Закручиваем гайки пользователям: часть 1. Политика ограниченного использования программ.

Я прекрасно понимаю, что этой заметкой для многих я не открою ничего нового. Пост в первую очередь предназначен для начинающих коллег, но если более опытные сисадмины подключатся к обсуждению и поделятся опытом, получится интересно.

Итак %username%, тебя взяли на работу. Предположим, что ты более - менее разбираешься в вопросе и умеешь чуть больше, чем картридж поменять. С момента, как ты стал сисадмином, ты взял на себя огромный груз ответственности. Ты отвечаешь не только за то, что-бы ничего не наебнулось - ты отвечаешь за лицензирование. Будь уверен, если придет проверка, твой генеральный прикинется ветошью и не отсвечивая покажет пальцем в твою сторону.


О лицензировании.

Твоя задача не только самостоятельно не устанавливать всякую дичь aka RePack Photoshopа, но и не дать пользователям самостоятельно устанавливать и запускать подобную дичь с флешки и иных папок/носителей.


Об ограничении.

Описанный ниже способ сэкономит твои нервы и придаст уверенности в используемом программном обеспечении. Политика ограниченного использования программ подобна настройке FireWall. Она предполагает определение типа запрета:

- всё можно, кроме указанного в списке.

- всё нельзя, кроме указанного в списке.


Мне по душе второй вариант. Я люблю работать с местоположением программ.

Для начала мы определяем границы возможностей пользователя:

Определим пути, куда пользователь прав на запись не имеет:

- C:\Windows

- "C:\Program Files"

- "C:\Program Files (x86)"

Именно в этих расположения находятся приложения, установленные системой и администратором.

В остальные каталоги и локальные диски пользователь может иметь доступ на запись.

Это значит, что он может сохранить там приложение и выполнять его.

Если мы разрешим запуск приложений только из системных каталогов, мы получаем:

- Перестают работать Амиго, Яндекс браузер и прочее ПО из профиля пользователя.

- Пользователь не может сам запустить скачанное из интернета приложение: каталоги, откуда он может запустить программу закрыты на запись, а открытые на запись запрещены к запуску.

- Никаких шифровальщиков

- Никакого Portable софта.

При этом Администратор может всё.


Интересно? Читай дальше.


Создание объекта групповой политики

Создадим новый объект групповой политики и свяжем его с доменом. Вы можете создать несколько политик и раскидать их по отделам, например. Зачем? Узнаете от бухгалтера по банкам, когда отвалятся банки
Закручиваем гайки пользователям: часть 1. Политика ограниченного использования программ. Windows, Microsoft, Системное администрирование, Длиннопост

После создания объекта, редактируем его. Идем по пути:

[Конфигурация пользователя - Политики - Конфигурация Windows - Настройки безопасности - Политики ограниченного использования программ]

Создаем новую политику.

После создания нам требуется указать уровень безопасности (то, о чем я говорил - черные и белые списки):

в папке Уровни безопасности выбираем уровень по умолчанию "запрещено".

Закручиваем гайки пользователям: часть 1. Политика ограниченного использования программ. Windows, Microsoft, Системное администрирование, Длиннопост

Далее выбираем область применения политики: все пользователи, кроме локальных администраторов. Это позволит нам устанавливать программы. Разрешаем запуск библиотек: это сохранит работоспособность расширений браузера и ActiveX.

Закручиваем гайки пользователям: часть 1. Политика ограниченного использования программ. Windows, Microsoft, Системное администрирование, Длиннопост

Теперь переходим в папку "Дополнительные правила"

Именно тут нам предстоит создать "белый список".

По умолчанию указаны пути системного каталога и каталога приложений.

Закручиваем гайки пользователям: часть 1. Политика ограниченного использования программ. Windows, Microsoft, Системное администрирование, Длиннопост

Здесь мы будем создавать правила. Нас интересуют два типа правил: правило пути и правило хэша.

Правило пути определяет местоположение файла и разрешает запуск приложений из этого расположения.

Правило хэша определяет контрольную сумму конкретного файла и разрешает его запуск из любого расположения.

Например разрешим людям играть в СТАЛКЕР (ты в курсе, что он работает с флешки). Создадим правило для Хэша, так как мы не знаем букву флешки на компьютерах пользователей.

Это просто для примера. Ты понимаешь, да?

Закручиваем гайки пользователям: часть 1. Политика ограниченного использования программ. Windows, Microsoft, Системное администрирование, Длиннопост

Теперь давай разрешим запуск скриптов из папки Netlogon: создадим правило пути.

Закручиваем гайки пользователям: часть 1. Политика ограниченного использования программ. Windows, Microsoft, Системное администрирование, Длиннопост
Закручиваем гайки пользователям: часть 1. Политика ограниченного использования программ. Windows, Microsoft, Системное администрирование, Длиннопост

Хочешь видеть результат?

Смотри скриншот - ты только что сам заблокировал запуск установки Яндекс.Браузера.

Если-бы не политика, он установился-бы  в профиль пользователя и работал-бы от туда. Та же участь постигнет шифровальщики и "письма из налоговой" с расширением exe и js.

Закручиваем гайки пользователям: часть 1. Политика ограниченного использования программ. Windows, Microsoft, Системное администрирование, Длиннопост

Бери в руки инструмент и будь рука твоя тверда на пути к власти над пользователями, но помни о бухгалтерах. Для бухгалтера с банк клиентами и Контур.Экстерном создай отдельную политику.


Учти, что OneDrive тоже будет заблокирован - разреши его запуск по пути.

Закручиваем гайки пользователям: часть 1. Политика ограниченного использования программ. Windows, Microsoft, Системное администрирование, Длиннопост

Иначе на всех всех компьютерах с Windows 10 при каждом входе будет вылезать ошибка. Если ты хочешь заблокировать OneDrive, ищи другой путь. Но помни: может кто-то его использует.

Закручиваем гайки пользователям: часть 1. Политика ограниченного использования программ. Windows, Microsoft, Системное администрирование, Длиннопост

Так ты отберешь тех, кто им пользуется от тех, кому он не нужен.

И не забывай про обновление ADMX шаблонов.

Лига Сисадминов

1.5K постов17.5K подписчиков

Добавить пост

Правила сообщества

Мы здесь рады любым постам связанным с рабочими буднями специалистов нашей сферы деятельности.

Вы смотрите срез комментариев. Показать все
3
Автор поста оценил этот комментарий

А что мешает загрузиться с флешки и скопировать Portable в раздел из которого разрешен запуск.

раскрыть ветку (27)
5
Автор поста оценил этот комментарий

битлокер например.

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Ты крут, отец. Я и забыл о нем, хоть и использую.

3
Автор поста оценил этот комментарий

У обычного пользователя прав на запись в папку системы и Program Files нет. Он не сможет скопировать программу.

раскрыть ветку (24)
6
Автор поста оценил этот комментарий

При чём тут обычный пользователь? При загрузке с Live CD. Можно хоть папки копируй, хоть винду сноси.

раскрыть ветку (23)
4
Автор поста оценил этот комментарий

В нормальной конторе доступ к биосу запаролен а системник опечатан. Тетенька бухгалтер не полезет сбрасывать биосы и выдергивать батарейки. Сейчас не знаю, но может уже на современных метеринках биос на энерго не зависимых микрухах.

раскрыть ветку (11)
2
Автор поста оценил этот комментарий

А если машин несколько сотен? Паролить Биос на каждой?

раскрыть ветку (9)
2
Автор поста оценил этот комментарий

Да) Мало пароля, так еще по уму в самом биосе отрубать cdrom и даже usb , если это контора занимается, например каким то софтом. А вынести данные на флешке можно незаметно. Правда тут встает вопрос с другими устройствами на юсб - типа клавиатур и мышей. Стандартный работник офиса, где компы для всяких автокадов  или таблиц и бух.учета  не полезет со своими лайв дисками в комп, ибо для этого нужно знать немного больше, чем знание фотошоп или 1С. А в самой винде можно запросто отрубить всю не нужную перефирию.

раскрыть ветку (7)
4
Автор поста оценил этот комментарий
С юсб - просто, отрубаются устройства памяти политиками винды, например, клавамыши и юсб наушники при этом работают. Загрузку порезать из биоса, который должен быть под паролем.
ИМХО, самый эпичный вариант - открыть после загрузки рабочую UI (например, 1с) и не давать из нее выйти. Я так делал когда-то для одного продажника, который порево на рабочем компе смотрел.
3
Автор поста оценил этот комментарий

С 2012 сервера, вроде как, есть политики usb устройств. Можно отфильтровать всё, кроме клавы с мышкой. Или это 2016 и вин 10 только, не помню.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
А телефон как мтп устройство не зарезалось...
1
Автор поста оценил этот комментарий

Смарт и фото текста программы, чертежи... Вынести данные сейчас далеко не самая большая проблема.

раскрыть ветку (2)
Автор поста оценил этот комментарий

А для этого уже нужны организационные меры. На некоторых предприятиях, носители и информации или телефоны запрещены.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Это уже режимные предприятия. Но камера в пуговице спасет?

Автор поста оценил этот комментарий
Все бред что мешает сделать фото экрана телефоном, захотят вынести инфу вынесут
Автор поста оценил этот комментарий

Именно, компов от 2 тысяч. На каждом заблокирован биос, все порты на компе (каспером) и групповая политика.

Автор поста оценил этот комментарий

Комп штука хитрая. Веник вынул - загрузка с флешки сама включается. Получается нужно еще в биосе все запретить дополнительно.

4
Автор поста оценил этот комментарий

Так в посте про юзверей вроде написано. Вряд ли в бухгалтерии вообще знают, что такое лайв сд. А если и знают, то юсб порты для data storage можно заблочить...

раскрыть ветку (9)
1
Автор поста оценил этот комментарий

А потом из банка пришли, принесли данные на флешке, а юсб того.

раскрыть ветку (8)
1
Автор поста оценил этот комментарий

Компьютер для работы с интернет-банками настраивать стоит отдельно от остальных.

А то из банка пришли, шифровальщик принесли. Знаем мы их.

раскрыть ветку (6)
Автор поста оценил этот комментарий

А отдельно нельзя :) ему инет нужен, нужны данные с серверов...

раскрыть ветку (5)
Автор поста оценил этот комментарий

Можно. В отдельной сети.

раскрыть ветку (4)
Автор поста оценил этот комментарий

Но стоит денег оборудование, особенно если про физическое разделение, а денег даже на ремонты нет. Поставил веник которому, дай бог памяти, кажется 8 лет на замену такому же, но уже издыхающему.

раскрыть ветку (3)
Автор поста оценил этот комментарий

Физическое разделение - отдельный порт в роутере, настроенный отдельной сетью. На худой конец роутер поставь - будет уже за NATом - локальную сеть уже не увидит.

раскрыть ветку (2)
2
Автор поста оценил этот комментарий

VLAN'ы - наше всё.

Автор поста оценил этот комментарий
Да просто на виртуалке запусти.
Автор поста оценил этот комментарий

что значит из банка пришли ? у нас с банками общение исключительно через проги клиент банк

4
Автор поста оценил этот комментарий

Пароль на биос чтобы запретить загрузку с носителей. Но тут придется пломбу на вскрытие системника клеить, т.к вынимание батарейки с матери сбрасывает все настройки в т.ч и пароль.

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку