Quantumsoft Blog

Aktualności i praktyczne porady IT

Krótkie, konkretne wpisy o bezpieczeństwie, Microsoft 365, Windows Server, Azure, technologiach sieciowych i serwerowych oraz innych problemach, z którymi na co dzień mierzą się działy IT.

Audyt i doradztwo IT

Większość administratorów kończy konfigurację serwera plików na etapie: "Utwórz folder -> Udostępnij -> Mapuj dysk". To błąd. Domyślna konfiguracja udziałów sieciowych w Windows Server jest nastawiona na kompatybilność, a nie bezpieczeństwo. W efekcie, atakujący, który dostanie się do sieci, może swobodnie przeglądać strukturę katalogów, przechwytywać hashe haseł, a ransomware – szyfrować wszystko jak leci.

Dziś pokażę Ci, jak skonfigurować Windows Server 2022 tak, by stał się twierdzą.

Krok 1: Fundamenty (SMBv1 i Guest) To oczywistość, ale musimy od tego zacząć. Upewnij się, że SMBv1 jest odinstalowany (nie tylko wyłączony). W Windows Server 2022 jest to standard, ale zawsze warto zweryfikować: Get-WindowsFeature FS-SMB1 Dodatkowo, bezwzględnie wyłącz konto "Gość", aby nikt nie mógł przeglądać zasobów anonimowo.

Krok 2: SMB Signing i Encryption – Koniec z Podsłuchem To tutaj Windows Server 2022 błyszczy.

  • SMB Signing (Podpisywanie): Zapobiega atakom typu "Man-in-the-Middle". Każdy pakiet jest podpisany cyfrowo. Wymuś to w GPO.

  • SMB Encryption (Szyfrowanie): To "game changer". Zamiast bawić się w skomplikowane VPN-y czy IPsec wewnątrz sieci, możesz włączyć szyfrowanie dla konkretnego udziału. Dane lecące przez sieć są nieczytelne dla kogoś ze snifferem.

  • Tip: W Windows Server 2022 możesz wymusić szyfrowanie AES-256-GCM. To poziom wojskowy.

<>Krok 3: Access Based Enumeration (ABE) – Czego Oczy Nie Widzą... Dlaczego użytkownik z działu HR ma widzieć folder "FINANSE", skoro nie ma do niego dostępu? Włącz funkcję Access Based Enumeration (Wyliczanie oparte na dostępie). Dzięki temu użytkownicy widzą w sieci tylko te foldery, do których mają uprawnienia. Reszta jest dla nich niewidoczna. To nie tylko porządek, to utrudnienie rekonesansu dla atakującego.

Krok 4: FSRM – Pułapka na Ransomware Zainstaluj rolę File Server Resource Manager. Możesz tam stworzyć "File Screens" (Filtry plików).

  • Strategia: Zablokuj zapisywanie plików z rozszerzeniami znanymi dla ransomware (np. .crypt, .locky).

  • Proaktywność: Stwórz ukryty folder-pułapkę na początku dysku (np. _000_DoNotTouch). Jeśli cokolwiek spróbuje tam coś zmienić (co robi ransomware szyfrując dysk alfabetycznie) – skrypt FSRM od razu odcina dostęp użytkownikowi do udziału.

Krok 5: Audyt – Kto Skasował ten Plik? Bez logów jesteś ślepy. Włącz w GPO „Audit File System” na poziomie sukcesu i porażki. Ale uwaga – to generuje dużo logów. Skonfiguruj to tylko dla kluczowych folderów z danymi wrażliwymi. Będziesz wiedział dokładnie, kto otworzył, zmodyfikował lub usunął plik.

Podsumowanie: Bezpieczny serwer plików to nie taki, który "działa", ale taki, który aktywnie broni danych. Wdrożenie tych kilku zmian w Windows Server 2022 zajmie Ci godzinę, a może uratować firmę przed przestojem.

Case study Active Directory i infrastruktura Microsoft

Wiedza z artykułu Cię zainteresowała a nie wiesz gdzie zacząć?

Chętnie rozwiniemy któreś z zagadnień.

Ocenimy szanse na wdrożenie i pomożemy je zrealizować jeżeli to będzie najlepszym rozwiązaniem dla Ciebie, lub wskażemy inny sposób realizacji.

Porozmawiajmy o podobnym projekcie