תיקון 13 לחוק הגנת הפרטיות מעביר את אבטחת המידע מסטטוס של "המלצה" ל"חובה חוקית". המדריך הבא מספק מתודולוגיה טכנית מעשית ב-PowerShell להקשחת תשתיות Microsoft (שרתים, תחנות קצה ו-Active Directory), כולל יישום דרישות הניטור והלוגים המחמירות המחייבות שמירה למשך 24 חודשים ברציפות.
⚠️ חובה לקרוא לפני ביצוע
הקשחה לא נכונה (כמו ביטול פרוטוקולים שתוכנות ישנות נשענות עליהם) עלולה להשבית מערכות קריטיות. יש לבצע:
ביצוע גיבוי מלא (System State) ובדיקת יכולת שחזור.
תיעוד מצב קיים של GPO ושירותים.
בדיקה בסביבת LAB/Test לפני יישום ב-Production.
# בדיקת סטטוס גיבוי אחרון לפני תחילת עבודהGet-WBSummarywbadmin get versions
ביטול פרוטוקולים מיושנים הוא קו ההגנה הראשון נגד תוכנות כופר והתקפות Relay. פקודות אלו מבטלות את פרוטוקול SMBv1 ומונעות שימוש בסיסמאות חלשות.
# א. השבתת SMBv1 (חובה בכל הארגון – מונע התפשטות כופרה)# Server Side:Set-SmbServerConfiguration -EnableSMB1Protocol $false -ForceGet-SmbServerConfiguration | Select EnableSMB1Protocol# Client/Workstation Side:Disable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol -NoRestart# ב. SMB Signing (חתימת תעבורה – מונע התקפות Man-in-the-Middle)# שימו לב: עלול לפגוע קלות בביצועי העברת קבצים גדולים.Set-SmbServerConfiguration -RequireSecuritySignature $true -ForceSet-SmbClientConfiguration -RequireSecuritySignature $true -Force# ג. מעבר ל-NTLMv2 בלבד ו-LDAP Signing# חוסם שליחת סיסמאות בפרוטוקול LM/NTLMv1 החלש, ומחייב חתימה מול ה-Domain Controller.New-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "LmCompatibilityLevel" -Type DWord -Value 5 -ForceNew-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0" -Name "RestrictSendingNTLMTraffic" -Type DWord -Value 1 -Force# Enforce LDAP Signing (On DCs)New-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Services\NTDS\Parameters" -Name "LDAPServerIntegrity" -Type DWord -Value 2 -ForceNew-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Services\NTDS\Parameters" -Name "LdapEnforceChannelBinding" -Type DWord -Value 1 -Force
???? 2. הקשחת זהויות והרשאות
אחת הדרישות הקריטיות היא ניהול נכון של זהויות וסיסמאות מקומיות כדי למנוע Lateral Movement (תנועה רוחבית) של תוקף ברשת הארגונית.
# א. LAPS (Local Administrator Password Solution) – מבטיח סיסמה שונה לכל מחשבGet-AdmPwdPassword -ComputerName "PC1"Reset-AdmPwdPassword -ComputerName "PC1"# ב. הגנה על הזיכרון מפני שליפת סיסמאות (LSASS & Credential Guard)New-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "RunAsPPL" -Type DWord -Value 1 -ForceEnable-WindowsOptionalFeature -Online -FeatureName "CredentialGuard" -All# ג. קבוצת Protected Users ב-AD (הגנה מ-Cache חלש והתקפות Kerberos)# אזהרה: חברים בקבוצה זו לא יוכלו להתחבר במצב Offline או להשתמש ב-NTLM.Add-ADGroupMember -Identity "Protected Users" -Members "SensitiveUser"Get-ADGroupMember -Identity "Protected Users" | Select-Object Name# ד. בקרת אדמינים: סריקת כל המשתמשים בעלי הרשאות Local Admin בתחנהGet-LocalGroupMember -Group "Administrators" | Select-Object Name, PrincipalSource
???? 3. הקשחת תחנות עבודה והצפנה (BitLocker, ASR, WDAC)
התחנה היא החוליה החלשה ביותר. בנוסף לבקרת הפעלת אפליקציות, תקנות הפרטיות מחייבות הצפנת מידע במנוחה (Encryption at Rest).
# א. בדיקת מצב הצפנת הדיסק הקשיח (BitLocker) – חובת רגולציה במחשבים ניידיםManage-bde -status# ב. חוקי צמצום משטח תקיפה (ASR Rules) – חסימת סקריפטים מ-Office ו-USB# Mode 1: Audit (0) – ממליץ להתחיל כאן כדי לבדוק שאין פגיעה בעבודהAdd-MpPreference -AttackSurfaceReductionRules_Ids `"75668C1F-73B5-4CF0-BB93-3ECF5CB7CC84","BE9BA2D9-53EA-4CDC-84E5-9B1EEEE46550","3B576869-A4EC-4529-8536-B80A7769E899" `-AttackSurfaceReductionRules_Actions 0,0,0# Mode 2: Block (1) – אכיפה מלאהAdd-MpPreference -AttackSurfaceReductionRules_Ids `"75668C1F-73B5-4CF0-BB93-3ECF5CB7CC84","BE9BA2D9-53EA-4CDC-84E5-9B1EEEE46550","3B576869-A4EC-4529-8536-B80A7769E899" `-AttackSurfaceReductionRules_Actions 1,1,1# ג. בקרת אפליקציות (WDAC / AppLocker) – רק קבצים חתומים רשאים לרוץCIPolicy.exe -level FilePublisher -fallback Hash -o "C:\Temp\BasePolicy.xml"ConvertFrom-CIPolicy "C:\Temp\BasePolicy.xml" "C:\Temp\BasePolicy.bin"# Deploy to: C:\Windows\System32\CodeIntegrity\SIPolicy.p7b
???? 4. אבטחת ניקיון ה-Active Directory
שרתי ה-Domain Controller חייבים להיות רזים משירותים מיותרים, ויש לנקות מהם חשבונות נטושים ("יתומים") שיכולים לשמש כדלת אחורית לתוקף.
# א. מניעת חולשת PrintNightmare: השבתת שירות המדפסות על שרתי DC שאינם משמשים כ-Print ServerStop-Service Spooler -ForceSet-Service Spooler -StartupType DisabledGet-Service Spooler# ב. ניקוי אובייקטים מתים ב-AD (Stale Objects) – מחשבים ומשתמשים שלא התחברו מעל 90 יוםSearch-ADAccount -AccountInactive -TimeSpan 90.00:00:00 -ComputersOnly | Select-Object Name, LastLogonDateSearch-ADAccount -AccountInactive -TimeSpan 90.00:00:00 -UsersOnly | Select-Object Name, LastLogonDate
???? 5. לוגים וניטור (תיעוד שמור ל-24 חודשים)
תיקון 13 מחייב שמירת לוגים אבטחתיים לתקופה ארוכה. כיוון שהלוג המקומי של חלונות נדרס ברגע שהוא מתמלא, יש להגדיל את נפחו, להפעיל אירועי מעקב (Audit), ולהעביר את המידע לשרת לוגים מרכזי ומוגן (WEC/SIEM).
# א. מדיניות Audit מורחבת (חובה לניטור כניסות ושינויי פוליסות)auditpol /set /category:"Logon/Logoff" /success:enable /failure:enableauditpol /set /category:"Account Logon" /success:enable /failure:enableauditpol /set /category:"Policy Change" /success:enable /failure:enableauditpol /set /subcategory:"Directory Service Changes" /success:enable# ב. הגדלת נפח ה-Security Log (ל-1GB) למניעת דריסה מהירהwevtutil sl Security /ms:1073741824wevtutil sl Security /rt:false /c:true# ג. Windows Event Forwarding (WEF) – הגדרת התחנות לשליחת לוגים לשרת המרכזיwecutil qc /qwinrm qc -q# ד. בדיקת קישוריות שרת הלוגים מול שרת ה-SIEM הארגוניTest-NetConnection -ComputerName "SIEM_SERVER_IP" -Port 514
????️ 6. רשת, Firewall וגישת RDP מאובטחת
סגירת הרשת היא קריטית. הפעילו מדיניות Block כברירת מחדל, ואבטחו את התחברויות ה-Remote Desktop באמצעות דרישת אימות מוקדם.
# א. מדיניות ברירת מחדל ל-Firewall: חסום הכל מבחוץ, אפשר מבפניםSet-NetFirewallProfile -DefaultInboundAction Block -DefaultOutboundAction Allow# ב. גישת RDP מאובטחת: אכיפת NLA (Network Level Authentication)Set-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name "UserAuthentication" -Type DWord -Value 1# ג. ניטור חיבורים פעילים: ייצוא רשימת כל חיבורי הרשת הפעילים הנוכחיים בשרתGet-NetTCPConnection | Where-Object {$_.State -eq 'Established'} | Select-Object LocalAddress,RemoteAddress,State | Export-Csv "C:\Temp\NetworkConnections.csv" -NoTypeInformation
????️ 7. ניטור מתקדם וזיהוי חריגות
כדי למנוע מאקרים "להתחבא" בתוך סקריפטים לגיטימיים של המערכת או בתוך שירותים שנופלים, יש להפעיל ניטור עמוק ברמת הפאוורשל.
# א. הפעלת Script Block Logging (זיהוי מדויק של פקודות תקיפה ב-PowerShell)Set-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\PowerShell\ScriptBlockLogging" -Name "EnableScriptBlockLogging" -Value 1 -ForceSet-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\PowerShell\ModuleLogging" -Name "EnableModuleLogging" -Value 1 -Force# ב. בדיקת שירותים חשודים: שירותים המוגדרים לרוץ אוטומטית אך נמצאים במצב "נפול"Get-Service | Where-Object {$_.StartType -eq "Automatic" -and $_.Status -ne "Running"} | Select-Object Name,DisplayName# ג. מניעת כיבוי הגנות ה-Antivirus ע"י תוקף (Tamper Protection)Set-MpPreference -DisableTamperProtection $false
???? 8. הקשחת קריפטוגרפיה ו-TLS
פרוטוקולי הצפנה ישנים (TLS 1.0 ו-1.1) נפרצו ויש להסירם משרתי הארגון, תוך אכיפת תקן מודרני. חובה לבדוק תאימות של אפליקציות Legacy לפי הביצוע.
הקשחה היא תהליך שוטף. חובה לוודא ששרתי הליבה (DC) מגובים כראוי, מסתנכרנים כראוי, ומקבלים עדכוני מערכת (Patches) באופן אוטומטי ומבוקר.
# א. ביצוע גיבוי System State מקיף (קריטי לפני תחילת ההקשחות)wbadmin start systemstatebackup -backuptarget:E: -quiet# בדיקת העבודה האחרונה של הגיבויGet-WBJob -Previous 1 | Select-Object JobState,BackupTarget,StartTime,EndTime# ב. בדיקת תקינות סנכרון ושכפול (Replication) בין שרתי ה-DC בארגוןrepadmin /replsummaryrepadmin /showrepl *# ג. אוטומציית עדכונים (PSWindowsUpdate) לשמירה על שרתים מעודכנים חודשיתInstall-Module PSWindowsUpdate -ForceInstall-WindowsUpdate -AcceptAll -AutoReboot