Melyik tíz csoportházirend-beállítás adja a legnagyobb védelmet, mit tiltson le azonnal, és hogyan vezesse be úgy, hogy ne törjön el semmi.
A Windows alapértelmezett beállításai a kompatibilitásra optimalizáltak, nem a biztonságra. Néhány csoportházirend-beállítás aránytalanul nagy védelmet ad, és a legtöbbjük nem igényel új terméket.
Ez a lista hozam szerint halad.
Ha egy gép nem tudja feloldani a nevet DNS-ből, körbekérdez a helyi hálózaton. Egy támadó eszköz válaszol, és megkapja a hitelesítő adat lenyomatát. Ez passzívan, beavatkozás nélkül működik.
A letiltás csoportházirendből néhány kattintás, és a modern környezetekben semmit nem tör el. Ez a legjobb ár-érték arányú beállítás a listán.
Ha nincs aláírás, az elfogott hitelesítés továbbítható egy másik gépre. Az aláírás kikényszerítésével a továbbítás nem működik. Régi eszközöknél okozhat gondot, ezért érdemes előbb felmérni.
Mindkettő elavult, és mindkettőnek ismert, kihasznált gyengeségei vannak. Az SMBv1 gyakran csak régi nyomtatók és szkennerek miatt marad bent.
Ha minden gépen ugyanaz a helyi admin jelszó, egy gép feltörése az egész gépparkot jelenti. A LAPS ingyenes, és gépenként egyedi, automatikusan cserélt jelszót ad.
Megakadályozza, hogy a memóriából kiolvasható legyen a hitelesítő adat. Támogatott hardveren egy beállítás, és a laterális mozgás egyik fő eszközét szünteti meg.
Alapból kikapcsolva. Nélküle a folyamat-napló csak azt mutatja, hogy elindult egy szkriptmotor, azt nem, hogy mit futtatott. Egyetlen beállítás, és megsokszorozza a naplók értékét. Erről a naplózásról szóló cikkünkben írtunk.
Script block logging bekapcsolása, és ahol lehet, korlátozott futtatási mód. A támadók túlnyomó része PowerShellt használ, mert eleve ott van a gépen.
A makróval fertőzött dokumentum a leggyakoribb kezdeti terjesztési mód. Az internetről érkező fájloknál a makrók alapértelmezett tiltása ma már beépített lehetőség.
Csak jóváhagyott alkalmazás futhat. Nagy munka teljes körűen, de már a felhasználói profilból és az ideiglenes mappákból való futtatás tiltása is sokat ér, mert a kártevők jellemzően oda települnek.
Beépített szabálykészlet: irodai alkalmazás ne indíthasson gyermekfolyamatot, szkriptek ne futtathassanak letöltött tartalmat, és így tovább. Először naplózó módban, aztán blokkolva.
Ne másoljon be kész alapkonfigurációt tesztelés nélkül. A gyártói és közösségi baseline-ok jó kiindulópontok, de több száz beállítást tartalmaznak, és néhány biztosan ütközik a környezetével.
Ne kezdje a szerverekkel. A munkaállomások a belépési pont, ott van a legnagyobb hozam, és ott a legkisebb az üzemzavar kockázata.
Ne feledkezzen meg a mérésről. A hardening akkor ér valamit, ha ellenőrzött. A beállítások tényleges érvényesülését rendszeresen vissza kell mérni, mert egy elrontott csoportházirend-hatókör csendben kikapcsolhatja.
Az IT biztonsági szolgáltatásaink között a Windows-környezet felmérése és a biztonsági alapkonfiguráció kialakítása is szerepel.
Átfogó IT biztonsági szolgáltatások, tűzfalak, WAF, IPS, SIEM, DLP és végpontvédelem az ARLITECH-től.
Kerberoasting, AS-REP roasting, jelszó-permetezés, ACL-visszaélés és a többi. Mit keres egy támadó az…
A legtöbb incidensvizsgálat azon bukik el, hogy a döntő napló nincs meg vagy már felülíródott. Melyik…
Szakértőink szívesen átbeszélik, mit jelent mindez az Ön szervezetének környezetében.