Файл: Особенности обеспечения безопасности ОС (Windows 7).pdf
Добавлен: 04.07.2023
Просмотров: 271
Скачиваний: 3
Защитник Windows создан для снижения рисков, исходящих из шпионских программных обеспечений. Обновление происходит, через веб-сайт Windows Update или службы Microsoft Windows Server Update Services (WSUS). В дополнение к Защитнику Windows рекомендуется использовать и другие антивирусные решения.[52]
В рамках стратегии развертывания Windows 7 следует учитывать следующие рекомендации:
- Протестируйте совместимость помощника Windows с другими используемыми антивирусными программами, работающими в реальном времени.
- Если число компьютеров на предприятии велико, спроектируйте систему управления развертыванием обновлений сигнатур.
- Обучите пользователей распознавать типичные приемы социальной инженерии, с помощью которых людей убеждают запустить вредоносную программу.
- По умолчанию расписание сканирования происходит в 2 часа ночи каждый день, но лучше задать желаемое. В ОС Windows 7 процессу сканирования назначается низкий приоритет, чтобы его влияние на работу пользователя было минимальным. Степень такого влияния существенно ниже, чем было в ОС Windows XP.
- Защитник Windows не является антишпионским приложением корпоративного класса. Он не обеспечивает возможностей по централизованному мониторингу, созданию отчетности и контролю.
- Определитесь с политикой предприятия в части отправки отчетов о возможно шпионском программном обеспечении в сообщество Microsoft SpyNet.
Ход процесса снижения рисков:[53]
- Изучение антишпионских возможностей Windows 7 и защитника Windows;
- Изучение параметров групповой политики, которые относятся к защитнику Windows;
- Оценка дополнительных средств защиты от вирусов и их оценка в обеспечении защиты от шпионских программ;
- Составление плана по обновлению компьютера;
- Замечать подозрительное поведение компьютера;
- Научится пользоваться средствами защитника Windows для разрешения поступивших вопросов.
Доступные категории параметров:
- Turn on definition updates through both WSUS and Windows Update (Включить обновление определений с помощью WSUS и Windows Update), этот параметр задан по умолчанию, он позволяет проверять наличии обновленных определений и загружать их с веб-узла Windows Update, если локальный сервер служб WSUS оказывается недоступен.
- Turn on definition updates through both WSUS and the Microsoft Malware Protection Center (Включить обновление определений через WSUS и Центр Майкрософт по защите от вредоносных программ). Этот параметр позволяет помощнику Windows проверять наличие обновленных определений и загружать их и с веб-узла Windows Update, и из центра Майкрософт по защите от вредоносных программ, если локальный сервер служб WSUS оказывается недоступен. [54]
- Check for New Signatures Before Scheduled Scans (Проверять новые подписи перед запланированным сканированием). Если этот параметр включен, перед сканированием по расписанию будет проверяться наличие обновленных сигнатур. Если параметру задано значение Disabled (отключено) или Not configured (не задано), перед сканированием по расписанию наличие обновлений проверяться не будет.
- Turn off Windows Defender (Отключить защитник Windows). Если оставить этот параметр со значением по умолчанию, защита реального времени будет включена.
- Turn off Real-Time Monitoring (Отключить мониторинг в реальном времени). Этот параметр отключает запросы защиты реального времени при обнаружении вредоносной программы.
- Turn off Routinely Taking Action (Отключить постоянные действия) Этот параметр определяет, будет ли защитник Windows автоматически предпринимать действия при обнаружении угроз. Характер действия для каждой угрозы определяется индивидуально на основе того, что предписано политикой, пользовательскими настройками и базой сигнатур. Если включить этот параметр, защитник Windows не станет автоматически предпринимать действий при обнаружении угрозы, вместо этого предлагая пользователю выбрать один из возможных вариантов. Если отключить или не настраивать этот параметр, защитник Windows будет автоматически предпринимать действия в отношении всех обнаруженных угроз по истечении примерно 10 минут (эта задержка не настраивается).[55]
- Configure Microsoft SpyNet Reporting (Настроить отчеты Microsoft SpyNet). Этот параметр отвечает за участие в сетевом сообществе Microsoft SpyNet.
По умолчанию Защитник Windows выполняет автоматическую ежедневную проверку системы в два часа ночи, чтобы запустить проверку вручную щелчком на стрелке рядом с кнопкой «Проверить», далее выбрать один из трех вариантов:[56]
- Быстрая проверка. Выполняется анализ наиболее важных систем объектов и поиска вредоносных программ.
- Полная проверка. Проверка всего жесткого диска.
- Выборочная проверка. Можно самостоятельно выбрать папки для проверки.
Программа отобразит отчет, если в результате проверки будут выявлены опасные объекты, для каждого объекта можно выбрать следующие действия:
- Удалить. Опасная программа будет удалена с компьютера.
- Карантин. Опасное приложение будет помещено в специальную папку и заблокировано для дальнейшего использования.
- Разрешить. Объект будет помещен в список разрешенных, и Защитник Windows больше не будет выводить предупреждения.
Для настройки Защитника Windows на кнопку «Программы» щелчок по ссылке «Параметры».[57] В появившемся окне можно изменить настройки автоматической проверки компьютера, выбрать действия по умолчанию при обнаружении опасных объектов, задать параметры защиты в режиме реального времени и указать ряд дополнительных параметров.
Защита от вирусов
Центр поддержки, контролирует параметры безопасности и обслуживания компьютера и помогает пользователям устранять проблемы в работе системы, а так же следит за состоянием антивирусных программ наличия, отсутствия или устаревании вирусной базы.[58] Сейчас можно найти много антивирусных программ для компьютера, в четь выхода Windows 7 компания Microsoft создала свою бесплатную антивирусную программу Microsoft Security Essentials.[59]
Немного об Microsoft Security Essentials. Установить программу достаточно просто,[60] но для пользователей пиратских копий Windows эта программа недоступна. После установки программа обновит вирусную базу, с вашего согласия, и после будет готова к работе. В окне программы есть четыре вкладки:
- Home (Домой). Тут можно узнать текущее состояние программы и запустить проверку:
- Быстрая (Quick). Проверка наиболее важных системных объектов;
- Полная (Full). Проверка всего жесткого диска;
- Выборочная (Custom). Проверка выбранных файлов и папок.
- Update (Обновление). Информация о версиях вирусных баз и возможность обновления вирусной базы;
- History (История). История обнаруженных вирусов;
- Settings (Настройки). Установка параметров программы.
Microsoft Security Essentials имеет два режима:[61]
- Сканер - проверяет выбранные файлы и папки, находится на вкладке Home (Домой) кнопка Scan now (Проверить сейчас);
- Монитор (сторож) - запускается и работает автоматически.
При нормальной работе программы в области уведомления присутствует значок зеленого цвета, при обнаружении вируса можно:
- Remove (Удалить) - удалить вирус;
- Quarantine (Карантин) - переместить в специальную папку;
- Allow (Разрешить).
Средство удаления вредоносных программ (MSRT)
Средство удаления вредоносных программ (MSRT)[62] - это небольшая исполняемая программа, разработанная для обнаружения и устранения, отдельных особо опасных видов вредоносных программ с компьютеров под управлением Windows. В запущенном режиме, сканирует и создает отчетность об обнаруженных заражениях. Не устанавливается в операционной системе и не имеет параметров групповой политики. Не является антивирусом. Не обеспечивает защиту в реальном времени. Новая версия этой программы появляется каждый месяц. Предназначено, для обнаружения угроз, исходящих от особенно часто встречающихся или особо опасных вредоносных программ.
При использовании MSRT на предприятии нужно учитывать:
- В основном предназначено, для не корпоративных пользователей, у которых у которых не установлено актуальное антивирусное программное обеспечение.
Ход процесса снижения рисков:
- Изучить возможности средства удаления вредоносных программ.
- Определить степень необходимости средства MSRT в текущих условиях.[63]
- Выбрать наиболее подходящий метод развертывания средства MSRT в организации.
- Выявить компьютеры, использование на которых средства MSRT является желательным.
- Развернуть средство MSRT выбранным способом
2.8.Технология AppLocker
Технология AppLocker[64] это обновленная и улучшенная версия политик ограниченного использования программ. Проще в использовании, а благодаря новым возможностям и расширяемости снижаются затраты на управление, а так же позволяют контролировать доступ к таким файлам, как сценарии, файлы установщика Windows, исполняемые файлы и файлы DLL.
Настройка происходит в рамках домена с помощью групповой политики или на локальном компьютере в оснастке локальных политик безопасности.
Технология AppLocker позволяет задать набор политик контроля использования приложений,[65] которые существенно сокращают риск подвергнуться атаке со стороны программ, установленных на компьютерах без разрешения. В этом помогают следующие возможности данной технологии:
- Определение правил, основанных на атрибутах файлов, получаемых из цифровых подписей, как то издатель, название продукта, имя файла и версия. Пример, можно создать правило, проверяющее имя издателя, которое остается неизменным при выходе обновлений, а можно — правила, зависящие от конкретной версии файла.
- Назначение правил группам или отдельным пользователям.
- Возможность создавать исключения. Например, можно создать правило, разрешающее запуск любых процессов Windows, кроме редактора реестра (Regedit.exe).
- Режим «Только аудит», позволяющий развернуть политику и понять, что произойдет, когда запреты вступят в силу. [66]
- Импорт и экспорт правил. Импортировать и экспортировать можно только политику целиком. Если политику экспортировать, будут экспортированы все правила из всех наборов, в том числе параметры введения политики в силу. Если импортировать политику, существующая политика будет полностью заменена.
- Простота создания и управления правилами AppLocker с помощью командлетов AppLocker оболочки PowerShell.
Для предприятия стоит учитывать следующие соображения:
- Тщательно протестировать все политики контроля приложений до начала использования;
- Отвести время на оценку модели использования приложений на предприятии с помощью режима «только аудит»;
- Рассмотреть возможности поэтапного внедрения.
Политики ограниченного использования программ, входящие в состав ОС Windows Vista, Windows XP, Windows Server 2003 и Windows Server 2008, доступны и поддерживаются и в Windows 7. [67]Их по-прежнему можно использовать для обнаружения программ и управления возможностью запускать их на локальных компьютерах. Однако, поскольку технология AppLocker из состава Windows 7 значительно удобнее в использовании, рекомендуется заменить ею эти политики.
2.9.Автоматическое обновление
Когда хакеру удается найти уязвимое место в операционной системе, и получить контроль над компьютером, если об этом становиться известно программистам из Microsoft, выпускается обновление системы, ликвидирующее уязвимость. Поэтому обновление Windows позволит защититься от взлома с использованием любой из известных уязвимостей. [68]
Помимо этого можно загружать обновления, улучшающие работу системы и отдельных приложений. Во время установки Windows 7 будет предложено включить автоматическое обновление. Автоматическое обновление позволяет проверять наличие обновлений системы и устанавливать их на компьютер автоматически.[69] Если для установки обновлений нужна перезагрузка, об этом будет сообщено в области уведомлений, а пользователь должен решить, выполнить перезагрузку сейчас или отложить ее выполнение на потом. Управление и настройки автоматического обновления происходит в «Центр обновления Windows», его можно открыть с помощью команды Пуск → Панель управления → Система и безопасность → Центр обновления Windows или строки поиска в меню Пуск. С помощью ссылки Поиск обновлений в левой части окна можно запустить немедленную проверку обновлений. После завершения проверки появятся ссылки с сообщениями о количестве найденных обновлений различных типов: важных, рекомендуемых и необязательных. Щелкнув на любой из этих ссылок, откроется окно флажками можно отметить те обновления, которые нужно установить. Все обновления условно разделены на три категории:
- Важное. К этой категории относятся обновления, устраняющие критические ошибки и закрывающие «дыры», с помощью которых хакеры могут получить доступ к компьютеру.
- Рекомендуемое. Эти обновления имеют меньшую степень важности и предназначены для улучшения работы отдельных компонентов Windows 7.
- Необязательное. Здесь находятся новые версии драйверов для устройств и другие обновления.
Чтобы настроить работу автоматического обновления щелчком мыши по ссылке «Настройка параметров», далее выбрать один из следующих вариантов:[70]
- Устанавливать обновления автоматически (рекомендуется). Обновления загружаются и устанавливаются автоматически, время установки можно изменить при желании.
- Загружать обновления, но решение об установке принимается мной.
- Искать обновления, но решение о загрузке принимается мной.
- Не проверять наличие обновлений (не рекомендуется).
По умолчанию автоматически устанавливаются только важные обновления, но при желании можно разрешить автоматическую установку рекомендуемых обновлений, для этого нужно установить флажок в группе Рекомендуемые обновления.