
Microsoft a une fois de plus renforcé sa posture de sécurité Windows Server, en déployant un package de base actualisé tout en étendant les protections aux services principaux.
Selon un rapport de Neowin, Microsoft a mis à jour le package de base de sécurité pour Windows Server 2025, introduisant des contrôles plus stricts destinés aux environnements d’entreprise et gouvernementaux exécutant une infrastructure Microsoft complexe.
Les lignes de base de sécurité fournissent des objets de stratégie de groupe (GPO), des paramètres de registre et des configurations de sécurité renforcées préconfigurés que les organisations peuvent déployer pour normaliser la protection sur tous les serveurs.
Avec la version 2602, Microsoft a introduit plusieurs modifications destinées à réduire les risques d’élévation de privilèges et à fermer les anciens vecteurs d’attaque.
L’une des mises à jour les plus notables désactive le mode de commande sudo sur les serveurs membres (MS) et les contrôleurs de domaine (DC). Cette décision réduit le risque de contournement du contrôle de compte d’utilisateur (UAC) et limite les abus potentiels de privilèges élevés.
Les protections ROCA passent en mode blocage
Microsoft a également renforcé la protection contre Return of Coppersmith’s Attack (ROCA), une vulnérabilité cryptographique affectant certaines clés RSA.
La validation des clés Windows Hello for Business vulnérables à ROCA s’exécute désormais en mode Bloc sur les contrôleurs de domaine. Ce changement empêche l’utilisation de clés d’authentification potentiellement compromises plutôt que de simplement les auditer.
Automatisation d’Internet Explorer désactivée
Les composants hérités continuent de retenir l’attention. Le lancement d’Internet Explorer 11 via l’automatisation COM a été désactivé en raison de problèmes de sécurité persistants.
Dans le même temps, le balisage Mark of the Web (MotW) s’applique désormais aux fichiers téléchargés depuis Internet ou d’autres sources non fiables. MotW active des protections intégrées telles que le filtrage SmartScreen et le blocage automatique des macros dans les applications Microsoft Office.
Audit NTLM étendu et renforcement RPC
Microsoft a amélioré la visibilité et le contrôle de l’authentification NTLM sur l’ensemble du domaine.
Auditer le trafic NTLM entrant permet désormais l’audit de tous les comptes sur les serveurs membres et les contrôleurs de domaine. Les contrôleurs de domaine appliquent également un audit d’authentification NTLM complet, tandis que le trafic NTLM sortant vers des serveurs distants est configuré pour auditer toutes les activités.
Ces mesures donnent aux administrateurs un aperçu plus clair de l’utilisation de l’authentification existante, alors que Microsoft continue de pousser les organisations vers des alternatives modernes.
Les paramètres d’appel de procédure à distance (RPC) ont également été renforcés. Les connexions sont appliquées via RPC sur TCP avec l’authentification activée, tandis que les écouteurs RPC sur les serveurs membres utilisent Kerberos sur TCP.
Spouleur d’impression et ajustements de politique
La stratégie Print Spooler permet désormais l’usurpation d’identité sécurisée du client à l’aide de RESTRICTED SERVICES\PrintSpoolerService, répondant ainsi aux problèmes de sécurité sans désactiver les services d’impression essentiels.
Microsoft a également supprimé une politique empêchant le téléchargement de pièces jointes, notant qu’elle ne s’applique pas à Windows Server 2025.
En outre, la société a partagé des conseils sur l’expiration des certificats de démarrage sécurisé et le renforcement des serveurs SMB, renforçant ainsi sa stratégie de sécurité de plate-forme plus large.
Ces changements font suite à l’application récente par Microsoft de TLS 1.2 pour Azure Blob Storage, dans le cadre d’un effort plus large visant à éliminer progressivement les normes de chiffrement obsolètes.
Par ailleurs, Microsoft a étendu le programme de mises à jour de sécurité étendues de Windows 10 pour inclure LTSB et certaines éditions Server. La société a également introduit la prise en charge des empreintes digitales périphériques pour la connexion améliorée à Windows Hello via la mise à jour KB5077230, renforçant ainsi l’authentification au niveau de l’appareil.
Avec la version de base mise à jour de Windows Server 2025, Microsoft continue de renforcer les paramètres de sécurité par défaut des entreprises, alors que celles-ci se préparent à des environnements de menaces de plus en plus complexes.
*️⃣ Lien source :
Neowin , application de TLS 1.2 pour Azure Blob Storage, extension du programme de mises à jour de sécurité étendues de Windows 10, connexion Windows Hello améliorée via la mise à jour KB5077230,