Przejdź do treści

~/windows cat odkryj-20-najbardziej-przydatnyc….md

20 ustawień GPO, które realnie podnoszą bezpieczeństwo Windows i Active Directory

20 najważniejszych ustawień zasad grupy (GPO) dla bezpieczeństwa: hasła, audyt, LAPS, NTLM, SMB, LLMNR, Credential Guard, RDP i BitLocker – z dokładnymi ścieżkami.

CZCzarek Zawolski--aktualizacja=--czas=10 min--dział=Windows i Active Directory
Konsola zarządzania zasadami grupy z ustawieniami bezpieczeństwa domeny Windows
tldr.txt — W skrócie

~ xad tldr odkryj-20-najbardziej-przy…

  • Zasady haseł i blokady kont dla całej domeny działają tylko z GPO podpiętego na poziomie domeny; wyjątki robisz przez szczegółowe zasady haseł (FGPP).
  • Bez zaawansowanych zasad inspekcji, logowania wiersza poleceń i logów PowerShell nie odtworzysz przebiegu incydentu.
  • Największy zysk przy małym wysiłku dają: Windows LAPS, zakaz logowania sieciowego kont lokalnych, wyłączenie LLMNR i wymuszenie NTLMv2.
  • Na kontrolerach domeny wymuś podpisywanie LDAP i wyłącz usługę Bufor wydruku.
  • Każde ustawienie testuj najpierw na pilotażowej jednostce OU, a punktem wyjścia niech będą bazowe linie Microsoft Security Compliance Toolkit.
$ tree --spis-tresci

Najbardziej przydatne obiekty GPO dla bezpieczeństwa to te, które ograniczają kradzież i nadużycie poświadczeń, wyłączają stare, podatne protokoły i zapewniają logi potrzebne do wykrycia ataku. W praktyce chodzi o około 20 konkretnych ustawień: od zasad haseł i blokady kont, przez Windows LAPS, NTLMv2 i podpisywanie SMB, po Credential Guard, reguły ASR i zaawansowaną inspekcję.

Poniżej znajdziesz każde z nich z dokładną ścieżką w Edytorze zarządzania zasadami grupy, zalecaną wartością i krótkim wyjaśnieniem, przed czym chroni. Ścieżki podaję w polskiej wersji konsoli, a przy nazwach ustawień – także angielski oryginał, bo w wielu firmach konsole działają po angielsku.

Zanim zmienisz zasady grupy: jak wdrażać ustawienia bezpieczeństwa

Hardening przez GPO potrafi zatrzymać pracę firmy, jeśli wdrożysz go od razu na wszystkie komputery. Zasady, których warto się trzymać:

  1. Twórz osobne obiekty GPO dla konkretnych obszarów (np. „SEC – Audyt”, „SEC – Stacje robocze”), zamiast dopisywać wszystko do Default Domain Policy.
  2. Najpierw podepnij GPO do pilotażowej jednostki OU z kilkoma komputerami, potem rozszerzaj.
  3. Sprawdzaj efekt na kliencie:
gpupdate /force
gpresult /h C:\Temp\gpresult.html
  1. Jako punkt odniesienia użyj bazowych linii z Microsoft Security Compliance Toolkit – zawierają gotowe GPO dla Windows 11 i Windows Server oraz narzędzie Policy Analyzer do porównywania ustawień.

Więcej o strukturze, nazewnictwie i kolejności przetwarzania GPO przeczytasz w tekście o najlepszych praktykach dotyczących Group Policy.

Konta i hasła

1. Zasady haseł

Ścieżka: Konfiguracja komputera → Zasady → Ustawienia systemu Windows → Ustawienia zabezpieczeń → Zasady konta → Zasady haseł.

  • Minimalna długość hasła (Minimum password length): co najmniej 14 znaków.
  • Wymuszaj tworzenie historii haseł (Enforce password history): 24.
  • Hasło musi spełniać wymagania co do złożoności: włączone.
  • Maksymalny okres ważności hasła: zgodnie z polityką firmy – obecne zalecenia Microsoftu i NIST nie wymagają okresowej zmiany długich haseł, jeśli nie ma podejrzenia wycieku.

Ważne: Zasady haseł i blokady kont dla kont domenowych działają tylko z GPO podpiętego do domeny. GPO podpięte do OU zmieni je jedynie dla lokalnych kont na komputerach. Inne wymagania dla administratorów czy kont serwisowych ustawisz przez szczegółowe zasady haseł (Fine-Grained Password Policy) w Centrum administracyjnym usługi Active Directory.

2. Zasady blokady konta

Ścieżka: … → Zasady konta → Zasady blokady konta. Rozsądne wartości (zgodne z bazową linią Microsoftu): próg blokady 10 nieudanych prób, czas trwania blokady i wyzerowanie licznika po 15 minutach. Domyślnie w domenie blokada jest wyłączona, co ułatwia ataki słownikowe i password spraying. Zbyt niski próg (np. 3) powoduje z kolei masowe blokady przez telefony z zapamiętanym starym hasłem.

3. Windows LAPS – unikalne hasło lokalnego administratora

Ścieżka: Konfiguracja komputera → Zasady → Szablony administracyjne → System → LAPS. Włącz „Configure password backup directory” (Active Directory lub Microsoft Entra ID) oraz „Password Settings” (długość, złożoność, wiek hasła).

Windows LAPS jest wbudowany w Windows 10, Windows 11 i Windows Server 2019 lub nowszy (od aktualizacji z kwietnia 2023 r.). Przed włączeniem zasady rozszerz schemat i nadaj komputerom uprawnienia do zapisu hasła:

Update-LapsADSchema
Set-LapsADComputerSelfPermission -Identity "OU=Komputery,DC=firma,DC=local"

Dzięki temu jedno wykradzione hasło administratora lokalnego nie otwiera wszystkich komputerów w firmie.

4. Zakaz logowania sieciowego dla kont lokalnych

Ścieżka: … → Ustawienia zabezpieczeń → Zasady lokalne → Przypisywanie praw użytkownika. Do ustawień „Odmowa dostępu do tego komputera z sieci” (Deny access to this computer from the network) i „Odmowa logowania za pomocą usług pulpitu zdalnego” dodaj tożsamość „Lokalne konto i członek grupy Administratorzy” (Local account and member of Administrators group). Blokuje to klasyczny ruch boczny techniką pass-the-hash z użyciem lokalnych kont administratora.

5. Ograniczenie logowania administratorów domeny na stacjach

W tym samym miejscu, w GPO podpiętym do OU ze stacjami roboczymi i zwykłymi serwerami, dodaj grupy Domain Admins i Enterprise Admins do ustawień „Odmowa logowania lokalnego”, „Odmowa logowania za pomocą usług pulpitu zdalnego”, „Odmowa dostępu do tego komputera z sieci” oraz „Odmowa logowania w trybie wsadowym” i „…jako usługa”. Konto administratora domeny nie zostawi wtedy poświadczeń w pamięci komputera, który może być zainfekowany. To fundament modelu warstwowego, o którym piszemy przy okazji Privileged Access Management.

Audyt i logi

6. Zaawansowane zasady inspekcji

Ścieżka: … → Ustawienia zabezpieczeń → Konfiguracja zaawansowanych zasad inspekcji → Zasady inspekcji. Używaj tych zasad zamiast starych „Zasad inspekcji” z gałęzi Zasady lokalne i włącz w Opcjach zabezpieczeń ustawienie „Inspekcja: wymuś ustawienia podkategorii zasad inspekcji…” (Audit: Force audit policy subcategory settings…).

Minimalny zestaw podkategorii:

PodkategoriaUstawieniePrzykładowe zdarzenia
Account Logon → Credential Validation, Kerberos Authentication ServiceSukces i niepowodzenie4776, 4768, 4771
Logon/Logoff → Logon, Account Lockout, Special LogonSukces i niepowodzenie4624, 4625, 4740, 4672
Account Management → User Account Management, Security Group ManagementSukces4720, 4738, 4728, 4732
DS Access → Directory Service Changes (na DC)Sukces5136 (m.in. zmiany GPO)
Policy Change → Audit Policy ChangeSukces4719
Detailed Tracking → Process CreationSukces4688

7. Wiersz poleceń w zdarzeniach tworzenia procesów

Ścieżka: … → Szablony administracyjne → System → Inspekcja tworzenia procesów → Dołącz wiersz polecenia w zdarzeniach tworzenia procesów (Include command line in process creation events): włączone. Bez tego zdarzenie 4688 mówi tylko, że uruchomiono powershell.exe, ale nie wiadomo, z jakimi parametrami.

8. Rejestrowanie PowerShell

Ścieżka: … → Szablony administracyjne → Składniki systemu Windows → Windows PowerShell. Włącz „Turn on PowerShell Script Block Logging” (zdarzenia 4104 w dzienniku Microsoft-Windows-PowerShell/Operational) oraz opcjonalnie „Turn on Module Logging” i „Turn on PowerShell Transcription” z zapisem do zabezpieczonego udziału. Atakujący bardzo często używają PowerShella, a logowanie bloków skryptów rejestruje kod nawet po odszyfrowaniu zaciemnionych poleceń.

9. Rozmiar dziennika Zabezpieczenia

Ścieżka: … → Szablony administracyjne → Składniki systemu Windows → Usługa dziennika zdarzeń → Zabezpieczenia → Określ maksymalny rozmiar pliku dziennika. Domyślny rozmiar zapełnia się po rozszerzeniu inspekcji w kilka godzin; bazowa linia Microsoftu ustawia 196 608 KB. Docelowo i tak przekazuj logi do centralnego systemu (Windows Event Forwarding lub SIEM).

Ochrona poświadczeń

10. Credential Guard i ochrona LSA

Ścieżki:

  • … → System → Device Guard → Włącz zabezpieczenia oparte na wirtualizacji → Konfiguracja funkcji Credential Guard: „Włączone z blokadą UEFI” lub „bez blokady”.
  • … → System → Local Security Authority → Configure LSASS to run as a protected process: włączone.

Credential Guard izoluje skróty NTLM i bilety Kerberos w środowisku chronionym wirtualizacją, a ochrona LSA utrudnia narzędziom typu Mimikatz odczyt pamięci procesu lsass.exe. W Windows 11 22H2 i nowszym w edycjach Enterprise i Education Credential Guard jest domyślnie włączany na zgodnym sprzęcie, ale jawne ustawienie przez GPO daje pewność. Nie włączaj Credential Guard na kontrolerach domeny – nie przynosi tam korzyści.

11. Tylko NTLMv2, bez LM i NTLMv1

Ścieżka: … → Zasady lokalne → Opcje zabezpieczeń:

  • „Zabezpieczenia sieci: poziom uwierzytelniania LAN Manager” (LAN Manager authentication level): „Wysyłaj tylko odpowiedź NTLMv2. Odmawiaj LM i NTLM”.
  • „Zabezpieczenia sieci: nie przechowuj wartości skrótu LAN Manager przy następnej zmianie hasła”: włączone.

Przed pełnym ograniczaniem NTLM włącz najpierw inspekcję („Zabezpieczenia sieci: ogranicz NTLM: inspekcja przychodzącego ruchu NTLM”), żeby wykryć aplikacje, które nadal go używają. Kerberos jest dużo bezpieczniejszy – więcej w artykule o protokole Kerberos.

12. Reguły ograniczania powierzchni ataku (ASR) w Microsoft Defender

Ścieżka: … → Składniki systemu Windows → Program antywirusowy Microsoft Defender → Microsoft Defender Exploit Guard → Zmniejszenie obszaru podatnego na ataki → Konfiguruj reguły zmniejszania obszaru podatnego na ataki. Każdą regułę dodajesz jako identyfikator GUID z wartością 1 (blokuj), 2 (inspekcja) lub 6 (ostrzeżenie). Na początek warto włączyć m.in. regułę blokującą kradzież poświadczeń z procesu LSASS:

9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2 = 1

Pozostałe reguły (np. blokowanie tworzenia procesów podrzędnych przez Office) wprowadzaj najpierw w trybie inspekcji i obserwuj zdarzenia w dzienniku Microsoft Defender.

Protokoły sieciowe

13. Wyłączenie SMBv1 i wymuszenie podpisywania SMB

SMBv1 nie jest instalowany w nowych systemach, ale bywa obecny po aktualizacjach starszych maszyn. Wyłączysz go przez szablon „MS Security Guide” dołączony do Security Compliance Toolkit (ustawienia „Configure SMBv1 server” i „Configure SMBv1 client driver”). Dlaczego to ważne, wyjaśniamy w tekście o protokole SMBv1.

Podpisywanie SMB włączysz w Opcjach zabezpieczeń: „Serwer sieci Microsoft: podpisuj cyfrowo komunikację (zawsze)” i „Klient sieci Microsoft: podpisuj cyfrowo komunikację (zawsze)”. Windows 11 24H2 i Windows Server 2025 domyślnie wymagają już podpisywania, ale starsze systemy i serwery plików trzeba ustawić jawnie. Podpisywanie blokuje ataki NTLM relay na SMB.

14. Wyłączenie LLMNR

Ścieżka: … → Szablony administracyjne → Sieć → Klient DNS → Wyłącz rozpoznawanie nazw multiemisji (Turn off multicast name resolution): włączone. LLMNR i NetBIOS-NS odpowiadają na rozgłoszeniowe zapytania o nazwy, co narzędzia typu Responder wykorzystują do przechwytywania skrótów haseł. NetBIOS over TCP/IP wyłączysz opcją serwera DHCP lub skryptem w ustawieniach karty sieciowej.

15. Podpisywanie LDAP i powiązanie kanału na kontrolerach domeny

W GPO dla jednostki Domain Controllers, w Opcjach zabezpieczeń:

  • „Kontroler domeny: wymagania podpisywania serwera LDAP”: „Wymagaj podpisywania”.
  • „Kontroler domeny: wymagania dotyczące tokenu powiązania kanału serwera LDAP”: „Zawsze” (najpierw „Jeśli jest obsługiwane”).

Po stronie klientów ustaw „Zabezpieczenia sieci: wymagania podpisywania klienta LDAP” na „Negocjuj podpisywanie”. Zanim wymusisz podpisywanie, sprawdź na DC zdarzenia 2887 i 2889 w dzienniku Directory Service – pokazują klientów używających niepodpisanego LDAP.

16. Zapora Windows Defender w każdym profilu

Ścieżka: … → Ustawienia zabezpieczeń → Zapora Windows Defender z zabezpieczeniami zaawansowanymi. Ustaw stan zapory „Włączony” w profilach domeny, prywatnym i publicznym, połączenia przychodzące „Blokuj (domyślnie)” i włącz rejestrowanie odrzuconych pakietów. Reguły wyjątków definiuj centralnie w GPO, a lokalne scalanie reguł wyłącz tam, gdzie użytkownicy mają zbyt duże uprawnienia.

17. Bezpieczny pulpit zdalny (RDP)

Ścieżka: … → Składniki systemu Windows → Usługi pulpitu zdalnego → Host sesji pulpitu zdalnego → Zabezpieczenia:

  • „Wymagaj uwierzytelniania użytkownika dla połączeń zdalnych przy użyciu uwierzytelniania na poziomie sieci”: włączone.
  • „Wymagaj używania określonej warstwy zabezpieczeń dla połączeń zdalnych (RDP)”: SSL.
  • „Ustaw poziom szyfrowania połączeń klienta”: wysoki.

Dostęp do RDP ogranicz też zaporą do konkretnych podsieci administracyjnych. Szerzej o tym w poradniku jak bezpiecznie korzystać z RDP w organizacji.

Kontrolery domeny i stacje robocze

18. Wyłączenie Bufora wydruku na kontrolerach domeny

Ścieżka: … → Ustawienia zabezpieczeń → Usługi systemowe → Bufor wydruku (Print Spooler): tryb uruchomienia „Wyłączony”, w GPO podpiętym do OU Domain Controllers. Usługa ta była źródłem poważnych podatności (PrintNightmare) i pozwala wymusić uwierzytelnienie kontrolera domeny do maszyny atakującego. Kontroler domeny nie powinien drukować.

19. Blokada automatycznego uruchamiania i nośników wymiennych

Ścieżki:

  • … → Składniki systemu Windows → Zasady autoodtwarzania → Wyłącz autoodtwarzanie: włączone, „Wszystkie dyski”; oraz „Ustaw domyślne zachowanie dla funkcji Autorun”: „Nie wykonuj żadnych poleceń autorun”.
  • … → System → Dostęp do magazynu wymiennego: np. „Dyski wymienne: odmów dostępu do zapisu” tam, gdzie wynoszenie danych na pendrive’ach jest niedopuszczalne.

20. BitLocker z kopią klucza odzyskiwania w AD

Ścieżka: … → Składniki systemu Windows → Szyfrowanie dysków funkcją BitLocker → Dyski z systemem operacyjnym → Wybierz sposób odzyskiwania dysków z systemem operacyjnym chronionych przez funkcję BitLocker: włącz zapis informacji odzyskiwania w usługach AD DS i zaznacz, by nie włączać BitLockera, dopóki klucz nie zostanie zapisany w katalogu. Szyfrowanie chroni dane z laptopów po kradzieży, a klucze w AD oszczędzają nerwów, gdy użytkownik zobaczy ekran odzyskiwania.

Uwaga: Nie włączaj szyfrowania na komputerach, dopóki nie sprawdzisz, że klucze odzyskiwania rzeczywiście trafiają do AD (karta „Odzyskiwanie funkcją BitLocker” we właściwościach obiektu komputera). Bez klucza dane z zablokowanego dysku są nie do odzyskania.

Jak monitorować zmiany w samych obiektach GPO

Ustawienia bezpieczeństwa są tyle warte, ile pewność, że nikt ich po cichu nie zmienił. Dlatego:

  1. Włącz inspekcję Directory Service Changes na kontrolerach domeny (punkt 6) – każda modyfikacja obiektu zasad grupy w katalogu zapisze się jako zdarzenie 5136.
  2. Regularnie rób kopie zapasowe GPO i porównuj je z poprzednimi:
Backup-GPO -All -Path "D:\GPO-Backup\$(Get-Date -Format yyyy-MM-dd)"
Get-GPOReport -All -ReportType Html -Path "D:\GPO-Backup\raport.html"
  1. Ogranicz grono osób z prawem edycji GPO i członkostwem w grupie Group Policy Creator Owners.
  2. Zdarzenia z kontrolerów przekazuj do SIEM i ustaw alert na zmiany w GPO podpiętych do domeny i OU Domain Controllers.

Do wygodniejszego raportowania można użyć narzędzi komercyjnych, takich jak ManageEngine ADAudit Plus czy Netwrix Auditor, ale podstawowy audyt zapewniają wbudowane mechanizmy Windows. Jeśli dopiero porządkujesz domenę, wdrażaj ustawienia z tej listy po kolei, od kont i audytu, przez poświadczenia, po protokoły sieciowe.

~ man faq

Najczęściej zadawane pytania

Jakie ustawienia GPO są najważniejsze dla bezpieczeństwa?

Na start: silne zasady haseł i blokady kont, zaawansowane zasady inspekcji, Windows LAPS, zakaz logowania sieciowego dla lokalnych administratorów, wyłączenie LLMNR i SMBv1, wymuszenie NTLMv2 i podpisywania SMB oraz LDAP, a także Credential Guard i reguły ASR w Microsoft Defender.

Gdzie ustawić zasady haseł dla domeny?

W GPO podpiętym do całej domeny, zwykle Default Domain Policy: Konfiguracja komputera → Zasady → Ustawienia systemu Windows → Ustawienia zabezpieczeń → Zasady konta → Zasady haseł. GPO podpięte do jednostki OU nie zmienia zasad haseł kont domenowych.

Jak sprawdzić, czy GPO zostało zastosowane na komputerze?

Uruchom gpupdate /force, a następnie gpresult /h raport.html i otwórz raport w przeglądarce. Zobaczysz w nim zastosowane i odrzucone obiekty GPO oraz wynikowe wartości ustawień.

Czy istnieją gotowe szablony bezpiecznych ustawień GPO?

Tak. Microsoft udostępnia Security Compliance Toolkit z bazowymi liniami bezpieczeństwa dla Windows 11, Windows Server i Microsoft 365 Apps w postaci kopii zapasowych GPO. Popularną alternatywą są CIS Benchmarks.

Jak monitorować zmiany w obiektach GPO?

Włącz zaawansowaną inspekcję Directory Service Changes na kontrolerach domeny. Zmiany obiektów zasad grupy są wtedy rejestrowane jako zdarzenia 5136 w dzienniku Zabezpieczenia, które warto przekazywać do systemu SIEM.

Ten artykuł jest częścią tematu

CZ

$ whoami

Czarek Zawolski

Założyciel i redaktor XAD.pl. Pisze o sieciach, bezpieczeństwie IT, administracji systemami Windows i Linux oraz o sprzęcie, który sprawia ludziom problemy na co dzień.

~ ls ../podobne