Microsoft AZ-801: Безопасность и усиление защиты Windows Server — Руководство по подготовке

Часть Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.

Обзор

Усиление защиты Windows Server — это многоуровневая задача, которая ставит в приоритет изоляцию удостоверений, контроль приложений, защиту от эксплойтов и вредоносных программ, а также строгие сетевые границы, применяемые последовательно с помощью воспроизводимых базовых конфигураций. Цель состоит в том, чтобы предотвратить кражу учетных данных, уменьшить поверхность атаки с помощью правил запрета по умолчанию, обнаруживать и сдерживать вредоносное поведение, а также проверять эффективность конфигурации с помощью отчетов. Описанные ниже возможности являются встроенными в современные версии Windows Server и интегрируются с системами управления на уровне предприятия через групповые политики (Group Policy), PowerShell и службы безопасности Microsoft.

Защита удостоверений и учетных данных

Windows Defender Credential Guard использует безопасность на основе виртуализации (VBS) для изоляции секретов от ОС, чтобы вредоносное ПО не могло извлечь их из процесса LSASS. Требования для VBS включают UEFI 2.3.1 с Secure Boot, аппаратную виртуализацию (Intel VT-x/AMD-V с SLAT) и TPM 2.0 (настоятельно рекомендуется для защиты ключей). Для виртуальных машин используйте поколение 2 (Generation 2) с Secure Boot и vTPM; VBS работает с использованием гипервизора Windows и не требует установки роли Hyper-V.

Включите Credential Guard через групповую политику: Конфигурация компьютера > Административные шаблоны > Система > Device Guard > Turn On Virtualization Based Security. Установите для параметра Virtualization Based Protection of Code Integrity значение Enabled, выберите для Credential Guard Configuration значение Enabled with Secure Boot (или with Secure Boot and DMA Protection, если поддерживается). Требуется перезагрузка. Проверьте в msinfo32: Безопасность на основе виртуализации: Работает; Credential Guard: Включено. События появляются в журналах Microsoft-Windows-CodeIntegrity/Operational и DeviceGuard.

Защита Local Security Authority (LSA) дополняет Credential Guard. Настройте запуск LSASS как защищенного процесса (PPL), чтобы блокировать внедрение неподписанного кода даже администраторами. Используйте групповую политику: Конфигурация компьютера > Административные шаблоны > Система > Local Security Authority > Configure LSASS to run as a protected process. Это устанавливает параметр RunAsPPL, разрешая использование только подписанных, доверенных драйверов. Credential Guard изолирует секреты в процессе LSAISO, защищенном VSM; LSASS PPL усиливает защиту границ процесса LSASS. Включите обе функции для создания эшелонированной защиты (defense-in-depth).

Рабочие станции с привилегированным доступом (PAW) реализуют на практике изоляцию учетных данных. Примите многоуровневую модель администрирования:

Управление приложениями и поверхностью атаки

Windows Defender Application Control (WDAC) применяет политику запрета по умолчанию для кода. Типы политик включают одну базовую политику (SiPolicy) и необязательные дополнительные политики для расширения правил разрешения без изменения базовой. Современные версии Windows Server поддерживают одновременное применение нескольких политик. WDAC управляет как двоичными файлами/скриптами пользовательского режима, так и драйверами режима ядра. Доверие можно определить на основе подписей Microsoft, WHQL, Windows Store, корпоративного сертификата для подписи кода, хэша файла, атрибутов издателя/файла или с помощью управляемого установщика (Managed Installer), который помечает развернутый код как доверенный. Сначала развертывайте политики в режиме аудита (Audit mode) для сбора событий, а затем переключайтесь в режим принудительного применения (Enforced) для блокировки. Создавайте политики с помощью модуля PowerShell ConfigCI: New-CIPolicy -Level Publisher -FilePath .\Base.xml -UserPEs 1; Merge-CIPolicy для объединения; Set-CIPolicyIdInfo для проставления идентификаторов политики; ConvertFrom-CIPolicy для генерации подписанного файла .p7b; развертывайте в %SystemRoot%\System32\CodeIntegrity\SiPolicy.p7b или через групповую политику. WDAC также может ограничивать использование и регистрацию COM-классов для предотвращения злонамеренного использования COM.

Защита от эксплойтов (Exploit protection) предоставляет меры по снижению угроз для процессов как глобально, так и для каждого приложения в отдельности. Меры на уровне системы включают DEP, ASLR (принудительное перемещение, рандомизация “снизу вверх”, высокая энтропия), CFG, SEHOP, а также строгие политики обработки дескрипторов и загрузки образов. Переопределения на уровне приложений позволяют выполнять тонкую настройку, например, включать/отключать создание дочерних процессов (Child Process Creation), фильтрацию адресов экспорта (Export Address Filtering) или защиту от произвольного кода (Arbitrary Code Guard) для конкретного исполняемого файла. Управляйте с помощью приложения “Безопасность Windows” (Управление приложениями и браузером > Защита от эксплойтов) или PowerShell: Get-ProcessMitigation -System; Set-ProcessMitigation -System -Enable CFG; Set-ProcessMitigation -Name app.exe -Disable ChildProcess. Для масштабного развертывания используйте экспорт/импорт XML: Export-ProcessMitigation и Import-ProcessMitigation. Если бизнес-приложению необходимо порождать дочерние процессы, создайте переопределение на уровне приложения, отключающее эту меру защиты только для данного исполняемого файла.

Правила уменьшения поверхности атаки (Attack Surface Reduction, ASR) блокируют вредоносные техники на поведенческом уровне. Настраивайте каждое правило в режиме блокировки (Block), аудита (Audit) или предупреждения (Warn). Распространенные идентификаторы правил включают:

Контролируемый доступ к папкам (Controlled folder access, CFA) противодействует программам-вымогателям, запрещая недоверенным процессам запись в защищенные папки. По умолчанию защищаются папки профиля пользователя: “Документы”, “Изображения”, “Рабочий стол”, “Избранное” и другие; вы можете добавлять собственные пути (включая тома с данными, на которых размещены общие ресурсы приложений). Разрешите запись для конкретных бизнес-приложений через список “разрешенных приложений”. Управляйте с помощью Set-MpPreference -EnableControlledFolderAccess Enabled|AuditMode; -ControlledFolderAccessProtectedFolders; -ControlledFolderAccessAllowedApplications. Отслеживайте блокировки в журналах событий Windows Defender и настраивайте список разрешенных приложений на основе фактических данных, а не догадок.

Защита конечных точек и базовые конфигурации

Антивирус Windows Defender на серверах обеспечивает защиту в реальном времени, а также сканирование по расписанию и по требованию. Типы сканирования включают быстрое (Quick), полное (Full) и выборочное (Custom); планируйте обновления определений, движка и платформы через групповую политику или WSUS. Используйте MpCmdRun.exe -Scan -ScanType 2 для полного сканирования или Start-MpScan -ScanType Quick в PowerShell для быстрого. Настраивайте исключения (пути, процессы, расширения) с помощью Set-MpPreference -ExclusionPath/-ExclusionProcess/-ExclusionExtension, но минимизируйте их и отдавайте предпочтение точным исключениям на основе процессов; сочетайте с ASR и WDAC, чтобы избежать компенсирующих рисков. Защита от несанкционированного доступа (Tamper Protection) предотвращает неавторизованные изменения настроек Defender (в реестре и WMI) вредоносными программами или локальными администраторами; управляйте централизованно через управление параметрами безопасности Microsoft Defender for Endpoint для серверов. Включите облачную защиту (MAPS) и автоматическую отправку образцов для быстрой блокировки новых угроз; проверяйте состояние с помощью Get-MpComputerStatus (параметры AMServiceEnabled, AntispywareSignatureLastUpdated, IsTamperProtected, CloudProtectionEnabled).

Базовые конфигурации безопасности (Security baselines) реализуют проверенные методы усиления защиты в масштабе. Используйте Microsoft Security Compliance Toolkit (MSCT) для загрузки базовых конфигураций для Windows Server (резервные копии GPO и документация). Импортируйте базовые GPO через “Управление групповой политикой” (щелкните правой кнопкой мыши “Объекты групповой политики” > “Импорт параметров”) или примените их локально с помощью LGPO.exe. Сначала проверьте конфигурацию в тестовом подразделении (OU). Используйте Policy Analyzer (часть MSCT) для сравнения текущих GPO и локальной политики с базовой конфигурацией, выявления конфликтов и создания отчетов об отклонениях. Документируйте любые преднамеренные отклонения с бизнес-обоснованием и контролем изменений, а также повторно запускайте сравнения после циклов установки исправлений для контроля отклонений от эталона.

Сетевое взаимодействие и применение политик

Брандмауэр Windows Defender в режиме повышенной безопасности отслеживает состояние и поддерживает профили. Применяйте принцип наименьших привилегий с помощью правила «запретить по умолчанию» для входящего трафика и явных разрешений для необходимых служб, ограничивая область действия удаленными адресами, интерфейсами и SID пользователей/служб. По возможности используйте правила усиления защиты служб, чтобы привязать трафик к конкретной службе, а не просто к порту. Правила для исходящего трафика следует определять для серверов, которые инициируют подключения к ограниченным местам назначения, чтобы предотвратить боковое перемещение и несанкционированный исходящий трафик. Правила безопасности подключений добавляют к трафику IPsec (аутентификацию, целостность и, опционально, шифрование); помните, что они не открывают порты — используйте их в паре с правилами брандмауэра. Для надежной, совместимой аутентификации между доменами и рабочими группами используйте аутентификацию по сертификату компьютера. Настраивайте исключения IPsec, когда диагностические утилиты, такие как tracert, должны работать без помех (WFAS > Свойства > Параметры IPsec > Исключения IPsec). Применяйте доменный, частный и общий профили соответствующим образом; серверные интерфейсы, подключенные к недоверенным сегментам, должны использовать общий профиль. Включайте сценарии удаленного управления только с помощью целевых групп правил (например, COM+ Network Access (DCOM-In) и Remote Event Log Management для доступа к Computer Management через DCOM и журналам событий).

Необходимо понимать, как взаимодействуют Локальная политика безопасности и Групповая политика. Локальная политика безопасности (secpol.msc) является начальным уровнем, но доменные GPO переопределяют ее в соответствии с порядком обработки LSDOU: Локальный, Сайт, Домен, затем OU (последняя запись для каждого параметра имеет приоритет), при этом некоторые параметры безопасности объединяются (например, назначения прав пользователя агрегируют записи «запретить» и «разрешить» с учетом правил приоритета). Используйте Результирующую политику (RSoP) с помощью gpresult /r (или gpresult /h report.html) и Мастер результатов групповой политики, чтобы увидеть итоговую конфигурацию, включая какой GPO и WMI-фильтр был применен. При устранении неполадок с параметрами безопасности (Defender, брандмауэр, промежуточный режим WDAC, защита LSA) всегда проверяйте примененный GPO и его цепочку приоритетов, а затем выполняйте gpupdate /force после внесения изменений.

Практический сценарий

Компания Contoso Ltd. развертывает новое HR-приложение на Windows Server 2022, которое записывает данные в общую папку и порождает вспомогательные процессы для создания отчетов. Руководство по безопасности требует обеспечить устойчивость к программам-вымогателям, предотвращение кражи учетных данных и выполнение по принципу «запретить по умолчанию» на серверах уровня Tier 1, не нарушая работу HR-приложения.

  1. Установить границу идентификации с помощью Credential Guard и защиты LSA
  1. Принудительно включить разрешающий список приложений с помощью WDAC сначала в режиме аудита, а затем в режиме принудительного применения
  1. Настроить меры по снижению рисков эксплойтов для каждого приложения
  1. Блокировать распространенные техники атак с помощью правил ASR и целевых исключений
  1. Защитить пути к данным с помощью контролируемого доступа к папкам
  1. Проверить состояние антивируса и облачной защиты
  1. Изолировать сетевой уровень
  1. Создать базовую конфигурацию и проверить

Эта комбинация была выбрана для изоляции учетных данных (Credential Guard, LSA PPL), выполнения кода по принципу «запретить по умолчанию» (WDAC), блокировки распространенных техник злоумышленников (ASR, защита от эксплойтов), предотвращения изменения данных (CFA), принудительного обнаружения вредоносных программ (Defender AV с облачной защитой) и закрытия сетевых уязвимостей (брандмауэр и IPsec), а базовые конфигурации и отчетность обеспечивают согласованность и возможность аудита.


Все домены · Microsoft Defender for Cloud и безопасность конечных точек

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Microsoft →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт