Microsoft AZ-801: Windows Server 安全和强化 — 学习指南
属于 Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
强化 Windows Server 是一项分层实践,其重点在于身份隔离、应用程序控制、漏洞和恶意软件缓解以及严格的网络边界——并通过可重复的基线来确保持续执行。其目标是防止凭据盗窃,通过默认拒绝的控制措施减少攻击面,检测并遏制恶意行为,并通过报告验证配置的有效性。下述功能是现代 Windows Server 的原生功能,可通过 Group Policy、PowerShell 和 Microsoft 安全服务进行大规模集成管理。
身份和凭据保护
Windows Defender Credential Guard 使用基于虚拟化的安全 (VBS) 将机密信息与操作系统隔离,从而防止 LSASS 被恶意软件抓取。VBS 的要求包括支持安全启动 (Secure Boot) 的 UEFI 2.3.1、硬件辅助虚拟化 (Intel VT-x/AMD-V with SLAT) 以及 TPM 2.0 (强烈建议用于密钥保护)。对于虚拟机,请使用支持安全启动 (Secure Boot) 和 vTPM 的第二代虚拟机;VBS 使用 Windows 虚拟机监控程序运行,无需安装 Hyper-V 角色。
通过组策略启用 Credential Guard:计算机配置 > 管理模板 > 系统 > Device Guard > 打开基于虚拟化的安全。将“基于虚拟化的代码完整性保护”设置为“已启用”,选择“Credential Guard 配置”为“已启用并使用安全启动”(或在支持的情况下选择“已启用并使用安全启动和 DMA 保护”)。需要重启。在 msinfo32 中验证:基于虚拟化的安全: 正在运行;Credential Guard: 开。事件会出现在 Microsoft-Windows-CodeIntegrity/Operational 和 DeviceGuard 下。
本地安全机构 (LSA) 保护是 Credential Guard 的补充。将 LSASS 配置为受保护进程 (PPL) 运行,以阻止即便是管理员发起的未签名代码注入。使用组策略:计算机配置 > 管理模板 > 系统 > 本地安全机构 > 配置 LSASS 作为受保护的进程运行。此设置会配置 RunAsPPL,强制只使用已签名、受信任的驱动程序。Credential Guard 将机密隔离在由 VSM 保护的 LSAISO 进程中;LSASS PPL 则强化了 LSASS 进程的边界。同时启用两者可实现深度防御。
特权访问工作站 (PAW) 将凭据隔离操作化。采用分层管理模型:
- 第 0 层:AD DS、ADFS、PKI、身份和安全信任根
- 第 1 层:应用程序和基础设施服务器
- 第 2 层:用户工作站 每个层级使用独立的管理员帐户和专用的 PAW。PAW 通过 Credential Guard、WDAC、HVCI (内存完整性)、SmartScreen、受限浏览和严格的防火墙出站规则进行强化。阻止跨层级登录路径(例如,第 0 层管理员不得登录到第 1 层或第 2 层的设备)。此模型可显著减小凭据盗窃的影响范围。
应用程序控制和攻击面管理
Windows Defender Application Control (WDAC) 对代码强制执行默认拒绝策略。策略类型包括单个基础策略 (SiPolicy) 和可选的补充策略,用于在不更改基础策略的情况下扩展允许规则。现代 Windows Server 支持同时运行多个策略。WDAC 同时管控用户模式的二进制文件/脚本和内核模式的驱动程序。信任可以通过 Microsoft 签名、WHQL、Windows 应用商店、您的企业代码签名证书、文件哈希、发布者/文件属性或托管安装程序 (Managed Installer) 来定义,托管安装程序会将部署的代码标记为受信任。首先以审核模式部署以收集事件,然后切换到强制模式进行阻止。使用 ConfigCI PowerShell 模块创建策略:
undefined
;使用
undefined
进行合并;使用
undefined
标记策略 ID;使用
undefined
生成签名的 .p7b 文件;部署到
undefined
或通过组策略进行部署。WDAC 还可以限制 COM 类的使用和注册,以防止恶意的 COM 滥用。
漏洞利用防护提供全局和按应用程序的进程缓解措施。系统级别的缓解措施包括 DEP、ASLR(强制重定位、自下而上随机化、高熵)、CFG、SEHOP 以及严格的句柄和映像加载策略。应用程序级别的替代设置允许进行精细调整,例如为特定可执行文件启用/禁用创建子进程、导出地址筛选或任意代码防护。可通过 Windows 安全中心应用(应用和浏览器控制 > 漏洞利用防护)或 PowerShell 进行管理:
undefined
;
undefined
;
undefined
。使用
undefined
和
undefined
导出/导入 XML 以实现规模化部署。当业务线应用必须生成子进程时,可创建一个按应用程序的替代设置,仅为该可执行文件禁用该缓解措施。
攻击面减少 (ASR) 规则在行为层阻止恶意软件技术。可按规则配置为阻止、审核或警告模式。常见的规则 ID 包括:
- D4F940AB-401B-4EFC-AADC-AD5F3C50688A:阻止 Office 应用创建子进程
- 3B576869-A4EC-4529-8536-B80A7769E899:阻止 Office 应用创建可执行内容
- 75668C1F-73B5-4CF0-BB93-3ECF5CB7CC84:阻止 Office 应用将代码注入其他进程
- BE9BA2D9-53EA-4CDC-84E5-9B1EEEE46550:阻止来自电子邮件和 Webmail 客户端的可执行内容
- D3E037E1-3EB8-44C8-A917-57927947596D:阻止 JavaScript/VBScript 启动下载的可执行文件
- 5BEB7EFE-FD9A-4556-801D-275E5FFC04CC:阻止执行可能经过混淆的脚本
- D1E49AAC-8F56-4280-B9BA-993A6D77406C:阻止源自 PSExec 和 WMI 命令的进程创建
- 01443614-CD74-433A-B99E-2ECDC07BFC25:阻止不符合流行度、存在时间或受信任列表标准的可执行文件
- 9E6C4E1F-7D60-472F-BA1A-A39EF669E4B2:阻止从 LSASS 窃取凭据 管理方式为使用 PowerShell:
undefined
。使用
undefined
定义仅适用于 ASR 的进程/文件排除项。事件报告在事件查看器的 Microsoft-Windows-Windows Defender/Operational 下,当载入到 Microsoft Defender for Endpoint 后,可在高级搜寻表(DeviceEvents、DeviceSecurityEvents)中通过明确的 ASR 规则标识符进行查询。
受控文件夹访问 (CFA) 通过限制不受信任的进程写入受保护的文件夹来阻止勒索软件。默认保护的文件夹包括用户配置文件的文档、图片、桌面、收藏夹等;您可以添加自定义路径(包括托管应用程序共享的数据卷)。通过“允许的应用”来允许特定的业务线二进制文件进行写入。使用
undefined
进行管理。在 Windows Defender 事件日志中监控阻止事件,并根据证据而非猜测来调整允许的应用程序。
终结点防护和基线
服务器上的 Windows Defender Antivirus 提供实时保护以及计划内/按需扫描。扫描类型包括快速、完全和自定义;通过组策略或 WSUS 安排定义、引擎和平台的更新。使用
undefined
进行完全扫描,或使用 PowerShell
undefined
进行快速扫描。使用
undefined
配置排除项(路径、进程、扩展名),但应尽量减少排除项,并优先使用精确的基于进程的条目;与 ASR 和 WDAC 配合使用,以避免产生补偿性风险。篡改防护可防止恶意软件或本地管理员对 Defender 设置(注册表和 WMI)进行未经授权的更改;通过 Microsoft Defender for Endpoint 的服务器安全设置管理功能进行集中管理。启用云提供的保护 (MAPS) 和自动样本提交,以快速阻止新出现的威胁;使用
undefined
进行验证(AMServiceEnabled、AntispywareSignatureLastUpdated、IsTamperProtected、CloudProtectionEnabled)。
安全基线可大规模实施经过验证的强化措施。使用 Microsoft Security Compliance Toolkit (MSCT) 下载 Windows Server 基线(GPO 备份和文档)。通过组策略管理(右键单击“组策略对象”>“导入设置”)导入基线 GPO,或使用 LGPO.exe 在本地应用。首先在测试 OU 中进行验证。使用 Policy Analyzer(MSCT 的一部分)将当前 GPO 和本地策略与基线进行比较,识别冲突并生成偏差报告。为任何有意的偏差记录业务理由和变更控制,并在补丁周期后重新运行比较,以保持对配置漂移的感知。
网络和策略强制执行
具有高级安全性的 Windows Defender 防火墙是状态感知且可识别配置文件的。通过入站默认拒绝和对必要服务的显式允许来强制执行最小权限,并按远程地址、接口和用户/服务 SID 来限定范围。尽可能使用服务强化规则,将流量绑定到正确的服务,而不仅仅是端口。应为那些需要向受限目标发起连接的服务器定义出站规则,以防止横向移动和未经授权的出站流量。连接安全规则为流量添加 IPsec(身份验证、完整性以及可选的加密);请记住,它们本身不会打开端口——需要将它们与防火墙规则配对使用。为了在域和工作组之间实现强大的、可互操作的身份验证,请使用计算机证书身份验证。当像 tracert 这样的诊断工具必须保持明文传输时,请配置 IPsec 例外 (WFAS > 属性 > IPsec 设置 > IPsec 例外)。适当应用域、专用和公用配置文件;连接到不受信任网段的服务器接口应使用公用配置文件。仅通过有针对性的规则组来启用远程管理场景(例如,用于通过 DCOM 进行计算机管理和事件日志访问的 COM+ Network Access (DCOM-In) 和 Remote Event Log Management)。
理解本地安全策略和组策略如何交互。本地安全策略 (secpol.msc) 是起始层,但域 GPO 会遵循 LSDOU 处理顺序覆盖它:本地 (Local)、站点 (Site)、域 (Domain),然后是 OU(对于每个设置,后写入者优先),其中一些安全设置会合并(例如,用户权限分配会根据优先级规则汇总“拒绝”和“允许”条目)。使用策略的结果集 (RSoP),通过 gpresult /r(或 gpresult /h report.html)和组策略结果向导来查看生效的配置,包括应用了哪个 GPO 和 WMI 筛选器。在排查安全设置(Defender、防火墙、WDAC 暂存、LSA 保护)问题时,务必确认已应用的 GPO 及其优先级链,然后在更改后运行 gpupdate /force。
实际问题场景
Contoso Ltd. 正在 Windows Server 2022 上推出一款新的人力资源 (HR) 应用程序,该程序会写入数据共享并为报告生成辅助进程。安全领导层要求在不中断 HR 应用程序的情况下,在 Tier 1 服务器上实现勒索软件弹性、防止凭据盗窃和默认拒绝执行。
- 通过 Credential Guard 和 LSA 保护建立身份边界
- 操作:通过应用于 HR 服务器 OU 的一个已强化的“Tier 1 – 服务器安全”GPO,配置“开启基于虚拟化的安全 (Credential Guard 与安全启动)”并将“LSASS 配置为受保护进程运行”。
- 原因:无法从 LSASS 中获取机密,并且 PPL 可防止代码注入,从而减少服务器被攻陷所造成的影响。
- 通过 WDAC 先在审核模式下实施应用程序允许列表,然后强制执行
- 操作:使用
New-CIPolicy命令,从托管 HR 应用程序的黄金镜像中,以 Publisher 和 FilePublisher 级别生成一个基础 WDAC 策略;添加“托管安装程序”以信任企业软件分发;对策略进行签名并以审核模式部署,在审查事件后再切换到强制模式。 - 原因:WDAC 为未经授权的二进制文件、脚本和驱动程序提供默认拒绝,同时安全地允许 HR 应用程序和托管部署。
- 根据应用程序调整漏洞利用缓解措施
- 操作:全局应用系统级的 CFG/ASLR;对于 HR 报告可执行文件,使用
Set-ProcessMitigation -Name hrreport.exe -Disable ChildProcess设置一个按应用程序的覆盖规则以允许创建子进程,同时保持其他缓解措施启用。 - 原因:在适应运维中提到的合法应用程序行为的同时,保持漏洞利用强化措施的广泛有效性。
- 使用 ASR 规则和有针对性的排除项来阻止常见的攻击技术
- 操作:以阻止模式启用关键的 ASR 规则(例如,用于阻止 Office 创建子进程的
D4F940AB…,用于阻止 LSASS 凭据盗窃的9E6C4E1F…,用于基于流行度和存在时间进行信任评估的01443614…),并将任何初期可能产生高冲突的规则设置为审核模式;如果需要,为 HR 应用程序的已签名二进制文件添加一个特定的-AttackSurfaceReductionOnlyExclusions。 - 原因:ASR 可以在不全面削弱防御的情况下,减少宏、脚本和“就地取材”攻击的滥用;排除项是精确的,且仅针对 ASR。
- 使用受控文件夹访问保护数据路径
- 操作:以阻止模式启用 CFA;将 HR 数据共享路径和应用程序数据文件夹添加到受保护的文件夹中;根据已签名的路径,将 HR 应用程序二进制文件添加为允许的应用程序。
- 原因:防止不受信任的进程对业务关键数据进行未经授权的加密或篡改,从而提供勒索软件抵御能力。
- 确认防病毒状态和云保护
- 操作:确保实时保护、云提供的保护和示例提交已启用;在非工作时间安排完整扫描;审查
Get-MpComputerStatus的结果;如果绝对必要,将排除项限制为仅针对 HR 应用程序的进程。 - 原因:在最小化攻击面增加的同时,保持最新的检测能力。
- 锁定网络层面
- 操作:配置 HR 服务所需的、仅限入站的规则,并使用服务 SID 限定范围;定义到数据库和更新端点的最小化出站规则;如果需要加密服务器到服务器的流量,请添加使用证书身份验证的连接安全规则;为
tracert等诊断需求添加 IPsec 例外。 - 原因:精确的仅允许网络策略和 IPsec 可防止横向移动和窃听,同时保留必要的操作。
- 基线化和验证
- 操作:从 Microsoft Security Compliance Toolkit 中将 Windows Server 安全基线导入到 Tier 1 GPO,使用 Policy Analyzer 对照现有 GPO 进行审查,并为 HR 工作负载记录已批准的偏差。
- 原因:确保超越单点控制的全面强化,并提供可衡量、可报告的合规性。
选择此组合是为了隔离凭据 (Credential Guard, LSA PPL)、默认拒绝代码执行 (WDAC)、阻止常见攻击者技术 (ASR, 漏洞利用防护)、防止数据篡改 (CFA)、强制执行恶意软件检测 (带有云功能的 Defender AV) 以及弥补网络差距 (防火墙和 IPsec),并通过基线和报告确保一致性和可审计性。
所有领域 · Microsoft Defender for Cloud 和终结点安全 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →