Segurança09/06/20268 min
Hardening de Windows Server: a checklist que uso sempre
Group Policy, superfície de ataque, contas de serviço e auditoria — do baseline ao que é fácil esquecer.
Windows ServerGroup PolicyHardening
Um servidor recém-instalado é confortável e permissivo. Passar disso para algo defensável é sobretudo trabalho de subtracção.
Baseline
- SMBv1 desativado e assinatura SMB obrigatória
- RDP apenas a partir da VLAN de gestão, com NLA
- Contas de serviço geridas (gMSA) em vez de contas pessoais
- LAPS para as contas de administrador local
- Auditoria de logons e alterações a grupos privilegiados
Set-SmbServerConfiguration -EnableSMB1Protocol $false -Force
Set-SmbServerConfiguration -RequireSecuritySignature $true -Force
Get-WindowsFeature | Where-Object Installed | Select-Object NameO que mais se esquece não é técnico: é a documentação de quem tem acesso privilegiado e porquê. Sem isso, ao terceiro mês já ninguém sabe justificar metade das permissões.