等保2.0三级要求Windows账户策略必须覆盖密码强度、防暴力破解、登录可控三大核心:密码最小长度≥8位(建议10–12位)、最长使用期≤90天、锁定阈值5次、锁定时间与重置计数器均设为30分钟,且需留痕可验证。
Windows 用户策略配置不是简单勾选几项就能过关的事,关键在于策略逻辑自洽、生效范围明确、且留有可验证痕迹。等保2.0三级要求下,账户策略必须覆盖密码强度、防暴力破解、登录过程可控三大核心,缺一不可。
仅开启“密码必须符合复杂性要求”远远不够。等保明确要求:
Get-ItemProperty "HKLM:SYSTEMCurrentControlSetControlLsa" | Select-Object MinPwdLength)注意:这些设置只对新设或重置密码生效,已有弱密码不会自动失效,需配合账号审计手动清理。
账户锁定阈值、锁定时间、重置计数器三者必须逻辑一致,否则策略形同虚设:
修改后可通过net accounts /domain(域环境)或net accounts(本地)快速验证当前值。
服务账户、监控账户、备份账户等不能被锁定——但也不能因此关闭全局策略。正确做法是:
secpol.msc中“用户权限分配”限制“从网络访问此计算机”权限,缩小高危账户暴露面测评时只打开gpedit.msc截图是无效的。真正有效的证据包括:
gpresult /h report.html生成组策略结果报告(含生效GPO名称与时间戳)secedit /export /cfg baseline.inf