Microsoft ΠΏΡΠ΅Π΄ΡΡΠ°Π²ΠΈΠ»Π° Administrator Protection β ΠΊΠ°ΡΠ΄ΠΈΠ½Π°Π»ΡΠ½ΠΎ Π½ΠΎΠ²ΡΡ Π°ΡΡ ΠΈΡΠ΅ΠΊΡΡΡΡ ΡΠΏΡΠ°Π²Π»Π΅Π½ΠΈΡ Π°Π΄ΠΌΠΈΠ½ΠΈΡΡΡΠ°ΡΠΈΠ²Π½ΡΠΌΠΈ ΠΏΡΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡΠΌΠΈ Π² Windows 11 Π²Π΅ΡΡΠΈΡΡ 24H2 ΠΈ 25H2. Π€ΡΠ½ΠΊΡΠΈΡ ΠΏΠ΅ΡΠ΅ΠΎΠΏΡΠ΅Π΄Π΅Π»ΡΠ΅Ρ ΠΏΠ°ΡΠ°Π΄ΠΈΠ³ΠΌΡ, ΠΊΠΎΡΠΎΡΠ°Ρ ΡΡΡΠ΅ΡΡΠ²ΠΎΠ²Π°Π»Π° ΡΠΎ Π²ΡΠ΅ΠΌΡΠ½ Windows Vista, Π·Π°ΠΌΠ΅Π½ΡΡ ΡΡΠ°Π΄ΠΈΡΠΈΠΎΠ½Π½ΡΠΉ ΠΏΠΎΡΡΠΎΡΠ½Π½ΡΠΉ admin-Π΄ΠΎΡΡΡΠΏ Π½Π° ΠΌΠΎΠ΄Π΅Π»Ρ just-in-time ΠΏΡΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ.
ΠΡΡ ΠΈΡΠ΅ΠΊΡΡΡΠ½ΡΠΉ ΠΡΠΎΡΡΠ²: ΠΠ°ΠΊ ΠΡΠΎ Π Π°Π±ΠΎΡΠ°Π΅Ρ
Π’ΡΠ°Π΄ΠΈΡΠΈΠΎΠ½Π½Π°Ρ ΠΠΎΠ΄Π΅Π»Ρ (Windows 10 ΠΈ ΡΠ°Π½Π΅Π΅)
User Login with Admin Account
β
Session Token: User ID + Admin Token (PERSISTENT)
β
Malware/Attacker Steals Token
β
Full Admin Access WITHOUT Re-authentication
β
ΠΠΠΠΠ ΠΠΠΠ’ΠΠ¦ΠΠ― Π‘ΠΠ‘Π’ΠΠΠ«
ΠΡΠΎΠ±Π»Π΅ΠΌΠ°: Admin-ΠΏΡΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ ΠΎΡΡΠ°ΡΡΡΡ Π°ΠΊΡΠΈΠ²Π½ΡΠΌΠΈ Π²ΡΡ Π²ΡΠ΅ΠΌΡ ΡΠ΅ΡΡΠΈΠΈ, ΡΠΎΠ·Π΄Π°Π²Π°Ρ ΠΏΠΎΡΡΠΎΡΠ½Π½ΡΠΉ Π²Π΅ΠΊΡΠΎΡ Π°ΡΠ°ΠΊΠΈ. π
Π Π΅Π²ΠΎΠ»ΡΡΠΈΠΎΠ½Π½Π°Ρ ΠΠΎΠ΄Π΅Π»Ρ Administrator Protection
User Login with Admin Account
β
Session Token: User ID + Limited Token (NON-ADMIN by default)
β
User Attempts Admin Action (install, sys change)
β
Windows Hello Biometric/PIN Authentication Required
β
System Creates TEMPORARY Admin Token from SMAA
β
Process Executes with ISOLATED Admin Context
β
Process Completes β Token DESTROYED
β
Session Returns to Limited State
β
MALWARE CANNOT PERSIST ADMIN PRIVILEGES
ΠΠ»ΡΡΠ΅Π²ΠΎΠ΅ ΠΎΡΠ»ΠΈΡΠΈΠ΅: ΠΡΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ Π½ΠΈΠΊΠΎΠ³Π΄Π° Π½Π΅ ΠΎΡΡΠ°ΡΡΡΡ Π² ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»ΡΡΠΊΠΎΠΉ ΡΠ΅ΡΡΠΈΠΈ. π
Π‘ΠΈΡΡΠ΅ΠΌΠ° Π£ΠΏΡΠ°Π²Π»ΡΠ΅ΠΌΠΎΠ³ΠΎ ΠΠ΄ΠΌΠΈΠ½ΠΈΡΡΡΠ°ΡΠΎΡΠ° (SMAA)
Administrator Protection ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅Ρ ΡΠΊΡΡΡΡΡ ΡΠΈΡΡΠ΅ΠΌΠ½ΡΡ ΡΡΡΡΠ½ΡΡ Π·Π°ΠΏΠΈΡΡ β System Managed Administrator Account (SMAA):
- SMAA ΠΈΠ·ΠΎΠ»ΠΈΡΠΎΠ²Π°Π½Π° ΠΎΡ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»ΡΡΠΊΠΎΠ³ΠΎ ΠΊΠΎΠ½ΡΠ΅ΠΊΡΡΠ°
- ΠΠ°ΠΆΠ΄ΡΠΉ ΠΏΡΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡΠΎΠ²Π°Π½Π½ΡΠΉ ΠΏΡΠΎΡΠ΅ΡΡ ΠΏΠΎΠ»ΡΡΠ°Π΅Ρ ΡΠ½ΠΈΠΊΠ°Π»ΡΠ½ΡΠΉ SID
- Π’ΠΎΠΊΠ΅Π½Ρ Π½Π΅Π΄ΠΎΠ»Π³ΠΎΠ²Π΅ΡΠ½Ρ β ΡΠ½ΠΈΡΡΠΎΠΆΠ°ΡΡΡΡ ΠΏΠΎΡΠ»Π΅ Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ Π·Π°Π΄Π°ΡΠΈ
- ΠΠ΅Ρ Π½Π°ΡΠ»Π΅Π΄ΠΎΠ²Π°Π½ΠΈΡ ΠΏΡΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ ΠΌΠ΅ΠΆΠ΄Ρ ΠΏΡΠΎΡΠ΅ΡΡΠ°ΠΌΠΈ
ΠΡΠΎ Π°ΡΡ ΠΈΡΠ΅ΠΊΡΡΡΠ½ΠΎΠ΅ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ ΡΡΠΈΡΠ°Π΅ΡΡΡ ΡΠ°ΠΌΡΠΌ Π·Π½Π°ΡΠΈΡΠ΅Π»ΡΠ½ΡΠΌ Π² ΠΈΡΡΠΎΡΠΈΠΈ Windows Ρ ΡΠΎΡΠΊΠΈ Π·ΡΠ΅Π½ΠΈΡ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΠΈ.
Π’Π΅Ρ Π½ΠΈΡΠ΅ΡΠΊΠΈΠΉ Π Π΅ΡΠ°ΠΉΡ: ΠΠ»ΡΠ±ΠΎΠΊΠΈΠΉ ΠΠ½Π°Π»ΠΈΠ·
ΠΠ°ΠΊΡΡΡΠΈΠ΅ ΠΠ΅ΠΊΡΠΎΡΠΎΠ² UAC Bypass
Microsoft ΠΏΡΠΎΠ²Π΅Π»Π° ΠΎΠ±ΡΠΈΡΠ½ΠΎΠ΅ ΡΠ΅ΡΡΠΈΡΠΎΠ²Π°Π½ΠΈΠ΅ ΠΈ Π·Π°ΠΊΡΡΠ»Π° ΡΠ»Π΅Π΄ΡΡΡΠΈΠ΅ ΡΡΠ·Π²ΠΈΠΌΠΎΡΡΠΈ:
- 92 auto-elevating COM interface'Π° β ΠΊΠΎΡΠΎΡΡΠ΅ ΡΠ°Π½Π΅Π΅ ΠΌΠΎΠ»ΡΠ°Π»ΠΈΠ²ΠΎ ΠΏΠΎΠ»ΡΡΠ°Π»ΠΈ Π°Π΄ΠΌΠΈΠ½-ΠΏΡΠ°Π²Π°
- 23 auto-elevating ΠΏΡΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΡ β ΡΠΈΡΡΠ΅ΠΌΠ½ΡΠ΅ ΡΠ΅ΡΠ²ΠΈΡΡ, ΠΎΠ±Ρ ΠΎΠ΄ΠΈΠ²ΡΠΈΠ΅ UAC
Π€ΡΠ½ΠΊΡΠΈΡ ΡΡΡΠ΅ΠΊΡΠΈΠ²Π½ΠΎ ΡΡΡΡΠ°Π½ΡΠ΅Ρ Π²ΡΡ Π°ΡΡ ΠΈΡΠ΅ΠΊΡΡΡΡ auto-elevation, Π·Π°ΠΌΠ΅ΡΠ°Ρ Π΅Ρ ΡΠ²Π½ΠΎΠΉ Π±ΠΈΠΎΠΌΠ΅ΡΡΠΈΡΠ΅ΡΠΊΠΎΠΉ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠ΅ΠΉ.
Administrator Protection vs. UAC vs. EPM
Administrator Protection ΠΌΠΎΠΆΠ½ΠΎ ΡΠ°ΡΡΠΌΠ°ΡΡΠΈΠ²Π°ΡΡ ΠΊΠ°ΠΊ "UAC 2.0" β ΡΠ²ΠΎΠ»ΡΡΠΈΡ, Π° Π½Π΅ Π·Π°ΠΌΠ΅Π½Π°.
ΠΠΎΠ»ΠΈΡΠΈΠΊΠΈ ΠΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΠΈ
Administrator Protection ΡΠΏΡΠ°Π²Π»ΡΠ΅ΡΡΡ ΡΠ΅ΡΠ΅Π·:
- Group Policy (gpedit.msc) β Π΄Π»Ρ enterprise
- MDM (Mobile Device Management) β ΠΎΠ±Π»Π°ΡΠ½ΠΎΠ΅ ΡΠΏΡΠ°Π²Π»Π΅Π½ΠΈΠ΅
- Settings App β Security β Administrator Protection (consumer)
ΠΠΎΠ½ΡΠΈΠ³ΡΡΠΈΡΡΠ΅ΡΡΡ Π΄ΠΈΡΡΠ΅ΡΠ΅Π½ΡΠΈΡΠΎΠ²Π°Π½Π½ΠΎ:
- Credential-based (ΠΏΠ°ΡΠΎΠ»Ρ/PIN)
- Consent-based (ΡΠΎΠ»ΡΠΊΠΎ ΠΎΠ΄ΠΎΠ±ΡΠ΅Π½ΠΈΠ΅ Π±Π΅Π· ΠΏΠ΅ΡΠ΅Π²Π²ΠΎΠ΄Π°)
- Disabled (Π΄Π»Ρ legacy-ΡΠΎΠ²ΠΌΠ΅ΡΡΠΈΠΌΠΎΡΡΠΈ)
ΠΠ½ΡΠ΅ΡΠ΅ΡΠ½ΡΠ΅ ΠΠ°Π±Π»ΡΠ΄Π΅Π½ΠΈΡ: ΠΠ½Π°Π»ΠΈΡΠΈΠΊΠ° Π£Π³ΡΠΎΠ·
1. Token Theft ΠΠΏΠΈΠ΄Π΅ΠΌΠΈΡ
Π‘ΡΠ°ΡΠΈΡΡΠΈΠΊΠ° ΠΎΡ Microsoft Digital Defense Report 2024:
- 39,000 ΠΈΠ½ΡΠΈΠ΄Π΅Π½ΡΠΎΠ² token theft Π² Π΄Π΅Π½Ρ Π³Π»ΠΎΠ±Π°Π»ΡΠ½ΠΎ
- ΠΡΠ½ΠΎΠ²Π½Π°Ρ Π²Π΅ΠΊΡΠΎΡ: ΠΠΎΠΌΠΏΡΠΎΠΌΠ΅ΡΠΈΡΠΎΠ²Π°Π½Π½ΡΠΉ session token ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅ΡΡΡ Π΄Π»Ρ Π±Π΅Π·Π·Π²ΡΡΠ½ΠΎΠΉ escalation
- Administrator Protection ΠΏΡΠ΅ΡΡΠ²Π°Π΅Ρ ΠΈΠΌΠ΅Π½Π½ΠΎ ΡΡΡ ΡΠ΅ΠΏΡ
ΠΡΠΎ ΠΎΠ·Π½Π°ΡΠ°Π΅Ρ, ΡΡΠΎ Π΄Π°ΠΆΠ΅ Π΅ΡΠ»ΠΈ Π·Π»ΠΎΡΠΌΡΡΠ»Π΅Π½Π½ΠΈΠΊ ΡΠΊΡΠ°Π΄ΡΡ ΡΠΎΠΊΠ΅Π½ admin-ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ, ΠΎΠ½ Π½Π΅ ΡΠΌΠΎΠΆΠ΅Ρ Π²ΡΠΏΠΎΠ»Π½ΠΈΡΡ ΠΏΡΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡΠΎΠ²Π°Π½Π½ΠΎΠ΅ Π΄Π΅ΠΉΡΡΠ²ΠΈΠ΅ Π±Π΅Π· Π²ΡΠΎΡΠΎΠ³ΠΎ ΡΠ°ΠΊΡΠΎΡΠ° Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠΈ. π―
πΠΠΎΡΠΎΠ³ΠΈΠ΅ Π³ΠΎΡΡΠΈ ΠΈ ΠΏΠΎΠ΄ΠΏΠΈΡΡΠΈΠΊΠΈ ΠΊΠ°Π½Π°Π»Π°. ΠΡΠ»ΠΈ Π½Π°ΡΠΈ ΠΌΠ°ΡΠ΅ΡΠΈΠ°Π»Ρ ΠΏΡΠΈΠ½ΠΎΡΡΡ Π²Π°ΠΌ ΠΏΠΎΠ»ΡΠ·Ρ, Π²Ρ Π²ΡΠ΅Π³Π΄Π° ΠΌΠΎΠΆΠ΅ΡΠ΅ ΠΏΠΎΠ΄Π΄Π΅ΡΠΆΠ°ΡΡ ΠΊΠΎΠΌΠ°Π½Π΄Ρ ΡΠΈΠΌΠ²ΠΎΠ»ΠΈΡΠ΅ΡΠΊΠΈΠΌ ΠΏΠ΅ΡΠ΅Π²ΠΎΠ΄ΠΎΠΌ. ΠΡΠ±Π°Ρ ΠΏΠΎΠΌΠΎΡΡ ΠΌΠΎΡΠΈΠ²ΠΈΡΡΠ΅Ρ ΠΏΠΈΡΠ°ΡΡ Π΄Π»Ρ ΠΠ°Ρ Π±ΠΎΠ»ΡΡΠ΅ ΠΏΠΎΠ»Π΅Π·Π½ΠΎΠ³ΠΎ ΠΈ ΠΊΠ°ΡΠ΅ΡΡΠ²Π΅Π½Π½ΠΎΠ³ΠΎ ΠΊΠΎΠ½ΡΠ΅Π½ΡΠ° Π±Π΅Π·ΠΎ Π²ΡΡΠΊΠΈΡ ΠΏΠΎΠ΄ΠΏΠΈΡΠΎΠΊ.ππ€ππ€π
π°ΠΠΠΠΠΠ ΠΠΠ’Π¬ ΠΠΠΠΠ ΠΠΠΠΠ Π’Π£Π’ ( ΠΠ’ 50 Π Π£ΠΠΠΠ )π°
ΠΠ»ΠΈ ΡΠ΄Π΅Π»Π°ΡΡ Π»ΡΠ±ΠΎΠΉ ΠΏΠ΅ΡΠ΅Π²ΠΎΠ΄ ΠΏΠΎ QR-ΠΊΠΎΠ΄Ρ ΡΠ΅ΡΠ΅Π· Π‘ΠΠ. ΠΡΡΡΡΠΎ, Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎ ΠΈ Π±Π΅Π· ΠΊΠΎΠΌΠΈΡΡΠΈΠΈ.(ΠΠ»Π΅ΠΊΡΠ°Π½Π΄Ρ Π.)
Π‘ ΡΠ²Π°ΠΆΠ΅Π½ΠΈΠ΅ΠΌ, ΠΠΎΠΌΠ°Π½Π΄Π° "Π’.Π.Π₯.Π.Π Windows & Linux".
2. CrowdStrike ΠΠ°ΡΠ°Π΄ΠΎΠΊΡ
ΠΠΎΡΠ»Π΅ ΠΈΠ½ΡΠΈΠ΄Π΅Π½ΡΠ° CrowdStrike (ΠΈΡΠ»Ρ 2024), ΠΊΠΎΠ³Π΄Π° Π΄Π΅ΡΠ΅ΠΊΡΠ½ΡΠΉ Π΄ΡΠ°ΠΉΠ²Π΅Ρ Π²ΡΠ·Π²Π°Π» ΠΎΡΠΊΠ°Π· Π² ΠΎΠ±ΡΠ»ΡΠΆΠΈΠ²Π°Π½ΠΈΠΈ Π΄Π»Ρ 8.5 ΠΌΠΈΠ»Π»ΠΈΠΎΠ½ΠΎΠ² ΠΠ, Microsoft ΡΡΠΊΠΎΡΠΈΠ»Π° Π²Π½Π΅Π΄ΡΠ΅Π½ΠΈΠ΅ Administrator Protection.
ΠΠ°ΡΠ°Π΄ΠΎΠΊΡ: Administrator Protection Π½Π΅ ΠΏΡΠ΅Π΄ΠΎΡΠ²ΡΠ°ΡΠΈΡ ΡΠ°ΠΊΠΈΠ΅ ΡΠΈΡΡΠ΅ΠΌΠ½ΡΠ΅ ΡΠ±ΠΎΠΈ, Π½ΠΎ:
- ΠΠ³ΡΠ°Π½ΠΈΡΠΈΡ ΠΎΠ±Π»Π°ΡΡΡ ΡΠ°ΡΠΏΡΠΎΡΡΡΠ°Π½Π΅Π½ΠΈΡ malicious drivers
- Π£ΡΠ»ΠΎΠΆΠ½ΠΈΡ silent installation Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ°
3. ΠΡΠ°ΠΊΡΠΈΡΠ΅ΡΠΊΠΈΠΉ ΠΡΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ Π² ΠΠΈΠ·Π½Π΅ΡΠ΅
ΠΠ΄Π΅Π°Π»ΡΠ½Π°Ρ enterprise Π°ΡΡ ΠΈΡΠ΅ΠΊΡΡΡΠ° (post-October 2025):
Tier 1: Standard Users (95%) + EPM
β ΠΠ΅Ρ native admin-ΠΏΡΠ°Π²
β EPM ΠΎΠ΄ΠΎΠ±ΡΡΠ΅Ρ Π½ΡΠΆΠ½ΡΠ΅ ΠΎΠΏΠ΅ΡΠ°ΡΠΈΠΈ Π±Π΅Π»ΠΎΠ³ΠΎ ΡΠΏΠΈΡΠΊΠ°
β ΠΡΠ»Π΅Π²ΠΎΠΉ ΡΠΈΡΠΊ escalation
Tier 2: IT Support (4%) + Administrator Protection
β Admin ΠΏΡΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ only ΠΏΠΎ ΡΡΠ΅Π±ΠΎΠ²Π°Π½ΠΈΡ
β ΠΠ°ΠΆΠ΄ΠΎΠ΅ Π΄Π΅ΠΉΡΡΠ²ΠΈΠ΅ ΡΡΠ΅Π±ΡΠ΅Ρ Windows Hello
β Audit trail ΠΏΠΎΠ»Π½ΡΠΉ
Tier 3: Domain Admins (1%) + Privileged Access Workstation (PAW)
β Π€ΠΈΠ·ΠΈΡΠ΅ΡΠΊΠΈ ΠΈΠ·ΠΎΠ»ΠΈΡΠΎΠ²Π°Π½Π½ΡΠ΅ ΡΠ°Π±ΠΎΡΠΈΠ΅ ΡΡΠ°Π½ΡΠΈΠΈ
β Administrator Protection + Network segmentation
β Maximum security posture
ΠΡΠΎ ΡΡΡΡ ΡΡΠΎΠ²Π½Π΅Π²Π°Ρ ΠΌΠΎΠ΄Π΅Π»Ρ ΠΎΠ±Π΅ΡΠΏΠ΅ΡΠΈΠ²Π°Π΅Ρ least privilege at every layer.
ΠΡΠ°ΠΊΡΠΈΡΠ΅ΡΠΊΠΈΠ΅ Π‘ΠΎΠ²Π΅ΡΡ Π΄Π»Ρ ΠΠ½Π΅Π΄ΡΠ΅Π½ΠΈΡ
ΠΠ»Ρ Consumer Users
ΠΠΊΡΠΈΠ²Π°ΡΠΈΡ Administrator Protection:
Windows 11 Settings β Privacy & Security β App & browser control
β Administrator Protection β Toggle ON
β οΈ ΠΠ°ΠΆΠ½ΠΎ: Π€ΡΠ½ΠΊΡΠΈΡ ΡΡΠ΅Π±ΡΠ΅Ρ Π²ΠΊΠ»ΡΡΠ΅Π½ΠΈΡ Windows Hello (Face Recognition, Fingerprint, PIN).
Π‘ΡΠ΅Π½Π°ΡΠΈΠΉ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ΠΈΡ:
ΠΠΎΠ³Π΄Π° Π²Ρ ΠΏΡΡΠ°Π΅ΡΠ΅ΡΡ:
- Π£ΡΡΠ°Π½ΠΎΠ²ΠΈΡΡ ΠΏΡΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅
- ΠΠ·ΠΌΠ΅Π½ΠΈΡΡ ΡΠΈΡΡΠ΅ΠΌΠ½ΡΠ΅ ΠΏΠ°ΡΠ°ΠΌΠ΅ΡΡΡ (Π΄Π°ΡΠ°, Π²ΡΠ΅ΠΌΡ, ΡΠ΅Π΅ΡΡΡ)
- ΠΠ°ΠΏΡΡΡΠΈΡΡ ΠΊΠΎΠΌΠ°Π½Π΄Π½ΡΡ ΡΡΡΠΎΠΊΡ Ρ admin-ΠΏΡΠ°Π²Π°ΠΌΠΈ
β ΠΡΠ΄Π΅Ρ Π·Π°ΠΏΡΠΎΡ Π±ΠΈΠΎΠΌΠ΅ΡΡΠΈΡΠ΅ΡΠΊΠΎΠΉ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠΈ, Π΄Π°ΠΆΠ΅ Π΅ΡΠ»ΠΈ Π²Ρ ΡΠΆΠ΅ Π·Π°Π»ΠΎΠ³ΠΈΠ½Π΅Π½Ρ ΠΊΠ°ΠΊ Π°Π΄ΠΌΠΈΠ½ΠΈΡΡΡΠ°ΡΠΎΡ.
ΠΠ»Ρ Enterprise IT
Group Policy Configuration (ADMX):
gpedit.msc β Computer Configuration
β Windows Settings β Security Settings
β Local Policies β User Rights Assignment
β "User Account Control: Admin Approval Mode for Built-in Administrator"
β Enable with "Requires Credentials and Consent"
ΠΠΎΠΌΠ±ΠΈΠ½ΠΈΡΠΎΠ²Π°Π½ΠΈΠ΅ Ρ EPM:
1. Π Π°Π·Π²Π΅ΡΠ½ΡΡΡ EPM Π² Π΄ΠΎΠΌΠ΅Π½Π΅
2. Π‘ΠΎΠ·Π΄Π°ΡΡ white-list ΠΏΡΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Π΄Π»Ρ standard users
3. ΠΠΊΠ»ΡΡΠΈΡΡ Administrator Protection Π΄Π»Ρ admin accounts
4. Result: ΠΠ²ΡΡ
ΡΡΠΎΠ²Π½Π΅Π²Π°Ρ Π·Π°ΡΠΈΡΠ° ΠΎΡ escalation
ΠΠΎΠ½ΠΈΡΠΎΡΠΈΠ½Π³:
Event Viewer β Windows Logs β Security
β Filter: Event ID 4688 (Process Creation)
β ΠΡΠΈΡΠ΅: "Process Name: SMAA"
β ΠΡΠΎ Π·Π½Π°ΡΠΈΡ, ΡΡΠΎ admin-ΠΎΠΏΠ΅ΡΠ°ΡΠΈΡ Π±ΡΠ»Π° ΠΎΠ΄ΠΎΠ±ΡΠ΅Π½Π°
ΠΠ°ΠΆΠ΄ΡΠΉ ΠΏΡΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡΠΎΠ²Π°Π½Π½ΡΠΉ ΠΏΡΠΎΡΠ΅ΡΡ ΠΎΡΡΠ°Π²Π»ΡΠ΅Ρ audit trail.
Π Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°ΡΠΈΠΈ ΠΏΠΎ ΠΠ΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΠΈ
ΠΡΠΈΡΠΈΡΠ΅ΡΠΊΠΈΠ΅ ΠΠ΅ΠΉΡΡΠ²ΠΈΡ
1. ΠΠΊΡΠΈΠ²ΠΈΡΠΎΠ²Π°ΡΡ Windows Hello π
Settings β Accounts β Sign-in options
β Facial recognition / Fingerprint / PIN Setup
Administrator Protection ΡΡΠ΅Π±ΡΠ΅Ρ second factor.
2. ΠΡΠΊΠ»ΡΡΠΈΡΡ Legacy Password Authentication Π΄Π»Ρ Π°Π΄ΠΌΠΈΠ½ΠΎΠ² π«
Settings β Accounts β Sign-in options
β Disable "Password" as Primary Sign-in Method
β Require Windows Hello (Face/Fingerprint)
ΠΡΠ»ΠΈ ΠΏΠ°ΡΠΎΠ»Ρ β Π΅Π΄ΠΈΠ½ΡΡΠ²Π΅Π½Π½ΡΠΉ ΡΠ°ΠΊΡΠΎΡ, Administrator Protection ΡΠ΅ΡΡΠ΅Ρ ΡΡΡΠ΅ΠΊΡΠΈΠ²Π½ΠΎΡΡΡ.
3. ΠΠΊΠ»ΡΡΠΈΡΡ Audit Logging π
Settings β Privacy & Security β Diagnostic data
β Set to "Required diagnostic data" (minimum)
β Enable Event Viewer security logging
ΠΡΠΎ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΡ Π²Π°ΠΌ ΠΎΡΡΠ»Π΅Π΄ΠΈΡΡ, ΠΊΠ°ΠΊΠΈΠ΅ ΠΏΡΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡΠΎΠ²Π°Π½Π½ΡΠ΅ ΠΎΠΏΠ΅ΡΠ°ΡΠΈΠΈ Π±ΡΠ»ΠΈ Π²ΡΠΏΠΎΠ»Π½Π΅Π½Ρ.
ΠΠ³ΡΠ°Π½ΠΈΡΠ΅Π½ΠΈΡ ΠΈ ΠΠΎΠΌΠΏΡΠΎΠΌΠΈΡΡΡ
β οΈ ΠΠ΄ΠΌΠΈΠ½ΠΈΡΡΡΠ°ΡΠΎΡΡ Π±ΡΠ΄ΡΡ Π²ΠΈΠ΄Π΅ΡΡ ΡΠ²Π΅Π»ΠΈΡΠ΅Π½ΠΈΠ΅ prompt'ΠΎΠ² β ΡΡΠΎ Π½ΠΎΡΠΌΠ°Π»ΡΠ½ΠΎ ΠΈ ΠΏΡΠ΅Π΄ΡΡΠΌΠΎΡΡΠ΅Π½ΠΎ Π΄ΠΈΠ·Π°ΠΉΠ½ΠΎΠΌ.
β οΈ ΠΠ΅ΠΊΠΎΡΠΎΡΡΠ΅ legacy-ΠΏΡΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΡ ΠΌΠΎΠ³ΡΡ Π½Π΅ΡΠΎΠ²ΠΌΠ΅ΡΡΠΈΠΌΡ Ρ new privilege model β ΡΡΠ΅Π±ΡΠ΅ΡΡΡ ΡΠ΅ΡΡΠΈΡΠΎΠ²Π°Π½ΠΈΠ΅ Π² pilot Π³ΡΡΠΏΠΏΠ΅.
β οΈ ΠΠ΅ Π°ΠΊΡΠΈΠ²ΠΈΡΡΠ΅ΡΡΡ ΠΏΠΎ ΡΠΌΠΎΠ»ΡΠ°Π½ΠΈΡ Π² consumer versions β ΡΡΠ΅Π±ΡΠ΅ΡΡΡ ΡΠ²Π½ΠΎΠ΅ Π²ΠΊΠ»ΡΡΠ΅Π½ΠΈΠ΅.
ΠΡΠ²ΠΎΠ΄: ΠΠΎΡΠ΅ΠΌΡ ΠΡΠΎ ΠΠ°ΠΆΠ½ΠΎ
Administrator Protection ΠΏΡΠ΅Π΄ΡΡΠ°Π²Π»ΡΠ΅Ρ ΡΡΠ½Π΄Π°ΠΌΠ΅Π½ΡΠ°Π»ΡΠ½ΡΠΉ ΡΠ΄Π²ΠΈΠ³ Π² ΡΠΈΠ»ΠΎΡΠΎΡΠΈΠΈ Windows security:
β ΠΡ ΠΏΠ΅ΡΠΈΠΌΠ΅ΡΡΠ° ΠΊ ΠΏΡΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ β Π²ΠΌΠ΅ΡΡΠΎ Π·Π°ΡΠΈΡΡ Π²ΡΠ΅ΠΉ ΡΠ΅ΡΡΠΈΠΈ, Π·Π°ΡΠΈΡΠ°Π΅ΠΌ ΠΊΠ°ΠΆΠ΄ΠΎΠ΅ privileged Π΄Π΅ΠΉΡΡΠ²ΠΈΠ΅ ΠΈΠ½Π΄ΠΈΠ²ΠΈΠ΄ΡΠ°Π»ΡΠ½ΠΎ
β ΠΡ ΡΡΠ°ΡΠΈΠΊΠΈ ΠΊ Π΄ΠΈΠ½Π°ΠΌΠΈΠΊΠ΅ β Π²ΠΌΠ΅ΡΡΠΎ ΠΏΠΎΡΡΠΎΡΠ½Π½ΡΡ ΡΠΎΠΊΠ΅Π½ΠΎΠ², Π²ΡΠ΅ΠΌΠ΅Π½Π½ΡΠ΅ ΠΈΠ·ΠΎΠ»ΠΈΡΠΎΠ²Π°Π½Π½ΡΠ΅ ΠΊΠΎΠ½ΡΠ΅ΠΊΡΡΡ
β ΠΡ trust by default ΠΊ zero-trust β Π΄Π°ΠΆΠ΅ Π°Π΄ΠΌΠΈΠ½ΠΈΡΡΡΠ°ΡΠΎΡΡ ΡΡΠ΅Π±ΡΡΡ ΠΏΠΎΠ²ΡΠΎΡΠ½ΠΎΠΉ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠΈ
ΠΡΠΎ ΡΠ²Π»ΡΠ΅ΡΡΡ ΠΎΡΠ²Π΅ΡΠΎΠΌ Π½Π° 39,000 Π΅ΠΆΠ΅Π΄Π½Π΅Π²Π½ΡΡ ΠΈΠ½ΡΠΈΠ΄Π΅Π½ΡΠΎΠ² token theft ΠΈ Π΄Π΅ΠΌΠΎΠ½ΡΡΡΠΈΡΡΠ΅Ρ, ΡΡΠΎ Microsoft Π²ΠΎΡΠΏΡΠΈΠ½ΡΠ» ΡΡΠΎΠΊΠΈ ΡΠΎΠ²ΡΠ΅ΠΌΠ΅Π½Π½ΠΎΠΉ ΠΊΠΈΠ±Π΅ΡΠ±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΠΈ.
ΠΠ»Ρ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Π΅ΠΉ ΡΡΠΎ ΠΎΠ·Π½Π°ΡΠ°Π΅Ρ:
π‘οΈ ΠΠ½Π°ΡΠΈΡΠ΅Π»ΡΠ½ΠΎ Π±ΠΎΠ»Π΅Π΅ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΡΡ ΡΠ°Π±ΠΎΡΡΡ ΡΡΠ°Π½ΡΠΈΡ
π ΠΠ°ΡΠΈΡΡ ΠΎΡ silent malware installation Π΄Π°ΠΆΠ΅ ΠΏΡΠΈ ΠΊΠΎΠΌΠΏΡΠΎΠΌΠ΅ΡΠΈΡΠΎΠ²Π°Π½Π½ΠΎΠΌ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»ΡΡΠΊΠΎΠΌ ΡΠΎΠΊΠ΅Π½Π΅
π Alignment Ρ industry best practices (NIST, Zero Trust architecture)
ΠΡΠΈΠ·ΡΠ² ΠΊ ΠΠ΅ΠΉΡΡΠ²ΠΈΡ
Π Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡΠ΅ΠΌ Π½Π΅ΠΌΠ΅Π΄Π»Π΅Π½Π½ΠΎ:
- β ΠΠΊΡΠΈΠ²ΠΈΡΠΎΠ²Π°ΡΡ Administrator Protection Π½Π° Π²ΡΠ΅Ρ Windows 11 Pro/Enterprise ΠΠ
- β ΠΠ°ΡΡΡΠΎΠΈΡΡ Windows Hello ΠΊΠ°ΠΊ primary authentication method Π΄Π»Ρ admins
- β ΠΠΊΠ»ΡΡΠΈΡΡ Security Event Logging Π΄Π»Ρ audit trail ΠΏΡΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡΠΎΠ²Π°Π½Π½ΡΡ ΠΎΠΏΠ΅ΡΠ°ΡΠΈΠΉ
- β ΠΡΠΎΠ²Π΅ΡΡΠΈ pilot Π² 10-15% enterprise ΠΏΠ°ΡΠΊΠ° ΠΏΠ΅ΡΠ΅Π΄ ΠΏΠΎΠ»Π½ΡΠΌ ΡΠ°Π·Π²ΡΡΡΡΠ²Π°Π½ΠΈΠ΅ΠΌ
- β ΠΠ±ΡΡΠΈΡΡ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Π΅ΠΉ ΠΊ Π½ΠΎΠ²ΡΠΌ Π±ΠΈΠΎΠΌΠ΅ΡΡΠΈΡΠ΅ΡΠΊΠΈΠΌ prompt'Π°ΠΌ
ΠΡΠ»ΠΈ Π²Ρ IT-ΡΠΏΠ΅ΡΠΈΠ°Π»ΠΈΡΡ: ΠΡΠΎ ΠΎΠ΄ΠΈΠ½ ΠΈΠ· ΡΠ°ΠΌΡΡ Π·Π½Π°ΡΠΈΡΠ΅Π»ΡΠ½ΡΡ security features Π² ΠΈΡΡΠΎΡΠΈΠΈ Windows. Π Π°ΡΡΠΈΡΡΠΉΡΠ΅ Administrator Protection ΠΊΠ°ΠΊ ΡΠ°ΡΡΡ Π²Π°ΡΠ΅ΠΉ security strategy!
ΠΡΠ»ΠΈ Π²Ρ ΠΎΠ±ΡΡΠ½ΡΠΉ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ: ΠΠΊΠ»ΡΡΠ°ΠΉΡΠ΅ ΡΡΡ ΡΡΠ½ΠΊΡΠΈΡ β ΠΎΠ½Π° Π·Π°ΡΠΈΡΠ°Π΅Ρ ΠΎΡ ransomware ΠΈ Π΄ΡΡΠ³ΠΈΡ ΠΏΡΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡ-Π·Π°Π²ΠΈΡΠΈΠΌΡΡ Π°ΡΠ°ΠΊ Π±Π΅Π· Π²Π»ΠΈΡΠ½ΠΈΡ Π½Π° ΠΏΡΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡΠ΅Π»ΡΠ½ΠΎΡΡΡ. π
#Windows11 #AdministratorProtection #Security #Windows #Cybersecurity #Privilege #UAC #UserAccountControl #Malware #RansomwareProtection #ZeroTrust #SMAA #EPM #Authentication #WindowsHello #Biometric #MicrosoftSecurity #Enterprise #ITSecurity #October2025 #SecurityFeature #SystemAdministration #OperatingSystem #TechNews #DomainAdmins #GroupPolicy #Windows11Pro #Windows11Enterprise #TechAnalysis #SecurityStrategy