Windows kibernetinis saugumas ir gerųjų praktikų vadovas it administratoriams

„Windows Server“ yra viena svarbiausių daugelio organizacijų IT infrastruktūros dalių. Šiuose serveriuose gali veikti katalogų paslaugos, failų saugyklos, verslo programos, autentifikavimo ir kitos kritinės sistemos. Todėl netinkamai sukonfigūruotas arba nepakankamai stebimas serveris gali tapti patraukliu kibernetinių atakų taikiniu.

Serverių saugumas prasideda ne vien nuo antivirusinės programos ar programinės įrangos atnaujinimų. Svarbu nuosekliai mažinti atakos paviršių, riboti vartotojų teises, tinkamai konfigūruoti ugniasienę ir tinklą, šifruoti duomenis bei nuolat stebėti sistemos pokyčius. „Netwrix“ rekomendacijose šios praktikos suskirstytos į šešias pagrindines sritis, kurios kartu apima didelę „Windows Server“ saugumo dalį.

1. Pradėkite nuo saugios bazinės konfigūracijos

Vienas svarbiausių serverių saugumo principų – saugi bazinė konfigūracija. Ji turėtų būti numatyta dar prieš įdiegiant operacinę sistemą ir palaikoma visą serverio gyvavimo ciklą.

Pirmiausia organizacija turėtų turėti išsamų visų serverių inventorių, žinoti jų bazines konfigūracijas ir gebėti aptikti vėlesnius pakeitimus. Naujam serveriui iki visiško sukietinimo reikėtų suteikti tik tiek tinklo ir interneto prieigos, kiek būtina jo paruošimui.

Svarbūs ir techniniai paleidimo saugumo nustatymai: rekomenduojama naudoti UEFI „Secure Boot“, apsaugoti „Windows Recovery Environment“ (WinRE), tinkamai valdyti „BitLocker“ atkūrimo raktus ir užtikrinti, kad serveris negalėtų būti paleidžiamas iš neleistinos išorinės laikmenos, pavyzdžiui, USB įrenginių.

Taip pat būtina kontroliuoti virtualizuotus serverius ir užtikrinti, kad jų konfigūracija atitiktų organizacijos saugumo reikalavimus.

Atnaujinimai yra neatsiejama saugumo dalis

Net ir gerai sukietinta sistema išlieka pažeidžiama, jeigu jos programinė įranga nėra atnaujinta. Todėl įdiegus „Windows Server“ rekomenduojama kuo greičiau įdiegti naujausius saugumo atnaujinimus, juos valdyti centralizuotai ir prieš diegiant gamybinėje aplinkoje išbandyti testinėje aplinkoje.

Atnaujinimų būseną taip pat reikėtų nuolat stebėti visoje serverių infrastruktūroje.

Pašalinkite tai, ko serveriui nereikia

Kiekviena papildoma rolė, funkcija, programa ar paslauga didina potencialų atakos paviršių. Todėl serveryje turėtų likti tik tai, ko faktiškai reikia jo paskirčiai.

Rekomenduojama pašalinti nenaudojamas „Windows Server“ roles ir funkcijas, nenaudojamas programas, paslaugas bei protokolus. Taip pat verta vengti naršyklių naudojimo serveriuose arba jų naudojimą riboti politikomis, o interneto prieigą suteikti tik tada, kai ji būtina.

Sistemos nustatymų apsauga

Svarbu apsaugoti registrą nuo anoniminės prieigos, išjungti „Remote Registry“, jeigu ši funkcija nereikalinga, ir apriboti „Null Session“ prieigą. Kritinius registro raktus turėtų galėti keisti tik tam įgalioti vartotojai ir administratoriai.

Taip pat rekomenduojama naudoti „Ctrl+Alt+Del“ interaktyviam prisijungimui, nustatyti neveikimo laiką, po kurio neaktyvios sesijos nutraukiamos, pateikti teisinį įspėjimą prieš prisijungimą ir, naudojant politiką, riboti keičiamųjų laikmenų, pavyzdžiui, USB, naudojimą.

2. Apsaugokite vartotojų paskyras ir prieigą

Net ir gerai apsaugotas serveris gali būti pažeidžiamas, jeigu vartotojų ir administratorių paskyroms suteikiama per daug teisių. Todėl tapatybės ir prieigos valdymas turi būti viena iš pagrindinių saugumo sričių.

Vartotojų paskyrų saugumas

Rekomenduojama išjungti svečio („Guest“) paskyrą visuose serveriuose. Vietinei administratoriaus paskyrai, kai įmanoma, reikėtų taikyti saugesnį valdymo modelį, pavyzdžiui, naudoti „LAPS“, arba naudoti atskirą vardinę paskyrą su ribotomis ir laiku suteikiamomis privilegijomis.

Būtina periodiškai tikrinti įdiegtų grupių, tokių kaip „Administrators“ ar „Backup Operators“, narystę ir pašalinti nereikalingas paskyras. Taip pat svarbu tinkamai sukonfigūruoti slaptažodžių politiką, paskyrų blokavimą po pakartotinių nesėkmingų prisijungimų ir daugiaveiksmį autentifikavimą (MFA) privilegijuotoms paskyroms.

Šaltinyje taip pat rekomenduojama naudoti skirtingus administravimo lygius („Tier 0“, „Tier 1“ ir „Tier 2“) ir administravimo veiksmams pasitelkti privilegijuotoms užduotims skirtas darbo vietas. Įprastai serverio priežiūrai nereikėtų naudoti aukščiausio lygio domeno administratoriaus paskyros.

Mažiausių privilegijų principas

Vienas svarbiausių kibernetinio saugumo principų – vartotojams ir procesams suteikti tik tas teises, kurių jiems iš tikrųjų reikia. Ypač atsargiai reikėtų vertinti plačias „Everyone“ grupės teises.

Taip pat rekomenduojama leisti prisijungti prie kompiuterio iš tinklo tik autentifikuotiems vartotojams, naudoti saugesnius „Kerberos“ autentifikavimo parametrus, nesaugoti senųjų „LAN Manager“ maišos reikšmių ir išjungti „NTLMv1“, jeigu jo nereikalauja sena sistema. Nereikalingas failų ir spausdintuvų bendrinimas taip pat turėtų būti išjungtas.

Nuotolinė prieiga

„Remote Desktop Protocol“ (RDP) yra patogus administravimo įrankis, tačiau jis taip pat gali tapti atakos vektoriumi. Todėl RDP turėtų būti įjungtas tik tada, kai jis būtinas.

Kai RDP naudojamas, rekomenduojama taikyti aukštą ryšio šifravimo lygį, suteikti prieigą tik konkretiems vartotojams ir įjungti MFA.

3. Tinklo ir ugniasienės konfigūracija

Serverio saugumas priklauso ne tik nuo paties serverio nustatymų, bet ir nuo to, kiek jis pasiekiamas iš tinklo. Todėl tinklo segmentavimas ir griežtos ugniasienės taisyklės yra būtina apsaugos dalis.

Rekomenduojama serverius izoliuoti naudojant tinklo segmentavimą, mikrosegmentavimą ar tapatybe pagrįstą segmentavimą. Taip pat būtina kontroliuoti IP adresus ir tinklus, kuriems leidžiama prisijungti prie konkretaus serverio. Nuotoliniam administravimui verta apriboti RDP prieigą iki konkrečių IP adresų ar tinklų ir naudoti privilegijuotoms užduotims skirtas darbo vietas.

Jeigu nereikalingi senieji tinklo protokolai, tokie kaip „NetBIOS over TCP/IP“ ar „LMHosts“, juos rekomenduojama išjungti.

„Windows Firewall“

Kiekviename serveryje turėtų būti įjungta „Windows Firewall“. Visuose profiliuose – „Domain“, „Private“ ir „Public“ – rekomenduojama pagal numatytąją politiką blokuoti įeinantį srautą, o prieigą leisti tik būtiniems protokolams, prievadams ir IP adresų diapazonams.

Kitaip tariant, serveryje neturėtų būti atvirų prievadų vien dėl to, kad „galbūt jų prireiks“. Reikėtų palikti tik faktiškai naudojamus prievadus ir uždaryti visus kitus. Šaltinyje taip pat siūloma įvertinti išeinančio srauto filtravimą.

Nepamirškite laiko sinchronizavimo

Tikslus laikas yra svarbus saugumo kontrolės elementas. „Kerberos“ autentifikavimas priklauso nuo leistinų laiko skirtumų, o sinchronizuoti laiko žymėjimai yra būtini analizuojant saugumo incidentus.

Rekomenduojama turėti patikimą pagrindinį laiko serverį ir užtikrinti, kad serveriai bei darbo vietos sinchronizuotų laiką pagal nustatytą šaltinį.

4. Šifruokite duomenis ramybės būsenoje ir perduodant

Šifravimas sumažina galimą žalą tuo atveju, jei užpuolikui pavyksta gauti prieigą prie sistemos. Todėl „BitLocker“ rekomenduojama naudoti operacinės sistemos diske ir kituose diskuose, kuriuose saugomi jautrūs duomenys.

Kai reikia ne tik disko, bet ir konkretaus failo lygio apsaugos, gali būti naudojamos informacijos apsaugos ir teisių valdymo priemonės. Tinklo srautui tarp serverių galima taikyti „IPsec“, kad duomenys būtų apsaugoti perdavimo metu.

5. Audituokite ir nuolat stebėkite sistemos pokyčius

Vien tik sukietinti serverį nepakanka. Konfigūracija laikui bėgant keičiasi: diegiamos programos, keičiamos teisės, atidaromi prievadai, koreguojamos politikos. Todėl saugumas turi būti nuolat stebimas.

Audito politika

Serveris turėtų registruoti svarbiausius įvykius: autentifikavimą, privilegijuotų paskyrų naudojimą, paskyrų valdymą, saugumo politikų pakeitimus ir jautrių objektų prieigą.

Įvykių žurnalams reikia skirti pakankamai vietos, nustatyti tinkamą jų saugojimo mechanizmą ir saugumo žurnalus perduoti į SIEM sistemą. Tai leidžia susieti įvykius tarp skirtingų serverių ir išsaugoti informaciją ilgiau nei leidžia vietinis žurnalų saugojimo ciklas.

Konfigūracijos „drift“ stebėjimas

Nuolatinis stebėjimas padeda nustatyti neautorizuotus pakeitimus. Failų vientisumo stebėjimas gali būti naudojamas registruoti pakeitimus failų sistemoje, registre, paslaugose ir vietinėse paskyrose.

Svarbu tokius pakeitimus susieti su organizacijos pakeitimų valdymo procesu. Tokiu būdu galima atskirti teisėtą administratoriaus veiklą nuo netikėto ar įtartino pakeitimo.

6. Saugumą būtina palaikyti nuolat

„Windows Server“ saugumo stiprinimas nėra vienkartinis projektas. Net ir gerai sukonfigūruotas serveris laikui bėgant gali nukrypti nuo nustatyto saugumo standarto.

Todėl rekomenduojama reguliariai atlikti IT rizikos vertinimus, naudoti serverių ir darbo vietų galinių įrenginių saugumo sprendimus, diegti duomenų praradimo prevencijos (DLP) priemones ir, kiek įmanoma, palaikyti serverius vienodame programinės įrangos versijų lygyje.

Taip pat verta ne rečiau kaip kartą per metus peržiūrėti naudojamas saugumo bazes pagal aktualias CIS ar STIG rekomendacijas ir atnaujinti vidinius standartus, kai išleidžiamos naujos pagrindinės „Windows Server“ versijos.

Kodėl svarbu stebėti ne tik pradinę, bet ir dabartinę konfigūraciją?

Vienkartinis serverio sukietinimas sumažina riziką, tačiau neužtikrina ilgalaikio saugumo. Administratorių veiksmai, programinės įrangos diegimas, infrastruktūros pakeitimai ir naujos grėsmės nuolat keičia serverio būklę.

Todėl svarbus ne tik pradinis saugumo standartas, bet ir gebėjimas aptikti, kada nuo jo nukrypstama. Šaltinyje kaip tokio požiūrio pavyzdžiai minimi konfigūracijos ir failų vientisumo stebėjimo sprendimai, leidžiantys nustatyti netikėtus pakeitimus bei susieti juos su organizacijos pakeitimų valdymo procesu.

Pagrindinės rekomendacijos vienoje vietoje

Saugus „Windows Server“ turėtų būti:

  • įdiegtas pagal iš anksto nustatytą saugos bazę;
  • nuolat atnaujinamas ir testuojamas;
  • paliktas tik su būtinomis rolėmis, funkcijomis ir paslaugomis;
  • apsaugotas stipria vartotojų ir administratorių prieigos kontrole;
  • valdomas pagal mažiausių privilegijų principą;
  • apsaugotas segmentuotu tinklu ir griežtai sukonfigūruota ugniasiene;
  • apsaugotas šifravimu duomenims saugant ir perduodant;
  • nuolat audituojamas ir stebimas dėl neleistinų konfigūracijos pakeitimų.

Svarbiausia suprasti, kad kibernetinis saugumas nėra vienkartinis veiksmas. „Windows Server“ sukietinimas turi būti nuolatinis procesas, apimantis pradinę konfigūraciją, atnaujinimus, prieigos valdymą, tinklo apsaugą, auditą ir nuolatinį nukrypimų stebėjimą.

Šaltinis

Straipsnis parengtas pagal „Netwrix“ medžiagą „Windows Server security guide: Hardening and best practices“ ir vartotojo pateiktą šio šaltinio tekstą. Originalus šaltinis:

Netwrix – Windows Server security guide: Hardening and best practices

← Grįžti į pagrindinį puslapį 📰 Grįžti į naujienas