主机加固到底加固什么?——从能改什么、能插什么到能连什么逐层收口
【摘要】 徐州一家工程机械配套厂的 IT 主管发现,车间一台电脑被人装了远程控制工具,用了一个多月,直到机器变卡才暴露。查的时候更麻烦:系统设置被改过,谁改的、什么时候改的,一条记录都没有。主机加固不是装个杀毒软件就算完。安企神这类终端安全管理软件的加固思路是按面收口:系统设置、软件安装、外设接口、网络出口逐层收住;代价是收得越紧,现场越依赖管理员开口子。一、第一层:系统本身能改什么高危入口关闭。 注...
徐州一家工程机械配套厂的 IT 主管发现,车间一台电脑被人装了远程控制工具,用了一个多月,直到机器变卡才暴露。
查的时候更麻烦:系统设置被改过,谁改的、什么时候改的,一条记录都没有。
主机加固不是装个杀毒软件就算完。
安企神这类终端安全管理软件的加固思路是按面收口:系统设置、软件安装、外设接口、网络出口逐层收住;代价是收得越紧,现场越依赖管理员开口子。

一、第一层:系统本身能改什么
- 高危入口关闭。 注册表、组策略、设备管理器、任务管理器、控制面板、安全模式按策略禁用。这些入口本身是给管理员用的,落到普通账号手里就成了绕过管控的通道。
- 关键参数锁住。 IP 地址、计算机名不允许随意修改,避免地址冲突和人机对不上——审计记录里挂着 IP,实际用的人已经换了一台机器。
- 权限分级。 多管理员分级,超级管理员与普通管理员权限分开,普通管理员只管指定分组。
二、第二层:软件能装什么、能跑什么
- 装什么有出处。 禁止安装新软件,只允许企业软件库里的软件或白名单安装包。软件库的作用是把"从哪装"固定下来,员工不用去网上找来源不明的版本,机器也少一个中招入口。
- 跑什么有名单。 程序黑白名单;指定程序运行时断网,或报警并结束进程;禁止运行脚本程序,脚本类木马落地就少了一条路。
- 装没装看得见。 软件资产统计与安装率统计定期核对,违规软件远程卸载,不用逐台跑。
安装收口管住"新进来的东西";这一层管不住,后面几层都在给未知程序让路。
三、第三层:接口能插什么
- U 盘四模式。 禁用、只读、只写、加密按岗位下发。只读适合资料下发岗,只写适合数据回收岗,禁用适合设备旁的固定终端。
- 其他外设。 蓝牙、光驱、红外、串口、无线网卡、打印机按需开关;USB 端口可以整体禁用。
- 异常时一键锁定。 设备列表里能一键禁用鼠标,发现有人在拷文件时先把输入锁住,防止事态扩大。
- 打印与刻录。 打印机、刻录机按需开关,打印记录留存。纸质出口也是出口,别只盯着 USB。
外设是数据最直接的物理出口,也是最容易被忽略的一层。

四、第四层:网络能连什么
- 出口白名单。 终端防火墙按 IP 和端口放行,只留业务服务器,其余一律禁止;也可以整体只允许访问内网。
- 绕行能识别。 私接手机热点、连接外部 WiFi、蓝牙共享、双网卡切换会被识别并告警,必要时联动断网、锁屏。
- 危险来源拦在外面。 危险站点挡在门外,来源不明的程序禁止安装,减少被投毒和被远程控制的机会。
网络这一层收住,主机才不会被当成跳板。
五、第五层:系统身上的洞怎么补
- 补丁统一管控。 已安装与未安装补丁统计清楚,补丁统一分发,挑空闲时段执行,别让业务时间跟着重启走。
- 弱口令先清。 强制弱密码修改。口令这关过不去,前面几层收得再紧也白搭。
- 异常早知道。 软硬件变化报警加上性能异常报警(流量、CPU、磁盘),机器被当成肉鸡跑挖矿,往往先从性能异常上露头。
六、第六层:出事能处置、能追溯
- 远程处置。 远程协助、远程卸载软件、远程开关机与锁屏,问题机器不用搬来搬去。
- 勒索与备份。 文档防勒索只允许指定程序打开文档;文档持续自动备份,被加密挟持也能取回。
- 日志留证。 系统变更、软件安装、外设使用、文件操作集中留痕并加密保存,按人、按时间调取。
- 资产到人。 软硬件资产统计与变化报警,把机器和责任人挂上钩;设备调拨、人员离职交接时有据可依。
加固做到最后,是要能回答一句:这台机器被谁、在什么时候、动过哪里。

七、加固容易做偏的两点
- 只收不放。 把所有权限一次收死,业务最先受影响。按岗位开口子,把开出去的口子记在台账上,才可持续。
- 以为装得越多越安全。 加固不是堆功能,而是把不必要的通道一条条关掉——关掉的那部分,才是真正减少的攻击面。
责编:小赵
【声明】本内容来自华为云开发者社区博主,不代表华为云及华为云开发者社区的观点和立场。转载时必须标注文章的来源(华为云社区)、文章链接、文章作者等基本信息,否则作者和本社区有权追究责任。如果您发现本社区中有涉嫌抄袭的内容,欢迎发送邮件进行举报,并提供相关证据,一经查实,本社区将立刻删除涉嫌侵权内容,举报邮箱:
cloudbbs@huaweicloud.com
- 点赞
- 收藏
- 关注作者
评论(0)