הגנה על היא סט של אמצעים משלימים. ככל שיש יותר שכבות הגנה (Defense in Depth), כך קשה יותר לתוקף להגיע לנכסים קריטיים. להלן ההמלצות המרכזיות.
Tier 0 — Domain Controllers, חשבון krbtgt ו־Domain Admins. Tier 1 — שרתים ואפליקציות ארגוניות. Tier 2 — תחנות עבודה ומשתמשי קצה. הכלל: אין להתחבר עם חשבון Tier 0 למכונות בשכבות נמוכות יותר, כדי שלא יישארו אישורים לגניבה.
צעדים עיקריים
- עיקרון — לתת רק את ההרשאות ההכרחיות.
- סיסמאות ייחודיות וחזקות לחשבונות בעלי הרשאות ולחשבונות שירות.
- אימות רב־שלבי (MFA) עבור מנהלי מערכת.
- עדכונים סדירים של Windows Server ותחנות העבודה.
- Audit של אירועי אבטחה וניתוח לוגים ב־.
- גיבוי ותוכנית שחזור (Recovery Plan) עבור .