System Administration & Security

Инструкция: Настройка и проверка безопасности рабочей станции Windows 10/11

1. Проверка сетевых параметров и синхронизации

Перед вводом клиентской машины в эксплуатацию необходимо убедиться в корректности сетевых настроек и доступности ключевых служб домена.

# 1. Проверка получения сетевых настроек по DHCP
ipconfig /all

# 2. Проверка разрешения FQDN имени домена через DNS
nslookup corp.local

# 3. Синхронизация времени с контроллером домена (Критично для Kerberos!)
net time \\dc-01.corp.local /set /yes
Важно: Если разница во времени между рабочей станцией и контроллером домена превышает 5 минут, аутентификация по протоколу Kerberos будет заблокирована.

2. Включение локального аудита безопасности

Если машина находится вне действия доменных GPO, аудит включается через локальную политику безопасности:

  1. Нажмите Win + R, введите secpol.msc и нажмите Enter.
  2. Перейдите по пути: Advanced Audit Policy ConfigurationSystem Audit PoliciesLogon/Logoff.
  3. Включите галочки Success и Failure для следующих политик:
    • Audit Logon (фиксация Event ID 4624 и 4625)
    • Audit Account Lockout (фиксация событий блокировки)
  4. Примените настройки через командную строку:
    gpupdate /force

3. Чек-лист проверки работы логов и примененных GPO

Выполните тестирование генерации событий безопасности на клиенте:

  • Генерация Event ID 4625: Заблокируйте экран (Win + L) и намеренно введите неверный пароль.
  • Проверка лога: Откройте eventvwr.mscWindows LogsSecurity, примените фильтр по ID 4625 и убедитесь в наличии записи.
  • Проверка доменных политик:
    gpresult /r