
Microsoft a publié une nouvelle base de sécurité 2602 pour Windows Server 2025. La mise à jour apporte 12 nouveaux paramètres de stratégie de groupe, axés sur l’audit NTLM amélioré, le comportement raffiné des commandes sudo, la sécurité RPC renforcée de l’imprimante, le renforcement amélioré de l’authentification et d’autres améliorations critiques.
Cela ne fait que huit mois depuis la publication de la mise à jour de base de sécurité 2506 pour le serveur 2025, et je suis surpris de voir une nouvelle version de base 2602. Microsoft dans sa documentation a mentionné que les lignes de base de sécurité seraient publiées plus fréquemment pour faire face aux menaces émergentes, intégrer de nouvelles fonctionnalités Windows et répondre aux commentaires de la communauté.
La révision de février 2026 (v2602) du package de base peut être téléchargée à partir de Microsoft Security Compliance Toolkit. Vous pouvez tester les configurations Server 2025 recommandées dans votre environnement, les adapter à des besoins spécifiques et les mettre en œuvre en conséquence. En attendant, vous pouvez envisager de rejoindre le programme Windows Server Insider et de fournir vos précieux commentaires à Microsoft.
Installer et mettre à jour des applications tierces avec Patch My PC
Téléchargez la base de référence de sécurité 2602 pour Windows Server 2025
Visitez la page de la boîte à outils de conformité de sécurité Microsoft. Cliquez sur le bouton Télécharger. Avant de télécharger, développez la colonne Détails et assurez-vous de voir la ligne de base de sécurité 2602 de Windows Server 2025 dans la liste des téléchargements.
Télécharger la base de référence de sécurité 2602 pour Windows Server 2025
Dans la liste des fichiers, sélectionnez Windows Server 2025 Security Baseline – 2602.zip et cliquez sur le bouton Télécharger. Choisissez un dossier pour enregistrer le fichier. Une fois téléchargé, extrayez le fichier.zip dans le dossier sélectionné. Le contenu extrait comprendra à la fois des fichiers de référence et une documentation détaillant les références.
Télécharger la version de base de sécurité de Windows Server 2025 2602
Qu’est-ce qui est inclus dans le package Security Baseline 2602 ?
Le package de mise à jour de base de sécurité v2602 extrait contient les composants suivants :
-
Documentation : inclut de nouveaux paramètres dans Windows Server 2025 v2602, les règles de stratégie MSFT-WS2025-v2602, etc.
-
GPO : GPO exportés.
-
Scripts : inclut Baseline-ADImport.ps1, Baseline-LocalInstall.ps1, les fichiers de configuration et les outils.
-
Modèles : contient MSS-legacy.admx, SecGuide.admx et les fichiers adml correspondants.
-
Rapports GP : rapports sur la stratégie de groupe exportés.
Nouveaux paramètres de stratégie dans la ligne de base de sécurité 2602
La mise à jour de base de sécurité v2602 pour Server 2025 introduit plusieurs améliorations apportées depuis la version de janvier 2025 de la base de sécurité pour Windows Server 2025. Les améliorations sont conçues pour améliorer la sécurité de l’entreprise et garantir un meilleur alignement avec les dernières normes. Les détails des changements spécifiques sont fournis dans le tableau ci-dessous.
Nom de la politique de sécurité |
Ce qui a changé—|—Configurer le comportement de la commande sudo |
Configuré comme activé : désactivé sur MS et DC
Configurer la validation des clés WHfB vulnérables à ROCA lors de l’authentification |
Configuré comme activé : bloquer sur DC pour bloquer les clés Windows Hello for Business (WHfB) qui sont vulnérables à l’attaque Return of Coppersmith (ROCA)
Désactivez le lancement d’Internet Explorer 11 via COM Automation |
Configuré sur Activé pour empêcher les scripts et applications hérités de lancer Internet Explorer 11 par programme à l’aide des interfaces d’automatisation COM
N’appliquez pas la balise Mark of the Web aux fichiers copiés à partir de sources non sécurisées |
Configuré comme désactivé sur MS et DC
Sécurité du réseau : restreindre NTLM : auditer le trafic NTLM entrant |
Configuré comme Activer l’audit pour tous les comptes sur MS et DC
Sécurité du réseau : restreindre NTLM : auditer l’authentification NTLM dans ce domaine |
Configuré comme Activer tout sur DC
Sécurité du réseau : restreindre NTLM : trafic NTLM sortant vers des serveurs distants |
Configuré en tant qu’audit sur MS et DC
Améliorations de l’audit NTLM |
Déjà activé par défaut pour améliorer la visibilité sur l’utilisation de NTLM dans votre environnement
Empêcher le téléchargement des pièces jointes |
Supprimer de la ligne de base car cela ne s’applique pas à Windows Server 2025. Cela dépend d’IE – Flux RSS
Imprimante : configurer les paramètres de connexion RPC |
Appliquer la valeur par défaut, RPC sur TCP avec authentification activée, sur MS et DC
Imprimante : configurer les paramètres de l’écouteur RPC |
Configurer en tant que RPC sur TCP | Kerberos sur MS
Imprimante : usurper l’identité d’un client après authentification |
Ajoutez RESTRICTED SERVICES\PrintSpoolerService pour permettre à l’identité du service restreint du spouleur d’impression d’usurper l’identité des clients en toute sécurité.
*️⃣ Lien source :
mise à jour de base de sécurité 2506 pour le serveur 2025,
Microsoft , Server 2025, adhésion au programme interne de Windows Server,
,
Page Microsoft Security Compliance Toolkit ,