Нужны скриншоты выполнения работ согласно описанию: Созданные ресурсы в инфраструктуре:
Контроллеры домена и службы:
- 1 контроллер домена (DC01) на базе Windows Server 2022 Standard;
- Служба DNS-сервера с интегрированной зоной orion-telecom.local;
- Служба DHCP-сервера с авторизацией в домене;
- Настроена синхронизация времени с внешним NTP-сервером.
Структура организационных подразделений (OU):
Создана иерархическая структура OU в соответствии с моделью сегментации:
- Корневое OU mydomain;
- OU Administrators (учётные записи администраторов по уровням Tier);
- OU Servers (объекты серверов);
- OU Workstations (объекты рабочих станций);
- OU Users (учётные записи пользователей);
- OU Service_Accounts (сервисные учётные записи).
Учётные записи и группы безопасности:
- Создано 15 пользовательских учётных записей в OU Users;
- Создано 3 сервисные учётные записи в OU Service_Accounts;
- Созданы глобальные группы безопасности:
- GG_HelpDesk (специалисты технической поддержки);
- GG_Server_Operators (операторы серверов);
- GG_Users (обычные пользователи);
- Настроено делегирование полномочий для группы GG_HelpDesk на OU Users (право сброса паролей и разблокировки учётных записей без доступа к группе Domain Admins).
Настроенные групповые политики (GPO):
GPO_Security_Baseline (применена ко всему домену):
- Минимальная длина пароля – 12 символов;
- Требование сложности пароля (верхний/нижний регистр, цифры, спецсимволы);
- Максимальный срок действия пароля – 90 дней;
- История паролей – 24 пароля;
- Блокировка учётной записи после 5 неудачных попыток входа на 15 минут;
- Отключена встроенная учётная запись Administrator;
- Отключены устаревшие протоколы: NTLMv1, SMBv1, TLS 1.0/1.1.
GPO_Workstation_Hardening (применена к OU Workstations):
- Запрет запуска исполняемых файлов (.exe, .bat, .ps1) из папок %TEMP% и %APPDATA% через Software Restriction Policies;
- Отключение автозапуска съёмных носителей;
- Включение экранной заставки с блокировкой через 10 минут неактивности;
- Настройка брандмауэра Windows с запретом входящих подключений по умолчанию.
GPO_Server_Hardening (применена к OU Servers):
- Включение расширенного аудита безопасности;
- Настройка политик аудита для регистрации событий входа, управления учётными записями и изменения политик;
- Ограничение доступа по сети только для необходимых портов (53, 88, 135, 389, 445, 464, 636, 3268).
GPO_Audit_Policy (применена ко всем OU):
- Включён аудит успешных и неуспешных попыток входа в систему (Event ID 4624, 4625);
- Включён аудит создания, изменения и удаления учётных записей (Event ID 4720, 4722, 4726);
- Включён аудит изменения членства в группах безопасности (Event ID 4728, 4732);
- Включён аудит изменения групповых политик (Event ID 4739).
GPO_Network_Security (применена ко всему домену):
- Клиент и сервер Microsoft Network: требовать цифровую подпись SMB-пакетов (всегда);
- Сетевая безопасность: не хранить значения хэша LAN Manager;
- Отключена анонимная перечисление SAM-учётных записей и общих ресурсов.
Настроенные службы DHCP и DNS:
DHCP-сервер:
- Создана область SCOPE1 с диапазоном IP-адресов 192.168.1.2 – 192.168.1.254;
- Настроен шлюз по умолчанию: 192.168.1.1;
- Настроен DNS-сервер: 192.168.1.1 (контроллер домена);
- Установлено имя родительского домена:mydomain.local;
- Срок аренды адреса – 8 дней;
- DHCP-сервер авторизован в домене Active Directory.
DNS-сервер:
- Создана зона прямого просмотра mydomain.local с интегрированным хранением в AD;
- Создана зона обратного просмотра для подсети 192.168.1.0/24;
- Настроены пересылатели (Forwarders) на внешние DNS-серверы (8.8.8.8, 1.1.1.1);
- Включена безопасная динамическая регистрация DNS-записей (только для авторизованных клиентов домена).
Резервное копирование и мониторинг:
- Настроена роль Windows Server Backup;
- Создано расписание ежедневного резервного копирования состояния системы (System State) в 02:00;
- Настроена централизованная сборка журналов событий безопасности с контроллера домена на выделенный сервер (имитация SIEM-системы);
- Настроены оповещения о множественных неудачных попытках входа и изменениях в привилегированных группах.
Ввод рабочих станций в домен:
- Выполнен ввод 5 тестовых рабочих станций (Windows 10 Pro) в домен mydomain.local;
- Проверено применение всех групповых политик с использованием команды gpupdate /force и gpresult /r;
- Подтверждён успешный вход пользователей с доменными учётными записями.