Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of mappen te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen om mappen te wijzigen.
Van toepassing op: Configuration Manager (current branch)
Het is de verantwoordelijkheid van de beheerder om het voorgestelde gebruik van PowerShell- en PowerShell-parameters in hun omgeving te valideren. Hier vindt u enkele nuttige bronnen om beheerders te informeren over de kracht van PowerShell en mogelijke risico's. Deze richtlijnen zijn bedoeld om potentiële risico's te beperken en het gebruik van veilige scripts mogelijk te maken.
PowerShell Script Security
Met de scriptfunctie van Configuration Manager kunt u scripts visueel controleren en goedkeuren. Een andere beheerder kan vragen om zijn of haar script toe te staan. Beheerders moeten zich ervan bewust zijn dat PowerShell-scripts verborgen scripts kunnen hebben. Een verborgen schrift kan schadelijk zijn en moeilijk te detecteren met visuele inspectie tijdens het goedkeuringsproces van het script. Bekijk PowerShell-scripts visueel en gebruik inspectiehulpprogramma's om verdachte scriptproblemen op te sporen. Deze hulpmiddelen kunnen niet altijd de bedoeling van de PowerShell-auteur vaststellen, zodat ze de aandacht kunnen vestigen op een verdacht script. De beheerder moet echter beoordelen of het een kwaadaardige of opzettelijke scriptsyntaxis is.
Aanbevelingen
- Maak uzelf vertrouwd met PowerShell-beveiligingsrichtlijnen via de verschillende koppelingen waarnaar hieronder wordt verwezen.
- Onderteken uw scripts: Een andere methode om scripts veilig te houden, is door ze te laten doorlichten en vervolgens ondertekenen voordat ze worden geïmporteerd voor gebruik.
- Sla geen geheimen (zoals wachtwoorden) op in PowerShell-scripts. Lees meer over het omgaan met geheimen.
Algemene informatie over PowerShell-beveiliging
Deze verzameling koppelingen is gekozen om beheerders van Configuration Manager een uitgangspunt te bieden voor informatie over de beveiligingsaanbevelingen voor PowerShell-scripts.
Verdedigen tegen PowerShell-aanvallen
Beveiliging tegen het invoegen van kwaadaardige code
API voor scaninterface voor antimalware
Beveiliging van PowerShell-parameters
Het doorgeven van parameters is een manier om flexibel te zijn met je scripts en beslissingen uit te stellen tot de uitvoeringstijd. Het opent ook een ander risicooppervlak.
De volgende lijst bevat aanbevelingen om schadelijke parameters of het invoegen van scripts te voorkomen:
- Sta alleen het gebruik van vooraf gedefinieerde parameters toe.
- Gebruik de functie voor reguliere expressies om toegestane parameters te valideren.
- Voorbeeld: Als slechts een bepaald bereik van waarden is toegestaan, gebruikt u een reguliere expressie om te controleren op alleen die tekens of waarden die deel kunnen uitmaken van het bereik.
- Het valideren van parameters kan helpen voorkomen dat gebruikers bepaalde tekens gebruiken die kunnen worden ontsnapt, zoals aanhalingstekens. Er kunnen meerdere soorten aanhalingstekens zijn, dus het gebruik van reguliere expressies om te controleren welke tekens zijn toegestaan, is vaak eenvoudiger dan proberen alle invoer te definiëren die niet is toegestaan.
- Gebruik de PowerShell-module 'injection hunter' in de PowerShell Gallery.
- Er kunnen valse positieven zijn, dus let op de opzet wanneer iets als verdacht wordt gemarkeerd om te bepalen of het een echt probleem is of niet.
- Microsoft Visual Studio beschikt over een scriptanalyseprogramma waarmee u PowerShell-syntaxis kunt controleren.
De volgende video met de titel: "DEF CON 25 - Lee Holmes - Get $pwnd: Attacking Battle Hardened Windows Server" geeft een overzicht van de soorten problemen waartegen u zich kunt beveiligen (met name de sectie 12:20 tot 17:50):
Aanbevelingen voor de omgeving
De volgende lijst bevat algemene aanbevelingen voor PowerShell-beheerders:
- Implementeer de nieuwste versie van PowerShell, zoals versie 5 of hoger, die is ingebouwd in Windows 10 of hoger. U kunt ook het Windows Management Framework implementeren.
- PowerShell-logboeken inschakelen en verzamelen, optioneel met inbegrip van beveiligde gebeurtenisregistratie. Neem deze logboeken op in uw workflows voor handtekeningen, opsporing en incidentrespons.
- Just Enough Administration implementeren op hoogwaardige systemen om onbeperkte administratieve toegang tot deze systemen te elimineren of te verminderen.
- Implementeer Windows Defender-toepassingsbeheerbeleid om ervoor te zorgen dat vooraf goedgekeurde beheertaken de volledige mogelijkheden van de PowerShell-taal kunnen gebruiken, terwijl interactief en niet-goedgekeurd gebruik wordt beperkt tot een beperkte subset van de PowerShell-taal.
- Implementeer Windows 10 of hoger om uw antivirusprovider volledige toegang te geven tot alle inhoud (inclusief inhoud die tijdens runtime wordt gegenereerd of niet meer zichtbaar wordt gemaakt) die wordt verwerkt door Windows-scripthosts, inclusief PowerShell.