
Microsoft ได้เปิดตัวความปลอดภัยพื้นฐาน 2602 ใหม่สำหรับ Windows Server 2025 การอัปเดตนำการตั้งค่านโยบายกลุ่มใหม่ 12 รายการ โดยมุ่งเน้นไปที่การตรวจสอบ NTLM ที่ได้รับการปรับปรุง ลักษณะการทำงานของคำสั่ง sudo ที่ได้รับการปรับปรุง การรักษาความปลอดภัย RPC ของเครื่องพิมพ์ที่เข้มแข็งขึ้น การปรับปรุงการตรวจสอบความถูกต้องที่ปรับปรุงให้ดียิ่งขึ้น และการปรับปรุงที่สำคัญอื่นๆ
เป็นเวลาเพียงแปดเดือนแล้วนับตั้งแต่การเปิดตัวการอัปเดตพื้นฐานด้านความปลอดภัย 2506 สำหรับเซิร์ฟเวอร์ปี 2025 และฉันรู้สึกประหลาดใจที่เห็นเวอร์ชันพื้นฐานใหม่ 2602 Microsoft ในเอกสารประกอบของพวกเขาระบุว่าบรรทัดฐานด้านความปลอดภัยจะมีการเผยแพร่บ่อยมากขึ้นเพื่อจัดการกับภัยคุกคามที่เกิดขึ้นใหม่ รวมฟีเจอร์ Windows ใหม่ๆ และตอบสนองต่อคำติชมของชุมชน
สามารถดาวน์โหลดเวอร์ชันพื้นฐานประจำเดือนกุมภาพันธ์ 2026 (v2602) ได้จาก Microsoft Security Compliance Toolkit คุณสามารถทดสอบการกำหนดค่า Server 2025 ที่แนะนำภายในสภาพแวดล้อมของคุณ ปรับแต่งตามความต้องการเฉพาะ และนำไปใช้ตามนั้น ในระหว่างนี้ คุณอาจพิจารณาเข้าร่วมโปรแกรมภายในของ Windows Server และให้ข้อเสนอแนะอันมีค่าของคุณแก่ Microsoft
ติดตั้งและอัปเดตแอปพลิเคชันบุคคลที่สามด้วย Patch My PC
ดาวน์โหลด Security Baseline 2602 สำหรับ Windows Server 2025
ไปที่หน้าชุดเครื่องมือการปฏิบัติตามข้อกำหนดด้านความปลอดภัยของ Microsoft คลิกปุ่มดาวน์โหลด ก่อนที่คุณจะดาวน์โหลด ให้ขยายคอลัมน์รายละเอียด และตรวจสอบให้แน่ใจว่าคุณเห็น Windows Sever 2025 Security Baseline 2602 ในรายการดาวน์โหลด
ดาวน์โหลดความปลอดภัยพื้นฐาน 2602 สำหรับ Windows Server 2025
จากรายการไฟล์ ให้เลือก Windows Server 2025 Security Baseline – 2602.zip แล้วคลิกปุ่มดาวน์โหลด เลือกโฟลเดอร์ที่จะบันทึกไฟล์ เมื่อดาวน์โหลดแล้ว ให้แตกไฟล์ .zip ลงในโฟลเดอร์ที่เลือก เนื้อหาที่แยกออกมาจะรวมทั้งไฟล์พื้นฐานและเอกสารประกอบที่ให้รายละเอียดเกี่ยวกับพื้นฐาน
ดาวน์โหลด Windows Server 2025 Security Baseline รุ่น 2602
มีอะไรรวมอยู่ในแพ็คเกจ Security Baseline 2602 บ้าง?
แพคเกจการอัปเดต v2602 พื้นฐานการรักษาความปลอดภัยที่แยกออกมาประกอบด้วยส่วนประกอบต่อไปนี้:
-
เอกสารประกอบ: รวมการตั้งค่าใหม่ในกฎนโยบาย Windows Server 2025 v2602, MSFT-WS2025-v2602 ฯลฯ
-
GPO: GPO ที่ส่งออก
-
สคริปต์: ประกอบด้วย Baseline-ADIMport.ps1, Baseline-LocalInstall.ps1, ไฟล์ Config และเครื่องมือ
-
เทมเพลต: ประกอบด้วยไฟล์ MSS-legacy.admx, SecGuide.admx และ adml ที่เกี่ยวข้อง
-
รายงาน GP: รายงานนโยบายกลุ่มที่ส่งออก
การตั้งค่านโยบายใหม่ใน Security Baseline 2602
การอัปเดตพื้นฐานความปลอดภัย v2602 สำหรับ Server 2025 นำเสนอการปรับปรุงหลายประการที่เกิดขึ้นตั้งแต่การเปิดตัวพื้นฐานความปลอดภัยสำหรับ Windows Server 2025 ในเดือนมกราคม 2025 การปรับปรุงดังกล่าวได้รับการออกแบบมาเพื่อปรับปรุงความปลอดภัยขององค์กรและรับรองว่าสอดคล้องกับมาตรฐานล่าสุดได้ดีขึ้น รายละเอียดของการเปลี่ยนแปลงเฉพาะมีอยู่ในตารางด้านล่าง
ชื่อนโยบายความปลอดภัย |
มีอะไรเปลี่ยนแปลง —|— กำหนดค่าลักษณะการทำงานของคำสั่ง sudo |
กำหนดค่าเป็นเปิดใช้งาน: ปิดใช้งานทั้ง MS และ DC
กำหนดค่าการตรวจสอบความถูกต้องของคีย์ WHfB ที่มีช่องโหว่ ROCA ในระหว่างการรับรองความถูกต้อง |
กำหนดค่าเป็นเปิดใช้งาน: บล็อกบน DC เพื่อบล็อกคีย์ Windows Hello for Business (WHfB) ที่เสี่ยงต่อการถูกโจมตีของ Coppersmith (ROCA)
ปิดการใช้งาน Internet Explorer 11 เปิดตัวผ่าน COM Automation |
กำหนดค่าเป็นเปิดใช้งานเพื่อป้องกันสคริปต์และแอปพลิเคชันดั้งเดิมจากการเปิดตัว Internet Explorer 11 โดยทางโปรแกรมโดยใช้อินเทอร์เฟซอัตโนมัติของ COM
อย่าใช้แท็ก Mark of the Web กับไฟล์ที่คัดลอกมาจากแหล่งที่ไม่ปลอดภัย |
กำหนดค่าเป็นปิดใช้งานทั้ง MS และ DC
ความปลอดภัยของเครือข่าย: จำกัด NTLM: ตรวจสอบการรับส่งข้อมูล NTLM ขาเข้า |
กำหนดค่าเป็นเปิดใช้งานการตรวจสอบสำหรับบัญชีทั้งหมดทั้งบน MS และ DC
ความปลอดภัยของเครือข่าย: จำกัด NTLM: ตรวจสอบการรับรองความถูกต้อง NTLM ในโดเมนนี้ |
กำหนดค่าเป็นเปิดใช้งานทั้งหมดบน DC
ความปลอดภัยของเครือข่าย: จำกัด NTLM: การรับส่งข้อมูล NTLM ขาออกไปยังเซิร์ฟเวอร์ระยะไกล |
กำหนดค่าเป็นการตรวจสอบทั้งหมดทั้งบน MS และ DC
การปรับปรุงการตรวจสอบ NTLM |
เปิดใช้งานแล้วตามค่าเริ่มต้นเพื่อปรับปรุงการมองเห็นการใช้งาน NTLM ภายในสภาพแวดล้อมของคุณ
ป้องกันการดาวน์โหลดสิ่งที่แนบมา |
ลบออกจากพื้นฐานเนื่องจากไม่สามารถใช้งานได้กับ Windows Server 2025 ขึ้นอยู่กับฟีด IE - RSS
เครื่องพิมพ์: กำหนดการตั้งค่าการเชื่อมต่อ RPC |
บังคับใช้ค่าเริ่มต้น RPC ผ่าน TCP พร้อมเปิดใช้งานการรับรองความถูกต้องทั้งบน MS และ DC
เครื่องพิมพ์: กำหนดการตั้งค่าตัวฟัง RPC |
กำหนดค่าเป็น RPC ผ่าน TCP | Kerberos บน MS
เครื่องพิมพ์: เลียนแบบไคลเอนต์หลังจากการรับรองความถูกต้อง |
เพิ่ม RESTRICTED SERVICES\PrintSpoolerService เพื่ออนุญาตให้ระบุตัวตนบริการแบบจำกัดของ Print Spooler เพื่อเลียนแบบไคลเอ็นต์ได้อย่างปลอดภัย
*️⃣ ลิงค์ที่มา:
การอัปเดตพื้นฐานความปลอดภัย 2506 สำหรับเซิร์ฟเวอร์ 2025,
Microsoft , Server 2025, เข้าร่วมโปรแกรมภายในของ Windows Server,
,
หน้าชุดเครื่องมือปฏิบัติตามข้อกำหนดด้านความปลอดภัยของ Microsoft ,