Skip to main content
< All Topics
Print

מדריך הקשחת מערכות מיקרוסופט (תאימות לתיקון 13)

תיקון 13 לחוק הגנת הפרטיות מעביר את אבטחת המידע מסטטוס של "המלצה" ל"חובה חוקית". המדריך הבא מספק מתודולוגיה טכנית מעשית ב-PowerShell להקשחת תשתיות Microsoft (שרתים, תחנות קצה ו-Active Directory), כולל יישום דרישות הניטור והלוגים המחמירות המחייבות שמירה למשך 24 חודשים ברציפות.

⚠️ חובה לקרוא לפני ביצוע

הקשחה לא נכונה (כמו ביטול פרוטוקולים שתוכנות ישנות נשענות עליהם) עלולה להשבית מערכות קריטיות. יש לבצע:

  • ביצוע גיבוי מלא (System State) ובדיקת יכולת שחזור.
  • תיעוד מצב קיים של GPO ושירותים.
  • בדיקה בסביבת LAB/Test לפני יישום ב-Production.
# בדיקת סטטוס גיבוי אחרון לפני תחילת עבודה Get-WBSummary wbadmin get versions

???? 1. הקשחת פרוטוקולים ותקשורת

ביטול פרוטוקולים מיושנים הוא קו ההגנה הראשון נגד תוכנות כופר והתקפות Relay. פקודות אלו מבטלות את פרוטוקול SMBv1 ומונעות שימוש בסיסמאות חלשות.

# א. השבתת SMBv1 (חובה בכל הארגון – מונע התפשטות כופרה) # Server Side: Set-SmbServerConfiguration -EnableSMB1Protocol $false -Force Get-SmbServerConfiguration | Select EnableSMB1Protocol # Client/Workstation Side: Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol -NoRestart # ב. SMB Signing (חתימת תעבורה – מונע התקפות Man-in-the-Middle) # שימו לב: עלול לפגוע קלות בביצועי העברת קבצים גדולים. Set-SmbServerConfiguration -RequireSecuritySignature $true -Force Set-SmbClientConfiguration -RequireSecuritySignature $true -Force # ג. מעבר ל-NTLMv2 בלבד ו-LDAP Signing # חוסם שליחת סיסמאות בפרוטוקול LM/NTLMv1 החלש, ומחייב חתימה מול ה-Domain Controller. New-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "LmCompatibilityLevel" -Type DWord -Value 5 -Force New-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0" -Name "RestrictSendingNTLMTraffic" -Type DWord -Value 1 -Force # Enforce LDAP Signing (On DCs) New-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Services\NTDS\Parameters" -Name "LDAPServerIntegrity" -Type DWord -Value 2 -Force New-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Services\NTDS\Parameters" -Name "LdapEnforceChannelBinding" -Type DWord -Value 1 -Force

???? 2. הקשחת זהויות והרשאות

אחת הדרישות הקריטיות היא ניהול נכון של זהויות וסיסמאות מקומיות כדי למנוע Lateral Movement (תנועה רוחבית) של תוקף ברשת הארגונית.

# א. LAPS (Local Administrator Password Solution) – מבטיח סיסמה שונה לכל מחשב Get-AdmPwdPassword -ComputerName "PC1" Reset-AdmPwdPassword -ComputerName "PC1" # ב. הגנה על הזיכרון מפני שליפת סיסמאות (LSASS & Credential Guard) New-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "RunAsPPL" -Type DWord -Value 1 -Force Enable-WindowsOptionalFeature -Online -FeatureName "CredentialGuard" -All # ג. קבוצת Protected Users ב-AD (הגנה מ-Cache חלש והתקפות Kerberos) # אזהרה: חברים בקבוצה זו לא יוכלו להתחבר במצב Offline או להשתמש ב-NTLM. Add-ADGroupMember -Identity "Protected Users" -Members "SensitiveUser" Get-ADGroupMember -Identity "Protected Users" | Select-Object Name # ד. בקרת אדמינים: סריקת כל המשתמשים בעלי הרשאות Local Admin בתחנה Get-LocalGroupMember -Group "Administrators" | Select-Object Name, PrincipalSource

???? 3. הקשחת תחנות עבודה והצפנה (BitLocker, ASR, WDAC)

התחנה היא החוליה החלשה ביותר. בנוסף לבקרת הפעלת אפליקציות, תקנות הפרטיות מחייבות הצפנת מידע במנוחה (Encryption at Rest).

# א. בדיקת מצב הצפנת הדיסק הקשיח (BitLocker) – חובת רגולציה במחשבים ניידים Manage-bde -status # ב. חוקי צמצום משטח תקיפה (ASR Rules) – חסימת סקריפטים מ-Office ו-USB # Mode 1: Audit (0) – ממליץ להתחיל כאן כדי לבדוק שאין פגיעה בעבודה Add-MpPreference -AttackSurfaceReductionRules_Ids ` "75668C1F-73B5-4CF0-BB93-3ECF5CB7CC84","BE9BA2D9-53EA-4CDC-84E5-9B1EEEE46550","3B576869-A4EC-4529-8536-B80A7769E899" ` -AttackSurfaceReductionRules_Actions 0,0,0 # Mode 2: Block (1) – אכיפה מלאה Add-MpPreference -AttackSurfaceReductionRules_Ids ` "75668C1F-73B5-4CF0-BB93-3ECF5CB7CC84","BE9BA2D9-53EA-4CDC-84E5-9B1EEEE46550","3B576869-A4EC-4529-8536-B80A7769E899" ` -AttackSurfaceReductionRules_Actions 1,1,1 # ג. בקרת אפליקציות (WDAC / AppLocker) – רק קבצים חתומים רשאים לרוץ CIPolicy.exe -level FilePublisher -fallback Hash -o "C:\Temp\BasePolicy.xml" ConvertFrom-CIPolicy "C:\Temp\BasePolicy.xml" "C:\Temp\BasePolicy.bin" # Deploy to: C:\Windows\System32\CodeIntegrity\SIPolicy.p7b

שרתי ה-Domain Controller חייבים להיות רזים משירותים מיותרים, ויש לנקות מהם חשבונות נטושים ("יתומים") שיכולים לשמש כדלת אחורית לתוקף.

# א. מניעת חולשת PrintNightmare: השבתת שירות המדפסות על שרתי DC שאינם משמשים כ-Print Server Stop-Service Spooler -Force Set-Service Spooler -StartupType Disabled Get-Service Spooler # ב. ניקוי אובייקטים מתים ב-AD (Stale Objects) – מחשבים ומשתמשים שלא התחברו מעל 90 יום Search-ADAccount -AccountInactive -TimeSpan 90.00:00:00 -ComputersOnly | Select-Object Name, LastLogonDate Search-ADAccount -AccountInactive -TimeSpan 90.00:00:00 -UsersOnly | Select-Object Name, LastLogonDate

???? 5. לוגים וניטור (תיעוד שמור ל-24 חודשים)

תיקון 13 מחייב שמירת לוגים אבטחתיים לתקופה ארוכה. כיוון שהלוג המקומי של חלונות נדרס ברגע שהוא מתמלא, יש להגדיל את נפחו, להפעיל אירועי מעקב (Audit), ולהעביר את המידע לשרת לוגים מרכזי ומוגן (WEC/SIEM).

# א. מדיניות Audit מורחבת (חובה לניטור כניסות ושינויי פוליסות) auditpol /set /category:"Logon/Logoff" /success:enable /failure:enable auditpol /set /category:"Account Logon" /success:enable /failure:enable auditpol /set /category:"Policy Change" /success:enable /failure:enable auditpol /set /subcategory:"Directory Service Changes" /success:enable # ב. הגדלת נפח ה-Security Log (ל-1GB) למניעת דריסה מהירה wevtutil sl Security /ms:1073741824 wevtutil sl Security /rt:false /c:true # ג. Windows Event Forwarding (WEF) – הגדרת התחנות לשליחת לוגים לשרת המרכזי wecutil qc /q winrm qc -q # ד. בדיקת קישוריות שרת הלוגים מול שרת ה-SIEM הארגוני Test-NetConnection -ComputerName "SIEM_SERVER_IP" -Port 514

????️ 6. רשת, Firewall וגישת RDP מאובטחת

סגירת הרשת היא קריטית. הפעילו מדיניות Block כברירת מחדל, ואבטחו את התחברויות ה-Remote Desktop באמצעות דרישת אימות מוקדם.

# א. מדיניות ברירת מחדל ל-Firewall: חסום הכל מבחוץ, אפשר מבפנים Set-NetFirewallProfile -DefaultInboundAction Block -DefaultOutboundAction Allow # ב. גישת RDP מאובטחת: אכיפת NLA (Network Level Authentication) Set-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name "UserAuthentication" -Type DWord -Value 1 # ג. ניטור חיבורים פעילים: ייצוא רשימת כל חיבורי הרשת הפעילים הנוכחיים בשרת Get-NetTCPConnection | Where-Object {$_.State -eq 'Established'} | Select-Object LocalAddress,RemoteAddress,State | Export-Csv "C:\Temp\NetworkConnections.csv" -NoTypeInformation

????️ 7. ניטור מתקדם וזיהוי חריגות

כדי למנוע מאקרים "להתחבא" בתוך סקריפטים לגיטימיים של המערכת או בתוך שירותים שנופלים, יש להפעיל ניטור עמוק ברמת הפאוורשל.

# א. הפעלת Script Block Logging (זיהוי מדויק של פקודות תקיפה ב-PowerShell) Set-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\PowerShell\ScriptBlockLogging" -Name "EnableScriptBlockLogging" -Value 1 -Force Set-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\PowerShell\ModuleLogging" -Name "EnableModuleLogging" -Value 1 -Force # ב. בדיקת שירותים חשודים: שירותים המוגדרים לרוץ אוטומטית אך נמצאים במצב "נפול" Get-Service | Where-Object {$_.StartType -eq "Automatic" -and $_.Status -ne "Running"} | Select-Object Name,DisplayName # ג. מניעת כיבוי הגנות ה-Antivirus ע"י תוקף (Tamper Protection) Set-MpPreference -DisableTamperProtection $false

???? 8. הקשחת קריפטוגרפיה ו-TLS

פרוטוקולי הצפנה ישנים (TLS 1.0 ו-1.1) נפרצו ויש להסירם משרתי הארגון, תוך אכיפת תקן מודרני. חובה לבדוק תאימות של אפליקציות Legacy לפי הביצוע.

# Disable TLS 1.0 & 1.1 New-Item "HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.0\Server" -Force | Out-Null New-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.0\Server" -Name "Enabled" -Type DWord -Value 0 -Force New-Item "HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.1\Server" -Force | Out-Null New-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.1\Server" -Name "Enabled" -Type DWord -Value 0 -Force # Enable and Enforce TLS 1.2 New-Item "HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server" -Force | Out-Null New-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server" -Name "Enabled" -Type DWord -Value 1 -Force

⚕️ 9. גיבוי ושחזור (DR) ותחזוקה שוטפת

הקשחה היא תהליך שוטף. חובה לוודא ששרתי הליבה (DC) מגובים כראוי, מסתנכרנים כראוי, ומקבלים עדכוני מערכת (Patches) באופן אוטומטי ומבוקר.

# א. ביצוע גיבוי System State מקיף (קריטי לפני תחילת ההקשחות) wbadmin start systemstatebackup -backuptarget:E: -quiet # בדיקת העבודה האחרונה של הגיבוי Get-WBJob -Previous 1 | Select-Object JobState,BackupTarget,StartTime,EndTime # ב. בדיקת תקינות סנכרון ושכפול (Replication) בין שרתי ה-DC בארגון repadmin /replsummary repadmin /showrepl * # ג. אוטומציית עדכונים (PSWindowsUpdate) לשמירה על שרתים מעודכנים חודשית Install-Module PSWindowsUpdate -Force Install-WindowsUpdate -AcceptAll -AutoReboot
Go to Top