
- •5. Защита сетевых ресурсов с помощью прав доступа 43
- •6. Защита сетевых ресурсов средствами ntfs 52
- •7. Аудит ресурсов и событий 65
- •8. Мониторинг ресурсов 75
- •Защита сетевых ресурсов с помощью прав доступа
- •Основные понятия
- •Что такое общие папки
- •Для чего нужны общие папки
- •Права доступа к общим папкам
- •Область применения прав доступа к общим папкам
- •Как применяются права доступа
- •Множественные права
- •Право No access
- •Примеры применения прав доступа
- •Пример 1
- •Пример 2
- •Планирование общих папок
- •Рекомендации
- •Пример организации общих папок
- •Как назначать права доступа
- •Сетевые папки приложений
- •Общедоступные данные
- •Рабочие папки
- •Домашние каталоги
- •Организация общего доступа к папкам
- •Условия создания общих папок
- •Общие папки административного назначения
- •Создание общей папки
- •Параметры вкладки Sharing
- •Назначение прав доступа к сетевому ресурсу
- •Модификация общих папок
- •Подключение к общим папкам
- •Подключение командой Map Network Drive
- •Подключение командой Run
- •Рекомендации
- •Защита сетевых ресурсов средствами ntfs
- •Основные понятия
- •Что такое разрешения ntfs
- •Зачем нужны разрешения ntfs
- •Стандартные разрешения
- •Стандартные разрешения для папок
- •Стандартные разрешения для файлов
- •Применение разрешений ntfs
- •Пример разрешений ntfs для папки
- •Пример разрешений ntfs для файла
- •Права доступа и разрешения ntfs
- •Основные сведения
- •Примеры комбинаций разрешений ntfs и прав доступа
- •Присвоение разрешений ntfs
- •Условия присвоения разрешений
- •Разрешения по умолчанию
- •Разрешения ntfs на доступ к папкам и файлам
- •Специальные разрешения
- •Смена владельца файлов и папок
- •Как объявить себя владельцем
- •Как разрешить пользователям изменять владельца
- •Копирование и перемещение файлов и папок
- •Копирование папки или файла
- •Перемещение папки или файла
- •Необходимые разрешения
- •Пример копирования и перемещения папок и файлов
- •Устранение проблем, связанных с разрешениями
- •Проблема 1
- •Решение
- •Проблема 2
- •Решение
- •Проблема 3
- •Решение
- •Рекомендации
- •Аудит ресурсов и событий
- •Основные понятия
- •Что такое аудит
- •Установка и настройка аудита
- •Планирование и реализация аудита
- •Планирование аудита
- •Реализация аудита
- •Выбор доменной стратегии аудита
- •Аудит файлов и папок
- •Аудит группы Everyone
- •Аудит принтера
- •Просмотр журнала безопасности средствами Event Viewer
- •Типы журналов
- •Условия просмотра журнала безопасности
- •Просмотр журнала безопасности
- •Отбор событий
- •Поиск событий
- •Архивирование журнала безопасности
- •Рекомендации
- •Мониторинг ресурсов
- •Основные понятия
- •Server Manager
- •Windows nt Diagnostics
- •Требования для работы с Server Manager и Windows nt Diagnostics
- •Просмотр свойств компьютера
- •Основные сведения
- •Просмотр свойств компьютера
- •Просмотр пользовательских сеансов
- •Мониторинг совместно используемых ресурсов
- •Мониторинг используемых ресурсов
- •Настройка оповещения и рассылка сообщений
- •Настройка административных оповещений
- •Рассылка сообщений пользователям
- •Программа Windows nt Diagnostics
- •Основные сведения
- •Сбор информации
- •Составление и печать сводки
- •Рекомендации
Пример организации общих папок
Метод организации общих папок непосредственно связан с защитой данных. Например, если Вы располагаете папки с одинаковыми требованиями к безопасности на одной иерархической ступени, достаточно лишь предоставить доступ к папке которую они вложены. Имейте в виду, что пользователь при наличии прав доступа к папке может обратиться к ее содержимому, но ему недоступны другие папки на том же и более высоком уровнях иерархии.
Ниже приведен пример организации общих папок в структуру, обеспечивающую защиту данных.
На иллюстрации показаны папки приложений, собранные в одну папку "Приложения", к которой и предоставлен общий доступ. Встроенной группе Users (Пользователи) предоставлено право доступа Read (Чтение) к этой папке. Когда член группы Users подключается к папке "Приложения", он автоматически получает доступ ко всем вложенным в нее папкам, так как они находятся на одной иерархической ступени. При этом папки "Данные", "Данные1" и "Данные2" пользователям недоступны, поскольку находятся на другом уровне иерархии папок.
Как назначать права доступа
Присваивая пользователям и группам права доступа к общим папкам, руководствуйтесь приведенными ниже рекомендациями.
Выделите группы, нуждающиеся в доступе к общим папкам, и определите необходимые им типы доступа. Например, группе Отдел продаж может требоваться доступ с правом Change (Изменение) к папке "Данные отдела продаж" группе Administrators (Администраторы) — право доступа Full control (Полный контроль), а группе Руководители — Read (Чтение).
Для каждого общего ресурса создайте на соответствующем компьютере локальную группу. Если ресурс находится на сервере или рабочей станции под управлением Windows NT Workstation, локальную группу нужно создавать именно на этом компьютере; а если ресурс размещен на контроллере домена, это можно сделать на любом компьютере, где можно запустить User Manager for Domains (Диспетчер пользователей доменов).
Предоставляйте права доступа к ресурсу только тем группам, которые действительно нуждаются в доступе.
Выбирайте максимально строгие права доступа (однако не забудьте, что они все же должны обеспечивать требуемый доступ к ресурсу).
Например, если пользователям требуется только просматривать, но не создавать или удалять файлы в папке, присвойте им право доступа Read (Чтение).
Для обеспечения максимального уровня защиты лишите встроенную группу Everyone (Все) права доступа Full control (Полный контроль). Дело в том, что в эту группу входят не только все авторизованные пользователи сети, но и все зарегистрировавшиеся по учетной записи Guest (Гость).
Сетевые папки приложений
В большой сети один или даже несколько серверов могут быть специально выделены для хранения приложений. В небольшой сети, напротив, один и тот же сервер может служить для хранения и приложений, и данных. Поэтому методика предоставления папок приложений в общее пользование зависит от размеров сети. В общем случае мы советуем при предоставлении папок приложений в общее пользование придерживаться следующих рекомендаций.
Создайте основную папку общего пользования для приложений — например, "Приложения".
Предоставьте группе Administrators (Администраторы) право доступа Full control (Полный контроль) к этой папке.
В целях усиления защиты лишите встроенную группу Everyone (Все) права доступа Full control (Полный контроль) к папке "Приложения", а группе Users (Пользователи) предоставьте право доступа Read (Чтение).
Предоставьте право доступа Change (Изменение) группе, ответственной за сопровождение и модернизацию программного обеспечения.
Предоставление доступа к индивидуальным папкам приложений конкретным группам следует применять, только чтобы ограничить доступ к этим приложениям. Например, если Вы хотите разрешить пользователям группы доступ только к пакету электронных таблиц, предоставьте соответствующую папку в общее пользование и присвойте группе соответствующие права.
Сетевые папки данных
С помощью общих папок данных пользователи обмениваются файлами и совместно используют их. Планируя создание общих папок данных, обдумайте, стоит ли организовать отдельные папки для данных, адресованные всем сотрудникам, и для файлов, которыми будут обмениваться Ваши пользователи.
Если на Вашем жестком диске — несколько разделов, расположите общие папки данных не на том томе, где размещена операционная система и приложения. Централизация папок данных облегчает резервное копирование и, кроме того, при переформатировании раздела операционной системы данные не будут затронуты.