• Microsoft CSP
    Microsoft CSP

    S Microsoft CSP transformujeme  business pro dosažení obchodních a technologických cílů.

  • Managed Microsoft 365
    Managed Microsoft 365

    Zajistíme bezpečnost, produktivitu a optimalizaci. Vy se soustředíte na podnikání, my na IT.

  • Dozvědet se víc

    Získejte více informací o produktech Microsoft solution partner

  • Chci vědět víc

    Získejte více informací o produktech Kybernetická bezpečnost

  • Copilot M365
    Copilot M365

    Copilot pro Microsoft 365 nabízí pokročilé AI funkce integrované do byznysových nástrojů.

  • Copilot Osobní trenér
    Copilot Osobní trenér

    Žádné teorie, jen praktické rady a tipy, které vám ušetří čas a energii při vaši každodenní práci.

  • Dozvědet se víc

    Získejte více informací o produktech Umělá inteligence

  • Chci vědět víc

    Získejte více informací o produktech Cloudová infrastruktura

    • KPCS řeší technologické výzvy efektivně a v čas. Tím podporujeme růst vašeho podnikání.

      • Dozvědet se víc

        Získejte více informací o produktech Microsoft solution partner

      • Microsoft CSP
        Microsoft CSP

        S Microsoft CSP transformujeme  business pro dosažení obchodních a technologických cílů.

      • Managed Microsoft 365
        Managed Microsoft 365

        Zajistíme bezpečnost, produktivitu a optimalizaci. Vy se soustředíte na podnikání, my na IT.

    • Kybernetická bezpečnost je klíčová. S našimi službami jsou vaše data a systémy chráněny.

      • Chci vědět víc

        Získejte více informací o produktech Kybernetická bezpečnost

    • Zmapujte svůj potenciál AI a najděte nejlepší řešení. AI bude vaším důvěryhodným kolegou.

      • Dozvědet se víc

        Získejte více informací o produktech Umělá inteligence

      • Copilot M365
        Copilot M365

        Copilot pro Microsoft 365 nabízí pokročilé AI funkce integrované do byznysových nástrojů.

      • Copilot Osobní trenér
        Copilot Osobní trenér

        Žádné teorie, jen praktické rady a tipy, které vám ušetří čas a energii při vaši každodenní práci.

    • Azure je flexibilní a škálovatelná platforma, která poskytuje moderní produkty, služby a provoz.

      • Chci vědět víc

        Získejte více informací o produktech Cloudová infrastruktura

  • Reference
  • Proč KPCS
  • Kariéra
  • Novinky
  • Kontakt
Zpět na novinky

Windows: Ochrana hesel nyní v základní výbavě

Blog
3. srpna 2022 KPCS
Windows: Ochrana hesel nyní v základní výbavě

Den ode dne častěji se potkáváme s útoky na hesla uživatelů. Bohužel totiž stále platí, že hesla jsou onen klíč k pomyslnému hradu a korunovačním klenotům. Neboť druhý faktor, ona pomyslná stráž u hradní brány a komnaty královské rodiny, je pro mnohé organizace jen pouhým snem purkrabího.

Tyto útoky vídáme nejen v prostředí internetu ve formě stále sofistikovanějších phishing kampaní, u kterých běžní uživatelé často bohužel nemají ani šanci poznat rozdíl oproti legitimnímu přihlašovacímu dialogu. Ale také na samotných počítačích, které už útočník kompromitoval třeba pomocí škodlivé přílohy v e-mailové zprávě.

V takových případech útočník sahá k arzenálu standardních metod a nástrojů, například oblíbenému Mimikatz. Zde často spoléhá též na běžnou praxi, kdy jsou uživatelé též i lokálními správci daného počítače. A jednoduše si hesla uživatele ze systému vytáhne, například pomocí otisku paměti procesu, který hesla zpracovává.

Obrázek 1: Copak v paměti obsahuje proces lsass.exe?

Operační systém se samozřejmě takovým útokům umí bránit a ve Windows najdeme řadu metod a technik, jak omezit a znesnadnit možnost takové krádeže za bílého dne. Třeba zlepšením samotného zpracování hesel, kdy je omezena doba, kdy se v paměti nalézají, nebo jejich plného odstranění. Třeba s Windows Hello for Business.

Attack Surface Reduction

Takzvaná ASR pravidla jsou tu s námi již delší dobu. Jejich cílem je omezit možný prostor pro realizaci i dosud neznámých typů útoků jednoduše tím, že blokují určité akce v operačním systému nebo aplikacích, které tyto pravidla podporují. Především jsou to aplikace sady Microsoft Office, které díky podpoře maker a dalších systémových volání jsou oblíbeným cílem útočníků.

Mezi tyto pravidla počítáme například zákaz spouštění vnořených procesů, tvorbu spustitelného kódu, volání WMI nebo spuštění neznámých procesů a další. Jejich plný výčet i možnosti nastavení najdete v dokumentaci v článku Attack surface reduction rules reference | Microsoft Docs.

Mnoho organizací ASR pravidla ke spokojenosti využívá, ale toto procento je bohužel značně malé. Většina správců IT nemá o existenci těchto pravidel ani ponětí. Jejich konfigurace je možná přes doménové politiky, Microsoft Endpoint Configuration Manager a také především Microsoft Intune. Poslední jmenovaný obsahuje společně s Microsoft Defender for Endpoint i reporty o případných blokacích, které jinak bylo nutné zpracovávat přímo z událostí na koncových stanicích.

A právě jedním ze základních ASR pravidel je dodatečná ochrana LSASS procesu, Local Security Authority Subsystem Service, jenž se stará o nejdůležitější, zprostředkování uživatelské autentizace. Tedy zpracování, ověření, změna, uložení hesel, přístupových tokenů.

Microsoft nyní v rámci průběžných aktualizací operačního systému i Windows Defender mění nastavení jednoho z ASR pravidel. Konkrétně se jedná právě o pravidlo:

Block credential stealing from the Windows local security authority subsystem (lsass.exe)

Alternativně bývá též označováno jako

Flag credential stealing from the Windows local security authority subsystem

Systém tak bude blokovat pokusy aplikací číst a přistupovat k tomuto procesu. Což může zásadně posunout bezpečnost systému směrem k vyšší základní laťce.

Na stranu druhou existují různé aplikace a důvody, které mohou mít regulérní důvod k tomuto procesu přistupovat. Ne možná zrovna správnou metodou, ale je tomu prostě historicky tak. Jsou to například různé aplikace třetích stran, které v systému využívají znalosti otisku hesla uživatele pro doručení SSO (jednotného přihlášení) i bez nutnosti využít či generovat vlastní přístupový token. Což jsou například různé VPN aplikace.

Organizace má samozřejmě možnost pomocí politik toto chování upravit. A využít tak například režimu auditování takových operací. Mají tak možnost zjistit, které procesy přístup běžně používají. A zda jsou regulérní, škodlivé, nebo jen špatně napsané. A teprve ve chvíli, kdy budou aplikace a IT systémy připraveny, chování přepnout. Alternativně doufat, že tato změna jejich aplikace a prostředí neovlivní. Což bude případ většiny čtenářů, která se může těšit na mnohem klidnější spánek.

Windows 11

S postupným upgrade na novou verzi Windows se pak můžete těšit na další dodatečné metody ochrany před podobnými útoky.

LSA (Local Security Authority) bude ve výchozím stavu načítat pouze důvěryhodný a podepsaný aplikační kód, Credential Guard chránící dále zpracování pověření bude též zapnut ve výchozím stavu a nově bude proti phishing útokům pomáhat i Microsoft Defender SmartScreen.

Ten bude uživatele varovat před použitím přihlašovacích údajů mimo důvěryhodné zdroje. Například zde v aplikaci Microsoft Teams, kde byla vnořena falešná webová stránka imitující přihlášení do Microsoft 365.

Obrázek 2: Microsoft Defender SmartScreen chrání před phishing útoky (Zdroj: Microsoft)

Novinky v KPCS

KPCS CZ získává Microsoft Copilot specializaci
KPCS CZ získává Microsoft Copilot specializaci

S hrdostí oznamujeme, že jsme oficiálně získali Microsoft Copilot Specialist – ocenění, které potvrzuje naši odbornou úroveň v oblasti implementace a rozšiřování Microsoft Copilot napříč firmami.

5. února 2026
KPCS CZ získává Microsoft Frontier Partner Badge
KPCS CZ získává Microsoft Frontier Partner Badge

Získali jsme prestižní Microsoft Frontier Partner Badge, ocenění, které Microsoft uděluje pouze úzké skupině partnerů s prokazatelným leadershipem v oblasti AI-first řešení, cloudu a bezpečnosti.

22. ledna 2026
Nový zákon o kybernetické bezpečnosti: Co musíte vědět od 1. listopadu 2025
Nový zákon o kybernetické bezpečnosti: Co musíte vědět od 1. listopadu 2025

Od 1. listopadu 2025 vstupuje v platnost nový zákon o kybernetické bezpečnosti (č. 264/2025 Sb.), který zásadně mění pravidla pro ochranu digitálních služeb a dat v České republice. Nahrazuje dosavadní legislativu z roku 2014 a přináší požadavky vycházející z evropské směrnice NIS2.

13. října 2025
Kontakt