Dauguma organizacijų darbuotojų kompiuterių ir didelė dalis serverių veikia „Windows“ operacine sistema. Todėl ji yra ir dažniausias užpuolikų taikinys. Tačiau numatytieji „Windows“ nustatymai kuriami galvojant apie patogumą ir suderinamumą, o ne apie maksimalų saugumą. Sistemos stiprinimas (angl. hardening) yra procesas, kurio metu sumažinamas atakos paviršius: išjungiama tai, kas nereikalinga, apribojamos teisės ir įjungiamos apsaugos priemonės. Šioje temoje apžvelgsime svarbiausias „Windows“ stiprinimo sritis.
Stiprinimo principai ir CIS standartai
Stiprinimas grindžiamas keliais principais: kuo mažiau įdiegtų programų ir paleistų paslaugų, kuo mažiau teisių naudotojams ir kuo daugiau įjungtų apsaugos mechanizmų. Kiekviena nereikalinga paslauga ar teisė yra papildomos durys, pro kurias užpuolikas gali patekti.
Kad nereikėtų kiekvienam išradinėti nustatymų iš naujo, naudojami saugos konfigūracijos standartai. Plačiausiai žinomi yra CIS Benchmarks, kuriuos rengia ne pelno organizacija „Center for Internet Security“. Juose šimtais konkrečių nustatymų aprašyta, kaip saugiai sukonfigūruoti „Windows“ darbo stotis ir serverius. Rekomendacijos skirstomos į lygius: pirmasis lygis apima esminius nustatymus, kurie retai trukdo darbui, o antrasis skirtas aplinkoms, kuriose saugumas svarbesnis už patogumą. „Microsoft“ taip pat skelbia savo saugos bazines konfigūracijas (angl. security baselines).
Svarbu prisiminti, kad standartas nėra taikomas aklai. Kiekvienas nustatymas pirmiausia išbandomas testinėje aplinkoje, nes kai kurie apribojimai gali sutrikdyti verslo programų veikimą. Nukrypimai nuo standarto turi būti dokumentuoti ir pagrįsti.
Paskyros ir teisės
Viena svarbiausių taisyklių yra ta, kad kasdieniam darbui nenaudojama administratoriaus paskyra. Jei naudotojas, turintis administratoriaus teises, atidaro kenkėjišką priedą, kenkėjiška programa gauna tas pačias teises ir gali daryti su sistema bet ką. Todėl administratoriai turi dvi paskyras: įprastą kasdieniam darbui ir atskirą administravimo užduotims.
Vietinės administratoriaus paskyros yra dažna problema. Jei visuose įmonės kompiuteriuose naudojamas tas pats vietinio administratoriaus slaptažodis, užpuolikas, jį sužinojęs viename kompiuteryje, gali prisijungti prie visų kitų. Šią problemą sprendžia „Microsoft“ sprendimas LAPS (angl. Local Administrator Password Solution), kuris kiekvienam kompiuteriui automatiškai sugeneruoja unikalų slaptažodį ir jį reguliariai keičia. Naujausiose „Windows“ versijose LAPS jau integruotas į sistemą.
Naudotojo paskyros kontrolė (angl. UAC, User Account Control) prašo patvirtinimo, kai programa bando atlikti veiksmą su administratoriaus teisėmis. UAC nėra visavertė apsaugos riba, tačiau jos išjungimas gerokai palengvina užpuolikų darbą, todėl ji turi likti įjungta.
Grupių politikos
Dešimčių ar tūkstančių kompiuterių neįmanoma konfigūruoti rankiniu būdu. Domenų aplinkose tam naudojamos grupių politikos (angl. Group Policy Objects, GPO), o debesijos valdomuose įrenginiuose „Microsoft Intune“ politikos. Jos leidžia centralizuotai nustatyti slaptažodžių reikalavimus, paskyrų užrakinimą, programų paleidimo apribojimus, žurnalų nustatymus ir šimtus kitų parametrų visiems kompiuteriams iš karto.
Centralizuotas valdymas užtikrina ne tik patogumą, bet ir nuoseklumą: visi įrenginiai sukonfigūruoti vienodai, o pakeitimai fiksuojami ir gali būti peržiūrėti.
Integruotos apsaugos priemonės
Microsoft Defender Antivirus yra integruota apsaugos nuo kenkėjiškų programų priemonė. Organizacijose ji dažnai papildoma EDR (angl. Endpoint Detection and Response) sprendimu, kuris ne tik blokuoja žinomas grėsmes, bet ir stebi įrenginio elgseną, aptinka įtartinus veiksmus ir leidžia saugumo komandai nuotoliniu būdu ištirti bei izoliuoti įrenginį.
Atakos paviršiaus mažinimo taisyklės (angl. Attack Surface Reduction rules) blokuoja dažniausius užpuolikų veiksmus, pavyzdžiui, neleidžia biuro programoms paleisti kitų procesų ar vykdyti makrokomandų iš interneto atsisiųstuose dokumentuose. Būtent tokie veiksmai dažnai yra pirmas atakos žingsnis.
Programų kontrolė leidžia paleisti tik patvirtintas programas. „Windows“ tam siūlo „AppLocker“ ir „App Control for Business“. Tai viena veiksmingiausių priemonių prieš kenkėjiškas programas, tačiau reikalauja kruopštaus planavimo.
Windows ugniasienė turi likti įjungta visuose tinklo profiliuose, o įeinančios jungtys leidžiamos tik būtinoms paslaugoms.
BitLocker užšifruoja diską, todėl pavogto ar pamesto kompiuterio duomenų negalima perskaityti. Atkūrimo raktai turi būti saugomi centralizuotai, pavyzdžiui, „Active Directory“ ar „Entra ID“.
Prisijungimo duomenų apsauga
Užpuolikai, patekę į kompiuterį, dažnai bando iš atminties išgauti prisijungimo duomenis ir su jais judėti tinkle. „Windows“ turi kelias priemones, kurios tai apsunkina. Credential Guard naudoja virtualizacija paremtą saugumą ir izoliuoja prisijungimo duomenis taip, kad net administratoriaus teises turinti kenkėjiška programa negalėtų jų lengvai pasiekti. LSA apsauga neleidžia nepatikimiems procesams skaityti sistemos autentifikacijos proceso atminties.
Taip pat rekomenduojama išjungti pasenusius ir nesaugius protokolus, pavyzdžiui, SMBv1, kurį išnaudojo „WannaCry“ ir „NotPetya“ atakos, bei kuo labiau apriboti NTLM autentifikacijos naudojimą, pirmenybę teikiant „Kerberos“.
Atnaujinimai
Net ir geriausiai sukonfigūruota sistema lieka pažeidžiama, jei neatnaujinama. „Microsoft“ saugumo pataisas reguliariai išleidžia kiekvieno mėnesio antrąjį antradienį, vadinamąjį Patch Tuesday, o kritinėms spragoms pataisos kartais išleidžiamos ir neeiliniu būdu. Organizacijos atnaujinimus diegia etapais: pirmiausia bandomajai grupei, tada visiems. Svarbu stebėti ir palaikymo terminus: pasibaigus versijos palaikymui, saugumo pataisos nebeleidžiamos, todėl tokia sistema tampa nuolatine rizika.
Žurnalai ir stebėsena
Stiprinimas neapsaugo nuo visko, todėl būtina matyti, kas vyksta sistemoje. „Windows“ įvykių žurnaluose fiksuojami svarbiausi saugumo įvykiai. Keli įvykių identifikatoriai, kuriuos turėtų atpažinti kiekvienas saugumo specialistas:
4624 ir 4625: sėkmingas ir nesėkmingas prisijungimas. Daugybė 4625 įvykių iš eilės gali reikšti slaptažodžių spėjimą.
4688: sukurtas naujas procesas. Kartu su komandinės eilutės registravimu tai leidžia matyti, kokios komandos vykdytos.
4720 ir 4732: sukurta nauja paskyra ir naudotojas įtrauktas į saugos grupę, pavyzdžiui, administratorių. Neplanuoti tokie įvykiai yra rimtas įspėjimas.
1102: išvalytas saugos žurnalas. Užpuolikai dažnai bando taip paslėpti pėdsakus.
Numatytieji audito nustatymai dažnai nepakankami, todėl išplėstinis auditas ir PowerShell veiksmų registravimas įjungiami per grupių politikas. Papildomai neretai naudojamas nemokamas „Microsoft“ įrankis Sysmon, fiksuojantis išsamią informaciją apie procesus, tinklo jungtis ir failų pakeitimus. Žurnalai siunčiami į centrinę SIEM sistemą, kad užpuolikas, užvaldęs kompiuterį, negalėtų jų ištrinti.
Svarbiausios temos išvados
„Windows“ stiprinimas sumažina atakos paviršių, o CIS ir „Microsoft“ bazinės konfigūracijos suteikia patikrintą pradinį tašką, kurį reikia išbandyti prieš diegiant. Kasdien dirbama be administratoriaus teisių, vietinių administratorių slaptažodžius valdo LAPS, o nustatymai taikomi centralizuotai per grupių politikas ar „Intune“. Defender su EDR, atakos paviršiaus mažinimo taisyklės, programų kontrolė, BitLocker ir Credential Guard sudaro gynybos sluoksnius. Reguliarūs atnaujinimai ir saugos įvykių registravimas, ypač 4624, 4625, 4688, 4720 ir 1102 įvykių, leidžia ataką pastebėti laiku. Kitoje temoje tuos pačius principus pritaikysime „Linux“ sistemoms.
Savikontrolės klausimai
1. Kodėl CIS Benchmarks rekomendacijų negalima diegti visoje organizacijoje jų iš anksto neišbandžius?
2. Kokią riziką kelia vienodas vietinio administratoriaus slaptažodis visuose kompiuteriuose ir kaip ją sprendžia LAPS?
3. Kuo EDR sprendimas skiriasi nuo tradicinės antivirusinės programos?
4. Kodėl rekomenduojama išjungti SMBv1 protokolą?
5. Ką gali reikšti saugos žurnale užfiksuotas 1102 įvykis ir kodėl žurnalus verta siųsti į centrinę sistemą?
Visos pamokos