Active Directory и безопасность. Часть 6::Журнал СА 1-2.2015
www.samag.ru
     
Поиск   
              
 www.samag.ru    Web  0 товаров , сумма 0 руб.
E-mail
Пароль  
 Запомнить меня
Регистрация | Забыли пароль?
О журнале
Журнал «БИТ»
Подписка
Где купить
Авторам
Рекламодателям
Магазин
Архив номеров
Вакансии
Контакты
   

ЭКСПЕРТНАЯ СЕССИЯ 2019


  Опросы

Какие курсы вы бы выбрали для себя?  

Очные
Онлайновые
Платные
Бесплатные
Я и так все знаю

 Читать далее...

1001 и 1 книга  
28.05.2019г.
Просмотров: 1296
Комментарии: 2
Анализ вредоносных программ

 Читать далее...

28.05.2019г.
Просмотров: 1407
Комментарии: 1
Микросервисы и контейнеры Docker

 Читать далее...

28.05.2019г.
Просмотров: 1083
Комментарии: 0
Django 2 в примерах

 Читать далее...

28.05.2019г.
Просмотров: 829
Комментарии: 0
Введение в анализ алгоритмов

 Читать далее...

27.03.2019г.
Просмотров: 1431
Комментарии: 0
Arduino Uno и Raspberry Pi 3: от схемотехники к интернету вещей

 Читать далее...

Друзья сайта  

Форум системных администраторов  

sysadmins.ru

 Active Directory и безопасность. Часть 6

Архив номеров / 2015 / Выпуск №1-2 (146-147) / Active Directory и безопасность. Часть 6

Рубрика: Безопасность /  ИТ-инфраструктура

Степан Москалев СТЕПАН МОСКАЛЕВ, инженер ИТ-систем, MCSE, MCSE:S, MCSE:M, MCITP EA, MCITP EMA, HP AIS, msv121@mail.ru

Active Directory и безопасность
Часть 6

Защищая информацию посредством шифрования, нужно помнить, что все, что зашифровано, может быть рано или поздно расшифровано

Безопасность службы каталога Active Directory требует решения многих задач [1-6]. Нетрудно заметить, что обеспечение безопасности контроллеров доменов (DC) оказывает серьезное влияние на всю систему в целом.

Итак, очевидно, что компрометация контроллера приводит к компрометации всего домена а нередко и леса AD. В предыдущей статье [5] мы посмотрели, как развивалась служба каталога компании Microsoft начиная с ОС Windows NT 4.0 изаканчивая Windows Server 2003. В этой статье мы рассмотрим, что появилось нового в Active Directory с появлением Windows Server 2008, Windows Server 2012 и как эти нововведения могут помочь защитить контроллеры домена.

Обзор служб каталогов компании Microsoft

Давайте посмотрим с вами, что предлагает компания Microsoft.

Windows Server 2008/2012

С появлением ОС Windows Server 2008 возникает понятие Active Directory Domain Services (AD DS), до этого использовалось понятие Active Directory (AD) службы каталога. AD DS на серверах Windows Server 2008/2012 рассматривается вкачестве отдельного сервиса, а, следовательно, если необходимо выключить контроллер домена, можно выключить только данный сервис, при этом нет необходимости выключать весь сервер.

Windows NT 4.0 – при установке ОС необходимо было сразу определить роль сервера: будет ли он контроллером домена, сервером в составе домена или отдельно стоящим сервером. Переопределение этих ролей требовало полной переустановки сервера. Следующая ОС Windows Server 2000/2003 позволяла изменять роли серверов в процессе эксплуатации.

Как мы говорили раньше [5], при наличии физического доступа к контроллеру домена путем нехитрых манипуляций злоумышленник может получить полный доступ к домену или даже всему лесу. С выходом Windows Server 2008появляются новые возможности более эффективной защиты от компрометации службы каталога, например, появляются контроллеры домена, доступные только для чтения (RODC), можно отказаться от графического интерфейса на сервере– Server Core, зашифровать носители информации – BitLocker.

Далее мы подробно рассмотрим технологии, появившиеся в Windows Server 2008/2012. В Windows Server 2012 в основном было произведено усовершенствование технологий, появившихся в Windows Server 2008, при этом основная часть интересующих нас изменений коснулась виртуализации контроллеров домена. Начнем с рассмотрения основной функциональности, появившейся в ОС Windows Server 2008.

Дата окончания основной поддержки ОС Windows Server 2008, включая версию R2, – 13 января 2015 года [7]. Таким образом, у нас остаются актуальными только ОС семейства Windows Server 2012.

Статью целиком читайте в журнале «Системный администратор», №1-2 за 2015 г. на страницах 51-53.

PDF-версию данного номера можно приобрести в нашем магазине.


  1. Москалев С., Шапиро Л. Active Directory и безопасность. Часть 1. Построение защищенных служб каталога. //«Системный администратор», №7-8, 2014 г. – С. 44-45 (http://samag.ru/archive/article/2737).
  2. Москалев С., Шапиро Л. Active Directory и безопасность. Часть 2. Вопросы защиты. //«Системный администратор», №9, 2014 г. – С. 44-44 (http://samag.ru/archive/article/2770).
  3. Москалев С., Шапиро Л. Active Directory и безопасность. Часть 3. Методика защиты. //«Системный администратор», №10, 2014 г. – С. 47-49 (http://samag.ru/archive/article/2795).
  4. Москалев С., Шапиро Л. Active Directory и безопасность. Часть 4. Принцип наименьших привилегий. //«Системный администратор», №11, 2014 г. – С. 44-46 (http://samag.ru/archive/article/2818).
  5. Шапиро Л. Active Directory и безопасность. Часть 5. Обзор служб каталогов компании Microsoft. //«Системный администратор», №12, 2014 г. – С. 46-47 (http://samag.ru/archive/article/2839).
  6. Best Practices for Securing Active Directory Microsoft IT Information Security and Risk Management – http://www.microsoft.com/en-us/download/details.aspx?id=38785.
  7. Срок поддержки продуктов Microsoft – http://support2.microsoft.com/lifecycle/?c2=1163.
  8. Планирование размещения контроллера регионального домена – http://technet.microsoft.com/ru-ru/library/cc731569(v=ws.10).aspx.
  9. Российские разработчики взломали защиту криптоконтейнера BitLocker, PGP и TrueCrypt – http://www.securitylab.ru/news/435544.php.

Комментарии отсутствуют

Добавить комментарий

Комментарии могут оставлять только зарегистрированные пользователи

               Copyright © Системный администратор

Яндекс.Метрика
Tel.: (499) 277-12-41
Fax: (499) 277-12-45
E-mail: sa@samag.ru