มีอะไรใหม่ใน Security Baseline 2602 สำหรับ Windows Server 2025

/th/images/Windows-Server-2025-Security-Baseline-2602_ftimg.png

Microsoft ได้เปิดตัวความปลอดภัยพื้นฐาน 2602 ใหม่สำหรับ Windows Server 2025 การอัปเดตนำการตั้งค่านโยบายกลุ่มใหม่ 12 รายการ โดยมุ่งเน้นไปที่การตรวจสอบ NTLM ที่ได้รับการปรับปรุง ลักษณะการทำงานของคำสั่ง sudo ที่ได้รับการปรับปรุง การรักษาความปลอดภัย RPC ของเครื่องพิมพ์ที่เข้มแข็งขึ้น การปรับปรุงการตรวจสอบความถูกต้องที่ปรับปรุงให้ดียิ่งขึ้น และการปรับปรุงที่สำคัญอื่นๆ

เป็นเวลาเพียงแปดเดือนแล้วนับตั้งแต่การเปิดตัวการอัปเดตพื้นฐานด้านความปลอดภัย 2506 สำหรับเซิร์ฟเวอร์ปี 2025 และฉันรู้สึกประหลาดใจที่เห็นเวอร์ชันพื้นฐานใหม่ 2602 Microsoft ในเอกสารประกอบของพวกเขาระบุว่าบรรทัดฐานด้านความปลอดภัยจะมีการเผยแพร่บ่อยมากขึ้นเพื่อจัดการกับภัยคุกคามที่เกิดขึ้นใหม่ รวมฟีเจอร์ Windows ใหม่ๆ และตอบสนองต่อคำติชมของชุมชน

สามารถดาวน์โหลดเวอร์ชันพื้นฐานประจำเดือนกุมภาพันธ์ 2026 (v2602) ได้จาก Microsoft Security Compliance Toolkit คุณสามารถทดสอบการกำหนดค่า Server 2025 ที่แนะนำภายในสภาพแวดล้อมของคุณ ปรับแต่งตามความต้องการเฉพาะ และนำไปใช้ตามนั้น ในระหว่างนี้ คุณอาจพิจารณาเข้าร่วมโปรแกรมภายในของ Windows Server และให้ข้อเสนอแนะอันมีค่าของคุณแก่ Microsoft

/th/images/PatchMyPC-AppCatalog-725x250-1.jpg ติดตั้งและอัปเดตแอปพลิเคชันบุคคลที่สามด้วย Patch My PC

ดาวน์โหลด Security Baseline 2602 สำหรับ Windows Server 2025

ไปที่หน้าชุดเครื่องมือการปฏิบัติตามข้อกำหนดด้านความปลอดภัยของ Microsoft คลิกปุ่มดาวน์โหลด ก่อนที่คุณจะดาวน์โหลด ให้ขยายคอลัมน์รายละเอียด และตรวจสอบให้แน่ใจว่าคุณเห็น Windows Sever 2025 Security Baseline 2602 ในรายการดาวน์โหลด

/th/images/Windows-Server-2025-Security-Baseline-version-2602-1024x723.png ดาวน์โหลดความปลอดภัยพื้นฐาน 2602 สำหรับ Windows Server 2025

จากรายการไฟล์ ให้เลือก Windows Server 2025 Security Baseline – 2602.zip แล้วคลิกปุ่มดาวน์โหลด เลือกโฟลเดอร์ที่จะบันทึกไฟล์ เมื่อดาวน์โหลดแล้ว ให้แตกไฟล์ .zip ลงในโฟลเดอร์ที่เลือก เนื้อหาที่แยกออกมาจะรวมทั้งไฟล์พื้นฐานและเอกสารประกอบที่ให้รายละเอียดเกี่ยวกับพื้นฐาน

/th/images/Download-Windows-Server-2025-Security-Baseline-version-2602-1024x712.png ดาวน์โหลด Windows Server 2025 Security Baseline รุ่น 2602

มีอะไรรวมอยู่ในแพ็คเกจ Security Baseline 2602 บ้าง?

แพคเกจการอัปเดต v2602 พื้นฐานการรักษาความปลอดภัยที่แยกออกมาประกอบด้วยส่วนประกอบต่อไปนี้:

  1. เอกสารประกอบ: รวมการตั้งค่าใหม่ในกฎนโยบาย Windows Server 2025 v2602, MSFT-WS2025-v2602 ฯลฯ

  2. GPO: GPO ที่ส่งออก

  3. สคริปต์: ประกอบด้วย Baseline-ADIMport.ps1, Baseline-LocalInstall.ps1, ไฟล์ Config และเครื่องมือ

  4. เทมเพลต: ประกอบด้วยไฟล์ MSS-legacy.admx, SecGuide.admx และ adml ที่เกี่ยวข้อง

  5. รายงาน GP: รายงานนโยบายกลุ่มที่ส่งออก

การตั้งค่านโยบายใหม่ใน Security Baseline 2602

การอัปเดตพื้นฐานความปลอดภัย v2602 สำหรับ Server 2025 นำเสนอการปรับปรุงหลายประการที่เกิดขึ้นตั้งแต่การเปิดตัวพื้นฐานความปลอดภัยสำหรับ Windows Server 2025 ในเดือนมกราคม 2025 การปรับปรุงดังกล่าวได้รับการออกแบบมาเพื่อปรับปรุงความปลอดภัยขององค์กรและรับรองว่าสอดคล้องกับมาตรฐานล่าสุดได้ดีขึ้น รายละเอียดของการเปลี่ยนแปลงเฉพาะมีอยู่ในตารางด้านล่าง

ชื่อนโยบายความปลอดภัย |

มีอะไรเปลี่ยนแปลง —|— กำหนดค่าลักษณะการทำงานของคำสั่ง sudo |

กำหนดค่าเป็นเปิดใช้งาน: ปิดใช้งานทั้ง MS และ DC

กำหนดค่าการตรวจสอบความถูกต้องของคีย์ WHfB ที่มีช่องโหว่ ROCA ในระหว่างการรับรองความถูกต้อง |

กำหนดค่าเป็นเปิดใช้งาน: บล็อกบน DC เพื่อบล็อกคีย์ Windows Hello for Business (WHfB) ที่เสี่ยงต่อการถูกโจมตีของ Coppersmith (ROCA)

ปิดการใช้งาน Internet Explorer 11 เปิดตัวผ่าน COM Automation |

กำหนดค่าเป็นเปิดใช้งานเพื่อป้องกันสคริปต์และแอปพลิเคชันดั้งเดิมจากการเปิดตัว Internet Explorer 11 โดยทางโปรแกรมโดยใช้อินเทอร์เฟซอัตโนมัติของ COM

อย่าใช้แท็ก Mark of the Web กับไฟล์ที่คัดลอกมาจากแหล่งที่ไม่ปลอดภัย |

กำหนดค่าเป็นปิดใช้งานทั้ง MS และ DC

ความปลอดภัยของเครือข่าย: จำกัด NTLM: ตรวจสอบการรับส่งข้อมูล NTLM ขาเข้า |

กำหนดค่าเป็นเปิดใช้งานการตรวจสอบสำหรับบัญชีทั้งหมดทั้งบน MS และ DC

ความปลอดภัยของเครือข่าย: จำกัด NTLM: ตรวจสอบการรับรองความถูกต้อง NTLM ในโดเมนนี้ |

กำหนดค่าเป็นเปิดใช้งานทั้งหมดบน DC

ความปลอดภัยของเครือข่าย: จำกัด NTLM: การรับส่งข้อมูล NTLM ขาออกไปยังเซิร์ฟเวอร์ระยะไกล |

กำหนดค่าเป็นการตรวจสอบทั้งหมดทั้งบน MS และ DC

การปรับปรุงการตรวจสอบ NTLM |

เปิดใช้งานแล้วตามค่าเริ่มต้นเพื่อปรับปรุงการมองเห็นการใช้งาน NTLM ภายในสภาพแวดล้อมของคุณ

ป้องกันการดาวน์โหลดสิ่งที่แนบมา |

ลบออกจากพื้นฐานเนื่องจากไม่สามารถใช้งานได้กับ Windows Server 2025 ขึ้นอยู่กับฟีด IE - RSS

เครื่องพิมพ์: กำหนดการตั้งค่าการเชื่อมต่อ RPC |

บังคับใช้ค่าเริ่มต้น RPC ผ่าน TCP พร้อมเปิดใช้งานการรับรองความถูกต้องทั้งบน MS และ DC

เครื่องพิมพ์: กำหนดการตั้งค่าตัวฟัง RPC |

กำหนดค่าเป็น RPC ผ่าน TCP | Kerberos บน MS

เครื่องพิมพ์: เลียนแบบไคลเอนต์หลังจากการรับรองความถูกต้อง |

เพิ่ม RESTRICTED SERVICES\PrintSpoolerService เพื่ออนุญาตให้ระบุตัวตนบริการแบบจำกัดของ Print Spooler เพื่อเลียนแบบไคลเอ็นต์ได้อย่างปลอดภัย

*️⃣ ลิงค์ที่มา:

การอัปเดตพื้นฐานความปลอดภัย 2506 สำหรับเซิร์ฟเวอร์ 2025, Microsoft , Server 2025, เข้าร่วมโปรแกรมภายในของ Windows Server, /th/images/PatchMyPC-AppCatalog-725x250-1.jpg , หน้าชุดเครื่องมือปฏิบัติตามข้อกำหนดด้านความปลอดภัยของ Microsoft ,