การสนับสนุนคําแนะนําการกําหนดค่าความปลอดภัย

สรุป

Microsoft, ศูนย์ความปลอดภัยอินเทอร์เน็ต (CIS), สํานักงานความมั่นคงแห่งชาติ (NSA), สํานักงานระบบข้อมูลกลาโหม (DISA) และสถาบันแห่งชาติด้านมาตรฐานและเทคโนโลยี (NIST) ได้เผยแพร่ "คําแนะนําการกําหนดค่าความปลอดภัย" สําหรับ Microsoft Windows

ระดับความปลอดภัยระดับสูงที่ระบุไว้ในคู่มือเหล่านี้บางส่วนอาจจํากัดการทํางานของระบบอย่างมาก ดังนั้น คุณควรดําเนินการทดสอบที่สําคัญก่อนที่คุณจะปรับใช้คําแนะนําเหล่านี้ เราขอแนะนําให้คุณใช้มาตรการป้องกันเพิ่มเติมเมื่อคุณทําสิ่งต่อไปนี้:

  • แก้ไขรายการควบคุมการเข้าถึง (ACL) สําหรับไฟล์และรีจิสทรีคีย์
  • เปิดใช้งาน ไคลเอ็นต์เครือข่าย Microsoft: เซ็นชื่อการสื่อสารแบบดิจิทัล (ตลอดเวลา)
  • เปิดใช้งาน การรักษาความปลอดภัยเครือข่าย: อย่าเก็บค่าแฮชตัวจัดการ LAN ไว้ในการเปลี่ยนรหัสผ่านครั้งถัดไป
  • เปิดใช้งาน การเข้ารหัสลับระบบ: ใช้อัลกอริทึมที่สอดคล้องกับ FIPS สําหรับการเข้ารหัส การแฮช และการเซ็นชื่อ
  • ปิดใช้งาน บริการอัปเดตอัตโนมัติหรือ Background Intelligent Transfer Service (BITS)
  • ปิดใช้งาน บริการ NetLogon
  • เปิดใช้งาน NoNameReleaseOnDemand

Microsoft สนับสนุนความพยายามของอุตสาหกรรมอย่างยิ่งในการให้คําแนะนําด้านความปลอดภัยสําหรับการปรับใช้งานในพื้นที่ที่มีการรักษาความปลอดภัยสูง อย่างไรก็ตาม คุณต้องทดสอบคําแนะนําอย่างละเอียดในสภาพแวดล้อมเป้าหมาย หากคุณต้องการการตั้งค่าความปลอดภัยเพิ่มเติมนอกเหนือจากการตั้งค่าเริ่มต้น เราขอแนะนําให้คุณดูคู่มือที่ออกโดย Microsoft คู่มือเหล่านี้สามารถใช้เป็นจุดเริ่มต้นสําหรับความต้องการขององค์กรของคุณ สําหรับการสนับสนุนหรือคําถามเกี่ยวกับคู่มือของบริษัทอื่น ให้ติดต่อองค์กรที่ออกคําแนะนํา

บทนำ

ในช่วงหลายปีที่ผ่านมา องค์กรจํานวนมาก รวมถึง Microsoft, ศูนย์ความปลอดภัยอินเทอร์เน็ต (CIS), สํานักงานความมั่นคงแห่งชาติ (NSA), สํานักงานระบบข้อมูลกลาโหม (DISA) และ สถาบันแห่งชาติด้านมาตรฐานและเทคโนโลยี (NIST) ได้เผยแพร่ "คําแนะนําการกําหนดค่าความปลอดภัย" สําหรับ Windows เช่นเดียวกับคําแนะนําด้านความปลอดภัย ความปลอดภัยเพิ่มเติมที่จําเป็นบ่อยครั้งอาจส่งผลเสียต่อความสามารถในการใช้งาน

คู่มือเหล่านี้หลายฉบับ รวมถึงคู่มือจาก Microsoft, จาก CIS และจาก NIST มีการตั้งค่าความปลอดภัยหลายระดับ คู่มือเหล่านี้อาจมีระดับที่ออกแบบมาสําหรับสิ่งต่อไปนี้:

  • ความสามารถในการทํางานร่วมกันด้วยระบบปฏิบัติการรุ่นเก่า

  • สภาพแวดล้อมขององค์กร

  • ความปลอดภัยขั้นสูงที่มีฟังก์ชันการทํางานที่จํากัด

    หมายเหตุ: ระดับนี้มักเรียกว่าความปลอดภัยเฉพาะทาง – ระดับการทํางานที่จํากัด หรือระดับความปลอดภัยสูง

ระดับความปลอดภัยสูงหรือความปลอดภัยเฉพาะทาง – การทํางานที่จํากัดได้รับการออกแบบมาโดยเฉพาะสําหรับสภาพแวดล้อมที่ไม่เป็นมิตรมากภายใต้ความเสี่ยงสูงที่จะถูกโจมตี ระดับนี้จะปกป้องข้อมูลที่มีค่าสูงสุดที่เป็นไปได้ เช่น ข้อมูลที่ระบบของภาครัฐบางระบบต้องการ ระดับความปลอดภัยระดับสูงของคําแนะนําสาธารณะส่วนใหญ่นี้ไม่เหมาะสมสําหรับระบบส่วนใหญ่ที่ใช้ Windows เราขอแนะนําไม่ให้คุณใช้ระดับความปลอดภัยระดับสูงกับเวิร์กสเตชันวัตถุประสงค์ทั่วไป เราขอแนะนําให้คุณใช้ระดับความปลอดภัยสูงเฉพาะกับระบบที่ช่องโหว่อาจทําให้เกิดการสูญเสียชีวิต การสูญเสียข้อมูลที่มีค่ามาก หรือการสูญเสียเงินจํานวนมาก

หลายกลุ่มทํางานร่วมกับ Microsoft เพื่อจัดทําคู่มือความปลอดภัยเหล่านี้ ในหลายกรณี คู่มือเหล่านี้ทั้งหมดกล่าวถึงภัยคุกคามที่คล้ายคลึงกัน อย่างไรก็ตาม คู่มือแต่ละรายการจะแตกต่างกันเล็กน้อยเนื่องจากข้อกําหนดทางกฎหมาย นโยบายท้องถิ่น และข้อกําหนดด้านการทํางาน ด้วยเหตุนี้ การตั้งค่าอาจแตกต่างกันไปในแต่ละชุดคําแนะนํา ส่วน "องค์กรที่สร้างคําแนะนําด้านความปลอดภัยที่พร้อมใช้งานแบบสาธารณะ" จะมีข้อมูลสรุปของคู่มือความปลอดภัยแต่ละรายการ

ข้อมูลเพิ่มเติม

องค์กรที่ผลิตคําแนะนําด้านความปลอดภัยที่พร้อมใช้งานแบบสาธารณะ

Microsoft Corporation

Microsoft ให้คําแนะนําเกี่ยวกับวิธีการช่วยรักษาความปลอดภัยให้กับระบบปฏิบัติการของเราเอง เราได้พัฒนาการตั้งค่าความปลอดภัยสามระดับต่อไปนี้:

  • Enterprise Client (EC)
  • Stand-Alone (SA)
  • Specialized Security – Limited Functionality (SSLF)

เราได้ทดสอบคําแนะนํานี้อย่างละเอียดสําหรับใช้ในหลายสถานการณ์ของลูกค้า คําแนะนํานี้เหมาะสําหรับองค์กรใดๆ ที่ต้องการช่วยรักษาความปลอดภัยให้กับคอมพิวเตอร์ที่ใช้ Windows

เราสนับสนุนคําแนะนําของเราอย่างเต็มที่เนื่องจากการทดสอบอย่างครอบคลุมที่เราได้ดําเนินการในห้องปฏิบัติการความเข้ากันได้ของแอปพลิเคชันของเราเกี่ยวกับคู่มือเหล่านั้น เยี่ยมชมเว็บไซต์ Microsoft ต่อไปนี้เพื่อดาวน์โหลดคู่มือของเรา:

หากคุณพบปัญหาหรือมีข้อคิดเห็นหลังจากที่คุณใช้คู่มือความปลอดภัยของ Microsoft คุณสามารถให้คําติชมได้โดยการส่งข้อความอีเมลไปที่secwish@microsoft.com

คําแนะนําการกําหนดค่าความปลอดภัยสําหรับระบบปฏิบัติการ Windows สําหรับ Internet Explorer และสําหรับชุดโปรแกรมประสิทธิภาพการทํางานของ Office มีอยู่ในตัวจัดการการปฏิบัติตามข้อบังคับด้านความปลอดภัยของ Microsoft: http://technet.microsoft.com/en-us/library/cc677002.aspx

ศูนย์ความปลอดภัยอินเทอร์เน็ต

CIS ได้พัฒนาเกณฑ์มาตรฐานเพื่อให้ข้อมูลที่ช่วยให้องค์กรตัดสินใจอย่างชาญฉลาดเกี่ยวกับตัวเลือกด้านความปลอดภัยที่มีอยู่บางอย่าง CIS ได้จัดเตรียมเกณฑ์มาตรฐานด้านความปลอดภัยสามระดับ:

  • รุ่นดั้งเดิม
  • องค์กร
  • ความปลอดภัยสูง

หากคุณพบปัญหาหรือมีข้อคิดเห็นหลังจากที่คุณใช้การตั้งค่าเกณฑ์มาตรฐาน CIS ให้ติดต่อ CIS โดยการส่งข้อความอีเมลไปที่win2k-feedback@cisecurity.org

หมายเหตุ: คําแนะนําของ CIS มีการเปลี่ยนแปลงตั้งแต่เราเผยแพร่บทความนี้ครั้งแรก (3 พฤศจิกายน 2004) คําแนะนําปัจจุบันของ CIS คล้ายกับคําแนะนําที่ Microsoft มีให้ สําหรับข้อมูลเพิ่มเติมเกี่ยวกับคําแนะนําที่ Microsoft มีให้ ให้อ่านส่วน "Microsoft Corporation" ในตอนต้นของบทความนี้

สถาบันมาตรฐานและเทคโนโลยีแห่งชาติ

NIST มีหน้าที่รับผิดชอบในการสร้างคําแนะนําด้านความปลอดภัยสําหรับรัฐบาลกลางสหรัฐอเมริกา NIST ได้สร้างคําแนะนําด้านความปลอดภัยสี่ระดับที่ใช้โดยหน่วยงานกลางสหรัฐอเมริกา องค์กรเอกชน และองค์กรสาธารณะ:

  • โซโห
  • รุ่นดั้งเดิม
  • องค์กร
  • การรักษาความปลอดภัยแบบเฉพาะทาง – ฟังก์ชันการทํางานที่จํากัด

ถ้าคุณพบปัญหาหรือมีข้อคิดเห็นหลังจากที่คุณใช้เทมเพลตความปลอดภัยของ NIST ให้ติดต่อ NIST โดยการส่งข้อความอีเมลไปที่itsec@nist.gov

หมายเหตุ: คําแนะนําของ NIST มีการเปลี่ยนแปลงตั้งแต่เราเผยแพร่บทความนี้ครั้งแรก (3 พฤศจิกายน 2004) คําแนะนําปัจจุบันของ NIST คล้ายกับคําแนะนําที่ Microsoft มีให้ สําหรับข้อมูลเพิ่มเติมเกี่ยวกับคําแนะนําที่ Microsoft มีให้ ให้อ่านส่วน "Microsoft Corporation" ในตอนต้นของบทความนี้

สํานักงานระบบสารสนเทศกลาโหม

DISA สร้างคําแนะนําสําหรับใช้ในกระทรวงกลาโหมด้านสหรัฐอเมริกา (DOD) โดยเฉพาะ ผู้ใช้ DOD ของสหรัฐอเมริกาที่พบปัญหาหรือมีข้อคิดเห็นหลังจากที่พวกเขาใช้คําแนะนําการกําหนดค่า DISA สามารถให้คําติชมได้โดยการส่งข้อความอีเมลไปที่fso_spt@ritchie.disa.mil

หมายเหตุ: คําแนะนําของ DISA มีการเปลี่ยนแปลงตั้งแต่เราเผยแพร่บทความนี้ครั้งแรก (3 พฤศจิกายน 2004) คําแนะนําปัจจุบันของ DISA คล้ายคลึงหรือเหมือนกันกับคําแนะนําที่ Microsoft มอบให้ สําหรับข้อมูลเพิ่มเติมเกี่ยวกับคําแนะนําที่ Microsoft มีให้ ให้อ่านส่วน "Microsoft Corporation" ในตอนต้นของบทความนี้

สํานักงานความมั่นคงแห่งชาติ (NSA)

NSA ได้จัดทําคําแนะนําเพื่อช่วยรักษาความปลอดภัยคอมพิวเตอร์ที่มีความเสี่ยงสูงในกระทรวงกลาโหมสหรัฐอเมริกา (DOD) NSA ได้พัฒนาคําแนะนําระดับเดียวที่สอดคล้องกับระดับความปลอดภัยระดับสูงที่ผลิตโดยองค์กรอื่นๆ โดยประมาณ

หากคุณพบปัญหาหรือมีข้อคิดเห็นหลังจากใช้คู่มือความปลอดภัย NSA สําหรับ Windows XP คุณสามารถให้คําติชมโดยการส่งข้อความอีเมลไปที่XPGuides@nsa.gov เมื่อต้องการให้คําติชมเกี่ยวกับคู่มือ Windows 2000 ส่งข้อความอีเมลไปที่w2kguides@nsa.gov

หมายเหตุ คําแนะนําของ NSA มีการเปลี่ยนแปลงตั้งแต่เราเผยแพร่บทความนี้ครั้งแรก (3 พฤศจิกายน 2004) คําแนะนําปัจจุบันของ NSA คล้ายคลึงหรือเหมือนกันกับคําแนะนําที่ Microsoft มอบให้ สําหรับข้อมูลเพิ่มเติมเกี่ยวกับคําแนะนําที่ Microsoft มีให้ ให้อ่านส่วน "Microsoft Corporation" ในตอนต้นของบทความนี้

ปัญหาคําแนะนําด้านความปลอดภัย

ดังที่ได้กล่าวไปแล้วข้างต้นในบทความนี้ ระดับความปลอดภัยระดับสูงที่อธิบายไว้ในคู่มือเหล่านี้บางส่วนถูกออกแบบมาเพื่อจํากัดการทํางานของระบบอย่างมาก เนื่องจากข้อจํากัดนี้ คุณควรทดสอบระบบอย่างละเอียดก่อนที่คุณจะปรับใช้คําแนะนําเหล่านี้

หมายเหตุ คําแนะนําด้านความปลอดภัยที่มีให้สําหรับระดับ SoHo, Legacy หรือ Enterprise ยังไม่ได้รับการรายงานว่าส่งผลกระทบอย่างร้ายแรงต่อฟังก์ชันการทํางานของระบบ บทความฐานความรู้นี้มุ่งเน้นไปที่คําแนะนําที่เกี่ยวข้องกับระดับความปลอดภัยสูงสุดเป็นหลัก 

เราสนับสนุนความพยายามของอุตสาหกรรมในการให้คําแนะนําด้านความปลอดภัยสําหรับการปรับใช้งานในพื้นที่ที่มีการรักษาความปลอดภัยสูง เรายังคงทํางานร่วมกับกลุ่มมาตรฐานความปลอดภัยเพื่อพัฒนาคําแนะนําในการเพิ่มความแข็งแกร่งที่มีประโยชน์ซึ่งผ่านการทดสอบอย่างเต็มรูปแบบแล้ว แนวทางความปลอดภัยจากบริษัทภายนอกจะออกคําเตือนที่เข้มงวดเสมอเพื่อทดสอบแนวทางอย่างสมบูรณ์ในสภาพแวดล้อมที่มีการรักษาความปลอดภัยสูง อย่างไรก็ตาม คําเตือนเหล่านี้ไม่ได้ได้รับการเอาใจใส่เสมอไป ตรวจสอบให้แน่ใจว่าคุณทดสอบการกําหนดค่าความปลอดภัยทั้งหมดในสภาพแวดล้อมเป้าหมายของคุณอย่างละเอียด การตั้งค่าความปลอดภัยที่แตกต่างจากที่เราแนะนําอาจทําให้การทดสอบความเข้ากันได้ของแอปพลิเคชันที่ดําเนินการเป็นส่วนหนึ่งของกระบวนการทดสอบระบบปฏิบัติการไม่ถูกต้อง นอกจากนี้ เราและบริษัทภายนอกไม่สนับสนุนให้นําร่างคําแนะนําไปใช้ในสภาพแวดล้อมการผลิตจริงแทนในสภาพแวดล้อมการทดสอบ

คู่มือความปลอดภัยระดับสูงเหล่านี้มีการตั้งค่าหลายอย่างที่คุณควรประเมินอย่างรอบคอบก่อนที่คุณจะนําไปใช้ แม้ว่าการตั้งค่าเหล่านี้อาจมีประโยชน์ด้านความปลอดภัยเพิ่มเติม แต่การตั้งค่าดังกล่าวอาจส่งผลเสียต่อการใช้งานของระบบ

ระบบไฟล์และการปรับเปลี่ยนรายการตัวควบคุมการเข้าถึงรีจิสทรี

Windows XP และ Windows รุ่นที่ใหม่กว่าได้เข้มงวดสิทธิ์ทั่วทั้งระบบอย่างมาก ดังนั้น คุณจึงไม่จําเป็นต้องเปลี่ยนแปลงสิทธิ์เริ่มต้นอย่างกว้างขวาง 

การเปลี่ยนแปลงรายการควบคุมการเข้าถึงตามดุลยพินิจ (DACL) เพิ่มเติมอาจทําให้การทดสอบความเข้ากันได้ของแอปพลิเคชันที่ดําเนินการโดย Microsoft ทั้งหมดหรือส่วนใหญ่เป็นโมฆะ บ่อยครั้ง การเปลี่ยนแปลงเช่นนี้ไม่ผ่านการทดสอบอย่างละเอียดที่ Microsoft ได้ดําเนินการกับการตั้งค่าอื่นๆ กรณีการสนับสนุนและประสบการณ์ภาคสนามแสดงให้เห็นว่าการแก้ไข DACL จะเปลี่ยนแปลงลักษณะการทํางานพื้นฐานของระบบปฏิบัติการ ซึ่งมักจะเป็นแบบอื่นที่ไม่ได้ตั้งใจ การเปลี่ยนแปลงเหล่านี้ส่งผลต่อความเข้ากันได้และความเสถียรของแอปพลิเคชัน และลดฟังก์ชันการทํางานทั้งในด้านประสิทธิภาพและความสามารถ

เนื่องจากการเปลี่ยนแปลงเหล่านี้ เราจึงไม่แนะนําให้คุณปรับเปลี่ยน DACL ระบบไฟล์บนไฟล์ที่มาพร้อมกับระบบปฏิบัติการบนระบบการผลิต เราขอแนะนําให้คุณประเมินการเปลี่ยนแปลง ACL เพิ่มเติมใดๆ กับภัยคุกคามที่ทราบ เพื่อทําความเข้าใจข้อดีที่อาจเกิดขึ้นจากการเปลี่ยนแปลงที่อาจนําไปสู่การกําหนดค่าเฉพาะ ด้วยเหตุผลเหล่านี้ คู่มือของเราจึงทําการเปลี่ยนแปลง DACL ให้น้อยที่สุดและจะทําเฉพาะใน Windows 2000 เท่านั้น สําหรับ Windows 2000 จําเป็นต้องมีการเปลี่ยนแปลงเล็กน้อยหลายอย่าง การเปลี่ยนแปลงเหล่านี้ได้อธิบายไว้ในคู่มือการเสริมความปลอดภัยของ Windows 2000

การเปลี่ยนแปลงสิทธิ์ที่ครอบคลุมที่เผยแพร่ทั่วทั้งรีจิสทรีและระบบไฟล์ไม่สามารถเลิกทําได้ โฟลเดอร์ใหม่ๆ เช่น โฟลเดอร์โปรไฟล์ผู้ใช้ที่ไม่ได้แสดงในการติดตั้งระบบปฏิบัติการดั้งเดิม อาจได้รับผลกระทบ ดังนั้น ถ้าคุณเอาการตั้งค่านโยบายกลุ่มที่ดําเนินการเปลี่ยนแปลง DACL ออก หรือคุณนําค่าเริ่มต้นของระบบไปใช้ คุณจะไม่สามารถย้อนกลับ DACL เดิมได้ 

การเปลี่ยนแปลงกับ DACL ในโฟลเดอร์ %SystemDrive% อาจทําให้เกิดสถานการณ์ต่อไปนี้:

  • ถังรีไซเคิลไม่ทํางานตามที่ออกแบบมาอีกต่อไป และจะไม่สามารถกู้คืนไฟล์ได้
  • การลดความปลอดภัยที่ช่วยให้ผู้ที่ไม่ใช่ผู้ดูแลระบบสามารถดูเนื้อหาของถังรีไซเคิลของผู้ดูแลระบบได้
  • ความล้มเหลวของโพรไฟล์ผู้ใช้ไม่ทํางานตามที่คาดไว้
  • การลดความปลอดภัยที่ให้ผู้ใช้แบบโต้ตอบสามารถเข้าถึงการอ่านโปรไฟล์ผู้ใช้บางส่วนหรือโปรไฟล์ทั้งหมดบนระบบ
  • ปัญหาด้านประสิทธิภาพการทํางานเมื่อมีการโหลดการแก้ไข DACL หลายครั้งลงในวัตถุนโยบายกลุ่มที่มีเวลาเข้าสู่ระบบเป็นเวลานาน หรือการเริ่มระบบเป้าหมายใหม่ซ้ําๆ
  • ปัญหาด้านประสิทธิภาพ รวมถึงการชะลอตัวของระบบทุกๆ 16 ชั่วโมงหรือมากกว่า เนื่องจากการตั้งค่านโยบายกลุ่มถูกนํามาใช้อีกครั้ง
  • ปัญหาความเข้ากันได้ของแอปพลิเคชันหรือการหยุดทํางานของแอปพลิเคชัน

เพื่อช่วยคุณลบผลลัพธ์ที่เลวร้ายที่สุดของสิทธิ์ไฟล์และรีจิสทรีดังกล่าว Microsoft จะพยายามอย่างสมเหตุสมผลในเชิงพาณิชย์ตามสัญญาการสนับสนุนของคุณ อย่างไรก็ตาม ขณะนี้คุณไม่สามารถย้อนกลับการเปลี่ยนแปลงเหล่านี้ได้ เราสามารถรับประกันได้ว่าคุณสามารถกลับไปใช้การตั้งค่าที่แนะนําให้ใช้งานได้ทันทีโดยการฟอร์แมตฮาร์ดดิสก์ไดรฟ์ใหม่และโดยการติดตั้งระบบปฏิบัติการใหม่

ตัวอย่างเช่น การปรับเปลี่ยน DACL ของรีจิสทรีจะส่งผลต่อส่วนใหญ่ของไฮฟ์รีจิสทรี และอาจทําให้ระบบไม่ทํางานตามที่คาดไว้อีกต่อไป การปรับเปลี่ยน DACL บนรีจิสทรีคีย์เดียวทําให้เกิดปัญหาน้อยลงกับระบบจํานวนมาก อย่างไรก็ตาม เราขอแนะนําให้คุณพิจารณาและทดสอบการเปลี่ยนแปลงเหล่านี้อย่างรอบคอบก่อนที่คุณจะนําไปใช้ เราสามารถรับประกันได้เพียงว่าคุณสามารถกลับไปใช้การตั้งค่าที่แนะนําให้ใช้งานได้ทันที หากคุณฟอร์แมตใหม่และติดตั้งระบบปฏิบัติการใหม่

ไคลเอ็นต์เครือข่ายของ Microsoft: เซ็นชื่อแบบดิจิทัลในการติดต่อสื่อสาร (ตลอดเวลา)

เมื่อคุณเปิดใช้งานการตั้งค่านี้ ไคลเอ็นต์ต้องเซ็นชื่อการรับส่งข้อมูลของ Server Message Block (SMB) เมื่อพวกเขาติดต่อกับเซิร์ฟเวอร์ที่ไม่ต้องการการเซ็นชื่อ SMB ซึ่งทําให้ไคลเอ็นต์มีความเสี่ยงน้อยลงต่อการโจมตีด้วยการขโมยเซสชัน ซึ่งให้ค่าที่สําคัญ แต่ไม่ได้เปิดใช้งานการเปลี่ยนแปลงที่คล้ายกันบนเซิร์ฟเวอร์เพื่อเปิดใช้งาน เซิร์ฟเวอร์เครือข่ายของ Microsoft: เซ็นชื่อแบบดิจิทัลสําหรับการสื่อสาร (ตลอดเวลา) หรือ ไคลเอ็นต์เครือข่าย Microsoft: เซ็นชื่อแบบดิจิทัลในการสื่อสาร (ถ้าไคลเอ็นต์ยินยอม) ไคลเอ็นต์จะไม่สามารถสื่อสารกับเซิร์ฟเวอร์ได้สําเร็จ

ความปลอดภัยของเครือข่าย: อย่าเก็บค่าแฮชของ LAN Manager ในการเปลี่ยนรหัสผ่านครั้งถัดไป

เมื่อคุณเปิดใช้งานการตั้งค่านี้ ค่าแฮช LAN Manager (LM) สําหรับรหัสผ่านใหม่จะไม่ถูกจัดเก็บเมื่อมีการเปลี่ยนรหัสผ่าน แฮช LM ค่อนข้างอ่อนแอและมีแนวโน้มที่จะถูกโจมตีเมื่อเทียบกับแฮช Microsoft Windows NT ที่แข็งแกร่งกว่าทางการเข้ารหัส แม้ว่าการตั้งค่านี้จะให้ความปลอดภัยเพิ่มเติมอย่างกว้างขวางกับระบบโดยการป้องกันไม่ให้โปรแกรมอรรถประโยชน์การแตกรหัสผ่านทั่วไป แต่การตั้งค่านี้สามารถป้องกันไม่ให้บางแอปพลิเคชันเริ่มทํางานหรือทํางานได้อย่างถูกต้อง

การเข้ารหัสระบบ: ใช้อัลกอริทึมที่ตรงตามมาตรฐาน FIPS สําหรับการเข้ารหัส การแฮช และการเซ็นชื่อ

เมื่อคุณเปิดใช้งานการตั้งค่านี้ Internet Information Services (IIS) และ Microsoft Internet Explorer จะใช้เฉพาะโพรโทคอล Transport Layer Security (TLS) 1.0 เท่านั้น ถ้าเปิดใช้งานการตั้งค่านี้บนเซิร์ฟเวอร์ที่ใช้ IIS เฉพาะเว็บเบราว์เซอร์ที่รองรับ TLS 1.0 เท่านั้นที่จะสามารถเชื่อมต่อได้ ถ้าเปิดใช้งานการตั้งค่านี้บนเว็บไคลเอ็นต์ ไคลเอ็นต์จะสามารถเชื่อมต่อกับเซิร์ฟเวอร์ที่รองรับโพรโทคอล TLS 1.0 เท่านั้น ข้อกําหนดนี้อาจส่งผลกระทบต่อความสามารถของลูกค้าในการเยี่ยมชมเว็บไซต์ที่ใช้ Secure Sockets Layer (SSL) สําหรับข้อมูลเพิ่มเติม โปรดคลิกที่หมายเลขบทความต่อไปนี้เพื่อดูบทความในฐานความรู้ของ Microsoft:

811834 ไม่สามารถเยี่ยมชมไซต์ SSL หลังจากที่คุณเปิดใช้งานการเข้ารหัสลับที่สอดคล้องกับ FIPS
นอกจากนี้ เมื่อคุณเปิดใช้งานการตั้งค่านี้บนเซิร์ฟเวอร์ที่ใช้ Terminal Services ไคลเอ็นต์จะถูกบังคับให้ใช้ไคลเอ็นต์ RDP 5.2 หรือเวอร์ชันที่ใหม่กว่าในการเชื่อมต่อ

สําหรับข้อมูลเพิ่มเติม โปรดคลิกที่หมายเลขบทความต่อไปนี้เพื่อดูบทความในฐานความรู้ของ Microsoft:

[811833](/kb/811833m cryptography: Use FIPS compliant algorithms for encryption, hashing, and signing" security setting in Windows XP and in the later of Windows

บริการอัปเดตอัตโนมัติหรือ Background Intelligent Transfer Service (BITS) ถูกปิดใช้งาน

หนึ่งในเสาหลักของกลยุทธ์การรักษาความปลอดภัยของ Microsoft คือการตรวจสอบให้แน่ใจว่าระบบจะได้รับการอัปเดตอยู่เสมอ องค์ประกอบหลักในกลยุทธ์นี้คือบริการ Automatic Updates ทั้งบริการ Windows Update และ Software Update ใช้บริการ Automatic Updates บริการ Automatic Updates อาศัย Background Intelligent Transfer Service (BITS) หากบริการเหล่านี้ถูกปิดใช้งาน คอมพิวเตอร์จะไม่สามารถรับการอัปเดตจาก Windows Update ผ่านทาง Automatic Updates, จาก Software Update Services (SUS) หรือจากการติดตั้ง Microsoft Systems Management Server (SMS) บางอย่าง ควรปิดใช้งานบริการเหล่านี้เฉพาะในระบบที่มีระบบแจกจ่ายการอัปเดตที่มีประสิทธิภาพซึ่งไม่ต้องพึ่งพา BITS เท่านั้น

บริการ NetLogon ถูกปิดใช้งาน

ถ้าคุณปิดใช้งานบริการ NetLogon เวิร์กสเตชันจะไม่ทํางานอย่างน่าเชื่อถือในฐานะสมาชิกโดเมนอีกต่อไป การตั้งค่านี้อาจเหมาะสมสําหรับคอมพิวเตอร์บางเครื่องที่ไม่ได้เข้าร่วมในโดเมน อย่างไรก็ตาม ควรได้รับการประเมินอย่างรอบคอบก่อนการปรับใช้

NoNameReleaseOnDemand

การตั้งค่านี้จะป้องกันไม่ให้เซิร์ฟเวอร์ยกเลิกชื่อ NetBIOS หากขัดแย้งกับคอมพิวเตอร์เครื่องอื่นบนเครือข่าย การตั้งค่านี้เป็นมาตรการป้องกันที่ดีสําหรับการโจมตีการปฏิเสธบริการต่อเนมเซิร์ฟเวอร์และบทบาทเซิร์ฟเวอร์ที่สําคัญมากอื่นๆ

เมื่อคุณเปิดใช้งานการตั้งค่านี้บนเวิร์กสเตชัน เวิร์กสเตชันจะปฏิเสธที่จะละทิ้งชื่อ NetBIOS แม้ว่าชื่อจะขัดแย้งกับชื่อของระบบที่สําคัญกว่า เช่น ตัวควบคุมโดเมน สถานการณ์สมมตินี้สามารถปิดใช้งานฟังก์ชันการทํางานของโดเมนที่สําคัญได้ Microsoft สนับสนุนความพยายามของอุตสาหกรรมในการให้คําแนะนําด้านความปลอดภัยที่มีเป้าหมายเพื่อการปรับใช้ในพื้นที่ที่มีความปลอดภัยสูง อย่างไรก็ตาม คําแนะนํานี้ต้องได้รับการทดสอบอย่างละเอียดในสภาพแวดล้อมเป้าหมาย เราขอแนะนําให้ผู้ดูแลระบบที่ต้องการการตั้งค่าความปลอดภัยเพิ่มเติมนอกเหนือจากการตั้งค่าเริ่มต้นให้ใช้คู่มือที่ออกโดย Microsoft เป็นจุดเริ่มต้นสําหรับความต้องการขององค์กรของพวกเขา สําหรับการสนับสนุนหรือคําถามเกี่ยวกับคู่มือของบริษัทอื่น ให้ติดต่อองค์กรที่ออกคําแนะนํา

การอ้างอิง

สําหรับข้อมูลเพิ่มเติมเกี่ยวกับการตั้งค่าความปลอดภัย โปรดดู ภัยคุกคามและมาตรการแก้ไข: การตั้งค่าความปลอดภัยใน Windows Server 2003 และ Windows XP หากต้องการดาวน์โหลดคู่มือนี้ โปรดเยี่ยมชมเว็บไซต์ของ Microsoft ต่อไปนี้:

http://go.microsoft.com/fwlink/?LinkId=15159 สําหรับข้อมูลเพิ่มเติมเกี่ยวกับผลกระทบของการตั้งค่าความปลอดภัยที่สําคัญเพิ่มเติมบางอย่าง ให้คลิกหมายเลขบทความต่อไปนี้เพื่อดูบทความใน Microsoft Knowledge Base:

823659 ความเข้ากันไม่ได้ของไคลเอ็นต์ บริการ และโปรแกรมที่อาจเกิดขึ้นเมื่อคุณปรับเปลี่ยนการตั้งค่าความปลอดภัยและการกําหนดสิทธิ์ของผู้ใช้สําหรับข้อมูลเพิ่มเติมเกี่ยวกับผลกระทบของการใช้อัลกอริทึมที่เป็นไปตาม FIPS ให้คลิกหมายเลขบทความต่อไปนี้เพื่อดูบทความในฐานความรู้ของ Microsoft:

[811833](/kb/811833m การเข้ารหัส: ใช้อัลกอริทึมที่สอดคล้องกับ FIPS สําหรับการเข้ารหัส การแฮช และการเซ็นชื่อ" ใน Windows XP และเวอร์ชันที่ใหม่กว่า Microsoft ให้ข้อมูลที่ติดต่อของบริษัทอื่นเพื่อช่วยในการค้นหาการสนับสนุนทางเทคนิค ข้อมูลที่ติดต่อนี้อาจเปลี่ยนแปลงได้โดยไม่ต้องแจ้งให้ทราบล่วงหน้า Microsoft ไม่รับรองความถูกต้องของข้อมูลที่ติดต่อของบริษัทอื่นนี้

สําหรับข้อมูลเกี่ยวกับผู้ผลิตฮาร์ดแวร์ของคุณ ให้ไปที่เว็บไซต์ของ Microsoft ต่อไปนี้:

http://support.microsoft.com/gp/vendors/en-us