:
- 高危(如存在0day漏洞、已感染勒索软件文件、管理员组出现异常账号)。
- 中危(如补丁缺失超过30天、防火墙关闭、共享文件夹权限过大)。
- 低危(如屏保未设置、系统日志未开启审计)。
- 自动修复:对于中低危项,通过脚本/工具自动修复(如:
reg add启用UAC、netsh advfirewall set allprofiles state on)。 - 人工干预:高危项生成工单,指派责任人。严禁直接远程清毒或打补丁,正确流程:通知用户立即隔离(拔网线),由安全应急人员介入。
- 报告与汇总:生成周期性报告(月/季),输出终端健康度评分、Top问题终端、高频错误配置,用于管理层汇报和预算申请。
常见风险与应对策略
| 风险场景 | 应对策略 |
|---|---|
| 用户自行关闭杀毒/防火墙 | 通过组策略强制启用,并禁用用户手动关闭,配置EDR实时监控白名单绕过行为。 |
| 绕过扫描器(如虚拟机/容器) | 确保资产管理平台能识别物理机与容器的差异,对虚拟机内的Guest OS单独设置巡检周期。 |
| 离线/关机的终端 | 在其上线时触发即时扫描(如AD计算机登录时执行检查脚本)。 |
| 员工个人笔记本(BYOD) | 强制安装MDM(Mobile Device Management)或专用安全容器,所有业务数据不落地。 |
| 紧急漏洞(如Log4j/WannaCry) | 临时措施:在网络层封禁相关端口(如445/3389),禁止Ldap查询。快速响应:通过EDR下发临时命令(如:Stop-Service -Name "打印池服务"),同时推送紧急补丁。 |
关键建议
- 不依赖单一工具:将 EDR(终端检测与响应) + 漏洞扫描 + GPO合规基线 三合一,互为补充。
- 关注动态威胁:静态配置检查只是基础,务必结合行为分析(如异常横向移动、高频率LDAP查询、非工作时间大量外发数据)。
- 记录日志:所有巡检操作(包括读取注册表、启动进程)应在终端本地安全日志(Event ID 4688、4624)产生记录,确保可追溯。
- 定期演练:建议每季度执行一次红蓝对抗,在巡检工具可能被绕过的情况下,测试终端真实防御能力。
通过以上体系化的巡检方法,可以有效将内网终端的安全风险从“被动响应”转变为“主动防御”,如果需要具体的PowerShell脚本示例或特定场景的处理方案,可以进一步说明。