Contact
Line : comsiam
Contact
Line : comsiam

Device Guard เป็นฟีเจอร์ด้านความปลอดภัยระดับองค์กรของ Windows Server 2025 ที่ช่วยป้องกันการรันโปรแกรมที่ไม่ได้รับอนุญาตบนเซิร์ฟเวอร์ โดยแนวคิดหลักคือ “Allow Known Good, Block Everything Else” หรืออนุญาตเฉพาะสิ่งที่เชื่อถือได้ และบล็อกทุกอย่างที่เหลือ
ในอดีต Antivirus จะตรวจจับหลังจากโปรแกรมเริ่มทำงานแล้ว แต่ Device Guard เปลี่ยนแนวคิดใหม่ โดยป้องกันไม่ให้โปรแกรมต้องสงสัยเริ่มทำงานตั้งแต่แรก ลดความเสี่ยงจาก Malware, Ransomware และ Zero-Day Attack ได้อย่างมีประสิทธิภาพ
Device Guard เป็นชุดเทคโนโลยีด้านความปลอดภัยของ Microsoft ที่ใช้
เพื่อควบคุมว่าโปรแกรมใดสามารถรันบนเซิร์ฟเวอร์ได้บ้าง
หากโปรแกรมไม่ผ่านนโยบายที่กำหนด ระบบจะบล็อกทันที
ภัยคุกคามที่ลดความเสี่ยงได้
เหมาะอย่างยิ่งสำหรับ
ระบบจะตรวจสอบ
ก่อนอนุญาตให้โปรแกรมรัน
หากไม่ตรงกับนโยบาย
ระบบจะบล็อกทันที
จึงต่างจาก Antivirus ทั่วไปที่มักตรวจจับหลังเริ่มทำงานแล้ว
Server ควรรองรับ
ตรวจสอบสถานะ
systeminfo
หรือ
Get-ComputerInfo
Device Guard ต้องพึ่งพา VBS
เปิด
gpedit.msc
ไปที่
Computer Configuration
└ Administrative Templates
└ System
└ Device Guard
เปิด
Turn On Virtualization Based Security
ตั้งค่าเป็น
Enabled
จากนั้นรีบูตเครื่อง
เปิด PowerShell แบบ Administrator
สร้าง Policy
New-CIPolicy -Level Publisher -FilePath C:\Policy\ServerPolicy.xml
ระบบจะสร้างรายการโปรแกรมที่ได้รับอนุญาต
จากนั้นนำไปใช้งานในเครื่องปลายทาง
Windows ใช้งานไฟล์ Binary Policy
ใช้คำสั่ง
ConvertFrom-CIPolicy C:\Policy\ServerPolicy.xml C:\Policy\ServerPolicy.bin
จากนั้นนำไป Deploy
คัดลอกไฟล์
ServerPolicy.bin
ไปยัง
C:\Windows\System32\CodeIntegrity
จากนั้น Restart Server
ระบบจะเริ่มบังคับใช้ Policy
ใช้ PowerShell
Get-CimInstance Win32_DeviceGuard
ตรวจสอบค่า
SecurityServicesRunning
หากมีค่าแสดงผล
แสดงว่าระบบกำลังทำงาน
บันทึก Log แต่ไม่บล็อก
เหมาะสำหรับทดสอบ
บล็อกจริง
เหมาะสำหรับ Production
แนะนำให้เริ่มจาก Audit Mode ก่อนเสมอ
เกิดจาก Policy เข้มงวดเกินไป
ทำให้ระบบงานหยุดชะงัก
เมื่อมีโปรแกรมใหม่เข้าระบบ
ทำให้บางฟีเจอร์ทำงานไม่สมบูรณ์
หลายองค์กรเลือกใช้ทั้งสองระบบร่วมกัน
ทีมงาน comsiam มักแนะนำให้เริ่มใช้งาน Device Guard กับ Domain Controller และ Server สำคัญก่อน จากนั้นค่อยขยายไปยังเครื่องอื่นภายในองค์กร
นอกจากนี้ comsiam ยังแนะนำให้สร้าง Baseline Policy กลางสำหรับทั้งองค์กร เพื่อให้การบริหารจัดการง่ายขึ้นในระยะยาว
จำเป็นสำหรับองค์กรที่ต้องการควบคุมการรันโปรแกรมอย่างเข้มงวด
ช่วยลดความเสี่ยงได้มาก เพราะบล็อกโปรแกรมที่ไม่ได้รับอนุญาต
ควรอย่างยิ่ง
โดยทั่วไปมีผลกระทบน้อยมาก
Device Guard เป็นเทคโนโลยีด้านความปลอดภัยระดับสูงของ Windows Server 2025 ที่ช่วยควบคุมว่าโปรแกรมใดสามารถรันบนระบบได้บ้าง โดยใช้แนวคิด Allow List และ Virtualization-Based Security เพื่อลดความเสี่ยงจาก Malware, Ransomware และโปรแกรมที่ไม่ได้รับอนุญาต องค์กรที่ต้องการยกระดับความปลอดภัยของเซิร์ฟเวอร์ควรพิจารณาใช้งานฟีเจอร์นี้ร่วมกับ Defender, Credential Guard และ AppLocker
หากพนักงานหรือผู้โจมตีสามารถนำไฟล์ .exe แปลก ๆ มารันบนเซิร์ฟเวอร์ของคุณได้ทันทีโดยไม่มีการควบคุม คุณมั่นใจได้อย่างไรว่าระบบสำคัญขององค์กรจะปลอดภัยในระยะยาว?