• Использование групповой политики для снижения рисков, связанных с UAC
  • Руководство по безопасности Windows ® 7 Набор средств по управлению соответствием требованиям безопасности




    Download 1,32 Mb.
    bet40/91
    Sana18.02.2022
    Hajmi1,32 Mb.
    #15622
    TuriРуководство
    1   ...   36   37   38   39   40   41   42   43   ...   91

    Процесс снижения рисков


    Процесс снижения рисков начинается с изучения всех возможностей контроля учетных записей. Подробнее об этом см. Контроль учетных записей в Windows Vista: общие сведения и настройка и Введение в контроль учетных записей Windows Vista.
    Ход процесса снижения рисков

    1. Определить количество пользователей, способных выполнять административные задачи.

    2. Определить, насколько часто административные задачи требуется выполнять.

    3. Установить, могут ли администраторы выполнять административные задачи, просто соглашаясь с запросом UAC, или для этого им необходимо вводить учетные данные.

    4. Определить, следует ли обычным пользователям иметь возможность повышать права для выполнения административных задач. Параметры политики, рекомендуемые в рамках этого руководства, блокируют эту возможность для обычных пользователей.

    5. Определить, как часто требуется устанавливать приложения.

    6. Настроить групповую политику UAC в соответствии с вашими требованиями.
    Использование групповой политики для снижения рисков, связанных с UAC

    Доступные в этой категории параметры находятся в следующем расположении редактора объектов GPO:
    Computer Configuration\Windows Settings\Security Settings\Local Policy\Security Options\ (Конфигурация компьютера\Конфигурация Windows\Параметры безопасности\Локальные политики\Параметры безопасности\)
    В следующей таблице приведены параметры этой технологии, применимые к Windows 7.
    Таблица 2.3 Параметры контроля учетных записей Windows

    Объект политики

    Описание

    По умолчанию в Windows 7

    User Account Control: Admin Approval Mode for the built-in Administrator account (Контроль учетных записей: режим одобрения администратором для встроенной учетной записи администратора)

    Этот параметр политики контролирует поведение режима одобрения администратором для встроенной учетной записи администратора.

    Отключено

    User Account Control: Allow UIAccess applications to prompt for elevation without using the secure desktop (Контроль учетных записей: разрешить UIAccess-приложениям запрашивать повышение прав, не используя безопасный рабочий стол)

    Этот параметр определяет, могут ли UIAccess-приложения, или UIA-приложения, автоматически отключать безопасный рабочий стол при выдаче обычному пользователю запросов на повышение прав.

    Отключено

    User Account Control: Behavior of the elevation prompt for administrators in Admin Approval Mode (Контроль учетных записей: поведение запроса на повышение прав для администраторов в режиме одобрения администратором)

    Этот параметр политики определяет поведение запроса на повышение прав для администраторов.

    Запрос для исполняемых файлов не из состава Windows

    User Account Control: Behavior of the elevation prompt for standard users (Контроль учетных записей: поведение запроса на повышение прав для обычных пользователей)

    Этот параметр политики определяет поведение запроса на повышение прав для обычных пользователей.

    Запрос учетных данных на безопасном рабочем столе

    User Account Control: Detect application installations and prompt for elevation (Контроль учетных записей: обнаружение установки приложений и запрос на повышение прав)

    Этот параметр политики определяет, следует ли пытаться распознать факт установки приложения.

    Включено

    User Account Control: Only elevate executable that are signed and validated (Контроль учетных записей: повышать права только для подписанных и проверенных исполняемых файлов)

    Этот параметр политики вводит принудительную проверку подписей инфраструктуры открытых ключей (PKI) для любых интерактивных приложений, требующих повышения прав. Добавляя сертификаты в хранилище доверенных издателей на локальных компьютерах, можно контролировать, какие приложения разрешено запускать.

    Отключено

    User Account Control: Only elevate UIAccess applications that are installed in secure locations (Контроль учетных записей: повышать права для UIAccess-приложений только при установке в безопасных местах)

    Этот параметр политики определяет, обязано ли приложение, запрашивающее уровень целостности UIAccess, находиться в безопасном расположении файловой системы.

    Включено

    User Account Control:Run all Administrators in Admin approval Mode (Контроль учетных записей: все администраторы работают в режиме одобрения администратором)

    Этот параметр политики определяет поведение всех параметров политики UAC на компьютере. При его изменении компьютер нужно перезапустить.

    Включено

    User Account Control:Switch to the secure desktop when prompting for elevation (Контроль учетных записей: переключение к безопасному рабочему столу при выполнении запроса на повышение прав)

    Этот параметр политики определяет, на каком рабочем столе выдавать запрос — на безопасном или на текущем.

    Включено

    User Account Control: Virtualize file and registry write failures to per-user locations (Контроль учетных записей: при отказе в праве на запись использовать виртуализацию файловой системы и реестра для перенаправления в расположение пользователя)

    Этот параметр политики определяет, следует ли при отказе в праве на запись перенаправлять вывод в определенные расположения реестра и файловой системы.

    Включено

    В этой таблице приведено лишь краткое описание каждого параметра. Более подробно о каждом из них см. вкладку Explain (объяснение) редактора объектов групповой политики.



    Download 1,32 Mb.
    1   ...   36   37   38   39   40   41   42   43   ...   91




    Download 1,32 Mb.

    Bosh sahifa
    Aloqalar

        Bosh sahifa



    Руководство по безопасности Windows ® 7 Набор средств по управлению соответствием требованиям безопасности

    Download 1,32 Mb.