تقنى

مايكروسوفت تحدد أفضل الطرق لتقوية أمان Windows Server ضد الهجمات السيبرانية الحديثة

مع تزايد وتيرة الهجمات السيبرانية وتطور التكنولوجيا، قدّمت مايكروسوفت إطاراً إرشادياً يهدف إلى تمكين مسؤولي Windows Server من حماية بيئاتهم بشكل أفضل. تبرز الإرشادات جملة من التدابير الأمنية التي تقلل من سطح الهجوم وتصدّ التهديدات الحديثة وتضمن امتثال الأنظمة من دون الاعتماد على دفاع واحد فقط.

Microsoft details the best ways to harden Windows Server against modern cyberattacks

نهج أمنيطبقي لـ Windows Server

تشدد التوجيهات على اعتمادطريقة دفاع متعددة الطبقات، مع وجود في مقدمة القائمة عنصر OSConfig الذي يطبق خطوط الأساس الأمنية المعتمدة حسب الدور لـ Windows Server 2025. كما يلتقط التوجيه الانحرافات في الإعدادات ويردها إلى الوضع المعتمد تلقائياً.

microsoft arc stealer
Image credit: Microsoft

التقنيات الأساسية للحماية الموثوقة

يوصى بتشغيل أجهزة من عائلة Secured-core مع TPM 2.0 وSecure Boot وsecurity virtualization وCredential Guard مفعّلة. هذه العناصر تساعد في مواجهة هجمات البرامج الثابتة والـ bootkits وسرقة بيانات الاعتماد أثناء التمهيد.

تقليل حجم المسارات وتبسيط التكوين

يندرج ضمن التوجيه أيضاً نشر Server Core قدر الإمكان، فكونه تثبيتاً أصغر يسهم في إزالة المكونات غير الضرورية وتقليل عدد مسارات الهجوم المحتملة.

الصيانة والتحديث المستمر

تشدد الإرشادات على ضرورة إبقاء الخوادم مُحدثة، مع الاعتماد على دوائر النشر وAzure Update Manager وتقييمات ثغرات مستمرة لمعالجة العيوب بسرعة عند اكتشافها.

حماية Defender والجدار والشبكات

تُكمل الرؤية الأمنية بتشغيل Defender Antivirus وDefender for Endpoint وتفعيل حماية التلاعب مع تقليل الاستثناءات المتعلقة بمضاد الفيروسات. كما يُوصى بتمكين Attack Surface Reduction (ASR) وقواعد Network Protection في وضع التدقيق قبل الانتقال إلى وضع التنفيذ بعد الاختبار.

أمن التطبيقات

للأمان التطبيقي أقوى، تبرز App Control for Business الذي يسمح فقط بتشغيل التطبيقات والبرمجيات المعتمدة، مانعاً تشغيل برامج غير معروفة.

تأمين الاتصال الشبكي والاتصالات الخارجية

ينبغي إبقاء Windows Defender Firewall فعالاً مع وضع قيود على الاتصالات الواردة وإدارة دقيقة للاتصالات الصادرة. كما يجب تقوية وصول Remote Desktop من خلال VPN أو Remote Desktop Gateway، وتفعيل المصادقة متعددة العوامل، وتطبيق Network Level Authentication، وتقييد الشبكات الموثوقة واستخدام شهادات TLS آمنة.

اختبار قبل النشر

تنوه الإرشادات بأن يجب اختبار كل ميزة أمنية قبل نشرها لتجنّب تعطيل بيئة الإنتاج والحملات التشغيلية المقبلة.

زر الذهاب إلى الأعلى