Η διατήρηση ενός ασφαλούς λειτουργικού συστήματος δεν είναι εύκολη υπόθεση και, στην περίπτωση των Windows 11, το κλειδί έγκειται στο να γνωρίζουμε ακριβώς τι συμβαίνει στο παρασκήνιο. Ένας έλεγχος ασφαλείας είναι απλώς να βάζουμε ένα «κριτικό μάτι» στο σύστημα για να μας ειδοποιεί κάθε φορά που κάποιος προσπαθεί να κάνει κάτι που δεν πρέπει, επιτρέποντάς μας να εντοπίζουμε εισβολές ή σφάλματα διαμόρφωσης πριν αυτά γίνουν σημαντικό πρόβλημα.
Είτε εργάζεστε σε οικιακό περιβάλλον είτε διαχειρίζεστε ένα επιχειρηματικό δίκτυο με ελεγκτές τομέα, η εξοικείωση με τα εργαλεία καταγραφής είναι απαραίτητη. Από τη χρήση Αντικειμένων Πολιτικής Ομάδας (GPO) έως τη διαμόρφωση προηγμένων αισθητήρων, ο στόχος είναι να διατηρείται ένα μόνιμο αρχείο κάθε σχετικής ενέργειας στον υπολογιστή, διευκολύνοντας έτσι οποιαδήποτε εγκληματολογική ανάλυση ή έλεγχο συμμόρφωσης.
Έλεγχος Ταυτότητας με το Defender for Identity
Για όσους λειτουργούν σε εταιρικά περιβάλλοντα, η Microsoft προσφέρει μια ισχυρή λύση για την παρακολούθηση ελεγκτών τομέα και διακομιστών AD FS ή AD CS. Η ιδέα είναι να διαμορφωθεί ο έλεγχος συμβάντων των Windows έτσι ώστε ο αισθητήρας Defender for Identity να μπορεί να αναλύει αρχεία καταγραφής και να ενεργοποιεί ειδοποιήσεις εάν εντοπίσει κάτι ύποπτο. Το καλύτερο από όλα είναι ότι υπάρχει μια επιλογή αυτόματου ελέγχου που μπορεί να ενεργοποιηθεί από την πύλη του Microsoft Defender, στην ενότητα Ταυτότητες και Προηγμένες δυνατότητες, η οποία συμπληρώνει τα κενά διαμόρφωσης χωρίς να απαιτείται χειροκίνητη παρέμβαση κάθε 24 ώρες.
Όταν αυτό το αυτόματο σύστημα έχει τον έλεγχο, διαχειρίζεται το λίστα ελέγχου πρόσβασης συστήματος (SACL) στο ριζικό αντικείμενο τομέα και ρυθμίστε τις παραμέτρους ελέγχου NTLM χρησιμοποιώντας την καταχώρηση καταγραφής. Επιπλέον, παρακολουθήστε τα αντικείμενα τομέα και τη διαμόρφωση του AD FS, διασφαλίζοντας ότι καταγράφονται τυχόν αλλαγές στην υποδομή. Εάν προτιμάτε μια χειροκίνητη προσέγγιση ή χρησιμοποιείτε αυτόνομους αισθητήρες, μπορείτε να βασιστείτε σε ένα Σκριπτ PowerShell εκτελεί την εντολή New-MDIConfigurationReport, η οποία θα δημιουργήσει μια λεπτομερή αναφορά HTML που θα δείχνει ποιες ρυθμίσεις πρέπει ακόμη να προσαρμόσετε.
Κρίσιμα γεγονότα που πρέπει να παρακολουθείτε
Δεν έχει νόημα να καταγράφετε τα πάντα, επειδή θα γεμίζατε το σύστημα σε χρόνο μηδέν. Η έξυπνη προσέγγιση είναι να εστιάσετε σε συγκεκριμένα αναγνωριστικά συμβάντων . Για παράδειγμα, σε διακομιστές AD FS, είναι ζωτικής σημασίας να παρακολουθείτε το συμβάν 1202 (επικύρωση διαπιστευτηρίων) και το 4624 (επιτυχής σύνδεση). Για το AD CS, θα πρέπει να δώσουμε ιδιαίτερη προσοχή στο συμβάν 4882, το οποίο μας ειδοποιεί όταν έχουν τροποποιηθεί τα δικαιώματα ασφαλείας πιστοποιητικών .
Στους ελεγκτές τομέα, υπάρχει μια λίστα συμβάντων που είναι πρακτικά τυπική για κάθε υπολογιστή: 4728 και 4729 για την παρακολούθηση του ποιος εισέρχεται ή αποχωρεί από ομάδες ασφαλείας ή 7045 όταν εγκαθίσταται μια νέα υπηρεσία στο σύστημα , η οποία συχνά αποτελεί ένδειξη κακόβουλου λογισμικού που προσπαθεί να παραμείνει στον υπολογιστή. Είναι επίσης σημαντικό να παρακολουθείτε το συμβάν 5136, το οποίο καταγράφει τυχόν τροποποιήσεις σε αντικείμενα υπηρεσίας καταλόγου.
Χειροκίνητη διαμόρφωση του προηγμένου ελέγχου
Εάν δεν θέλετε να βασίζεστε στον αυτοματισμό, μπορείτε να αποκτήσετε πρόσβαση στον Επεξεργαστή Διαχείρισης Πολιτικής Ομάδας. Μεταβαίνοντας στις Ρύθμιση παραμέτρων υπολογιστή, Πολιτικές και Ρυθμίσεις ασφαλείας, θα φτάσετε στις ρυθμίσεις πολιτικής ελέγχου για προχωρημένους . Εδώ ενεργοποιείτε τον έλεγχο επιτυχίας και αποτυχίας για κατηγορίες όπως η επικύρωση διαπιστευτηρίων και η διαχείριση λογαριασμών χρηστών.
Για να ισχύσουν άμεσα οι αλλαγές, εκτελέστε την εντολή gpupdate σε ένα τερματικό με δικαιώματα. Για να επαληθεύσετε τις ρυθμίσεις, χρησιμοποιήστε auditpol.exe /get /category:* να απαριθμήσετε όλες τις οδηγίες ελέγχου και να επιβεβαιώσετε ότι είναι σωστές.
Θωράκιση Φακέλων και Συγκεκριμένων Αντικειμένων
Μερικές φορές δεν χρειάζεται να ελέγξουμε ολόκληρο το σύστημα, αλλά μόνο έναν φάκελο με εμπιστευτικά αρχεία. Για να το κάνετε αυτό, πρέπει πρώτα να ενεργοποιήσετε το έλεγχος πρόσβασης σε αντικείμεναΜπορείτε να το κάνετε με την εντολή PowerShell auditpol /set /subcategory:"Object Access" /success:enable /failure:enableή από το Γραφικό Περιβάλλον Χρήστη (GUI) στις Ιδιότητες → Ασφάλεια → Ρυθμίσεις για προχωρημένους.
Στην καρτέλα Έλεγχος, προσθέστε μια καταχώρηση για την ομάδα "Όλα" και επιλέξτε τις ενέργειες που θα παρακολουθούνται, όπως ανάγνωση ή εγγραφή δεδομένωνΟποιαδήποτε προσπάθεια πρόσβασης σε αυτά τα αρχεία θα καταγράφεται στην Προβολή Συμβάντων. Για να φιλτράρετε τα αρχεία καταγραφής, χρησιμοποιήστε Get-WinEvent.
Διαχείριση αρχείων καταγραφής και συντήρηση συστήματος
Είναι σύνηθες το αρχείο καταγραφής ασφαλείας να αυξάνεται ανεξέλεγκτα. Συνιστάται να περιορίσετε το μέγεθος του αρχείου καταγραφής από eventvwr.msc και ρυθμίστε τις παραμέτρους αυτόματης αντικατάστασης όταν είναι πλήρης, για να αποφύγετε τη διακοπή της υπηρεσίας. Επιπλέον, στο Microsoft 365, επαληθεύστε ότι ο ενοποιημένος έλεγχος είναι ενεργοποιημένος με Get-AdminAuditLogConfigΛάβετε υπόψη ότι τα δεδομένα μπορούν να αποθηκευτούν για έως και 180 ημέρες σύμφωνα με την άδεια χρήσης.
IPsec και Έλεγχος Ασφάλειας Δικτύου
Τα Windows σάς επιτρέπουν να ελέγχετε την κυκλοφορία δικτύου χρησιμοποιώντας IPsec και WFP για την ανίχνευση επιθέσεων DoS ή πλαστογράφησης. Συμβάντα όπως η απόρριψη πακέτων λόγω σφαλμάτων ακεραιότητας αποτελούν ενδείξεις παραβίασης. Ρυθμίστε τις παραμέτρους του πρωτεύοντος και του γρήγορου ελέγχου για την παρακολούθηση των συσχετίσεων ασφαλείας. Οι αποτυχίες διαπραγμάτευσης IPsec θα μπορούσαν να υποδηλώνουν προβλήματα υλικού ή απόπειρες εισβολής. Η διαχείριση όλων των στοιχείων γίνεται από τοπικές πολιτικές ασφαλείας, διασφαλίζοντας ότι το τείχος προστασίας και η κρυπτογράφηση λειτουργούν από κοινού.
Παθιασμένος συγγραφέας για τον κόσμο των byte και της τεχνολογίας γενικότερα. Μου αρέσει να μοιράζομαι τις γνώσεις μου μέσω της γραφής, και αυτό θα κάνω σε αυτό το blog, θα σας δείξω όλα τα πιο ενδιαφέροντα πράγματα σχετικά με τα gadget, το λογισμικό, το υλικό, τις τεχνολογικές τάσεις και πολλά άλλα. Στόχος μου είναι να σας βοηθήσω να περιηγηθείτε στον ψηφιακό κόσμο με απλό και διασκεδαστικό τρόπο.



