Microsoft AZ-801: Безопасность и усиление защиты Windows Server — Руководство по подготовке
Часть Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.
Обзор
Усиление защиты Windows Server — это многоуровневая задача, которая ставит в приоритет изоляцию удостоверений, контроль приложений, защиту от эксплойтов и вредоносных программ, а также строгие сетевые границы, применяемые последовательно с помощью воспроизводимых базовых конфигураций. Цель состоит в том, чтобы предотвратить кражу учетных данных, уменьшить поверхность атаки с помощью правил запрета по умолчанию, обнаруживать и сдерживать вредоносное поведение, а также проверять эффективность конфигурации с помощью отчетов. Описанные ниже возможности являются встроенными в современные версии Windows Server и интегрируются с системами управления на уровне предприятия через групповые политики (Group Policy), PowerShell и службы безопасности Microsoft.
Защита удостоверений и учетных данных
Windows Defender Credential Guard использует безопасность на основе виртуализации (VBS) для изоляции секретов от ОС, чтобы вредоносное ПО не могло извлечь их из процесса LSASS. Требования для VBS включают UEFI 2.3.1 с Secure Boot, аппаратную виртуализацию (Intel VT-x/AMD-V с SLAT) и TPM 2.0 (настоятельно рекомендуется для защиты ключей). Для виртуальных машин используйте поколение 2 (Generation 2) с Secure Boot и vTPM; VBS работает с использованием гипервизора Windows и не требует установки роли Hyper-V.
Включите Credential Guard через групповую политику: Конфигурация компьютера > Административные шаблоны > Система > Device Guard > Turn On Virtualization Based Security. Установите для параметра Virtualization Based Protection of Code Integrity значение Enabled, выберите для Credential Guard Configuration значение Enabled with Secure Boot (или with Secure Boot and DMA Protection, если поддерживается). Требуется перезагрузка. Проверьте в msinfo32: Безопасность на основе виртуализации: Работает; Credential Guard: Включено. События появляются в журналах Microsoft-Windows-CodeIntegrity/Operational и DeviceGuard.
Защита Local Security Authority (LSA) дополняет Credential Guard. Настройте запуск LSASS как защищенного процесса (PPL), чтобы блокировать внедрение неподписанного кода даже администраторами. Используйте групповую политику: Конфигурация компьютера > Административные шаблоны > Система > Local Security Authority > Configure LSASS to run as a protected process. Это устанавливает параметр RunAsPPL, разрешая использование только подписанных, доверенных драйверов. Credential Guard изолирует секреты в процессе LSAISO, защищенном VSM; LSASS PPL усиливает защиту границ процесса LSASS. Включите обе функции для создания эшелонированной защиты (defense-in-depth).
Рабочие станции с привилегированным доступом (PAW) реализуют на практике изоляцию учетных данных. Примите многоуровневую модель администрирования:
- Уровень 0 (Tier 0): AD DS, ADFS, PKI, корневые центры доверия для удостоверений и безопасности
- Уровень 1 (Tier 1): серверы приложений и инфраструктуры
- Уровень 2 (Tier 2): рабочие станции пользователей Каждый уровень использует отдельные учетные записи администраторов и выделенные PAW. Защита PAW усиливается с помощью Credential Guard, WDAC, HVCI (целостность памяти), SmartScreen, ограниченного просмотра веб-страниц и строгих правил исходящего трафика брандмауэра. Блокируйте входы в систему между уровнями (администратор уровня 0 не должен входить на устройства уровней 1 или 2). Эта модель существенно уменьшает радиус поражения в случае кражи учетных данных.
Управление приложениями и поверхностью атаки
Windows Defender Application Control (WDAC) применяет политику запрета по умолчанию для кода. Типы политик включают одну базовую политику (SiPolicy) и необязательные дополнительные политики для расширения правил разрешения без изменения базовой. Современные версии Windows Server поддерживают одновременное применение нескольких политик. WDAC управляет как двоичными файлами/скриптами пользовательского режима, так и драйверами режима ядра. Доверие можно определить на основе подписей Microsoft, WHQL, Windows Store, корпоративного сертификата для подписи кода, хэша файла, атрибутов издателя/файла или с помощью управляемого установщика (Managed Installer), который помечает развернутый код как доверенный. Сначала развертывайте политики в режиме аудита (Audit mode) для сбора событий, а затем переключайтесь в режим принудительного применения (Enforced) для блокировки. Создавайте политики с помощью модуля PowerShell ConfigCI: New-CIPolicy -Level Publisher -FilePath .\Base.xml -UserPEs 1; Merge-CIPolicy для объединения; Set-CIPolicyIdInfo для проставления идентификаторов политики; ConvertFrom-CIPolicy для генерации подписанного файла .p7b; развертывайте в %SystemRoot%\System32\CodeIntegrity\SiPolicy.p7b или через групповую политику. WDAC также может ограничивать использование и регистрацию COM-классов для предотвращения злонамеренного использования COM.
Защита от эксплойтов (Exploit protection) предоставляет меры по снижению угроз для процессов как глобально, так и для каждого приложения в отдельности. Меры на уровне системы включают DEP, ASLR (принудительное перемещение, рандомизация “снизу вверх”, высокая энтропия), CFG, SEHOP, а также строгие политики обработки дескрипторов и загрузки образов. Переопределения на уровне приложений позволяют выполнять тонкую настройку, например, включать/отключать создание дочерних процессов (Child Process Creation), фильтрацию адресов экспорта (Export Address Filtering) или защиту от произвольного кода (Arbitrary Code Guard) для конкретного исполняемого файла. Управляйте с помощью приложения “Безопасность Windows” (Управление приложениями и браузером > Защита от эксплойтов) или PowerShell: Get-ProcessMitigation -System; Set-ProcessMitigation -System -Enable CFG; Set-ProcessMitigation -Name app.exe -Disable ChildProcess. Для масштабного развертывания используйте экспорт/импорт XML: Export-ProcessMitigation и Import-ProcessMitigation. Если бизнес-приложению необходимо порождать дочерние процессы, создайте переопределение на уровне приложения, отключающее эту меру защиты только для данного исполняемого файла.
Правила уменьшения поверхности атаки (Attack Surface Reduction, ASR) блокируют вредоносные техники на поведенческом уровне. Настраивайте каждое правило в режиме блокировки (Block), аудита (Audit) или предупреждения (Warn). Распространенные идентификаторы правил включают:
- D4F940AB-401B-4EFC-AADC-AD5F3C50688A: Блокировать создание дочерних процессов приложениями Office
- 3B576869-A4EC-4529-8536-B80A7769E899: Блокировать создание исполняемого содержимого приложениями Office
- 75668C1F-73B5-4CF0-BB93-3ECF5CB7CC84: Блокировать внедрение кода приложениями Office в другие процессы
- BE9BA2D9-53EA-4CDC-84E5-9B1EEEE46550: Блокировать исполняемое содержимое из клиентов электронной и веб-почты
- D3E037E1-3EB8-44C8-A917-57927947596D: Блокировать запуск загруженных исполняемых файлов из JavaScript/VBScript
- 5BEB7EFE-FD9A-4556-801D-275E5FFC04CC: Блокировать выполнение потенциально обфусцированных скриптов
- D1E49AAC-8F56-4280-B9BA-993A6D77406C: Блокировать создание процессов, инициированных командами PSExec и WMI
- 01443614-CD74-433A-B99E-2ECDC07BFC25: Блокировать исполняемые файлы, если они не соответствуют критериям распространенности, возраста или списка доверенных
- 9E6C4E1F-7D60-472F-BA1A-A39EF669E4B2: Блокировать кражу учетных данных из LSASS
Управляйте с помощью PowerShell:
Set-MpPreference -AttackSurfaceReductionRules_Ids <GUID-ы через запятую> -AttackSurfaceReductionRules_Actions Enabled|AuditMode|Warn|Disabled. Определяйте исключения для процессов/файлов, которые применяются только к ASR, с помощью-AttackSurfaceReductionOnlyExclusions. События регистрируются в “Просмотре событий” (Event Viewer) в разделеMicrosoft-Windows-Windows Defender/Operationalи, при подключении к Microsoft Defender for Endpoint, в таблицах расширенного поиска (advanced hunting) (DeviceEvents,DeviceSecurityEvents) с явными идентификаторами правил ASR.
Контролируемый доступ к папкам (Controlled folder access, CFA) противодействует программам-вымогателям, запрещая недоверенным процессам запись в защищенные папки. По умолчанию защищаются папки профиля пользователя: “Документы”, “Изображения”, “Рабочий стол”, “Избранное” и другие; вы можете добавлять собственные пути (включая тома с данными, на которых размещены общие ресурсы приложений). Разрешите запись для конкретных бизнес-приложений через список “разрешенных приложений”. Управляйте с помощью Set-MpPreference -EnableControlledFolderAccess Enabled|AuditMode; -ControlledFolderAccessProtectedFolders; -ControlledFolderAccessAllowedApplications. Отслеживайте блокировки в журналах событий Windows Defender и настраивайте список разрешенных приложений на основе фактических данных, а не догадок.
Защита конечных точек и базовые конфигурации
Антивирус Windows Defender на серверах обеспечивает защиту в реальном времени, а также сканирование по расписанию и по требованию. Типы сканирования включают быстрое (Quick), полное (Full) и выборочное (Custom); планируйте обновления определений, движка и платформы через групповую политику или WSUS. Используйте MpCmdRun.exe -Scan -ScanType 2 для полного сканирования или Start-MpScan -ScanType Quick в PowerShell для быстрого. Настраивайте исключения (пути, процессы, расширения) с помощью Set-MpPreference -ExclusionPath/-ExclusionProcess/-ExclusionExtension, но минимизируйте их и отдавайте предпочтение точным исключениям на основе процессов; сочетайте с ASR и WDAC, чтобы избежать компенсирующих рисков. Защита от несанкционированного доступа (Tamper Protection) предотвращает неавторизованные изменения настроек Defender (в реестре и WMI) вредоносными программами или локальными администраторами; управляйте централизованно через управление параметрами безопасности Microsoft Defender for Endpoint для серверов. Включите облачную защиту (MAPS) и автоматическую отправку образцов для быстрой блокировки новых угроз; проверяйте состояние с помощью Get-MpComputerStatus (параметры AMServiceEnabled, AntispywareSignatureLastUpdated, IsTamperProtected, CloudProtectionEnabled).
Базовые конфигурации безопасности (Security baselines) реализуют проверенные методы усиления защиты в масштабе. Используйте Microsoft Security Compliance Toolkit (MSCT) для загрузки базовых конфигураций для Windows Server (резервные копии GPO и документация). Импортируйте базовые GPO через “Управление групповой политикой” (щелкните правой кнопкой мыши “Объекты групповой политики” > “Импорт параметров”) или примените их локально с помощью LGPO.exe. Сначала проверьте конфигурацию в тестовом подразделении (OU). Используйте Policy Analyzer (часть MSCT) для сравнения текущих GPO и локальной политики с базовой конфигурацией, выявления конфликтов и создания отчетов об отклонениях. Документируйте любые преднамеренные отклонения с бизнес-обоснованием и контролем изменений, а также повторно запускайте сравнения после циклов установки исправлений для контроля отклонений от эталона.
Сетевое взаимодействие и применение политик
Брандмауэр Windows Defender в режиме повышенной безопасности отслеживает состояние и поддерживает профили. Применяйте принцип наименьших привилегий с помощью правила «запретить по умолчанию» для входящего трафика и явных разрешений для необходимых служб, ограничивая область действия удаленными адресами, интерфейсами и SID пользователей/служб. По возможности используйте правила усиления защиты служб, чтобы привязать трафик к конкретной службе, а не просто к порту. Правила для исходящего трафика следует определять для серверов, которые инициируют подключения к ограниченным местам назначения, чтобы предотвратить боковое перемещение и несанкционированный исходящий трафик. Правила безопасности подключений добавляют к трафику IPsec (аутентификацию, целостность и, опционально, шифрование); помните, что они не открывают порты — используйте их в паре с правилами брандмауэра. Для надежной, совместимой аутентификации между доменами и рабочими группами используйте аутентификацию по сертификату компьютера. Настраивайте исключения IPsec, когда диагностические утилиты, такие как tracert, должны работать без помех (WFAS > Свойства > Параметры IPsec > Исключения IPsec). Применяйте доменный, частный и общий профили соответствующим образом; серверные интерфейсы, подключенные к недоверенным сегментам, должны использовать общий профиль. Включайте сценарии удаленного управления только с помощью целевых групп правил (например, COM+ Network Access (DCOM-In) и Remote Event Log Management для доступа к Computer Management через DCOM и журналам событий).
Необходимо понимать, как взаимодействуют Локальная политика безопасности и Групповая политика. Локальная политика безопасности (secpol.msc) является начальным уровнем, но доменные GPO переопределяют ее в соответствии с порядком обработки LSDOU: Локальный, Сайт, Домен, затем OU (последняя запись для каждого параметра имеет приоритет), при этом некоторые параметры безопасности объединяются (например, назначения прав пользователя агрегируют записи «запретить» и «разрешить» с учетом правил приоритета). Используйте Результирующую политику (RSoP) с помощью gpresult /r (или gpresult /h report.html) и Мастер результатов групповой политики, чтобы увидеть итоговую конфигурацию, включая какой GPO и WMI-фильтр был применен. При устранении неполадок с параметрами безопасности (Defender, брандмауэр, промежуточный режим WDAC, защита LSA) всегда проверяйте примененный GPO и его цепочку приоритетов, а затем выполняйте gpupdate /force после внесения изменений.
Практический сценарий
Компания Contoso Ltd. развертывает новое HR-приложение на Windows Server 2022, которое записывает данные в общую папку и порождает вспомогательные процессы для создания отчетов. Руководство по безопасности требует обеспечить устойчивость к программам-вымогателям, предотвращение кражи учетных данных и выполнение по принципу «запретить по умолчанию» на серверах уровня Tier 1, не нарушая работу HR-приложения.
- Установить границу идентификации с помощью Credential Guard и защиты LSA
- Действие: Настроить включение безопасности на основе виртуализации (Credential Guard с Secure Boot) и запуск LSASS как защищенного процесса через усиленный GPO «Tier 1 – Server Security», примененный к OU с HR-серверами.
- Обоснование: Секреты не могут быть извлечены из LSASS, а PPL предотвращает внедрение кода, что снижает последствия компрометации сервера.
- Принудительно включить разрешающий список приложений с помощью WDAC сначала в режиме аудита, а затем в режиме принудительного применения
- Действие: Сгенерировать базовую политику WDAC с помощью
New-CIPolicyс уровнями Publisher и FilePublisher из «золотого» образа, на котором размещено HR-приложение; добавить Managed Installer для доверия корпоративному дистрибутиву ПО; подписать и развернуть политику в режиме аудита, а затем, после анализа событий, перевести в режим принудительного применения. - Обоснование: WDAC обеспечивает запрет по умолчанию для неавторизованных двоичных файлов, скриптов и драйверов, при этом безопасно разрешая работу HR-приложения и управляемых развертываний.
- Настроить меры по снижению рисков эксплойтов для каждого приложения
- Действие: Применить системные CFG/ASLR глобально; для исполняемого файла отчетов HR установить переопределение для конкретного приложения, чтобы разрешить создание дочерних процессов, с помощью
Set-ProcessMitigation -Name hrreport.exe -Disable ChildProcess, оставив другие меры защиты включенными. - Обоснование: Сохраняет общую защиту от эксплойтов активной, учитывая при этом легитимное поведение приложения, необходимое для его работы.
- Блокировать распространенные техники атак с помощью правил ASR и целевых исключений
- Действие: Включить ключевые правила ASR в режиме блокировки (например, D4F940AB… для блокировки дочерних процессов Office, 9E6C4E1F… для блокировки кражи учетных данных из LSASS, 01443614… для доверия на основе распространенности/возраста) и установить любые правила, которые могут изначально вызывать проблемы, в режим аудита; при необходимости добавить специальное исключение
-AttackSurfaceReductionOnlyExclusionsдля подписанного двоичного файла HR-приложения. - Обоснование: ASR снижает риски злоупотреблений макросами, скриптами и техниками living-off-the-land, не ослабляя защиту в целом; исключения являются точными и применяются только к ASR.
- Защитить пути к данным с помощью контролируемого доступа к папкам
- Действие: Включить CFA в режиме блокировки; добавить путь к общей папке с данными HR и папки с данными приложения в список защищенных папок; добавить двоичные файлы HR-приложения в качестве разрешенных на основе подписанного пути.
- Обоснование: Предотвращает несанкционированное шифрование или изменение критически важных для бизнеса данных недоверенными процессами, обеспечивая устойчивость к программам-вымогателям.
- Проверить состояние антивируса и облачной защиты
- Действие: Убедиться, что включены защита в реальном времени, облачная защита и отправка образцов; запланировать полное сканирование на нерабочее время; проверить вывод
Get-MpComputerStatus; ограничить исключения только процессом HR-приложения, если это строго необходимо. - Обоснование: Поддерживает актуальность обнаружения с минимальным увеличением поверхности атаки.
- Изолировать сетевой уровень
- Действие: Настроить только необходимые входящие правила для HR-службы с ограничением по SID службы; определить минимальные исходящие правила для баз данных и конечных точек обновлений; при шифровании трафика между серверами добавить правила безопасности подключений с аутентификацией по сертификату; добавить исключения IPsec для диагностических нужд, таких как tracert.
- Обоснование: Точная сетевая политика «только разрешенное» и IPsec предотвращают боковое перемещение и перехват трафика, сохраняя при этом необходимую функциональность.
- Создать базовую конфигурацию и проверить
- Действие: Импортировать базовые параметры безопасности Windows Server из Microsoft Security Compliance Toolkit в GPO уровня Tier 1, сравнить с существующими GPO с помощью Policy Analyzer и задокументировать утвержденные отклонения для рабочей нагрузки HR.
- Обоснование: Обеспечивает комплексное усиление защиты, выходящее за рамки точечных мер, и предоставляет измеримое, поддающееся отчетности соответствие требованиям.
Эта комбинация была выбрана для изоляции учетных данных (Credential Guard, LSA PPL), выполнения кода по принципу «запретить по умолчанию» (WDAC), блокировки распространенных техник злоумышленников (ASR, защита от эксплойтов), предотвращения изменения данных (CFA), принудительного обнаружения вредоносных программ (Defender AV с облачной защитой) и закрытия сетевых уязвимостей (брандмауэр и IPsec), а базовые конфигурации и отчетность обеспечивают согласованность и возможность аудита.
Все домены · Microsoft Defender for Cloud и безопасность конечных точек →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →