Configure System Administrative Templates

Target Scope

  • Applicable Systems: Tier 2 client workstations and member servers.
  • Operating Systems: Windows 10 (and above) Enterprise/Professional, Windows Server 2016 (and above).

Implementation Details

  • Priority: High
  • GPO Path / Registry Location:
    • GPO Path: Computer Configuration\Policies\Administrative Templates\...
    • Registry Location: Multiple locations under HKLM\SOFTWARE\Policies and HKLM\SYSTEM\CurrentControlSet (see individual requirements below)

Rationale

Administrative templates govern system-wide capabilities, behaviors, network protocols, diagnostic logging, and component features. Hardening these configurations reduces the attack surface and mitigates critical attack vectors, including credential theft, lateral movement, unauthorized software deployment, and remote exploitation:

  1. Protocols Hardening: Disabling legacy SMBv1 components stops known remote code execution flaws (e.g., EternalBlue), and enforcing NetBT P-node prevents broadcast spoofing and relay attacks.
  2. Data Collection & Telemetry: Restricting diagnostic log collection, crash dump generation, feedback prompts, and dynamic cloud settings (OneSettings) prevents in-memory credential disclosure and limits external telemetry.
  3. App & Installer Restrictions: Disallowing per-user unsigned app packages, preventing non-admin packaged app installation, and blocking the ms-appinstaller protocol handler closes primary drive-by malware delivery paths.
  4. Log Retention & Forensic Buffer: Expanding event log maximum file sizes (Application/System to 128 MB, Setup to 32 MB, Security to 1 GB) guarantees that critical security events are retained for auditing and forensic investigations.
  5. Session & Credential Security: Restricting credential display on the lock screen, disabling Automatic Restart Sign-On (ARSO), prohibiting local password reset questions, and blocking cleartext MPR password transfers prevents credential exposure.
  6. Windows Update Management: Disabling update pauses, managing feature update deferrals, and scheduling daily automatic installations ensures workstations remain continuously patched against active vulnerabilities.

This parent requirement coordinates the 30 individual unitary hardening requirements defined in the dedicated admin-templates/ subsection.


Legacy Impact & Compatibility

  • SMBv1 Deprecation: Workstations cannot connect to legacy storage appliances or pre-Windows Server 2008 systems that strictly require SMBv1.
  • App Installer Protocol: Web-based "click-to-install" links utilizing ms-appinstaller:// will not launch automatically. Software must be installed via approved administrative deployment tools.
  • Internet Explorer 11: Standalone IE11 is disabled and redirects to Microsoft Edge; legacy intranet sites requiring Trident rendering must be configured through Microsoft Edge IE Mode.
  • Logon & Elevation: Password reveal buttons are hidden and UAC prompts require manual entry of administrative credentials.

Administrative Templates Hardening Requirements

The following 30 unitary administrative template hardening controls must be enforced:

  1. REQ-END-179 - Administrative Templates: Disable SMBv1 Protocol Components
  2. REQ-END-180 - Administrative Templates: Configure NetBT Node Type and Name Release
  3. REQ-END-181 - Administrative Templates: MSS IP Source Routing and ICMP Redirects
  4. REQ-END-182 - Administrative Templates: MSS System and Session Security Protections
  5. REQ-END-183 - Administrative Templates: Prevent Device Metadata Retrieval from Network
  6. REQ-END-184 - Administrative Templates: Enforce Group Policy Background Processing
  7. REQ-END-185 - Administrative Templates: Disable Cross-Device Experiences
  8. REQ-END-186 - Administrative Templates: Restrict Internet Communication and Web Downloads
  9. REQ-END-187 - Administrative Templates: Block Custom SSPs and APs from Loading into LSASS
  10. REQ-END-188 - Administrative Templates: Logon Display and Credential Restrictions
  11. REQ-END-189 - Administrative Templates: Disable Connected Standby Network Connectivity
  12. REQ-END-190 - Administrative Templates: Disable Remote Assistance
  13. REQ-END-191 - Administrative Templates: Enable RPC Endpoint Mapper Client Authentication
  14. REQ-END-192 - Administrative Templates: Configure Windows Time Service NTP Client and Server
  15. REQ-END-193 - Administrative Templates: App Package Deployment Restrictions
  16. REQ-END-194 - Administrative Templates: Configure Biometrics Enhanced Anti-Spoofing
  17. REQ-END-195 - Administrative Templates: Disable Cloud Consumer Account State Content
  18. REQ-END-196 - Administrative Templates: Require PIN for Connect Wireless Pairing
  19. REQ-END-197 - Administrative Templates: Credential User Interface Security Protections
  20. REQ-END-198 - Administrative Templates: Diagnostic Data Collection and Preview Builds Restrictions
  21. REQ-END-199 - Administrative Templates: App Installer Protocol and Execution Controls
  22. REQ-END-200 - Administrative Templates: Event Log Maximum File Sizes and Retention Policies
  23. REQ-END-201 - Administrative Templates: File Explorer Mark of the Web and Shell Protocol Security
  24. REQ-END-202 - Administrative Templates: Internet Explorer 11 and Web Feeds Retirement Controls
  25. REQ-END-204 - Administrative Templates: Windows Search and Cortana Privacy Restrictions
  26. REQ-END-205 - Administrative Templates: Windows Store Updates and OS Upgrade Restrictions
  27. REQ-END-206 - Administrative Templates: Disable Windows Widgets and News Feed
  28. REQ-END-207 - Administrative Templates: Disable Windows Automatic Restart Sign-On (ARSO)
  29. REQ-END-208 - Administrative Templates: Windows Sandbox Clipboard and Network Isolation
  30. REQ-END-209 - Administrative Templates: Windows Update Deferral and Automatic Installation Policies

Sources & Compliance References

  • CIS Microsoft Windows Client Benchmark: Section 18.4 (Network), Section 18.5 (MSS), Section 18.9 (System), and Section 18.10 (Windows Components)
  • ANSSI Active Directory Hardening Guide: Recommendations on protocol minimization, credential isolation, and client baselines
  • Microsoft Security Baseline: Windows Client Security Baseline recommendations

results matching ""

    No results matching ""