Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Управление ИТ-сервисами и контентами. Учебно-методическое пособие для самостоятельной подготовки обучающихся

.pdf
Скачиваний:
0
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
81
1. Административный. Административный вид контроля состоит из утверж-
денных процедур, стандартов и принципов. Он формирует рамки для ведения бизнеса и управления людьми. Законы и нормативные акты, созданные государственными органами, также являются одним из видов административного контроля. Другие примеры административного контроля включают политику корпоративной безопасности, паролей, найма и дисциплинарные меры.
2. Логический. Логические средства управления (еще называемые техническими
средствами контроля) базируются на защите доступа к информационным системам, программном обеспечении, паролях, брандмауэрах, информации для мониторинга и конт­роле доступа к системам информации.
3. Физический. Это контроль среды рабочего места и вычислительных средств
(отопление и кондиционирование воздуха, дымовые и пожарные сигнализации, противо­пожарные системы, камеры, баррикады, ограждения, замки, двери и др.).
Средства защиты информационной безопасности – это набор технических при­способлений, устройств, приборов различного характера, которые препятствуют утечке информации и выполняют функцию ее защиты.
Средства защиты информации делятся на:
1. Организационные. Это совокупность организационно-технических (обеспечение
компьютерными помещениями, настройка кабельной системы и др.) и организационно­правовых (законодательная база, статут конкретной организации) средств.
2. Программные. Те программы, которые помогают контролировать, хранить
и защищать информацию и доступ к ней.
3. Технические (аппаратные). Это технические виды устройств, которые защи-
щают информацию от проникновения и утечки.
4. Смешанные аппаратно-программные. Выполняют функции как аппаратных, так
и программных средств.
В связи со стремительным развитием ИТ, все более частыми кибератаками, компьютерными вирусами и другими появляющимися угрозами наиболее распространенными и востребованными на сегодняшний день являются программные средства защиты информации. Компания Microsoft делает упор на применение интел­лектуальных средства безопасности. Встроенные инструменты и службы доступны с разных платформ. Благодаря отличному взаимодействию служб и инструментов каждый сотрудник предприятия может безопасно работать на любой платформе из любой точки мира. Для защиты предприятий от кибиругроз компания Microsoft предлагает исполь­зовать программные продукты на основе средств машинного обучения и автоматизации.
82
Комплексные прогрессивные решения отлично работают на любых устройствах и с раз­личными приложениями. Они защищают данные независимо от того, с какими задачами имеете дело предприятие.
Виды средств защиты информации от компании Microsoft [10]:
1) Azure Active Directory – это облачная служба управления удостоверениями
и доступом от корпорации Microsoft. Она помогает сотрудникам предприятия входить в систему и обращаться к ресурсам таких категорий:
как внешние ресурсы, такие как Microsoft 365, портал Azure и тысячи других
приложений SaaS;
во внутренних ресурсах, таких как приложения в корпоративной сети
и интрасети, а также в любых облачных приложениях, разработанных вашей организацией.
1. Microsoft Defender для удостоверений – обнаружение и расследование сложных
атак в локальной и облачной среде.
2. Защита от атак DDoS Azure – позволяет интегрировать в другие приложения
защиту от распределенных атак типа «отказ в обслуживании» (DDoS).
3. Защита информации от Microsoft – более надежная защита конфиденциальной
информации – всегда и на всех устройствах.
4. Центр безопасности Azure – улучшенная защита рабочей нагрузки Azure и выяв-
ление угроз в режиме реального времени.
5. Azure Defender для Интернета вещей – единое представление, позволяющее оце-
нить безопасность всех аспектов решения Интернета вещей.
6. Брандмауэр веб-приложений Azure – эффективная защита с помощью облачной
службы брандмауэра веб-приложений (WAF).
7. Отчеты DMARC для Microsoft 365 – ведение записей о проверке подлинности
сообщений, создании отчетов и определении соответствия по домену (DMARC) для использования в Microsoft 365.
8. Microsoft Azure Sentinel – облачные технологии управления информационной
безопасностью и событиями безопасности (SIEM) со встроенным искусственным интеллектом.
9. Microsoft Cloud App Security – отслеживание и контроль облачных приложений
и служб для выявления и нейтрализации киберугроз.
10. Microsoft Defender для конечной точки – единая платформа для защиты
конечных точек. Она обнаруживает угрозы, возникающие из-за брешей в системе
83
безопасности, автоматически анализирует и нейтрализует их, а также предотвращает дальнейшие нарушения безопасности.
11. Microsoft Endpoint Manager – гибкая система управления мобильными устрой-
ствами и приложениями, которая позволяет сотрудникам работать так, как им удобно.
12. Microsoft Graph Security API – позволяет создавать и интегрировать решения,
которые связывают воедино оповещения, обеспечивают контекст и организуют авто­матизацию.
13. Антивредоносная платформа Windows – разработка решений защиты конечных
точек для Windows 10 на базе следующего программного обеспечения: Microsoft Security
Essentials (MSE), Microsoft Forefront Endpoint Protection, Microsoft System Center Endpoint
Protection, Microsoft Intune, Защитника Microsoft и антивредоносное ПО Microsoft для облачных служб и виртуальных машин Azure.
Таким образом, успех продуктов группы Microsoft Security обусловлен двумя важ­ными направлениями работы: использованием искусственного интеллекта и инструментов автоматизации для любых облачных инфраструктур и платформ, а также комплексным подходом.
6.2. Групповые политики. Безопасный доступ в сеть
Microsoft Windows Server 2019 – это операционная система, которая объединяет локальные среды с Azure, создает дополнительные уровни безопасности и помогает модернизировать приложения и инфраструктуру [11]. Основные усилия разработчиков Windows Server 2019 были направлены на четыре ключевые области:
1. Гибридное облако – Windows Server 2019 и новый центр администрирования
Windows Admin Center позволяют легко использовать совместно с серверной опера­ционной системой облачные службы Azure: Azure Backup, Azure Site Recovery, управ­ление обновлениями Azure, Azure AD Authentication и другими.
2. Безопасность – является одним из самых важных приоритетов для заказчиков.
Windows Server 2019 имеет встроенные возможности для затруднения злоумышленникам проникнуть и закрепиться в системе. Это известные по Windows 10 технологии Defender ATP и Defender Exploit Guard.
3. Платформа приложений – контейнеры становятся современным трендом для
упаковки и доставки приложений в различные системы. При этом Windows Server может выполнять не только родные для Windows приложения, но и приложения Linux. Для этого в Windows Server 2019 есть контейнеры Linux, подсистема Windows для Linux (WSL), а также значительно снижены объемы образов контейнеров.
84
4. Гиперконвергентная инфраструктура – позволяет совместить в рамках одного
сервера стандартной архитектуры и вычисления, и хранилище. Этот подход значительно снижает стоимость инфраструктуры, при этом обеспечивая отличную производительность и масштабируемость.
Windows Admin Center (WAC) – это новое средство администрирования серверов. Устанавливается локально в инфраструктуре и позволяет администрировать локальные и облачные экземпляры Windows Server, компьютеры Windows 10, кластеры и гипер­конвергентную инфраструктуру. Он дополняет, а не заменяет существующие средства администрирования, такие как консоли MMC, Server Manager. Подключение к WAC осуществляется из браузера.
Групповые политики (GPO, Group Policy Object) Windows являются неотъемлемой частью администрирования Windows-систем. Рассмотрим примеры работы с этим инстру­ментом под управлением ОС семейства Windows Server 2019.
Во многих компаниях, как правило, применяется деление на отделы: отдел кадров, бухгалтерия, юристы, отдел системного администрирования. Предположим, что каждому отделу необходим собственный минимальный набор программного обеспечения, а рабо­чие станции должны быть настроены для конкретных нужд и под конкретные задачи. Благодаря групповым политикам появляется возможность создать настройки для конкретных групп пользователей в домене. При помощи Active Directory GPO адми­нистратор может устанавливать и управлять стандартизированными наборами настроек, конкретно для бухгалтерии или отдела кадров.
Настроить рабочие места (компьютеров и пользователей) проще и эффективнее, потому что они располагаются централизованно и не требуют дублирования на каждом компьютере.
Выделяют два компонента групповых политик – клиентский и серверный, т. е. формируется структура «клиент-сервер».
Серверный компонент представляет оснастка MMC (Microsoft Management Console), предназначенная для настройки групповой политики. MMC можно использовать для создания политик, а также для контроля и управления административными шаблонами, настройками безопасности (установка ПО, скрипты и т. п.). Обобщенное название «возможностей» называется расширением. Каждое расширение может иметь дочернее расширение, которое разрешает добавление новых или удаление старых компонентов, а также их обновление.
85
Клиентский компонент получает и применяет настройки групповой политики. Клиентские расширения являются компонентами, запускаемыми на клиентской ОС, кото­рые отвечают за интерпретацию и обработку объектов групповой политики.
Для администрирования GPO используют оснастки MMC – Group Policy
Management Console (GPMC) и Group Policy Management Editor. Сценарии использования Active Directory Gpo:
централизованная настройка пакета программ Microsoft Office;
централизованная настройка управлением питанием компьютеров;
настройка веб-браузеров и принтеров;
установка и обновление ПО;
применение определенных правил в зависимости от местоположения пользо-
вателя;
централизованные настройки безопасности;
перенаправление каталогов в пределах домена;
настройка прав доступа к приложениям и системным программам.
Методы настройки сети в Windows Server 2019 включают в себя локальную и уда­ленную настройки сетевых параметров. Среди инструментов позволяющих проводить настройку можно выделить:
свойства сетевого интерфейса – оснастка «Центр управления сетями и общим
доступом»;
утилита командной строки Netsh;
командлеты оболочки PowerShell;
использование Windows Admin Center;
различные утилиты.
Компания Microsoft при администрировании Windows-систем организует безопасный доступ в сеть за счет реализации модели совместного доступа и безопасности для локальных учетных записей. Классическая модель обеспечивает точный контроль над доступом к ресурсам и позволяет предоставлять разные типы доступа разным пользо­вателям для одного и того же ресурса. Гостевая модель одинаково обрабатывает всех пользователей, и все они получают одинаковый уровень доступа к определенному ресурсу, который может быть либо только для чтения, либо для изменения.
Условный доступ Azure Active Directory – это функция, позволяющая органи- зациям настраивать и корректировать политики доступа с учетом контекстуальных факторов, таких как пользователь, устройство, местонахождение и информация о рисках,
86
получаемая в режиме реального времени. Эта функция определяет, когда, как и к каким ресурсам конкретный пользователь получит доступ.
С целью обеспечения безопасного доступа сети рекомендуется для сетевых серверов семейства «Windows» настроить сетевой доступ, задав для них классическую модель общего доступа и безопасности для локальных учетных записей, при этом локальные пользователи смогут самостоятельно проверять подлинность. В то же время на компьютерах конечных пользователей рекомендуется настроить модель политики «Только гость».
Таким образом, защита сети помогает предотвратить использование сотрудниками каких-либо приложений для доступа к опасным доменам, в которые могут попасть фишинговые сообщения, эксплойты и другое вредоносное содержимое из Интернета.
6.3. Аутентификация пользователей
В настоящее время в качестве безопасного способа аутентификации компания Microsoft рекомендует использовать многофакторную идентификацию (MFA). MFA – это двухфакторная проверка подлинности, для которой необходимо использовать как минимум два вида подтверждающей информации в зависимости от требований орга­низации.
Двухфакторная проверка подлинности – процесс проверки подлинности, для которого необходимо использовать только два вида подтверждающей информации, например пароль и ПИН-код.
Приложение Microsoft Authenticator поддерживает как стандартную двухфак­торную проверку подлинности, так и вход без пароля.
Приложение Microsoft Authenticator позволяет входить в учетные записи при использовании двухфакторной проверки подлинности, которая обеспечивает более безопасный доступ к учетным записям, особенно когда просматривается конфиден­циальная информация. Так как пользователи могут забыть пароли и их могут украсть или скомпрометировать, двухфакторная проверка подлинности – это дополнительный этап обеспечения безопасности, который усиливает защиту учетной записи от несанкциони­рованного доступа.
Существует несколько вариантов использования приложения Microsoft Authenticator, в том числе:
для ответа на запрос аутентификации после входа с использованием имени
пользователя и пароля;
87
для входа без использования пароля, а с помощью имени пользователя, прило-
жения для проверки подлинности и данных отпечатка, лица или ПИН-кода на мобильном устройстве;
как генератор кода для учетных записей, которые поддерживают приложения
для проверки подлинности.
Приложение Microsoft Authenticator работает с любой учетной записью, которая использует двухфакторную проверку подлинности и поддерживает стандарты однора­зовых паролей с ограниченным сроком действия (TOTP).
Способы двухфакторной проверки подлинности с приложением Microsoft
Authenticator:
1) Уведомление. На устройстве, в систему которого нужно войти, вводится имя
пользователя и пароль для рабочей или учебной учетной записи или для личной учетной записи Microsoft, после чего приложение Microsoft Authenticator отправляет уведомление с просьбой подтвердить вход. Необходимо выбрать «подтвердить», если это сам поль­зователь осуществляет попытку входа в систему. В противном случае необходимо выбрать «запретить». Запрос также можно пометить как мошеннический, щелкнув кнопку «запретить».
2) Код проверки или одноразовый пароль (OTP) – шестизначный код, который
отображается в приложении проверки подлинности под каждой добавленной учетной записью. Код проверки изменяется каждые 30 секунд, чтобы никто не мог использовать один код дважды. На устройстве, в систему которого нужно войти, вводится имя поль­зователя и пароль для рабочей или учебной учетной записи или для личной учетной записи Microsoft, а затем копируется соответствующий код проверки на экране в учетных записях приложения Microsoft Authenticator.
3) Вход без пароля. На устройстве, в систему которого нужно войти, вводится имя
пользователя для рабочей или учебной учетной записи или для личной учетной записи Microsoft, а затем на мобильном устройстве подтверждается личность пользователя, с помощью отпечатка пальца, распознавания лица или ПИН-кода. Для этого метода не нужно вводить пароль.
Если пользователь вводит ПИН-код для завершения процесса проверки подлинности, то можно настроить приложение Microsoft Authenticator таким образом, чтобы вместо этого использовать биометрические данные – распознавание отпечатков пальцев или лица. Для этого необходимо настроить проверку подлинности при первом использовании приложения: выбрав параметр «использование биометрических возмож­ностей устройства» для идентификации вместо ввода ПИН-кода.
88
В зависимости от типа учетной записи решение о необходимости использования двухфакторной проверки подлинности может принять организация или сам пользователь:
1. Рабочая или учебная учетная запись – организация принимает решение о необ­ходимости проходить двухфакторную проверку подлинности наряду с конкретными мето­дами проверки.
2. Личная учетная запись Microsoft – пользователь сам может настроить двух­факторную проверку подлинности.
3. Учетная запись стороннего поставщика – организация или пользователь может настроить двухфакторную проверку подлинности, если данную функцию поддерживает программное обеспечение стороннего поставщика.
Методы многофакторной проверки подлинности (MFA) [12]:
1. Microsoft Authenticator – позволяет одобрять операции входа из мобильного при-
ложения с помощью push-уведомлений, биометрических данных или одноразовых паролей. Дополнение или замена паролей двухэтапной проверкой позволяет повысить безопасность учетных записей с помощью мобильного телефона.
2. Windows Hello для бизнеса – позволяет заменить пароли надежной двухфакторной проверкой подлинности (2FA) на компьютерах с Windows 10. Для этого необходимо привязать учетные данные к устройству пользователя, чтобы защитить их, и использовать эту технологию в сочетании с PIN-кодом, отпечатками пальцев или распознаванием.
3. Ключи безопасности FIDO2 – позволяют входить в учетные записи без имени пользователя и пароля с помощью внешних USB-накопителей, технологии радиочастотной связи ближнего действия (NFC) и других внешних ключей безопасности, которые поддерживают стандарты FIDO, используя их вместо пароля.
4. Аппаратные токены – позволяют генерировать автоматические одноразовые пароли на базе открытых стандартов проверки подлинности (OATH) с физического устройства.
5. Программные токены – позволяют использовать Microsoft Authenticator или сто­ронние приложения для генерации кодов проверки OATH в качестве второй формы проверки подлинности.
6. SMS и голосовая связь – позволяют получать коды на мобильный телефон через SMS или голосовую связь в дополнение к паролям для повышения безопасности.
Таким образом, методы многофакторной аутентификации (MFA) повышают защи­щенность учетной записи пользователя, так как при входе в приложение для подтверж­дения своей личности необходимо пройти несколько форм проверки.
89
6.4. Защита от вторжений и вредоносного ПО
Корпорация Microsoft предоставляет комплексные возможности безопасности, которые помогают защититься от вторжений и вредоносного программного обеспечения
[13]:
1. Автоматические обновления Microsoft обновляют программное обеспечение для
получения последних средств защиты.
2. Управляемый доступ к папкам останавливает программы-вымогателя, пре-
дотвращая несанкционированный доступ к важным файлам. Управляемый доступ блокирует папки, позволяя только авторизованным приложениям получать доступ к файлам. Неавторизованным приложениям, включая программы-вымогателя и другие вредоносные исполняемые файлы, DLL и сценарии, будет отказано в доступе.
3. Браузер Microsoft Edge защищает от таких угроз, как программы-вымогателя, не
позволяя запускать наборы эксплойтов. С помощью Защитника Windows SmartScreen Microsoft Edge блокирует доступ к вредоносным веб-сайтам.
4. Microsoft Exchange Online EOP обеспечивает надежность и защиту корпора-
тивного класса от нежелательной почты и вредоносных программ, сохраняя при этом доступ к электронной почте во время и после экстренных ситуаций.
5. Средство проверки безопасности (Microsoft) MSERT помогает удалить вредо-
носное ПО с компьютеров. Это портативное приложение, которое можно скачать с офи­циального сайта Microsoft и запустить проверку, чтобы обнаружить вредоносные программы и попытаться вернуть систему в рабочее состояние, устранив изменения, сделанные выявленными вредоносными компонентами.
6. Microsoft 365 включает Office 365, Windows 10 и Enterprise Mobility + Security –
эти ресурсы обеспечивают производительность, обеспечивая интеллектуальную безопас­ность пользователей, устройств и данных.
7. Microsoft Defender для Office 365 включает возможности машинного обучения,
блокирует опасные сообщения электронной почты, в том числе миллионы сообщений с программами-вымогателями.
8. OneDrive для бизнеса может архивировать файлы, которые затем используются
для восстановления файлов в случае заражения.
9. Антивирусная программа Microsoft Defender предоставляет комплексную
систему обнаружения, реагирования и предотвращения действий программ-вымогателей. В случае нарушения безопасности Microsoft Defender for Endpoint оповещает группы безопасности о подозрительных действиях и автоматически пытается устранить проблему.
90
Сюда входят оповещения о подозрительных командах PowerShell, подключении к веб­сайту TOR, запуске самовоспроизводящихся копий и удалении теневых копий томов.
10. Windows Hello для бизнеса заменяет пароли на надежную двухфакторную про-
верку подлинности на устройствах. Для проверки подлинности в этом случае используется новый тип учетных данных пользователей, привязанных к устройству и основанных на биометрических данных или PIN-коде. Он позволяет пользователю проверить подлинность в учетной записи Active Directory или Azure Active Directory.
Таким образом, корпорация Microsoft помогает защитить компьютеры пользователей от потенциальных угроз путем определения и анализа программного обеспечения и интернет-контента. При загрузке, установке и запуске программного обеспечения выполняется проверка репутации загруженных программ. Защита от вирусов и угроз в модуле безопасности Windows помогает выполнять поиск и устранение угроз на устройстве пользователя.
6.5. Безопасность мобильных пользователей корпоративных систем
Основываясь на показателях полноты видения и способности к реализации единого управления компьютерами и мобильными устройствами, компания Gartner признала в 2020 г. корпорацию Microsoft лидером в сфере решений для унифицированного управ­ления устройствами пользователей.
Интеллектуальная платформа для обеспечения безопасности и управления мобильной средой Microsoft Enterprise Mobility + Security (EMS) – помогает защитить организацию, предоставляя сотрудникам новые гибкие методы работы:
1. Единое комплексное решение для идентификации обеспечивает пользователям
необходимую гибкость и контроль, помогает укрепить систему безопасности и повысить продуктивность. Оно включает в себя следующие инструменты:
упрощенное управление доступом и система безопасности;
многофакторная идентификация;
условный доступ;
условный доступ на основе рисков;
расширенные отчеты о безопасности;
управление привилегированными пользователями;
клиентская лицензия (CAL) на Windows Server.
2. Комплексное решение по управлению конечными устройствами пользователя
включает в себя следующие компоненты: управление мобильными приложениями, расши-
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]