نمونه‌ها و تنظیمات Group Policy به منظور مدیریت مؤثر و کارآمد

برخی تنظیمات ساده‌ی Group Policy وجود دارند که در صورت پیکربندی صحیح، می‌توانند به جلوگیری از نشت داده‌ها کمک کنند. شما می‌توانید با تنظیم رفتارهای امنیتی و عملیاتی رایانه‌ها از طریق Group Policy (مجموعه‌ای از تنظیمات در رجیستری رایانه)، شبکه‌ی سازمانی خود را ایمن‌تر کنید. با استفاده از Group Policy می‌توانید دسترسی کاربران به منابع خاص را محدود کرده، اسکریپت‌هایی را اجرا کنید، و کارهای ساده‌ای مانند تعیین اجباری یک صفحه‌ی خانگی مشخص برای تمام کاربران شبکه را انجام دهید.
در این مقاله، شما با دلایلی آشنا می‌شوید که چرا این تنظیمات Group Policy نباید نادیده گرفته شوند.

۱. مدیریت دسترسی به کنترل پنل

محدود کردن دسترسی به کنترل پنل رایانه‌ها باعث ایجاد محیط کاری ایمن‌تری می‌شود. از طریق کنترل پنل، شما می‌توانید تمامی جنبه‌های رایانه را مدیریت کنید؛ بنابراین با کنترل این که چه کسی به کنترل پنل دسترسی دارد، می‌توانید داده‌ها و سایر منابع حساس را محافظت کنید. برای انجام این کار، مراحل زیر را دنبال کنید:

  • در Group Policy Management Editor (که برای یک GPO ساخته‌شده توسط کاربر باز شده است)، به مسیر زیر بروید:
    User Configuration → Administrative Templates → Control Panel

  • در پنل سمت راست، روی سیاست Prohibit access to Control Panel and PC settings دوبار کلیک کنید تا پنجره‌ی تنظیمات آن باز شود.

  • از بین سه گزینه‌ی موجود، گزینه‌ی Enabled را انتخاب کنید.

  • بر روی Apply و سپس OK کلیک کنید.

• نمونه‌ها و تنظیمات Group Policy به منظور مدیریت مؤثر و کارآمد مرداد 1405

۲. جلوگیری از ذخیره‌سازی مقدار هش LAN Manager در ویندوز

ویندوز رمزهای عبور حساب‌های کاربری را به صورت «هش» شده ذخیره می‌کند. برای هر رمز عبور، ویندوز دو نوع مقدار هش تولید می‌کند: LAN Manager Hash (هش LM) و Windows NT Hash (هش NT). این مقادیر در پایگاه داده‌ی محلی Security Accounts Manager (SAM) یا در Active Directory ذخیره می‌شوند.

از آنجا که هش LM امنیت بسیار ضعیفی دارد و به راحتی قابل نفوذ است، لازم است از ذخیره شدن آن توسط ویندوز جلوگیری شود. برای انجام این کار، مراحل زیر را دنبال کنید:

  • در پنجره‌ی Group Policy Management Editor (که برای یک GPO سفارشی باز شده است)، به مسیر زیر بروید:
    Computer Configuration → Windows Settings → Security Settings → Local Policies → Security Options

  • در قسمت سمت راست، روی سیاست Network security: Do not store LAN Manager hash value on next password change دوبار کلیک کنید.

  • گزینه‌ی Define this policy setting را فعال کرده و حالت Enabled را انتخاب کنید.

  • در پایان روی Apply و سپس OK کلیک کنید.

• نمونه‌ها و تنظیمات Group Policy به منظور مدیریت مؤثر و کارآمد مرداد 1405

۳. کنترل دسترسی به Command Prompt

Command Prompt ابزاری است که می‌توان از طریق آن دستورات سیستمی را اجرا کرد؛ این دستورات می‌توانند دسترسی‌های سطح بالایی به کاربران بدهند و برخی محدودیت‌های اعمال‌شده روی سیستم را دور بزنند.
بنابراین، برای حفظ امنیت منابع سیستم، بهتر است دسترسی به Command Prompt غیرفعال شود.

پس از غیرفعال‌سازی Command Prompt، اگر کسی بخواهد یک پنجره‌ی دستورات باز کند، سیستم پیامی نمایش خواهد داد که اعلام می‌کند برخی تنظیمات، انجام این عملیات را مسدود کرده‌اند. برای انجام این کار، مراحل زیر را دنبال کنید:

  1. در پنجره‌ی Group Policy Management Editor (باز شده برای یک GPO سفارشی)، مسیر زیر را طی کنید:
    User ConfigurationWindows SettingsPoliciesAdministrative TemplatesSystem.

  2. در پنل سمت راست، روی سیاست Prevent access to the command prompt دوبار کلیک کنید.

  3. گزینه‌ی Enabled را انتخاب کنید تا این سیاست اعمال شود.

  4. روی Apply و سپس OK کلیک کنید.

• نمونه‌ها و تنظیمات Group Policy به منظور مدیریت مؤثر و کارآمد مرداد 1405
 

۴. غیرفعال کردن راه‌اندازی مجدد اجباری سیستم

راه‌اندازی مجدد اجباری سیستم‌ها یک امر رایج است. به عنوان مثال، ممکن است با وضعیتی مواجه شوید که در حین کار با کامپیوتر خود، ویندوز پیامی مبنی بر نیاز به راه‌اندازی مجدد سیستم به دلیل به‌روزرسانی امنیتی نمایش دهد.

در بسیاری از موارد، اگر این پیام را نادیده بگیرید یا زمان کافی برای پاسخ به آن نداشته باشید، کامپیوتر به طور خودکار راه‌اندازی مجدد می‌شود و شما ممکن است کار مهمی که ذخیره نکرده‌اید را از دست بدهید. برای غیرفعال‌سازی راه‌اندازی مجدد اجباری از طریق GPO، مراحل زیر را دنبال کنید:

  1. در پنجره Group Policy Management Editor (باز شده برای یک GPO سفارشی)، به مسیر زیر بروید:
    Computer ConfigurationAdministrative TemplatesWindows ComponentsWindows Update.

  2. در پنل سمت راست، روی سیاست No auto-restart with logged on users for scheduled automatic updates installations دوبار کلیک کنید.

  3. گزینه‌ی Enabled را انتخاب کنید تا این سیاست فعال شود.

  4. روی Apply و سپس OK کلیک کنید.

• نمونه‌ها و تنظیمات Group Policy به منظور مدیریت مؤثر و کارآمد مرداد 1405

۵. جلوگیری از استفاده از درایوهای رسانه‌های قابل جابجایی، دی‌وی‌دی‌ها، سی‌دی‌ها و درایوهای فلاپی

درایوهای رسانه‌های قابل جابجایی بسیار مستعد آلوده شدن هستند و ممکن است ویروس یا بدافزارهایی را در خود داشته باشند. اگر یک کاربر درایو آلوده‌ای را به یک کامپیوتر شبکه وصل کند، ممکن است این آلوده‌سازی به تمام شبکه سرایت کند. به همین ترتیب، دی‌وی‌دی‌ها، سی‌دی‌ها و درایوهای فلاپی نیز در معرض آلوده شدن قرار دارند.

بنابراین، بهترین کار این است که تمام این درایوها را به طور کامل غیرفعال کنید. برای این کار مراحل زیر را دنبال کنید:

  1. در پنجره Group Policy Management Editor (باز شده برای یک GPO سفارشی)، به مسیر زیر بروید:
    User ConfigurationPoliciesAdministrative TemplatesSystemRemovable Storage Access.

  2. در پنل سمت راست، روی سیاست All removable storage classes: Deny all accesses دوبار کلیک کنید.

  3. گزینه‌ی Enabled را انتخاب کنید تا این سیاست فعال شود.

  4. روی Apply و سپس OK کلیک کنید.

• نمونه‌ها و تنظیمات Group Policy به منظور مدیریت مؤثر و کارآمد مرداد 1405

۶. محدود کردن نصب نرم‌افزارها

زمانی که به کاربران اجازه می‌دهید نرم‌افزار نصب کنند، ممکن است آنها برنامه‌های ناخواسته‌ای نصب کنند که به سیستم شما آسیب برساند. مدیران سیستم معمولاً مجبور هستند به طور منظم به نگهداری و پاکسازی این سیستم‌ها بپردازند. برای ایمنی بیشتر، توصیه می‌شود نصب نرم‌افزار را از طریق Group Policy محدود کنید:

  1. در پنجره Group Policy Management Editor (باز شده برای یک GPO سفارشی)، به مسیر زیر بروید:
    Computer ConfigurationAdministrative TemplatesWindows ComponentWindows Installer.

  2. در پنل سمت راست، روی سیاست Prohibit User Install دوبار کلیک کنید.

  3. گزینه‌ی Enabled را انتخاب کنید تا این سیاست فعال شود.

  4. روی Apply و سپس OK کلیک کنید.

• نمونه‌ها و تنظیمات Group Policy به منظور مدیریت مؤثر و کارآمد مرداد 1405

۷. غیرفعال کردن حساب کاربری مهمان

از طریق حساب کاربری مهمان، کاربران می‌توانند به داده‌های حساس دسترسی پیدا کنند. این حساب‌ها به کاربران اجازه می‌دهند بدون نیاز به رمز عبور وارد کامپیوتر ویندوز شوند. فعال کردن این حساب بدین معناست که هر کسی می‌تواند از دسترسی به سیستم‌های شما سوءاستفاده کند.

خوشبختانه، این حساب‌ها به طور پیش‌فرض غیرفعال هستند. بهتر است بررسی کنید که در محیط IT شما این حساب غیرفعال باشد؛ زیرا اگر این حساب در دامنه شما فعال باشد، غیرفعال کردن آن از سوءاستفاده از دسترسی‌ها جلوگیری می‌کند.

  1. در پنجره Group Policy Management Editor (باز شده برای یک GPO سفارشی)، به مسیر زیر بروید:
    Computer ConfigurationWindows SettingsSecurity SettingsLocal PoliciesSecurity Options.

  2. در پنل سمت راست، روی سیاست Accounts: Guest Account Status دوبار کلیک کنید.

  3. گزینه‌ی Define this policy setting را تیک بزنید و سپس Disabled را انتخاب کنید.

  4. روی Apply و سپس OK کلیک کنید.

• نمونه‌ها و تنظیمات Group Policy به منظور مدیریت مؤثر و کارآمد مرداد 1405

۸. تنظیم طول حداقل رمز عبور به مقادیر بالاتر

طول حداقل رمز عبور را به مقادیر بالاتر تنظیم کنید. به عنوان مثال، برای حساب‌های با دسترسی‌های بالا، رمز عبور باید حداقل ۱۵ کاراکتر باشد، و برای حساب‌های عادی حداقل ۱۲ کاراکتر. تنظیم مقدار کمتر برای طول حداقل رمز عبور خطرات غیرضروری ایجاد می‌کند. تنظیم پیش‌فرض "صفر" کاراکتر است، بنابراین شما باید یک عدد مشخص کنید.

  1. در پنجره Group Policy Management Editor (باز شده برای یک GPO سفارشی)، به مسیر زیر بروید:
    Computer ConfigurationWindows SettingsSecurity SettingsAccount PoliciesPassword Policy.

  2. در پنل سمت راست، روی سیاست Minimum password length دوبار کلیک کنید و گزینه Define this policy setting را تیک بزنید.

  3. یک مقدار برای طول رمز عبور وارد کنید.

  4. روی Apply و سپس OK کلیک کنید.

• نمونه‌ها و تنظیمات Group Policy به منظور مدیریت مؤثر و کارآمد مرداد 1405

۹. تنظیم حداکثر عمر رمز عبور به مقادیر پایین‌تر

اگر مدت زمان انقضای رمز عبور را به یک دوره طولانی تنظیم کنید، کاربران مجبور نخواهند بود که رمز عبور خود را به طور مکرر تغییر دهند، که به این معنی است که احتمال سرقت رمز عبور بیشتر می‌شود. دوره‌های کوتاه‌تر انقضای رمز عبور همیشه ترجیح داده می‌شوند.

به طور پیش‌فرض، ویندوز حداکثر عمر رمز عبور را به ۴۲ روز تنظیم کرده است. در تصویر زیر، تنظیم سیاست برای پیکربندی "حداکثر عمر رمز عبور" نمایش داده شده است. برای انجام این کار، مراحل زیر را دنبال کنید:

  1. در پنجره Group Policy Management Editor (باز شده برای یک GPO سفارشی)، به مسیر زیر بروید:
    Computer ConfigurationWindows SettingsSecurity SettingsAccount PoliciesPassword Policy.

  2. در پنل سمت راست، روی سیاست Maximum password age دوبار کلیک کنید.

  3. گزینه Define this policy setting را تیک بزنید و یک مقدار وارد کنید.

  4. روی Apply و سپس OK کلیک کنید.

• نمونه‌ها و تنظیمات Group Policy به منظور مدیریت مؤثر و کارآمد مرداد 1405

۱۰. غیرفعال کردن شمارش ناشناس SID

Active Directory یک شماره منحصر به فرد به تمام اشیاء امنیتی در Active Directory اختصاص می‌دهد؛ از جمله کاربران، گروه‌ها و دیگر اشیاء، که به آن‌ها شناسه‌های امنیتی (SID) گفته می‌شود. در نسخه‌های قدیمی‌تر ویندوز، کاربران می‌توانستند SIDها را جستجو کنند تا کاربران و گروه‌های مهم را شناسایی کنند. این امکان می‌تواند توسط هکرها برای دسترسی غیرمجاز به داده‌ها مورد سوءاستفاده قرار گیرد. به طور پیش‌فرض، این تنظیم غیرفعال است، بنابراین باید اطمینان حاصل کنید که این وضعیت حفظ شود. برای انجام این کار، مراحل زیر را دنبال کنید:

  1. در پنجره Group Policy Management Editor، به مسیر زیر بروید:
    Computer ConfigurationPoliciesWindows SettingsSecurity SettingsLocal PoliciesSecurity Options.

  2. در پنل سمت راست، روی سیاست Network Access: Do not allow anonymous enumeration of SAM accounts and shares دوبار کلیک کنید.

  3. گزینه Enabled را انتخاب کرده و سپس روی Apply و OK کلیک کنید تا تنظیمات خود را ذخیره کنید.

 

اگر این تنظیمات Group Policy به درستی انجام شوند، امنیت سازمان شما به طور خودکار در وضعیت بهتری قرار خواهد گرفت. لطفاً اطمینان حاصل کنید که Group Policy Object اصلاح‌شده را برای همه اعمال کرده و سیاست‌های گروهی را به‌روزرسانی کنید تا آن‌ها را بر روی تمامی کنترل‌کننده‌های دامنه در محیط خود اعمال کنید.

 

رتبه بندی

دیگر مطالب

مایکروسافت لایسنس(شرکت رایان نت) به عنوان اولین تأمین کننده رسمی لایسنس‌های اصلی محصولات مایکروسافت و تنها همکار تجاری رسمی مایکروسافت در ایران (Microsoft Partner)، با سابقه فعالیت بیش از یک دهه در واردات عمده محصولات اورجینال مایکروسافت و همکاری با بیش از 200 هولدینگ و سازمان دولتی، خصوصی و بین‌المللی شاخص و مطرح در ایران و همچنین ارائه خدمات به بیش از پنج هزار مشتری حقیقی و حقوقی، با وجود تحریم های آمریکا، به واسطه شخصیت حقوقی مستقل خود در انگلستان Talee Limited، به عنوان Partner & Solution Provider رسمی مایکروسافت مشغول به فعالیت است. با توجه به حجم موجودی شرکت، تمامی محصولات به صورت فوری تحویل داده می‌شوند و دارای پشتیبانی، گارانتی و همچنین پشتیبانی فنی مایکروسافت هستند. علاوه بر این، لازم به ذکر است که هیچ یک از محصولات ارائه شده از نوع OEM ،Academic یا Charity نیستند و تمامی محصولات با لایسنس Retail و یا Volume License معتبر و قابل استعلام از مایکروسافت ارائه می‌شوند. مایکروسافت لایسنس به عنوان یک تأمین کننده رسمی، با فعالیت طولانی در ارائه محصولات اصلی مایکروسافت و تجربه ارائه خدمات به بسیاری از سازمان‌های خصوصی و دولتی برجسته کشور، افتخار دارد که تمام محصولات نرم‌افزاری مایکروسافت را بدون واسطه و با شرایط تحویل آنی و با تضمین بهترین قیمت (بر اساس نوع لایسنس و شرایط استفاده) به صورت مستقیم عرضه نماید.

برخی از مزایای نسخه‌های اورجینال

افزایش کارایی و سرعت رایانه

پشتیبانی مایکروسافت

امکان دریافت به روز رسانی به صورت واقعی

امنیت بیشتر در مقابل بدافزارها و حملات

پایداری بیشتر در مقایسه با نسخه های جعلی

رعایت قوانین و مقررات

امکان استفاده همیشگی از جواز ویندوز

دریافت نرم افزارهای کاربردی از مایکروسافت که نیاز به ویندوز اصل دارند

بدون نیاز به تعویض های مکرر سیستم عامل نسبت به نمونه کپی

توانایی تشخیص و عیب یابی به وسیله بخش عیب یابی سیستم عامل