วิธีเปิด Credential Guard บน Windows Server 2022 ป้องกันการขโมย Credential และ Pass-the-Hash
Credential Guard เป็นหนึ่งในฟีเจอร์ด้านความปลอดภัยที่สำคัญที่สุดของ Windows Server 2022 โดย Microsoft ออกแบบมาเพื่อป้องกันการขโมยข้อมูลยืนยันตัวตน (Credential Theft) และลดความเสี่ยงจากการโจมตีแบบ Pass-the-Hash (PtH) และ Pass-the-Ticket (PtT)
ในอดีต Hacker มักใช้เครื่องมืออย่าง Mimikatz เพื่อดึง Password Hash และ Kerberos Ticket ออกจากหน่วยความจำของระบบ แต่ Credential Guard ช่วยแยกข้อมูลเหล่านี้ออกจากระบบปฏิบัติการ ทำให้การโจมตีทำได้ยากขึ้นอย่างมาก
บทความนี้จะสอนวิธีเปิด Credential Guard บน Windows Server 2022 พร้อมแนวทางการใช้งานในองค์กร
🔍 Credential Guard คืออะไร
Credential Guard เป็นฟีเจอร์ของ Microsoft
ใช้เทคโนโลยี
Virtualization-Based Security (VBS)
เพื่อแยก Credential ออกจาก Windows
หลักการทำงาน
Credential
↓
Isolated Memory
↓
Protected Environment
↓
Windows Server 2022
ช่วยป้องกันการเข้าถึงข้อมูลสำคัญโดย Malware
🛡️ Credential Guard ป้องกันอะไรได้บ้าง
ช่วยลดความเสี่ยงจาก
✅ Credential Theft
✅ Pass-the-Hash
✅ Pass-the-Ticket
✅ NTLM Hash Theft
✅ Kerberos Ticket Theft
✅ Credential Dumping
🚨 หากไม่เปิด Credential Guard
เครื่องมือโจมตี เช่น
Mimikatz
อาจสามารถเข้าถึง
NTLM Hash
Kerberos Ticket
Cached Credential
ได้ง่ายขึ้น
โดยเฉพาะบนเครื่องที่ผู้ดูแลระบบใช้งาน
🔎 ตรวจสอบว่า Server รองรับหรือไม่
เปิด PowerShell
Get-ComputerInfo | Select-Object DeviceGuard*
หรือ
Get-CimInstance Win32_DeviceGuard
เพื่อตรวจสอบสถานะ
⚙️ ตรวจสอบ Hardware Requirement
Credential Guard ควรมี
✅ UEFI
✅ Secure Boot
✅ TPM 2.0
✅ Virtualization Extension
เพื่อให้ทำงานได้เต็มประสิทธิภาพ
🚀 วิธีเปิด Credential Guard ผ่าน Group Policy
เปิด
gpedit.msc
ไปที่
Computer Configuration
→
Administrative Templates
→
System
→
Device Guard
🔒 เปิด Virtualization Based Security
เลือก
Turn On Virtualization Based Security
จากนั้นกำหนด
Enabled
🔐 เปิด Credential Guard
ในหน้าตั้งค่าเดียวกัน
กำหนด
Credential Guard Configuration
เป็น
Enabled With UEFI Lock
🔥 Enabled With UEFI Lock คืออะไร
เป็นโหมดที่ปลอดภัยที่สุด
ข้อดี
ป้องกันการปิด Credential Guard จาก OS
ป้องกัน Malware ปรับแต่งค่า
เพิ่มความปลอดภัยระดับ Firmware
เหมาะสำหรับองค์กร
🔄 รีสตาร์ท Server
หลังตั้งค่า
ให้ Restart Windows Server 2022
เพื่อให้ฟีเจอร์เริ่มทำงาน
🔍 ตรวจสอบว่า Credential Guard ทำงานหรือไม่
เปิด PowerShell
Get-CimInstance Win32_DeviceGuard
ดูค่า
SecurityServicesRunning
หากมีค่า
1
แสดงว่า Credential Guard ทำงานแล้ว
📋 ตรวจสอบผ่าน System Information
เปิด
msinfo32
ตรวจสอบ
Virtualization-based Security
ควรแสดง
Running
🏢 Credential Guard กับ Domain Controller
Domain Controller สามารถใช้งาน Credential Guard ได้
โดยเฉพาะในองค์กรที่ต้องการลดความเสี่ยงจาก Credential Dumping
👤 Credential Guard กับ Administrator
บัญชี Administrator เป็นเป้าหมายหลักของ Hacker
จึงควรเปิด Credential Guard บน
Management Server
Admin Workstation
Privileged Access Workstation
เสมอ
🌐 ใช้ร่วมกับ LAPS
Credential Guard และ
Windows LAPS
ทำงานร่วมกันได้ดี
ช่วยป้องกัน
Local Admin Theft
Credential Reuse
Lateral Movement
☁️ ใช้ร่วมกับ MFA
แม้ Credential Guard จะช่วยป้องกัน Credential Theft
แต่ยังควรใช้
✅ MFA
✅ Conditional Access
✅ VPN
ร่วมกัน
⚠️ สิ่งที่ไม่ควรทำ
❌ ปิด Secure Boot
❌ ปิด VBS
❌ ใช้บัญชี Admin ทำงานทั่วไป
❌ ปิด Audit Policy
❌ ไม่อัปเดต Windows Server
ทั้งหมดเพิ่มความเสี่ยงด้าน Security
📊 Security Checklist
ตรวจสอบให้ครบ
✅ Secure Boot Enabled
✅ TPM Enabled
✅ VBS Enabled
✅ Credential Guard Enabled
✅ MFA Enabled
✅ Audit Policy Enabled
🏢 แนวทางสำหรับองค์กร
Microsoft แนะนำ
Credential Guard
LAPS
MFA
Protected Users
Tiered Administration
ร่วมกัน
เพื่อลดความเสี่ยงจาก Credential Theft
ทีมดูแลระบบของ comsiam มักเปิด Credential Guard บน Windows Server 2022 และเครื่องบริหารจัดการทั้งหมด เพื่อป้องกันการขโมย NTLM Hash และ Kerberos Ticket จากหน่วยความจำของระบบ
🚀 Security Best Practices
เปิด Credential Guard
เปิด Secure Boot
ใช้ TPM 2.0
ใช้ MFA
ใช้ LAPS
แยก Admin Account
ตรวจสอบ Security Log เป็นประจำ
สรุป
Credential Guard เป็นหนึ่งในฟีเจอร์ด้านความปลอดภัยที่สำคัญที่สุดของ Windows Server 2022 โดยช่วยป้องกันการขโมย Credential และลดความเสี่ยงจาก Pass-the-Hash และ Pass-the-Ticket Attack
สำหรับองค์กรและผู้ดูแลระบบของ comsiam การเปิด Credential Guard ร่วมกับ VBS, TPM, MFA และ LAPS จะช่วยเพิ่มความปลอดภัยของระบบและลดโอกาสที่ Hacker จะเข้าถึงบัญชีระดับสูงได้อย่างมีประสิทธิภาพ