Ответы |
9 0 9 |
Г. П р а в и л ь н ы й Если компьютер отконфигурировать и режиме обработки |
|
з а м ы к а н и я политики, к нему будут применяться параметры политик в |
|
узле К о н ф и г у р а ц и я пользователя (User Configuration) объектов GPO, в область действия которых подпадает этот компьютер. Объект GPO привязан к подразделению Продажи. При использовании режима обработки з а м ы к а н и я п о л и т и к и программный пакет в узле Конфигурация поль-
з о в а т е л я |
(User Configuration) будет устанавливаться на компьютерах. |
3. П р а в и л ь н ы е |
ответы: А, В, Г и Д. |
A. П р а в и л ь н ы й Объект G P O для развертывания программы должен применяться ко всем пользователям в четырех филиалах. Хотя объект G P O м о ж н о связать с каждым из четырех выбранных филиалов, это не было предложено .
Б. Н е п р а в и л ь н ы й |
Прежде чем запускать приложение, его следует пол- |
|
ностью установить . П р и публикации приложения пользователь дол- |
||
ж е н установить его с помощью инструмента Программы и компоненты |
||
( P r o g r a m s |
And |
Features) на панели управления Windows Server 2008 |
и W i n d o w s |
Vista, и л и Установка и удаление программ (Add/Remove |
|
P r o g r a m s ) |
на панели управления Windows ХР. |
|
B. П р а в и л ь н ы й Ч т о б ы приложение было полностью установлено перед его о т к р ы т и е м пользователем, необходимо выбрать опцию Устанавливать это п р и л о ж е н и е при входе в систему (Install This Application At Logon) . В п р о т и в н о м случае приложение будет установлено при его первом запуске пользователем или открытии файла типа, связанного
с э т и м приложением .
Г.П р а в и л ь н ы й Теневая группа включает пользователей на основе такой характеристики, как подразделение, в котором существует учетная за-
|
пись пользователя . Поскольку объект G P O привязан к подразделению |
|
|
С л у ж а щ и е , его |
необходимо фильтровать с помощью группы безопас- |
|
ности, в к л ю ч а ю щ е й пользователей в четырех филиалах. |
|
Д. |
П р а в и л ь н ы й |
Ч т о б ы приложение было полностью установлено перед I |
|
его п е р в ы м запуском пользователем, необходимо назначить установку |
|
|
п р и л о ж е н и я . |
|
Е. |
Н е п р а в и л ь н ы й |
О п ц и я Обязательное обновление для уже установлен- |
|
ных п р и л о ж е н и й (Required Upgrade For Existing Packages) используется |
|
|
только в сценариях обновления. |
|
Занятие 4
1. П р а в и л ь н ы й ответ: Г.
A. Н е п р а в и л ь н ы й Аудит событий входа служит для захвата данных локального интерактивного и сетевого входа на рабочие станции и серверы.
Б. Н е п р а в и л ь н ы й Аудит доступа к службе каталогов используется для мониторинга изменений объектов и атрибутов в Active Directory.
B. Н е п р а в и л ь н ы й Аудит использования привилегий связан с выполнением программ и завершением их работы.
Ответы
Г. Правильный Аудит с о б ы т и й входа у ч е т н о й з а п и с и создает с о б ы т и я
при попытках пользователя в о й т и с |
п о м о щ ь ю у ч е т н о й записи пользо - |
вателя домена на любой к о м п ь ю т е р |
в домене . |
Д . Неправильный Аудит у п р а в л е н и я у ч е т н ы м и з а п и с я м и создает собы - тия, связанные с созданием, удалением и м о д и ф и к а ц и е й пользователей, компьютеров и групп в Active Directory.
Правильный ответ: Б.
A. Неправильный |
Аудит у п р а в л е н и я у ч е т н ы м и з а п и с я м и создает собы - |
|||||
|
тия, связанные с созданием, удалением и м о д и ф и к а ц и е й пользователей, |
|||||
|
компьютеров и групп в Active Directory, но он не о т о б р а ж а е т предыду - |
|||||
|
щие и измененные значения атрибутов . |
|
||||
Б. |
Правильный |
С помощью к о м а н д ы Auditpol.exe м о ж н о |
в к л ю ч и т ь аудит |
|||
|
изменений службы каталогов, к о т о р ы й з а п и с ы в а е т с в е д е н и я об измене - |
|||||
|
ниях, внесенных в атрибуты, как о п р е д е л е н о в с п и с к а х S A C L объектов |
|||||
|
Active Directory. В записи ж у р н а л а |
с о б ы т и й в к л ю ч а ю т с я п р е д ы д у щ и е |
||||
|
и измененные значения атрибутов . |
|
|
|
||
B. Неправильный |
Аудит и с п о л ь з о в а н и я п р и в и л е г и й с в я з а н с в ы п о л н е - |
|||||
|
нием программ и завершением их работы . |
|
||||
Г. |
Н е п р а в и л ь н ы й |
Аудит доступа |
к |
с л у ж б е к а т а л о г о в |
о т с л е ж и в а е т из- |
|
|
менения объектов и атрибутов в Active Directory, но |
не р е г и с т р и р у е т |
||||
|
предыдущие и измененные з н а ч е н и я атрибутов . |
|
||||
Правильные ответы: Д, Е, Ж. |
|
|
|
|
||
A. Н е п р а в и л ь н ы й |
Вы о т к о н ф и г у р и р о в а л и р а з р е ш е н и я с з а п р е т о м до - |
|||||
|
ступа для консультантов. Поэтому |
аудит у с п е ш н ы х п о п ы т о к д о с т у п а |
||||
|
вестись не будет. |
|
|
|
|
|
Б. |
Неправильный |
С о б ы т и я доступа |
к |
ф а й л о в о й с и с т е м е будут регист - |
||
|
рироваться на ф а й л о в ы х серверах, |
а |
не к о н т р о л л е р а х д о м е н а . |
|||
B. |
Неправильный |
Политика аудита доступа к с л у ж б е к а т а л о г о в с в я з а н а |
||||
|
с изменениями объектов в Active Directory, а не с п а п к о й в д и с к о в о й |
|||||
|
подсистеме. |
|
|
|
|
|
Г. |
Неправильный |
Параметр политики аудита д о л ж е н п р и м е н я т ь с я к фай - |
||||
|
ловым серверам, а не контроллерам домена . |
|
||||
Д . |
Правильный |
На ф а й л о в ы х серверах н е о б х о д и м о в к л ю ч и т ь аудит до- |
||||
|
ступа к объектам. Объект групповой |
п о л и т и к и К о н ф и г у р а ц и я сервера |
||||
|
применяется ко всем ф а й л о в ы м |
серверам. |
|
|||
Е. |
Правильный |
События доступа |
к ф а й л о в о й системе |
р е г и с т р и р у ю т с я |
||
|
в журнале Безопасность (Security) |
каждого ф а й л о в о г о сервера. |
||||
Ж. Правильный |
Элементы аудита необходимо о т к о н ф и г у р и р о в а т ь в пап- |
|||||
|
ке Конфиденциальные данные. О ш и б к и аудита полного доступа (Full |
|||||
|
Control) создают события аудита д л я о ш и б к и любого т и п а доступа . |
|||||
|
|
|
|
|
Ответы |
9-| •[ |
Глава 7. Ответы на вопросы сценариев |
|
|
||||
Сценарий 1. Установка программного обеспечения |
|
|
||||
с помощью групповой политики |
|
|
|
|||
1. |
П а к е т д л я |
п р и л о ж е н и я необходимо создать в узле Конфигурация |
ком- |
|||
|
пьютера ( C o m p u t e r Configuration), чтобы приложение устанавливалось на |
|||||
|
компьютерах в мобильном отделе продаж. Если пакет создать в узле Кон- |
|||||
|
ф и г у р а ц и я |
пользователя (User Configuration), приложение будет связано |
||||
|
с п о л ь з о в а т е л я м и и будет установлено на всех компьютерах, куда входят |
|||||
|
пользователи, включая компьютеры в конференц-зале. |
|
||||
2. |
Поскольку пакет для приложения создается в узле Конфигурация компью- |
|||||
|
тера ( C o m p u t e r Configuration), опция публикации |
будет недоступна. Бу- |
||||
|
дут д о с т у п н ы |
л и ш ь опции |
Назначенный (Assign) |
и Особый (Advanced). |
||
|
Д л я с в я з и т р а н с ф о р м а ц и и с |
пакетом следует выбрать особый тип развер- |
||||
|
т ы в а н и я . |
|
|
|
|
|
3. |
О б ъ е к т G P O развертывает приложение в узле Конфигурация компьютера |
|||||
|
( C o m p u t e r |
Configuration), поэтому в область действия GPO необходимо |
||||
|
в к л ю ч и т ь |
компьютеры . Объект G P O можно связать с доменом или под- |
||||
|
разделением |
Клиенты, в котором находятся все клиентские компьютеры. |
||||
|
О б ъ е к т G P O |
н у ж н о фильтровать для применения только к компьютерам |
||||
|
в м о б и л ь н о м |
отделе продаж. Д л я этого следует создать глобальную груп- |
||||
|
пу безопасности, в к л ю ч а ю щ у ю все компьютеры, а затем с помощью этой |
|||||
|
группы ф и л ь т р о в а т ь G P O . Вы также должны удалить группу Прошедшие |
|||||
|
проверку ( A u t h e n t i c a t e d Users), которой по умолчанию назначено разре- |
|||||
|
ш е н и е П р и м е н я т ь групповую политику (Apply Group Policy). |
|
||||
Сценарий 2. Настройка безопасности |
|
|
||||
1. |
Добавьте элемент аудита неудачных попыток доступа группы Все (Every- |
|||||
|
o n e ) к папке |
на уровне П о л н ы й доступ (Full Control), включающий все |
||||
|
остальные уровни доступа. Второй элемент аудита должен выполнять аудит |
|||||
|
удачных попыток доступа группы Администраторы (Administrators) к папке |
|||||
|
на уровне |
П о л н ы й доступ д л я сбора данных о действиях на всех уровнях |
||||
|
доступа. |
|
|
|
|
|
2. |
П о л и т и к и ограничения групп позволяют управлять членством в группах. |
|||||
|
Параметр п о л и т и к и ограничения для группы Администраторы (Adminis- |
|||||
|
trators) д о л ж е н указывать в качестве членов этой группы вашу учетную |
|||||
|
запись и учетную запись вице-президента по кадрам. Речь идет о параметре |
|||||
|
п о л и т и к и |
Ч л е н ы этой группы (Members). Он перечисляет полномочных |
||||
|
действительных членов указанной группы. Учетную запись Администратор |
|||||
|
(Administrator) нельзя удалить из группы Администраторы (Administrators). |
|||||
3.Необходимо включить политики аудита доступа к объектам и использования привилегий. Аудит доступа к объектам следует определить для регистрации
I 9 1 2 |
Ответы |
|
|
|
|
|
событий успеха и отказа, поскольку элементы аудита в папке Ж а л о в а н и е |
||||
|
регистрируют успех и отказ в доступе. Аудит использования привилегий |
||||
|
необходимо определить для аудита успеха, чтобы записывать события сме- |
||||
|
ны владельца папки членом группы А д м и н и с т р а т о р ы (Administrators) . |
||||
4. |
Для управления конфигурацией из семи серверов можно использовать шаб- |
||||
|
лоны безопасности, которые создаются в одной системе с помощью оснастки |
||||
|
Шаблоны безопасности (Security Templates), импортировать в базу данных, |
||||
|
а затем применить к серверам посредством оснастки Анализ и настройка |
||||
|
безопасности (Security Configuration And Analysis). |
||||
5. |
Параметры политики |
в объектах |
г р у п п о в о й п о л и т и к и Active Directory |
||
|
могут заменить ваши |
параметры |
безопасности, поскольку объекты G P O |
||
|
домена заменяют конфигурацию л о к а л ь н ы х объектов G P O . С помощью |
||||
|
отчетов RSoP (Resultant Set of Policy) м о ж н о о с у щ е с т в л я т ь мониторинг |
||||
|
конфигурации сервера, выявляя параметры в объектах G P O домена, кон- |
||||
|
фликтующих с требуемой конфигурацией . С п о м о щ ь ю оснастки Анализ и |
||||
|
настройка безопасности (Security Configuration And Analysis) м о ж н о также |
||||
|
сравнивать конфигурацию сервера с шаблоном безопасности . |
||||
Глава 8. Ответы на вопросы занятий |
|||||
Занятие 1 |
|
|
|
||
1. |
Правильные ответы: В, Г и Д. |
|
|||
|
A. Неправильный |
П о л и т и к и п а р о л е й в о б ъ е к т е г р у п п о в о й п о л и т и к и |
|||
|
|
Default Domain Policy определяют п о л и т и к и д л я всех пользователей |
|||
|
|
в домене, а не только д л я подразделения Service Accounts. |
|||
|
Б. |
Неправильный |
Объекты P S O можно связать с г р у п п а м и и пользова- |
||
|
|
телями, но нельзя связать с подразделениями . |
|||
|
B. Правильный |
Объекты P S O можно связать с группами. Поэтому необ- |
|||
|
|
ходимо создать группу, включающую подразделение Service Accounts. |
|||
|
Г. |
Правильный |
Объект P S O необходимо применить к группе Service Ac- |
||
|
|
counts. В противном случае параметры в P S O не будут применяться . |
|||
|
Д. |
Правильный |
Объекты P S O можно связать с группами. Поэтому необ- |
||
|
|
ходимо создать группу, включающую подразделение Service Accounts. |
|||
2.Правильный ответ: Г.
A. Неправильный |
Параметр политики Продолжительность блокировки |
учетной записи |
(Account Lockout D u r a t i o n ) задается в минутах. Этот |
параметр блокирует учетную запись на 100 мин, после чего она автоматически разблокируется.
Б. Неправильный Параметр политики Продолжительность блокировки учетной записи (Account Lockout Duration) задается в минутах. Этот параметр блокирует учетную запись на 1 мин, после чего она автоматически разблокируется.
B. Неправильный Параметр политики Пороговое значение блокировки (Account Lockout Threshold) указывает число неудачных попыток входа