4.4. Segurtasuna GPO erabiliz¶
Zer dira GPOak?¶
Talde-politiken objektuak (GPO - Group Policy Objects) Windows sistemetako ezaugarri indartsuak dira, administratzaileei domeinuko konputagailu eta erabiltzaileen konfigurazioak kudeatu eta betearaztea ahalbidetzen diena Active Directoryn.
Oinarrizko kontzeptuak:¶
- Talde-politikaren objektua (GPO): Sistemek eta erabiltzaileek nola jokatu behar duten definitzen duten konfigurazioak gordetzen dituen edukiontzia.
- Aplikazio-eskumena: GPOak guneetara, domeinuetara edo Antolaketa-unitateetara (OU) aplika daitezke.
- Oinordekotza: Politikek hierarkikoki jasotzen dira (gurasotik umerako) bestela adierazten ez bada.
- Prozesatzeko ordena: Lokala → Gunea → Domeinua → Antolaketa-unitatea (LSDOU).
Zertarako erabiltzen dira GPOak?¶
-
Segurtasuna
- Segurtasun-konfigurazio koherenteak aplikatzea
- Baliabideetarako sarbidea kontrolatzea
- Pasahitzen politiken kudeaketa
- Baimenak, aplikazioak eta erabiltzailearen esperientzia kudeatzea
-
Sistemaren administrazioa
- Softwarea automatikoki zabaltzea
- Erabiltzaileen karpetak birbideratzea
- Sistemaren hobespenak konfiguratzea
- Windows eguneraketak kudeatzea
-
Erabiltzailearen kontrola
- Kontrol-panelera sarbidea mugatzea
- Aplikazioen exekuzioa mugatzea
- Mahaigaina pertsonalizatzea
- Gailu eramangarriak kontrolatzea
-
Auditoria eta betetzea
- Gertaera-erregistroak gaitu
- Segurtasun-estandarrak betearaztea
- Konfigurazioak dokumentatzea
Gako-osagaiak:¶
- GPC (Group Policy Container): Active Directoryn gordeta.
- GPT (Group Policy Template): SYSVOLen gordeta.
- Bezeroaren Aldeko Hedapenak (CSEs): Bezeroetan konfigurazioa prozesatzen duten moduluak.
Modulu honen helburuak¶
- Helburuak
- Erabiltzaile eta konputagailuentzako oinarrizko segurtasun-politikak ezartzea
- Pasahitz eta kontu blokeoaren politika konfiguratzea
- Softwarea GPO bidez zabaltzea
- Erabiltzaileen karpetak birbideratzea
- Kontrol-panelera sarbidea mugatzea
- Aplikazioen exekuzioa mugatzea
- Erabiltzailearen mahaigaina pertsonalizatzea
1. Pasahitzen eta kontuen blokeoaren politika¶
Gomendatutako konfigurazioa¶
# Pasahitzen konfigurazioa
$gpo = New-GPO -Name "GPO-Segurtasuna-Pasahitzak"
Set-GPPrefRegistryValue -Name $gpo.DisplayName -Context Computer -Key "HKLM\SOFTWARE\Policies\Microsoft\Services\AdmPwd" -ValueName "AdmPwdEnabled" -Type DWord -Value 1
Set-GPRegistryValue -Name $gpo.DisplayName -Key "HKLM\SOFTWARE\Policies\Microsoft\Windows\System" -ValueName "DisableDomainCreds" -Type DWord -Value 1
# Kontu blokeoaren konfigurazioa
$kontuPolitikak = @{
'BlokeoGaitzekoSaiakerak' = 5
'BerrezarriBlokeoKontagailua' = 15
'BlokeoIraupena' = 30
'GutxienekoPasahitzLuzera' = 12
'PasahitzenHistoriarenTamaina' = 24
'GehienezkoPasahitzAdina' = 60
'GutxienekoPasahitzAdina' = 1
'PasahitzKonplexutasuna' = 1
}
# Kontu-politikak aplikatu
$kontuPolitikak.GetEnumerator() | ForEach-Object {
Set-ADDefaultDomainPasswordPolicy -Identity $domeinua -ComplexityEnabled:$true -Identity $domeinua -LockoutThreshold $_.Value -LockoutDuration "00:30:00" -LockoutObservationWindow "00:15:00" -MinPasswordLength 12 -MinPasswordAge "1.00:00:00" -MaxPasswordAge "60.00:00:00" -HistoryCount 24
}
Konfigurazioa GUI bidez¶
- GPMC ireki
- RSAT duen konputagailuan: Exekutatu
gpmc.msc.
- RSAT duen konputagailuan: Exekutatu
- Editatu dagokion GPOa
- Pasahitz eta kontu blokeoaren domein-politiketarako, editatu
Lehenetsitako Domeinu Politikaedo domeinuari lotutako GPO bat.
- Pasahitz eta kontu blokeoaren domein-politiketarako, editatu
- Konfigurazio bidea
- Konputagailua → Windows-eko konfigurazioa → Segurtasunaren konfigurazioa → Kontu-politikak →
- Pasahitz-politika
- Kontu blokeoaren politika
- Ezarri beharreko balio tipikoak
- Pasahitzaren gutxieneko luzera: 12
- Pasahitzak konplexutasun-eskakizunak bete behar ditu: Gaituta
- Pasahitzen historia: 24
- Pasahitzaren gehienezko adina: 60 egun
- Pasahitzaren gutxieneko adina: 1 egun
- Kontu blokeoaren atalasea: 5 saiakera
- Blokeoaren iraupena: 30 minutu
- Berrezarri blokeoaren kontagailua: 15 minutu
- Aplikazioa eta egiaztapena
- Bezeroetan eguneraketa behartu:
gpupdate /force - Emaitza eraginkorra ikusi:
rsop.mscedogpresult /r
- Bezeroetan eguneraketa behartu:
2. Softwarea zabaltzea (GUI)¶
Esleitu MSI bat konputagailuei¶
- Partekatutako baliabidearen prestaketa
- Sortu karpeta bat fitxategi-zerbitzari batean, partekatu irakurketa baimenarekin
Domain Computerstalderako. - Kopiatu
.msiinstalatzailea eta egiaztatu bere UNC bidea, adibidez:\\ZERBITZARIA\Software\aplikazioa.msi. - Sortu/editatu GPO bat
- Ireki
gpmc.msc→ Konputagailuen OUa → Sortu GPO eta lotu. - Bidea GPOn
- Konputagailua → Softwarearen konfigurazioa → Softwarearen instalazioa → Berria → Paketea.
- Hautatu paketea
- Sartu MSI-ren UNC bidea → Hautatu "Esleitu" → Ados.
- Aplikazioa
- Berrabiarazi konputagailuak edo exekutatu
gpupdate /force. Instalazioa abioan aplikatuko da.
Argitaratu erabiltzaileentzat (aukerazkoa)¶
- Erabiltzailea → Softwarearen konfigurazioa → Softwarearen instalazioa → Berria → Paketea → "Argitaratu". Erabiltzaileak "Programak gehitzea eta kentzea" atalean ikusiko du.
3. Erabiltzaileen karpetak birbideratzea (GUI)¶
Birbideratu Dokumentuak eta Mahaigaina¶
- Prestaketa
- Partekatutako baliabidea baimen egokiekin (NTFS eta partekatzea) eta azpikarpetak erabiltzaile bakoitzeko, adibidez,
\\ZERBITZARIA\Profilak\%USERNAME%. - Bidea GPOn
- Erabiltzailea → Windows-eko konfigurazioa → Karpeten birbideratzea.
- "Dokumentuak" konfigurazioa
- Konfigurazioa: "Oinarrizkoa" → Birbideratu karpeta guztiak kokaleku berera.
- Kokalekua: Sortu karpeta bat erabiltzaile bakoitzarentzat erroko bidean →
\\ZERBITZARIA\Profilak. - Aukerak: Gaitu "Eman erabiltzaileari eskubide esklusiboak" laguntza-politikaren arabera.
- "Mahaigaina" konfigurazioa
- Dokumentuentzako antzeko metodoa, erroko bide berera seinalatuz.
- Migrazioa/segurtasuna
- Gaitu "Mugitu tokiko profilaren edukia" lehendik dauden datuak migratzen ari bazara.
4. Mugatu kontrol-panelera sarbidea (GUI)¶
Ezkutatu edo debekatu Kontrol-panela¶
- Bidea GPOn (erabiltzailea)
- Erabiltzailea → Administrazio-txantiloiak → Kontrol-panela.
- Gako-politikak
- "Debekatu kontrol-panelera eta PC ezarpenetara sarbidea": Gaituta.
- "Ezkutatu kontrol-paneleko elementu zehatzak": Gaituta → Zerrendatu ezkutatu beharreko applet-ak.
- Alternatiba: "Erakutsi soilik zehaztutako elementuak" eta definitutako baimendutako zerrenda.
5. Mugatu aplikazioen exekuzioa (GUI)¶
Aukera A: Ez exekutatu zehaztutako Windows aplikaziorik¶
- Bidea GPOn (erabiltzailea)
- Erabiltzailea → Administrazio-txantiloiak → Sistema → "Ez exekutatu zehaztutako Windows aplikaziorik".
- Konfigurazioa
- Gaituta → Blokeatu beharreko exekutagarrien zerrenda (adibidez,
cmd.exe,powershell.exe,regedit.exe).
Aukera B: AppLocker (zehatzagoa)¶
- Bidea GPOn (konputagailua)
- Konputagailua → Windows-eko konfigurazioa → Segurtasunaren konfigurazioa → Aplikazioen kontrolerako politikak → AppLocker.
- Urratsak
- Sortu lehenetsitako arauak Exekutagarri, Script, Instalatzaile eta DLLentzat.
- Sortu arauak editore, bide edo hash bidez baimendu/debekatzeko.
- Abiarazi "Aplikazio-Identitatea (AppIDSvc)" zerbitzua konputagailuetan.
6. Pertsonalizatu mahaigaina (GUI)¶
Ezarri korporazioko atzeko planoa¶
- Prestaketa
- Kopiatu irudia erabiltzaileek eskuragarri duten partekatutako baliabide batean, UNC bide egonkorrarekin.
- Bidea GPOn (erabiltzailea)
- Erabiltzailea → Administrazio-txantiloiak → Mahaigaina → Mahaigaina → "Mahaigaineko tapizeria".
- Konfigurazioa
- Gaituta → Tapizeriaren bidea (UNC) → Estiloa (Bete, Doitu, Erdian).
Hobespen gehigarriak (ikonoak, lasterbideak)¶
- Bidea GPOn (erabiltzailea)
- Erabiltzailea → Hobespenak → Windows-eko konfigurazioa → Lasterbideak.
- Ekintzak
- Sortu lasterbideak Mahaigainean aplikazio edo sareko baliabideetarako.
7. Gomendatutako praktikak¶
GPO zorroztzea¶
-
GPOren babesa
- Konfiguratu GPOren baimenak baimenik gabeko aldaketak saihesteko
- Gaitu "Behartu" aukera politika kritikoentzat
- Dokumentatu segurtasun-GPOetan egindako aldaketa guztiak
-
Monitorizazioa
- Berrikusi segurtasun-gertaeren erregistroak aldiro
- Egin segimendua GPO kritikoen aldaketei
- Inplementatu alertak segurtasun-politiketan egindako aldaketentzat
-
Mantenua
- Eguneratu segurtasun-oinarriak aldiro
- Berrikusi eta egokitu politikak inguruaren beharretara
- Egin proba periodikoak segurtasun-politikekin
AWS praktika erlazionatua
GPO bidezko segurtasun oinarrizko politikak AWSn praktikan jartzeko gida hau erabili: 7. GPO zorroztapen oinarrizkoa (Firewall, Defender, RDP, auditoria)