Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Platí pro: Configuration Manager (Current Branch)
Je zodpovědností správce ověřit navrhované použití parametrů PowerShellu a PowerShellu ve svém prostředí. Tady je několik užitečných zdrojů informací, které správcům pomůžou poučit o síle PowerShellu a potenciálních rizikových plochách. Tyto pokyny vám pomůžou zmírnit potenciální rizikové plochy a umožnit použití bezpečných skriptů.
Zabezpečení skriptů PowerShellu
Funkce skriptů nástroje Configuration Manager umožňuje vizuálně kontrolovat a schvalovat skripty. Jiný správce může požádat o povolení svého skriptu. Správci by měli vědět, že skripty PowerShellu můžou obsahovat maskované skripty. Maskovaný skript může být škodlivý a obtížně zjistitelný vizuální kontrolou během procesu schvalování skriptu. Vizuálně zkontrolujte skripty PowerShellu a použijte kontrolní nástroje, které vám pomůžou odhalit podezřelé problémy se skripty. Tyto nástroje nemohou vždy určit záměr autora PowerShellu, takže mohou upozornit na podezřelý skript. Nástroje ale budou vyžadovat, aby správce posoudil, jestli se jedná o škodlivou nebo úmyslnou syntaxi skriptu.
Doporučení
- Seznamte se s pokyny k zabezpečení PowerShellu pomocí různých odkazů, na které odkazujeme níže.
- Podepisujte své skripty: Další metodou, jak udržet skripty v bezpečí, je nechat je prověřit a poté podepsat, než je naimportujete k použití.
- Neukládejte tajné kódy (například hesla) do skriptů PowerShellu a přečtěte si další informace o tom, jak s tajnými kódy pracovat.
Obecné informace o zabezpečení PowerShellu
Tato kolekce odkazů byla vybrána tak, aby správci služby Configuration Manager získali výchozí bod pro získání informací o doporučeních zabezpečení skriptů PowerShellu.
Obrana proti útokům PowerShell
Ochrana před injektáží škodlivého kódu
Rozhraní API pro antimalwarové skenování
Zabezpečení parametrů PowerShellu
Předávání parametrů je způsob, jak mít flexibilitu se skripty a odložit rozhodnutí až do doby běhu. Otevírá také další rizikovou plochu.
Následující seznam obsahuje doporučení, jak zabránit škodlivým parametrům nebo vkládání skriptů:
- Povolují se používat jenom předdefinované parametry.
- K ověření povolených parametrů použijte funkci regulárních výrazů.
- Příklad: Pokud je povolen pouze určitý rozsah hodnot, použijte regulární výraz ke kontrole pouze těch znaků nebo hodnot, které mohou tvořit rozsah.
- Ověření parametrů může pomoct zabránit uživatelům ve snaze použít určité znaky, které mohou být uvozeny, například uvozovky. Uvozovek může mít více typů, takže použití regulárních výrazů k ověření přípustných znaků je často jednodušší, než se snažit definovat všechny vstupy, které nejsou přípustné.
- Použijte modul PowerShellu "injection hunter" v Galerie prostředí PowerShell.
- Může docházet k falešně pozitivním výsledkům, takže když je něco označeno jako podezřelé, snažte se zjistit, jestli se jedná o skutečný problém, nebo ne.
- Microsoft Visual Studio má analyzátor skriptů, který vám může pomoct s kontrolou syntaxe PowerShellu.
Následující video s názvem: "DEF CON 25 - Lee Holmes - Get $pwnd: Attacking Battle Hardened Windows Server" poskytuje přehled typů problémů, proti kterým se můžete zajistit (zejména část 12:20 až 17:50):
Doporučení k prostředí
Následující seznam obsahuje obecná doporučení pro správce PowerShellu:
- Nasaďte nejnovější verzi PowerShellu, třeba verzi 5 nebo novější, která je integrovaná do systému Windows 10 nebo novějšího. Můžete také nasadit prostředí Windows Management Framework.
- Povolte a shromažďujte protokoly PowerShellu, volitelně včetně protokolování chráněných událostí. Začleňte tyto protokoly do pracovních postupů signatur, proaktivního vyhledávání a reakcí na incidenty.
- Implementujte Just Enough Administration v systémech s vysokou hodnotou, abyste eliminovali nebo omezili neomezený přístup správce k těmto systémům.
- Nasaďte zásady Řízení aplikací v programu Windows Defender, které umožní předem schváleným úlohám správy využívat všechny možnosti jazyka PowerShell a zároveň omezí interaktivní a neschválené použití na omezenou podmnožinu jazyka PowerShellu.
- Nasaďte Windows 10 nebo novější, abyste svému poskytovateli antivirové ochrany poskytli úplný přístup k veškerému obsahu (včetně obsahu generovaného nebo demaskovaného za běhu) zpracovávaném hostiteli skriptování Windows, včetně PowerShellu.