Платформа 2010 Технологии безопасности Windows 7 Microsoft Бешков Андрей.

Презентация:



Advertisements
Похожие презентации
Microsoft TechDays Александр Шаповал Эксперт по информационной инфраструктуре Microsoft.
Advertisements

Microsoft TechDays Александр Шаповал Эксперт по информационной инфраструктуре Microsoft.
Microsoft TechDays Черкас Дмитрий Специалист по технологиям Microsoft.
Администрирование информационных систем Механизмы обеспечения безопасности данных.
Насколько безопасен Windows Phone? Бешков Андрей Руководитель программы информационной безопасности
Учетные записи пользователей и групп Дисциплина «Построение Windows-сетей» Сергеев А. Н. Волгоградский государственный социально-педагогический университет.
Windows ® 7 Преимущества для бизнеса. Windows 7 Преимущества для бизнеса.
система защиты рабочих станций и серверов на платформе Windows XP/2003/2008R2/Vista/7 модуль доверенной загрузки операционной системы Windows 2000/XP/2003/Vista/7/2008.
ЦИФРОВЫЕ СЕЙФЫ СИСТЕМА ЗАЩИТЫ ВАЖНОЙ ИНФОРМАЦИИ. Существующие методы передачи конфиденциальной информации, такие как электронная почта, файловые сервера.
Secret Net 5.0 сетевой вариант Система защиты информации от несанкционированного доступа нового поколения.
Можно ли защититься от слежки и кражи данных при использовании информационных технологий? Ренат Юсупов Москва, 2013.
WIT Networks Copyright «Новый способ построения информационной инфраструктуры современного предприятия»
Методы и средства обеспечения информационной безопасности в системе 1С:Предприятие 8.1 П.Б.Хорев доцент кафедры информационной безопасности РГСУ.
Миграция с Windows XP на Windows 8 при помощи ConfigMgr 2012 SP1 Евгений Ляшов
Проф. В.К.Толстых, Технологии разработки Internet- приложений Администрирование IIS 5, 6 сайт, виртуальный каталог, приложение, пул, рабочий.
Handy Backup – простая в использовании программа резервного копирования данных.
Microsoft TechDays Михаил Гоч MVP: Management Infrastructure.
Microsoft TechDays Андрей Бешков Эксперт по информационной инфраструктуре Microsoft
Файлы и файловая система Шинкаренко Евгений Александрович МОУ Гимназия 2 г. Черняховск Калининградской области.
ГРУППОВАЯ ПОЛИТИКА Лекция # 4. Совокупность параметров, используемых для формирования рабочего окружения пользователя, его прав и настройки функциональности.
Транксрипт:

Платформа 2010 Технологии безопасности Windows 7 Microsoft Бешков Андрей

Платформа 2010 Прочный фундамент безопасности Защита пользователей и инфраструктуры Фундамент Windows Vista User Account Control Расширенный аудит Безопасный повсеместный доступ Безопасность в Windows 7 Построенная на фундаменте Windows Vista, Windows 7 предоставляет мощные, управляемые и простые в использовании механизмы защиты Защита данных Сетевая безопасность Network Access Protection DirectAccessTM AppLockerTM Internet Explorer 8 Восстановление данных RMS EFS BitLockerTM

Платформа 2010 Прочный фундамент безопасности Защита пользователей и инфраструктуры Фундамент Windows Vista User Account Control Расширенный аудит Безопасный повсеместный доступ Безопасность в Windows 7 Построенная на фундаменте Windows Vista, Windows 7 предоставляет мощные, управляемые и простые в использовании механизмы защиты Защита данных Сетевая безопасность Network Access Protection DirectAccessTM AppLockerTM Internet Explorer 8 Восстановление данных RMS EFS BitLockerTM

Платформа 2010 User Account Control

Платформа 2010 User Account Control (UAC) Цель Пользователь должен работать в системе со стандартным набором прав Проблема Очень часто пользователи работают под административной учетной записью Некоторые приложения запускаются только под административной учетной записью Решение Разрешить определенные операции для неадминистративных учетных записей, например, изменение часового пояса Создать для приложений виртуальное представление каталогов файловой системы и разделов реестра Реализовать удобное переключение к административным полномочиям

Платформа 2010 Сеанс администратора При входе создаются два маркера доступа: административный и обычный При повышении полномочий Происходит переключение в режим «Защищенный рабочий стол» для предотвращения спуфинг-атак Для приложения используется административный маркер доступа

Платформа 2010 Сеанс пользователя При входе создается маркер доступа с обычными привилегиями Для запуска приложения, которому необходимы административные права Происходит переключение в режим «Защищенный рабочий стол» для предотвращения спуфинг-атак Запрашивается пароль административной учетной записи Для приложения формируется административный маркер доступа

Платформа 2010 Виртуализация в UAC Имидж виртуализуется, если обратное не указано в его манифесте Виртуализация осуществляется в режиме ядра Файловая система: фильтром-драйвером luafv.sys Реестр: встроенными средствами Перенаправляемые каталоги файловой системы: \Program Files, \Windows, \Windows\System32 Исключения Защищенные от записи системные.EXE и DLL Файлы с исполняемыми расширениями (.exe,.bat,.vbs,.scr и пр.) Перенаправляемые разделы реестра HKLM\Software Исключения Некоторые ключи подраздела Microsoft

Платформа 2010 Виртуализация в UAC Запись: перенаправляется в специальную зону конкретного пользователя \Users\ \AppData\Local\ Virtual Store HKCU\Software\Classes\VirtualStore Чтение: сначала используется зона пользователя, затем глобальное расположение

Платформа 2010 Повышение полномочий Исполняемый файл может быть помечен признаком повышения полномочий следующими способами: В манифесте В системной базе совместимости приложений Эвристически инсталлятором Явным запросом пользователя

Платформа 2010 Развитие User Account Control Усовершенствования UACУсовершенствования UAC Необходимо явное указание на повышение привилегий Отключение UAC снижает защищенность системыПроблемы Пользователи могут выполнять расширенный набор задача Окно UAC появляется режеПреимущества Снижено количество приложений и задач ОС, требующих привилегий администратора Приложения разделены на части, требующие/не требующие привилегий Настройка запросов на повышение привилегий По умолчанию все пользователи работают с обычными привилегиями, включая администраторов Администраторы используют привилегии только для административных задач и приложений

Платформа 2010 Бешков Андрей Эксперт Microsoft Демонстрация User Account Control

Платформа 2010Bitlocker

Платформа 2010 Назначение и особенности Предотвращает несанкционированный доступ к данным Обеспечивает полное шифрование всего тома, включая: Файл подкачки, временные файлы и пр. Использует Trusted Platform Module (TPM) v1.2 для хранения ключа и проверки целостности системы на этапе загрузки Поддерживает защиту нескольких томов/устройств Начиная с Windows Vista SP1

Платформа 2010 Используемые ключи Загрузочный раздел: Зашифрованная ОС Зашифрованный файл подкачки Зашифрованные временные файлы Зашифрованные данные Зашифрованный файл гибернации Где хранятся ключи? SRK (Storage Root Key) хранится в TPM SRK шифрует VMK (Volume Master Key) VMK шифрует FVEK (Full Volume Encryption Key), используемый для шифрования данных FVEK и VMK хранятся в загрузочном разделе Системный раздел: MBR Загрузчик Утилиты загрузки Системный раздел FVEK 3 4 Загрузочный раздел SRK 1 VMK 2

Платформа 2010 BitLocker в Windows Vista *Начиная с Windows Vista SP1

Платформа 2010 BitLocker в Windows 7 Раздел ОС

Платформа 2010 Windows RE 250 МБ NTFS Системный том 200 МБ NTFS Раздел ОС (Загрузочный раздел) NTFS Замечание: дополнительные 50 МБ в разделе восстановления необходимы для моментального снимка при создании полной резервной копии Системный том/Windows RE 400 МБ NTFS Раздел ОС (Загрузочный раздел) NTFS BitLocker в Windows 7 Разбиение жесткого диска

Платформа 2010 BitLocker в Windows 7 Установка и управление Установка При обновлении с Windows Vista раздел ОС остается зашифрованным Поддерживается EFI Управление и восстановление Manage-BDE – теперь исполняемый файл Manage-BDE и утилита восстановления входят в состав Windows PE, Windows RE и Windows 7 Интерфейс Дублировать ключ/пароль восстановления Сбросить ПИН-код Дублировать ключ запуска

Платформа 2010 Защита данных Использование BitLocker на съемных носителях Принудительное шифрование устройств через групповые политики Упрощенная конфигурация BitLocker для жестких дисков BitLocker To Go TM + Gartner Forecast: USB Flash Drives, Worldwide, September 2007, Joseph Unsworth Gartner Dataquest Insight: PC Forecast Analysis, Worldwide, 1H08 18 April 2008, Mikako Kitagawa, George Shiffler III Мировой объем продаж (тыс.)

Платформа 2010 Windows 7 BitLocker To Go

Платформа 2010 Windows 7 BitLocker To Go Новые методы доступа Применение паролей Отсутствие особых требований к оборудованию Легкое перемещение носителей внутри предприятия и за его пределами Управление длиной и сложностью паролей с помощью групповых политик

Платформа 2010 Windows 7 BitLocker To Go Новые методы доступа Применение смарт-карт Использование инфраструктуры PKI Наличие соответствующего оборудования Перемещение на любой компьютер с Windows 7 или Windows Server 2008 R2 Более стойкая защита по сравнению с паролями

Платформа 2010 Windows 7 BitLocker To Go Новый механизм восстановления Data Recovery Agents (DRA) Используется механизм цифровых сертификатов Открытый ключ распространяется через групповые политики и применяется при монтировании любого тома Закрытый ключ хранится DRA ИТ-отдел может получить доступ к любому зашифрованному носителю организации Базируется на инфраструктуре PKI Один ключ для всех устройств – экономия места в базе AD Применяется к любым разделам (ОС и данных)

Платформа 2010 Windows 7 BitLocker To Go Обязательное шифрование Обязательное включение BitLocker для съемных носителей Запись на носитель возможна только, если для этого носителя включен BitLocker Доступ на запись появится только после полного завершения шифрования При появлении нового носителя в системе, можно либо включить для него BitLocker, либо получить доступ «Только чтение»

Платформа 2010 Бешков Андрей Эксперт Microsoft Демонстрация BitLocker в Windows 7

Платформа 2010AppLocker

Платформа 2010 Контроль за приложениями Устранение нежелательного или неизвестного ПО Стандартизация ПО предприятия Управление на основе гибких правил в объектах групповых политиках AppLocker TM Пользователи могут устанавливать и запускать нестандартные приложения Даже члены группы Users могут устанавливать некоторые типы ПО Неавторизованное ПО: Повышает риск заражения вирусами Увеличивает количество обращений в ИТ Снижает эффективность работы Нарушает соответствие требованиям

Платформа 2010AppLocker Наборы (типы) правил Исполняемы файлы (.exe), инсталляционные файлы (.msi), скрипты, DLL Структура правила Действие, пользователь/группа, условие, исключения Мастер создания правил Режим аудита Автоматическая генерация правил

Платформа 2010 Наборы правил Типы правил Executable Installer Script DLL (по умолчанию выключен) Позволяют создавать более гибкие правила, основанные не только на исполняемых файлах Разрешить устанавливать подписанные обновления для приложений Microsoft Office версии 12.*Разрешить устанавливать подписанные обновления для приложений Microsoft Office версии 12.*

Платформа 2010 Структура правила Действие Allow – запускать указанные приложения, блокировать остальные Deny – блокировать указанные приложения, запускать остальные На кого распространяется Пользователь или группа Условие Издатель (Publisher) Путь (Path) Хэш файла (File hash) Исключения Запускать подписанные приложения Microsoft Office версии 12 и выше за исключением Microsoft AccessЗапускать подписанные приложения Microsoft Office версии 12 и выше за исключением Microsoft Access

Платформа 2010 Условие «Издатель» Основывается на цифровых подписях приложений Позволяет указывать атрибуты приложения Обеспечивает корректность правила для приложения и его обновлений Запускать подписанные приложения пакета Microsoft Office версии 12 и вышеЗапускать подписанные приложения пакета Microsoft Office версии 12 и выше

Платформа 2010Итоги Windows Vista содержит фундаментальные изменения в системе безопасности Этот фундамент определяет вектор развития технологий безопасности в последующих версиях Windows, включая Windows 7 Безопасность – ключевое направление инвестиций как для Microsoft, так и для заказчиков

Платформа 2010Ресурсы Мой блог: Технический центр Springboard по Windows Client: Русскоязычный блог о Windows Client для IT-специалистов: Центр разработки для Windows:

Платформа 2010Вопросы Бешков Андрей Эксперт Вы сможете задать вопросы докладчику в зоне «Спроси эксперта» в течение часа после завершения этого доклада