Active Directory и безопасность. Часть 6::Журнал СА 1-2.2015
www.samag.ru
     
Поиск   
              
 www.samag.ru    Web  0 товаров , сумма 0 руб.
E-mail
Пароль  
 Запомнить меня
Регистрация | Забыли пароль?
Журнал "Системный администратор"
Журнал «БИТ»
Наука и технологии
Подписка
Где купить
Авторам
Рекламодателям
Архив номеров
Контакты
   

  Опросы
  Статьи

Учебные центры  

Карьерные мечты нужно воплощать! А мы поможем

Школа Bell Integrator открывает свои двери для всех, кто хочет освоить перспективную

 Читать далее...

Гость номера  

Дмитрий Галов: «Нельзя сказать, что люди становятся доверчивее, скорее эволюционирует ландшафт киберугроз»

Использование мобильных устройств растет. А вместе с ними быстро растет количество мобильных

 Читать далее...

Прошу слова  

Твердая рука в бархатной перчатке: принципы soft skills

Лауреат Нобелевской премии, специалист по рынку труда, профессор Лондонской школы экономики Кристофер

 Читать далее...

Как хорошо вы это знаете  

Портал Инкоманд. Для чего он? Для кого? Какие проблемы решает?

Компания «ЕМДЕВ» – создатель интернет-портала, предлагает всем желающим протестировать себя на

 Читать далее...

1001 и 1 книга  
19.03.2018г.
Просмотров: 10088
Комментарии: 0
Потоковая обработка данных

 Читать далее...

19.03.2018г.
Просмотров: 8296
Комментарии: 0
Релевантный поиск с использованием Elasticsearch и Solr

 Читать далее...

19.03.2018г.
Просмотров: 8389
Комментарии: 0
Конкурентное программирование на SCALA

 Читать далее...

19.03.2018г.
Просмотров: 5336
Комментарии: 0
Машинное обучение с использованием библиотеки Н2О

 Читать далее...

12.03.2018г.
Просмотров: 6021
Комментарии: 0
Особенности киберпреступлений в России: инструменты нападения и защита информации

 Читать далее...

Друзья сайта  

 Active Directory и безопасность. Часть 6

Архив номеров / 2015 / Выпуск №1-2 (146-147) / Active Directory и безопасность. Часть 6

Рубрика: Безопасность /  ИТ-инфраструктура

Степан Москалев СТЕПАН МОСКАЛЕВ, инженер ИТ-систем, MCSE, MCSE:S, MCSE:M, MCITP EA, MCITP EMA, HP AIS, msv121@mail.ru

Active Directory и безопасность
Часть 6

Защищая информацию посредством шифрования, нужно помнить, что все, что зашифровано, может быть рано или поздно расшифровано

Безопасность службы каталога Active Directory требует решения многих задач [1-6]. Нетрудно заметить, что обеспечение безопасности контроллеров доменов (DC) оказывает серьезное влияние на всю систему в целом.

Итак, очевидно, что компрометация контроллера приводит к компрометации всего домена а нередко и леса AD. В предыдущей статье [5] мы посмотрели, как развивалась служба каталога компании Microsoft начиная с ОС Windows NT 4.0 изаканчивая Windows Server 2003. В этой статье мы рассмотрим, что появилось нового в Active Directory с появлением Windows Server 2008, Windows Server 2012 и как эти нововведения могут помочь защитить контроллеры домена.

Обзор служб каталогов компании Microsoft

Давайте посмотрим с вами, что предлагает компания Microsoft.

Windows Server 2008/2012

С появлением ОС Windows Server 2008 возникает понятие Active Directory Domain Services (AD DS), до этого использовалось понятие Active Directory (AD) службы каталога. AD DS на серверах Windows Server 2008/2012 рассматривается вкачестве отдельного сервиса, а, следовательно, если необходимо выключить контроллер домена, можно выключить только данный сервис, при этом нет необходимости выключать весь сервер.

Windows NT 4.0 – при установке ОС необходимо было сразу определить роль сервера: будет ли он контроллером домена, сервером в составе домена или отдельно стоящим сервером. Переопределение этих ролей требовало полной переустановки сервера. Следующая ОС Windows Server 2000/2003 позволяла изменять роли серверов в процессе эксплуатации.

Как мы говорили раньше [5], при наличии физического доступа к контроллеру домена путем нехитрых манипуляций злоумышленник может получить полный доступ к домену или даже всему лесу. С выходом Windows Server 2008появляются новые возможности более эффективной защиты от компрометации службы каталога, например, появляются контроллеры домена, доступные только для чтения (RODC), можно отказаться от графического интерфейса на сервере– Server Core, зашифровать носители информации – BitLocker.

Далее мы подробно рассмотрим технологии, появившиеся в Windows Server 2008/2012. В Windows Server 2012 в основном было произведено усовершенствование технологий, появившихся в Windows Server 2008, при этом основная часть интересующих нас изменений коснулась виртуализации контроллеров домена. Начнем с рассмотрения основной функциональности, появившейся в ОС Windows Server 2008.

Дата окончания основной поддержки ОС Windows Server 2008, включая версию R2, – 13 января 2015 года [7]. Таким образом, у нас остаются актуальными только ОС семейства Windows Server 2012.

Статью целиком читайте в журнале «Системный администратор», №1-2 за 2015 г. на страницах 51-53.

PDF-версию данного номера можно приобрести в нашем магазине.


  1. Москалев С., Шапиро Л. Active Directory и безопасность. Часть 1. Построение защищенных служб каталога. //«Системный администратор», №7-8, 2014 г. – С. 44-45 (http://samag.ru/archive/article/2737).
  2. Москалев С., Шапиро Л. Active Directory и безопасность. Часть 2. Вопросы защиты. //«Системный администратор», №9, 2014 г. – С. 44-44 (http://samag.ru/archive/article/2770).
  3. Москалев С., Шапиро Л. Active Directory и безопасность. Часть 3. Методика защиты. //«Системный администратор», №10, 2014 г. – С. 47-49 (http://samag.ru/archive/article/2795).
  4. Москалев С., Шапиро Л. Active Directory и безопасность. Часть 4. Принцип наименьших привилегий. //«Системный администратор», №11, 2014 г. – С. 44-46 (http://samag.ru/archive/article/2818).
  5. Шапиро Л. Active Directory и безопасность. Часть 5. Обзор служб каталогов компании Microsoft. //«Системный администратор», №12, 2014 г. – С. 46-47 (http://samag.ru/archive/article/2839).
  6. Best Practices for Securing Active Directory Microsoft IT Information Security and Risk Management – http://www.microsoft.com/en-us/download/details.aspx?id=38785.
  7. Срок поддержки продуктов Microsoft – http://support2.microsoft.com/lifecycle/?c2=1163.
  8. Планирование размещения контроллера регионального домена – http://technet.microsoft.com/ru-ru/library/cc731569(v=ws.10).aspx.
  9. Российские разработчики взломали защиту криптоконтейнера BitLocker, PGP и TrueCrypt – http://www.securitylab.ru/news/435544.php.

Комментарии отсутствуют

Добавить комментарий

Комментарии могут оставлять только зарегистрированные пользователи

               Copyright © Системный администратор

Яндекс.Метрика
Tel.: (499) 277-12-41
Fax: (499) 277-12-45
E-mail: sa@samag.ru