Перейти к содержимому

Фотография

Active directory (AD)домены, леса, репликации, групповые политики и др. вопросы


  • Авторизуйтесь для ответа в теме
Сообщений в теме: 360

#261
borec_za_istinu

borec_za_istinu

    Искатель...

  • Модератор
  • 4 902 сообщений
Основная задача - иметь лог что когда и кем открывалось в плане приложений. Какие именно доки были открыты - уже не суть важно.
Ограничения уже реализованы посредством ГП, причём по самое не могу, единственно, с "белыми списками" сложности, ибо из %systemroot% тоже большую часть нужно бы не разрешать к запуску, а прописывать всё, чего оттуда должно быть разрешено - больно уж немаленький список получится.
Доки организованны по папка, со списком доступа по группам.
Вобщем, ничего кроме ведения логов и возможности экспорта логов в БД Access не треба.

Сообщение отредактировал borec_za_istinu: 25.08.2010, 16:20:48

  • 0

#262
obormotoff

obormotoff
  • Завсегдатай
  • 125 сообщений

Основная задача - иметь лог что когда и кем открывалось в плане приложений. Какие именно доки были открыты - уже не суть важно.
Ограничения уже реализованы посредством ГП, причём по самое не могу, единственно, с "белыми списками" сложности, ибо из %systemroot% тоже большую часть нужно бы не разрешать к запуску, а прописывать всё, чего оттуда должно быть разрешено - больно уж немаленький список получится.
Доки организованны по папка, со списком доступа по группам.
Вобщем, ничего кроме ведения логов и возможности экспорта логов в БД Access не треба.


Посмотрите в сторону
Lumension® Application Control
http://www.lumension...l-software.aspx
  • 0

#263
borec_za_istinu

borec_za_istinu

    Искатель...

  • Модератор
  • 4 902 сообщений
Хм, это излишняя функциональность - проактивная защита на основе белых списков - это, конечно, хорошо, но в данном случае не требуется. Да и, как то не совсем понятно отличие функционала программы от того, что предлагают групповые политики, ну, разве что, та же проактивность. Но ежели включена SRP, особенно на основе хэшей - то и смысла в проактивности нету - лишняя загрузка ресурсов ПК.
Тут, скорее, какой-либо шпиён шужен, ведущий лог запускаемых приложений.

Сообщение отредактировал borec_za_istinu: 26.08.2010, 18:15:52

  • 0

#264
DNS

DNS
  • Свой человек
  • 653 сообщений

Основная задача - иметь лог что когда и кем открывалось в плане приложений. Какие именно доки были открыты - уже не суть важно.
Ограничения уже реализованы посредством ГП, причём по самое не могу, единственно, с "белыми списками" сложности, ибо из %systemroot% тоже большую часть нужно бы не разрешать к запуску, а прописывать всё, чего оттуда должно быть разрешено - больно уж немаленький список получится.
Доки организованны по папка, со списком доступа по группам.

StaffCop отследит всё, только вот не знаю насчёт экспорта логов в аксес, вроде он этого не умеет.
  • 0

#265
borec_za_istinu

borec_za_istinu

    Искатель...

  • Модератор
  • 4 902 сообщений

только вот не знаю насчёт экспорта логов в аксес, вроде он этого не умеет.


Ну, хотя бы в CSV или ещё чего-то более-менее стандартное перекинет?
  • 0

#266
obormotoff

obormotoff
  • Завсегдатай
  • 125 сообщений

Тут, скорее, какой-либо шпиён шужен, ведущий лог запускаемых приложений.

Да нет, всё проще:D
Вам поможеет Logolot http://www.plixer.co...cts/logalot.php
Скармливаете ему эвент логи с целевых машин (почти реал-тайм при обработке), а далее формируете необходимые рипорты
  • 0

#267
DNS

DNS
  • Свой человек
  • 653 сообщений

только вот не знаю насчёт экспорта логов в аксес, вроде он этого не умеет.


Ну, хотя бы в CSV или ещё чего-то более-менее стандартное перекинет?

Не знаю, знаю только что точно может формировать отчёт в формате pdf с группы компов или индивидуально, с указанным уровнем детализации.
Вы скачайте демку... прога маленькая
ПС. а мы тут plus не заработаем :rolleyes:

Сообщение отредактировал DNS: 27.08.2010, 12:40:53

  • 0

#268
borec_za_istinu

borec_za_istinu

    Искатель...

  • Модератор
  • 4 902 сообщений

Скармливаете ему эвент логи с целевых машин (почти реал-тайм при обработке), а далее формируете необходимые рипорты

Хм, эт шож, нужно включать аудит доступа к файлам? Не рационально.

Вы скачайте демку... прога маленькая


Щаз качнём :)

ПС. а мы тут plus не заработаем


За что? Идёт обсуждение задачи автоматизации процесса отслеживание действий пользователей домена. Если возможно, то решение неплохо бы увидеть интегрированным в AD.

Сообщение отредактировал borec_za_istinu: 02.09.2010, 11:26:43
Добавление информации

  • 0

#269
nomadus

nomadus
  • Завсегдатай
  • 137 сообщений
Кто нибудь может мне посоветовать? Для того, чтобы делать ldap запросы в АД, какие привилегии должен иметь аккаунт в АД?

Спасибо заранее
  • 0

#270
obormotoff

obormotoff
  • Завсегдатай
  • 125 сообщений

Скармливаете ему эвент логи с целевых машин (почти реал-тайм при обработке), а далее формируете необходимые рипорты

Хм, эт шож, нужно включать аудит доступа к файлам? Не рационально.

Тады ой. Четче сформулируйте ТЗ, и нам будет что обсудить:)
  • 0

#271
obormotoff

obormotoff
  • Завсегдатай
  • 125 сообщений

Кто нибудь может мне посоветовать? Для того, чтобы делать ldap запросы в АД, какие привилегии должен иметь аккаунт в АД?

Спасибо заранее

Немножко теории.
У вас есть учетная запись в домене.
Вы логинитесь на своем рабочем компе.
Во время аутентификации пользователя, происсходит запрос к LDAP (Active Directory)

Уточните свой вопрос. Что именно вы понимаете под "делать ldap запросы в АД"
  • 0

#272
Басовитый пискун

Басовитый пискун
  • Гость
  • 44 сообщений

Хм, это излишняя функциональность - проактивная защита на основе белых списков - это, конечно, хорошо, но в данном случае не требуется. Да и, как то не совсем понятно отличие функционала программы от того, что предлагают групповые политики, ну, разве что, та же проактивность. Но ежели включена SRP, особенно на основе хэшей - то и смысла в проактивности нету - лишняя загрузка ресурсов ПК.
Тут, скорее, какой-либо шпиён шужен, ведущий лог запускаемых приложений.

Application Control много посложнее простых белых и черных списков, пусть даже на основе хэшей, так что смысл есть.
Есть ведь апдейты, которые стандартный механизм не обслуживает, есть самомодифицирующиеся программы, есть работа с цифровыми подписями, есть хранимые процедуры ...
Немножко разные вещи. Другое дело, что люменшеновское решение не всем нужно во всей этой красоте.
  • 0

#273
Басовитый пискун

Басовитый пискун
  • Гость
  • 44 сообщений


Кто нибудь может мне посоветовать? Для того, чтобы делать ldap запросы в АД, какие привилегии должен иметь аккаунт в АД?

Спасибо заранее

Немножко теории.
У вас есть учетная запись в домене.
Вы логинитесь на своем рабочем компе.
Во время аутентификации пользователя, происсходит запрос к LDAP (Active Directory)

Уточните свой вопрос. Что именно вы понимаете под "делать ldap запросы в АД"

Некоторые запросы в АД прекрасно делаются без всякой аутентификации - от имени анонимного пользователя.
Все зависит от того, какие запросы интересуют.
Например если делать запрос о смене пароля, то там вообще никаких прав пользователя не хватит - необходимо дополнительно конфигурировать LDAPS.
  • 0

#274
borec_za_istinu

borec_za_istinu

    Искатель...

  • Модератор
  • 4 902 сообщений
Ещё немножко автоматизации.
Задача следующая: при вводе ПК в домен в реестре ПК необходимо произвести некоторые добавления, путём интеграции .reg файла. Каким образом это сделать в случае logon или startup скриптов или коммандных файлов - вполне понятно. Но есть одно но - всё, что прописано в logon и startup, выполняется каждый раз при включении ПК или входе пользователя. Необходимости каждый раз добавлять одни и те же записи в реестр ПК нет никакой. То есть скрипт должен отработать только один раз - при вводе ПК в домен. Где это прописывается? Если в реестре ПК - то в секции RunOnce реестра. А в службе каталогов это как можно организовать? Как я понимаю, записи в реестр можно добавлять через групповую политику - "Конфигурация компьютера-конфигурация Windows-параметры безопасности-реестр", но для, к примеру, тех же коммандных файлов - которые так же должны отработать один раз - это не приемлемо. Какое ещё есть решение, более универсальное?
Хм, сейчас пришла мысль сделать это в планировщике заданий. Буду пробовать...

Сообщение отредактировал borec_za_istinu: 10.09.2010, 16:03:12
добавление

  • 0

#275
DNS

DNS
  • Свой человек
  • 653 сообщений
Т.е. reg файл должен отработать, а потом нужно его снести, и не проверять есть ли запись в реестре этого reg файла и не записывать по новой если отсутствуют параметры?

Сообщение отредактировал DNS: 10.09.2010, 16:40:54

  • 0

#276
borec_za_istinu

borec_za_istinu

    Искатель...

  • Модератор
  • 4 902 сообщений
Хм, ты предлагаешь всё же перезаписывать его по новой на каждом стартапе? Ну, для реестра это ещё простительно, а в других случаях - это лишнее время на загрузку (пока программа или скрипт отработает), в лучшем случае.

Сообщение отредактировал borec_za_istinu: 10.09.2010, 16:54:28

  • 0

#277
DNS

DNS
  • Свой человек
  • 653 сообщений

Хм, ты предлагаешь всё же перезаписывать его по новой на каждом стартапе? Ну, для реестра это ещё простительно, а в других случаях - это лишнее время на загрузку (пока программа или скрипт отработает), в лучшем случае.
borec_za_istinu изменил(-а) это сообщение. Дата изменения: Вчера, 16:54.

Я так понимаю у тебя сервер 2003, в 2008 R2 есть функции запуска на установку/выполнение программ/скриптов один раз при старте компа/входе пользователя средствами GPO, думаю в 2003 это тоже можно реализовать через административные шаблоны, т.к. функция отключения USB накопителей в 2008 есть по умолчанию, а 2003 начинает её поддерживать после установки дополнительного административного шаблона.
  • 0

#278
borec_za_istinu

borec_za_istinu

    Искатель...

  • Модератор
  • 4 902 сообщений

Я так понимаю у тебя сервер 2003


Он самый :).

функции запуска на установку/выполнение программ/скриптов один раз при старте компа/входе пользователя средствами GPO, думаю в 2003 это тоже можно реализовать через административные шаблоны,


Так вот я и подозреваю, что где-то эта настройка есть, но где именно - не найду никак. Нашёл только запрет на обработку списка приложений, выполняемых однажды. Но, как я понял из описания, это полный запрет, включая и первый запуск.
  • 0

#279
obormotoff

obormotoff
  • Завсегдатай
  • 125 сообщений
Что мешает в скрипт внести условие на проверку (reg файл установлен / не установлен, прописано что надо / прописано, но всякая хрень)
  • 0

#280
borec_za_istinu

borec_za_istinu

    Искатель...

  • Модератор
  • 4 902 сообщений
Для этого в скриптах неплохо разбираться, а я в них ещё пока совсем начинающий :(
  • 0


Количество пользователей, читающих эту тему: 1

пользователей: 0, неизвестных прохожих: 1, скрытых пользователей: 0

Размещение рекламы на сайте     Предложения о сотрудничестве     Служба поддержки пользователей

© 2011-2022 vse.kz. При любом использовании материалов Форума ссылка на vse.kz обязательна.