KB5020282 — blokada konta dostępna dla wbudowanych administratorów lokalnych

Dotyczy
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows 7 Enterprise ESU Windows 7 Professional ESU Windows 7 Ultimate ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Embedded Standard 7 ESU Windows Embedded POSReady 7 ESU Windows Server 2012 Windows Embedded 8 Standard Windows 8.1 Windows RT 8.1 Windows Server 2012 R2 Windows Embedded 8.1 Industry Enterprise Windows Embedded 8.1 Industry Pro Windows 10 Windows 10, version 1607, all editions Windows Server 2016, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10 Enterprise Multi-Session, version 20H2 Windows 10 Enterprise and Education, version 20H2 Windows 10 IoT Enterprise, version 20H2 Windows 10 on Surface Hub Windows 10, version 21H1, all editions Windows 10, version 21H2, all editions Windows 11 version 21H2, all editions Windows 11 version 22H2, all editions Windows Server 2022

Podsumowanie

Ataki brute force to jeden z trzech głównych sposobów, w jaki obecnie atakowane są komputery z systemem Windows. Jednak urządzenia z systemem Windows obecnie nie pozwalają na zablokowanie wbudowanych kont administratora lokalnego. Stwarza to scenariusze, w których bez odpowiedniej segmentacji sieci lub obecności usługi wykrywania włamań wbudowane lokalne konto administratora może być poddawane nieograniczonym atakom brute force w celu uzyskania hasła. Można to zrobić za pośrednictwem sieci za pośrednictwem protokołu RDP (Remote Desktop Protocol). Jeśli hasła nie są długie ani złożone, czas potrzebny do przeprowadzenia takiego ataku staje się trywialny dzięki użyciu nowoczesnych procesorów CPU i GPU.

Aby zapobiec dalszym atakom brute force, implementujemy blokady kont administratorów. Począwszy od aktualizacji zbiorczych systemu Windows z 11 października 2022 r. lub nowszych, dostępne będą lokalne zasady umożliwiające włączenie wbudowanych blokad kont administratora lokalnego. Te zasady można znaleźć w obszarze Zasady komputera lokalnego\Konfiguracja komputera\Ustawienia systemu Windows\Ustawienia zabezpieczeń\Zasady konta\Zasady blokady konta.

Zezwalaj na blokadę konta administratora

W przypadku istniejących komputerów ustawienie tej wartości na Włączone za pomocą lokalnego obiektu zasad grupy lub domeny umożliwi zablokowanie wbudowanego konta administratora lokalnego. Takie środowiska powinny również rozważyć ustawienie pozostałych trzech zasad w obszarze Zasady blokady konta. Naszym podstawowym zaleceniem jest ustawienie ich na 10/10/10. Oznacza to, że konto zostanie zablokowane po 10 nieudanych próbach w ciągu 10 minut, a blokada potrwa 10 minut. Następnie konto zostanie automatycznie odblokowane.

Wskazówka Nowe zachowanie blokady wpływa tylko na logowanie w sieci, takie jak próby RDP. Logowanie na konsoli będzie nadal dozwolone w okresie blokady.

W przypadku nowych komputerów z systemem Windows 11 w wersji 22H2 lub wszystkich nowych komputerów, które zawierają aktualizacje zbiorcze systemu Windows z 11 października 2022 r. przed początkową konfiguracją, ustawienia te zostaną domyślnie skonfigurowane podczas konfiguracji systemu. Dzieje się tak, gdy po raz pierwszy jest tworzone wystąpienie bazy danych SAM na nowym komputerze. Jeśli więc skonfigurowano nowy komputer, a następnie zainstalowano aktualizacje z października, nie będzie on domyślnie bezpieczny. Wymaga to skonfigurowania zasad w sposób opisany wcześniej. Jeśli te zasady nie mają być stosowane do nowego komputera, można skonfigurować te zasady lokalne lub utworzyć zasady grupy, aby zastosować ustawienie Wyłączone dla parametru "Zezwalaj na blokadę konta administratora".

Ponadto teraz wymuszamy złożoność hasła na nowym komputerze w przypadku korzystania z wbudowanego lokalnego konta administratora. Hasło musi zawierać co najmniej dwa z trzech podstawowych typów znaków (małe litery, wielkie litery i cyfry). Pomoże to dodatkowo chronić te konta przed włamaniami spowodowanymi atakiem brute force. Jeśli jednak chcesz używać mniej złożonego hasła, nadal możesz ustawić odpowiednie zasady dotyczące haseł w obszarze Lokalne zasady komputera\Konfiguracja komputera\Ustawienia systemu Windows\Ustawienia zabezpieczeń\Zasady konta\Zasady haseł.

Więcej informacji

Dodane zmiany obsługują flagę DOMAIN_LOCKOUT_ADMINS i DOMAIN_PASSWORD_COMPLEX dla wbudowanego lokalnego konta administratora. Aby uzyskać więcej informacji, zobacz DOMAIN_PASSWORD_INFORMATION (ntsecapi.h).

Wartość Znaczenie
DOMAIN_LOCKOUT_ADMINS
0x00000008L
Umożliwia zablokowanie logowania w sieci dla wbudowanego konta administratora lokalnego.
DOMAIN_PASSWORD_COMPLEX
0x00000001L
Hasło musi zawierać kombinację co najmniej dwóch z następujących typów znaków:
  • Wielkie litery
  • Małe litery
  • Liczebniki