پاتیراصنعت — زیرساخت و نرم‌افزار سازمانی
شنبه تا چهارشنبه، ۸:۰۰ – ۱۶:۰۰ info@patira-sanaat.ir

۰۲۱-۲۲۳۶۱۴۷۱ · info@patira-sanaat.ir

صفحه اصلیمقالاتسخت‌سازی ویندوز سرور — فهرستی که واقعاً اجرا می‌شود

سخت‌سازی ویندوز سرور — فهرستی که واقعاً اجرا می‌شود

امنیت ۶ دقیقه مطالعه

راهنماهای رسمی سخت‌سازی ویندوز سرور صدها بند دارند. تجربه نشان می‌دهد سازمان‌هایی که با چنین سندی شروع می‌کنند، معمولاً بعد از بند بیستم رهایش می‌کنند. این فهرست کوتاه‌تر است، ولی همان بخشی را پوشش می‌دهد که بیشترین ریسک را می‌بندد.

خلاصه: «کار می‌کند» با «امن است» یکی نیست. پیکربندی پیش‌فرض ویندوز برای راه‌اندازی آسان بهینه شده، نه برای محیط تولید.

سرویس‌ها و نقش‌های غیرضروری

هر سرویسی که اجرا می‌شود، یک سطح حمله است. سروری که فقط نقش فایل دارد، به IIS نیاز ندارد. سرور پایگاه داده به مرورگر نیاز ندارد. اصل ساده است: هرچه نصب نشده، آسیب‌پذیر نمی‌شود.

وصله‌گذاری با رویه، نه با یادآوری

«هر وقت وقت شد وصله می‌زنیم» یعنی هرگز. رویهٔ وصله‌گذاری باید سه چیز داشته باشد: بازهٔ زمانی مشخص، محیط آزمایش برای وصله‌های حساس، و مسیر بازگشت اگر وصله مشکل ساخت.

برای سرورهای حیاتی، پنجرهٔ تعمیراتی ماهانه با اطلاع‌رسانی قبلی، عملاً همیشه بهتر از وصله‌گذاری واکنشی بعد از حادثه است.

پروتکل‌های قدیمی را ببندید

  • SMBv1 — سال‌هاست منسوخ شده و مسیر انتشار چند باج‌افزار بزرگ بوده است
  • TLS 1.0 و 1.1 — در بیشتر ارزیابی‌ها یافته می‌گیرند
  • NTLMv1 و احراز هویت LM

پیش از بستن، بررسی کنید کدام سامانهٔ قدیمی به آن‌ها وابسته است — گاهی یک دستگاه اسکنر قدیمی، کل مهاجرت را متوقف می‌کند. بهتر است این را قبل از تغییر بفهمید تا بعد از آن.

دسترسی راه دور را محدود کنید

RDP باز روی اینترنت، یکی از رایج‌ترین نقاط ورود مهاجمان است. دسترسی راه دور باید از پشت VPN باشد، با احراز هویت دومرحله‌ای، و محدود به آدرس‌های مشخص.

لاگ را جای دیگری نگه دارید

مهاجمی که به سرور دسترسی مدیریتی پیدا کند، اولین کارش پاک‌کردن ردپاست. لاگی که فقط روی همان سرور است، دقیقاً وقتی که به آن نیاز دارید در دسترس نخواهد بود. ارسال رخدادها به یک مقصد متمرکز، هم برای تحقیق پس از حادثه لازم است و هم در ارزیابی‌ها خواسته می‌شود.

حساب‌های داخلی

حساب Administrator پیش‌فرض را تغییر نام دهید و برای کارهای روزمره از آن استفاده نکنید. حساب Guest باید غیرفعال باشد. حساب‌های سرویس باید حداقل دسترسی لازم را داشته باشند — نه عضویت در Domain Admins چون «راحت‌تر است».

از کجا شروع کنیم

اگر قرار است فقط سه کار انجام دهید: SMBv1 را ببندید، RDP را از اینترنت بردارید، و لاگ‌ها را متمرکز کنید. این سه، بیشتر از بقیهٔ فهرست ارزش دارند.

کمک لازم دارید

همین موضوع را روی زیرساخت شما ببینیم

درخواست مشاوره