Рубрика:
Безопасность /
ИТ-инфраструктура
|
Facebook
Мой мир
Вконтакте
Одноклассники
Google+
|
СТЕПАН МОСКАЛЕВ, инженер ИТ-систем, MCSE, MCSE:S, MCSE:M, MCITP EA, MCITP EMA, HP AIS, msv121@mail.ru
Active Directory и безопасность Часть 6
Защищая информацию посредством шифрования, нужно помнить, что все, что зашифровано, может быть рано или поздно расшифровано
Безопасность службы каталога Active Directory требует решения многих задач [1-6]. Нетрудно заметить, что обеспечение безопасности контроллеров доменов (DC) оказывает серьезное влияние на всю систему в целом.
Итак, очевидно, что компрометация контроллера приводит к компрометации всего домена а нередко и леса AD. В предыдущей статье [5] мы посмотрели, как развивалась служба каталога компании Microsoft начиная с ОС Windows NT 4.0 изаканчивая Windows Server 2003. В этой статье мы рассмотрим, что появилось нового в Active Directory с появлением Windows Server 2008, Windows Server 2012 и как эти нововведения могут помочь защитить контроллеры домена.
Обзор служб каталогов компании Microsoft
Давайте посмотрим с вами, что предлагает компания Microsoft.
Windows Server 2008/2012
С появлением ОС Windows Server 2008 возникает понятие Active Directory Domain Services (AD DS), до этого использовалось понятие Active Directory (AD) службы каталога. AD DS на серверах Windows Server 2008/2012 рассматривается вкачестве отдельного сервиса, а, следовательно, если необходимо выключить контроллер домена, можно выключить только данный сервис, при этом нет необходимости выключать весь сервер.
Windows NT 4.0 – при установке ОС необходимо было сразу определить роль сервера: будет ли он контроллером домена, сервером в составе домена или отдельно стоящим сервером. Переопределение этих ролей требовало полной переустановки сервера. Следующая ОС Windows Server 2000/2003 позволяла изменять роли серверов в процессе эксплуатации.
Как мы говорили раньше [5], при наличии физического доступа к контроллеру домена путем нехитрых манипуляций злоумышленник может получить полный доступ к домену или даже всему лесу. С выходом Windows Server 2008появляются новые возможности более эффективной защиты от компрометации службы каталога, например, появляются контроллеры домена, доступные только для чтения (RODC), можно отказаться от графического интерфейса на сервере– Server Core, зашифровать носители информации – BitLocker.
Далее мы подробно рассмотрим технологии, появившиеся в Windows Server 2008/2012. В Windows Server 2012 в основном было произведено усовершенствование технологий, появившихся в Windows Server 2008, при этом основная часть интересующих нас изменений коснулась виртуализации контроллеров домена. Начнем с рассмотрения основной функциональности, появившейся в ОС Windows Server 2008.
Дата окончания основной поддержки ОС Windows Server 2008, включая версию R2, – 13 января 2015 года [7]. Таким образом, у нас остаются актуальными только ОС семейства Windows Server 2012.
Статью целиком читайте в журнале «Системный администратор», №1-2 за 2015 г. на страницах 51-53.
PDF-версию данного номера можно приобрести в нашем магазине.
- Москалев С., Шапиро Л. Active Directory и безопасность. Часть 1. Построение защищенных служб каталога. //«Системный администратор», №7-8, 2014 г. – С. 44-45 (http://samag.ru/archive/article/2737).
- Москалев С., Шапиро Л. Active Directory и безопасность. Часть 2. Вопросы защиты. //«Системный администратор», №9, 2014 г. – С. 44-44 (http://samag.ru/archive/article/2770).
- Москалев С., Шапиро Л. Active Directory и безопасность. Часть 3. Методика защиты. //«Системный администратор», №10, 2014 г. – С. 47-49 (http://samag.ru/archive/article/2795).
- Москалев С., Шапиро Л. Active Directory и безопасность. Часть 4. Принцип наименьших привилегий. //«Системный администратор», №11, 2014 г. – С. 44-46 (http://samag.ru/archive/article/2818).
- Шапиро Л. Active Directory и безопасность. Часть 5. Обзор служб каталогов компании Microsoft. //«Системный администратор», №12, 2014 г. – С. 46-47 (http://samag.ru/archive/article/2839).
- Best Practices for Securing Active Directory Microsoft IT Information Security and Risk Management – http://www.microsoft.com/en-us/download/details.aspx?id=38785.
- Срок поддержки продуктов Microsoft – http://support2.microsoft.com/lifecycle/?c2=1163.
- Планирование размещения контроллера регионального домена – http://technet.microsoft.com/ru-ru/library/cc731569(v=ws.10).aspx.
- Российские разработчики взломали защиту криптоконтейнера BitLocker, PGP и TrueCrypt – http://www.securitylab.ru/news/435544.php.
Facebook
Мой мир
Вконтакте
Одноклассники
Google+
|