Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Управление ИТ-сервисами и контентами. Учебно-методическое пособие для самостоятельной подготовки обучающихся
.pdf
81
1. Административный. Административный вид контроля состоит из утверж-
денных процедур, стандартов и принципов. Он формирует рамки для ведения бизнеса
и управления людьми. Законы и нормативные акты, созданные государственными
органами, также являются одним из видов административного контроля. Другие примеры
административного контроля включают политику корпоративной безопасности, паролей,
найма и дисциплинарные меры.
2. Логический. Логические средства управления (еще называемые техническими
средствами контроля) базируются на защите доступа к информационным системам,
программном обеспечении, паролях, брандмауэрах, информации для мониторинга и контроле доступа к системам информации.
3. Физический. Это контроль среды рабочего места и вычислительных средств
(отопление и кондиционирование воздуха, дымовые и пожарные сигнализации, противопожарные системы, камеры, баррикады, ограждения, замки, двери и др.).
Средства защиты информационной безопасности – это набор технических приспособлений, устройств, приборов различного характера, которые препятствуют утечке
информации и выполняют функцию ее защиты.
Средства защиты информации делятся на:
1. Организационные. Это совокупность организационно-технических (обеспечение
компьютерными помещениями, настройка кабельной системы и др.) и организационноправовых (законодательная база, статут конкретной организации) средств.
2. Программные. Те программы, которые помогают контролировать, хранить
и защищать информацию и доступ к ней.
3. Технические (аппаратные). Это технические виды устройств, которые защи-
щают информацию от проникновения и утечки.
4. Смешанные аппаратно-программные. Выполняют функции как аппаратных, так
и программных средств.
В связи со стремительным развитием ИТ, все более частыми кибератаками,
компьютерными вирусами и другими появляющимися угрозами наиболее
распространенными и востребованными на сегодняшний день являются программные
средства защиты информации. Компания Microsoft делает упор на применение интеллектуальных средства безопасности. Встроенные инструменты и службы доступны
с разных платформ. Благодаря отличному взаимодействию служб и инструментов каждый
сотрудник предприятия может безопасно работать на любой платформе из любой точки
мира. Для защиты предприятий от кибиругроз компания Microsoft предлагает использовать программные продукты на основе средств машинного обучения и автоматизации.

82
Комплексные прогрессивные решения отлично работают на любых устройствах и с различными приложениями. Они защищают данные независимо от того, с какими задачами
имеете дело предприятие.
Виды средств защиты информации от компании Microsoft [10]:
1) Azure Active Directory – это облачная служба управления удостоверениями
и доступом от корпорации Microsoft. Она помогает сотрудникам предприятия входить
в систему и обращаться к ресурсам таких категорий:
− как внешние ресурсы, такие как Microsoft 365, портал Azure и тысячи других
приложений SaaS;
− во внутренних ресурсах, таких как приложения в корпоративной сети
и интрасети, а также в любых облачных приложениях, разработанных вашей
организацией.
1. Microsoft Defender для удостоверений – обнаружение и расследование сложных
атак в локальной и облачной среде.
2. Защита от атак DDoS Azure – позволяет интегрировать в другие приложения
защиту от распределенных атак типа «отказ в обслуживании» (DDoS).
3. Защита информации от Microsoft – более надежная защита конфиденциальной
информации – всегда и на всех устройствах.
4. Центр безопасности Azure – улучшенная защита рабочей нагрузки Azure и выяв-
ление угроз в режиме реального времени.
5. Azure Defender для Интернета вещей – единое представление, позволяющее оце-
нить безопасность всех аспектов решения Интернета вещей.
6. Брандмауэр веб-приложений Azure – эффективная защита с помощью облачной
службы брандмауэра веб-приложений (WAF).
7. Отчеты DMARC для Microsoft 365 – ведение записей о проверке подлинности
сообщений, создании отчетов и определении соответствия по домену (DMARC) для
использования в Microsoft 365.
8. Microsoft Azure Sentinel – облачные технологии управления информационной
безопасностью и событиями безопасности (SIEM) со встроенным искусственным
интеллектом.
9. Microsoft Cloud App Security – отслеживание и контроль облачных приложений
и служб для выявления и нейтрализации киберугроз.
10. Microsoft Defender для конечной точки – единая платформа для защиты
конечных точек. Она обнаруживает угрозы, возникающие из-за брешей в системе

83
безопасности, автоматически анализирует и нейтрализует их, а также предотвращает
дальнейшие нарушения безопасности.
11. Microsoft Endpoint Manager – гибкая система управления мобильными устрой-
ствами и приложениями, которая позволяет сотрудникам работать так, как им удобно.
12. Microsoft Graph Security API – позволяет создавать и интегрировать решения,
которые связывают воедино оповещения, обеспечивают контекст и организуют автоматизацию.
13. Антивредоносная платформа Windows – разработка решений защиты конечных
точек для Windows 10 на базе следующего программного обеспечения: Microsoft Security
Essentials (MSE), Microsoft Forefront Endpoint Protection, Microsoft System Center Endpoint
Protection, Microsoft Intune, Защитника Microsoft и антивредоносное ПО Microsoft для
облачных служб и виртуальных машин Azure.
Таким образом, успех продуктов группы Microsoft Security обусловлен двумя важными направлениями работы: использованием искусственного интеллекта и инструментов
автоматизации для любых облачных инфраструктур и платформ, а также комплексным
подходом.
6.2. Групповые политики. Безопасный доступ в сеть
Microsoft Windows Server 2019 – это операционная система, которая объединяет
локальные среды с Azure, создает дополнительные уровни безопасности и помогает
модернизировать приложения и инфраструктуру [11]. Основные усилия разработчиков
Windows Server 2019 были направлены на четыре ключевые области:
1. Гибридное облако – Windows Server 2019 и новый центр администрирования
Windows Admin Center позволяют легко использовать совместно с серверной операционной системой облачные службы Azure: Azure Backup, Azure Site Recovery, управление обновлениями Azure, Azure AD Authentication и другими.
2. Безопасность – является одним из самых важных приоритетов для заказчиков.
Windows Server 2019 имеет встроенные возможности для затруднения злоумышленникам
проникнуть и закрепиться в системе. Это известные по Windows 10 технологии Defender
ATP и Defender Exploit Guard.
3. Платформа приложений – контейнеры становятся современным трендом для
упаковки и доставки приложений в различные системы. При этом Windows Server может
выполнять не только родные для Windows приложения, но и приложения Linux. Для этого
в Windows Server 2019 есть контейнеры Linux, подсистема Windows для Linux (WSL),
а также значительно снижены объемы образов контейнеров.

84
4. Гиперконвергентная инфраструктура – позволяет совместить в рамках одного
сервера стандартной архитектуры и вычисления, и хранилище. Этот подход значительно
снижает стоимость инфраструктуры, при этом обеспечивая отличную производительность
и масштабируемость.
Windows Admin Center (WAC) – это новое средство администрирования серверов.
Устанавливается локально в инфраструктуре и позволяет администрировать локальные
и облачные экземпляры Windows Server, компьютеры Windows 10, кластеры и гиперконвергентную инфраструктуру. Он дополняет, а не заменяет существующие средства
администрирования, такие как консоли MMC, Server Manager. Подключение к WAC
осуществляется из браузера.
Групповые политики (GPO, Group Policy Object) Windows являются неотъемлемой
частью администрирования Windows-систем. Рассмотрим примеры работы с этим инструментом под управлением ОС семейства Windows Server 2019.
Во многих компаниях, как правило, применяется деление на отделы: отдел кадров,
бухгалтерия, юристы, отдел системного администрирования. Предположим, что каждому
отделу необходим собственный минимальный набор программного обеспечения, а рабочие станции должны быть настроены для конкретных нужд и под конкретные задачи.
Благодаря групповым политикам появляется возможность создать настройки для
конкретных групп пользователей в домене. При помощи Active Directory GPO администратор может устанавливать и управлять стандартизированными наборами настроек,
конкретно для бухгалтерии или отдела кадров.
Настроить рабочие места (компьютеров и пользователей) проще и эффективнее,
потому что они располагаются централизованно и не требуют дублирования на каждом
компьютере.
Выделяют два компонента групповых политик – клиентский и серверный, т. е.
формируется структура «клиент-сервер».
Серверный компонент представляет оснастка MMC (Microsoft Management
Console), предназначенная для настройки групповой политики. MMC можно использовать
для создания политик, а также для контроля и управления административными
шаблонами, настройками безопасности (установка ПО, скрипты и т. п.). Обобщенное
название «возможностей» называется расширением. Каждое расширение может иметь
дочернее расширение, которое разрешает добавление новых или удаление старых
компонентов, а также их обновление.

85
Клиентский компонент получает и применяет настройки групповой политики.
Клиентские расширения являются компонентами, запускаемыми на клиентской ОС, которые отвечают за интерпретацию и обработку объектов групповой политики.
Для администрирования GPO используют оснастки MMC – Group Policy
Management Console (GPMC) и Group Policy Management Editor. Сценарии использования
Active Directory Gpo:
− централизованная настройка пакета программ Microsoft Office;
− централизованная настройка управлением питанием компьютеров;
− настройка веб-браузеров и принтеров;
− установка и обновление ПО;
− применение определенных правил в зависимости от местоположения пользо-
вателя;
− централизованные настройки безопасности;
− перенаправление каталогов в пределах домена;
− настройка прав доступа к приложениям и системным программам.
Методы настройки сети в Windows Server 2019 включают в себя локальную и удаленную настройки сетевых параметров. Среди инструментов позволяющих проводить
настройку можно выделить:
− свойства сетевого интерфейса – оснастка «Центр управления сетями и общим
доступом»;
− утилита командной строки Netsh;
− командлеты оболочки PowerShell;
− использование Windows Admin Center;
− различные утилиты.
Компания Microsoft при администрировании Windows-систем организует
безопасный доступ в сеть за счет реализации модели совместного доступа и безопасности
для локальных учетных записей. Классическая модель обеспечивает точный контроль над
доступом к ресурсам и позволяет предоставлять разные типы доступа разным пользователям для одного и того же ресурса. Гостевая модель одинаково обрабатывает всех
пользователей, и все они получают одинаковый уровень доступа к определенному
ресурсу, который может быть либо только для чтения, либо для изменения.
Условный доступ Azure Active Directory – это функция, позволяющая органи-
зациям настраивать и корректировать политики доступа с учетом контекстуальных
факторов, таких как пользователь, устройство, местонахождение и информация о рисках,

86
получаемая в режиме реального времени. Эта функция определяет, когда, как и к каким
ресурсам конкретный пользователь получит доступ.
С целью обеспечения безопасного доступа сети рекомендуется для сетевых
серверов семейства «Windows» настроить сетевой доступ, задав для них классическую
модель общего доступа и безопасности для локальных учетных записей, при этом
локальные пользователи смогут самостоятельно проверять подлинность. В то же время на
компьютерах конечных пользователей рекомендуется настроить модель политики
«Только гость».
Таким образом, защита сети помогает предотвратить использование сотрудниками
каких-либо приложений для доступа к опасным доменам, в которые могут попасть
фишинговые сообщения, эксплойты и другое вредоносное содержимое из Интернета.
6.3. Аутентификация пользователей
В настоящее время в качестве безопасного способа аутентификации компания
Microsoft рекомендует использовать многофакторную идентификацию (MFA). MFA –
это двухфакторная проверка подлинности, для которой необходимо использовать как
минимум два вида подтверждающей информации в зависимости от требований организации.
Двухфакторная проверка подлинности – процесс проверки подлинности, для
которого необходимо использовать только два вида подтверждающей информации,
например пароль и ПИН-код.
Приложение Microsoft Authenticator поддерживает как стандартную двухфакторную проверку подлинности, так и вход без пароля.
Приложение Microsoft Authenticator позволяет входить в учетные записи при
использовании двухфакторной проверки подлинности, которая обеспечивает более
безопасный доступ к учетным записям, особенно когда просматривается конфиденциальная информация. Так как пользователи могут забыть пароли и их могут украсть или
скомпрометировать, двухфакторная проверка подлинности – это дополнительный этап
обеспечения безопасности, который усиливает защиту учетной записи от несанкционированного доступа.
Существует несколько вариантов использования приложения Microsoft
Authenticator, в том числе:
− для ответа на запрос аутентификации после входа с использованием имени
пользователя и пароля;

87
− для входа без использования пароля, а с помощью имени пользователя, прило-
жения для проверки подлинности и данных отпечатка, лица или ПИН-кода на мобильном
устройстве;
− как генератор кода для учетных записей, которые поддерживают приложения
для проверки подлинности.
Приложение Microsoft Authenticator работает с любой учетной записью, которая
использует двухфакторную проверку подлинности и поддерживает стандарты одноразовых паролей с ограниченным сроком действия (TOTP).
Способы двухфакторной проверки подлинности с приложением Microsoft
Authenticator:
1) Уведомление. На устройстве, в систему которого нужно войти, вводится имя
пользователя и пароль для рабочей или учебной учетной записи или для личной учетной
записи Microsoft, после чего приложение Microsoft Authenticator отправляет уведомление с
просьбой подтвердить вход. Необходимо выбрать «подтвердить», если это сам пользователь осуществляет попытку входа в систему. В противном случае необходимо
выбрать «запретить». Запрос также можно пометить как мошеннический, щелкнув кнопку
«запретить».
2) Код проверки или одноразовый пароль (OTP) – шестизначный код, который
отображается в приложении проверки подлинности под каждой добавленной учетной
записью. Код проверки изменяется каждые 30 секунд, чтобы никто не мог использовать
один код дважды. На устройстве, в систему которого нужно войти, вводится имя пользователя и пароль для рабочей или учебной учетной записи или для личной учетной
записи Microsoft, а затем копируется соответствующий код проверки на экране в учетных
записях приложения Microsoft Authenticator.
3) Вход без пароля. На устройстве, в систему которого нужно войти, вводится имя
пользователя для рабочей или учебной учетной записи или для личной учетной записи
Microsoft, а затем на мобильном устройстве подтверждается личность пользователя,
с помощью отпечатка пальца, распознавания лица или ПИН-кода. Для этого метода не
нужно вводить пароль.
Если пользователь вводит ПИН-код для завершения процесса проверки
подлинности, то можно настроить приложение Microsoft Authenticator таким образом,
чтобы вместо этого использовать биометрические данные – распознавание отпечатков
пальцев или лица. Для этого необходимо настроить проверку подлинности при первом
использовании приложения: выбрав параметр «использование биометрических возможностей устройства» для идентификации вместо ввода ПИН-кода.

88
В зависимости от типа учетной записи решение о необходимости использования
двухфакторной проверки подлинности может принять организация или сам пользователь:
1. Рабочая или учебная учетная запись – организация принимает решение о необходимости проходить двухфакторную проверку подлинности наряду с конкретными методами проверки.
2. Личная учетная запись Microsoft – пользователь сам может настроить двухфакторную проверку подлинности.
3. Учетная запись стороннего поставщика – организация или пользователь может
настроить двухфакторную проверку подлинности, если данную функцию поддерживает
программное обеспечение стороннего поставщика.
Методы многофакторной проверки подлинности (MFA) [12]:
1. Microsoft Authenticator – позволяет одобрять операции входа из мобильного при-
ложения с помощью push-уведомлений, биометрических данных или одноразовых
паролей. Дополнение или замена паролей двухэтапной проверкой позволяет повысить
безопасность учетных записей с помощью мобильного телефона.
2. Windows Hello для бизнеса – позволяет заменить пароли надежной
двухфакторной проверкой подлинности (2FA) на компьютерах с Windows 10. Для этого
необходимо привязать учетные данные к устройству пользователя, чтобы защитить их,
и использовать эту технологию в сочетании с PIN-кодом, отпечатками пальцев или
распознаванием.
3. Ключи безопасности FIDO2 – позволяют входить в учетные записи без имени
пользователя и пароля с помощью внешних USB-накопителей, технологии
радиочастотной связи ближнего действия (NFC) и других внешних ключей безопасности,
которые поддерживают стандарты FIDO, используя их вместо пароля.
4. Аппаратные токены – позволяют генерировать автоматические одноразовые
пароли на базе открытых стандартов проверки подлинности (OATH) с физического
устройства.
5. Программные токены – позволяют использовать Microsoft Authenticator или сторонние приложения для генерации кодов проверки OATH в качестве второй формы
проверки подлинности.
6. SMS и голосовая связь – позволяют получать коды на мобильный телефон через
SMS или голосовую связь в дополнение к паролям для повышения безопасности.
Таким образом, методы многофакторной аутентификации (MFA) повышают защищенность учетной записи пользователя, так как при входе в приложение для подтверждения своей личности необходимо пройти несколько форм проверки.

89
6.4. Защита от вторжений и вредоносного ПО
Корпорация Microsoft предоставляет комплексные возможности безопасности,
которые помогают защититься от вторжений и вредоносного программного обеспечения
[13]:
1. Автоматические обновления Microsoft обновляют программное обеспечение для
получения последних средств защиты.
2. Управляемый доступ к папкам останавливает программы-вымогателя, пре-
дотвращая несанкционированный доступ к важным файлам. Управляемый доступ
блокирует папки, позволяя только авторизованным приложениям получать доступ
к файлам. Неавторизованным приложениям, включая программы-вымогателя и другие
вредоносные исполняемые файлы, DLL и сценарии, будет отказано в доступе.
3. Браузер Microsoft Edge защищает от таких угроз, как программы-вымогателя, не
позволяя запускать наборы эксплойтов. С помощью Защитника Windows SmartScreen
Microsoft Edge блокирует доступ к вредоносным веб-сайтам.
4. Microsoft Exchange Online EOP обеспечивает надежность и защиту корпора-
тивного класса от нежелательной почты и вредоносных программ, сохраняя при этом
доступ к электронной почте во время и после экстренных ситуаций.
5. Средство проверки безопасности (Microsoft) MSERT помогает удалить вредо-
носное ПО с компьютеров. Это портативное приложение, которое можно скачать с официального сайта Microsoft и запустить проверку, чтобы обнаружить вредоносные
программы и попытаться вернуть систему в рабочее состояние, устранив изменения,
сделанные выявленными вредоносными компонентами.
6. Microsoft 365 включает Office 365, Windows 10 и Enterprise Mobility + Security –
эти ресурсы обеспечивают производительность, обеспечивая интеллектуальную безопасность пользователей, устройств и данных.
7. Microsoft Defender для Office 365 включает возможности машинного обучения,
блокирует опасные сообщения электронной почты, в том числе миллионы сообщений
с программами-вымогателями.
8. OneDrive для бизнеса может архивировать файлы, которые затем используются
для восстановления файлов в случае заражения.
9. Антивирусная программа Microsoft Defender предоставляет комплексную
систему обнаружения, реагирования и предотвращения действий программ-вымогателей.
В случае нарушения безопасности Microsoft Defender for Endpoint оповещает группы
безопасности о подозрительных действиях и автоматически пытается устранить проблему.

90
Сюда входят оповещения о подозрительных командах PowerShell, подключении к вебсайту TOR, запуске самовоспроизводящихся копий и удалении теневых копий томов.
10. Windows Hello для бизнеса заменяет пароли на надежную двухфакторную про-
верку подлинности на устройствах. Для проверки подлинности в этом случае
используется новый тип учетных данных пользователей, привязанных к устройству
и основанных на биометрических данных или PIN-коде. Он позволяет пользователю
проверить подлинность в учетной записи Active Directory или Azure Active Directory.
Таким образом, корпорация Microsoft помогает защитить компьютеры
пользователей от потенциальных угроз путем определения и анализа программного
обеспечения и интернет-контента. При загрузке, установке и запуске программного
обеспечения выполняется проверка репутации загруженных программ. Защита от вирусов
и угроз в модуле безопасности Windows помогает выполнять поиск и устранение угроз на
устройстве пользователя.
6.5. Безопасность мобильных пользователей корпоративных систем
Основываясь на показателях полноты видения и способности к реализации единого
управления компьютерами и мобильными устройствами, компания Gartner признала
в 2020 г. корпорацию Microsoft лидером в сфере решений для унифицированного управления устройствами пользователей.
Интеллектуальная платформа для обеспечения безопасности и управления
мобильной средой Microsoft Enterprise Mobility + Security (EMS) – помогает защитить
организацию, предоставляя сотрудникам новые гибкие методы работы:
1. Единое комплексное решение для идентификации обеспечивает пользователям
необходимую гибкость и контроль, помогает укрепить систему безопасности и повысить
продуктивность. Оно включает в себя следующие инструменты:
− упрощенное управление доступом и система безопасности;
− многофакторная идентификация;
− условный доступ;
− условный доступ на основе рисков;
− расширенные отчеты о безопасности;
− управление привилегированными пользователями;
− клиентская лицензия (CAL) на Windows Server.
2. Комплексное решение по управлению конечными устройствами пользователя
включает в себя следующие компоненты: управление мобильными приложениями, расши-
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
