如何删除Win10 1903版本中的密码过期策略?
Microsoft宣布了windows 10v1903(19H1)和Windows Server v1903的配置基线设置草稿版本,以及从windows 10May 2019更新开始删除密码到期策略的意图。
删除后,预设密码到期设置应由具有更现代和更好的密码安全实践的组织替换,例如多因素身份验证,检测密码猜测攻击,检测异常登录尝试以及禁止密码列表的实施 (例如Azure AD的密码保护目前在公共预览中可用)。
但是,正如Redmond进一步解释的那样,“虽然我们建议使用这些替代方案,但我们建议的安全配置基线无法表达或强制执行这些基准,这些基线构建于Windows的内置组策略设置之上,并且不能包含客户特定的值。”
早在2016年,美国国家标准与技术研究院(NIST)也建议政府机构删除密码过期策略,并仅在发现欺诈活动后才建议强制更改密码。
正如“特殊出版物800-63-3:数字认证指南”中所详述的那样,“验证者不应该要求记忆秘密被任意改变(例如,定期)。但是,如果有证据表明存在妥协,核查员应该强制改变。认证“。
密码过期策略是一种过时的缓解措施
微软的Aaron Margosis指出,需要定期更改密码的密码到期机制本身就是一种有缺陷的防御方法,因为一旦密码被盗,应立即采取缓解措施,而不是按照设定的到期策略等待它过期。
此外,即将被删除的策略“只是防止密码(或哈希)在其有效期间内被盗的概率,并且将被未经授权的实体使用。”
正如Microsoft在windows 10版1903配置基线设置的草稿中进一步解释的那样:
定期密码到期是一个古老的,过时的缓解非常低的价值,我们认为我们的基线不能强制执行任何具体的价值。通过从基线中删除它而不是推荐特定值或没有到期,组织可以选择最适合其感知需求的任何内容,而不会违反我们的指导。与此同时,我们必须重申,我们强烈建议采取其他保护措施,即使这些措施不能在我们的基线中表达。
删除密码过期策略而不添加其他面向密码的安全配置并不会直接导致安全性降低,相反,它只是证明安全意识组织需要实施额外措施来强制执行其用户'安全。
正如微软进一步详细说明的那样,“为了避免不可避免的误解,我们在这里只讨论删除密码过期策略 - 我们不建议更改最小密码长度,历史记录或复杂性的要求。”
安全配置基线设置的更多更改
刚刚发布的安全基线草案还附带了删除默认情况下禁用的内置Administrator和Guest帐户强制执行的提议。
这将允许管理员根据需要启用这两个帐户,但删除此策略不会自动意味着默认情况下将启用帐户。
Microsoft还在windows 10v1903和Windows Server v1903草案基线中添加了许多其他更改,并且还在考虑其他一些修改:
--启用新的“启用svchost.exe缓解选项”策略,该策略对svchost.exe中托管的Windows服务实施更严格的安全性,包括由svchost.exe加载的所有二进制文件必须由Microsoft签名,并且不允许动态生成的代码。请特别注意这个,因为它可能会导致尝试使用svchost.exe主机进程的第三方代码的兼容性问题,包括第三方智能卡插件。
--配置新的应用程序隐私设置,“在系统锁定时让Windows应用程序使用语音激活”,以便在系统锁定时用户无法使用语音与应用程序进行交互。
--禁用多播名称解析(LLMNR)以缓解服务器欺骗威胁。
--将NetBT NodeType限制为P节点,禁止使用广播注册或解析名称,以减轻服务器欺骗威胁。我们在自定义“MS安全指南”ADMX中添加了一个设置,以便通过组策略管理此配置设置。
--通过为Kerberos身份验证服务添加建议的审核设置来更正域控制器基准中的疏忽。
--删除需要定期更改密码的密码过期策略。
--删除特定的BitLocker驱动器加密方法和密码强度设置。基线一直需要最强的BitLocker加密。我们正在删除该项目有几个原因。默认值是128位加密,我们的加密专家告诉我们,在可预见的未来,它没有被破坏的危险。在某些硬件上,可能会出现明显的性能下降,从128位到256位。最后,许多设备(如Microsoft Surface行中的设备)默认打开BitLocker并使用默认算法。将那些转换为使用256位需要首先解密卷然后重新加密,这会产生临时安全风险以及用户影响。
--删除文件资源管理器“关闭资源管理器的数据执行保护”和“关闭损坏时的堆终止”设置,因为事实证明它们只是强制执行默认行为
windows 10v1903安全基准草案可从此处下载,包括组策略对象(GPO)备份和报告,将设置应用于本地GPO的脚本以及策略分析器规则文件。
通过此草稿版本,Redmond还为管理员提供了详细记录windows 10版本1903和Windows Server版本1903的所有安全设置和组策略的电子表格,以及Microsoft为管理良好的企业系统设置的Microsoft建议配置“, 以及Policy Analyzer为每个安全基准规则文件。
相关文章
- win10如何彻底删除360残留?
- win10如何让照片查看器成为win10默认看图工具?
- win10系统如何安装虚拟网卡?
- 如何更改活动时间以防止Windows 10突然重启?
- win10bitlocker正在等待激活如何关闭?
- Win10屏保如何取消?Win10屏保取消教程
- win10 压缩文件损坏如何修复?win10 压缩文件损坏修复教程
- win10edge浏览器如何导入外部收藏夹?
- win10如何设置鼠标唤醒计算机?win10设置鼠标唤醒计算机方法
- Win10补丁如何卸载?Win10补丁卸载方法
- 如何在Windows 10上修复大的Windows.edb?
- 如何在Windows10上通过网络共享USB打印机?
- Win10底部任务栏如何设置为隐藏?Win10底部任务栏如何设置为隐藏
- win10蓝黄盾牌图标如何关闭显示?
- win10如何设置立体声?win10设置立体声输出教程
- win10系统如何切换显卡?win10切换显卡方法介绍
相关推荐
-
Ghost Win10 22H2 正式版 V19045.2965
Ghost Win10 22H2 正式版 V19045.2965是小编为大家准备的win10 5月最新的累积更新版本,新版增加了更改语言设置时同步语言和区域设置的功能,介绍了变化用于防火墙设置并恢复任务栏上的搜索框体验。还修复了 Xbox Adaptive Controller、Microsoft Edge、Windows Hello 身份验证和弹性文件系统 (ReFS) 的各种问题,并解决了各种安全漏洞。
-
神舟战神Win10专业版64位 V2023
神舟战神Win10专业版64位是一款为笔记本电脑做出优化的Win10系统镜像,让用户能够以更加简便的方式进行系统的重装,帮助用户获得一个更加稳定好用的操作系统,解决了一系列可能出现的问题,对它感兴趣的话就赶快来系统部落下载神舟战神Win10专业版64位吧。
-
Windows10 22H2 19045.2913 正式版 V2023
Windows10 22H2 19045.2913 正式版 V2023是微软最新发布的Win10电脑操作系统版本,新版本解决了 Xbox Adaptive Controller、Microsoft Edge、Windows Hello 身份验证、弹性文件系统 (ReFS) 等的各种问题。
-
Windows10 21H2 19044.2913 正式版 V2023
Windows10 21H2 19044.2913 正式版 V2023是小编为大家带来Win10最新更新的版本,此次更新添加了更改语言设置时同步语言和区域设置的功能,引入了防火墙设置的更改并恢复了任务栏上的搜索框体验。
-
Win10 Ltsc 2023官方原版 V2023
Win10 Ltsc 2023官方原版载对系统进行了全面优化,对一些无用的应用软件进行了合理化,对服务、启动项、CPU内存占用等进行了优化,在微软的更新和优化下,它逐渐成为众多用户和工具的效率,游戏生产率高,系统兼容性、稳定性和流动性都得到了进一步的提高。
-
Win10 64位专业版(永久激活)
Win10 64位专业版(永久激活)是一款非常稳定的电脑操作系统,强大的兼容性使得系统可以在各种环境中都稳定的对大型程序进行运行,让用户有更好的使用体验,喜欢的用户快来系统部落下载吧!

