Групповые политики Windows: 10 GPO-настроек безопасности офиса
АйТи Фреш
Главная / Статьи / Windows и AD
Windows и AD

Групповые политики Windows: 10 GPO-настроек, которые закрывают типовые дыры в безопасности офиса

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-06-27
Групповые политики Windows: 10 GPO-настроек, которые закрывают типовые дыры в безопасности офиса

Каждый месяц мы приходим к новому клиенту — юристы, стоматология, небольшой торговый дом — и первое, что вижу: Windows без единой настройки безопасности. Пароль «12345». USB от подрядчиков вставляют без разбора. RDP торчит наружу с дефолтным портом. Это не злой умысел — просто никто не объяснил людям, что штатными инструментами Windows можно закрыть 80% типовых дыр примерно за полдня. Без покупки дорогого ПО, без вызова интегратора.

Групповые политики — это не только для больших компаний

GPO — это для корпораций с Active Directory, для предприятий на сотни машин. Так многие думают. Это неправда. На любом Windows 10 или 11 Pro уже встроен редактор локальной групповой политики — gpedit.msc. Запускаете через Win+R, и перед вами полноценный инструмент настройки системы. Да, с другими машинами он не синхронизируется автоматически. Но для одного-двух ключевых компьютеров — сервера, бухгалтерской машины, директорского ПК — этого вполне хватает. Без домена. Без сервера. Бесплатно.

На Windows Home gpedit.msc нет. Честная правда. Если у вас Home — придётся либо обновить лицензию (Windows 11 Pro в официальном магазине Microsoft стоит около 9 000 рублей), либо править реестр вручную. Реестр сложнее и опаснее: одна опечатка — и система может не загрузиться. Мой совет простой: на рабочих машинах берите Pro. Сэкономили пять тысяч на лицензии? Потеряете потом гораздо больше на восстановлении после инцидента. На нашей практике это проверено не раз.

Отдельный разговор про домен. Есть Active Directory — все настройки из этой статьи применяются через консоль GPMC и сразу распространяются на все машины в сети. Нет домена — каждый компьютер отдельно, или пишете PowerShell-скрипт с командой secedit. Больно, но реально. У нас есть клиент — юридическая фирма на 12 человек, работают без домена уже четыре года. Каждое обновление политик я прогоняю у них скриптом за двадцать минут. Работает нормально.

Настройки 1 и 2: политика паролей и блокировка учётной записи

Начнём с паролей — самого очевидного. Путь в редакторе: Конфигурация компьютера → Конфигурация Windows → Параметры безопасности → Политики учётных записей → Политика паролей. Включаете «Пароль должен отвечать требованиям сложности», ставите минимальную длину — 12 символов. Не восемь, как по умолчанию. Двенадцать. В 2025 году восемь символов подбираются за несколько часов на обычном потребительском железе — hashcat плюс словари, которые лежат в открытом доступе. Это не теория. Это будни.

Сложный пароль — только половина дела. Настройка номер два: политика блокировки учётной записи. Тот же раздел, вкладка «Политика блокировки учётной записи». Порог блокировки — 5 неудачных попыток, продолжительность — 30 минут. Это полностью убивает перебор паролей. Без этой настройки скрипт снаружи может методично перебирать пароли круглосуточно — и вы об этом даже не узнаете. С ней — после пяти попыток учётка замолкает на полчаса, а в журнале событий появляется запись, которую можно отследить.

Был у нас клиент — небольшая бухгалтерская контора в Подмосковье. RDP открыт наружу, никакой политики блокировки, пароль у одной из пользователей — «Бухгалтер2022». За неделю боты из интернета постучались в порт 3389 несколько миллионов раз. Угадали. Итог: зашифрованные архивы за три года, шифровальщик из семейства LockBit. Восстановление обошлось примерно в 180 000 рублей — резервные копии были, но трёхнедельной давности. Включите политику блокировки. Прямо сейчас. Это пять минут работы.

Настройки 3 и 4: USB и автозапуск — самая недооценённая дыра

«Ну флешки, ну и что» — вот типичная реакция владельца малого бизнеса. А вот что. Сотрудник принёс флешку из дома — скопировать фотографии с корпоратива. На флешке жил Lumma Stealer. Через десять минут украдены все сохранённые пароли из Chrome, включая доступ к интернет-банкингу и корпоративной почте. Никакого взлома сети, никаких следов снаружи — человек просто вставил флешку. Реальная история нашего клиента — медицинская клиника, апрель 2025 года.

Настройка 3 — запрет записи на съёмные носители. Путь: Конфигурация компьютера → Административные шаблоны → Система → Доступ к съёмным запоминающим устройствам. Параметр «Съёмные диски: запретить запись» — включить. С этого момента записать что-либо на флешку с данного компьютера нельзя. Читать — можно. Копировать данные с флешки — можно. Писать на флешку — нет. Для большинства офисных сценариев этого достаточно. Сотрудник хочет унести документы домой? Пусть пользуется корпоративной почтой или облачным хранилищем — там хотя бы есть журнал действий.

Настройка 4 — отключение автозапуска. Кажется, что это про 2010 год и вирусы на дискетах. Нет. Раздел: Конфигурация компьютера → Административные шаблоны → Компоненты Windows → Политики автозапуска. Параметр «Отключить автозапуск» — включить для всех типов дисков. Ряд семейств вредоносного ПО до сих пор использует autorun.inf для автоматического запуска при подключении носителя. Закрыть этот вектор — буквально одна минута. Не пренебрегайте.

Настройки 5 и 6: ограничиваем запуск посторонних программ

Большинство заражений идут по одной схеме: пользователь скачал что-то из браузера и запустил прямо из папки «Загрузки». Или открыл вложение из письма — файл сохранился во временной папке, оттуда и запустился. Настройка 5 — блокировка запуска исполняемых файлов из заведомо опасных папок через Software Restriction Policies (SRP). Путь: Конфигурация компьютера → Конфигурация Windows → Параметры безопасности → Политики ограниченного использования программ. Правой кнопкой создаёте новые политики, затем добавляете дополнительные правила пути.

Правила, которые я ставлю в первую очередь: запрет для путей %USERPROFILE%\Downloads, %TEMP%, %APPDATA%\Local\Temp. Уровень безопасности — «Запрещено». Да, пользователи сразу начинают жаловаться, что «ничего не устанавливается». Именно это и является целью. Пусть обращаются к администратору. Установку легитимных программ проводит ИТ-специалист — из проверенных источников, в системные папки. Это не неудобство. Это порядок.

Настройка 6 — AppLocker. Инструмент мощнее и гибче SRP, доступен на Windows 10/11 Pro и Enterprise. Путь: Конфигурация компьютера → Конфигурация Windows → Параметры безопасности → Политики управления приложениями → AppLocker. Здесь задаётся правило белого списка: запуск исполняемых файлов разрешён только из C:\Windows и C:\Program Files, всё остальное — заблокировано по умолчанию. Мощно. Но аккуратно. Прежде чем включать принудительное применение, обязательно запустите AppLocker в режиме «Только аудит» на несколько дней — посмотрите, что именно планируется блокировать. Иначе вместе с лишним заблокируете и нужное.

Настройки 7 и 8: RDP — удобный, но опасный без правильных настроек

RDP я использую каждый день. Удобно: сидишь дома, подключаешься к офисному серверу, работаешь как будто на месте. Но если протокол не настроить — это буквально открытые ворота в сеть. Настройка 7: требование сетевой аутентификации NLA. Путь: Конфигурация компьютера → Административные шаблоны → Компоненты Windows → Службы удалённых рабочих столов → Узел сеанса удалённого рабочего стола → Безопасность. Параметр «Требовать проверку подлинности пользователя для удалённых подключений с использованием NLA» — включить.

Что это даёт на практике. Без NLA злоумышленник, добравшийся до вашего порта 3389, сразу видит экран входа в Windows — и методично пробует пароли, пока не угадает. С NLA система требует аутентификацию на уровне сети ещё до того, как показать хоть что-то. Плюс — известная критическая уязвимость BlueKeep (CVE-2019-0708), позволявшая выполнять произвольный код без авторизации, работала только при выключенном NLA. Включаете NLA — и целый класс атак просто исчезает.

Настройка 8 — тайм-аут бездействующей сессии. Раздел: та же ветка политик, подраздел «Ограничения по времени сеанса». Параметр «Задать ограничение по времени для активных бездействующих сеансов служб удалённых рабочих столов» — выставляете 30 минут. Сотрудник подключился, ушёл обедать, бросил сессию открытой. Через полчаса — автоматическое завершение. Казалось бы, мелочь. Но без этого параметра удалённые сессии спокойно висят часами: лицензии RDP заняты, сервер нагружен, а незаблокированный экран в офисе — это уже не абстрактный риск, а вполне реальная дыра.

Настройка 9: аудит событий — знаете ли вы, что происходит в вашей сети прямо сейчас

Большинство небольших компаний про аудит просто не думают. А потом случается инцидент — и расследовать буквально нечего: логов нет, картину не восстановить, виновных не найти. Настройка 9: расширенная политика аудита. Путь: Конфигурация компьютера → Конфигурация Windows → Параметры безопасности → Локальные политики → Политика аудита. Минимум три категории, которые нужно включить прямо сейчас: «Аудит входа в систему» — успех и отказ; «Аудит управления учётными записями» — успех и отказ; «Аудит доступа к объектам» — хотя бы отказ. Это не паранойя. Это база.

Не надо бояться, что аудит просадит производительность. Windows пишет события в системный журнал на локальном диске — это не какая-то тяжёлая фоновая служба. Смотреть журнал можно через eventvwr.msc, раздел «Безопасность». Если хотите собирать логи централизованно со всех машин — поставьте бесплатный Wazuh на отдельный сервер или виртуалку: он умеет агрегировать журналы Windows и строить алерты. Но даже без SIEM разница принципиальная. Либо вы говорите «мы понятия не имеем, что произошло», либо открываете журнал и видите: 14:23, пользователь petrov_ii, IP 10.0.0.45, открыл папку с договорами. Выбор очевидный.

В 2024 году мы работали с небольшим торговым домом. Ситуация неприятная: менеджер, уходя по собственному, накануне последнего рабочего дня скопировал всю клиентскую базу на личный ноутбук. Ушёл прямо к конкуренту. В суде доказать ничего не смогли — логов доступа к файлам не было, точные даты и время обращений к базе восстановить не получилось. Теперь у них аудит включён, папки с критичными данными настроены для отслеживания доступа. Поздновато. Но хотя бы следующий такой инцидент уже будет задокументирован — и шансы в суде станут совсем другими.

Настройка 10: автоматические обновления — та вещь, которую все отключают зря

Последняя настройка. Пожалуй, одна из тех, про которую чаще всего забывают. Путь: Конфигурация компьютера → Административные шаблоны → Компоненты Windows → Центр обновления Windows. Параметр «Настройка автоматического обновления» — включить, вариант «4 — автоматически загружать и устанавливать по расписанию». Расписание ставьте на ночь: скажем, 3:00 в пятницу. Пока никто не работает, машины обновляются, сами перезагружаются. К понедельнику стоят свежие. Никаких «обновите меня» во время важного звонка, никаких зависших уведомлений.

WannaCry в 2017 году заразил больше 200 000 машин по всему миру — за несколько дней. Патч MS17-010, закрывавший уязвимость EternalBlue, которой пользовался червь, Microsoft выпустила за два месяца до начала эпидемии. Два полных месяца патч просто лежал и ждал. Большинство жертв его не поставили. В 2025 году ничего не изменилось: подавляющее большинство успешных взломов — это не загадочные нулевые дни, это давно известные уязвимости с давно выпущенными патчами, которые никто не удосужился установить.

Знаю, что кто-то сейчас вспомнит: «в прошлом году обновление сломало 1С» или «после апдейта принтер отказал». Такое действительно бывает. Именно поэтому, если у вас 30 и более машин, стоит развернуть WSUS — собственный локальный сервер обновлений Windows. Он позволяет сначала прогнать обновление на одной тестовой машине, убедиться, что всё работает, и только потом раскатывать на остальные. Это отдельная большая тема — разберём её в следующей статье. Для малого офиса до 15–20 компьютеров совет проще: включите автообновления и не отключайте их по первой просьбе бухгалтера, у которого «завтра квартальный отчёт».

Частые вопросы

Работают ли эти настройки на Windows Home?
Нет. Редактор локальной групповой политики gpedit.msc доступен только на Windows 10/11 Pro, Enterprise и Education. На Home-версии его нет совсем. Часть параметров технически можно настроить напрямую через реестр, но это требует точного знания конкретных ключей и значений, и цена ошибки высока. Проще и надёжнее один раз обновить лицензию до Pro — около 9 000 рублей, и вы получаете полный набор инструментов управления безопасностью системы.

Нужен ли домен Active Directory для применения этих политик?
Нет, домен не нужен. Все десять настроек из этой статьи работают через локальную групповую политику — gpedit.msc — без каких-либо серверов и инфраструктуры. Разница только в масштабировании: с доменом политики автоматически применяются ко всем компьютерам в сети через механизм репликации. Без домена настраиваете каждый компьютер отдельно или автоматизируете это PowerShell-скриптом с secedit и lgpo.exe.

Что делать, если сотрудник всё равно пытается обойти ограничения?
Ни одна политика не защитит от человека с правами локального администратора на своей машине — он просто отключит всё, что ему мешает. Поэтому главное организационное правило: рядовые сотрудники должны работать под обычными учётными записями без прав локального администратора. Тогда обойти GPO они физически не смогут — для этого нужен пароль администратора. Если сотрудник по роли является системным администратором, здесь уже вопрос доверия, контроля и трудового договора, а не только технических настроек.

Как применить эти политики сразу на несколько компьютеров без домена?
Самый практичный способ: настраиваете одну машину через gpedit.msc, экспортируете параметры безопасности командой secedit /export в ini-файл, затем импортируете на остальные через secedit /configure. Для раздела «Административные шаблоны» используйте утилиту lgpo.exe от Microsoft — она умеет применять заранее подготовленные файлы политик в пакетном режиме. Всё это можно завернуть в один PowerShell-скрипт и запускать через Psexec или Task Scheduler по расписанию.

Хотите, чтобы мы настроили GPO-политики в вашем офисе за один день?
Оставьте заявку или позвоните — разберёмся с безопасностью вашей сети, объясним что и зачем, и не будем навязывать лишнего.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Каждую неделю — практические гайды для руководителя и сисадмина. Безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов — без воды и теории ради теории.

© ООО «АйТи-Фреш» · Москва · Все статьи