Пожалуйста. Там целый список таких рекомендаций.
вроде (только неск-ко примеров) -
Configure “Deny access to this computer from the network” for Some Local Accounts and Enforce via GPO
Define and Enforce a List of Security Principals with the Right “Allow Logon Locally” via GPO
Define List of Security Principals with the Right: Allow log on through Remote Desktop Services
Restrict “Access this computer from the network” Right to Include Authenticated Users and Administrators using GPO
Есть один пример, когда выполнили практически все рекомендации (кроме тех, которые затронули какие-то легаси устройства). Но понимание приходит только после того, как все потеряли (