Microsoft AZ-801: Windows Server 安全和强化 — 学习指南

属于 Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.

概述

强化 Windows Server 是一项分层实践,其重点在于身份隔离、应用程序控制、漏洞和恶意软件缓解以及严格的网络边界——并通过可重复的基线来确保持续执行。其目标是防止凭据盗窃,通过默认拒绝的控制措施减少攻击面,检测并遏制恶意行为,并通过报告验证配置的有效性。下述功能是现代 Windows Server 的原生功能,可通过 Group Policy、PowerShell 和 Microsoft 安全服务进行大规模集成管理。

身份和凭据保护

Windows Defender Credential Guard 使用基于虚拟化的安全 (VBS) 将机密信息与操作系统隔离,从而防止 LSASS 被恶意软件抓取。VBS 的要求包括支持安全启动 (Secure Boot) 的 UEFI 2.3.1、硬件辅助虚拟化 (Intel VT-x/AMD-V with SLAT) 以及 TPM 2.0 (强烈建议用于密钥保护)。对于虚拟机,请使用支持安全启动 (Secure Boot) 和 vTPM 的第二代虚拟机;VBS 使用 Windows 虚拟机监控程序运行,无需安装 Hyper-V 角色。

通过组策略启用 Credential Guard:计算机配置 > 管理模板 > 系统 > Device Guard > 打开基于虚拟化的安全。将“基于虚拟化的代码完整性保护”设置为“已启用”,选择“Credential Guard 配置”为“已启用并使用安全启动”(或在支持的情况下选择“已启用并使用安全启动和 DMA 保护”)。需要重启。在 msinfo32 中验证:基于虚拟化的安全: 正在运行;Credential Guard: 开。事件会出现在 Microsoft-Windows-CodeIntegrity/Operational 和 DeviceGuard 下。

本地安全机构 (LSA) 保护是 Credential Guard 的补充。将 LSASS 配置为受保护进程 (PPL) 运行,以阻止即便是管理员发起的未签名代码注入。使用组策略:计算机配置 > 管理模板 > 系统 > 本地安全机构 > 配置 LSASS 作为受保护的进程运行。此设置会配置 RunAsPPL,强制只使用已签名、受信任的驱动程序。Credential Guard 将机密隔离在由 VSM 保护的 LSAISO 进程中;LSASS PPL 则强化了 LSASS 进程的边界。同时启用两者可实现深度防御。

特权访问工作站 (PAW) 将凭据隔离操作化。采用分层管理模型:

应用程序控制和攻击面管理

Windows Defender Application Control (WDAC) 对代码强制执行默认拒绝策略。策略类型包括单个基础策略 (SiPolicy) 和可选的补充策略,用于在不更改基础策略的情况下扩展允许规则。现代 Windows Server 支持同时运行多个策略。WDAC 同时管控用户模式的二进制文件/脚本和内核模式的驱动程序。信任可以通过 Microsoft 签名、WHQL、Windows 应用商店、您的企业代码签名证书、文件哈希、发布者/文件属性或托管安装程序 (Managed Installer) 来定义,托管安装程序会将部署的代码标记为受信任。首先以审核模式部署以收集事件,然后切换到强制模式进行阻止。使用 ConfigCI PowerShell 模块创建策略:

undefined

;使用

undefined

进行合并;使用

undefined

标记策略 ID;使用

undefined

生成签名的 .p7b 文件;部署到

undefined

或通过组策略进行部署。WDAC 还可以限制 COM 类的使用和注册,以防止恶意的 COM 滥用。

漏洞利用防护提供全局和按应用程序的进程缓解措施。系统级别的缓解措施包括 DEP、ASLR(强制重定位、自下而上随机化、高熵)、CFG、SEHOP 以及严格的句柄和映像加载策略。应用程序级别的替代设置允许进行精细调整,例如为特定可执行文件启用/禁用创建子进程、导出地址筛选或任意代码防护。可通过 Windows 安全中心应用(应用和浏览器控制 > 漏洞利用防护)或 PowerShell 进行管理:

undefined

undefined

undefined

。使用

undefined

undefined

导出/导入 XML 以实现规模化部署。当业务线应用必须生成子进程时,可创建一个按应用程序的替代设置,仅为该可执行文件禁用该缓解措施。

攻击面减少 (ASR) 规则在行为层阻止恶意软件技术。可按规则配置为阻止、审核或警告模式。常见的规则 ID 包括:

undefined

。使用

undefined

定义仅适用于 ASR 的进程/文件排除项。事件报告在事件查看器的 Microsoft-Windows-Windows Defender/Operational 下,当载入到 Microsoft Defender for Endpoint 后,可在高级搜寻表(DeviceEvents、DeviceSecurityEvents)中通过明确的 ASR 规则标识符进行查询。

受控文件夹访问 (CFA) 通过限制不受信任的进程写入受保护的文件夹来阻止勒索软件。默认保护的文件夹包括用户配置文件的文档、图片、桌面、收藏夹等;您可以添加自定义路径(包括托管应用程序共享的数据卷)。通过“允许的应用”来允许特定的业务线二进制文件进行写入。使用

undefined

进行管理。在 Windows Defender 事件日志中监控阻止事件,并根据证据而非猜测来调整允许的应用程序。

终结点防护和基线

服务器上的 Windows Defender Antivirus 提供实时保护以及计划内/按需扫描。扫描类型包括快速、完全和自定义;通过组策略或 WSUS 安排定义、引擎和平台的更新。使用

undefined

进行完全扫描,或使用 PowerShell

undefined

进行快速扫描。使用

undefined

配置排除项(路径、进程、扩展名),但应尽量减少排除项,并优先使用精确的基于进程的条目;与 ASR 和 WDAC 配合使用,以避免产生补偿性风险。篡改防护可防止恶意软件或本地管理员对 Defender 设置(注册表和 WMI)进行未经授权的更改;通过 Microsoft Defender for Endpoint 的服务器安全设置管理功能进行集中管理。启用云提供的保护 (MAPS) 和自动样本提交,以快速阻止新出现的威胁;使用

undefined

进行验证(AMServiceEnabled、AntispywareSignatureLastUpdated、IsTamperProtected、CloudProtectionEnabled)。

安全基线可大规模实施经过验证的强化措施。使用 Microsoft Security Compliance Toolkit (MSCT) 下载 Windows Server 基线(GPO 备份和文档)。通过组策略管理(右键单击“组策略对象”>“导入设置”)导入基线 GPO,或使用 LGPO.exe 在本地应用。首先在测试 OU 中进行验证。使用 Policy Analyzer(MSCT 的一部分)将当前 GPO 和本地策略与基线进行比较,识别冲突并生成偏差报告。为任何有意的偏差记录业务理由和变更控制,并在补丁周期后重新运行比较,以保持对配置漂移的感知。

网络和策略强制执行

具有高级安全性的 Windows Defender 防火墙是状态感知且可识别配置文件的。通过入站默认拒绝和对必要服务的显式允许来强制执行最小权限,并按远程地址、接口和用户/服务 SID 来限定范围。尽可能使用服务强化规则,将流量绑定到正确的服务,而不仅仅是端口。应为那些需要向受限目标发起连接的服务器定义出站规则,以防止横向移动和未经授权的出站流量。连接安全规则为流量添加 IPsec(身份验证、完整性以及可选的加密);请记住,它们本身不会打开端口——需要将它们与防火墙规则配对使用。为了在域和工作组之间实现强大的、可互操作的身份验证,请使用计算机证书身份验证。当像 tracert 这样的诊断工具必须保持明文传输时,请配置 IPsec 例外 (WFAS > 属性 > IPsec 设置 > IPsec 例外)。适当应用域、专用和公用配置文件;连接到不受信任网段的服务器接口应使用公用配置文件。仅通过有针对性的规则组来启用远程管理场景(例如,用于通过 DCOM 进行计算机管理和事件日志访问的 COM+ Network Access (DCOM-In) 和 Remote Event Log Management)。

理解本地安全策略和组策略如何交互。本地安全策略 (secpol.msc) 是起始层,但域 GPO 会遵循 LSDOU 处理顺序覆盖它:本地 (Local)、站点 (Site)、域 (Domain),然后是 OU(对于每个设置,后写入者优先),其中一些安全设置会合并(例如,用户权限分配会根据优先级规则汇总“拒绝”和“允许”条目)。使用策略的结果集 (RSoP),通过 gpresult /r(或 gpresult /h report.html)和组策略结果向导来查看生效的配置,包括应用了哪个 GPO 和 WMI 筛选器。在排查安全设置(Defender、防火墙、WDAC 暂存、LSA 保护)问题时,务必确认已应用的 GPO 及其优先级链,然后在更改后运行 gpupdate /force

实际问题场景

Contoso Ltd. 正在 Windows Server 2022 上推出一款新的人力资源 (HR) 应用程序,该程序会写入数据共享并为报告生成辅助进程。安全领导层要求在不中断 HR 应用程序的情况下,在 Tier 1 服务器上实现勒索软件弹性、防止凭据盗窃和默认拒绝执行。

  1. 通过 Credential Guard 和 LSA 保护建立身份边界
  1. 通过 WDAC 先在审核模式下实施应用程序允许列表,然后强制执行
  1. 根据应用程序调整漏洞利用缓解措施
  1. 使用 ASR 规则和有针对性的排除项来阻止常见的攻击技术
  1. 使用受控文件夹访问保护数据路径
  1. 确认防病毒状态和云保护
  1. 锁定网络层面
  1. 基线化和验证

选择此组合是为了隔离凭据 (Credential Guard, LSA PPL)、默认拒绝代码执行 (WDAC)、阻止常见攻击者技术 (ASR, 漏洞利用防护)、防止数据篡改 (CFA)、强制执行恶意软件检测 (带有云功能的 Defender AV) 以及弥补网络差距 (防火墙和 IPsec),并通过基线和报告确保一致性和可审计性。


所有领域 · Microsoft Defender for Cloud 和终结点安全

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

浏览 Microsoft →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品