CIS中“No One”的定义及Windows系统SID选择咨询
CIS Windows 10 Enterprise 2.2.27 (L1): "Lock pages in memory" 设置为 "No One" 的正确选择
我之前处理过不少CIS Windows合规配置的问题,针对你提到的2.2.27(L1)要求把"Lock pages in memory"设为"No One"的疑问,答案很明确:应该选择S-1-0-0(Nobody SID),原因如下:
- 空字符串不可取:如果直接留空,系统不会自动移除已有权限(默认通常包含管理员组等),完全不符合CIS要求的"No One"(即无任何主体拥有该权限)的目标。
- S-1-0(Null Authority)不适用:这个SID代表的是未经过身份验证的实体,并非严格意义上的"无人",用它来配置权限可能会引入意外的访问风险,不符合合规要求的严谨性。
- S-1-0-0(Nobody)是官方标准:这是Windows定义的专门代表"没有任何用户"的知名SID,将权限设置给它就等同于移除所有用户、组的相关权限,完美匹配CIS文档中"No One"的定义。
你可以通过以下方式验证配置:
- 打开本地安全策略(
secpol.msc),定位到用户权限分配下的"Lock pages in memory" - 删除所有已有的用户/组,点击"添加用户或组",输入
S-1-0-0并确认 - 或者用命令行导出配置检查:
secedit /export /cfg c:\temp\sec.cfg,在导出的文件中查找SeLockMemoryPrivilege项,确认其值为S-1-0-0
内容的提问来源于stack exchange,提问作者Berkhan Berkdemir
相关产品推荐
相关产品推荐

