14
Дмитрий Буланов Microsoft MVP: Group Policy, MC ITP ГРУППОВАЯ ПОЛИТИКА В ПРОИЗВОДСТВЕННОЙ СРЕДЕ ЗАНЯТИЕ №23: ПОЛИТИКИ ОГРАНИЧЕННОГО ИСПОЛЬЗОВАНИЯ ПРОГРАММ VS APPLOCKER

Дмитрий Буланов Microsoft MVP: Group Policy , MC ITP

  • Upload
    redford

  • View
    56

  • Download
    0

Embed Size (px)

DESCRIPTION

Групповая политика в производственной среде Занятие №2 3 : политики ограниченного использования программ VS Applocker. Дмитрий Буланов Microsoft MVP: Group Policy , MC ITP. Содержание. Зачем запрещать пользователям запускать приложения? Что такое AppLocker ? - PowerPoint PPT Presentation

Citation preview

Page 1: Дмитрий Буланов Microsoft MVP:  Group Policy ,  MC ITP

Дмитрий БулановMicrosoft MVP: Group Policy, MC ITP

ГРУППОВАЯ ПОЛИТИКА В ПРОИЗВОДСТВЕННОЙ СРЕДЕ

ЗАНЯТИЕ №23: ПОЛИТИКИ ОГРАНИЧЕННОГО ИСПОЛЬЗОВАНИЯ ПРОГРАММVS APPLOCKER

Page 2: Дмитрий Буланов Microsoft MVP:  Group Policy ,  MC ITP

СОДЕРЖАНИЕ

Зачем запрещать пользователям запускать приложения?

Что такое AppLocker? Что еще за политики ограниченного

использования программ? Какую технологию лучше выбрать… Процесс создания дефолтных и

пользовательских политик AppLocker и SRP

Page 3: Дмитрий Буланов Microsoft MVP:  Group Policy ,  MC ITP

ЗАЧЕМ ЗАПРЕЩАТЬ ПОЛЬЗОВАТЕЛЯМ ЗАПУСКАТЬ ПРИЛОЖЕНИЯ?

Запуская различные приложения из неизвестных источников, пользователи рискуют заразить не только свои компьютеры, но и весь парк компьютеров. Ведь злоумышленники уже научились даже заражать компьютеры, обходя контроль учетных записей пользователей!Соответственно, для выполнения таких действий, как запуск определенных приложений, следует ограничивать пользовательские права на основании каких-тоспецифических правил.

Для выполнения таких задач вам помогут технологии, которые

называются «Политики ограниченного использования программ», а также «AppLocker»

Page 4: Дмитрий Буланов Microsoft MVP:  Group Policy ,  MC ITP

ЧТО ТАКОЕ APPLOCKER?AppLocker – это компонент операционных систем Windows 7 и Windows Server 2008 R2, отвечающий за ограничение использования программного обеспечения пользователями или группами пользователей, на основании определенных правил. Можно создавать правила, нацеленные на: Исполняемые файлы (*.exe, *.com); Пакеты установщика Windows

(*.msi, *.msp); Файлы сценарием и пакетных

файлов (*.bat, *.cmd, *.ps1, *.vbs, *.js);

Динамические библиотеки (*.dll, *.ocx)

Есть ли еще какие-то расширения файлов, с которыми может справиться AppLocker?

Page 5: Дмитрий Буланов Microsoft MVP:  Group Policy ,  MC ITP

ЧТО ЕЩЕ ЗА ПОЛИТИКИ ОГРАНИЧЕННОГО ИСПОЛЬЗОВАНИЯ ПРОГРАММ?

Технология SRP предоставляет функциональные возможности, предназначенные для обеспечения контроля над приложениями, запускаемыми пользователями на своих рабочих местах.

Политики SRP впервые появились в 2001 году;

В домене можно использовать это расширение клиентской стороны как для компьютера, так и для самого пользователя;

Вы можете создать запрещающее правило для пути к файлу и к разделам реестра;

Также можно создавать правила хеша, идентифицировать файл по его сертификату издателя, создавать правила для зоны Интернета

Page 6: Дмитрий Буланов Microsoft MVP:  Group Policy ,  MC ITP

КАКУЮ ТЕХНОЛОГИЮ ЛУЧШЕ ВЫБРАТЬ… При помощи обеих технологий вы можете создавать как разрешающие, так и

запрещающие правила;

Используя как AppLocker, так и SRP, вы можете настраивать правила, использующие условия хешей и пути;

Обе технологии позволяют вести аудит политики;Много ли отличий и стоит ли поглубже закапывать SRP и полностью переходить на AppLocker?

Page 7: Дмитрий Буланов Microsoft MVP:  Group Policy ,  MC ITP

ГДЕ МОЖНО НАЙТИ ЭТИ ПОЛИТИКИ И КАК МОЖНО СОЗДАТЬ ПРАВИЛА,

ИСПОЛЬЗУЕМЫЕ ПО УМОЛЧАНИЮ

ДЕМОНСТРАЦИЯ

Эта организация фиктивная, все персонажи вымышлены

Page 8: Дмитрий Буланов Microsoft MVP:  Group Policy ,  MC ITP

ПЕРЕКУР ;)Во время перерыва, если Вы еще не успели ответить на небольшой опрос по данному тренингу, пжл, ответьте на него:

http://bit.ly/ynrkqp

Будьте в курсе всех событий об этом тренинге. Подпишитесь на рассылку: [email protected]

Page 9: Дмитрий Буланов Microsoft MVP:  Group Policy ,  MC ITP

КАК СОЗДАВАТЬ ПРАВИЛА ДЛЯ APPLOCKER

При помощи технологии AppLocker, вы можете создавать правила на основании трех различных условий:

Существует два типа разрешений AppLocker:

Правила для издателя;

Правила для пути;

Правила для хешируемых файлов

Разрешающие правила - вы определяете файл, который разрешаете запускать;

Запрещающие правила - вы запретите выполняться файлам на пользовательских компьютерах, согласно указанным условиям;

Расположение Переменная AppLocker

Переменная Windows

Windows %WINDIR% %SystemRoot%

System32 %SYSTEM32% %SystemDirectory%

Каталог установки Windows %OSDRIVE% %SystemDrive%

Program Files %PROGRAMFILES% %ProgramFiles% и %ProgramFiles(x86)%

Съемный носитель %REMOVABLE%

Съемное запоминающее устройство

%HOT% Расположение

Page 10: Дмитрий Буланов Microsoft MVP:  Group Policy ,  MC ITP

КАК СОЗДАВАТЬ ПРАВИЛА ОГРАНИЧЕННОГО ИСПОЛЬЗОВАНИЯ ПРОГРАММ

При помощи возможностей SRP вы можете создавать правила согласно пяти различным условиям:

Правила для сертификатов;

Правила для хеша;

Правила для зоны сети; Правило для пути; Правило для пути в системном реестра

Для правил SRP вы можете указать уровни «Неограниченный», «Запрещено» и «Обычный пользователь»

Page 11: Дмитрий Буланов Microsoft MVP:  Group Policy ,  MC ITP

СОЗДАНИЕ ПРАВИЛ APPLOCKER И ПОЛИТИКИ ОГРАНИЧЕННОГО ИСПОЛЬЗОВАНИЯ ПРОГРАММ

ДЕМОНСТРАЦИЯ

Эта организация фиктивная, все персонажи вымышлены

Page 12: Дмитрий Буланов Microsoft MVP:  Group Policy ,  MC ITP

ЗАКЛЮЧЕНИЕ

Page 13: Дмитрий Буланов Microsoft MVP:  Group Policy ,  MC ITP

ВОПРОСЫвопросы, Вопросы, ВОПРОСЫ…

Page 14: Дмитрий Буланов Microsoft MVP:  Group Policy ,  MC ITP

Профиль MVP https://mvp.support.microsoft.com/profile/bulanov

Блог http://dimanb.wordpress.comСтатьи на OSZone.net http://oszone.net/author/72715/

Социальные сети: http://www.facebook.com/bulanov.dmitryhttp://twitter.com/#!/dmitrybulanov http://youtube.com/user/DmitryBulanov

Email: [email protected]Задать вопрос: http://ask.fm/dmitrybulanov

СТАТЬИ, СОЦ. СЕТИ, КОНТАКТЫ