Microsoft наконец начала выпуск Windows 11 версии 26H2 для пользователей, и хотя она не рассылается всем одновременно, существует способ обойти эти ограничения постепенного развертывания. Хотя обычные потребители будут больше заинтересованы в новых функциях, таких как улучшения на базе ИИ, обновления пользовательского интерфейса и многое другое, ИТ-администраторы, управляющие развертыванием на больших парках устройств, вероятно, будут больше обеспокоены улучшениями безопасности при развертывании обновления ОС.
В связи с этим Microsoft выпустила новый пакет базовых настроек безопасности для Windows 11 версии 26H2, позволяющий ИТ-администраторам тестировать обновленные конфигурации безопасности, а затем внедрять их по мере необходимости. Внесены два основных изменения, кратко описанных в соответствующих разделах ниже.
Ранжирование драйверов Windows Ready Print
Microsoft рекомендует ИТ-администраторам установить значение параметра Printer\Configure Windows Ready Print driver ranking в разделе Administrative Templates\Printers на Enabled. Это гарантирует, что при установке новых принтеров Windows будет предпочитать современный нативный драйвер класса IPP сторонним драйверам.
Microsoft считает, что это уменьшит поверхность атаки, связанную с принтерами, обычно подверженными уязвимостям из-за сторонних драйверов OEM. «Обратите внимание, что ранжирование драйверов применяется при установке принтеров через метод подключения, поддерживающий IPP, такой как USB или сетевое обнаружение методом multicast. В этих случаях, если принтер поддерживает IPP, Windows будет устанавливаться с использованием драйвера класса, даже если доступен драйвер поставщика V3/V4. Если принтер не поддерживает IPP или устанавливается напрямую как принтер TCP/IP, поведение не изменится», — подчеркивает Microsoft.
Поддержка шифрования
Политика, контролирующая поддержку шифрования через Internet Explorer\Internet Control Panel\Advanced Page\Turn off encryption support, теперь поддерживает только протоколы TLS 1.2 и TLS 1.3. Ранее допускались TLS 1.1 и 1.2. Теперь TLS 1.1 считается устаревшим, и Microsoft не рекомендует его использование в корпоративных средах.
Обновленный пакет базовых настроек можно загрузить из Microsoft Security Compliance Toolkit здесь.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Usama Jawad




