Базовые групповые политики для госоргана
Групповые политики для госоргана: базовый профиль Windows для блокировки, прав администратора, носителей, обновлений и журналов аудита.

Минимальный профиль GPO должен не изображать безопасность, а оставлять проверяемый результат на каждой рабочей станции. Для обычного рабочего места госоргана я включаю в такой профиль автоматическую блокировку, управляемую локальную администрацию, контроль съемных носителей, обязательные обновления и расширенный аудит с достаточным размером журналов. Если хотя бы один из этих элементов существует только в регламенте, проверяющий найдет разрыв между документом и фактической конфигурацией.
Этот набор не заменяет модель угроз, антивирусную защиту, межсетевой экран, резервное копирование или контроль приложений. Он задает нижнюю границу для доменных компьютеров Windows: понятные параметры, узкие исключения, пилотное внедрение и доказательства применения. Единые требования Республики Казахстан в области ИКТ и информационной безопасности задают общий обязательный контекст, но конкретное значение тайм-аута или срок установки исправления организация должна закрепить во внутренних документах с учетом класса системы, режима помещения и процесса обновлений.
Минимум должен помещаться в один проверяемый паспорт
Базовый профиль удобно описывать одним коротким паспортом, где у каждой меры есть значение, область применения, владелец и ожидаемое доказательство. Это лучше длинного перечня настроек без ответственности: инженер понимает, что развернуть, служба ИБ понимает, что проверить, а владелец процесса видит, где требуется исключение.
- Блокировка сеанса: 10 минут бездействия и обязательный повторный вход. Доказательство состоит из
gpresult, эффективного тайм-аута и теста блокировки. - Локальные администраторы: сотрудник не входит в Administrators, а паролем встроенной учетной записи управляет Windows LAPS. Покажите состав группы, политику LAPS и событие успешной обработки.
- Съемные носители: запись запрещена по умолчанию, чтение разрешено только при утвержденном процессе. Проверьте результирующую политику на разрешенном и запрещенном устройстве.
- Обновления: автоматическая установка, пилотное кольцо и числовой срок для обновлений качества. Отчет должен содержать дату последнего исправления и состояние клиента.
- Аудит: выбранные подкатегории успеха и отказа, увеличенный журнал Security и централизованный сбор. Подтвердите настройки через
auditpol, параметры журнала и события на сборщике.
У паспорта должна быть версия. Запишите дату утверждения, владельца, область Windows и номер изменения, которым профиль введен. Если служба поддержки не может связать компьютер с конкретной версией, сравнение с эталоном превращается в догадку. Версия пригодится и после обновления административных шаблонов, когда прежнее имя параметра может исчезнуть из нового редактора, хотя клиент продолжает получать реестровое значение.
Не редактируйте Default Domain Policy ради удобства. Оставьте ее для небольшого числа параметров уровня домена, прежде всего политики учетных записей, а рабочий профиль держите в отдельных именованных GPO. Тогда резервная копия и откат затрагивают именно рабочие станции. Еще это мешает случайной настройке носителей или аудита попасть на контроллеры домена, где требования и допустимая нагрузка другие.
Назначьте владельцев не только документу, но и каждому процессу. Служба ИБ утверждает контроль и принимает риск, команда Active Directory отвечает за доставку GPO, поддержка управляет разрешенными повышениями прав, а команда обновлений отвечает за одобрение и сроки. В небольшой организации один человек может выполнять несколько ролей, но в паспорте все равно должны стоять конкретные обязанности. Иначе при сбое каждый показывает на зеленую настройку в своей консоли, а компьютер остается без исправления.
Десять минут здесь не магическое число. Для стойки приема граждан или общего кабинета разумен более короткий интервал, для закрытого технологического помещения возможен другой. Важнее, чтобы утвержденное значение совпадало в политике, внутреннем стандарте и акте проверки.
Не добавляйте в базовый GPO десятки параметров только потому, что они есть в шаблоне безопасности. Каждая лишняя настройка расширяет область отказа и усложняет поиск причины. Отдельные GPO для Microsoft Defender, межсетевого экрана, BitLocker, браузера и контроля приложений нужны, но их жизненный цикл не следует прятать внутри одного монолита.
Блокировка экрана должна срабатывать без участия пользователя
Рабочая станция должна сама блокировать активный сеанс после утвержденного периода без ввода. Пользовательская памятка с просьбой нажимать Win+L полезна, но она не считается техническим контролем и не дает воспроизводимого результата.
Основной параметр находится по пути Конфигурация компьютера > Политики > Конфигурация Windows > Параметры безопасности > Локальные политики > Параметры безопасности > Интерактивный вход в систему: предел бездействия компьютера. Значение задается в секундах, поэтому для десяти минут укажите 600. Microsoft описывает диапазон от 0 до 599940 секунд и прямо указывает, что ноль отключает контроль. После изменения параметра запланируйте перезагрузку пилотных машин и фактический тест, а не ограничивайтесь просмотром редактора GPO.
На смешанном парке я дополнительно фиксирую пользовательские параметры заставки: включение заставки, защиту паролем и тот же тайм-аут. Это убирает различия старых сборок и пользовательских профилей. Но источником истины остается компьютерная политика бездействия, потому что ее сложнее обойти изменением персонализации.
Проверка проста: войдите обычной доменной учетной записью, оставьте компьютер без ввода и зафиксируйте время появления экрана блокировки. Затем убедитесь, что движение мыши не открывает рабочий стол без повторной аутентификации. Отдельно проверьте видеоконференции, презентационные места, медицинские консоли и другие сценарии, где гашение экрана может сорвать работу. Для них оформляют отдельную группу и отдельный GPO, а не увеличивают тайм-аут всему ведомству.
Типовая ошибка выглядит безобидно: администратор включает Включить заставку, но оставляет Защита заставки с помощью пароля неопределенной. На части профилей картинка появляется, а сеанс возвращается по движению мыши. В отчете политика выглядит примененной, но контроль доступа не работает. Проверяйте поведение целиком.
Общий пароль локального администратора нужно убрать
Обычный сотрудник не должен состоять в локальной группе Administrators, а локальная административная учетная запись не должна иметь одинаковый пароль на всем парке. Эти два условия решают разные задачи: первое ограничивает ежедневные действия пользователя, второе не дает одному раскрытому секрету открыть соседние компьютеры.
Состав локальной группы задавайте через Конфигурация компьютера > Политики > Конфигурация Windows > Параметры безопасности > Группы с ограниченным доступом либо через локальные пользователи и группы в настройках Group Policy Preferences. Я предпочитаю явно описанную разрешенную группу поддержки и отдельную аварийную схему. Не добавляйте учетные записи сотрудников по заявкам без срока действия: временное исключение быстро превращается в постоянный способ установки любого ПО.
Для паролей используйте Windows LAPS. По документации Microsoft эта функция автоматически управляет паролем локального администратора и сохраняет его в Windows Server Active Directory или Microsoft Entra ID. В доменной среде настройки находятся по пути Конфигурация компьютера > Политики > Административные шаблоны > Система > LAPS. Для сохранения в локальном AD задайте BackupDirectory=2, определите возраст и длину пароля, ограничьте право чтения выделенной группе поддержки и включите шифрование пароля, если домен соответствует требованиям функции. Значение по умолчанию для длины равно 14 символам, но внутренний стандарт может требовать больше.
Не задавайте имя встроенной учетной записи без необходимости. Windows распознает ее по известному RID даже после переименования. Если вы выбрали отдельную локальную учетную запись, сначала обеспечьте ее создание: сама политика LAPS этого не делает. Это мелкая деталь, из-за которой я видел полностью зеленый проект GPO и ни одного реально управляемого пароля.
После развертывания проверьте три вещи: на машине появилась действующая политика LAPS, пароль записался в каталог, а читать его могут только утвержденные роли. Затем получите пароль под учетной записью поддержки, выполните один разрешенный вход и убедитесь, что настроенное действие после аутентификации меняет пароль в заданный срок. Хранить один аварийный пароль в таблице, даже в закрытой папке, нельзя считать заменой LAPS.
Политика носителей начинается с решения о чтении и записи
Запрет съемных носителей нельзя сводить к одной кнопке Запретить все классы. Сначала организация решает, кому требуется чтение, кому требуется запись, какие носители допускаются и как файлы проходят проверку. Без этого жесткий запрет породит обходы, а мягкий запрет оставит канал утечки открытым.
Базовый безопасный вариант для большинства рабочих мест запрещает запись на съемные диски. Путь: Конфигурация компьютера > Политики > Административные шаблоны > Система > Доступ к съемным запоминающим устройствам > Съемные диски: запретить запись. Если работа не требует получать данные с внешних носителей, включите и запрет чтения. Параметр Все классы съемных запоминающих устройств: запретить любой доступ ставьте только для групп, где исключения не нужны, потому что он имеет более широкий эффект.
Для разрешенной записи разумнее требовать защищенный носитель, чем разрешать любой USB-диск. Политика BitLocker Запретить запись на съемные диски, не защищенные BitLocker отделяет корпоративный зашифрованный носитель от случайной флешки. Но она не проверяет содержимое файла и не заменяет антивирусное сканирование, DLP или учет выдачи носителей.
Разрешения назначайте группам компьютеров, а не отдельным пользователям, если процесс привязан к конкретному месту: например, к станции приема корреспонденции. Так область исключения остается видимой. Для переносного рабочего места конкретного специалиста может потребоваться пользовательская группа, однако ее владелец, срок и основание должны быть записаны в заявке.
Тестируйте минимум четыре операции: чтение обычного носителя, запись на него, запись на утвержденный зашифрованный носитель и подключение телефона в режиме передачи файлов. Windows применяет разные классы устройств, поэтому успешный запрет USB-накопителя еще не доказывает закрытие всех путей. Включите аудит PnP: событие 6416 помогает увидеть подключение внешнего устройства. Аудит доступа к съемному хранилищу даст события только при настроенной подкатегории и подходящих объектах, поэтому заранее подтвердите, какие события действительно попадают в ваш сборщик.
Обновлениям нужны срок и кольца развертывания
Политика Автоматически загружать без предельного срока не обеспечивает своевременную установку исправлений. Пользователь может откладывать перезапуск, ноутбук может неделями не видеть внутренний сервер, а ошибочно назначенная группа WSUS может вообще не получать одобрения.
Выберите один управляемый источник. При WSUS задайте Указать расположение службы обновлений Майкрософт в интрасети, заполните адрес службы обнаружения и сервер статистики, затем включите Настройка автоматического обновления. Документация Microsoft отдельно предупреждает: запрет подключений к интернет-узлам Windows Update действует только вместе с внутренней службой и может затронуть Microsoft Store и Delivery Optimization. Не включайте его как универсальное усиление без проверки зависимостей.
Для Windows Update client policies задайте сроки установки обновлений качества и функциональных обновлений, льготный период и поведение перезапуска. Microsoft рекомендует использовать автоматическую загрузку и установку, стандартные уведомления и сроки вместо большого набора конфликтующих параметров интерфейса. Это хороший совет: десять старых политик перезапуска часто дают менее предсказуемый результат, чем несколько актуальных.
Разделите парк хотя бы на два кольца. В пилот входят разные модели компьютеров, типовые периферийные устройства и владельцы важных приложений. После успешного периода наблюдения обновление получает основная группа. Срок перехода между кольцами и максимальный срок установки закрепите числом во внутреннем стандарте. Слова оперативно и своевременно невозможно проверить.
Отчет должен показывать не только факт назначения GPO, но и состояние устройства: номер сборки, дату последнего обновления качества, ожидающий перезапуск, источник сканирования и код последней ошибки. Для ноутбуков предусмотрите канал обновления вне ведомственной сети либо обязательное окно подключения. Иначе политика существует, а удаленные машины остаются в прошлом месяце.
Не одобряйте обновления сразу для всего парка ради красивого процента соответствия. Такой подход популярен, потому что отчет быстро зеленеет. Он неверен: один несовместимый драйвер способен остановить работу подразделения, после чего администраторы отключат обновления целиком. Небольшое, но репрезентативное пилотное кольцо сохраняет и темп, и возможность отката.
Журналирование должно отвечать на конкретные вопросы
Базовый аудит должен позволять установить, кто вошел, кто получил повышенные права, какой процесс запустился, кто изменил политику и какое внешнее устройство подключили. Включить все подкатегории на успех и отказ проще, но поток малополезных событий быстро вытеснит нужные записи.
Используйте расширенную политику аудита по пути Конфигурация компьютера > Политики > Конфигурация Windows > Параметры безопасности > Конфигурация расширенной политики аудита. Для рабочих станций обычно нужны вход и выход, специальный вход, управление учетными записями, изменение политики аудита, создание процесса, активность PnP, целостность системы и очищение журнала. Доступ к файлам включайте только для объектов с настроенным SACL, иначе ожидания и фактические события разойдутся.
Microsoft связывает создание процесса с событием 4688, специальный вход с 4672, подключение PnP-устройства с 6416, а очистку журнала Security с 1102. Эти идентификаторы удобны как приемочные тесты. Они не говорят сами по себе, что произошло нарушение: событие 4672 появляется и при законной административной работе. Смысл возникает после сопоставления пользователя, компьютера, времени и заявки.
Включите Аудит: принудительно применять параметры подкатегорий политики аудита, чтобы расширенная политика имела приоритет над устаревшими категориями. Затем задайте размеры журналов. Для Security на обычной рабочей станции начните с 256 МБ и измерьте реальную скорость заполнения на пилоте; для более шумных ролей потребуется больше. Не выбирайте режим Не перезаписывать события, если нет процесса регулярной архивации: заполненный журнал может прекратить запись новых событий и лишить вас именно тех данных, которые нужны после инцидента.
Локальный журнал не должен быть единственной копией. Настройте Windows Event Forwarding или используемую организацией систему централизованного сбора, проверьте задержку доставки и права доступа. Единые требования РК определяют журналирование как запись сведений о событиях объекта информатизации, но наличие файла журнала еще не делает контроль рабочим. Нужны хранение, синхронизация времени, поиск и ответственный за разбор.
Вот короткая приемочная последовательность для пилотной машины. Команды не меняют конфигурацию:
gpresult /scope computer /h C:\Temp\gpo.html
auditpol /get /category:*
Get-LocalGroupMember -Group Administrators
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4688,4672,1102} -MaxEvents 20 |
Select-Object TimeCreated, Id, ProviderName, Message
Первая команда создает HTML-отчет с результирующими GPO. auditpol выводит подкатегории и состояния Успех, Отказ или Аудит отсутствует. Третья команда показывает фактический состав локальных администраторов. Последняя возвращает время, идентификатор, источник и текст последних событий, поэтому проверяющий видит не снимок редактора, а данные с конечного устройства.
Разделяйте базу, роли и исключения
Один базовый GPO должен применяться ко всем управляемым рабочим станциям, а ролевые GPO должны только ужесточать или обоснованно менять отдельные параметры. Такая схема делает приоритеты видимыми и не превращает диагностику в археологию наследования.
Создайте отдельную OU для пилотных рабочих станций или используйте тщательно контролируемую группу безопасности. Не фильтруйте базовую политику по десяткам групп: через год никто не сможет доказать, какие компьютеры выпали из области применения. Связывайте GPO с OU рабочих станций, оставляйте Authenticated Users право чтения и используйте фильтрацию применения только там, где она действительно нужна.
Практичная структура выглядит так:
WS-BASE-Securityсодержит блокировку, локальные права и основу аудита.WS-BASE-Updatesсодержит источник, кольцо и сроки обновлений.WS-BASE-Removableзапрещает запись или любой доступ согласно базовому решению.WS-ROLE-Removable-Approvedдает узкое исключение утвержденным станциям.WS-PILOT-*получает изменения до основной OU.
Не используйте Enforced и блокировку наследования как средство исправить непонятный порядок. Сначала посмотрите Group Policy Results, порядок ссылок и фильтры WMI. Принудительная связь уместна редко, а ее побочный эффект обычно всплывает во время следующего проекта.
Каждое исключение должно иметь владельца, основание, область, компенсирующую меру и дату пересмотра. Исключение без срока фактически меняет базовый стандарт, но обходит его утверждение. Автоматический отчет по членству в группах исключений полезнее ежегодной ручной сверки: он показывает новые и просроченные записи до проверки.
Развертывание проходит через резервную копию GPO, пилот, проверку событий и расширение области. Для пользовательских функций проверьте вход и выход, печать, специализированное ПО, смарт-карты, ЭЦП и удаленную поддержку. Откат тоже тестируют: резервная копия, которую никто не восстанавливал в лаборатории, остается предположением.
Назначенная политика и действующий контроль не одно и то же
Редактор GPMC показывает намерение администратора, а проверка рабочего места должна показывать результирующее состояние. Между ними стоят область связи, фильтрация безопасности, наследование, репликация SYSVOL, обработка клиентом, версия ADMX и локальные конфликты.
На выбранной машине выполните обновление политики и сохраните результат:
gpupdate /force
gpresult /r /scope computer
reg query HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v InactivityTimeoutSecs
wevtutil gl Security
В нормальном результате gpupdate сообщает об успешном обновлении компьютерной политики, gpresult перечисляет примененные GPO, reg query показывает InactivityTimeoutSecs как REG_DWORD с вашим значением, а wevtutil gl Security выводит maxSize, retention и autoBackup. Не копируйте ожидаемый вывод в акт заранее. Приложите результат конкретной машины с именем, временем и версией политики.
Затем проведите функциональные тесты: дождитесь блокировки, попытайтесь записать файл на запрещенный носитель, запросите локальное повышение прав под обычной учетной записью, создайте тестовый процесс и найдите событие 4688, проверьте установку одобренного обновления на пилоте. Успех этих тестов доказывает контроль лучше снимков пяти окон GPMC.
Если параметр не применился, сначала проверьте область GPO и событие обработки GroupPolicy, затем доступ к контроллеру домена, репликацию и конфликтующую политику. Не начинайте с ручной правки реестра на рабочей станции. Она маскирует причину, исчезает при следующем обновлении и разрушает воспроизводимость.
GSE может поставить рабочие станции и интегрировать программную инфраструктуру с учетом требований госорганизации, но содержание профиля и порядок исключений все равно должен утвердить владелец информационной системы. Производитель оборудования не может решить за заказчика, кто вправе использовать носители или сколько минут допустимо держать сеанс открытым.
Проверяющему нужен пакет доказательств, а не скриншот GPO
Готовность к проверке подтверждает связанная цепочка: утвержденное требование, настройка GPO, область применения, результирующая конфигурация конечного устройства, событие или тест и запись об исключениях. Если один элемент отсутствует, проверяющий не может установить, действует ли мера на всем заявленном парке.
Соберите для каждой версии базового профиля паспорт с владельцем и датой утверждения, экспорт или резервную копию GPO, перечень связанных OU, список групп фильтрации, протокол пилота, выборку gpresult, отчет по обновлениям, подтверждение централизованного получения событий и реестр исключений. Храните номер версии профиля в имени резервной копии и в акте изменения. Скриншоты редактора оставьте вспомогательным материалом: они не показывают наследование и фактическое состояние.
Проверяйте выборку по ролям, а не пять случайных одинаковых компьютеров. В нее должны попасть стационарное место сотрудника, ноутбук, стойка приема, машина с разрешенным носителем и рабочее место со специализированным ПО. Если организация заявляет единую базу, различия между этими ролями должны объясняться утвержденными ролевыми политиками.
Раз в квартал или после значимого изменения сравнивайте фактические значения с эталоном. Проверка должна находить отсутствующие компьютеры, неверный тайм-аут, лишнего локального администратора, просроченное обновление, разрешенную запись на носитель и молчащий источник событий. Порог и периодичность закрепите во внутреннем стандарте, а отклонения направляйте владельцам с датой устранения.
Минимальный профиль считается готовым не в момент нажатия ОК в GPMC. Он готов, когда новая доменная рабочая станция попадает в правильную OU, получает все пять контролей без ручной настройки, появляется в отчетах и оставляет понятные следы. Добейтесь этого на чистой тестовой машине, и следующая проверка станет обычной сверкой, а не поиском оправданий.
FAQ
Какие GPO обязательны для рабочего места госоргана?
В минимальный профиль стоит включить блокировку сеанса, управление локальными администраторами, контроль съемных носителей, обязательные обновления и расширенный аудит. Точный набор дополняют по модели угроз, классу системы и внутренним требованиям организации.
Какой тайм-аут блокировки экрана выбрать?
Для обычного кабинета разумная отправная точка составляет 10 минут, а для общедоступных мест интервал обычно сокращают. Значение должно быть утверждено, задано в секундах в компьютерной политике и проверено фактическим ожиданием.
Можно ли оставить пользователю права локального администратора?
Для повседневной работы оставлять такие права не следует. Если специализированное ПО действительно требует повышения, оформите ограниченное по времени исключение или исправьте процесс установки и обновления этого ПО.
Чем Windows LAPS лучше общего пароля администратора?
Windows LAPS создает и меняет отдельный пароль локальной административной учетной записи на каждом управляемом компьютере. Раскрытие одного пароля поэтому не открывает весь парк, а право его чтения можно дать только утвержденной группе.
Нужно ли полностью запрещать USB-накопители?
Не всегда: решение зависит от рабочего процесса. Безопасная база запрещает запись, а чтение и доступ к защищенным носителям разрешает только утвержденным ролям с учетом файлов, антивирусной проверки и срока исключения.
Достаточно ли настроить WSUS через GPO?
Нет, нужно еще одобрять обновления, контролировать сроки установки, ожидающие перезапуски и ошибки клиентов. Пилотное кольцо должно получить обновление раньше основной группы, иначе несовместимость затронет весь парк сразу.
Какие события Windows проверять после настройки аудита?
Для приемки полезны 4688 для создания процесса, 4672 для специального входа, 6416 для PnP-устройства и 1102 для очистки Security. Список расширяют под сценарии контроля, а события проверяют и локально, и на центральном сборщике.
Как доказать, что GPO реально применяется?
Сохраните `gpresult` с конечной машины, проверьте эффективное значение или `auditpol`, затем выполните функциональный тест. Экспорт GPO показывает намерение, но не доказывает, что клиент получил и исполняет настройку.
Как оформлять исключения из базовой политики?
У исключения должны быть владелец, основание, точная область, компенсирующая мера и дата пересмотра. Выдавайте его через отдельную группу или ролевой GPO, чтобы оно не меняло базу для остальных компьютеров.
Как часто пересматривать базовый профиль GPO?
Проверяйте его после значимых изменений Windows, инфраструктуры обновлений и требований ИБ, а фактическое соответствие контролируйте регулярно по утвержденному графику. Ежеквартальная сверка подходит как отправная точка, если риск не требует более частого контроля.