Средства настройки безопасности
Для настройки политики групп можно воспользоваться набором утилит для на-
стройки безопасности, в состав которого входят две программы: Security Configuration
and Analysis и Security Templates.
Программа Security Configuration and Analysis позволяет администраторам выпол-
нять проверку соответствия конфигурации локальных систем определенному шаблону
и изменять любые несовместимые параметры. Эта программа встроена в управляю-
щую консоль, а также существует в виде утилиты командной строки secedit. Это до-
вольно мощный механизм для быстрой проверки безопасности системы. К сожале-
нию, эта утилита позволяет анализировать только локальную систему и не работает в
масштабе домена. Ее можно использовать в командном файле сценария регистрации
и распространить таким образом ее действие на удаленные системы, однако она не
так удобна для распределенной среды, как средство Group Policy.
К счастью, шаблоны защиты можно импортировать в программу Group Policy, обес-
печив передачу шаблона каждому домену, узлу или организационной единице, к кото-
рым применяется политика групп. Чтобы импортировать шаблон защиты в утилиту
Group Policy, щелкните правой кнопкой на элементе Computer
ConfigurationWVindows
SettingsVSecurity
Settings и выберите из контекстного меню команду Import. По умолча-
нию импортирование выполняется из каталога
%windir%\security\templates,
где
хранится
11
стандартных шаблонов.
Фактически эти 11 шаблонов и составляют средство Security Templates. Файлы
шаблонов соответствуют различным уровням безопасности, которые могут использо-
ваться совместно со средством Security Configuration and Analysis. Хотя многие пара-
метры этих шаблонов не определены, они являются хорошей отправной точкой при
разработке шаблона для конфигурирования и анализа системы. Эти файлы можно
просмотреть с помощью управляющей консоли Security Templates или вручную скон-
фигурировать в любом текстовом редакторе (напомним, что файлы шаблонов имеют
расширение . inf и расположены в каталоге
%windir%\security\templates\).
Команда
runas
К радости поклонников операционной системы
UNIX
в состав Windows 2000 вклю-
чена собственная команда переключения привилегий пользователей runas (аналог su).
В соответствии с требованиями безопасности для выполнения задач пользователю
желательно предоставлять минимально необходимые для этого привилегии. Исполняе-
мые файлы, почтовые сообщения и удаленные Web-узлы, посещаемые через броузер,
могут запускать команды с привилегиями текущего пользователя. Значит, чем выше
привилегии этого пользователя, тем больше потенциальная опасность таких операций.
Многие из опасных атак могут происходить в процессе выполнения повседневных
операций. Об этом особенно нужно помнить тем пользователям, которым для выпол-
нения части задач приходится использовать привилегии администратора (к числу та-
ких задач относятся добавление рабочей станции к домену, управление пользователя-
ми, аппаратными средствами и т.д.). Положа руку на сердце, можно сказать, что ад-
министраторы никогда не регистрируются как обычные пользователи, как того
требуют правила безопасности. Это особенно опасно в современном мире тотального
подключения к Internet. Если пользователь с правами администратора посетит хакер-
ский Web-узел или прочтет сообщение в формате HTML с внедренным активным со-
держимым (см. главу 16), то он нанесет своей системе гораздо больше вреда, чем до-
пустивший эту же ошибку обычный пользователь Вася Иванов.
Команда runas позволяет любому пользователю зарегистрироваться в системе с
более низкими привилегиями и получать права администратора для выполнения кон-
Глава 6. Хакинг Windows 2000 285