Вопрос - Как защитить систему от "отчаянного" веб-серфера?

Ответить
Аватара пользователя
Mortus

Вопрос - Как защитить систему от "отчаянного" веб-серфера?

Сообщение Mortus »

Здравствуйте. Вообщем, есть человек который все время работает в сети. И соответственно нужно сделать так чтобы - этот пользователь не имел доступа к разделу с виндой (если вдруг заразу подцепит - она не нанесет большого урона), не имел доступа к учетной записи администартора (тоесть что бы зараза из под учетной записи этого юзера - не повредила учетную запись админа) и не имел доступа к реестру (за исключением веток принадлежащих его учетной записи), но при этом мог нормально работать. Это возможно сделать? OS: Windows XP SP3.



P.S.

Действительно ли работает трюк:
Цитата:



[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameter

s]

"Hidden"="1"



?



Кстати, а если юзер работает в настроенной (опасные службы и функции отключены и т.д.) учетной записи с ограниченными правами - надо ли в учетной записи администратора (которая находится за длинным паролем и к интернету не подключается, а так же редко используется) отключать опасные службы и т.д.?





Заранее, огромное спасибо!
Аватара пользователя
Petya V4sechkin

Re: Вопрос - Как защитить систему от "отчаянного" веб-серфера?

Сообщение Petya V4sechkin »

Цитата Mortus:



этот пользователь не имел доступа к разделу с виндой (если вдруг заразу подцепит - она не нанесет большого урона), не имел доступа к учетной записи администартора (тоесть что бы зараза из под учетной записи этого юзера - не повредила учетную запись админа) и не имел доступа к реестру (за исключением веток принадлежащих его учетной записи), но при этом мог нормально работать. Это возможно сделать?



Ну да, как раз для этого используются учетные записи пользователей.

Если говорить о веб-серфинге, существует
DropMyRights
, которое понижает привилегии (права) только для запускаемого приложения (
статья
).




Цитата Mortus:



Действительно ли работает трюк:



Приведенный вами параметр всего лишь скрывает компьютер в сетевом окружении.
Аватара пользователя
Mortus

Re: Вопрос - Как защитить систему от "отчаянного" веб-серфера?

Сообщение Mortus »

Petya V4sechkin,


Цитата:



Ну да, как раз для этого используются учетные записи пользователей.



А можно поподробнее? Я так понимаю это можно реализовать только с помощью разграничения прав доступа в NTFS?




Цитата:



Приведенный вами параметр всего лишь скрывает компьютер в сетевом окружении.



Я хотел удостовериться в его работоспособности. Изображение



А что на счет последнего вопроса:
Цитата:



если юзер работает в настроенной (опасные службы и функции отключены и т.д.) учетной записи с ограниченными правами - надо ли в учетной записи администратора (которая находится за длинным паролем и к интернету не подключается, а так же редко используется) отключать опасные службы и т.д.?



Изображение
Аватара пользователя
Petya V4sechkin

Re: Вопрос - Как защитить систему от "отчаянного" веб-серфера?

Сообщение Petya V4sechkin »

Цитата Mortus:



А можно поподробнее?



Ну вы же сами перечислили:


Цитата Mortus:



этот пользователь не имел доступа к разделу с виндой (если вдруг заразу подцепит - она не нанесет большого урона), не имел доступа к учетной записи администартора (тоесть что бы зараза из под учетной записи этого юзера - не повредила учетную запись админа) и не имел доступа к реестру (за исключением веток принадлежащих его учетной записи)



Все это - учетная запись с правами пользователя, и ничего настраивать не надо.




Цитата Mortus:



А что на счет последнего вопроса:



Параметры служб не зависят от текущей (активной) учетной записи.

Службы запускаются, даже если никто не залогинился.
Аватара пользователя
Mortus

Re: Вопрос - Как защитить систему от "отчаянного" веб-серфера?

Сообщение Mortus »

Petya V4sechkin
Цитата:



Параметры служб не зависят от текущей (активной) учетной записи.

Службы запускаются, даже если никто не залогинился.



Я имел ввиду следующее: скажем для безопастности я отключаю "Удаленного помощника" и удаляю учетную запись SUPPORT_586975a0. Эти действия нужно провести только в учетной записи Администратора или же и в учетной записи Пользователя - тоже или же только в учетной записи Пользователя (формулировка получилась забавной Изображение)?



P.S.

Кстати, а где можно переименовать встроенную
Разное - Ограниченная учетная запись
прочитал про нее) учетную запись Администратора?



А в SP3 были включены: Windows Installer v3.1, Microsoft .NET Framework v1.1 SP1, Microsoft .NET Framework v2.0 SP1?
Аватара пользователя
Petya V4sechkin

Re: Вопрос - Как защитить систему от "отчаянного" веб-серфера?

Сообщение Petya V4sechkin »

Цитата Mortus:



формулировка получилась забавной



Скорее, нелогичной.

Как по вашему, параметры учетных записей зависят от того, под какой учетной записью зашли в систему? Что, у каждой учетной записи свой список учетных записей? Подумайте...




Цитата Mortus:



а где можной переименовать



Пуск -> Выполнить -> lusrmgr.msc

Пуск -> Выполнить -> control userpasswords2
Аватара пользователя
Vadikan

Re: Вопрос - Как защитить систему от "отчаянного" веб-серфера?

Сообщение Vadikan »

Цитата Mortus:



Кстати, а где можной переименовать встроенную (я тут прочитал про нее) учетную запись Администратора?
Вопрос - Как защитить систему от "отчаянного" веб-серфера?




Прежде чем это сделать, рекомендую прочесть
Безопасность: Великий спор: безопасность через маскировку
и в частности врезку Стива Райли.
Аватара пользователя
Mortus

Re: Вопрос - Как защитить систему от "отчаянного" веб-серфера?

Сообщение Mortus »

Petya V4sechkin,


Цитата Petya V4sechkin:



Скорее, нелогичной.

Как по вашему, параметры учетных записей зависят от того, под какой учетной записью зашли в систему? Что, у каждой учетной записи свой список учетных записей? Подумайте...
Вопрос - Как защитить систему от "отчаянного" веб-серфера?




Я просто никогда не поводил подобные опыты. Вот и рассуждаю. Изображение



Vadikan

Большое спасибо за линк! Прислушаюсь к мнению Стива Райли, от греха - подальше!
Аватара пользователя
wermer

Re: Вопрос - Как защитить систему от "отчаянного" веб-серфера?

Сообщение wermer »

Гм... Мне кажется от отчаянного веб сёрфера можно защитится и более просто - подсунуть ему WMware, без заплаток и антивируса, что бы не жрала системные ресурсы по просту, а юзеру сказать - в инет лазать только через вмваре, иначе оторву яйцы или если дувушка - волосы, а если директор - сэр, попадём на бабки, и получим пистон от AYC? да ещё и с проверкой на лицензионность могут придти. И делов Изображение Ну а вообще, сидеть под гостоем, отрубить уязвимые службы, настроит касперского 2009 на максимум, запустить его под админом, а сидеть под гостем. Действие - автомат. И всё. Анитвирус будет делать свои дела, а то что не сможет, порежет учётка ограниченная.
Ответить

Вернуться в «Защита компьютерных систем»