Закручиваем гайки пользователям: часть 1. Политика ограниченного использования программ.

Я прекрасно понимаю, что этой заметкой для многих я не открою ничего нового. Пост в первую очередь предназначен для начинающих коллег, но если более опытные сисадмины подключатся к обсуждению и поделятся опытом, получится интересно.

Итак %username%, тебя взяли на работу. Предположим, что ты более - менее разбираешься в вопросе и умеешь чуть больше, чем картридж поменять. С момента, как ты стал сисадмином, ты взял на себя огромный груз ответственности. Ты отвечаешь не только за то, что-бы ничего не наебнулось - ты отвечаешь за лицензирование. Будь уверен, если придет проверка, твой генеральный прикинется ветошью и не отсвечивая покажет пальцем в твою сторону.


О лицензировании.

Твоя задача не только самостоятельно не устанавливать всякую дичь aka RePack Photoshopа, но и не дать пользователям самостоятельно устанавливать и запускать подобную дичь с флешки и иных папок/носителей.


Об ограничении.

Описанный ниже способ сэкономит твои нервы и придаст уверенности в используемом программном обеспечении. Политика ограниченного использования программ подобна настройке FireWall. Она предполагает определение типа запрета:

- всё можно, кроме указанного в списке.

- всё нельзя, кроме указанного в списке.


Мне по душе второй вариант. Я люблю работать с местоположением программ.

Для начала мы определяем границы возможностей пользователя:

Определим пути, куда пользователь прав на запись не имеет:

- C:\Windows

- "C:\Program Files"

- "C:\Program Files (x86)"

Именно в этих расположения находятся приложения, установленные системой и администратором.

В остальные каталоги и локальные диски пользователь может иметь доступ на запись.

Это значит, что он может сохранить там приложение и выполнять его.

Если мы разрешим запуск приложений только из системных каталогов, мы получаем:

- Перестают работать Амиго, Яндекс браузер и прочее ПО из профиля пользователя.

- Пользователь не может сам запустить скачанное из интернета приложение: каталоги, откуда он может запустить программу закрыты на запись, а открытые на запись запрещены к запуску.

- Никаких шифровальщиков

- Никакого Portable софта.

При этом Администратор может всё.


Интересно? Читай дальше.


Создание объекта групповой политики

Создадим новый объект групповой политики и свяжем его с доменом. Вы можете создать несколько политик и раскидать их по отделам, например. Зачем? Узнаете от бухгалтера по банкам, когда отвалятся банки
Закручиваем гайки пользователям: часть 1. Политика ограниченного использования программ. Windows, Microsoft, Системное администрирование, Длиннопост

После создания объекта, редактируем его. Идем по пути:

[Конфигурация пользователя - Политики - Конфигурация Windows - Настройки безопасности - Политики ограниченного использования программ]

Создаем новую политику.

После создания нам требуется указать уровень безопасности (то, о чем я говорил - черные и белые списки):

в папке Уровни безопасности выбираем уровень по умолчанию "запрещено".

Закручиваем гайки пользователям: часть 1. Политика ограниченного использования программ. Windows, Microsoft, Системное администрирование, Длиннопост

Далее выбираем область применения политики: все пользователи, кроме локальных администраторов. Это позволит нам устанавливать программы. Разрешаем запуск библиотек: это сохранит работоспособность расширений браузера и ActiveX.

Закручиваем гайки пользователям: часть 1. Политика ограниченного использования программ. Windows, Microsoft, Системное администрирование, Длиннопост

Теперь переходим в папку "Дополнительные правила"

Именно тут нам предстоит создать "белый список".

По умолчанию указаны пути системного каталога и каталога приложений.

Закручиваем гайки пользователям: часть 1. Политика ограниченного использования программ. Windows, Microsoft, Системное администрирование, Длиннопост

Здесь мы будем создавать правила. Нас интересуют два типа правил: правило пути и правило хэша.

Правило пути определяет местоположение файла и разрешает запуск приложений из этого расположения.

Правило хэша определяет контрольную сумму конкретного файла и разрешает его запуск из любого расположения.

Например разрешим людям играть в СТАЛКЕР (ты в курсе, что он работает с флешки). Создадим правило для Хэша, так как мы не знаем букву флешки на компьютерах пользователей.

Это просто для примера. Ты понимаешь, да?

Закручиваем гайки пользователям: часть 1. Политика ограниченного использования программ. Windows, Microsoft, Системное администрирование, Длиннопост

Теперь давай разрешим запуск скриптов из папки Netlogon: создадим правило пути.

Закручиваем гайки пользователям: часть 1. Политика ограниченного использования программ. Windows, Microsoft, Системное администрирование, Длиннопост
Закручиваем гайки пользователям: часть 1. Политика ограниченного использования программ. Windows, Microsoft, Системное администрирование, Длиннопост

Хочешь видеть результат?

Смотри скриншот - ты только что сам заблокировал запуск установки Яндекс.Браузера.

Если-бы не политика, он установился-бы  в профиль пользователя и работал-бы от туда. Та же участь постигнет шифровальщики и "письма из налоговой" с расширением exe и js.

Закручиваем гайки пользователям: часть 1. Политика ограниченного использования программ. Windows, Microsoft, Системное администрирование, Длиннопост

Бери в руки инструмент и будь рука твоя тверда на пути к власти над пользователями, но помни о бухгалтерах. Для бухгалтера с банк клиентами и Контур.Экстерном создай отдельную политику.


Учти, что OneDrive тоже будет заблокирован - разреши его запуск по пути.

Закручиваем гайки пользователям: часть 1. Политика ограниченного использования программ. Windows, Microsoft, Системное администрирование, Длиннопост

Иначе на всех всех компьютерах с Windows 10 при каждом входе будет вылезать ошибка. Если ты хочешь заблокировать OneDrive, ищи другой путь. Но помни: может кто-то его использует.

Закручиваем гайки пользователям: часть 1. Политика ограниченного использования программ. Windows, Microsoft, Системное администрирование, Длиннопост

Так ты отберешь тех, кто им пользуется от тех, кому он не нужен.

И не забывай про обновление ADMX шаблонов.

Лига Сисадминов

1.5K постов17.6K подписчик

Добавить пост

Правила сообщества

Мы здесь рады любым постам связанным с рабочими буднями специалистов нашей сферы деятельности.

Вы смотрите срез комментариев. Показать все
Автор поста оценил этот комментарий

Не подскажете что еще почитать на тему групповых политик? Хочу создать пользователя с максимально ограниченными правами , все что ему будет разрешено это использовать браузер , что то скачать, но запускать нельзя.

А то пытался как то сделать такого пользователя в итоге заблокировал все диски, даже админа пришлось в срочном порядке вспоминать что я такого выставил там.

Win7

Заранее спасибо

раскрыть ветку (16)
1
Автор поста оценил этот комментарий

Рассмотрите группу Гости домена.

Профили участников группы удаляются при выходе.

Про запускать нельзя я уже написал в статье.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Спасибо.

1
DELETED
Автор поста оценил этот комментарий

Chromeos)))

раскрыть ветку (13)
1
Автор поста оценил этот комментарий
Убунта наше все, 400+ юзверей полет, петя -мимо
раскрыть ветку (2)
1
DELETED
Автор поста оценил этот комментарий

убунта у меня серверами, под 100-150 будет

Автор поста оценил этот комментарий

В Пете самое страшное не это. Он загрузочный - его можно было сделать для любой ОС. На Линукс просто нет смысла тратиться.

SecureBoot поможет остановить это безумие, но и тут нужен комплексный подход. Почитайте, тут интересно написано: https://cloudblogs.microsoft.com/microsoftsecure/2017/06/29/...

1
Автор поста оценил этот комментарий

Вы оторваны от реальности.

Человек про Windows спрашивает - Вы его на линуху агитируете.

Тогда я голосую за NetWare.

В любой теме найдется линуксоид.

раскрыть ветку (9)
1
DELETED
Автор поста оценил этот комментарий

вы оторваны от реальности

зачем  новый велосипед, если сотню моделей на выбор и в два клика?

раскрыть ветку (2)
Автор поста оценил этот комментарий

Там может быть специфический софт.

раскрыть ветку (1)
DELETED
Автор поста оценил этот комментарий

экстрасенс? обычно приписки такого плана это просто не знание ничего другого,  ну а там капнуть поглубже уже тз выйдет

DELETED
Автор поста оценил этот комментарий

NetWare труп кстати)

раскрыть ветку (5)
Автор поста оценил этот комментарий

ChromeOS мертворожденная.

раскрыть ветку (4)
DELETED
Автор поста оценил этот комментарий

1 мешает ли решению вопроса?

2 несете бред, вы ее щупали сами? андройд тоже мертворожденный такто

раскрыть ветку (3)
Автор поста оценил этот комментарий

К теме это отношения не имеет.

раскрыть ветку (2)
DELETED
Автор поста оценил этот комментарий

Имеет, есть вопрос интересующего, есть мой ответ и ваши реплики против

Вы всегда можете вызвать модератора

У вас минус заело нажимать мне? я ведь тоже могу

раскрыть ветку (1)
Автор поста оценил этот комментарий

Зачем его звать? Он тут.

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку