Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
2957 connectés 

  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Poste de travail

  gpo empêchant les users de désactiver le firewall windows 10

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

gpo empêchant les users de désactiver le firewall windows 10

n°174058
kaillros
Posté le 10-05-2021 à 21:57:24  profilanswer
 

Bonsoir/jour  
 
Je cherche mais en vain une GPO qui interdit aux users du domaine de désactiver le firewall... j'ai trouvé un tas de gpo qui me permet d'autoriser, interdire un programme ou voir même de masquer certaine chose mais aucune qui correspond à mes besoins du projet.... je tape peut être pas les bons mots clés aussi mais voilà je bloque et je peut pas faire sans puisqu'on me l'impose...  
 
Par hasard savez vous ou puis-je mettre la main sur cet règle?  
 
Merci

mood
Publicité
Posté le 10-05-2021 à 21:57:24  profilanswer
 

n°174059
Je@nb
Modérateur
Kindly give dime
Posté le 10-05-2021 à 22:06:02  profilanswer
 

google "windows firewall gpo" très dur https://docs.microsoft.com/en-us/wi [...] d-security :D

n°174070
webmail-75​000
Posté le 13-05-2021 à 10:52:07  profilanswer
 

Si l’utilisateur n’est pas admin de sa machine il ne peut pas changer les paramètres du firewall


---------------

n°174072
ShonGail
En phase de calmitude ...
Posté le 14-05-2021 à 08:26:05  profilanswer
 

La partie pare-feu peut aussi être gérée via une solution de sécurité (antivirus) installée sur le PC.

n°174073
webmail-75​000
Posté le 14-05-2021 à 09:58:57  profilanswer
 

Après les firewalls soft sur les workstation… si ton reseau est bien construit et safe… je n’en vois pas trop l’intérêt !
Mais bon si les users sont admins du pc, c’est peut-être mieux :whistle:


---------------

n°174074
ShonGail
En phase de calmitude ...
Posté le 14-05-2021 à 10:16:02  profilanswer
 

webmail-75000 a écrit :

Après les firewalls soft sur les workstation… si ton reseau est bien construit et safe… je n’en vois pas trop l’intérêt !
Mais bon si les users sont admins du pc, c’est peut-être mieux :whistle:


 
Un réseau n'est jamais safe.
Limiter l'accès au RDS, au WMI, etc des postes clients est salutaire.

n°174075
Je@nb
Modérateur
Kindly give dime
Posté le 14-05-2021 à 10:23:48  profilanswer
 

webmail-75000 a écrit :

Après les firewalls soft sur les workstation… si ton reseau est bien construit et safe… je n’en vois pas trop l’intérêt !
Mais bon si les users sont admins du pc, c’est peut-être mieux :whistle:


 [:prozac]

n°174080
webmail-75​000
Posté le 14-05-2021 à 10:57:44  profilanswer
 

Quoi?


---------------

n°174086
Ryo-Ohki
10th Rabbit
Posté le 15-05-2021 à 14:20:05  profilanswer
 


 
La sécurité périmétrique c'est un concept ancien, qui n'est certes pas à négliger mais qui doit impérativement être complété vu les menaces modernes au niveau de chaque point de terminaison.
 
Documente toi sur la propagation latérale qui fait le bonheur des ransomwares actuels :) C'est pour ça par exemple que MS a sorti depuis plusieurs années un outil simple et efficace pour s'assurer que les machines n'ont pas toutes le même mot de passe admin local (LAPS). Après il faut aussi protéger les machines contre les exploits "wormables" qui peuvent se propager sans authentification via une faille non corrigée.
 
En l'occurence sur un desktop il n'y a aucune raison de laisser les ports sensibles (ceux listés plus haut mais aussi RPC, SMB...) exposés en large - le minimum requis pour que les dispositifs d'assistance à distance fonctionnent et c'est tout.


Message édité par Ryo-Ohki le 15-05-2021 à 14:22:37

---------------
The Lapin, reloaded  |  "Anything can happen in Formula One, and it usually does." -- Murray Walker
n°174088
webmail-75​000
Posté le 15-05-2021 à 14:28:22  profilanswer
 

Ok je suis au courant de ça et laps est en effets utilisé dans ma boite, mais en limitant les droits des utilisateurs ne limite t on pas déjà fortement la surface d’exposition ?
Et qui dit droits limités dit aussi pas moyen de changer les paramètres du firewall


---------------

mood
Publicité
Posté le 15-05-2021 à 14:28:22  profilanswer
 

n°174100
Ryo-Ohki
10th Rabbit
Posté le 15-05-2021 à 18:46:40  profilanswer
 

Non ça ne suffit malheureusement pas.
 
Tu n'es jamais à l'abri d'un APT qui peut s'infiltrer via un mail ou une vérole sur un site bizarre ou via un bandeau de pub, se déploye en utilisant une faille locale d'élévation de privilèges, un zero day, et/ou récupére un credential d'admin qui traine sur la machine.
 
Donc déjà limiter de manière "hard" la propagation latérale sur les postes de travail, c'est déjà complexifier la vie de ton attaquant, mais ça suffit pas parce qu'il faut penser aussi aux serveurs et aux DCs, définir et ségréger correctement les accès des admins des différents étages, mais je vais pas te refaire le modèle par Tier que MS a documenté depuis plusieurs années (qui reste valable sur les environnements on premise mais qu'il faut commencer à faire évoluer pour tenir compte du Cloud).
 
Juste ne pas oublier que de plus en plus on est en mode roaming, avec des portables, que patcher un portable qui est n'est pas allumé tout le temps ni connecté 100% du temps au réseau corp c'est potentiellement plus compliqué, et qu'on ne maitrise absolument pas où ton utilisateur va connecter son portable, potentiellement peut êre un réseau domestique infesté par le dernier crackware en date du petit dernier.


Message édité par Ryo-Ohki le 15-05-2021 à 18:48:52

---------------
The Lapin, reloaded  |  "Anything can happen in Formula One, and it usually does." -- Murray Walker

Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Poste de travail

  gpo empêchant les users de désactiver le firewall windows 10

 

Sujets relatifs
Mise à niveau NAS sous Windows Storage Server 2012Aide règle firewall iptables linux
[Windows] FSRM comme protection supplémentaire ?RDP à travers firewall zywall
Infra 20 collaborateurs Bureau à distanceDésactiver arrêt écran GPO
Lister utilisateur AD windows chaque PCcreation Master WIndows 10
Office 2019 et windows 7 
Plus de sujets relatifs à : gpo empêchant les users de désactiver le firewall windows 10


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR