Windows Server 2025 · Security Baseline 2602

Hardening Windows Server a Active Directory podľa Zero-Trust

Útoky na identity sú dnes najčastejšou cestou ku kompromitácii firmy. Zabezpečíme vašu doménu podľa najnovších odporúčaní Microsoftu - predtým, než ju otestuje útočník.

Je vaše Active Directory zraniteľné voči krádeži identít?

Zastarané protokoly, heslá v pamäti a neaktualizované doménové radiče sú pozvánkou pre útoky typu credential dumping, pass-the-hash a man-in-the-middle. Windows Server 2025 a bezpečnostná šablóna Security Baseline 2602 prinášajú prísne Zero-Trust politiky priamo do jadra systému - implementujeme ich za vás správne a bez výpadkov.

Bezpečnostný mechanizmusČo robíPrínos pre vašu doménu
Credential Guard (default)Izolácia LSASS tajomstiev cez Virtualization-Based Security (VBS).Blokuje credential dumping (napr. Mimikatz) a krádeže hesiel z pamäte.
LDAP Encryption & SealingPovinné podpisovanie a šifrovanie LDAP komunikácie po SASL binde.Eliminuje útoky Man-in-the-Middle a odpočúvanie LDAP dotazov.
Koniec legacy NetlogonSID a name lookups výhradne cez Kerberos a DC Locator.Nahrádza zraniteľné Netlogon kanály kryptograficky bezpečným protokolom.
Náhodné heslá strojovAD generuje zložité náhodné heslá pre nové počítačové účty.Sťažuje kompromitáciu novopripojených počítačov do domény.
LAPS Account ManagementAutomatická správa a rotácia mien lokálnych admin účtov.Zabraňuje laterálnemu pohybu cez unifikované lokálne heslá.
Zákaz sudo na DCBaseline 2602 vynucuje zákaz sudo na doménových radičoch.Predchádza neautorizovanej eskalácii privilégií.
Auditovanie NTLMVynútené auditovanie prichádzajúcich aj odchádzajúcich NTLM autentifikácií.Pripravuje prostredie na úplné vyradenie NTLM a prechod na Kerberos.

Vyradenie zastaraných protokolov

Štandardom roku 2026 je kompletná deaktivácia NTLMv1 a SMBv1, ktoré sú náchylné na relay útoky a zneužitie známych zraniteľností. Nahradíme ich SMBv2/v3 so zapnutým SMB Signing a presadíme LDAP Sealing v celej doméne - vrátane ochrany integrity prenosov pri prístupe k SYSVOL a skupinovým politikám.

  • Bezpečná migrácia na Windows Server 2025.
  • Implementácia politík Baseline 2602 bez prerušenia prevádzky.
  • Diagnostika výkonu v reálnom čase cez natívny nástroj DTrace.

Bezpečnostná baseline 2602

Implementujeme prísne Zero-Trust politiky priamo do jadra systému - od povinného Credential Guard cez LDAP Sealing až po blokovanie ROCA-vulnerabilných WHfB kľúčov a zakázanie zastaraných COM komponentov.

VBSIzolácia tajomstiev
0× NTLMv1Vyradené protokoly
KerberosModerná autentifikácia
LAPSRotácia lokálnych hesiel
Postup služby

Čo sa stane po prvom kontakte

01

Krátke zistenie stavu

Prejdeme rozsah infraštruktúry, kritické služby, dostupnosť a existujúce SLA.

02

Návrh zásahu

Určíme priority, riziká, potrebné prístupy a časové okná pre bezpečnú realizáciu.

03

Realizácia a kontrola

Po zásahu overíme výsledok, nastavíme dohľad a odporučíme ďalšie kroky.

Chcete vedieť, ako je na tom vaša doména?

Vykonáme technické preverenie hardeningu Active Directory a navrhneme plán nápravy podľa Security Baseline 2602.