Windows 11 zawiera wiele mechanizmów ochronnych, które można wykorzystać bez kupowania kolejnego programu. Nie wszystkie funkcje są jednak dostępne w każdej edycji i na każdym komputerze. Przed zmianami wykonaj kopię zapasową, zainstaluj aktualizacje i zapisz klucz odzyskiwania szyfrowania.
Hardening, czyli utwardzanie systemu, polega na ograniczeniu zbędnych uprawnień, zmniejszeniu powierzchni ataku i włączeniu zabezpieczeń odpowiadających sposobowi używania urządzenia. Nie oznacza jednorazowego „ustawienia wszystkiego na maksimum” — każdą zmianę trzeba przetestować.
Zanim zaczniesz: przygotuj punkt odniesienia
- Wykonaj kopię ważnych danych i sprawdź możliwość odtworzenia.
- Zapisz model komputera, edycję Windows i wersję systemu.
- Sprawdź, czy urządzenie jest prywatne, służbowe czy zarządzane przez organizację.
- Nie zmieniaj polityk firmowego komputera bez zgody administratora.
- Wprowadzaj ustawienia etapami i po każdym etapie przetestuj aplikacje.
1. Aktualizuj Windows, sterowniki i aplikacje
Otwórz Ustawienia → Windows Update, sprawdź dostępne aktualizacje i uruchom ponownie komputer, jeśli system tego wymaga. Włącz aktualizacje innych produktów Microsoft, a sterowniki pobieraj przez Windows Update albo oficjalną stronę producenta urządzenia.
- Usuń nieużywane programy i rozszerzenia przeglądarki.
- Nie używaj narzędzi do automatycznej aktualizacji sterowników z przypadkowych stron.
- W firmie kontroluj aktualizacje zgodnie z ustalonym oknem serwisowym, ale nie odkładaj bezterminowo poprawek bezpieczeństwa.
2. Włącz szyfrowanie urządzenia lub BitLocker
Szyfrowanie chroni dane zapisane na dysku, gdy laptop zostanie skradziony lub nośnik zostanie wyjęty z komputera. Nie zastępuje blokady ekranu, ochrony przed malware ani kopii zapasowej.
Windows 11 Pro, Enterprise i Education mogą oferować pełne zarządzanie funkcją BitLocker. Na zgodnych komputerach z edycją Home może być dostępne prostsze Szyfrowanie urządzenia. Widoczność opcji zależy m.in. od sprzętu, konfiguracji i sposobu logowania.
- Otwórz Ustawienia → Prywatność i zabezpieczenia → Szyfrowanie urządzenia albo wyszukaj Zarządzaj funkcją BitLocker.
- Przed włączeniem sprawdź, gdzie zostanie zapisany klucz odzyskiwania.
- Zapisz dodatkową kopię klucza w bezpiecznym miejscu innym niż szyfrowany komputer.
- Nie publikuj klucza, nie wysyłaj go zwykłym e-mailem i nie przechowuj jedynej kopii na tym samym dysku.
- Po włączeniu zweryfikuj stan szyfrowania i możliwość dostępu do klucza.
3. Włącz izolację rdzenia i integralność pamięci
Integralność pamięci, znana również jako HVCI, wykorzystuje zabezpieczenia oparte na wirtualizacji, aby utrudnić uruchamianie nieautoryzowanego kodu w jądrze systemu.
- Otwórz aplikację Zabezpieczenia Windows.
- Wybierz Zabezpieczenia urządzenia → Szczegóły izolacji rdzenia.
- Włącz Integralność pamięci, jeśli opcja jest dostępna.
- Uruchom komputer ponownie i sprawdź działanie urządzeń oraz aplikacji.
Starszy lub niezgodny sterownik może zablokować włączenie funkcji. Nie usuwaj losowo sterowników. Najpierw sprawdź nazwę pliku, urządzenie, aktualizację producenta i znaczenie sterownika. W systemach produkcyjnych zmianę przetestuj przed wdrożeniem na wielu komputerach.
4. Pracuj na koncie standardowym
Do codziennych zadań używaj konta bez uprawnień administratora. Oddzielne konto administracyjne wykorzystuj tylko wtedy, gdy instalujesz zaufane oprogramowanie lub zmieniasz ustawienia systemowe.
- Każde konto powinno mieć własne, unikalne dane logowania.
- Nie wyłączaj mechanizmu UAC tylko dlatego, że komunikaty są niewygodne.
- Przed zatwierdzeniem UAC sprawdź nazwę programu, wydawcę i źródło pliku.
- W firmie konta administracyjne powinny być ewidencjonowane i ograniczone do upoważnionych osób.
5. Sprawdź ustawienia Microsoft Defender
W aplikacji Zabezpieczenia Windows → Ochrona przed wirusami i zagrożeniami → Zarządzaj ustawieniami sprawdź ochronę w czasie rzeczywistym, ochronę dostarczaną z chmury, automatyczne przesyłanie próbek i ochronę przed manipulacją. W środowisku firmowym ustawienia mogą być zarządzane centralnie.
- Nie instaluj dwóch rozwiązań antywirusowych działających równocześnie bez potwierdzonej zgodności.
- Okresowo uruchamiaj szybkie skanowanie i sprawdzaj historię ochrony.
- Przy poważnym podejrzeniu infekcji rozważ skanowanie offline Microsoft Defender.
- Nie przywracaj automatycznie elementu z kwarantanny bez ustalenia jego pochodzenia.
6. Włącz kontrolowany dostęp do folderów
Kontrolowany dostęp do folderów ogranicza modyfikowanie chronionych lokalizacji przez nierozpoznane aplikacje. Może pomóc w ochronie przed częścią ataków ransomware, ale nie gwarantuje pełnej odporności i nie zastępuje kopii offline lub immutable.
- Otwórz Zabezpieczenia Windows → Ochrona przed wirusami i zagrożeniami.
- Wybierz Zarządzaj ochroną przed oprogramowaniem wymuszającym okup.
- Włącz Kontrolowany dostęp do folderów.
- Sprawdź chronione foldery i przetestuj używane aplikacje.
- Dodawaj wyjątek tylko dla programu, którego pochodzenie, podpis i konieczność działania zostały zweryfikowane.
Po włączeniu mogą pojawić się blokady legalnych programów, np. starszego oprogramowania księgowego. Nie wyłączaj całej funkcji odruchowo — najpierw przeanalizuj alert i zastosuj możliwie wąski wyjątek.
7. Zostaw włączoną zaporę i ogranicz usługi zdalne
Sprawdź w Zabezpieczenia Windows → Zapora i ochrona sieci, czy zapora jest aktywna dla sieci domenowej, prywatnej i publicznej. Profil publiczny stosuj w hotelu, kawiarni i obcej sieci.
- Nie wyłączaj zapory w celu rozwiązania problemu z aplikacją; utwórz tylko niezbędną, ograniczoną regułę.
- Wyłącz Pulpit zdalny, Pomoc zdalną i udostępnianie plików, jeśli z nich nie korzystasz.
- Nie wystawiaj RDP bezpośrednio do internetu.
- W firmie dostęp zdalny realizuj przez zarządzany VPN, MFA i kontrolę urządzeń.
8. Ogranicz ryzyko skryptów, makr i nieznanych aplikacji
Nie istnieje jeden bezpieczny przełącznik „zablokuj wszystkie skrypty” odpowiedni dla każdego komputera. PowerShell Execution Policy pomaga kontrolować sposób uruchamiania skryptów, ale Microsoft nie traktuje jej jako pełnej granicy bezpieczeństwa. W firmie skuteczniejsze są podpisywanie kodu, kontrola aplikacji i reguły ograniczania powierzchni ataku wdrażane przez administratora.
- Pozostaw włączone Microsoft Defender SmartScreen i ochronę opartą na reputacji.
- Nie uruchamiaj skryptów PowerShell, JavaScript, plików skrótów i instalatorów otrzymanych z nieoczekiwanej wiadomości.
- Włącz pokazywanie rozszerzeń nazw plików w Eksploratorze, aby zauważyć nazwy typu
faktura.pdf.exe. - Nie włączaj makr w dokumencie tylko dlatego, że plik wyświetla taką instrukcję.
- Instaluj aplikacje z zaufanych źródeł i sprawdzaj podpis cyfrowy wydawcy.
- W firmie rozważ wdrożenie reguł ASR i Windows Defender Application Control po przeprowadzeniu audytu i testu.
Dodatkowe ustawienia konta i prywatności
- Skonfiguruj Windows Hello, silny PIN urządzenia i MFA dla konta Microsoft.
- Ustaw automatyczną blokadę ekranu po krótkiej bezczynności.
- Przejrzyj aplikacje uruchamiane wraz z systemem.
- Sprawdź uprawnienia aplikacji do kamery, mikrofonu, lokalizacji i plików.
- Usuń stare konta użytkowników i nieużywane urządzenia z konta Microsoft.
Checklista hardeningu Windows 11
| Kontrola | Status |
|---|---|
| System, sterowniki i aplikacje są aktualne | ☐ |
| Włączono szyfrowanie i zabezpieczono klucz odzyskiwania | ☐ |
| Integralność pamięci działa bez błędów sterowników | ☐ |
| Codzienna praca odbywa się na koncie standardowym | ☐ |
| Microsoft Defender i ochrona przed manipulacją są aktywne | ☐ |
| Kontrolowany dostęp do folderów został przetestowany | ☐ |
| Zapora jest aktywna, a nieużywane usługi zdalne wyłączone | ☐ |
| SmartScreen, rozszerzenia plików i ochrona przed makrami są skonfigurowane | ☐ |
| Istnieje sprawdzona kopia zapasowa danych | ☐ |
Wskazówka CyberTrustEdu.pl: Włączaj funkcje etapami. Najpierw aktualizacje i kopia zapasowa, następnie szyfrowanie, zabezpieczenia sprzętowe i ograniczenia aplikacji. Po każdym etapie sprawdź programy księgowe, drukarki, VPN i inne narzędzia potrzebne do pracy.
Pomoc w zabezpieczeniu komputera
Jeśli potrzebujesz przeglądu ustawień Windows lub pomocy przy bezpiecznym wdrożeniu zmian, napisz do CyberTrustEdu przez formularz lub e-mail. Nie przesyłaj haseła, klucza BitLocker ani danych dostępowych do komputera.


Dodaj komentarz
Musisz się zalogować, aby móc dodać komentarz.