~/windows cat odkryj-20-najbardziej-przydatnyc….md
20 ustawień GPO, które realnie podnoszą bezpieczeństwo Windows i Active Directory
20 najważniejszych ustawień zasad grupy (GPO) dla bezpieczeństwa: hasła, audyt, LAPS, NTLM, SMB, LLMNR, Credential Guard, RDP i BitLocker – z dokładnymi ścieżkami.

~ xad tldr odkryj-20-najbardziej-przy…
- Zasady haseł i blokady kont dla całej domeny działają tylko z GPO podpiętego na poziomie domeny; wyjątki robisz przez szczegółowe zasady haseł (FGPP).
- Bez zaawansowanych zasad inspekcji, logowania wiersza poleceń i logów PowerShell nie odtworzysz przebiegu incydentu.
- Największy zysk przy małym wysiłku dają: Windows LAPS, zakaz logowania sieciowego kont lokalnych, wyłączenie LLMNR i wymuszenie NTLMv2.
- Na kontrolerach domeny wymuś podpisywanie LDAP i wyłącz usługę Bufor wydruku.
- Każde ustawienie testuj najpierw na pilotażowej jednostce OU, a punktem wyjścia niech będą bazowe linie Microsoft Security Compliance Toolkit.
$ tree --spis-tresci
Najbardziej przydatne obiekty GPO dla bezpieczeństwa to te, które ograniczają kradzież i nadużycie poświadczeń, wyłączają stare, podatne protokoły i zapewniają logi potrzebne do wykrycia ataku. W praktyce chodzi o około 20 konkretnych ustawień: od zasad haseł i blokady kont, przez Windows LAPS, NTLMv2 i podpisywanie SMB, po Credential Guard, reguły ASR i zaawansowaną inspekcję.
Poniżej znajdziesz każde z nich z dokładną ścieżką w Edytorze zarządzania zasadami grupy, zalecaną wartością i krótkim wyjaśnieniem, przed czym chroni. Ścieżki podaję w polskiej wersji konsoli, a przy nazwach ustawień – także angielski oryginał, bo w wielu firmach konsole działają po angielsku.
Zanim zmienisz zasady grupy: jak wdrażać ustawienia bezpieczeństwa
Hardening przez GPO potrafi zatrzymać pracę firmy, jeśli wdrożysz go od razu na wszystkie komputery. Zasady, których warto się trzymać:
- Twórz osobne obiekty GPO dla konkretnych obszarów (np. „SEC – Audyt”, „SEC – Stacje robocze”), zamiast dopisywać wszystko do Default Domain Policy.
- Najpierw podepnij GPO do pilotażowej jednostki OU z kilkoma komputerami, potem rozszerzaj.
- Sprawdzaj efekt na kliencie:
gpupdate /force
gpresult /h C:\Temp\gpresult.html
- Jako punkt odniesienia użyj bazowych linii z Microsoft Security Compliance Toolkit – zawierają gotowe GPO dla Windows 11 i Windows Server oraz narzędzie Policy Analyzer do porównywania ustawień.
Więcej o strukturze, nazewnictwie i kolejności przetwarzania GPO przeczytasz w tekście o najlepszych praktykach dotyczących Group Policy.
Konta i hasła
1. Zasady haseł
Ścieżka: Konfiguracja komputera → Zasady → Ustawienia systemu Windows → Ustawienia zabezpieczeń → Zasady konta → Zasady haseł.
- Minimalna długość hasła (Minimum password length): co najmniej 14 znaków.
- Wymuszaj tworzenie historii haseł (Enforce password history): 24.
- Hasło musi spełniać wymagania co do złożoności: włączone.
- Maksymalny okres ważności hasła: zgodnie z polityką firmy – obecne zalecenia Microsoftu i NIST nie wymagają okresowej zmiany długich haseł, jeśli nie ma podejrzenia wycieku.
Ważne: Zasady haseł i blokady kont dla kont domenowych działają tylko z GPO podpiętego do domeny. GPO podpięte do OU zmieni je jedynie dla lokalnych kont na komputerach. Inne wymagania dla administratorów czy kont serwisowych ustawisz przez szczegółowe zasady haseł (Fine-Grained Password Policy) w Centrum administracyjnym usługi Active Directory.
2. Zasady blokady konta
Ścieżka: … → Zasady konta → Zasady blokady konta. Rozsądne wartości (zgodne z bazową linią Microsoftu): próg blokady 10 nieudanych prób, czas trwania blokady i wyzerowanie licznika po 15 minutach. Domyślnie w domenie blokada jest wyłączona, co ułatwia ataki słownikowe i password spraying. Zbyt niski próg (np. 3) powoduje z kolei masowe blokady przez telefony z zapamiętanym starym hasłem.
3. Windows LAPS – unikalne hasło lokalnego administratora
Ścieżka: Konfiguracja komputera → Zasady → Szablony administracyjne → System → LAPS. Włącz „Configure password backup directory” (Active Directory lub Microsoft Entra ID) oraz „Password Settings” (długość, złożoność, wiek hasła).
Windows LAPS jest wbudowany w Windows 10, Windows 11 i Windows Server 2019 lub nowszy (od aktualizacji z kwietnia 2023 r.). Przed włączeniem zasady rozszerz schemat i nadaj komputerom uprawnienia do zapisu hasła:
Update-LapsADSchema
Set-LapsADComputerSelfPermission -Identity "OU=Komputery,DC=firma,DC=local"
Dzięki temu jedno wykradzione hasło administratora lokalnego nie otwiera wszystkich komputerów w firmie.
4. Zakaz logowania sieciowego dla kont lokalnych
Ścieżka: … → Ustawienia zabezpieczeń → Zasady lokalne → Przypisywanie praw użytkownika. Do ustawień „Odmowa dostępu do tego komputera z sieci” (Deny access to this computer from the network) i „Odmowa logowania za pomocą usług pulpitu zdalnego” dodaj tożsamość „Lokalne konto i członek grupy Administratorzy” (Local account and member of Administrators group). Blokuje to klasyczny ruch boczny techniką pass-the-hash z użyciem lokalnych kont administratora.
5. Ograniczenie logowania administratorów domeny na stacjach
W tym samym miejscu, w GPO podpiętym do OU ze stacjami roboczymi i zwykłymi serwerami, dodaj grupy Domain Admins i Enterprise Admins do ustawień „Odmowa logowania lokalnego”, „Odmowa logowania za pomocą usług pulpitu zdalnego”, „Odmowa dostępu do tego komputera z sieci” oraz „Odmowa logowania w trybie wsadowym” i „…jako usługa”. Konto administratora domeny nie zostawi wtedy poświadczeń w pamięci komputera, który może być zainfekowany. To fundament modelu warstwowego, o którym piszemy przy okazji Privileged Access Management.
Audyt i logi
6. Zaawansowane zasady inspekcji
Ścieżka: … → Ustawienia zabezpieczeń → Konfiguracja zaawansowanych zasad inspekcji → Zasady inspekcji. Używaj tych zasad zamiast starych „Zasad inspekcji” z gałęzi Zasady lokalne i włącz w Opcjach zabezpieczeń ustawienie „Inspekcja: wymuś ustawienia podkategorii zasad inspekcji…” (Audit: Force audit policy subcategory settings…).
Minimalny zestaw podkategorii:
| Podkategoria | Ustawienie | Przykładowe zdarzenia |
|---|---|---|
| Account Logon → Credential Validation, Kerberos Authentication Service | Sukces i niepowodzenie | 4776, 4768, 4771 |
| Logon/Logoff → Logon, Account Lockout, Special Logon | Sukces i niepowodzenie | 4624, 4625, 4740, 4672 |
| Account Management → User Account Management, Security Group Management | Sukces | 4720, 4738, 4728, 4732 |
| DS Access → Directory Service Changes (na DC) | Sukces | 5136 (m.in. zmiany GPO) |
| Policy Change → Audit Policy Change | Sukces | 4719 |
| Detailed Tracking → Process Creation | Sukces | 4688 |
7. Wiersz poleceń w zdarzeniach tworzenia procesów
Ścieżka: … → Szablony administracyjne → System → Inspekcja tworzenia procesów → Dołącz wiersz polecenia w zdarzeniach tworzenia procesów (Include command line in process creation events): włączone. Bez tego zdarzenie 4688 mówi tylko, że uruchomiono powershell.exe, ale nie wiadomo, z jakimi parametrami.
8. Rejestrowanie PowerShell
Ścieżka: … → Szablony administracyjne → Składniki systemu Windows → Windows PowerShell. Włącz „Turn on PowerShell Script Block Logging” (zdarzenia 4104 w dzienniku Microsoft-Windows-PowerShell/Operational) oraz opcjonalnie „Turn on Module Logging” i „Turn on PowerShell Transcription” z zapisem do zabezpieczonego udziału. Atakujący bardzo często używają PowerShella, a logowanie bloków skryptów rejestruje kod nawet po odszyfrowaniu zaciemnionych poleceń.
9. Rozmiar dziennika Zabezpieczenia
Ścieżka: … → Szablony administracyjne → Składniki systemu Windows → Usługa dziennika zdarzeń → Zabezpieczenia → Określ maksymalny rozmiar pliku dziennika. Domyślny rozmiar zapełnia się po rozszerzeniu inspekcji w kilka godzin; bazowa linia Microsoftu ustawia 196 608 KB. Docelowo i tak przekazuj logi do centralnego systemu (Windows Event Forwarding lub SIEM).
Ochrona poświadczeń
10. Credential Guard i ochrona LSA
Ścieżki:
- … → System → Device Guard → Włącz zabezpieczenia oparte na wirtualizacji → Konfiguracja funkcji Credential Guard: „Włączone z blokadą UEFI” lub „bez blokady”.
- … → System → Local Security Authority → Configure LSASS to run as a protected process: włączone.
Credential Guard izoluje skróty NTLM i bilety Kerberos w środowisku chronionym wirtualizacją, a ochrona LSA utrudnia narzędziom typu Mimikatz odczyt pamięci procesu lsass.exe. W Windows 11 22H2 i nowszym w edycjach Enterprise i Education Credential Guard jest domyślnie włączany na zgodnym sprzęcie, ale jawne ustawienie przez GPO daje pewność. Nie włączaj Credential Guard na kontrolerach domeny – nie przynosi tam korzyści.
11. Tylko NTLMv2, bez LM i NTLMv1
Ścieżka: … → Zasady lokalne → Opcje zabezpieczeń:
- „Zabezpieczenia sieci: poziom uwierzytelniania LAN Manager” (LAN Manager authentication level): „Wysyłaj tylko odpowiedź NTLMv2. Odmawiaj LM i NTLM”.
- „Zabezpieczenia sieci: nie przechowuj wartości skrótu LAN Manager przy następnej zmianie hasła”: włączone.
Przed pełnym ograniczaniem NTLM włącz najpierw inspekcję („Zabezpieczenia sieci: ogranicz NTLM: inspekcja przychodzącego ruchu NTLM”), żeby wykryć aplikacje, które nadal go używają. Kerberos jest dużo bezpieczniejszy – więcej w artykule o protokole Kerberos.
12. Reguły ograniczania powierzchni ataku (ASR) w Microsoft Defender
Ścieżka: … → Składniki systemu Windows → Program antywirusowy Microsoft Defender → Microsoft Defender Exploit Guard → Zmniejszenie obszaru podatnego na ataki → Konfiguruj reguły zmniejszania obszaru podatnego na ataki. Każdą regułę dodajesz jako identyfikator GUID z wartością 1 (blokuj), 2 (inspekcja) lub 6 (ostrzeżenie). Na początek warto włączyć m.in. regułę blokującą kradzież poświadczeń z procesu LSASS:
9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2 = 1
Pozostałe reguły (np. blokowanie tworzenia procesów podrzędnych przez Office) wprowadzaj najpierw w trybie inspekcji i obserwuj zdarzenia w dzienniku Microsoft Defender.
Protokoły sieciowe
13. Wyłączenie SMBv1 i wymuszenie podpisywania SMB
SMBv1 nie jest instalowany w nowych systemach, ale bywa obecny po aktualizacjach starszych maszyn. Wyłączysz go przez szablon „MS Security Guide” dołączony do Security Compliance Toolkit (ustawienia „Configure SMBv1 server” i „Configure SMBv1 client driver”). Dlaczego to ważne, wyjaśniamy w tekście o protokole SMBv1.
Podpisywanie SMB włączysz w Opcjach zabezpieczeń: „Serwer sieci Microsoft: podpisuj cyfrowo komunikację (zawsze)” i „Klient sieci Microsoft: podpisuj cyfrowo komunikację (zawsze)”. Windows 11 24H2 i Windows Server 2025 domyślnie wymagają już podpisywania, ale starsze systemy i serwery plików trzeba ustawić jawnie. Podpisywanie blokuje ataki NTLM relay na SMB.
14. Wyłączenie LLMNR
Ścieżka: … → Szablony administracyjne → Sieć → Klient DNS → Wyłącz rozpoznawanie nazw multiemisji (Turn off multicast name resolution): włączone. LLMNR i NetBIOS-NS odpowiadają na rozgłoszeniowe zapytania o nazwy, co narzędzia typu Responder wykorzystują do przechwytywania skrótów haseł. NetBIOS over TCP/IP wyłączysz opcją serwera DHCP lub skryptem w ustawieniach karty sieciowej.
15. Podpisywanie LDAP i powiązanie kanału na kontrolerach domeny
W GPO dla jednostki Domain Controllers, w Opcjach zabezpieczeń:
- „Kontroler domeny: wymagania podpisywania serwera LDAP”: „Wymagaj podpisywania”.
- „Kontroler domeny: wymagania dotyczące tokenu powiązania kanału serwera LDAP”: „Zawsze” (najpierw „Jeśli jest obsługiwane”).
Po stronie klientów ustaw „Zabezpieczenia sieci: wymagania podpisywania klienta LDAP” na „Negocjuj podpisywanie”. Zanim wymusisz podpisywanie, sprawdź na DC zdarzenia 2887 i 2889 w dzienniku Directory Service – pokazują klientów używających niepodpisanego LDAP.
16. Zapora Windows Defender w każdym profilu
Ścieżka: … → Ustawienia zabezpieczeń → Zapora Windows Defender z zabezpieczeniami zaawansowanymi. Ustaw stan zapory „Włączony” w profilach domeny, prywatnym i publicznym, połączenia przychodzące „Blokuj (domyślnie)” i włącz rejestrowanie odrzuconych pakietów. Reguły wyjątków definiuj centralnie w GPO, a lokalne scalanie reguł wyłącz tam, gdzie użytkownicy mają zbyt duże uprawnienia.
17. Bezpieczny pulpit zdalny (RDP)
Ścieżka: … → Składniki systemu Windows → Usługi pulpitu zdalnego → Host sesji pulpitu zdalnego → Zabezpieczenia:
- „Wymagaj uwierzytelniania użytkownika dla połączeń zdalnych przy użyciu uwierzytelniania na poziomie sieci”: włączone.
- „Wymagaj używania określonej warstwy zabezpieczeń dla połączeń zdalnych (RDP)”: SSL.
- „Ustaw poziom szyfrowania połączeń klienta”: wysoki.
Dostęp do RDP ogranicz też zaporą do konkretnych podsieci administracyjnych. Szerzej o tym w poradniku jak bezpiecznie korzystać z RDP w organizacji.
Kontrolery domeny i stacje robocze
18. Wyłączenie Bufora wydruku na kontrolerach domeny
Ścieżka: … → Ustawienia zabezpieczeń → Usługi systemowe → Bufor wydruku (Print Spooler): tryb uruchomienia „Wyłączony”, w GPO podpiętym do OU Domain Controllers. Usługa ta była źródłem poważnych podatności (PrintNightmare) i pozwala wymusić uwierzytelnienie kontrolera domeny do maszyny atakującego. Kontroler domeny nie powinien drukować.
19. Blokada automatycznego uruchamiania i nośników wymiennych
Ścieżki:
- … → Składniki systemu Windows → Zasady autoodtwarzania → Wyłącz autoodtwarzanie: włączone, „Wszystkie dyski”; oraz „Ustaw domyślne zachowanie dla funkcji Autorun”: „Nie wykonuj żadnych poleceń autorun”.
- … → System → Dostęp do magazynu wymiennego: np. „Dyski wymienne: odmów dostępu do zapisu” tam, gdzie wynoszenie danych na pendrive’ach jest niedopuszczalne.
20. BitLocker z kopią klucza odzyskiwania w AD
Ścieżka: … → Składniki systemu Windows → Szyfrowanie dysków funkcją BitLocker → Dyski z systemem operacyjnym → Wybierz sposób odzyskiwania dysków z systemem operacyjnym chronionych przez funkcję BitLocker: włącz zapis informacji odzyskiwania w usługach AD DS i zaznacz, by nie włączać BitLockera, dopóki klucz nie zostanie zapisany w katalogu. Szyfrowanie chroni dane z laptopów po kradzieży, a klucze w AD oszczędzają nerwów, gdy użytkownik zobaczy ekran odzyskiwania.
Uwaga: Nie włączaj szyfrowania na komputerach, dopóki nie sprawdzisz, że klucze odzyskiwania rzeczywiście trafiają do AD (karta „Odzyskiwanie funkcją BitLocker” we właściwościach obiektu komputera). Bez klucza dane z zablokowanego dysku są nie do odzyskania.
Jak monitorować zmiany w samych obiektach GPO
Ustawienia bezpieczeństwa są tyle warte, ile pewność, że nikt ich po cichu nie zmienił. Dlatego:
- Włącz inspekcję Directory Service Changes na kontrolerach domeny (punkt 6) – każda modyfikacja obiektu zasad grupy w katalogu zapisze się jako zdarzenie 5136.
- Regularnie rób kopie zapasowe GPO i porównuj je z poprzednimi:
Backup-GPO -All -Path "D:\GPO-Backup\$(Get-Date -Format yyyy-MM-dd)"
Get-GPOReport -All -ReportType Html -Path "D:\GPO-Backup\raport.html"
- Ogranicz grono osób z prawem edycji GPO i członkostwem w grupie Group Policy Creator Owners.
- Zdarzenia z kontrolerów przekazuj do SIEM i ustaw alert na zmiany w GPO podpiętych do domeny i OU Domain Controllers.
Do wygodniejszego raportowania można użyć narzędzi komercyjnych, takich jak ManageEngine ADAudit Plus czy Netwrix Auditor, ale podstawowy audyt zapewniają wbudowane mechanizmy Windows. Jeśli dopiero porządkujesz domenę, wdrażaj ustawienia z tej listy po kolei, od kont i audytu, przez poświadczenia, po protokoły sieciowe.
~ man faq
Najczęściej zadawane pytania
Jakie ustawienia GPO są najważniejsze dla bezpieczeństwa?
Na start: silne zasady haseł i blokady kont, zaawansowane zasady inspekcji, Windows LAPS, zakaz logowania sieciowego dla lokalnych administratorów, wyłączenie LLMNR i SMBv1, wymuszenie NTLMv2 i podpisywania SMB oraz LDAP, a także Credential Guard i reguły ASR w Microsoft Defender.
Gdzie ustawić zasady haseł dla domeny?
W GPO podpiętym do całej domeny, zwykle Default Domain Policy: Konfiguracja komputera → Zasady → Ustawienia systemu Windows → Ustawienia zabezpieczeń → Zasady konta → Zasady haseł. GPO podpięte do jednostki OU nie zmienia zasad haseł kont domenowych.
Jak sprawdzić, czy GPO zostało zastosowane na komputerze?
Uruchom gpupdate /force, a następnie gpresult /h raport.html i otwórz raport w przeglądarce. Zobaczysz w nim zastosowane i odrzucone obiekty GPO oraz wynikowe wartości ustawień.
Czy istnieją gotowe szablony bezpiecznych ustawień GPO?
Tak. Microsoft udostępnia Security Compliance Toolkit z bazowymi liniami bezpieczeństwa dla Windows 11, Windows Server i Microsoft 365 Apps w postaci kopii zapasowych GPO. Popularną alternatywą są CIS Benchmarks.
Jak monitorować zmiany w obiektach GPO?
Włącz zaawansowaną inspekcję Directory Service Changes na kontrolerach domeny. Zmiany obiektów zasad grupy są wtedy rejestrowane jako zdarzenia 5136 w dzienniku Zabezpieczenia, które warto przekazywać do systemu SIEM.
Ten artykuł jest częścią tematu
$ whoami
Założyciel i redaktor XAD.pl. Pisze o sieciach, bezpieczeństwie IT, administracji systemami Windows i Linux oraz o sprzęcie, który sprawia ludziom problemy na co dzień.


