Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Секреты Windows: статьи о реестре, rundll32.exe, программах


Глава 7. Механизмы безопасности. 7.3. Шаблоны безопасности
Дата: 4 сентября 2009, пятница

Новые сайты:
  • http://words.co.ua - сайт с вопросами и ответами, которые когда-либо использовались в кроссвордах. Посетители могут добавлять на сайт свои вопросы и ответы на них. Зарегистрированные пользователи могут добавлять материалы сайта в Избранное
Новое на сайте dayx.co.ua:Новое на сайте gadalka.in.ua:

В конец записи

Шаблонами безопасности называется набор значений параметров реестра, прав доступа к ветвям реестра и объектам файловой системы компьютера, список запускаемых служб и тип их запуска, которые применяются к компьютеру. Создав один раз шаблон безопасности, вы сможете впоследствии применять его для других компьютеров, устанавливая тем самым параметры, представленные в шаблоне безопасности, а также в любой момент просмотреть, удовлетворяют ли текущие настройки компьютера определенному шаблону безопасности.

Оснастка Шаблоны безопасности

Создать и настроить шаблон безопасности можно при помощи оснастки ШАБЛОНЫ БЕЗОПАСНОСТИ. Для запуска данной оснастки не существует стандартной консоли, поэтому придется воспользоваться консолью mmc.exe.

По умолчанию оснастка ШАБЛОНЫ БЕЗОПАСНОСТИ ищет готовые шаблоны безопасности в каталоге %UserProfile%\Documents\Security\Templates, хотя, как ни странно, их там нет. Зато стандартные шаблоны безопасности есть в каталоге %systemroot%\inf. Например, к ним относятся следующие: defltbase.inf, defltwk.inf, dwup.inf, puwk.inf, sceregvl.inf и secrecs.inf. Вы можете использовать их как основу для создания своих шаблонов, либо просто подстроить их под себя. Прежде всего, для этого нужно их открыть. Чтобы это сделать, просто скопируйте их в каталог %UserProfile%\Documents\Templates.

Если вы уже изучили содержимое контекстного меню оснастки Шаблоны безопасности, тогда могли найти команду Новый путь для поиска шаблонов контекстного меню раздела Шаблоны безопасности. По этой причине, возможно, у вас мог возник вопрос на тему, а зачем вообще копировать стандартные шаблоны, если можно указать оснастке, что она должна искать шаблоны в каталоге %systemroot%\inf? На этот вопрос есть один простой ответ — оснастка Шаблоны безопасности считает шаблоном безопасности любой файл, имеющий расширение .inf, а в каталоге %systemroot%\inf таких файлов очень много. Конечно, оснастка их отобразит, но вот работать после этого с оснасткой будет проблематично.

Создание нового шаблона

Создать шаблон безопасности можно либо с нуля, либо на основе одного из созданных ранее.

Для создания нового шаблона безопасности с нуля достаточно выбрать команду СОЗДАТЬ ШАБЛОН контекстного меню раздела, определяющего путь к шаблонам безопасности (рис. 7.4).


Рис. 7.4. Создание пустого шаблона безопасности

Если же вы хотите создать шаблон безопасности на основе одного из стандартных шаблонов, тогда нужно воспользоваться командой СОХРАНИТЬ КАК раздела шаблона безопасности.

Редактирование шаблона

Каждый шаблон безопасности состоит из набора подразделов, многие из которых мы уже встречали при описании раздела КОНФИГУРАЦИЯ КОМПЬЮТЕРА/ПАРАМЕТРЫ БЕЗОПАСНОСТИ оснастки РЕДАКТОР ОБЪЕКТОВ ГРУППОВОЙ ПОЛИТИКИ. Эти подразделы представлены в таблице 7.35.

Таблица 7.35. Разделы шаблона безопасности

  • Политики учетных записей. Содержит в себе подразделы Политика паролей и Политика блокировки учетной записи, знакомые нам по оснастке Редактор объектов групповой политики, а также раздел Политика Kerberos, позволяющий настроить протокол Kerberos.
  • Локальные политики. Содержит в себе те же подразделы, что и одноименный раздел оснастки Редактор объектов групповой политики. Более того, подраздел Параметры безопасности данного раздела также основан на ветви реестра HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SeCEdit\Reg Values, то есть, вы и сами можете определять параметры реестра, которые можно изменять при помощи шаблона безопасности.
  • Журнал событий. Позволяет изменить настройки ведения журналов Windows: разрешен ли доступ гостей к ним, максимальный размер журнала, время хранения событий в журнале и метод их удаления.
  • Группы с ограниченным доступом. Позволяет на время изменить права определенного пользователя.
  • Системные службы. Позволяет изменить тип запуска службы и, кроме того, позволяет изменить права доступа пользователей к службе.
  • Реестр. Позволяет изменить права доступа пользователей к определенным ветвям реестра.
  • Файловая система. Позволяет изменить права доступа пользователей к файлам и каталогам.

Сохранение шаблона

После того, как вы отредактируете шаблон безопасности, не забудьте выбрать команду SAVE в контекстном меню соответствующего шаблона, чтобы внести все изменения в шаблон.

Оснастка Анализ и настройка безопасности

Допустим, шаблон безопасности мы с вами создали. Но что же с ним делать дальше? На этот вопрос нам поможет ответить оснастка АНАЛИЗ И НАСТРОЙКА БЕЗОПАСНОСТИ. Именно с ее помощью можно внести все настройки, описанные в шаблоне безопасности, в реестр, а также проанализировать, соответствуют ли текущие параметры настройки компьютера тем, которые определены в шаблоне безопасности.

Подключение шаблона безопасности

Перед тем, как выполнять какие-либо действия, необходимо загрузить ваш шаблон безопасности в базу данных оснастки АНАЛИЗ И НАСТРОЙКА БЕЗОПАСНОСТИ. Это выполняется при помощи команды ОТКРЫТЬ БАЗУ ДАННЫХ контекстного меню раздела АНАЛИЗ И НАСТРОЙКА БЕЗОПАСНОСТИ.

После выбора данной команды оснастка предложит вам выбрать одну из баз данных с расширением .sdb, расположенных в каталоге %UserProfile%\Documents\Security\Database. Если вы впервые загружаете шаблон безопасности, тогда таких баз данных просто не будет. В этом случае смело вводите любое понравившееся название базы данных — после этого оснастка предложит вам выбрать шаблон, который будет помещен в создаваемую вами базу данных. Если же вы уже создавали раньше базы данных шаблонов безопасности, тогда просто откройте нужную из них.

Анализ компьютера

После того, как вы откроете базу данных шаблонов безопасности, в контекстном меню раздела АНАЛИЗ И НАСТРОЙКА БЕЗОПАСНОСТИ станет доступна команда АНАЛИЗ КОМПЬЮТЕРА. Именно с помощью данной команды выполняется анализ настроек компьютера на соответствие настройкам, хранящимся в шаблоне безопасности.

После выбора данной команды оснастка предложит вам указать лог-файл, в который будут помещены подробные сведения о результатах анализа. Ну, а после этого в разделе АНАЛИЗ И НАСТРОЙКА БЕЗОПАСНОСТИ будут созданы дочерние подразделы, аналогичные стандартным подразделам шаблонов безопасности. Содержимым этих подразделов будут не только значения соответствующих правил в шаблоне безопасности, но и значения правил, используемые компьютером (рис. 7.5). Если оба этих значения совпадают, тогда перед названием правила будет отображаться зеленый значок. Если же они не совпадают, значок будет красным.


Рис. 7.5. Оснастка Анализ и настройка безопасности после анализа

При анализе вы не только можете просмотреть, совпадают ли текущие настройки компьютера с теми, которые находятся в шаблоне, но и изменить эти настройки. Для этого достаточно воспользоваться диалогом СВОЙСТВА соответствующего правила. В этом диалоге нужно установить флажок ОПРЕДЕЛИТЬ СЛЕДУЮЩУЮ ПОЛИТИКУ В БАЗЕ ДАННЫХ, после чего ввести новое значение правила.

Импорт и экспорт шаблона

После того, как вы изменили какой-либо шаблон при помощи диалога СВОЙСТВА определенного правила, его можно сохранить, чтобы внесенные вами изменения не были утеряны. Для этого используется команда ЭКСПОРТ ШАБЛОНА раздела АНАЛИЗ И НАСТРОЙКА БЕЗОПАСНОСТИ. А с помощью команды ИМПОРТ ШАБЛОНА раздела АНАЛИЗ И НАСТРОЙКА БЕЗОПАСНОСТИ можно добавить в базу шаблонов безопасности новый шаблон.

Применение шаблона

После того, как вы изменили значения правил в шаблоне безопасности либо базе данных шаблона безопасности, можно настроить параметры работы компьютера в соответствии с новыми настройками шаблона безопасности. Для этого достаточно выбрать команду НАСТРОИТЬ КОМПЬЮТЕР раздела АНАЛИЗ И НАСТРОЙКА БЕЗОПАСНОСТИ.

Параметры реестра

Оснастки АНАЛИЗ И НАСТРОЙКА БЕЗОПАСНОСТИ и ШАБЛОНЫ БЕЗОПАСНОСТИ для своей работы используют параметры реестра строкового типа, расположенные в ветви HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SeCEdit. Эти параметры представлены в таблице 7.36.

Таблица 7.36. Ветвь HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SeCEdit

  • DefaultTemplate. Шаблон, используемый по умолчанию.
  • *EnvironmentVariables. Переменные среды, которые можно использовать в шаблонах.
  • **GPOSavedInterval. Интервал сохранения шаблонов.
  • LastUsedDatabase. Файл .sdb, открываемый при работе с оснасткой Анализ и настройка безопасности.
  • **SetupCompDebugLevel. Уровень подробности ведения лог-файла.
  • TemplateUsed. Шаблон безопасности, используемый для открытия оснасткой Анализ и настройка безопасности.

*имеет тип MULTI_SZ.

**имеет тип DDWORD.

Использование программы secedit.exe

Для работы с шаблонами безопасности можно использовать не только оснастку АНАЛИЗ И НАСТРОЙКА БЕЗОПАСНОСТИ, но и стандартную программу командной строки secedit.exe.

Основных синтаксисов данной программы пять.

  • secedit.exe /configure /db «база данных». Выполнить настройку параметров компьютера на основе содержимого базы данных шаблонов. Вы можете воспользоваться дополнительной опцией /cfg чтобы указать шаблон безопасности. А с помощью дополнительной опции /areas можно указать конкретный подраздел шаблона безопасности, настройки которого будут применены. В таблице 7.37 представлены названия этих подразделов.
  • secedit.exe /analyze /db «база данных». Выполнить анализ компьютера на основе базы данных шаблонов безопасности. Вы можете воспользоваться дополнительной опцией /cfg чтобы указать шаблон безопасности, который должен быть загружен в базу данных.
  • secedit.exe /import /db «база данных» /cfg «шаблон». Импортировать шаблон безопасности в базу данных шаблонов.
  • secedit.exe /export /db «база данных» /cfg «шаблон». Экспортировать шаблон безопасности из базы данных. Вы можете использовать дополнительную опцию /areas, чтобы указать определенную часть шаблона, которую нужно экспортировать.
  • secedit.exe /validate «шаблон». Проверяет корректность синтаксиса шаблона.
  • secedit.exe /generaterollback /db «база данных» /cfg «шаблон» /rbk «шаблон отката». Создает шаблон отката для данного шаблона безопасности.

Таблица 7.37. Названия подразделов шаблона безопасности, используемые в опции /areas

SECURITYPOLICY Политики учетных записей
GROUP_MGMT Группы с ограниченным доступом, Журнал событий, 
 Политика аудита, Параметры безопасности
USER_RIGHTS Назначение прав пользователя
REGKEYS Реестр
FILESTORE Файловая система
SERVICES Системные службы

Продолжение следует

Рейтинг: 0 
Оцените: 1 2 3 4 5
moemesto.ru bobrdobr.ru - добавить в социальные закладки
В начало записи
Оригинал статьи: http://www.onestyle.com.ua/txt.php?u=638

В избранное