Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Хранение и защита компьютерной информации. Лабораторный практикум
.pdf
Лабораторная работа 3
КОМПЛЕКСНАЯ ЗАЩИТА ИНФОРМАЦИИ
(часть 2)
Цель работы
Выполнить шифрование и дешифрование файлов.
Теоретическая часть
Encrypting File System (EFS) представляет собой систему
шифрования данных, которая реализует шифрование на уровне файлов в операционных системах Microsoft Windows NT
(начиная с Windows 2000 и выше), за исключением «домашних» версий (Windows XP Home Edition, Windows Vista Basic,
Windows Vista Home Premium, Windows 7 Starter (Home Basic
и Premium), Windows 10 Pro, Enterprise and Education editions,
Windows Server 2016, Windows Server 2019).
Рассмотрим принципы работы EFS. При первом шифровании
(например, файла) создается два ключа: открытый и закрытый.
Отрытым происходит шифрация ключа FEK (File Encryption
Key), а закрытым – дешифрация. Оба ключа помещаются в сертификат, который можно экспортировать для расшифровки информации на другом компьютере.
Для расшифровки (дешифровки) данных необходимо осуществить вход (например, в систему) под учетной записью пользователя, зашифровавшего файлы. При вводе правильного пароля
автоматически расшифровывается закрытый ключ. С помощью
последнего расшифровывается FEK, которым был зашифрован
нужный файл.
Порядок выполнения работы
1. Выполнить шифрование файлов. Для этого правой кноп-
кой мыши на файле вызываем контекстное меню и выбираем
Свойства → Общие → Атрибуты → Другие… → ставим галочку
в окне Шифровать содержимое для защиты данных → ОК. В
ответ на предупреждение (рис. 3.1) выбираем рекомендуемый
21

вариант → ОК. Зашифрованные файлы обычно помечаются зеленым цветом (если это указано в настройках). Проверим это
(рис. 3.2–3.3). В проводнике на панели инструментов нажимаем
Упорядочить → Параметры папок и поиска → Вид → устанав-
ливаем галочку Отображать сжатые или зашифрованные фай-
лы NTFS другим цветом.
Рис. 3.1. Предупреждение при шифровке
22
Рис. 3.2. Отображение зашифрованных файлов

Рис. 3.3. Параметры папок
2. Выполнить дешифрование (расшифровать) файла. Для
этого:
а) скопируем файл в незашифрованную папку и снимем соответствующий флажок в окошке Другие атрибуты;
б) для удобства шифрования и дешифрования файлов включим в контекстном меню соответствующий пункт. Делается это
редактированием реестра (рис. 3.4–3.6). Вызываем утилиту
regedit из поиска в меню Пуск. Переходим в раздел
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced
ptionContextMenu»=dword:00000001. Для создания параметра
кликаем правой кнопкой мыши на пустом месте и выбираем
Создать → Параметр DWORD (32 бита). Результат – в меню
включены соответствующие пункты.
и создаем параметр «Encry
23

Рис. 3.4. Вызов утилиты regedit
Рис. 3.5. Редактирование реестра
24
Рис 3.6. Выбор параметра DWORD (32 бита)

3. Экспортировать сертификаты для расшифровки данных
на другом компьютере. Для этого:
а) с помощью поиска в меню Пуск запускаем консоль mmc.
exe → нажимаем CTRL+M (или переходим в меню Файл → Добавить или удалить оснастку…) → Доступные оснастки → Сертификаты → Добавить > (рис. 3.7);
Рис. 3.7. Добавление и удаление оснасток
б) проверяем, что эта оснастка всегда будет управлять
сертификатами моей учетной записи пользователя → Готово
(рис. 3.8) → ОК;
в) в дереве консоли слева (рис. 3.9) переходим по пути Сертификаты → Личное → Сертификаты → выбираем созданный
сертификат → вызываем на нем контекстное меню → раскрываем раздел Все задачи → Экспорт… → Далее → Да, экспортировать закрытый ключ → Далее (можно экспортировать только
свои ключи для расшифровки своих файлов, т.е. если другой
пользователь установил свой сертификат с ключами для рас-
25

шифровки своих файлов, вы его закрытый ключ не сможете
экспортировать) → Далее → задаем Пароль (для защиты сертификата) → Вводим подтверждение пароля → Далее → Обзор… →
указываем Расположение файла → указываем Имя экспортируемого файла → Сохранить → Далее → Готово (рис. 3.10) → ОК.
Рис. 3.8. Оснастка диспетчера сертификатов
26
Рис. 3.9. Порядок действий для открытия Мастер экспорта
сертификатов

Рис. 3.10. Завершение работы Мастера экспорта сертификатов
Результат – успешное выполнение экспорта сертификата в
файл .pfx;
г) спрячем сертификат (не забывая пароль);
д) импортируем сертификат на другой ПК. Для этого запустим файл .pfx и следуем инструкциям мастера. Без сертификата нельзя открыть и скопировать файл. Возможно лишь удалить
зашифрованный файл.
Отчет по работе
Каждый студент составляет отчет о проделанной работе объемом 4-5 с., который должен содержать следующие материалы.
1. Краткое изложение теории.
2. Краткое описание методики проведения лабораторной ра-
боты.
3. Выводы о проделанной работе.
27

Контрольные вопросы
1. Что представляет собой система шифрования данных EFS?
2. Каковы принципы работы EFS?
3. Для чего нужен FEK?
4. Что создается при шифровании?
5. Что представляет собой сертификат?
6. Каков порядок действий при шифровании файлов?
7. Каков порядок действий при дешифровании файлов?
28

Лабораторная работа 4
ЛОКАЛЬНАЯ И ГРУППОВАЯ ПОЛИТИКА
БЕЗОПАСНОСТИ В WINDOWS
Цель работы
Выполнить настройку локальной и групповой политики безопасности в Windows.
Теоретическая часть
Политика безопасности – набор параметров для регулирования безопасности ПК путем их приложения к конкретному объекту или к группе объектов одного класса.
По умолчанию политика безопасности настроена оптимально для реализации повседневных задач пользователя. Производить манипуляции с ней необходимо только при возникновении
запроса решить конкретную задачу, требующую корректировки
параметров безопасности.
В Windows инструментами настройки безопасности являются
Локальная политика безопасности либо Редактор локальных
групповых политик. Порядок действий в них практически оди-
наковый. Отличие – в алгоритме доступа к открытию данных
инструментов. Обязательное условие – вход в профиль системы с
полномочиями администратора.
Групповая политика – инструмент, доступный для администраторов, работающих с архитектурой Active Directory. Он предоставляет возможности:
– централизованного управления настройками на клиент-
ских компьютерах и серверах (подключенных к домену);
– реализации простого способа распространения программ-
ного обеспечения.
Рассмотрим два компонента групповых политик.
– Серверный компонент – оснастка Microsoft Management
Console (MMC), которая может быть использована для формирования политик контроля и управления административными шаблонами и настройками безопасности (скрипты, установка ПО и
др.).
29

– Клиентский компонент – расширения, запущенные на
пользовательской системе и ответственные за интерпретацию обработки и применения в объектах групповой политики.
Для администрирования GPO (Group Policy Object) применя-
ют Group Policy Management Console (GPMC) и Group Policy Man-
agement Editor.
Сценарии (возможности) использования Active Directory GPO:
– централизованная настройка пакета программ Microsoft
Office;
– централизованная настройка управления питанием ком-
пьютеров;
– настройка веб-браузеров и принтеров;
– установка и обновление ПО (программного обеспечения);
– применение определенных правил в зависимости от место-
положения пользователя;
– централизованные настройки безопасности;
– перенаправление каталогов в пределах домена;
– настройка прав доступа к приложениям и системным про-
граммам.
Порядок выполнения работы
1. Рассмотреть возможности Локальной политики безопасности. Для этого нажимаем Пуск → Панель управления → Система и безопасность → Администрирование → Локальная политика безопасности. Либо оснастку можно запустить и через
окно Выполнить. Далее щелкаем Win + R → вводим команду
secpol.msc → OK. Результат – запуск интерфейса искомого ин-
струмента. В открывшемся каталоге располагаются три папки.
Щелкнем по каждой и выполним следующие действия:
а) в директории Назначение прав пользователя определим
полномочия отдельных пользователей или групп пользователей
(например, можно указать запрет или разрешение на выполнение конкретных задач, доступа к ПК или по сети и т.д.). В открывшемся перечне политик выбранного каталога кликнем по
Архивация файлов и каталогов. Откроется окно редактирования
политики. Нажмем кнопку Добавить пользователя или груп-
пу… Если требуется произвести удаление элемента из выбранной политики, то выделим его и нажмем Удалить (рис. 4.1). По
30
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
