Групповые политики Windows для офиса без своего программиста
Каждую вторую компанию, куда меня зовут на аудит, я вижу одну и ту же картину: сорок компьютеров, все под учётками с правами администратора, пароль «1234» у бухгалтера и общий рабочий стол с ярлыком «Клиенты.xlsx» на весь отдел продаж. Никто не виноват — просто когда покупали технику, никто не подумал, что настройки по умолчанию в Windows рассчитаны на домашний ноутбук, а не на офис с деньгами и персональными данными. Расскажу, какой набор групповых политик я обычно накатываю в маленьких компаниях за один вечер, без выделенного айтишника в штате, и почему именно эти пункты, а не что-то ещё.
Групповые политики — это не для айтишников с бородой, это для вас
Слово «GPO» пугает директоров примерно как слово «аудиторская проверка». На деле это просто набор правил, которые Windows применяет ко всем компьютерам сразу — из одного места, без обхода каждого рабочего места ногами. Хочешь, чтобы у всех блокировался экран через 10 минут — настроил один раз, применилось на все машины. Хочешь запретить флешки бухгалтеру — то же самое.
У меня был клиент, торговая компания на 18 рабочих мест, где ноутбук менеджера по продажам угнали прямо из машины на парковке. На ноутбуке — открытая 1С без пароля, база с контактами клиентов и остатками на складе. Восстановили быстро, но нервов ушло много. После этого случая мы за один вечер настроили базовый набор политик — и это тот самый минимум, о котором пойдёт речь.
Хорошая новость: даже без домена Active Directory и без своего сисадмина в штате можно применить локальные политики безопасности на каждой машине через gpedit.msc, а если компьютеров больше десяти — поднять простейший контроллер домена на Windows Server, это делается за пару часов и стоит не дороже одной лицензии 1С.
Пароли и блокировка учёток — без этого всё остальное бессмысленно
Начинаем всегда отсюда, потому что весь остальной набор политик держится на одном простом факте: если пароль подбирается за пять минут, никакая антивирусная защита не спасёт. А пароль «Company2024» или дата рождения директора подбирается именно за пять минут, я проверял на нескольких клиентах специально, с их разрешения.
Минимальный набор: длина пароля не меньше 10 символов, обязательна сложность (буквы разного регистра, цифры), запрет повторять последние 5 паролей, блокировка учётки на 15 минут после 5 неудачных попыток входа. Это настройки в разделе Account Policies групповой политики, накатываются за пять минут.
Отдельно — срок действия пароля. Раньше все советовали менять пароль каждые 30-60 дней, сейчас Microsoft и NIST от этой практики отказались: люди просто дописывают циферку в конце и пароль слабеет. Я советую клиентам: длинный пароль без обязательной смены плюс обязательная двухфакторка там, где это возможно — почта, банк-клиент, удалённый доступ.
USB-флешки — самая частая дыра, о которой никто не думает
Классическая история: сотрудник приносит флешку из дома, чтобы скинуть себе фотки с корпоратива, а на флешке — вирус трёхлетней давности, который тут же лезет по сети шифровать всё, до чего дотянется. У клиента из сферы медицины так легло полтора десятка компьютеров за один обеденный перерыв, восстанавливали три дня из бэкапов Veeam, слава богу они у них были настроены правильно.
Групповая политика Removable Storage Access решает это одним махом: запрещаем запись на съёмные носители для всех, кроме отдельной группы (обычно это бухгалтерия и IT). Чтение можно оставить — иногда нужно передать файл клиенту на флешке, это нормально, а вот запись извне — почти всегда риск, а не необходимость.
Если совсем хочется контроля, можно логировать каждое подключение USB-устройства через журнал событий и политику аудита съёмных носителей — тогда при инциденте будет видно, кто и когда что подключал. Для офиса до 50 рабочих мест этого хватает с запасом, никакой DLP-системы за полмиллиона не нужно.
Экран блокируется сам — мелочь, которая экономит нервы
У юридической фирмы, с которой я работаю, был случай: клиент пришёл на переговоры, менеджер вышел на пять минут за кофе, не заблокировав компьютер. На экране — открытая переписка по другому судебному делу. Ничего страшного не случилось, но осадок остался у всех, включая меня, когда мне это рассказали.
Политика простая: экран блокируется через 10 минут бездействия, разблокировка — только по паролю пользователя. Настраивается через Interactive logon: Machine inactivity limit в разделе Security Options, действует сразу на весь домен. Для кассовых мест и ресепшена можно поставить время короче, 3-5 минут — там компьютер часто без присмотра.
Сопротивление сотрудников на этом пункте обычно самое сильное: «мне неудобно», «я и так помню разблокировать». Отвечаю всегда одинаково: удобство одного человека не стоит утечки данных клиента, за которую потом отвечать директору, а не сотруднику.
Кто может ставить программы — убираем лишних из локальных админов
Топ причина заражений, которые я разбираю: сотрудник — локальный администратор своего компьютера, скачал «бесплатный конвертер PDF» из первой ссылки в поисковике, а там майнер или шифровальщик в комплекте. Если у пользователя нет прав администратора, установить программу без ведома IT он просто не может — это закрывает добрую половину случаев заражения на моей практике.
Через групповую политику Restricted Groups можно централизованно управлять составом группы «Администраторы» на всех машинах сразу: оставить там только сервисные и IT-учётки, всех остальных убрать. Это самая частая правка, с которой я начинаю у нового клиента, и самая заметная по эффекту через месяц-два.
Дальше по желанию — AppLocker или Software Restriction Policies, которые разрешают запуск только программ из определённых папок (обычно Program Files и Windows) и блокируют запуск exe-файлов из папки Загрузки и с флешек. Настройка чуть сложнее, часа полтора-два, но полностью закрывает запуск случайно скачанных вредоносов даже теми, у кого пока остались права.
RDP наружу — дверь, в которую ломятся ежедневно, даже если вы об этом не знаете
Если у вас есть терминальный сервер с 1С и порт 3389 открыт напрямую в интернет — вас уже сканируют боты, прямо сейчас, пока вы читаете этот текст. Я видел логи с 40-50 тысячами попыток подбора пароля в сутки на один открытый RDP-порт, это совершенно нормальная статистика для любого белого IP.
У одного клиента из производственной сферы именно через такой открытый RDP и слабый пароль администратора зашёл шифровальщик, положил файловый сервер и часть 1С за одну ночь. Восстановление обошлось дороже, чем три года абонентского обслуживания у аутсорсера.
Обязательный набор: включить Network Level Authentication через GPO, вынести RDP за VPN или хотя бы сменить порт по умолчанию, добавить политику блокировки учётки после нескольких неудачных попыток именно для терминальных пользователей, и завести отдельные, не административные, учётки для входа по RDP. В идеале — вообще закрыть прямой доступ и пускать только через VPN-шлюз, но это уже не пять минут, а отдельная задача на вечер.
Обновления и защитник Windows — включаем автоматику один раз и забываем
Половина известных уязвимостей, через которые ловят шифровальщики, закрыты патчами Microsoft ещё за полгода-год до атаки. Проблема не в том, что патчей нет, а в том, что их никто не ставит — потому что «сервер перезагрузится в рабочее время» или просто забыли.
Через политику Windows Update можно назначить окно установки обновлений на ночь, например на 3 часа субботы, и настроить автоматическую перезагрузку без запроса пользователя. Для терминальных серверов, где перезагрузка неудобна в любое время, ставим отложенное окно и предупреждение за час.
Отдельно — Windows Defender. У многих он выключен «для скорости работы 1С», хотя на реальную работу базы влияет минимально, если добавить папки с базами данных в исключения сканирования. Через GPO включаем облачную защиту, автоматические обновления баз сигнатур и защиту от подмены (Tamper Protection), чтобы вирус не мог сам отключить антивирус при заражении.
Как применить всё это за один вечер, если своего IT-специалиста нет
Порядок важен. Сначала пароли и блокировка учёток — это фундамент. Потом убираем лишних из локальных администраторов, иначе остальные политики можно обойти вручную. Дальше — блокировка экрана и запрет записи на USB, это самые заметные для пользователей изменения, лучше делать их вместе, одним объявлением по офису. В конце — RDP и обновления, это уже история для серверной части, которую пользователи вообще не заметят.
Если у вас нет домена — не беда, локальные политики безопасности (secpol.msc) применяются на каждый компьютер вручную, для офиса из 10-15 машин это реально сделать за вечер силами одного человека с правами администратора. Если компьютеров больше пятнадцати-двадцати, разумнее один раз развернуть простой Active Directory на недорогом сервере или в облаке и управлять всем централизованно — это отбивается уже на втором сэкономленном инциденте.
Мы в «АйТи-Фреш» именно так и заходим к новым клиентам: не с продажи абонентского обслуживания, а с одного вечернего визита, где накатываем этот базовый набор бесплатно в рамках первичного аудита. Дальше клиент сам решает, оставаться ли с нами или найти студента-фрилансера для точечных задач — но фундамент безопасности к этому моменту уже стоит.
Частые вопросы
У нас всего 8 компьютеров и нет сервера. Есть смысл возиться с групповыми политиками?
Есть, просто вместо доменных GPO настраиваете локальные политики безопасности на каждой машине через secpol.msc — займёт минут 20-30 на компьютер. Разница в удобстве управления, а не в самой защите: результат для безопасности одинаковый.
Сотрудники будут жаловаться на блокировку экрана и запрет флешек. Как объяснить, зачем это нужно?
Я обычно рассказываю реальный случай с угнанным ноутбуком или заражением через флешку — свой или похожий на ситуацию клиента. Абстрактная «информационная безопасность» никого не убеждает, а конкретная история про три дня простоя и потерянные деньги — почти всегда убеждает.
Можно ли всё это настроить самому, если я директор и немного разбираюсь в компьютерах, но не системный администратор?
Базовые пункты — пароли, блокировка экрана, запрет флешек — вполне можно настроить самому по инструкциям с официального сайта Microsoft, это не требует глубоких знаний. С RDP, AppLocker и настройкой домена лучше позвать специалиста хотя бы на разовую консультацию, там легче случайно заблокировать себе доступ к серверу.
У нас на терминальном сервере работает 1С через RDP из дома у нескольких сотрудников. Это опасно само по себе?
Опасен не сам удалённый доступ, а то, как он организован. RDP напрямую в интернет без VPN и с простыми паролями — действительно риск. RDP через VPN, с NLA и сложными паролями отдельных учёток — рабочая и вполне безопасная схема, которой пользуются тысячи компаний.
Приедем, проверим текущие настройки и накатим базовый набор групповых политик без остановки работы офиса.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
