Windows hardening: a legfontosabb beállítások

Melyik tíz csoportházirend-beállítás adja a legnagyobb védelmet, mit tiltson le azonnal, és hogyan vezesse be úgy, hogy ne törjön el semmi.

A Windows alapértelmezett beállításai a kompatibilitásra optimalizáltak, nem a biztonságra. Néhány csoportházirend-beállítás aránytalanul nagy védelmet ad, és a legtöbbjük nem igényel új terméket.

Ez a lista hozam szerint halad.

1. LLMNR és NetBIOS névfeloldás letiltása

Ha egy gép nem tudja feloldani a nevet DNS-ből, körbekérdez a helyi hálózaton. Egy támadó eszköz válaszol, és megkapja a hitelesítő adat lenyomatát. Ez passzívan, beavatkozás nélkül működik.

A letiltás csoportházirendből néhány kattintás, és a modern környezetekben semmit nem tör el. Ez a legjobb ár-érték arányú beállítás a listán.

2. SMB aláírás kikényszerítése

Ha nincs aláírás, az elfogott hitelesítés továbbítható egy másik gépre. Az aláírás kikényszerítésével a továbbítás nem működik. Régi eszközöknél okozhat gondot, ezért érdemes előbb felmérni.

3. SMBv1 és NTLMv1 tiltása

Mindkettő elavult, és mindkettőnek ismert, kihasznált gyengeségei vannak. Az SMBv1 gyakran csak régi nyomtatók és szkennerek miatt marad bent.

4. Helyi admin jelszavak egyediesítése (LAPS)

Ha minden gépen ugyanaz a helyi admin jelszó, egy gép feltörése az egész gépparkot jelenti. A LAPS ingyenes, és gépenként egyedi, automatikusan cserélt jelszót ad.

5. Credential Guard

Megakadályozza, hogy a memóriából kiolvasható legyen a hitelesítő adat. Támogatott hardveren egy beállítás, és a laterális mozgás egyik fő eszközét szünteti meg.

6. Parancssori argumentumok naplózása

Alapból kikapcsolva. Nélküle a folyamat-napló csak azt mutatja, hogy elindult egy szkriptmotor, azt nem, hogy mit futtatott. Egyetlen beállítás, és megsokszorozza a naplók értékét. Erről a naplózásról szóló cikkünkben írtunk.

7. PowerShell naplózás és korlátozás

Script block logging bekapcsolása, és ahol lehet, korlátozott futtatási mód. A támadók túlnyomó része PowerShellt használ, mert eleve ott van a gépen.

8. Makrók tiltása internetről származó fájlokban

A makróval fertőzött dokumentum a leggyakoribb kezdeti terjesztési mód. Az internetről érkező fájloknál a makrók alapértelmezett tiltása ma már beépített lehetőség.

9. Alkalmazás-vezérlés

Csak jóváhagyott alkalmazás futhat. Nagy munka teljes körűen, de már a felhasználói profilból és az ideiglenes mappákból való futtatás tiltása is sokat ér, mert a kártevők jellemzően oda települnek.

10. Attack Surface Reduction szabályok

Beépített szabálykészlet: irodai alkalmazás ne indíthasson gyermekfolyamatot, szkriptek ne futtathassanak letöltött tartalmat, és így tovább. Először naplózó módban, aztán blokkolva.

A bevezetés sorrendje: minden beállítást először egy tesztcsoporton, naplózó módban. A hardening tipikus buktatója, hogy egy régi alkalmazás elhasal, és onnantól az egész projekt megáll. Egy kisebb, önkéntes pilotcsoport ezt megelőzi.

Mit ne csináljon

Ne másoljon be kész alapkonfigurációt tesztelés nélkül. A gyártói és közösségi baseline-ok jó kiindulópontok, de több száz beállítást tartalmaznak, és néhány biztosan ütközik a környezetével.

Ne kezdje a szerverekkel. A munkaállomások a belépési pont, ott van a legnagyobb hozam, és ott a legkisebb az üzemzavar kockázata.

Ne feledkezzen meg a mérésről. A hardening akkor ér valamit, ha ellenőrzött. A beállítások tényleges érvényesülését rendszeresen vissza kell mérni, mert egy elrontott csoportházirend-hatókör csendben kikapcsolhatja.

Az IT biztonsági szolgáltatásaink között a Windows-környezet felmérése és a biztonsági alapkonfiguráció kialakítása is szerepel.

Vissza a Tudástárba
Kapcsolódó tartalom

Kapcsolódó tartalom

Kérdése van a témában?

Szakértőink szívesen átbeszélik, mit jelent mindez az Ön szervezetének környezetében.