
Większość administratorów kończy konfigurację serwera plików na etapie: "Utwórz folder -> Udostępnij -> Mapuj dysk". To błąd. Domyślna konfiguracja udziałów sieciowych w Windows Server jest nastawiona na kompatybilność, a nie bezpieczeństwo. W efekcie, atakujący, który dostanie się do sieci, może swobodnie przeglądać strukturę katalogów, przechwytywać hashe haseł, a ransomware – szyfrować wszystko jak leci.
Dziś pokażę Ci, jak skonfigurować Windows Server 2022 tak, by stał się twierdzą.
Krok 1: Fundamenty (SMBv1 i Guest) To oczywistość, ale musimy od tego zacząć. Upewnij się, że SMBv1 jest odinstalowany (nie tylko wyłączony). W Windows Server 2022 jest to standard, ale zawsze warto zweryfikować: Get-WindowsFeature FS-SMB1 Dodatkowo, bezwzględnie wyłącz konto "Gość", aby nikt nie mógł przeglądać zasobów anonimowo.
Krok 2: SMB Signing i Encryption – Koniec z Podsłuchem To tutaj Windows Server 2022 błyszczy.
-
SMB Signing (Podpisywanie): Zapobiega atakom typu "Man-in-the-Middle". Każdy pakiet jest podpisany cyfrowo. Wymuś to w GPO.
-
SMB Encryption (Szyfrowanie): To "game changer". Zamiast bawić się w skomplikowane VPN-y czy IPsec wewnątrz sieci, możesz włączyć szyfrowanie dla konkretnego udziału. Dane lecące przez sieć są nieczytelne dla kogoś ze snifferem.
-
Tip: W Windows Server 2022 możesz wymusić szyfrowanie AES-256-GCM. To poziom wojskowy.
<>Krok 3: Access Based Enumeration (ABE) – Czego Oczy Nie Widzą... Dlaczego użytkownik z działu HR ma widzieć folder "FINANSE", skoro nie ma do niego dostępu? Włącz funkcję Access Based Enumeration (Wyliczanie oparte na dostępie). Dzięki temu użytkownicy widzą w sieci tylko te foldery, do których mają uprawnienia. Reszta jest dla nich niewidoczna. To nie tylko porządek, to utrudnienie rekonesansu dla atakującego.
Krok 4: FSRM – Pułapka na Ransomware Zainstaluj rolę File Server Resource Manager. Możesz tam stworzyć "File Screens" (Filtry plików).
-
Strategia: Zablokuj zapisywanie plików z rozszerzeniami znanymi dla ransomware (np.
.crypt,.locky). -
Proaktywność: Stwórz ukryty folder-pułapkę na początku dysku (np.
_000_DoNotTouch). Jeśli cokolwiek spróbuje tam coś zmienić (co robi ransomware szyfrując dysk alfabetycznie) – skrypt FSRM od razu odcina dostęp użytkownikowi do udziału.
Krok 5: Audyt – Kto Skasował ten Plik? Bez logów jesteś ślepy. Włącz w GPO „Audit File System” na poziomie sukcesu i porażki. Ale uwaga – to generuje dużo logów. Skonfiguruj to tylko dla kluczowych folderów z danymi wrażliwymi. Będziesz wiedział dokładnie, kto otworzył, zmodyfikował lub usunął plik.
Podsumowanie: Bezpieczny serwer plików to nie taki, który "działa", ale taki, który aktywnie broni danych. Wdrożenie tych kilku zmian w Windows Server 2022 zajmie Ci godzinę, a może uratować firmę przed przestojem.
