Configure System Administrative Templates for PAWs

Target Scope

  • Applicable Systems: Privileged Access Workstations (PAWs) used for Tier 0 directory administration.
  • Operating Systems: Windows 10 Enterprise (1607+) and Windows 11 Enterprise.

Implementation Details

  • Priority: High
  • GPO Path / Registry Location:
    • GPO Path: Computer Configuration\Policies\Administrative Templates\...
    • Registry Location: Multiple locations under HKLM\SOFTWARE\Policies and HKLM\SYSTEM\CurrentControlSet (see individual requirements below)

Rationale

Privileged Access Workstations (PAWs) are dedicated exclusively to Tier 0 directory administration and Active Directory forest management. Compromise of a PAW leads directly to total domain compromise. Administrative template configurations on PAWs must enforce an absolute maximum security boundary, disabling non-essential features, legacy protocols, untrusted URI handlers, background telemetry, and unneeded consumer services:

  1. Protocols Hardening: Disabling legacy SMBv1 components stops known remote code execution flaws, and enforcing NetBT P-node prevents broadcast spoofing and relay attacks.
  2. Data Collection & Telemetry: Restricting diagnostic log collection, crash dump generation, feedback prompts, and dynamic cloud settings (OneSettings) prevents in-memory credential disclosure and eliminates external telemetry on Tier 0 stations.
  3. App & Installer Restrictions: Disallowing per-user unsigned app packages, preventing non-admin packaged app installation, and blocking the ms-appinstaller protocol handler closes drive-by malware delivery vectors.
  4. Log Retention & Forensic Buffer: Expanding event log maximum file sizes (Application/System to 128 MB, Setup to 32 MB, Security to 1 GB) guarantees that administrative security events are retained for auditing and forensic investigations.
  5. Session & Credential Security: Restricting credential display on the lock screen, disabling Automatic Restart Sign-On (ARSO), prohibiting local password reset questions, and blocking cleartext MPR password transfers prevents credential exposure.
  6. Windows Update Management: Disabling update pauses, managing feature update deferrals, and scheduling daily automatic installations ensures PAWs remain continuously patched against active vulnerabilities.

This parent requirement coordinates the 30 individual unitary hardening requirements defined in the dedicated admin-templates/ subsection for PAWs.


Legacy Impact & Compatibility

  • SMBv1 Deprecation: PAWs cannot connect to legacy storage appliances or pre-Windows Server 2008 systems that strictly require SMBv1. Tier 0 administrative management does not require SMBv1.
  • App Installer Protocol: Web-based "click-to-install" links utilizing ms-appinstaller:// will not launch automatically. Software must be installed via approved administrative deployment tools.
  • Internet Explorer 11: Standalone IE11 is disabled and redirects to Microsoft Edge; web browsing on PAWs is strictly prohibited or restricted to approved administrative portals.
  • Logon & Elevation: Password reveal buttons are hidden and UAC prompts require manual entry of administrative credentials.

Administrative Templates Hardening Requirements for PAWs

The following 30 unitary administrative template hardening controls must be enforced on PAWs:

  1. REQ-PAW-168 - Administrative Templates: Disable SMBv1 Protocol Components for PAWs
  2. REQ-PAW-169 - Administrative Templates: Configure NetBT Node Type and Name Release for PAWs
  3. REQ-PAW-170 - Administrative Templates: MSS IP Source Routing and ICMP Redirects for PAWs
  4. REQ-PAW-171 - Administrative Templates: MSS System and Session Security Protections for PAWs
  5. REQ-PAW-172 - Administrative Templates: Prevent Device Metadata Retrieval from Network for PAWs
  6. REQ-PAW-173 - Administrative Templates: Enforce Group Policy Background Processing for PAWs
  7. REQ-PAW-174 - Administrative Templates: Disable Cross-Device Experiences for PAWs
  8. REQ-PAW-175 - Administrative Templates: Restrict Internet Communication and Web Downloads for PAWs
  9. REQ-PAW-176 - Administrative Templates: Block Custom SSPs and APs from Loading into LSASS for PAWs
  10. REQ-PAW-177 - Administrative Templates: Logon Display and Credential Restrictions for PAWs
  11. REQ-PAW-178 - Administrative Templates: Disable Connected Standby Network Connectivity for PAWs
  12. REQ-PAW-179 - Administrative Templates: Disable Remote Assistance for PAWs
  13. REQ-PAW-180 - Administrative Templates: Enable RPC Endpoint Mapper Client Authentication for PAWs
  14. REQ-PAW-181 - Administrative Templates: Configure Windows Time Service NTP Client and Server for PAWs
  15. REQ-PAW-182 - Administrative Templates: App Package Deployment Restrictions for PAWs
  16. REQ-PAW-183 - Administrative Templates: Configure Biometrics Enhanced Anti-Spoofing for PAWs
  17. REQ-PAW-184 - Administrative Templates: Disable Cloud Consumer Account State Content for PAWs
  18. REQ-PAW-185 - Administrative Templates: Require PIN for Connect Wireless Pairing for PAWs
  19. REQ-PAW-186 - Administrative Templates: Credential User Interface Security Protections for PAWs
  20. REQ-PAW-187 - Administrative Templates: Diagnostic Data Collection and Preview Builds Restrictions for PAWs
  21. REQ-PAW-188 - Administrative Templates: App Installer Protocol and Execution Controls for PAWs
  22. REQ-PAW-189 - Administrative Templates: Event Log Maximum File Sizes and Retention Policies for PAWs
  23. REQ-PAW-190 - Administrative Templates: File Explorer Mark of the Web and Shell Protocol Security for PAWs
  24. REQ-PAW-191 - Administrative Templates: Internet Explorer 11 and Web Feeds Retirement Controls for PAWs
  25. REQ-PAW-193 - Administrative Templates: Windows Search and Cortana Privacy Restrictions for PAWs
  26. REQ-PAW-194 - Administrative Templates: Windows Store Updates and OS Upgrade Restrictions for PAWs
  27. REQ-PAW-195 - Administrative Templates: Disable Windows Widgets and News Feed for PAWs
  28. REQ-PAW-196 - Administrative Templates: Disable Windows Automatic Restart Sign-On (ARSO) for PAWs
  29. REQ-PAW-197 - Administrative Templates: Windows Sandbox Clipboard and Network Isolation for PAWs
  30. REQ-PAW-198 - Administrative Templates: Windows Update Deferral and Automatic Installation Policies for PAWs

Sources & Compliance References

  • CIS Microsoft Windows Client Benchmark: Section 18.4 (Network), Section 18.5 (MSS), Section 18.9 (System), and Section 18.10 (Windows Components)
  • ANSSI Active Directory Hardening Guide: Recommendations for Tier 0 Privileged Access Workstations (PAWs)
  • Microsoft Security Baseline: Windows Security Baseline for Privileged Access Workstations

results matching ""

    No results matching ""