Boas Razões para Não Desativar o Serviço Windows SMB por Padrão?

1

Além do compartilhamento de arquivos, quais são os bons motivos para não desativar o serviço Windows SMB por padrão em um ambiente corporativo ?

Este protocolo parece ter muitas vulnerabilidades de segurança e tem usado extensivamente movimentos laterais maliciosos dentro da rede.

    
por Andre 09.11.2018 / 12:28

2 respostas

4

Quando os servidores Windows são usados em um ambiente corporativo , eles usam principalmente uma infra-estrutura do Active Directory. Pelo menos, o SMB (usado por ações e acesso compartilhado por clientes) é indispensável.

Controlador de domínio
Em um ambiente do Active Directory, pelo menos, os controladores de domínio definitivamente precisam de compartilhamentos administrativos ...

You may receive errors when you try to perform administrative tasks on a domain controller. For example, MMC snap-ins such as Active Directory Users and Computers or Active Directory Sites and Services may not start, and you may receive an error message that is similar to the following:

citação de: Visão geral dos problemas que podem ocorrer quando compartilhamentos administrativos estão ausentes

... especialmente, para fins de replicação, quando você tem vários controladores de domínio:

Domain controllers without SYSVOL shared cannot replicate inbound because of upstream (source) domain controllers being in an error state.

citação de: Replicação DFS: Como solucionar problemas em falta de compartilhamentos SYSVOL e Netlogon

Para acessar um compartilhamento (administrativo), o SMB é necessário.

Clientes de domínio
Estações de trabalho e servidores membros do domínio precisam do serviço de estação de trabalho (também SMB) para acessar o controlador de domínio para executar scripts de logon, etc.

    
por 09.11.2018 / 18:05
3

A resposta sobre o SYSVOL é enorme, então é isso. Além disso, muitas tecnologias de gerenciamento de estação de trabalho / implantação de software dependem das estações de trabalho de destino que possuem uma c $ share para distribuição de arquivos.

    
por 09.11.2018 / 18:08