PV175 SPRÁVA MS WINDOWS I Podzim 2008 Řízení přístupu Manželka pošle svého manžela informatika nakoupit se slovy: "Kup chleba a když budou mít rohlíky,

Slides:



Advertisements
Podobné prezentace
Obecně o operačních systémech
Advertisements

Windows 8 ZMVS. Windows 8 Nové 3D uživatelské rozhraní s kódovým názvem Wind. Nové uživatelské rozhraní bude požadovat minimálně 170MB video paměti a.
Skupinová politika Windows 200x - požadavky
Operační systémy a aplikační servery Tomáš ZACHAT SPŠ Praha 10, STIC.
Příkazový řádek Windows
ZMVŠ. Bezpečnost Windows 8 Dynamic Access Control (DAC) Volně – Dynamický kontrolní přístup) rozšíření NTFS access control listů (ACL) o složitá pravidla.
Uživatelé, Role, Schémata
INFORMATIKA 4_10_ HODINA 10. TÝDEN
Přístupová práva, maska přístupových práv Jiří Hořejší.
Gymnázium, SOŠ a VOŠ Ledeč nad Sázavou I NFORMAČNÍ A KOMUNIKAČNÍ TECHNOLOGIE Ing. Jan Roubíček.
Tento výukový materiál vznikl v rámci Operačního programu Vzdělávání pro konkurenceschopnost Číslo projektu: CZ.1.07/1.5.00/ Číslo materiálu: VY_32_INOVACE_PSK-4-05.
OS Windows. Tento operační systém byl vytvořen pro snazší ovládání počítače běžnými uživateli. Například stačí jednou definovat připojená zařízení (tiskárny…)
1 | Kaspersky Endpoint Security Přehled. 2 | Kaspersky Endpoint Security Kaspersky Endpoint Security for Windows Kaspersky Endpoint Security for Mac Kaspersky.
Příkazový řádek CMD.
Tento výukový materiál vznikl v rámci Operačního programu Vzdělávání pro konkurenceschopnost Číslo projektu: CZ.1.07/1.5.00/ Číslo materiálu: VY_32_INOVACE_PSK-4-14.
Tento výukový materiál vznikl v rámci Operačního programu Vzdělávání pro konkurenceschopnost 1. KŠPA Kladno, s. r. o., Holandská 2531, Kladno,
Serverové systémy Windows
Tento výukový materiál vznikl v rámci Operačního programu Vzdělávání pro konkurenceschopnost Číslo projektu: CZ.1.07/1.5.00/ Číslo materiálu: VY_32_INOVACE_PSK-4-08.
Celní služby 2000 Radek Sedláček TranSoft a.s Radek Sedláček TranSoft a.s
Tento výukový materiál vznikl v rámci Operačního programu Vzdělávání pro konkurenceschopnost 1. KŠPA Kladno, s. r. o., Holandská 2531, Kladno,
Tento výukový materiál vznikl v rámci Operačního programu Vzdělávání pro konkurenceschopnost Číslo projektu: CZ.1.07/1.5.00/ Číslo materiálu: VY_32_INOVACE_PSK-4-20.
Uživatelské profily, vlastnosti uživatelského účtu
Název školy: Autor: Název: Číslo projektu: Název projektu: SŠ spojů a informatiky Tábor Petr Vlach VY_32_INOVACE_OS_12 CZ.1.07/1.5.00/ Moderní škola.
Tento výukový materiál vznikl v rámci Operačního programu Vzdělávání pro konkurenceschopnost 1. KŠPA Kladno, s. r. o., Holandská 2531, Kladno,
Základy uživatelských a skupinových účtů
Martina Braunerová.  nejdůležitější program v počítači  umožňuje všem ostatním programům fungovat  prostředník mezi počítačem a uživatelem.
Tiskové služby v sítích Microsoft
Autentizace a účty v AD. Autentizace stanice v AD.
Evropský sociální fond Praha & EU: Investujeme do vaší budoucnosti 9. Politika systému Administrace OS Windows 1Miroslav Prágl.
Active Directory Centrum pro virtuální a moderní metody a formy vzdělávání na Obchodní akademii T.G. Masaryka, Kostelec nad Orlicí Autor:
2 Fučíková Sylvie HR/Win – moderní technologie pro osvědčené aplikace.
Orbis pictus 21. století Tato prezentace byla vytvořena v rámci projektu.
SAMBA umožňuje linuxovému systému sdílení prostředků a služeb prostřednictvím sítě používá SMB (server message block) protocol - identický protokolu.
Tento výukový materiál vznikl v rámci Operačního programu Vzdělávání pro konkurenceschopnost 1. KŠPA Kladno, s. r. o., Holandská 2531, Kladno,
Tento výukový materiál vznikl v rámci Operačního programu Vzdělávání pro konkurenceschopnost Číslo projektu: CZ.1.07/1.5.00/ Číslo materiálu: VY_32_INOVACE_PSK-4-15.
PV175 SPRÁVA MS WINDOWS I Podzim 2008 Skriptování.
Windows XP a live distribuce Knoppix, Danix apod
Systém souborů. Množina souborů různých typů – Data – Spustitelné programy – Konfigurační a pomocné informace – I/O zařízení Způsob organizace množiny.
Ovládací panely Uživatelské účty II. Název a adresa školy: Střední odborné učiliště stavební, Opava, příspěvková organizace, Boženy Němcové 22/2309, 746.
Pohled uživatele.
Systém souborů. Množina souborů různých typů – Data – Spustitelné programy – Konfigurační a pomocné informace – I/O zařízení Způsob organizace množiny.
Doména Windows Serveru Centrum pro virtuální a moderní metody a formy vzdělávání na Obchodní akademii T.G. Masaryka, Kostelec nad Orlicí Autor:
PV175 SPRÁVA MS WINDOWS I Podzim 2008 Uživatelé a skupiny Anonym poslal otázku na administrátora: „Nezdá se ti blbý odpovídat na anonymní otázky z internetu?“
Skupinové politiky.
PV175 SPRÁVA MS WINDOWS I Podzim 2008 Microsoft Management Console Zálohování Přijde programátor ke kamarádovi adminovi a hned ve dveřích vidí, že chudák.
Zabezpečení. GPO Security Settings Comp Conf – Win Settings – Security Settings Account Policies – Password Policy – požadavky na hesla uživatelů Doménová.
PV175 SPRÁVA MS WINDOWS I Podzim 2008 Síťové služby Administrátor systému: Pracovní doba administrátora se sestává z výměny magnetických pásek v zálohovacích.
Uživatelské účty, Skupiny
PV175 SPRÁVA MS WINDOWS I Podzim 2008 Šifrování Boot možnosti Sedí dva velmi smutní informatici v serverové místnosti. Přijde k nim třetí a ptá se: "A.
Bezpečnostní popisovače ACL. Popisovač zabezpečení  Popisovač zabezpečení – sada informací o řízení přístupu - zabezpečení, spojené se zabezpečeným objektem.
Informatika – Datové sítě
Unix a Internet 9. Samba © Milan Keršlágerhttp:// Obsah: ●
Struktura a Koncept portálu ČVUT, © 2013 IBA CZ, s. r. o. Agenda Teoretický průřez strukturou a konceptem Liferay portálu Company Sites Pages (stránky)
BEZPEČNOSTNÍ TECHNOLOGIE I Operační program Vzdělávání pro konkurenceschopnost Projekt: Vzdělávání pro bezpečnostní systém státu (reg. č.: CZ.1.01/2.2.00/ )
BEZPEČNOSTNÍ TECHNOLOGIE I Operační program Vzdělávání pro konkurenceschopnost Projekt: Vzdělávání pro bezpečnostní systém státu (reg. č.: CZ.1.01/2.2.00/ )
Paměti PC HDD, CD/DVD, USB Flash RAM a ROM Vnější paměť Disková paměť
Bezpečnostní technologie I
Operační systém Windows
Operační systém Windows
Správa dat, operace s adresáři, vytvoření složky
Vlastnosti souborů Jaroslava Černá.
Soubor Soubor v informatice označuje pojmenovanou sadu dat uloženou na nějakém datovém médiu, se kterou lze pracovat nástroji operačního systému jako.
Souborové systémy 2 Autorem materiálu a všech jeho částí, není-li uvedeno jinak, je Ing. Libor Otáhalík. Dostupné z Metodického portálu ISSN: 
Práva uživatelů Autorem materiálu a všech jeho částí, není-li uvedeno jinak, je Ing. Libor Otáhalík. Dostupné z Metodického portálu ISSN: 
Identity management v UIS
Dokumentový server Bc. Filip Matuška
SOUBOR Souborový systém (anglicky file system) je v informatice označení pro způsob organizace dat ve formě souborů (a většinou i adresářů) tak, aby k.
Zabezpečení www stránek
Správa disků
Systém souborů 1.
Transkript prezentace:

PV175 SPRÁVA MS WINDOWS I Podzim 2008 Řízení přístupu Manželka pošle svého manžela informatika nakoupit se slovy: "Kup chleba a když budou mít rohlíky, vezmi jich deset." Manžel přijde z obchodu a donese deset chlebů, protože rohlíky měli.

Motivace Systémové naplnění principu minimálních oprávnění ◦ Každý uživatel by měl mít možnost vykonávat pouze ty činnosti, které nezbytně potřebuje ke své práci Záznamy o přístupech ke zdrojům jsou základem auditu

Práva a oprávnění Diskrétní řízení přístupu – vlastník objektu rozhoduje o povolení přístupu NTFS permissions – oprávnění přiřazovaná složkám a souborům na úrovni souborového systému NTFS share permissions – oprávnění přiřazovaná zdrojům sdíleným v síti AD user rights – práva uživatelů nebo skupin provést v AD určitý úkon

ACL (Access Control List) Seznam uživatelských účtů a jim přidělených oprávnění, připojený k objektu (souboru, složce, klíči registru, sdílené položce,…) ACE (Access Control Entry) ◦ Obsahuje SID, oprávnění, příznaky dědičnosti a omezení působnosti Windows Vista ◦

Dědičnost Defaultně se oprávnění z nadřazených složek dědí do podsložek Je možné zakázat dědění oprávnění, v takovém případě se složka stává novým kořenem oprávnění Je možné vynutit, aby se oprávnění na podsložkách a souborech shodovala s těmi na nadřazené složce

Vlastnictví Každý soubor nebo složka má svého vlastníka Vlastník má vždy neodstranitelné právo přidělovat oprávnění Vlastnictví může převzít člen skupiny Administrators nebo osoba s právem Take Ownership Na základě množství vlastněných souborů je možné specifikovat diskové kvóty

Uplatňování oprávnění Implicitní je Deny K povolení přístupu na dané úrovni stačí aspoň jedno Allow K nepovolení přístupu stačí jediné Deny Deny má vždy přednost před Allow Uživatel může efektivně využívat sjednocení všech ACE, pro která má Allow, pokud nemá ani jedno Deny

NTFS New Technology File System Nejběžnější souborový systém u počítačů s Windows Každá partition může využívat jiný souborový systém NTFS je vyžadován pro: ◦ Řízení přístupu, šifrování, diskové kvóty, kompresi na úrovni FS…

NTFS oprávnění na soubory Read ◦ Číst soubor, zobrazit jeho atributy a ACL Write ◦ Přepsat soubor Read & Execute ◦ Jako read a navíc je možné soubor spustit Modify ◦ Read, write, smazání souboru Full Control ◦ Cokoliv, včetně změn oprávnění a převzetí vlastnictví

NTFS oprávnění na složky Read ◦ číst soubory, podsložky a atributy složky Write ◦ read + vytvořit nové soubory, měnit atributy List Folder Contents ◦ vidět jména souborů a podsložek Read & Execute ◦ read, LFC + procházet složku a podsložky Modify ◦ Write, R&E + smazat složku Full Control

Ověření oprávnění 1. Přihlášení uživatele a vytvoření jeho access tokenu (SIDy uživatele a všech skupin, kterých je členem) 2. Pokus o přístup ke zdroji. Porovnání SIDů v jednotlivých ACE se SIDy v access tokenu. Pokud je nalezen aspoň jeden záznam (SID, oprávnění, Allow) a zároveň žádný (SID, oprávnění, Deny), je uživateli povolena požadovaná akce.

Share Zařízení nebo informace dostupná z jiného počítače, typicky v LAN př.: sdílené složky, disky, tiskárny Share může být skrytý ($) Přístup k sharu může být omezen přístupovými právy (FC, Read, Modify) ◦ Pokud se jedná o disky nebo soubory, tak jsou skutečná práva rovna průniku práv na sharu a na NTFS

Obecná práva uživatelů GPO: Computer Configuration – Windows Settings – User rights assignment Zde je možné specifikovat činnosti, které mohou provádět uživatelé nebo skupiny uživatelů (př. kdo může provádět zálohování, kdo se může přihlásit lokálně, přes síť atd.)

Best practices Každé významnější bezpečnostní nastavení by mělo být vynucováno písemnými nařízeními managementu nebo informačního oddělení ◦ Postižitelnost ◦ Psychologický efekt Vždy přidělovat oprávnění skupinám, ne přímo jednotlivcům Vyvarovat se použití Deny

Best practices Vhodně využívat dědičnost pro minimalizaci velikostí ACL ◦ Nastavovat oprávnění na úrovni složek, nikoliv jednotlivých souborů Adresářům s aplikacemi přiřadit práva podle masky: ◦ Users: Read & Execute ◦ Administrators: Full Control Poučit uživatele o právech

Windows poprvé představeno Změny oproti Vistě víceméně pouze vzhledové installation-walkthrough.aspx installation-walkthrough.aspx windows-7-ui windows-7-ui

Dotazy? Díky za pozornost