
# Безопасное и надёжное усиление защиты Windows с использованием официальных поддерживаемых методов Microsoft и подробными объяснениями | Всегда актуально и совместимо с последней сборкой Windows | Предоставляет инструменты и руководства для уровней безопасности Personal, Enterprise, Government и Military | Соответствует SLSA Level 3 для безопасной разработки и процесса сборки | Приложения доступны в MS Store✨
Как использовать
Связанное
Доверие
Поддержка
Рекомендации по безопасности
Ресурсы
Лицензия
Вики
Основные вопросы и ответы
Дорожная карта
Пожертвования
[!IMPORTANT]
Ниже приведены точки быстрого доступа к важным разделам этого репозитория
Приложение Harden System Security
Приложение AppControl Manager
Ресурсы Application Control for Business
[!NOTE]
Этот репозиторий использует только те функции, которые уже реализованы Microsoft в ОС Windows, чтобы настроить её на максимальный уровень безопасности и изолированности, не полагаясь на сторонние компоненты или зависимости, используя хорошо документированные, поддерживаемые, рекомендуемые и официальные методы. Читайте далее для получения исчерпывающей информации.


𝐃𝐨𝐛𝐫𝐨 𝐩𝐨𝐣𝐚𝐥𝐨𝐯𝐚𝐭𝐛 в репозиторий 𝙷𝚊𝚛𝚍𝚎𝚗 𝚆𝚒𝚗𝚍𝚘𝚠𝚜 𝚂𝚎𝚌𝚞𝚛𝚒𝚝𝚢 ![]()
В этом разделе представлены обоснование и цель данного репозитория GitHub и его содержимого. В нём описывается, как он решает различные угрозы и как скорректировать ваши ожидания для разных сценариев и сред. Также здесь представлено множество полезных дополнительных ресурсов.
В настоящее время в этом репозитории есть 2 основных продукта. ![]()
Давайте подробно рассмотрим каждый из них ниже
Используйте приложение Harden System Security, чтобы защитить ваши личные и корпоративные устройства от большинства продвинутых угроз. Приложение подходит для использования всеми.
Если вы частный пользователь, вы можете использовать Harden System Security для укрепления вашей операционной системы, удаления ненужных функций или приложений и получения расширенной видимости структуры безопасности вашей системы.
Если вы корпоративный пользователь или администратор, вы можете использовать предоставленные политики безопасности Intune и применить их ко всем вашим рабочим станциям с помощью приложения Harden System Security. Затем вы можете использовать приложение для проверки соответствия рабочих станций применённым политикам и получения оценки безопасности.
Оно использует те же встроенные функции безопасности вашего устройства и операционной системы Windows, чтобы настроить её на максимальный уровень безопасности и изолированности. Оно не устанавливает внешних компонентов и вообще не увеличивает вашу поверхность атаки.
Давайте посмотрим на инфографику ниже:


AppControl Manager — это безопасное приложение с открытым исходным кодом для Windows, предназначенное для простой настройки Application Control в вашей системе. Оно подходит как для частных пользователей, так и для предприятий, компаний и высокозащищённых рабочих станций.
[!TIP]
Если вы не знакомы с тем, что такое App Control, пожалуйста, обратитесь к этой статье, где это подробно объясняется.
Правильное использование Application Control в сочетании с политиками приложения Harden System Security может обеспечить 99% защиту от различных угроз, будь то из Интернета или физических. Это правда, что абсолютной безопасности не существует, но, опять же, во Вселенной тоже нет ничего абсолютного. Всё, даже самые фундаментальные физические законы, подвержено изменениям и условиям.
𝙵𝚒𝚛𝚜𝚝 𝚊𝚗𝚍 𝙵𝚘𝚛𝚎𝚖𝚘𝚜𝚝 используйте приложение Harden System Security, чтобы применить предлагаемые им меры укрепления; ваша система будет защищена как минимум от ~98% угроз при использовании стандартной (непривилегированной) учётной записи для повседневной работы. Эти угрозы — не обычные компьютерные вирусы, это мотивированные государственные субъекты угроз.
𝚃𝚑𝚎𝚗 используйте AppControl Manager, чтобы развернуть политику App Control и получить ещё больший контроль над работой Windows Application Control.
Эти методы создадут несколько уровней безопасности; также известных как эшелонированная защита. Кроме того, вы можете создать стратегию нулевого доверия на уровне ядра для вашей системы.
Если когда-либо возникнет уязвимость нулевого дня в одном или даже в нескольких уровнях безопасности одновременно, всё равно останется достаточно уровней для защиты вашего устройства. Практически невозможно пробить их все одновременно.
Кроме того, уязвимости нулевого дня быстро исправляются, поэтому поддержание вашего устройства и ОС в актуальном состоянии, независимо от того, какую ОС вы используете, является одной из самых базовых рекомендаций по безопасности и лучших практик, которым вы должны следовать.
Уязвимость раскрывается ответственно. Сначала о ней конфиденциально сообщается поставщику/разработчику программного обеспечения, чтобы у них было время исправить и выпустить обновления/исправления для уязвимости до её публичного раскрытия. Таким образом, люди всегда в безопасности, потому что всё, что нужно, — это поддерживать вашу ОС и программное обеспечение в актуальном состоянии, чтобы получать последние исправления безопасности.
Уязвимость раскрывается безответственно. Она раскрывается публично, через социальные сети или путём создания PoC (Proof of Concept), чтобы ею могли воспользоваться и злоупотребить все.
Уязвимостью злоупотребляют злоумышленники. Она эксплуатируется субъектами угроз в кибератаках и в частном порядке. Эти уязвимости либо обнаруживаются самими субъектами угроз, либо покупаются у исследователей безопасности, которые находят их первыми, — всё это незаконно и имеет последствия.

Чтобы достичь высочайшего уровня безопасности в масштабе для предприятий, компаний и военных сценариев, вы можете использовать следующие сервисы для создания непробиваемых устройств и сред.
[!IMPORTANT]
Следующие сервисы должны использоваться в дополнение к мерам, уже рассмотренным в этом репозитории, таким как правильные политики Application Control и меры безопасности, которые применяет приложение Harden System Security. Они не заменяют их.Как индивидуальный пользователь, вы всё равно можете использовать эти функции и сервисы; они добавляют дополнительный уровень защиты к вашему стеку безопасности.
Microsoft Defender for Endpoint — обнаружение и защита конечных устройств в вашем мультиплатформенном предприятии.
Microsoft Security Copilot — создайте защиту настолько автоматизированную, что даже ваш стажёр станет экспертом по кибербезопасности.
Confidential Computing on Azure — защитите свои высокочувствительные данные во время их использования
Confidential AI — обучайте свои данные конфиденциально и безопасно на самых продвинутых суперкомпьютерах ИИ
Microsoft Entra conditional access — повысьте защиту без ущерба для производительности
Microsoft Sentinel — масштабируемое облачное решение, предоставляющее SIEM, SOAR и многое другое!
Key Vault — защитите криптографические ключи и другие секреты, используемые облачными приложениями и сервисами. Этот сервис Azure использует лучшие продукты в мире для этой задачи, такие как Thales HSM. Дополнительная информация доступна здесь.
Microsoft Defender for Cloud — защитите мультиоблачные и гибридные среды с помощью интегрированной безопасности от кода до облака
Microsoft Defender for Cloud Apps — модернизируйте способы защиты ваших приложений, защиты данных и повышения уровня ваших приложений с помощью безопасности программного обеспечения как услуги (SaaS).
Microsoft Defender for Identity — защитите свои локальные удостоверения с помощью интеллекта на основе облака.
Варианты беспарольной аутентификации для Azure Active Directory — многофакторная и беспарольная аутентификация, самый безопасный и удобный способ аутентификации.* PIM (PAM) — управление привилегированным доступом
PAW — привилегированная рабочая станция
SAW — защищённые административные рабочие станции
Список всех служб безопасности Azure для предприятий, компаний и т. д.
[!NOTE]
Чтобы понять, почему это так, пожалуйста, найдите время и прочитайте документацию вики каждого приложения, указанную выше. Для дополнительных доказательств вы всегда можете провести ревью кода, сравнить и задать мне любые дополнительные вопросы.
Используйте продукты Microsoft Surface для наилучшей безопасности устройства и прошивки. Они поддерживают спецификации secured-core PC, производственный процесс и платформа являются доверенными и безопасными.
Убедитесь, что вы используете продукты Surface, поддерживающие Device Firmware Configuration Interface (DFCI), для дополнительной защиты и безопасности. Вот список продуктов Surface, которые поддерживают это.
Как использовать Device Firmware Configuration Interface (DFCI) для устройств Surface с Intune
Среди прочих функций устройства, настроенные с помощью DFCI, могут быть настроены так, что загрузка с USB-устройств будет отключена, и не будет способа обойти безопасность на уровне чипа напрямую — даже очистка CMOS не сможет обойти это, поскольку используется энергонезависимая память, то есть флэш-память. Это устанавливает сертификационную аутентификацию BIOS, а закрытый ключ находится за облачным краем внутри Intune, и даже служба поддержки Microsoft не может получить этот ключ.
Список продуктов Surface, поддерживающих DFCI, может не обновляться быстро в этом документе, но не бойтесь: это активный проект, и все новые устройства Surface имеют эту функцию встроенной; команда документации может просто немного отставать.
Устройства Microsoft Surface используют Project Mu для исходного кода своей прошивки.
Устройства Surface могут использовать сертификаты вместо пароля для UEFI. У них также нет переключателя сброса, как у других устройств. Вы создаёте и устанавливаете собственный сертификат с помощью Surface Management Toolkit. Вы можете создать пакет конфигурации, содержащий сертификат, и установить его в прошивку; затем пакет нельзя удалить или изменить без авторизации изменений подписывающим сертификатом, то есть сертификационной аутентификации. Либо вы можете просто использовать DFCI, как упоминалось ранее, и не беспокоиться, поскольку пакеты подписаны закрытым ключом Microsoft, и вам не нужно самостоятельно размещать PKI.
Бизнес-класс устройства Surface имеют выделенные чипы TPM.
Ознакомьтесь с категорией Device Guard о спецификациях Secured-Core.
Чип безопасности Pluton не является требованием для сертификации Secured-Core.
Чип безопасности Pluton включён в Qualcomm Snapdragon ARM CPUs, AMD и Intel CPUs.
Copilot+ ПК входят в число самых безопасных потребительских устройств. Они являются secured-core и включают чип безопасности Pluton.
[!IMPORTANT]
Важно знать о потенциальных аппаратных бэкдорах, которые могут поставить под угрозу безопасность вашей системы. Некоторые распространённые OEM-производители, такие как Compaq, Dell, Fujitsu, Hewlett-Packard (HP), Sony и Samsung, а также OEM-производители, использующие немодифицированные прошивки Insyde H20 или Phoenix, используют алгоритмы, основанные на серийных номерах устройств, для сброса паролей. Эти алгоритмы позволяют удалить мастер-пароль из прошивки, что потенциально может предоставить несанкционированный доступ к системе.
[!NOTE]
При покупке сторонних устройств убедитесь, что они имеют чип безопасности Pluton, который решает задачи безопасности, такие как безопасная загрузка операционной системы даже против угроз прошивке и безопасное хранение конфиденциальных данных даже против физических атак.
Secured core ПК предоставляют аппаратное обеспечение, способное защитить от атак BYOVD. Ваша ответственность — включить эти функции, включая App Control for Business, правила ASR (Attack Surface Reduction), динамический/статический корень доверия и прошивку, которая расширяема для отзыва драйверов. Они особенно полезны для драйверов, не упомянутых явно в Microsoft Recommended Driver Block List, которые являются более динамичной стороной вопроса.
Используйте строгую политику App Control в режиме ядра для полной защиты от BYOVD
У вас должен быть существующий Unified Contract с Microsoft (ранее известный как Premier Support). Microsoft предлагает широкий спектр услуг и команд, которые помогут вам восстановиться после кибератаки, например:
После того как вас взломали, вы должны запросить их, связавшись со своим менеджером по работе с клиентами (Customer Success Account Manager) и сообщив, что вам нужна помощь одной из этих команд.
[!TIP]
При оформлении страховки от киберугроз для вашей компании или организации убедитесь, что она покрывает расходы на привлечение элитных команд Microsoft, таких как GHOST/DART, то есть эти команды Microsoft должны быть в сети вашей страховой компании.
Как правильно выполнить пентест и бенчмарк системы, укреплённой этим репозиторием, и сделать его максимально приближенным к реальному сценарию:
По возможности используйте физическую машину; она должна иметь сертифицированное для Windows 11 оборудование и стандартную учётную запись пользователя.
Сначала примените приложение Harden System Security (все его категории), а затем используйте AppControl Manager для развёртывания подходящей подписанной политики App Control.
[!IMPORTANT]
Всегда обращайте внимание на критерии обслуживания безопасности Windows от Microsoft, особенно на границы безопасности. Между администратором и ядром нет границы безопасности.Некоторые пентестеры упускают этот факт, предполагая, что возможность выполнять административные задачи, такие как отключение функций безопасности от имени администратора, является уязвимостью. Это ожидаемое поведение. Администраторы имеют право контролировать безопасность устройства и могут отключать функции безопасности по своему усмотрению. Именно поэтому при реалистичном пентесте необходимо использовать стандартную учётную запись пользователя.
Ещё один аспект, который следует учитывать, — неоднозначность слова «Админ». Существует как минимум два различных типа администраторов: локальный администратор и облачный администратор. Например, когда вы проводите пентест системы, использующей корпоративное облачное решение безопасности, такое как Microsoft Defender for Endpoint (MDE), доступ администратора следует рассматривать как облачного администратора, поскольку такие устройства используют Microsoft Entra ID и не имеют локального администратора. В этой ситуации облачный администратор может без труда отключить функции безопасности, как и ожидается, что делает пентест с доступом локального администратора совершенно бессмысленным. И наоборот, при пентесте системы, которая полагается только на персональные функции безопасности, такие как Microsoft Defender, администратора следует рассматривать как локального администратора. В этом случае администратор также может отключить любую функцию безопасности по тем же причинам, указанным выше.
Конечно, Microsoft применяет дополнительные меры безопасности, такие как Protected Process Light (PPL) для стратегий Defense in Depth, но они не меняют факты, изложенные выше. Цель всегда — надеяться на лучшее, готовиться к худшему.
Пожалуйста, откройте новый issue или discussion в репозитории.



Этот репозиторий использует эффективные методы, которые упрощают проверку:
Аттестации артефактов используются для установления происхождения сборок. Они гарантируют, что пакеты на 100% созданы из исходного кода, который существует в этом репозитории.
SBOM (Software Bill of Materials) генерируются для всего репозитория для соответствия стандартам защиты данных и обеспечения прозрачности. Вместе с аттестацией и изоляцией они обеспечивают уровень безопасности SLSA L3 для процесса сборки.
Вы можете открыть файлы в Visual Studio Code / Visual Studio Code Web / GitHub CodeSpace и просмотреть их в удобной и легко читаемой среде; они хорошо отформатированы, прокомментированы и имеют правильные отступы.
Коммиты и теги проверяются либо моим ключом GPG, либо ключом SSH, и в моей учётной записи GitHub включён Vigilant mode.
Вы можете форкнуть этот репозиторий, проверить его до этого момента, а затем проверить любые последующие изменения/обновления, которые я публикую в этом репозитории, в своём темпе (используя опции Sync fork и Compare в своём форке), и если вас устраивают изменения, разрешить их слияние с вашей собственной копией/форком в вашей учётной записи GitHub.
Все приложения, предлагаемые в этом репозитории, подписаны и доступны в Microsoft Store.
[!TIP]
Все файлы в этом репозитории архивируются и автоматически отправляются в VirusTotal для сканирования. Любые доступные пакеты в последнем релизе также напрямую загружаются для сканирования. Это выполняется через GitHub Action, который запускается каждый раз при создании релиза или слиянии PR. Историю загруженных файлов можно найти в моём профиле VirusTotal.*
[!WARNING]
Ради вашей собственной безопасности проявляйте осторожность при рассмотрении любых других сторонних инструментов, программ или скриптов, которые заявляют, что каким-либо образом укрепляют или изменяют ОС Windows. Тщательно проверяйте их подлинность перед использованием и после каждого выпуска. Избегайте слепого доверия сторонним интернет-источникам. Кроме того, если они не соответствуют тем же высоким стандартам, что и предложения этого репозитория, они могут привести к повреждению системы, неизвестным проблемам и ошибкам.

Если у вас есть какие-либо вопросы, запросы, предложения и т. д. относительно этого репозитория GitHub и его содержимого, пожалуйста, откройте новое обсуждение или Issue.
Сообщение об уязвимости в этом репозитории GitHub.
Со мной также можно связаться конфиденциально по адресу: [email protected]

Всегда загружайте свою операционную систему с официальных сайтов Microsoft. Прямо сейчас Windows 11 является последней версией Windows, её ISO-файл можно загрузить с этого официального сервера Microsoft. Одна из худших вещей, которые вы можете сделать для своей собственной безопасности и конфиденциальности, — это загрузка вашей ОС, которая является основой всех активных и пассивных мер безопасности, со стороннего веб-сайта, утверждающего, что у них есть официальные немодифицированные файлы. В результате этого может произойти бесчисленное множество плохих вещей, таких как внедрение вредоносных программ или бэкдоров в кастомизированную ОС злоумышленниками, или предустановка кастомизированных корневых сертификатов CA в вашу ОС, чтобы они могли выполнять завершение TLS и просматривать все ваши HTTPS и зашифрованные интернет-данные в открытом виде, даже если вы используете VPN. Отравленное и скомпрометированное хранилище сертификатов — это конец игры для вас, и это лишь верхушка айсберга.
Всякий раз, когда вы хотите установить программу или приложение, сначала используйте Microsoft Store или Winget; если нужная вам программа или приложение там недоступны, загрузите их с официального сайта. Рассмотрите возможность использования страницы управления WinGet в приложении Harden System Security для управления или установки ваших программ или приложений. Использование Winget или Microsoft Store даёт множество преимуществ:
UWP-приложения Microsoft Store безопасны по своей природе, имеют цифровую подпись и формат MSIX. Это означает, что их установка и удаление гарантированы, и после удаления не останется никаких остатков.
В Microsoft Store также есть Win32-приложения — это традиционные установщики .exe, с которыми мы все знакомы. В магазине есть функция библиотеки, которая упрощает поиск ранее установленных приложений.
И Microsoft, и Winget по умолчанию проверяют хэш файлов; если программа или файл были изменены, они предупредят вас и заблокируют установку, тогда как при ручной загрузке программы с веб-сайта вам придётся вручную сверять хэш файла с хэшем, указанным на сайте, если он вообще есть.
Используйте безопасный DNS; Windows 11 нативно поддерживает DNS через HTTPS и DNS через TLS.
При рассмотрении вопроса об использовании VPN крайне важно проявлять осмотрительность и прибегать к нему только в случае крайней необходимости. VPN может быть жизненно важным инструментом, если вы проживаете в тоталитарном, коммунистическом или диктаторском режиме, или в стране, где не соблюдаются демократические принципы. Однако, если вы живёте в стране, которая не подпадает под эти категории, возможно, будет разумно пересмотреть необходимость использования VPN. Ваш местный интернет-провайдер (ISP), скорее всего, заслуживает большего доверия, чем провайдер, связанный с удалённым VPN-сервером. Используя VPN, вы просто переносите доверие, которое вы возлагаете на своего местного провайдера, на неизвестную организацию — провайдера, используемого VPN-сервисом. Важно не поддаваться обманчивым маркетинговым тактикам, применяемым VPN-компаниями. Истинные личности, политические пристрастия, происхождение и лояльность тех, кто стоит за этими сервисами, часто остаются окутанными тайной. В либеральных и открытых обществах Западного мира вполне возможно, что VPN-сервис может быть создан организациями с сомнительными намерениями, включая государственных спонсоров терроризма или других враждебных субъектов. Такие сервисы могут использоваться для сбора разведывательных данных, проведения интеллектуального анализа данных и отслеживания пользователей, что создаёт значительные риски для вашей конфиденциальности и безопасности.
Mark Of The Web (MOTW) или zone.identifier. Когда файл загружается на устройство под управлением Windows, к файлу добавляется метка Mark of the Web, идентифицирующая его источник как интернет. Вы можете прочитать всю информацию об этом здесь. Если ваша USB-флешка отформатирована как FAT32, измените её на NTFS, потому что FAT32 не сохраняет MOTW файлов. Если загружаемый вами файл сжат в формате .zip, убедитесь, что вы открываете/извлекаете его с помощью встроенной поддержки Windows для файлов .zip, поскольку она сохраняет MOTW файлов. Если загруженный вами сжатый файл имеет другие форматы, такие как .7zip или .rar, убедитесь, что вы используете программу для архивации, которая поддерживает сохранение метки Mark of the Web файлов после извлечения. Одной из таких программ является NanaZip — форк 7zip, доступный в Microsoft Store и GitHub. По сравнению с 7zip, он имеет лучший и более современный графический интерфейс, а приложение имеет цифровую подпись. После установки откройте его, перейдите в Tools вверху, затем выберите Options, установите Propagate zone.id stream в значение Yes. Вы можете использовать эту команду PowerShell, чтобы найти всю информацию о Zone Identifier файлов, загруженных вами из Интернета.```powershell
Get-Content -stream zone.identifier<br>
* <img src="https://assets.kitploit.com/production/public/readmes/48592/956e5f6dc20781982c40f371dfa3b8fa40eaf204ca342cc4fc871e0aefc7293c.gif" width="30" alt="Red Star denoting Security Recommendation"> При использовании Xbox убедитесь, что вы [настроили параметры входа](https://support.xbox.com/en-US/help/account-profile/signin-security/change-signin-preferences) и установили значение `Ask for my PIN` или `Lock it down`. Последний вариант является наиболее безопасным, поскольку требует аутентификации с помощью приложения Microsoft Authenticator. `Ask for my PIN` рекомендуется для большинства пользователей, так как требует только ввода PIN-кода с помощью контроллера.
<br>
* <img src="https://assets.kitploit.com/production/public/readmes/48592/956e5f6dc20781982c40f371dfa3b8fa40eaf204ca342cc4fc871e0aefc7293c.gif" width="30" alt="Red Star denoting Security Recommendation"> Несколько напоминаний о программах с открытым исходным кодом:
- Если вы не опытный программист, способный понять и проверить каждую строку кода в исходниках, который тратит время на самостоятельную сборку программного обеспечения из исходного кода и повторяет все вышеперечисленные задачи для каждой последующей версии, то просмотр исходного кода не окажет на вас никакого влияния, поскольку вы не сможете его ни понять, ни проверить.
- Не предполагайте, что всё сообщество открытого исходного кода проверяет и верифицирует каждую строку кода только потому, что исходный код доступен. Как мы видели на примере [бэкдора в утилите XZ](https://techcommunity.microsoft.com/t5/microsoft-defender-vulnerability/microsoft-faq-and-guidance-for-xz-utils-backdoor/ba-p/4101961), внедрённого спонсируемыми государствами субъектами, бэкдоры могут быть имплантированы средь бела дня, и никто может не заметить их долгое время.
- Большинство программ с *открытым исходным кодом* не подписаны, то есть у них нет цифровой подписи; их разработчики не приобретали и не использовали сертификат подписи кода для подписания своих программ. Среди прочих проблем это может представлять опасность для конечных пользователей, затрудняя создание доверия к таким программам в решениях безопасности, таких как Application Control или App Whitelisting, а также усложняя их аутентификацию. [Ознакомьтесь с введением Microsoft в подпись кода](https://learn.microsoft.com/previous-versions/windows/internet-explorer/ie-developer/platform-apis/ms537361(v=vs.85)). Используйте [Azure Trusted Signing](https://azure.microsoft.com/en-us/products/trusted-signing), который является [доступным по цене](https://azure.microsoft.com/en-us/pricing/details/trusted-signing/).
<br>
* <img src="https://assets.kitploit.com/production/public/readmes/48592/956e5f6dc20781982c40f371dfa3b8fa40eaf204ca342cc4fc871e0aefc7293c.gif" width="30" alt="Red Star denoting Security Recommendation"> Используйте учётную запись Microsoft (MSA) или Microsoft Entra ID для входа в Windows. Никогда не используйте локальных администраторов. Настоящая безопасность достигается, когда нет локального администратора, а удостоверения управляются с помощью Entra ID. Вы сможете включить [многофакторную разблокировку](https://learn.microsoft.com/windows/security/identity-protection/hello-for-business/feature-multifactor-unlock), например, использовать PIN-код + отпечаток пальца или PIN-код + распознавание лица для разблокировки устройства.
<br>
* <img src="https://assets.kitploit.com/production/public/readmes/48592/956e5f6dc20781982c40f371dfa3b8fa40eaf204ca342cc4fc871e0aefc7293c.gif" width="30" alt="Red Star denoting Security Recommendation"> Включите [***Случайные аппаратные адреса***](https://support.microsoft.com/en-us/windows/how-to-use-random-hardware-addresses-in-windows-ac58de34-35fc-31ff-c650-823fc48eb1bc) в Параметры Windows -> Сеть и Интернет -> Wi-Fi. В настоящее время не существует групповой политики или соответствующего раздела реестра для автоматического включения этой функции, поэтому она упомянута здесь, в разделе рекомендаций по безопасности. Это даёт различные преимущества в области безопасности и конфиденциальности, например, ваше устройство не может быть однозначно идентифицировано по аппаратному MAC-адресу, а маршрутизаторы, к которым вы подключаетесь, не могут однозначно вас идентифицировать. Вы можете настроить ежедневную смену адреса в настройках адаптера Wi-Fi в параметрах Windows для получения дополнительных преимуществ.
<br>
* <img src="https://assets.kitploit.com/production/public/readmes/48592/956e5f6dc20781982c40f371dfa3b8fa40eaf204ca342cc4fc871e0aefc7293c.gif" width="30" alt="Red Star denoting Security Recommendation"> Используйте [**Ключи доступа (Passkeys)**](https://learn.microsoft.com/en-us/windows/security/identity-protection/passkeys/?tabs=windows%2Cintune). Ключи доступа обеспечивают более [безопасный и удобный](https://support.microsoft.com/en-us/account-billing/signing-in-with-a-passkey-09a49a86-ca47-406c-8acc-ed0e3c852c6d) способ входа на веб-сайты и в приложения по сравнению с паролями. В отличие от паролей, которые пользователи должны запоминать и вводить, ключи доступа хранятся как секреты на устройстве и могут использовать механизм разблокировки устройства (например, биометрию или PIN-код). [Ключи доступа](https://www.microsoft.com/en-us/windows/tips/passkeys) можно использовать без необходимости [других способов проверки входа](https://support.microsoft.com/en-us/windows/manage-your-passkeys-in-windows-6a70599a-25e1-4461-86be-d67d1023c69f), что делает процесс аутентификации более быстрым, безопасным и удобным.
<br>
* <img src="https://assets.kitploit.com/production/public/readmes/48592/956e5f6dc20781982c40f371dfa3b8fa40eaf204ca342cc4fc871e0aefc7293c.gif" width="30" alt="Red Star denoting Security Recommendation"> Дополнительные рекомендации по безопасности скоро появятся...
<p align="right"><a href="#readme-top">💡 (наверх)</a></p>
<br>
<img src="https://raw.githubusercontent.com/HotCakeX/Harden-Windows-Security/main/images/Gifs/1pxRainbowLine.gif" width= "300000" alt="horizontal super thin rainbow RGB line">
<br>
## Ресурсы<a href="#resources"></a>
<p align="center"><img src="https://assets.kitploit.com/production/public/readmes/48592/38971be8748034a1f3ca14ad6cc2646d2e847f744a3f823fa0daa726804f5323.png" alt="A beautiful pink laptop Windows 11, located on the table with coffee on the side" width="650"></p>
- [Microsoft.com](https://microsoft.com)
- [Принудительное измерение и аттестация кода прошивки с помощью Secure Launch](https://www.microsoft.com/en-us/security/blog/2020/09/01/force-firmware-code-to-be-measured-and-attested-by-secure-launch-on-windows-10/)
- [Microsoft Learn](https://learn.microsoft.com/) — техническая документация
- [Secure Launch — динамический корень доверия для измерений (DRTM)](https://learn.microsoft.com/windows/security/threat-protection/windows-defender-system-guard/how-hardware-based-root-of-trust-helps-protect-windows#secure-launchthe-dynamic-root-of-trust-for-measurement-drtm)
- [Краткое руководство по Windows как услуге](https://learn.microsoft.com/windows/deployment/update/waas-quick-start)
- [Федеральное ведомство по информационной безопасности Германии — BSI](https://www.bsi.bund.de/EN/Service-Navi/Publikationen/publikationen_node.html)
- [Анализ Device Guard](https://www.bsi.bund.de/EN/Service-Navi/Publikationen/Studien/SiSyPHuS_Win10/AP7/SiSyPHuS_AP7_node.html)
- [Дифференциальный анализ Device Guard](https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Cyber-Sicherheit/SiSyPHus/E20172000_BSI_Win10_DGABGL_Win10_v_1_0.pdf?__blob=publicationFile&v=3)
- [Microsoft Tech Community](https://techcommunity.microsoft.com/) — официальные блоги и документация
- [Базовые конфигурации безопасности Microsoft](https://learn.microsoft.com/windows/security/operating-system-security/device-management/windows-security-configuration-framework/windows-security-baselines) — базовые конфигурации безопасности от Microsoft
- [YouTube-канал Microsoft Security Response Center (MSRC)](https://www.youtube.com/@msftsecresponse)
- [BlueHat Seattle 2019 || Защита от физических атак: история Xbox One](https://www.youtube.com/watch?v=quLa6kzzra0)
- [Руководство по обновлениям безопасности:](https://msrc.microsoft.com/update-guide) Центр реагирования на угрозы безопасности Microsoft (MSRC) расследует все сообщения об уязвимостях безопасности, затрагивающих продукты и услуги Microsoft, и предоставляет информацию здесь в рамках постоянных усилий, направленных на помощь в управлении рисками безопасности и поддержании защиты ваших систем.
- [Блог Microsoft Security Response Center](https://msrc-blog.microsoft.com/)
- [Блог Microsoft Security](https://www.microsoft.com/en-us/security/blog/)
- [Подкасты Microsoft](https://news.microsoft.com/podcasts/)
- [Программа Bug Bounty](https://www.microsoft.com/en-us/msrc/bounty) — с вознаграждениями до `250 000`$
- [Программа Microsoft Active Protections](https://www.microsoft.com/en-us/msrc/mapp)
- [Часто задаваемые вопросы по руководству по обновлениям безопасности](https://www.microsoft.com/en-us/msrc/faqs-security-update-guide)
- [Microsoft On the Issues](https://blogs.microsoft.com/on-the-issues/) — оценки, расследования и отчёты об APT (Advanced Persistent Threats[¹](https://learn.microsoft.com/events/teched-2012/sia303)) и спонсируемых государствами кибератаках по всему миру
- [Обзорный документ высокого уровня от Microsoft (в формате `PDF`)](http://download.microsoft.com/download/8/0/1/801358EC-2A0A-4675-A2E7-96C2E7B93E73/Framework_for_Cybersecurity_Info_Sharing.pdf) — структура для обмена информацией о кибербезопасности и снижения рисков.
- [Инструмент моделирования угроз Microsoft](https://learn.microsoft.com/azure/security/develop/threat-modeling-tool) — для архитекторов программного обеспечения и разработчиков
- [Важные события для мониторинга](https://learn.microsoft.com/windows-server/identity/ad-ds/plan/appendix-l--events-to-monitor)
- [Портал безопасности Windows](https://learn.microsoft.com/windows/security/)
- [Аудит безопасности](https://learn.microsoft.com/windows/security/threat-protection/auditing/security-auditing-overview)
- [Microsoft SysInternals Sysmon для сбора событий Windows или SIEM](https://learn.microsoft.com/sysinternals/downloads/sysmon)
- [Рабочие станции привилегированного доступа](http://aka.ms/cyberpaw)
- [Расширенная среда административной безопасности (ESAE)](http://aka.ms/ESAE)
- [Новая Зеландия 2016: Демистификация брандмауэра Windows — научитесь раздражать атакующих, не навредив себе](https://youtu.be/InPiE0EOArs)
- [Загрузите виртуальные машины Windows, готовые для разработки](https://developer.microsoft.com/en-us/windows/downloads/virtual-machines/)
- [Советы и рекомендации Национального центра кибербезопасности Великобритании](https://www.ncsc.gov.uk/section/advice-guidance/all-topics)
- [Глобальная активность угроз](https://www.microsoft.com/en-us/wdsi/threats)
- [Microsoft Zero Trust](https://aka.ms/zerotrust)
- [Понимание вредоносных программ и других угроз, термины](https://learn.microsoft.com/microsoft-365/security/intelligence/understanding-malware)
- [Именование вредоносных программ](https://learn.microsoft.com/microsoft-365/security/intelligence/malware-naming)
- [Отчёт Microsoft о цифровой защите](https://aka.ms/mddr)
- [Microsoft Defender для частных лиц](https://www.microsoft.com/en-us/microsoft-365/microsoft-defender-for-individuals)
- [Отправить файл на анализ вредоносных программ](https://www.microsoft.com/en-us/wdsi/filesubmission)
- [Отправить драйвер на анализ](https://www.microsoft.com/en-us/wdsi/driversubmission)
- [Статус работоспособности служб](https://admin.microsoft.com/servicestatus)
- [Microsoft Defender Threat Intelligence](https://ti.defender.microsoft.com/)
- [Сравнение бесплатной версии для сообщества и платной версии](https://jeffreyappel.nl/how-works-microsoft-defender-threat-intelligence-defender-ti-and-what-is-the-difference-between-free-and-paid/)
- [Инициатива Microsoft Virus Initiative](https://learn.microsoft.com/microsoft-365/security/intelligence/virus-initiative-criteria)
- [Цифровые детективы @Microsoft](https://news.microsoft.com/stories/cybercrime/)
- [Essential Eight Австралии](https://www.cyber.gov.au/resources-business-and-government/essential-cyber-security/essential-eight/essential-eight-assessment-process-guide)
- [NIST 800-53](https://www.nist.gov/privacy-framework/nist-privacy-framework-and-cybersecurity-framework-nist-special-publication-800-53)
- [CMMC Министерства обороны США (Cybersecurity Maturity Model Certification)](https://learn.microsoft.com/azure/compliance/offerings/offering-cmmc)
- [ISO 27001](https://www.iso.org/standard/27001)
- [Cyber Stigs Министерства обороны США (Security Technical Implementation Guides)](https://public.cyber.mil/stigs/downloads/?_dl_facet_stigs=operating-systems)
- [NIST SP 800-171 Rev. 2 — Защита контролируемой несекретной информации в нефедеральных системах и организациях](https://csrc.nist.gov/pubs/sp/800/171/r2/upd1/final)
- [Принцип чистого источника](https://learn.microsoft.com/security/privileged-access-workstations/privileged-access-success-criteria#clean-source-principle)
- [Центр сообщений Windows](https://learn.microsoft.com/windows/release-health/windows-message-center)
- [Устаревшие функции для клиента Windows](https://learn.microsoft.com/windows/whats-new/deprecated-features)
- [Эталонные архитектуры кибербезопасности Microsoft](https://aka.ms/mcra)
- [BlueHat IL 2023 — David Weston — Безопасность по умолчанию](https://youtu.be/8T6ClX-y2AE?si=aICh_wZIJrMpM6xB)
- [Рекомендации по безопасности Windows для интеграции и управления инструментами безопасности](https://www.microsoft.com/en-us/security/blog/2024/07/27/windows-security-best-practices-for-integrating-and-managing-security-tools/)
- [Индекс эксплуатируемости Microsoft](https://www.microsoft.com/en-us/msrc/exploitability-index)
- [Центр реагирования на инциденты Microsoft — Ninja Hub](https://aka.ms/MicrosoftIRNinjaHub)
- [Понимание процессора безопасности Microsoft Pluton](https://techcommunity.microsoft.com/blog/windows-itpro-blog/understanding-the-microsoft-pluton-security-processor/4370413)
- [Важные темы безопасности от Azure и Security MVP](https://techcommunity.microsoft.com/blog/mvp-blog/mvp%E2%80%99s-favorite-content-important-security-topics-from-azure-and-security-mvps/4382196)
- [Лидерство в области безопасности в эпоху постоянных потрясений](https://blogs.windows.com/windowsexperience/2025/08/05/security-leadership-in-the-age-of-constant-disruption/)
- [Безопасность Microsoft Edge для вашего бизнеса](https://learn.microsoft.com/deployedge/ms-edge-security-for-business)
<p align="right"><a href="#readme-top">💡 (наверх)</a></p>
<br>
<img src="https://raw.githubusercontent.com/HotCakeX/Harden-Windows-Security/main/images/Gifs/1pxRainbowLine.gif" width= "300000" alt="horizontal super thin rainbow RGB line">
<br>
## Дорожная карта<a href="#roadmap"></a>
<img src="https://assets.kitploit.com/production/public/readmes/48592/6d272c3e0aadd4b0b2fd89a185667f18dcf470d76a4c31121dd256166619c469.png" alt="The Harden Windows Security Repository Roadmap">
<br>
<p align="right"><a href="#readme-top">💡 (наверх)</a></p>
<br>
<img src="https://raw.githubusercontent.com/HotCakeX/Harden-Windows-Security/main/images/Gifs/1pxRainbowLine.gif" width= "300000" alt="horizontal super thin rainbow RGB line">
<br>
## Лицензия<a href="#license"></a>
Используется [лицензия MIT](https://github.com/HotCakeX/Harden-Windows-Security/blob/main/LICENSE). Бесплатная информация без платного доступа и тому подобного. Единственная миссия этого репозитория GitHub — предоставить всем пользователям Windows точные, актуальные и корректные факты и информацию о том, как оставаться в безопасности в опасных средах и быть на один, а лучше на много шагов впереди злоумышленников.
### Авторы
* Многие значки взяты с [**Icons8**](https://icons8.com/).
* Отказ от ответственности: графические материалы [Icons8](https://icons8.com/), использованные в этом проекте с открытым исходным кодом, лицензированы только для этого репозитория. Извлечение, копирование или повторное использование этих графических ресурсов строго запрещено без действующей лицензии [Icons8](https://icons8.com/). Если вы хотите включить эти графические материалы в свои собственные проекты, вам необходимо получить соответствующую лицензию напрямую у [Icons8](https://icons8.com/).
* Windows, Azure и т. д. являются товарными знаками [Microsoft Corporation](https://www.microsoft.com/en-us/legal/intellectualproperty/trademarks/usage/general)
<img src="https://raw.githubusercontent.com/HotCakeX/Harden-Windows-Security/main/images/Gifs/1pxRainbowLine.gif" width= "300000" alt="Harden-Windows-Security is a PowerShell module">
<br><p align="center">
<a href="https://github.com/HotCakeX"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/github.svg" alt="GitHub profile and icon"></a>
<a href="https://www.last.fm/user/HotCakeX"><img width="30" height="30" src="https://assets.kitploit.com/production/public/readmes/48592/e36383c05300433ff68784805cae7ebef2649211b5a86896b85c40baf3530e36.png" alt="Lastfm profile and icon"></a>
<a href="https://open.spotify.com/user/eypgh60p3zw1duh9lbsbc2mix"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/spotify.svg" alt="Spotify profile and icon"></a>
<a href="https://stackexchange.com/users/27823952/spynet"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/stack-exchange.svg" alt="StackExchange profile and icon"></a>
<a href="https://steamcommunity.com/id/HotCakeX"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/steam.svg" alt="Steam profile and icon"></a>
<a href="https://www.twitch.tv/hot_cakex"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/twitch.svg" alt="Twitch profile and icon"></a>
<a href="https://hotcakex.github.io/"><img width="30" height="30" src="https://assets.kitploit.com/production/public/readmes/48592/0013adbb36f7c036f54bd7387ea2e4092b3a3f01e196466336545382ba50b2eb.png" alt="Website and icon"></a>
<a href="https://x.com/CyberCakeX"><img width="30" height="40" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/a99ff15b77daf6246b05e66f2357c900482bead5/Private/Images/Socials/X%20logo.svg" alt="X profile and icon"></a>
<a href="https://www.xbox.com/en-US/play/user/HottCakeX"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/xbox.svg" alt="Xbox profile and icon"></a>
<a href="https://www.youtube.com/@hotcakex"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/youtube.svg" alt="YouTube profile and icon"></a>
<a href="https://www.reddit.com/user/HotCakeXXXXXXXXXXXXX"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/reddit.svg" alt="Reddit profile and icon"></a>
<a href="https://socialclub.rockstargames.com/member/----HotCakeX----"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/rockstar-social-club.svg" alt="Rockstar Social Club profile and icon"></a>
<a href="https://club.ubisoft.com/en-US/profile/HotCakeX"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/uplay.svg" alt="Uplay profile and icon"></a>
<a href="https://techcommunity.microsoft.com/t5/user/viewprofilepage/user-id/310193"><img width="30" height="30" src="https://assets.kitploit.com/production/public/readmes/48592/8ee5be289b25fe1868edb80dd7ebd3f8de6f9cc581c1324261bc74146a2bd0e8.png" alt="Microsoft Tech Community profile and icon"></a>
<a href="mailto:[email protected]"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/outlook.svg" alt="Outlook Email address and icon"></a>
<a href="https://orcid.org/0009-0000-6616-4938"><img width="30" height="30" src="https://assets.kitploit.com/production/public/readmes/48592/c1bb0d1a4e2bccfcace29f405d8434a076942b79338be4d69dd253fc7ebc0e10.png" alt="Orcid profile and icon"></a>
<a href="https://spynetgirl.medium.com/"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/e0759dbc5b10c7ff9c10d09a49639e40ec780151/Private/Images/Socials/medium.svg" alt="Medium profile and icon"></a> <a href="https://www.facebook.com/VioletCakeX"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/Facebook.svg" alt="Facebook profile and icon"></a>
<a href="https://mvp.microsoft.com/en-US/mvp/profile/4edbca65-7979-4779-b7e4-d182e123259b"><img width="30" height="35" src="https://mvp.microsoft.com/Assets/UserProfile/MVP/Badge.svg" alt="MVP profile and icon"></a>
<a href="https://www.credly.com/users/hotcakex/"><img width="35" height="35" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/b4ae6b295182e6cc73c0a85cb3bfa154f10a89f7/Private/Images/Socials/Credly.svg" alt="Credly profile and icon"></a>
</p>
<img src="https://raw.githubusercontent.com/HotCakeX/Harden-Windows-Security/main/images/Gifs/1pxRainbowLine.gif" width= "300000" alt="Harden-Windows-Security is a PowerShell module">
<br>
<p align="right"><a href="#readme-top">💡 (наверх)</a></p>
<br>
## Пожертвования <img src="https://assets.kitploit.com/production/public/readmes/48592/91a864586e351c31c7e968c3c2d3ea79b7ebc95936cae6bbf77b7020653160c0.png" width="48" alt="DonateIcon">
Если вы хотите финансово поддержать мою работу, ваша щедрость будет очень признательна. Вы можете сделать пожертвование любым из следующих способов, а затем сообщить мне об этом в личных сообщениях на [**X**](https://x.com/CyberCakeX) или в <a href="https://discord.com/users/1198196610476294239"> Discord </a> <img src="https://assets.kitploit.com/production/public/readmes/48592/2720b969914f2fc45d099202dc5a423713f5c7c835ca2e71f22c1f999f0f9fec.gif" width="25"> или через Teams/Email по адресу `[email protected]`, чтобы я мог лично вас поблагодарить. <img src="https://assets.kitploit.com/production/public/readmes/48592/7b2e590053652be95c8dd4538d9083b77185fc6f1f5fc1f3f39a6693ecba249d.gif" width="45" alt="xo">
Ваша поддержка помогает мне продолжать создавать и поддерживать этот проект. Вы также можете использовать пожертвования для запроса особых или необычных функций.
### Bitcoin
* <img src="https://raw.githubusercontent.com/HotCakeX/.github/bcbca9889beba717975643c39b7882e6954407ea/Pictures/PNG%20and%20JPG/Crypto%20Donations%20Icons/bitcoin.svg" width="25" alt="Bitcoin donation Harden Windows Security"> Адрес кошелька для BTC```
bc1qa948wr4mg2qkx2us5g8rv5ca75ppyy2ngl8k4e
* [Ссылка на кошелёк](https://link.trustwallet.com/send?coin=145&address=qrrj03927q90z4wg4nu2e3nf4y3qnun2ku7muv8rvm)
* [QR-код кошелька](https://raw.githubusercontent.com/HotCakeX/.github/a2260b835dc08dfa7daf7d34b068120b25f7c199/Pictures/PNG%20and%20JPG/Bitcoin%20Cash%20Donation.png)
---
### Ethereum
* <img src="https://raw.githubusercontent.com/HotCakeX/.github/bcbca9889beba717975643c39b7882e6954407ea/Pictures/PNG%20and%20JPG/Crypto%20Donations%20Icons/ethereum.svg" width="30" alt="Ethereum donation Harden Windows Security"> Адрес кошелька для ETH```
0xF784a3D4F9A7CC5c26d69de41D7dD6480112114D
* [Ссылка на кошелёк](https://link.trustwallet.com/send?coin=20000714&address=0xF784a3D4F9A7CC5c26d69de41D7dD6480112114D)
* [QR-код кошелька](https://raw.githubusercontent.com/HotCakeX/.github/refs/heads/main/Pictures/PNG%20and%20JPG/BNB%20Donation.png)
<br>
<p align="right"><a href="#readme-top">💡 (наверх)</a></p>