voltar
Segurança09/06/20268 min

Hardening de Windows Server: a checklist que uso sempre

Group Policy, superfície de ataque, contas de serviço e auditoria — do baseline ao que é fácil esquecer.

Windows ServerGroup PolicyHardening

Um servidor recém-instalado é confortável e permissivo. Passar disso para algo defensável é sobretudo trabalho de subtracção.

Baseline

  • SMBv1 desativado e assinatura SMB obrigatória
  • RDP apenas a partir da VLAN de gestão, com NLA
  • Contas de serviço geridas (gMSA) em vez de contas pessoais
  • LAPS para as contas de administrador local
  • Auditoria de logons e alterações a grupos privilegiados
powershell
Set-SmbServerConfiguration -EnableSMB1Protocol $false -Force
Set-SmbServerConfiguration -RequireSecuritySignature $true -Force
Get-WindowsFeature | Where-Object Installed | Select-Object Name

O que mais se esquece não é técnico: é a documentação de quem tem acesso privilegiado e porquê. Sem isso, ao terceiro mês já ninguém sabe justificar metade das permissões.

Continuar a ler

relacionados