Windows Server 2025 e a nova Base Line Security

by | 6/02/2025 | Copilot, Dados, Fabric | 0 comments

Reading time: 17 minutes

A Microsoft acaba de anunciar o lançamento do pacote de Base Line security para o Windows Server 2025. Baixe agora o conteúdo do Microsoft Security Compliance Toolkit, teste as configurações recomendadas e personalize/implemente conforme apropriado.

Esta versão inclui várias alterações para ajudar ainda mais na segurança dos clientes corporativos, incluindo alterações no bloqueio de conta, Autoridade de Segurança Local, LAPS, Kerberos, Microsoft Defender Antivírus, Windows Protected Print, Windows Update e muito mais.

Em uma versão futura planejada para breve, será incluído definições de configuração adicionais para refletir a linha de base introduzida recentemente aplicada via OSConfig para que os administradores tenham mais flexibilidade e controle para ajustar sua configuração para melhor alinhar com suas necessidades operacionais e de segurança específicas. Esse aprimoramento visa simplificar o processo de gerenciamento e garantir que as configurações de linha de base sejam aplicadas de forma consistente em todos os sistemas.

Bloqueio de conta

Nesta versão, foram produzidas várias alterações nas políticas de bloqueio de conta que aumentam o nível de segurança.

  • Limite de bloqueio de conta: 3 tentativas (anteriormente 10 tentativas).
  • Duração do bloqueio da conta: 15 minutos (permanece o mesmo).
  • Redefinir o contador de bloqueio de conta após: 15 minutos (permanece o mesmo).

Configurar algoritmos de hash para logon de certificado

A política Configurar algoritmos de hash para logon de certificado foi adicionada para agilidade de criptografia de cartão inteligente, localizada em System\KDC e System\Kerberos. Essa configuração permite que os usuários configurem o algoritmo de hash a ser usado na autenticação de cartão inteligente baseado em certificado (PKINIT) do Kerberos. Com essa configuração, os clientes têm a opção de impedir que o SHA-1 seja usado. É importante observar que essas configurações serão úteis somente se o cliente e o KDC (Windows Server 2025) estiverem configurados dessa maneira no ambiente.

Desabilitar o SHA-1 para PKINIT é mais seguro para o seu ambiente. No entanto, a autenticação poderá falhar se o controlador de domínio não der suporte a PKINIT SHA-2. Por esse motivo, deixamos a opção SHA-1 como padrão na linha de base e sugerimos que você teste seu próprio ambiente antes de tomar uma decisão.

Logons de conta de serviço gerenciado delegada (dMSA)

A nova política Habilitar Logons dMSA (Conta de Serviço Gerenciado delegada) controla os logons dMSA para o computador, localizado em System\Kerberos. A dMSA (Conta de Serviço Gerenciado Delegado) é uma conta do Active Directory projetada para gerenciamento seguro e eficiente de credenciais, com gerenciamento automático de senhas e acesso específico ao dispositivo. Se você habilitar essa configuração de política, os logons dMSA terão suporte do cliente Kerberos. Examine os pré-requisitos antes de ajustar a configuração da política.

Por padrão, o dMSA está desabilitado porque o DC (Controlador de Domínio) também deve ser atualizado para Windows Server 2025 para que o recurso funcione corretamente. Se o controlador de domínio estiver executando uma versão anterior ao Windows Server 2025, as atualizações de esquema necessárias para dMSA não estarão presentes.

Se o DC tiver sido atualizado para Windows Server 2025, o ideal é habilitar essa política nos lados do cliente e do DC. Quando ativado, pode ser necessário especificar regiões, ou seja, quais domínios ou partes do diretório podem autenticar e acessar a conta dMSA. Um domínio filho em uma versão mais antiga do Windows Server ainda pode interagir com as contas, mantendo os limites de segurança. Ele permite uma transição mais suave e a coexistência de recursos em um ambiente de versão mista. Por exemplo, se você tiver um domínio primário chamado corp.contoso.com em execução no Windows Server 2025 e um domínio filho mais antigo chamado legacy.corp.contoso.com em execução em uma versão mais antiga do Windows Server (por exemplo, Windows Server 2022), poderá especificar a região como legacy.corp.contoso.com. Para saber mais, consulte Configurando contas de serviço gerenciado delegadas (dMSA) no Windows Server 2025.

Serviço de log de eventos

Você pode usar a política recém-adicionada Limitar o acesso remoto ao Serviço de Log de Eventos, localizada em Componentes do Windows\Serviço de Log de Eventos, para controlar quais usuários remotos terão permissão para se conectar ao serviço de Log de Eventos no computador. Isso ajuda a reduzir a superfície de ataque para um adversário capturar credenciais de computador quando configurado para limitar o acesso a Administradores em Controladores de Domínio e outros sistemas em que as credenciais do computador são confiáveis para se conectar remotamente a outros sistemas. Recomendamos que você teste tudo completamente e forneça orientações claras para os usuários antes de habilitar essa política para evitar riscos de compatibilidade e interrupção do fluxo de trabalho. Por exemplo, quando a política é definida para limitar o acesso aos administradores, os profissionais de TI não podem exibir eventos de um computador remotamente sem realmente fazer login nesse computador. Essa configuração não controla o acesso a logs individuais. Depois que uma conexão remota for permitida, a conta ainda precisará acessar os recursos específicos que está tentando usar.

Solução de senha de administrador local (LAPS)

Agora há uma série de novas políticas destinadas a controlar a Solução de Senha de Administrador Local (LAPS).

  • Tamanho do históricode senhas criptografadas permite que os administradores definam o número de senhas criptografadas anteriores armazenadas no Active Directory. Ao gerenciar o histórico de senhas de forma eficaz, aumentamos a segurança, impedindo a reutilização de senhas antigas.
  • Ações pós-autenticação especifica as ações que devem ser executadas após uma autenticação pela conta gerenciada. Os administradores podem optar por redefinir a senha, fazer logoff da conta gerenciada, reinicializar o dispositivo ou encerrar processos. Um período de carência também pode ser configurado antes que essas ações sejam executadas, garantindo que medidas de segurança robustas estejam em vigor.
  • Configurar o gerenciamento automático de contas configura opções para o gerenciamento automático de contas, permitindo que os administradores especifiquem a conta de destino, seja a conta de administrador interna ou uma conta personalizada. Os administradores podem definir o nome ou prefixo da conta gerenciada e decidir se a conta gerenciada deve ser habilitada ou desabilitada. Além disso, há uma opção para adicionar um sufixo numérico aleatório ao nome da conta gerenciada, aumentando a segurança por meio da complexidade e exclusividade.

Logon local

A recomendação de configuração para a política Permitir logon localmente foi atualizada, e está localizada em Atribuições de Direito do Usuário nesta versão. Para controladores de domínio (DCs), agora é recomendado que você permita que os grupos Administradores e Controladores de Domínio Corporativo façam logon localmente.

Essa recomendação está sendo alterada para resolver um problema que surge quando um componente chama lsalogonuser() no contexto da conta da máquina para atualizar as credenciais da máquina PKINIT.

Requisitos de assinatura do servidor LDAP para DC

Uma nova política, Controlador de domínio: aplicação de requisitos de assinatura do servidor LDAP, foi introduzida e se sobrepõe à antiga, Controlador de domínio: requisitos de assinatura do servidor LDAP. Como resultado, foi produzida uma atualização na linha de base que é deixar a política antiga como padrão e impor a nova para controladores de domínio para garantir que a funcionalidade ainda funcione conforme o esperado para proteger seu ambiente.

Autoridade de Segurança Local

A nova política Permitir que SSPs e APs personalizados sejam carregados no LSASS controla se os SSPs (Provedores de Suporte de Segurança) e os APs (Pacotes de Autenticação) personalizados têm permissão para carregar no LSASS (Serviço de Subsistema de Autoridade de Segurança Local). Além disso, você também pode usar a nova política, Configura o LSASS para ser executado como um processo protegido para controlar a configuração sob a qual o LSASS é executado.

Para uma postura mais segura, habilitar a proteção LSA com UEFI é a opção mais segura. No entanto, o bloqueio com UEFI adiciona algumas dependências e pode causar alguns riscos de compatibilidade. Por esse motivo, é altamente recomendável avaliar seu ambiente cuidadosamente antes de habilitar a política com bloqueio UEFI. Para ver mais detalhes, consulte este documento.

Microsoft Defender Antivírus

Redução da superfície de ataque (ASR)

Recentemente, foi adicionada uma regra projetada especificamente para ambientes de servidor à linha de base. É altamente recomendável que você teste completamente essa regra ASR em seu ambiente antes de implementá-la para garantir que ela esteja alinhada com suas necessidades de segurança e não interfira em seus processos operacionais.

Regra ASRGUID
Bloquear a criação de Webshell para servidoresA8F5898E-1DC8-49A9-9878-85004B8A61E6

Também foi removido certas regras de ASR (Redução da Superfície de Ataque) que não são mais aplicáveis ao lado do servidor. Essas regras agora serão aplicáveis apenas à versão do cliente. Esse ajuste garante que nossas medidas de segurança sejam adaptadas com mais precisão a necessidades e ambientes específicos. Por favor, veja essas regras abaixo.

Regra ASRGUID
Adobe Reader da criação de processos filhos7674BA52-37EB-4A4F-A9A1-F0F9A1619A2C
Bloquear conteúdo executável do cliente de e-mail e webmailbe9ba2d9-53ea-4cdc-84e5-9b1eeee46550
Impedir que todos os aplicativos do Office criem processos filhoD4F940AB-401B-4EFC-AADC-AD5F3C50688A
Impedir que o aplicativo de comunicação do Office crie processos filho26190899-1602-49e8-8b27-eb1d0a1ce869
Impedir que aplicativos do Office criem conteúdo executável3b576869-a4ec-4529-8536-b80a7769e899
Impedir que aplicativos do Office injetem código em outros processos75668c1f-73b5-4cf0-bb93-3ecf5cb7cc84
Bloquear chamadas à API do Win32 de macros do Office92e97fa1-2edf-4476-bdd6-9dd0b4dddc7b

Controlar a visibilidade das exclusões

As configuraçõesControlar se as exclusões são visíveis para usuários locais e Controlar se as exclusões são ou não visíveis para administradoreslocais na política Microsoft Defender Antivírus determinam se os usuários locais e os administradores locais podem exibir a lista de exclusões configuradas. Recomendamos habilitar ambas as políticas para impedir que administradores e usuários locais vejam as exclusões no aplicativo Segurança do Windows ou por meio do PowerShell. Quando configurado dessa forma, somente os administradores com acesso às ferramentas de gerenciamento podem exibir e gerenciar essas exclusões. Isso ajuda as organizações a garantir que apenas pessoal autorizado possa exibir ou modificar essas configurações.

Configurar o canal de atualização

O Microsoft Defender Antivírus introduziu três políticas para selecionar o canal de atualização, adaptadas a diferentes ambientes. Essas políticas permitem que os administradores escolham o canal para atualizações diárias do Security Intelligence, atualizações mensais do mecanismo e atualizações mensais da plataforma. Sugerimos configurar essas três políticas conforme abaixo

  • Selecione o canal para atualizações diárias de Inteligência de Segurança do Microsoft Defender – Canal Atual (Amplo)
  • Selecione o canal para atualizações mensais do mecanismo do Microsoft Defender – Canal Atual (Amplo)
  • Selecione o canal para atualizações mensais da plataforma do Microsoft Defender – Canal Atual (Amplo)

Controle de dispositivos

O Microsoft Defender Antivírus introduziu um conjunto de novas políticas de controle de dispositivos para permitir que os administradores regulem o acesso a dispositivos periféricos, como unidades USB, CDs, impressoras e dispositivos Bluetooth, evitando efetivamente a perda de dados e infecções por malware. Ao integrar-se ao BitLocker, o controle de dispositivos pode impor a criptografia em mídia removível, garantindo que os dados confidenciais permaneçam protegidos mesmo quando transferidos. Você pode encontrar essas políticas em Componentes do Windows\Microsoft Defender Antivírus\Controle de Dispositivos.

Eventos descartados de assinatura dinâmica

Você pode determinar se deseja relatar eventos em que as assinaturas dinâmicas são descartadas com a política Configurar se deseja relatar eventos descartados de Assinatura Dinâmica. As assinaturas dinâmicas são usadas para detectar e bloquear ameaças novas e emergentes. Quando essa política está habilitada, todos os eventos de assinatura dinâmica descartados são relatados, permitindo que os administradores monitorem e investiguem por que determinadas ameaças não foram detectadas ou bloqueadas. Se você deixá-lo como padrão ou definir essa configuração como desabilitada, os eventos descartados da Assinatura Dinâmica não serão relatados.

EDR em modo de bloco

A EDR (detecção e resposta de ponto de extremidade) no modo de bloqueio, também conhecida como correção passiva, é um recurso do Microsoft Defender para Ponto de Extremidade que fornece uma camada adicional de proteção para dispositivos. Quando habilitado, ele permite que o Microsoft Defender Antivírus tome medidas em detecções comportamentais pós-violação, mesmo que não seja a solução antivírus principal no dispositivo. Isso significa que, se o antivírus principal perder uma ameaça, o EDR no modo de bloqueio pode intervir para bloquear e corrigir artefatos maliciosos, ajudando a evitar mais danos. Para saber mais, consulte Detecção e resposta de endpoint no modo de bloqueio.

Proteção de rede no Windows Server

No Windows Server, a proteção de rede é controlada usando a chave do Registro AllowNetworkProtectionOnWinServer, que mapeia para a política Essa configuração controla se a Proteção de Rede pode ser configurada no modo de bloqueio ou auditoria no Windows Server. Essa política garante que usuários e aplicativos sejam impedidos de acessar sites perigosos, bloqueando ou auditando suas tentativas de acesso. Por outro lado, os dispositivos cliente Windows usam a política Impedir que usuários e aplicativos acessem sites perigosos para obter proteção semelhante. Portanto, para a linha de base do servidor, Impedir que usuários e aplicativos acessem sites perigosos foi preterido e a política Essa configuração controla se a Proteção de Rede tem permissão para ser configurada no modo de bloqueio ou auditoria no Windows Server está definida como Bloquear para controladores de domínio (DC) e servidores membros.

Proteção em tempo real

A política Configurar proteção em tempo real e atualizações de inteligência de segurança durante o OOBE permite que você configure se a proteção em tempo real e as atualizações de inteligência de segurança estão habilitadas antes que o OOBE (experiência pronta para uso) seja concluído. Recomendamos habilitar essa configuração para controladores de domínio e servidores membros para garantir que o dispositivo esteja seguro e protegido desde o momento em que é configurado.

Executar e personalizar varreduras por solicitação

Recomendamos habilitar a política Verificar arquivos e diretórios excluídos durante verificações rápidas para que todos os arquivos e diretórios excluídos da proteção em tempo real usando exclusões contextuais sejam verificados durante uma verificação rápida.

SMB e servidor de arquivos

Capacidade de auditoria

Para aprimorar os recursos de segurança do protocolo SMB (Server Message Block), três novas configurações de política de auditoria foram introduzidas no Windows Server 2025.

  • O cliente de auditoria não oferece suporte à criptografia garante que o servidor SMB registre eventos quando um cliente SMB não oferece suporte à criptografia.
  • O cliente de auditoria não oferece suporte à assinatura permite que o servidor SMB registre eventos quando um cliente SMB não oferece suporte à assinatura
  • O logon de convidado inseguro de auditoria permite que o servidor SMB registre eventos quando um cliente faz logon usando uma conta de convidado.

Essas novas políticas de auditoria fornecem recursos de registro aprimorados, ajudando a identificar e mitigar possíveis riscos de segurança com mais eficiência. É recomendável habilitar todas as três configurações para o controlador de domínio e o servidor membro.

Limitador de taxa de autenticação

A nova política Habilitar limitador de taxa de autenticação permite controlar se o servidor SMB habilitará ou desabilitará o limitador de taxa de autenticação. Recomendamos que você ative esta política. Você pode definir o atraso de autenticação inválido em milissegundos com a política Definir atraso do limitador de taxa de autenticação (milissegundos). O valor de atraso recomendado é de 2000 milissegundos.

Bloquear NTLM

Para aprimorar a proteção robusta contra ataques de retransmissão NTLM, mantendo a compatibilidade necessária com os sistemas existentes, duas novas políticas de segurança foram introduzidas para configurar o SMB para bloquear o NTLM. Essas políticas se alinham com o esforço contínuo para mitigar ataques de retransmissão NTLM, incluindo a habilitação da EPA (Proteção Estendida para Autenticação) e da associação de canal LDAP por padrão.

  • Bloquear NTLM fornece aos administradores uma opção para configurar o SMB para bloquear o NTLM. Quando habilitado, o cliente SMB não usará NTLM para autenticação de conexão remota, reduzindo assim o risco de ataque baseado em NTLM. Ele não está habilitado por padrão.
  • Bloquear Lista de Exceções do Servidor NTLM permite que os administradores especifiquem servidores que ainda podem usar NTLM para autenticação de conexão remota, mesmo que a política Bloquear NTLM esteja habilitada. Essa configuração é útil para manter a compatibilidade com sistemas herdados que exigem NTLM e, ao mesmo tempo, impor medidas de segurança mais rígidas para outras conexões.

Para saber mais sobre habilitar a proteção contra ataques de retransmissão NTLM por padrão, consulte Mitigando ataques de retransmissão NTLM por padrão | Blog do MSRC | Centro de Resposta de Segurança da Microsoft

Gerenciar portas alternativas

Para aprimorar ainda mais a segurança e a flexibilidade das conexões de cliente SMB, o Windows Server 2025 apresenta novos recursos que permitem estabelecer conexões de cliente SMB usando portas diferentes dos padrões bem definidos. As duas novas políticas abaixo permitem que você gerencie as portas alternativas.

  • Habilitar portas alternativas permite que os administradores autorizem o uso de portas não padrão para comunicações de clientes SMB, fornecendo adaptabilidade a várias configurações e necessidades de rede, garantindo uma postura de segurança robusta quando necessário.
  • Os mapeamentos de porta alternativos facilitam a especificação detalhada de mapeamentos de porta alternativos, permitindo um controle preciso sobre quais portas e tipos de transporte o cliente SMB pode usar.

Exigir a versão mínima do SMB

Recomendamos impor a versão mínima do SMB para 3.0.0 definindo a política Exigir a versão mínima do SMB.

Slots de e-mail remotos desativados por padrão

No Windows Server 2025, os slots de email remotos SMB estão desabilitados por padrão. Você pode habilitá-lo usando a política Habilitar slots de email remotos, que não recomendamos.

Exigir criptografia

Você pode impor a criptografia em todos os clientes SMB definindo a política Exigir Criptografia. Se habilitado, o cliente SMB exigirá que o servidor SMB dê suporte à criptografia e criptografe os dados (SMB 3.0 ou posterior). Se você desabilitar ou não definir essa configuração de política, o cliente SMB não exigirá criptografia.

Essa política é combinada com propriedades de conexão por compartilhamento, por servidor e por unidade mapeada por meio das quais a criptografia SMB pode ser necessária. O servidor SMB deve dar suporte e habilitar a criptografia SMB. Por exemplo, se essa política for desabilitada ou não configurada, o cliente SMB ainda poderá executar a criptografia se um compartilhamento de servidor SMB tiver exigido criptografia.

Segurança baseada em virtualização

É altamente recomendável considerá-las no modo de auditoria. Essa abordagem permite que você avalie seu impacto antes da aplicação total, garantindo que você possa aproveitar nossos recursos avançados de segurança sem interromper sua configuração existente. Ao fazer isso, você pode aprimorar sua postura de segurança e tomar decisões informadas sobre a implementação dessas configurações.

  • Configuração de isolamento de identidade do computador
  • Proteção de pilha imposta por hardware no modo kernel

Além disso, para uma postura mais segura, habilitar a proteção LSA com UEFI é a opção mais segura. No entanto, o bloqueio com UEFI adiciona algumas dependências e pode causar alguns riscos de compatibilidade. Por esse motivo, é altamente recomendável avaliar seu ambiente cuidadosamente antes de habilitar a política com bloqueio UEFI.

Impressão Protegida do Windows

A Impressão Protegida do Windows (WPP) é a impressão nova, moderna e mais segura para o Windows, criada de raiz com a segurança em mente. Blocos WPP 3Rd Party e protege toda a pilha de impressão contra ataques. O WPP foi projetado para funcionar com impressoras certificadas pela Mopria. Embora ainda não esteja configurado na linha de base de segurança, recomendamos que você considere a configuração Impressoras\Configurar impressão protegida do Windows, pois versões posteriores das linhas de base procurarão habilitar esse recurso muito importante. Você pode saber mais sobre os benefícios de segurança em nossa postagem no blog.

Source: Blog Tech Community.

Maximize a Segurança da sua Infraestrutura com o Windows Server 2025 e a DataEX

A nova Base Line Security do Windows Server 2025 traz um conjunto robusto de melhorias para proteger sua empresa contra ameaças cibernéticas, otimizar a governança de acessos e aprimorar o gerenciamento de credenciais. No entanto, a implementação dessas diretrizes exige um conhecimento técnico especializado para garantir que todas as configurações estejam alinhadas com as necessidades do seu negócio, sem comprometer a operação. A DataEX é especialista em soluções Microsoft e pode ajudar sua empresa a adotar essas novas diretrizes com segurança, eficiência e o menor impacto possível na sua rotina operacional.

Quer saber como aplicar essas mudanças sem riscos e extrair o máximo potencial do Windows Server 2025? Agende uma reunião com os especialistas da DataEX e descubra como podemos acelerar sua jornada rumo a uma infraestrutura mais segura e resiliente. Nossa equipe tem a expertise necessária para adaptar essas configurações ao seu ambiente de TI, garantindo que sua organização esteja protegida e preparada para os desafios do futuro. Fale conosco agora!

Preencha o formulário e nosso time de especialistas entrará em contato.

E nos siga em nossas social networks e leia o blog Data Universe diariamente.

Ebook Data Driven Team - Cultura de Dados

Data Driven Team Ebook

Learn about the process that values and encourages the use of data in crucial decision-making in your business.

Privacy statement
Ebook Data Driven Team - Cultura de Dados

Data Driven Team Ebook

Learn about the process that values and encourages the use of data in crucial decision-making in your business.

See more related articles

Data Observability: saúde e confiança nos pipelines

Relatórios atualizados fora do prazo, indicadores divergentes e modelos de inteligência artificial...

Como Montar um Centro de Excelência em Dados (CoE)

Em muitas empresas, os dados já são reconhecidos como ativos estratégicos, mas ainda existe uma...

Como Calcular e Demonstrar o ROI de Projetos de Analytics e Engenharia de Dados

Como Calcular e Demonstrar o ROI de Projetos de Analytics e Engenharia de Dados No mundo atual,...

Purview + Fabric: confiança operacional em ambientes analíticos corporativos

À medida que a maturidade analítica cresce dentro das empresas, um problema se torna inevitável:...

Como escalar dados sem multiplicar a complexidade operacional

Escalar dados sem complexidade é o verdadeiro desafio Escalar dados sem complexidade se tornou uma...

Fabric + Databricks para múltiplas equipes: governança com liberdade operacional

Fabric e Databricks para múltiplas equipes ganham relevância quando a organização precisa...