İçeriğe geç

Politika modeli

Dynacop politikaları makine başına tek soruyu yanıtlar: burada giriş ne kadar sıkı denetleniyor?

Sistem varsayılanları kutudan çıkan güvenli değerler
Kaynak politikası düzenlediğiniz ASIL politika, makine başına
Hesap politikası tek Windows hesabı için isteğe bağlı daraltma
  • Sistem varsayılanları bilinçli olarak güvenlidir: fail-open, Enforce kapalı (yalnız-parola geri-düşüşü açık), Shield kapalı.
  • Kaynak politikası çalıştığınız yerdir — aşağıdaki her ayar kaynağın politika kartında düzenlenir. Yeni kaynaklar bu varsayılanların şablonuyla başlar.
  • Hesap politikaları kaynak politikasını tek Windows hesabı için yalnız daraltabilir (bir hesabı reddet, bir servis hesabını muaf tut) — asla genişletemez.

Giriş ve MFA — ayrıntılar giriş politikalarında:

Ayar Anlamı Varsayılan
MFA zorunlu Hangi oturumlar sorar: konsol / rdp / ikisi / hiçbiri (hiçbiri = izleme) ikisi
Fail-mode Buluta ulaşılamazsa: open = izin, closed = ret open
Enforce Giriş ekranında yalnız-parola seçeneğini kapat kapalı
MFA zaman aşımı İstemin bekleyeceği saniye (10–600) 60
Kilitleme eşiği Kilitlenmeden önceki hatalı kod denemesi (1–100) 5
Kilitleme süresi Kilitli kalınan saniye (30–86400) 300
Bilinmeyen kullanıcı Tanınmayan giriş: kayıt / izin / ret kayıt
Enforce grants Sıfır-güven: erişim kaydı yoksa ret kapalı
Çevrimdışı erişim Ağ yokken yerel doğrulamaya izin açık

Erişim şekli:

Ayar Anlamı Varsayılan
Erişim Kaynak geneli izin / ret izin
İzinli MFA Authenticator (TOTP) TOTP
Protokoller Konsol / RDP konsol + rdp
IP kısıtlama RDP için IP/CIDR izin listesi — bkz. IP kısıtlamaları boş (her yerden)

Filo ve entegrasyon:

Ayar Anlamı Varsayılan
Hesapları otomatik keşfet Ajan yerel Windows hesaplarını bildirir açık
Otomatik güncelleme Ajan kendini günceller — bkz. güncellemeler açık
Bildirim e-postaları Erişim değişikliklerinde ek alıcılar
API dışa aktarım Bu kaynağı Tehdit Akışı API’sine dahil et açık

Shield (saldırı engelleme) — ayrıntılar Shield yapılandırmasında:

Ayar Anlamı Varsayılan
Saldırı engelleme Brute-force kaynak IP’leri otomatik engelle kapalı
Eşik / pencere M saniyede N başarısız deneme → engel 20 / 600
Engel süresi İlk engel süresi, tekrarda tavana kadar büyür 15 dk → 24 sa
Israrlı engelleme Kümülatif düşük-hızlı eşik ve süresi 100 → 30 gün
Özel IP’ler LAN/özel aralıkları da engelle kapalı
Güvenli IP’ler Asla-engelleme izin listesi