Rất tiếc là thiết lập Group Policy cũ chỉ có tối đa 14 kí tự. Hãy dùng Fine-Grained
Password Policies, tuy không dễ thiết lập và cấu hình trên Windows Server 2008
R2 (và đời cũ hơn) nhưng với WIndows Server 2012 về sau thì rất dễ.
6. Tuổi thọ tối đa của mật khẩu
Mật khẩu từ 14 kí tự trở xuống không nền dùng lâu hơn 90 ngày. Thời hạn mật
khẩu tối đa mặc định của Windows là 42 ngày, nên bạn có thể dùng số này hoặc
tăng lên 90 ngày nếu muốn. Một số chuyên gia an ninh cho rằng dùng mật khẩu tới
1 năm cũng không sao nếu nó có 15 kí tự trở lên. Dù vậy hãy nhớ là thời hạn càng
lâu thì rủi ro ai đó đánh cắp và dùng nó để truy cập tài khoản khác của cùng một
người là càng cao. Dùng trong thời hạn ngắn vẫn tốt hơn.
7. Event Logs
Nhiều nạn nhân bị tấn công đã có thể phát hiện sớm nếu bật Event Logs và có thói
quen kiểm tra chúng. Hãy đảm bảo bạn sử dụng thiết lập được khuyến nghị trong
công cụ Microsoft Security Compliance Manager và sử dụng Audit
Subcategories.
8. Vô hiệu hóa điểm danh SID nặc danh
Security Identifiers (SID - mã nhận diện bảo mật) là những con số được chỉ định
cho mỗi người dùng, nhóm và đối tượng bảo mật trên Windows hoặc Active
Directory. Ở những bản Windows đầu tiên, người dùng chưa được chứng thực có
thể truy vấn những con số này để xác định người dùng quan trọng (như quản trị
viên) và nhóm, các hacker rất thích khai thác điều này. Điểm danh này có thể được
vô hiệu hóa mặc định.
9. Đừng để tài khoản nặc danh nằm trong nhóm mọi người
Thiết lập này cùng thiết lập trước đó khi bị cấu hình sai sẽ cho phép kẻ nặc danh
truy cập hệ thống xa hơn cho phép. Cả hai thiết lập đều có thể bật mặc định (vô
hiệu hóa truy cập nặc danh) từ năm 2000.
10. Bật kiểm soát tài khoản người dùng (User Account Control - UAC)
Kể từ Windows Vista, UAC là công cụ bảo vệ số 1 khi duyệt web. Tuy vậy nhiều
người lại tắt đi do thông tin cũ về vấn đề tương thích phần mềm. Hầu hết các vấn