Материал: Методические указания к практическим занятиям по дисциплине «Безопасность сетей ЭВМ» для студентов специальности «Информационная безопасность». Остапенко А.Г., Мордовин А.И

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Рис. 17. Выбор алгоритма шифрования

Контрольные вопросы :

1)В чем заключается задача центра сертификации?

2)Как технически реализован центр сертификации?

24

Практическая работа №4 Централизованный контроль подключения USB носителей

с помощью групповых политик домена

Цель практической работы заключается в исследовании центра сертификации на основе электронной цифровой подписи.

Задачи практической работы:

изучить угрозы нарушения конфиденциальности информации;

исследовать службы контроля WindowsServer;

исследовать настройку политики безопасности.

Теоретические сведения

Основной угрозой информационной безопасности, как известно, являются внутренние нарушители. Это, прежде всего, сотрудники организации. Они имеют непосредственный доступ к конфиденциальной информации. Одним из основных каналов утечки конфиденциальной информации с помощью внутренних нарушителей является хранение и перенос той самой конфиденциальной информации с использованием съемных носителей информации (USB, CD). Сотрудники организации могут, например, записывать на съемные носители информации, некую информацию для работы дома, передачи другим сотрудникам или контрагентам. Естественно, существуют риски утери данного носителя информации, а вследствие и нарушения ее конфиденциальности. Кроме того, пользователь может и умышленно скопировать на съемный носитель конфиденциальную информацию, с цель продажи или передачи ее конкурентам. В связи с вышесказанным встает проблема ограничения использования пользователями, которые обрабатывают конфиденциальную информацию, съемных носителей информации. Решения этой проблемы может быть, как и коммерческим, например продукты

25

мировых производителей средств защиты информации Cisco, Касперский, DeviceLock и т.п. позволяют не только блокировать доступ к съемным носителям информации, но и контролировать работу на них с файлами, разрешать использовать только зарегистрированные носители информации, вести централизованный учет использования внешних носителей. В качестве альтернативного решения можно отключить все USB порты в BIOS, но при этом невозможно будет воспользоваться принтером или сканером, или можно воспользоваться встроенными средствами самой операционной системы MS Windows, а в качестве централизованного управления использованием съемных носителей информации можно использовать групповую политику домена.

Задание на практическ ую работ у

За работу со всеми устройствами компьютера в операционной системе MS Windows отвечают службы операционной системы. Если служба запущена, то и устройство будет работать. Если запретить запуск службы, то данное устройство никак не появится в системе. За режим запуска служб отвечают ветки реестра

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\ Services.

Например, за работу USB накопителей отвечает служба

«USBSTOR» (HKEY_LOCAL_MACHINE\SYSTEM\ CurrentControlSet\Services\USBSTOR);

за использование CD дисков, соответственно, «Cdrom»

(HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\ Services\Cdrom);

за дискеты – «Flpydisk» (HKEY_LOCAL_

MACHINE\SYSTEM\CurrentControlSet\Services\Flpydisk).

В настройках данных служб есть такой параметр, который отвечает за режим запуска служб (Start). Установка

26

этого параметра в значение 4 запрещает запуск службы, а значение от 0 до 3 разрешает запуск.

Для централизованного управления данным параметром с использованием групповой политики домена необходимо создать дополнительный административный шаблон и добавить его к оснастке управления групповой политикой. Затем откройте оснастку управления групповыми политиками GPMC и создайте новую групповую политику на организационном юните в котором находятся компьютеры пользователей. Эта политика должна применяться к компьютерам, т.к. эти ветки реестра относятся к настройкам компьютера, а не пользователей. Следовательно, после применения политики к компьютеру, на данном компьютере ни один пользователь не сможет воспользоваться съемными носителями, даже администратор.

Далее в редакторе вновь созданной групповой политики щелкните правой кнопкой мышки на ветке «Административные шаблоны» и выберете в открывшемся меню «Добавление и удаление шаблонов» (рис. 18).

Рис. 18. Настройка управления шаблонами безопасности

27

В открывшемся окне нажмите кнопку «Добавить» и выберете созданный файл stor.adm.По умолчанию в редакторе групповой политики включена фильтрация параметров политики и вновь добавленные параметры не отобразятся в соответствующих ветках. Для отключения фильтрации выберете пункт меню «Вид» и «Фильтрация…» (рис. 19).

Рис. 19. Редактор объектов групповой политики

В открывшемся окне снимите галочки со всех параметров. После этого в настройках групповой политики компьютера появятся соответствующие параметры. Для отключения использования любого из устройств достаточно включить данный параметр групповой политики и выбрать режим его работы «Disabled» или «Enabled». Если будет выбрано «Enabled» то использование данных внешних носителей информации блокируется.

Соответственно после загрузки компьютера и применения на нем данной групповой политики будет невозможно подключение заблокированного устройства и в реестре на данном компьютере произойдут соответствующие изменения (рис. 20).

28

Источник: https://studfile.net/preview/16563480/