Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Хранение и защита компьютерной информации. Лабораторный практикум

.pdf
Скачиваний:
0
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
☆
Лабораторная работа 3
КОМПЛЕКСНАЯ ЗАЩИТА ИНФОРМАЦИИ
(часть 2)
Цель работы
Выполнить шифрование и дешифрование файлов.
Теоретическая часть
Encrypting File System (EFS) представляет собой систему
шифрования данных, которая реализует шифрование на уров­не файлов в операционных системах Microsoft Windows NT (начиная с Windows 2000 и выше), за исключением «домаш­них» версий (Windows XP Home Edition, Windows Vista Basic,
Windows Vista Home Premium, Windows 7 Starter (Home Basic и Premium), Windows 10 Pro, Enterprise and Education editions, Windows Server 2016, Windows Server 2019).
Рассмотрим принципы работы EFS. При первом шифровании
(например, файла) создается два ключа: открытый и закрытый. Отрытым происходит шифрация ключа FEK (File Encryption Key), а закрытым – дешифрация. Оба ключа помещаются в сер­тификат, который можно экспортировать для расшифровки ин­формации на другом компьютере.
Для расшифровки (дешифровки) данных необходимо осуще­ствить вход (например, в систему) под учетной записью пользо­вателя, зашифровавшего файлы. При вводе правильного пароля автоматически расшифровывается закрытый ключ. С помощью последнего расшифровывается FEK, которым был зашифрован нужный файл.
Порядок выполнения работы
1. Выполнить шифрование файлов. Для этого правой кноп-
кой мыши на файле вызываем контекстное меню и выбираем Свойства → Общие → Атрибуты → Другие… → ставим галочку в окне Шифровать содержимое для защиты данных → ОК. В ответ на предупреждение (рис. 3.1) выбираем рекомендуемый
21
вариант → ОК. Зашифрованные файлы обычно помечаются зе­леным цветом (если это указано в настройках). Проверим это (рис. 3.2–3.3). В проводнике на панели инструментов нажимаем Упорядочить → Параметры папок и поиска → Вид → устанав- ливаем галочку Отображать сжатые или зашифрованные фай-
лы NTFS другим цветом.
Рис. 3.1. Предупреждение при шифровке
22
Рис. 3.2. Отображение зашифрованных файлов
Рис. 3.3. Параметры папок
2. Выполнить дешифрование (расшифровать) файла. Для
этого:
а) скопируем файл в незашифрованную папку и снимем со­ответствующий флажок в окошке Другие атрибуты;
б) для удобства шифрования и дешифрования файлов вклю­чим в контекстном меню соответствующий пункт. Делается это редактированием реестра (рис. 3.4–3.6). Вызываем утилиту
regedit из поиска в меню Пуск. Переходим в раздел
HKEY_LO­CAL_MACHINE\SOFTWARE\Microsoft\Windows\Cur­rentVersion\Explorer\Advanced
ptionContextMenu»=dword:00000001. Для создания параметра
кликаем правой кнопкой мыши на пустом месте и выбираем Создать → Параметр DWORD (32 бита). Результат – в меню включены соответствующие пункты.
и создаем параметр «Encry
23
Рис. 3.4. Вызов утилиты regedit
Рис. 3.5. Редактирование реестра
24
Рис 3.6. Выбор параметра DWORD (32 бита)
3. Экспортировать сертификаты для расшифровки данных
на другом компьютере. Для этого:
а) с помощью поиска в меню Пуск запускаем консоль mmc.
exe → нажимаем CTRL+M (или переходим в меню Файл → До­бавить или удалить оснастку…) → Доступные оснастки → Сер­тификаты → Добавить > (рис. 3.7);
Рис. 3.7. Добавление и удаление оснасток
б) проверяем, что эта оснастка всегда будет управлять сертификатами моей учетной записи пользователя → Готово (рис. 3.8) → ОК;
в) в дереве консоли слева (рис. 3.9) переходим по пути Сер­тификаты → Личное → Сертификаты → выбираем созданный сертификат → вызываем на нем контекстное меню → раскрыва­ем раздел Все задачи → Экспорт… → Далее → Да, экспортиро­вать закрытый ключ → Далее (можно экспортировать только свои ключи для расшифровки своих файлов, т.е. если другой пользователь установил свой сертификат с ключами для рас-
25
шифровки своих файлов, вы его закрытый ключ не сможете экспортировать) → Далее → задаем Пароль (для защиты серти­фиката) → Вводим подтверждение пароля → Далее → Обзор… → указываем Расположение файла → указываем Имя экспортиру­емого файла → Сохранить → Далее → Готово (рис. 3.10) → ОК.
Рис. 3.8. Оснастка диспетчера сертификатов
26
Рис. 3.9. Порядок действий для открытия Мастер экспорта
сертификатов
Рис. 3.10. Завершение работы Мастера экспорта сертификатов
Результат – успешное выполнение экспорта сертификата в файл .pfx;
г) спрячем сертификат (не забывая пароль);
д) импортируем сертификат на другой ПК. Для этого запу­стим файл .pfx и следуем инструкциям мастера. Без сертифика­та нельзя открыть и скопировать файл. Возможно лишь удалить зашифрованный файл.
Отчет по работе
Каждый студент составляет отчет о проделанной работе объ­емом 4-5 с., который должен содержать следующие материалы.
1. Краткое изложение теории.
2. Краткое описание методики проведения лабораторной ра-
боты.
3. Выводы о проделанной работе.
27
Контрольные вопросы
1. Что представляет собой система шифрования данных EFS?
2. Каковы принципы работы EFS?
3. Для чего нужен FEK?
4. Что создается при шифровании?
5. Что представляет собой сертификат?
6. Каков порядок действий при шифровании файлов?
7. Каков порядок действий при дешифровании файлов?
28
Лабораторная работа 4
ЛОКАЛЬНАЯ И ГРУППОВАЯ ПОЛИТИКА
БЕЗОПАСНОСТИ В WINDOWS
Цель работы
Выполнить настройку локальной и групповой политики без­опасности в Windows.
Теоретическая часть
Политика безопасности – набор параметров для регулирова­ния безопасности ПК путем их приложения к конкретному объ­екту или к группе объектов одного класса.
По умолчанию политика безопасности настроена оптималь­но для реализации повседневных задач пользователя. Произво­дить манипуляции с ней необходимо только при возникновении запроса решить конкретную задачу, требующую корректировки параметров безопасности.
В Windows инструментами настройки безопасности являются
Локальная политика безопасности либо Редактор локальных групповых политик. Порядок действий в них практически оди-
наковый. Отличие – в алгоритме доступа к открытию данных инструментов. Обязательное условие – вход в профиль системы с полномочиями администратора.
Групповая политика – инструмент, доступный для админи­страторов, работающих с архитектурой Active Directory. Он пре­доставляет возможности:
– централизованного управления настройками на клиент-
ских компьютерах и серверах (подключенных к домену);
– реализации простого способа распространения программ-
ного обеспечения.
Рассмотрим два компонента групповых политик.
– Серверный компонент – оснастка Microsoft Management
Console (MMC), которая может быть использована для формиро­вания политик контроля и управления административными ша­блонами и настройками безопасности (скрипты, установка ПО и др.).
29
– Клиентский компонент – расширения, запущенные на пользовательской системе и ответственные за интерпретацию об­работки и применения в объектах групповой политики.
Для администрирования GPO (Group Policy Object) применя- ют Group Policy Management Console (GPMC) и Group Policy Man- agement Editor.
Сценарии (возможности) использования Active Directory GPO:
– централизованная настройка пакета программ Microsoft
Office;
– централизованная настройка управления питанием ком-
пьютеров;
– настройка веб-браузеров и принтеров; – установка и обновление ПО (программного обеспечения); – применение определенных правил в зависимости от место-
положения пользователя;
– централизованные настройки безопасности; – перенаправление каталогов в пределах домена; – настройка прав доступа к приложениям и системным про-
граммам.
Порядок выполнения работы
1. Рассмотреть возможности Локальной политики безопас­ности. Для этого нажимаем Пуск → Панель управления → Си­стема и безопасность → Администрирование → Локальная по­литика безопасности. Либо оснастку можно запустить и через окно Выполнить. Далее щелкаем Win + R → вводим команду secpol.msc → OK. Результат – запуск интерфейса искомого ин-
струмента. В открывшемся каталоге располагаются три папки. Щелкнем по каждой и выполним следующие действия:
а) в директории Назначение прав пользователя определим
полномочия отдельных пользователей или групп пользователей (например, можно указать запрет или разрешение на выполне­ние конкретных задач, доступа к ПК или по сети и т.д.). В от­крывшемся перечне политик выбранного каталога кликнем по Архивация файлов и каталогов. Откроется окно редактирования политики. Нажмем кнопку Добавить пользователя или груп- пу… Если требуется произвести удаление элемента из выбран­ной политики, то выделим его и нажмем Удалить (рис. 4.1). По
30