Riepilogo
Gli attacchi di forza bruta sono uno dei tre principali modi in cui i computer Windows vengono attaccati oggi. Tuttavia, i dispositivi Windows attualmente non consentono il blocco degli account amministratore locali predefiniti. In questo modo si creano scenari in cui, senza un'adeguata segmentazione della rete o la presenza di un servizio di rilevamento delle intrusioni, l'account amministratore locale integrato può essere sottoposto ad attacchi di forza bruta illimitati per cercare di determinare la password. Questa operazione può essere eseguita usando il protocollo RDP (Desktop remoto Protocol) in rete. Se le password non sono lunghe o complesse, il tempo necessario per eseguire un attacco di questo tipo sta diventando banale utilizzando CPU e GPU moderne.
Nel tentativo di prevenire ulteriori attacchi di forza bruta, stiamo implementando il blocco degli account per gli account amministratore. A partire dagli aggiornamenti cumulativi di Windows dell'11 ottobre 2022 o successivi, sarà disponibile un criterio locale per abilitare i blocchi locali predefiniti dell'account amministratore. Questo criterio si trova in Criteri del computer locale\Configurazione computer\Impostazioni di Windows\Impostazioni di sicurezza\Criteri account\Criteri di blocco account.
Per i computer esistenti, impostando questo valore su Abilitato tramite un oggetto Criteri di gruppo locale o di dominio, sarà possibile bloccare l'account amministratore locale predefinito. Tali ambienti devono considerare anche l'impostazione degli altri tre criteri in Criteri di blocco degli account. La nostra raccomandazione di base è di impostarle su 10/10/10. Ciò significa che un account verrebbe bloccato dopo 10 tentativi non riusciti entro 10 minuti e il blocco durerebbe 10 minuti. Successivamente, l'account verrà sbloccato automaticamente.
Avvertenza Il nuovo comportamento di blocco influisce solo sugli accessi di rete, ad esempio sui tentativi RDP. L'accesso alla console sarà comunque consentito durante il periodo di blocco.
Per i nuovi computer in Windows 11 versione 22H2 o per i nuovi computer che includono gli aggiornamenti cumulativi di Windows dell'11 ottobre 2022 prima della configurazione iniziale, queste impostazioni verranno impostate per impostazione predefinita durante la configurazione del sistema. Ciò si verifica quando viene creata un'istanza del database SAM in un nuovo computer. Pertanto, se è stato configurato un nuovo computer e in seguito sono stati installati gli aggiornamenti di ottobre, non sarà sicuro per impostazione predefinita. Saranno necessarie le impostazioni dei criteri descritte in precedenza. Se non si desidera che questi criteri vengano applicati al nuovo computer, è possibile impostare questo criterio locale o creare un criterio di gruppo per applicare l'impostazione Disabilitato per "Consenti blocco account amministratore".
Inoltre, stiamo applicando la complessità delle password nei nuovi computer se viene usato un account amministratore locale integrato. La password deve contenere almeno due dei tre tipi di caratteri di base (minuscolo, maiuscolo e numerico). Ciò contribuirà a proteggere ulteriormente questi account dalla compromissione a causa di un attacco di forza bruta. Tuttavia, se si vuole usare una password meno complessa, è comunque possibile impostare i criteri password appropriati in Criteri computer locale\Configurazione computer\Impostazioni di Windows\Impostazioni di sicurezza\Criteri account\Criteri password.
Altre informazioni
Le modifiche aggiunte supportano il flag di DOMAIN_LOCKOUT_ADMINS e DOMAIN_PASSWORD_COMPLEX per l'account amministratore locale predefinito. Per altre informazioni, vedere DOMAIN_PASSWORD_INFORMATION (ntsecapi.h).
| valore | Significato |
|---|---|
|
DOMAIN_LOCKOUT_ADMINS 0x00000008L |
Consente di bloccare l'account amministratore locale predefinito dagli accessi alla rete. |
|
DOMAIN_PASSWORD_COMPLEX 0x00000001L |
La password deve contenere una combinazione di almeno due dei seguenti tipi di caratteri:
|