A Microsoft lançou hoje o Windows 11 Insider Preview Build 25982, que traz uma novidade que faz parte de um esforço mais amplo para melhorar a segurança do Windows e do Windows Server.
A partir desta versão, o Windows 11 permitirá que os administradores determinem a criptografia do cliente SMB para todas as conexões de saída, sendo uma opção de defesa contra ataques de espionagem e interceptação.
Criptografia SMB
Ao exigir que todos os servidores de destino suportem criptografia SMB 3.x, os administradores do Windows podem garantir que os clientes só possam estabelecer uma conexão se essas condições forem atendidas.
A criptografia SMB fornece criptografia de dados de ponta a ponta e pode ser habilitada por compartilhamento ou para todo o servidor de arquivos.
Configurando por GPO ou PowerShell
A nova opção pode ser configurada usando a política de grupo ‘Exigir criptografia’ em Configuração do Computador \ Modelos Administrativos \ Rede \ Estação de Trabalho Lanman.
PowerShell
Para configurar o cliente SMB para criptografia necessária para todos os servidores SMB (ou seja, para conexões de saída), defina o seguinte parâmetro do PowerShell:
Set-SmbClientConfiguration -RequireEncryption $true
Para ver a configuração efetiva em uma máquina:
Configuração Get-SmbClient | FL exige criptografiaOs administradores também podem configurar sistemas Windows para bloquear automaticamente o envio de dados NTLM por SMB em conexões de saída remotas, evitando ataques de pass-the-hash, retransmissão NTLM ou quebra de senha.
Quando ativado, evita que a senha com hash do usuário seja enviada para servidores remotos, impedindo efetivamente esses ataques.
Criptografia SMB x Assinatura SMB
A assinatura SMB, introduzida no Windows 98 e 2000, foi atualizada no Windows 11 e no Windows Server 2022 para aprimorar a proteção e o desempenho, aumentando significativamente as velocidades de criptografia de dados.
A Microsoft também começou a exigir assinatura SMB (também conhecida como assinaturas de segurança) por padrão para todas as conexões para defesa contra ataques de retransmissão NTLM.
A criptografia SMB substitui a assinatura SMB e fornece o mesmo nível de proteção contra adulteração, o que significa que se o seu cliente SMB exigir assinatura, a criptografia SMB a desativará.
Não faz sentido exigir ambos porque a criptografia prevalece.


Comentários
Postar um comentário