Problem i wymagania
Typowy scenariusz: środowisko oparte na Windows Server 2016, którego wsparcie mainstream już wygasło. wymagania ISO 27001 nakazują aktualną wersję systemu, dokumentacji polityk GPO oraz udokumentowanego procesu zarządzania kontami uprzywilejowanymi.
- Migracja domeny bez przerwania obsługi sklepu (24/7)
- Twarda konfiguracja polityk zgodna z ISO 27001 A.9 / A.12
- Centralna aktywacja licencji przez KMS
- Wdrożenie Windows Admin Center jako punktu zarządczego
Rekomendowane rozwiązanie
Rekomendowana architektura to nowa domena corp.firma.local na 4 serwerach Windows Server 2022 (2× DC, 1× file server, 1× WAC + KMS). Migracja zrealizowana w oknie 8-godzinnym w noc weekendową — z pełnym rollback plan.
Kluczowe kroki
- DC promotion: nowe DC 2022 dodane do istniejącej domeny → transfer FSMO → demot starych DC 2016
- Group Policy: 42 polityki GPO dopasowane do CIS Benchmark, obejmujące hasła, blokadę kont, screen lock, USB, PowerShell logging
- Konta uprzywilejowane: model tier-0/1/2 (Red Forest), osobne konta admin dla DA/EA
- KMS: centralna aktywacja Windows Server, Windows 11, Office LTSC
- Audit policy: pełne logowanie zdarzeń bezpieczeństwa → forward do SIEM
ISO 27001 alignment
Wszystkie polityki GPO zostały zmapowane do konkretnych kontroli w Załączniku A normy — dokumentacja gotowa dla audytora zewnętrznego. Ścieżka logów zdarzeń AD idzie do centralnego SIEM z retencją 12 miesięcy.
Mierzalne rezultaty
Prawidłowo wdrożone środowisko znacznie ułatwia przejście audytów bezpieczeństwa, w tym ISO 27001. Dokumentacja polityk GPO zmapowana bezpośrednio do kontroli normy stanowi kluczowy dowód dla audytora. Odpowiednie zaplanowanie architektury (np. redundantne kontrolery domeny) pozwala na wykonanie pełnej migracji z zerowym przestojem usług produkcyjnych.