Một hệ thống Windows có rất nhiều thiết lập khác nhau, việc kiểm tra thủ công là bất khả thi và rất dễ bỏ sót. Nếu mỗi máy tính được cấu hình theo cảm tính của từng quản trị viên, sẽ tạo ra một môi trường không đồng nhất, đầy những lỗ hổng tiềm ẩn mà không hề hay biết. Việc bảo mật không thể dựa trên phỏng đoán; nó đòi hỏi một phương pháp đánh giá khách quan và có hệ thống.
Microsoft Security Baseline cung cấp bộ cấu hình được Microsoft khuyến nghị để giảm thiểu bề mặt tấn công của máy chủ Windows. Cứng hóa theo Baseline là bước thiết yếu để loại bỏ các cấu hình mặc định kém an toàn và áp dụng thiết lập bảo mật nghiêm ngặt. Áp dụng giải pháp này giúp tổ chức nâng cao đáng kể tư thế bảo mật, đồng thời đơn giản hóa công tác kiểm toán và đảm bảo tuân thủ.
Dưới đây là hướng dẫn cơ bản việc cấu hình cứng hóa máy chủ Windows Server theo Microsoft Security Baseline để các đơn vị, cán bộ vận hành các Hệ thống thông tin của Bộ Nông nghiệp và Môi trường tham khảo, thực hiện nhằm tăng cường công tác bảo đảm an toàn thông tin mạng đối với các Hệ thống thông tin.
Hướng dẫn cứng hóa máy chủ bằng công cụ Security Baseline:
Bước1: Chuẩn bị Môi trường, cần tải về bộ công cụ Microsoft Security Compliance Toolkit và giải nén file LGPO.exe (https://www.microsoft.com/en-us/download/details.aspx?id=55319).
Thực hiện sao lưu đầy đủ của Local GPO, chứa toàn bộ các cài đặt chính sách bảo mật hiện tại của máy tính. Mở Command Prompt hoặc PowerShell với quyền quản trị (Run as Administrator) và thực thi lệnh sau:
Trong đó:
- /b: Tham số yêu cầu thực hiện hành động sao lưu (backup).
- C:\Users\Administrator\Desktop\Audit: Thư mục đích để chứa bản sao lưu. Công cụ sẽ tự động tạo thư mục này nếu nó chưa tồn tại.

Kết quả:
- Chương trình đã chạy và thông báo: Creating LGPO backup in "C:\...\Audit\{81A566C5-F895-4613-85D7-65C98B2BD4E4}".
- Kết quả là một thư mục mới đã được tạo ra bên trong thư mục Audit. Tên của thư mục này là một chuỗi ký tự dài {81A566C5-F895-4613-85D7-65C98B2BD4E4}.
Bước 2: Tải về bộ Cấu hình An ninh Chuẩn (Baseline) từ Microsoft.
Truy cập trang Microsoft Security Compliance Toolkit (https://www.microsoft.com/en-us/download/details.aspx?id=55319). Download bộ baseline phù hợp với phiên bản Windows bạn đang dùng. Ví dụ: " Windows Server 2022 Security Baseline.zip "

Sau khi download về , thực hiện giải nén, Tìm File có đuôi .PolicyRules Nó chứa toàn bộ các quy tắc bảo mật cần thiết để làm baseline so sánh.

Bước 3: Tải bộ công cụ so sánh Policy Analyzer từ Microsoft.
Truy cập trang Microsoft Security Compliance Toolkit (https://www.microsoft.com/en-us/download/details.aspx?id=55319). Download bộ “Policy Analyzer.zip”

Trong File Policy Analyzer.zip có đầy đủ các công cụ và các bộ các quy tắc bảo mật cần thiết để làm baseline so sánh.
Bước 4: Thực hiện so sánh
Mở công cụ PolicyAnalyzer

Tại giao diện của công cụ, ta chọn bộ Cấu hình An ninh Chuẩn (Baseline) từ Microsoft

Chọn ADD để thêm thêm Local GPO, chứa toàn bộ các cài đặt chính sách bảo mật của máy tính cần so sánh:

Chọn “Compare to effective state” để thực hiện so sánh :

Kết quả thu lại được :

Hình ảnh này hiển thị bảng điều khiển "Advanced Audit Policy Configuration", một công cụ cho phép quản trị viên cấu hình chi tiết việc ghi lại (log) các sự kiện bảo mật quan trọng trên hệ thống. Việc này rất cần thiết để theo dõi các thay đổi, phát hiện hành vi bất thường và điều tra sự cố. Lấy ví dụ về Computer Account Management (Quản lý Tài khoản Máy tính):
- Baseline (Đề xuất): Success (Ghi lại khi thành công). Nếu chính sách "Audit User Account Management" được đặt là "Success", hệ thống sẽ tạo một bản ghi log mỗi khi một tài khoản người dùng được tạo hoặc thay đổi mật khẩu thành công. Tuy nhiên, nếu ai đó cố gắng tạo người dùng nhưng thất bại (ví dụ: không đủ quyền), sự kiện thất bại đó sẽ không được ghi lại.
- Effective state (Thực tế): No Auditing (Không ghi lại gì cả). Nếu chính sách "Audit User Account Management" được đặt là "No Auditing", thì mọi hành động như tạo người dùng mới, xóa người dùng, hoặc đổi mật khẩu sẽ không để lại bất kỳ dấu vết nào trong nhật ký bảo mật (Security Event Log).
Việc cấu hình hệ thống theo một baseline (cấu hình chuẩn) là bước đi thiết yếu để đảm bảo an ninh, giúp loại bỏ các lỗ hổng phổ biến và giảm thiểu bề mặt tấn công. Áp dụng một baseline chung cho toàn bộ hệ thống sẽ tạo ra sự đồng nhất, giúp việc quản lý, cập nhật và khắc phục sự cố trở nên đơn giản và hiệu quả hơn. Bỏ qua việc tuân thủ baseline không chỉ khiến hệ thống dễ bị tổn thương mà còn có thể dẫn đến việc không đáp ứng các tiêu chuẩn tuân thủ bảo mật quan trọng.
Tài liệu tham khảo:
Kết luận:
https://www.microsoft.com/en-us/download/details.aspx?id=55319