วิธีเปิด Credential Guard บน Windows Server 2022 ป้องกันการขโมย Credential และ Pass-the-Hash

 Credential Guard เป็นหนึ่งในฟีเจอร์ด้านความปลอดภัยที่สำคัญที่สุดของ Windows Server 2022 โดย Microsoft ออกแบบมาเพื่อป้องกันการขโมยข้อมูลยืนยันตัวตน (Credential Theft) และลดความเสี่ยงจากการโจมตีแบบ Pass-the-Hash (PtH) และ Pass-the-Ticket (PtT)

ในอดีต Hacker มักใช้เครื่องมืออย่าง Mimikatz เพื่อดึง Password Hash และ Kerberos Ticket ออกจากหน่วยความจำของระบบ แต่ Credential Guard ช่วยแยกข้อมูลเหล่านี้ออกจากระบบปฏิบัติการ ทำให้การโจมตีทำได้ยากขึ้นอย่างมาก

บทความนี้จะสอนวิธีเปิด Credential Guard บน Windows Server 2022 พร้อมแนวทางการใช้งานในองค์กร

🔍 Credential Guard คืออะไร

Credential Guard เป็นฟีเจอร์ของ Microsoft

ใช้เทคโนโลยี

Virtualization-Based Security (VBS)

เพื่อแยก Credential ออกจาก Windows

หลักการทำงาน

Credential
↓
Isolated Memory
↓
Protected Environment
↓
Windows Server 2022

ช่วยป้องกันการเข้าถึงข้อมูลสำคัญโดย Malware

🛡️ Credential Guard ป้องกันอะไรได้บ้าง

ช่วยลดความเสี่ยงจาก

✅ Credential Theft

✅ Pass-the-Hash

✅ Pass-the-Ticket

✅ NTLM Hash Theft

✅ Kerberos Ticket Theft

✅ Credential Dumping

🚨 หากไม่เปิด Credential Guard

เครื่องมือโจมตี เช่น

Mimikatz

อาจสามารถเข้าถึง

  • NTLM Hash

  • Kerberos Ticket

  • Cached Credential

ได้ง่ายขึ้น

โดยเฉพาะบนเครื่องที่ผู้ดูแลระบบใช้งาน

🔎 ตรวจสอบว่า Server รองรับหรือไม่

เปิด PowerShell

Get-ComputerInfo | Select-Object DeviceGuard*

หรือ

Get-CimInstance Win32_DeviceGuard

เพื่อตรวจสอบสถานะ

⚙️ ตรวจสอบ Hardware Requirement

Credential Guard ควรมี

✅ UEFI

✅ Secure Boot

✅ TPM 2.0

✅ Virtualization Extension

เพื่อให้ทำงานได้เต็มประสิทธิภาพ

🚀 วิธีเปิด Credential Guard ผ่าน Group Policy

เปิด

gpedit.msc

ไปที่

Computer Configuration

Administrative Templates

System

Device Guard

🔒 เปิด Virtualization Based Security

เลือก

Turn On Virtualization Based Security

จากนั้นกำหนด

Enabled

🔐 เปิด Credential Guard

ในหน้าตั้งค่าเดียวกัน

กำหนด

Credential Guard Configuration

เป็น

Enabled With UEFI Lock

🔥 Enabled With UEFI Lock คืออะไร

เป็นโหมดที่ปลอดภัยที่สุด

ข้อดี

  • ป้องกันการปิด Credential Guard จาก OS

  • ป้องกัน Malware ปรับแต่งค่า

  • เพิ่มความปลอดภัยระดับ Firmware

เหมาะสำหรับองค์กร

🔄 รีสตาร์ท Server

หลังตั้งค่า

ให้ Restart Windows Server 2022

เพื่อให้ฟีเจอร์เริ่มทำงาน

🔍 ตรวจสอบว่า Credential Guard ทำงานหรือไม่

เปิด PowerShell

Get-CimInstance Win32_DeviceGuard

ดูค่า

SecurityServicesRunning

หากมีค่า

1

แสดงว่า Credential Guard ทำงานแล้ว

📋 ตรวจสอบผ่าน System Information

เปิด

msinfo32

ตรวจสอบ

Virtualization-based Security

ควรแสดง

Running

🏢 Credential Guard กับ Domain Controller

Domain Controller สามารถใช้งาน Credential Guard ได้

โดยเฉพาะในองค์กรที่ต้องการลดความเสี่ยงจาก Credential Dumping

👤 Credential Guard กับ Administrator

บัญชี Administrator เป็นเป้าหมายหลักของ Hacker

จึงควรเปิด Credential Guard บน

  • Management Server

  • Admin Workstation

  • Privileged Access Workstation

เสมอ

🌐 ใช้ร่วมกับ LAPS

Credential Guard และ

Windows LAPS

ทำงานร่วมกันได้ดี

ช่วยป้องกัน

  • Local Admin Theft

  • Credential Reuse

  • Lateral Movement

☁️ ใช้ร่วมกับ MFA

แม้ Credential Guard จะช่วยป้องกัน Credential Theft

แต่ยังควรใช้

✅ MFA

✅ Conditional Access

✅ VPN

ร่วมกัน

⚠️ สิ่งที่ไม่ควรทำ

❌ ปิด Secure Boot

❌ ปิด VBS

❌ ใช้บัญชี Admin ทำงานทั่วไป

❌ ปิด Audit Policy

❌ ไม่อัปเดต Windows Server

ทั้งหมดเพิ่มความเสี่ยงด้าน Security

📊 Security Checklist

ตรวจสอบให้ครบ

✅ Secure Boot Enabled

✅ TPM Enabled

✅ VBS Enabled

✅ Credential Guard Enabled

✅ MFA Enabled

✅ Audit Policy Enabled

🏢 แนวทางสำหรับองค์กร

Microsoft แนะนำ

  • Credential Guard

  • LAPS

  • MFA

  • Protected Users

  • Tiered Administration

ร่วมกัน

เพื่อลดความเสี่ยงจาก Credential Theft

ทีมดูแลระบบของ comsiam มักเปิด Credential Guard บน Windows Server 2022 และเครื่องบริหารจัดการทั้งหมด เพื่อป้องกันการขโมย NTLM Hash และ Kerberos Ticket จากหน่วยความจำของระบบ

🚀 Security Best Practices

  1. เปิด Credential Guard

  2. เปิด Secure Boot

  3. ใช้ TPM 2.0

  4. ใช้ MFA

  5. ใช้ LAPS

  6. แยก Admin Account

  7. ตรวจสอบ Security Log เป็นประจำ

สรุป

Credential Guard เป็นหนึ่งในฟีเจอร์ด้านความปลอดภัยที่สำคัญที่สุดของ Windows Server 2022 โดยช่วยป้องกันการขโมย Credential และลดความเสี่ยงจาก Pass-the-Hash และ Pass-the-Ticket Attack

สำหรับองค์กรและผู้ดูแลระบบของ comsiam การเปิด Credential Guard ร่วมกับ VBS, TPM, MFA และ LAPS จะช่วยเพิ่มความปลอดภัยของระบบและลดโอกาสที่ Hacker จะเข้าถึงบัญชีระดับสูงได้อย่างมีประสิทธิภาพ

Popular posts from this blog

Windows Server 2022 ยังน่าใช้ในปีนี้หรือไม่? คำตอบสำหรับคนกำลังวางระบบใหม่

สเปกเครื่องสำหรับติดตั้ง Windows Server 2022 เลือกอย่างไรให้คุ้มและใช้งานได้ยาว

Windows Server 2022 คืออะไร? คู่มือสำหรับมือใหม่