Microsoft AZ-801: Windows Server 安全性與強化 — 學習指南
屬於 Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
強化 Windows Server 是一項分層實踐,其優先順序為身分隔離、應用程式控制、惡意探索與惡意軟體緩解,以及嚴格的網路邊界——並透過可重複的基準來一致地強制執行。目標是防止憑證竊取、透過預設拒絕的控制措施來縮小攻擊面、偵測並遏制惡意行為,以及透過報告來驗證有效的組態。下述功能是現代 Windows Server 的原生功能,並可透過 Group Policy、PowerShell 和 Microsoft 安全性服務進行大規模整合管理。
身分與憑證保護
Windows Defender Credential Guard 使用虛擬化型安全性 (VBS) 將密鑰與作業系統隔離,如此一來 LSASS 便無法被惡意軟體抓取。VBS 的需求包括具備安全開機 (Secure Boot) 的 UEFI 2.3.1、硬體輔助虛擬化 (具備 SLAT 的 Intel VT-x/AMD-V),以及 TPM 2.0 (強烈建議用於金鑰保護)。對於 VM,請使用具備安全開機和 vTPM 的第二代 (Generation 2) VM;VBS 使用 Windows hypervisor 執行,不需要安裝 Hyper-V 角色。
透過 Group Policy 啟用 Credential Guard:電腦設定 > 系統管理範本 > 系統 > Device Guard > 開啟虛擬化型安全性。將「程式碼完整性的虛擬化型保護」設定為「已啟用」,並選擇「Credential Guard 組態」為「啟用並搭配安全開機」(或在支援的情況下選擇「啟用並搭配安全開機與 DMA 保護」)。需要重新開機。在 msinfo32 中驗證:虛擬化型安全性:執行中;Credential Guard:開啟。事件會顯示在 Microsoft-Windows-CodeIntegrity/Operational 和 DeviceGuard 底下。
本機安全性授權 (LSA) 保護可補充 Credential Guard 的不足。將 LSASS 設定為以受保護的處理程序 (PPL) 執行,以封鎖未簽署的程式碼注入,即使是系統管理員也無法執行。使用 Group Policy:電腦設定 > 系統管理範本 > 系統 > 本機安全性授權 > 設定 LSASS 以受保護的處理程序執行。這會設定 RunAsPPL,強制僅能使用已簽署、受信任的驅動程式。Credential Guard 將密鑰隔離在一個由 VSM 保護的 LSAISO 處理程序中;LSASS PPL 則強化了 LSASS 處理程序的邊界。啟用這兩者以實現深度防禦。
特權存取工作站 (PAW) 將憑證隔離付諸實踐。採用分層管理模型:
- 第 0 層 (Tier 0):AD DS、ADFS、PKI、身分與安全性的信任根
- 第 1 層 (Tier 1):應用程式與基礎架構伺服器
- 第 2 層 (Tier 2):使用者工作站 每個層級都使用獨立的管理員帳戶和專用的 PAW。PAW 透過 Credential Guard、WDAC、HVCI (記憶體完整性)、SmartScreen、受限制的瀏覽,以及嚴格的防火牆出口規則來進行強化。封鎖跨層級的登入路徑 (例如,第 0 層的管理員不得登入第 1 層或第 2 層的裝置)。此模型可大幅減少憑證竊取的衝擊範圍。
應用程式控制與攻擊面管理
Windows Defender Application Control (WDAC) 會對程式碼強制執行預設拒絕原則。原則類型包含單一基礎原則 (SiPolicy) 以及可選用的補充原則,用來在不變更基礎原則的情況下擴充允許規則。現代的 Windows Server 支援同時執行多個原則。WDAC 同時控管使用者模式的二進位檔/指令碼以及核心模式的驅動程式。信任關係可透過 Microsoft 簽章、WHQL、Windows Store、您的企業程式碼簽署憑證、檔案雜湊、發行者/檔案屬性,或透過將已部署程式碼標記為受信任的 Managed Installer 來定義。請先以稽核模式 (Audit mode) 部署以收集事件,然後再切換到強制執行 (Enforced) 模式進行封鎖。使用 ConfigCI PowerShell 模組來建立原則:
undefined
;使用
undefined
進行合併;使用
undefined
來標記原則 ID;使用
undefined
來產生已簽署的 .p7b 檔案;部署到
undefined
或透過群組原則 (Group Policy) 部署。WDAC 也可以限制 COM 類別的使用和註冊,以防止惡意的 COM 濫用。
惡意探索保護 (Exploit protection) 提供全域性和個別應用程式的處理程序緩解措施。系統層級的緩解措施包括 DEP、ASLR (強制重定基底、由下而上隨機化、高熵)、CFG、SEHOP,以及嚴格的控制代碼和映像檔載入原則。應用程式層級的覆寫允許更精細的調整,例如針對特定執行檔啟用/停用「建立子處理程序」(Child Process Creation)、「匯出位址篩選」(Export Address Filtering) 或「任意程式碼防護」(Arbitrary Code Guard)。可透過 Windows 安全性應用程式 (應用程式與瀏覽器控制 > 惡意探索保護) 或 PowerShell 進行管理:
undefined
;
undefined
;
undefined
。若要大規模部署,可匯出/匯入 XML:
undefined
和
undefined
。當企業營運 (line-of-business) 應用程式必須繁衍子處理程序時,請建立一個僅針對該執行檔停用此緩解措施的個別應用程式覆寫。
攻擊面縮減 (Attack Surface Reduction, ASR) 規則在行為層級封鎖惡意軟體技術。可針對每條規則設定為封鎖 (Block)、稽核 (Audit) 或警告 (Warn) 模式。常見的規則 ID 包括:
- D4F940AB-401B-4EFC-AADC-AD5F3C50688A: 封鎖 Office 應用程式建立子處理程序
- 3B576869-A4EC-4529-8536-B80A7769E899: 封鎖 Office 應用程式建立可執行內容
- 75668C1F-73B5-4CF0-BB93-3ECF5CB7CC84: 封鎖 Office 應用程式將程式碼植入其他處理程序
- BE9BA2D9-53EA-4CDC-84E5-9B1EEEE46550: 封鎖來自電子郵件和網頁郵件用戶端的可執行內容
- D3E037E1-3EB8-44C8-A917-57927947596D: 封鎖 JavaScript/VBScript 啟動已下載的可執行檔
- 5BEB7EFE-FD9A-4556-801D-275E5FFC04CC: 封鎖執行可能經過混淆的指令碼
- D1E49AAC-8F56-4280-B9BA-993A6D77406C: 封鎖源自 PSExec 和 WMI 命令的處理程序建立
- 01443614-CD74-433A-B99E-2ECDC07BFC25: 封鎖不符合普遍性、存在時間或受信任清單條件的可執行檔
- 9E6C4E1F-7D60-472F-BA1A-A39EF669E4B2: 封鎖從 LSASS 竊取認證 使用 PowerShell 進行管理:
undefined
。使用
undefined
來定義僅適用於 ASR 的處理程序/檔案排除項目。事件會回報在事件檢視器的 Microsoft-Windows-Windows Defender/Operational 路徑下,若已上線至 Microsoft Defender for Endpoint,則會出現在進階搜捕 (advanced hunting) 的資料表 (DeviceEvents, DeviceSecurityEvents) 中,並帶有明確的 ASR 規則識別碼。
受控資料夾存取 (Controlled folder access, CFA) 透過限制不受信任的處理程序寫入受保護的資料夾,來防範勒索軟體。預設受保護的資料夾包括使用者設定檔中的「文件」、「圖片」、「桌面」、「我的最愛」等;您也可以新增自訂路徑 (包含託管應用程式共用的資料磁碟區)。可透過「允許的應用程式」來允許特定的企業營運二進位檔進行寫入。使用
undefined
;
undefined
;
undefined
進行管理。在 Windows Defender 事件日誌中監控封鎖事件,並根據證據而非猜測來調整允許的應用程式。
端點保護與基準
伺服器上的 Windows Defender Antivirus 提供即時保護以及排程/隨選掃描。掃描類型包括快速 (Quick)、完整 (Full) 和自訂 (Custom);可透過群組原則或 WSUS 來排程定義檔、引擎和平台的更新。使用
undefined
進行完整掃描,或使用 PowerShell
undefined
。使用
undefined
設定排除項目 (路徑、處理程序、副檔名),但應盡量減少排除項目,並優先使用精確的、基於處理程序的項目;同時搭配 ASR 和 WDAC 以避免產生補償性風險。竄改防護 (Tamper Protection) 可防止惡意軟體或本機系統管理員未經授權地變更 Defender 設定 (登錄檔和 WMI);可透過 Microsoft Defender for Endpoint 的伺服器安全性設定管理功能進行集中管理。啟用雲端提供的保護 (MAPS) 和自動樣本提交,以快速封鎖新興威脅;使用
undefined
進行驗證。
安全性基準 (Security baselines) 可大規模地實作經過驗證的強化措施。使用 Microsoft Security Compliance Toolkit (MSCT) 下載 Windows Server 的基準 (GPO 備份和文件)。透過群組原則管理 (在「群組原則物件」上按右鍵 >「匯入設定」) 匯入基準 GPO,或使用 LGPO.exe 在本機套用。請先在測試用的 OU 中進行驗證。使用 Policy Analyzer (MSCT 的一部分) 將目前的 GPO 和本機原則與基準進行比較,以識別衝突並產生偏差報告。對於任何刻意的偏差,都應記錄其業務理由並進行變更控制,並在修補週期後重新執行比較,以維持對設定漂移的警覺。
所有領域 · Microsoft Defender for Cloud 與端點安全性 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →