Мемлекеттік органға арналған базалық топтық саясаттар
Мемлекеттік органға арналған топтық саясаттар: экранды бұғаттау, әкімші құқықтары, тасымалдағыштар, жаңартулар мен аудит журналдарына арналған Windows профилі.

Ең төменгі GPO профилі қауіпсіздіктің сыртқы көрінісін жасамай, әр жұмыс станциясында тексерілетін нәтиже беруі керек. Мемлекеттік органдағы қалыпты жұмыс орны үшін мұндай профильге автоматты бұғаттауды, жергілікті әкімшілік құқықтарды басқаруды, алынбалы тасымалдағыштарды бақылауды, міндетті жаңартуларды және журнал көлемі жеткілікті кеңейтілген аудитті қосамын. Осы тармақтардың біреуі құжатта ғана қалса, тексеруші қағаздағы талап пен нақты конфигурацияның арасындағы алшақтықты табады.
Бұл жинақ қауіп моделін, антивирустық қорғауды, желіаралық экранды, сақтық көшірмені немесе қолданбаларды бақылауды алмастырмайды. Ол доменге қосылған Windows компьютерлері үшін төменгі шекті белгілейді: түсінікті параметрлер, аясы тар ерекшеліктер, сынақтық енгізу және саясаттың қолданылғанын дәлелдейтін дерек. Қазақстан Республикасының АКТ және ақпараттық қауіпсіздік саласындағы бірыңғай талаптары жалпы міндетті негізді береді, ал нақты тайм-аут пен түзетуді орнату мерзімін ұйым жүйе сыныбын, бөлменің режимін және жаңарту процесін ескеріп, ішкі құжатында бекітуі тиіс.
Ең төменгі жинақ бір тексерілетін паспортқа сыюы керек
Базалық профильді әр шараның мәні, қолданылу аясы, иесі және күтілетін дәлелі көрсетілген қысқа паспорт түрінде сипаттаған дұрыс. Бұл жауапты тұлғасы жоқ ұзын тізімнен пайдалырақ: инженер нені енгізетінін, ақпараттық қауіпсіздік қызметі нені тексеретінін біледі, ал процесс иесі қай жерде ерекшелік керегін көреді.
- Сеансты бұғаттау: 10 минут әрекетсіздіктен кейін қайта кіру міндетті. Дәлел ретінде
gpresult, тайм-ауттың қолданыстағы мәні және бұғаттау сынағы беріледі. - Жергілікті әкімшілер: қызметкер Administrators тобына кірмейді, кірістірілген тіркелгі құпиясөзін Windows LAPS басқарады. Топ құрамын, LAPS саясатын және сәтті өңдеу оқиғасын көрсетіңіз.
- Алынбалы тасымалдағыштар: әдепкіде жазуға тыйым салынады, оқу тек бекітілген процесс бар жерде рұқсат етіледі. Нәтижелік саясатты рұқсат етілген және тыйым салынған құрылғымен тексеріңіз.
- Жаңартулар: автоматты орнату, сынақтық сақина және сапа жаңартуларына арналған санмен белгіленген мерзім. Есепте соңғы түзету күні мен клиент күйі болуы керек.
- Аудит: таңдалған сәтті және сәтсіз ішкі санаттар, көлемі үлкейтілген Security журналы және орталықтан жинау. Параметрлерді
auditpol, журнал сипаттары және жинақтаушыдағы оқиғалар арқылы растаңыз.
Паспорттың нұсқасы болуы керек. Бекітілген күнін, иесін, Windows аясын және профильді қолданысқа енгізген өзгеріс нөмірін жазыңыз. Қолдау қызметі компьютерді нақты бір нұсқамен байланыстыра алмаса, эталонмен салыстыру жорамалға айналады. Әкімшілік үлгілер жаңарғаннан кейін де нұсқа қажет: бұрынғы параметрдің атауы жаңа редакторда жоғалуы мүмкін, бірақ клиент оның тізілім мәнін әлі алып тұрады.
Ыңғайлы болғаны үшін Default Domain Policy саясатын өңдемеңіз. Оны домен деңгейіндегі аз ғана параметрге, ең алдымен тіркелгі саясатына қалдырып, жұмыс станцияларының профилін бөлек аталған GPO нысандарында ұстаңыз. Сонда сақтық көшірме немесе кері қайтару тек жұмыс станцияларына әсер етеді. Бұл алынбалы тасымалдағыш не аудит параметрлерінің талаптары мен рұқсат етілетін жүктемесі басқа домен контроллерлеріне кездейсоқ жетуіне де жол бермейді.
Құжатқа ғана емес, әр процеске иесін белгілеңіз. Ақпараттық қауіпсіздік қызметі бақылауды бекітіп, тәуекелді қабылдайды, Active Directory тобы GPO жеткізілуіне жауап береді, қолдау қызметі рұқсат етілген құқық көтеруді басқарады, ал жаңарту тобы мақұлдау мен мерзімді қадағалайды. Шағын ұйымда бір адам бірнеше рөл атқаруы мүмкін, бірақ паспортта міндеттер бәрібір нақты жазылуы тиіс. Әйтпесе ақау кезінде әркім өз консоліндегі жасыл параметрді көрсетеді, ал компьютер түзетусіз қалады.
Он минут өзгермейтін әмбебап сан емес. Азаматтарды қабылдау орнына немесе ортақ кабинетке қысқарақ аралық қажет болуы мүмкін, ал жабық техникалық бөлмеде басқа мән орынды. Бекітілген мән саясатта, ішкі стандартта және тексеру актісінде бірдей болуы маңызды.
Қауіпсіздік үлгісінде бар екен деп базалық GPO ішіне ондаған параметр қоспаңыз. Әр артық баптау ақау аймағын кеңейтіп, себебін іздеуді қиындатады. Microsoft Defender, желіаралық экран, BitLocker, браузер және қолданбаларды бақылау үшін бөлек GPO қажет, бірақ олардың өмірлік циклін бір үлкен саясаттың ішіне жасырмаған дұрыс.
Экран пайдаланушының әрекетінсіз бұғатталуы керек
Жұмыс станциясы енгізу болмаған бекітілген уақыттан кейін белсенді сеансты өзі бұғаттауы тиіс. Пайдаланушыдан Win+L басуды сұрайтын ескертпе пайдалы, бірақ ол техникалық бақылау саналмайды және қайталанатын нәтиже бермейді.
Негізгі параметр Computer Configuration > Policies > Windows Settings > Security Settings > Local Policies > Security Options > Interactive logon: Machine inactivity limit жолында орналасқан. Мән секундпен беріледі, сондықтан он минут үшін 600 енгізіңіз. Microsoft 0 мен 599940 секунд аралығын көрсетеді және нөл бақылауды өшіретінін нақты жазады. Параметрді өзгерткеннен кейін сынақ компьютерлерін қайта қосуды жоспарлап, GPO редакторын қараумен шектелмей, нақты сынақ өткізіңіз.
Аралас компьютер паркінде пайдаланушының экран сақтағыш параметрлерін де бекітемін: экран сақтағышты қосу, құпиясөзбен қорғау және дәл сондай тайм-аут қою. Бұл ескі жинақтар мен пайдаланушы профильдерінің айырмасын жояды. Дегенмен компьютердің әрекетсіздік саясаты негізгі дереккөзі болып қалады, себебі оны жекелеу параметрін өзгерту арқылы айналып өту қиынырақ.
Тексеру оңай. Қалыпты домендік тіркелгімен кіріп, компьютерге тиіспей, бұғаттау экраны шыққан уақытты белгілеңіз. Содан кейін тінтуірді қозғалтқанда жұмыс үстелі қайта аутентификациясыз ашылмайтынын тексеріңіз. Бейнежиналыс бөлмелерін, таныстырылым орындарын, медициналық консольдерді және экранның сөнуі жұмысты тоқтатуы мүмкін өзге жағдайларды бөлек тексеріңіз. Оларға бүкіл мекеменің тайм-аутын ұзартпай, жеке топ пен GPO жасаңыз.
Жиі кездесетін қате сырттай зиянсыз көрінеді: әкімші Enable screen saver параметрін қосады, бірақ Password protect the screen saver мәнін белгілемейді. Кей профильде сурет шығады да, тінтуір қозғалғанда сеанс бірден ашылады. Есеп саясаттың қолданылғанын көрсетеді, алайда қолжетімділікті бақылау жұмыс істемейді. Бүкіл әрекетті толық тексеріңіз.
Жергілікті әкімшінің ортақ құпиясөзін алып тастаңыз
Қалыпты қызметкер жергілікті Administrators тобына кірмеуі керек, ал жергілікті әкімшілік тіркелгі бүкіл паркте бір құпиясөзді қолданбауы тиіс. Бұл екі талап бөлек мәселені шешеді: біріншісі пайдаланушының күнделікті әрекетін шектейді, екіншісі бір ашылған құпияның көрші компьютерлерді де ашуына жол бермейді.
Жергілікті топ құрамын Computer Configuration > Policies > Windows Settings > Security Settings > Restricted Groups арқылы немесе Group Policy Preferences ішіндегі Local Users and Groups арқылы беріңіз. Мен нақты белгіленген қолдау тобын және бөлек апаттық тәртіпті қолданғанды жөн көремін. Қызметкерлерді аяқталу мерзімі жоқ өтініммен қоспаңыз: уақытша ерекшелік тез арада кез келген бағдарламаны орнатудың тұрақты жолына айналады.
Құпиясөздер үшін Windows LAPS қолданыңыз. Microsoft құжаттамасына сай бұл мүмкіндік жергілікті әкімші құпиясөзін автоматты басқарып, оны Windows Server Active Directory немесе Microsoft Entra ID жүйесіне сақтайды. Домендік ортада параметрлер Computer Configuration > Policies > Administrative Templates > System > LAPS жолында орналасқан. Жергілікті AD ішіне сақтау үшін BackupDirectory=2 қойыңыз, құпиясөздің мерзімі мен ұзындығын белгілеңіз, оқу құқығын арнайы қолдау тобына шектеңіз және домен мүмкіндік талаптарына сай болса, құпиясөзді шифрлауды қосыңыз. Әдепкі ұзындық 14 таңба, бірақ ішкі стандарт бұдан ұзынын талап етуі мүмкін.
Қажет болмаса, кірістірілген тіркелгінің атын көрсетпеңіз. Windows оны атауы өзгергеннен кейін де белгілі RID арқылы таниды. Бөлек жергілікті тіркелгі таңдасаңыз, алдымен оның жасалуын қамтамасыз етіңіз, себебі LAPS саясаты тіркелгіні өзі құрмайды. Осы ұсақ бөлшектің кесірінен GPO жобасы толық жасыл көрініп, бірде-бір құпиясөз іс жүзінде басқарылмай қалған жағдайды көрдім.
Енгізгеннен кейін үш нәрсені тексеріңіз: компьютерде қолданыстағы LAPS саясаты бар, құпиясөз каталогқа жазылған және оны тек бекітілген рөлдер оқи алады. Содан соң қолдау тіркелгісімен құпиясөзді алып, бір рұқсат етілген кіруді орындаңыз және аутентификациядан кейінгі белгіленген әрекет құпиясөзді көрсетілген мерзімде ауыстыратынына көз жеткізіңіз. Ортақ апаттық құпиясөзді кестеде, тіпті жабық бумада сақтау LAPS орнына жүрмейді.
Тасымалдағыш саясаты оқу мен жазуды бөлек шешуден басталады
Алынбалы тасымалдағышқа тыйымды бір Deny all classes қосқышына тіреуге болмайды. Алдымен ұйымға кімге оқу, кімге жазу қажет екенін, қандай тасымалдағыштарға рұқсат берілетінін және файлдардың қалай тексерілетінін шешу керек. Бұл шешімдер болмаса, қатаң тыйым айналып өту жолдарын туғызады, ал жұмсақ тыйым дерек шығару арнасын ашық қалдырады.
Көп жұмыс орнына жарайтын қауіпсіз база алынбалы дискіге жазуға тыйым салады. Жолы: Computer Configuration > Policies > Administrative Templates > System > Removable Storage Access > Removable Disks: Deny write access. Жұмыс сыртқы тасымалдағыштан дерек алуды қажет етпесе, оқуға да тыйым салыңыз. All Removable Storage classes: Deny all access параметрін ерекшелік мүлде керек емес топтарға ғана қолданыңыз, себебі оның әсері кеңірек.
Жазуға рұқсат етілген жерде кез келген USB дискіге жол ашқаннан гөрі қорғалған тасымалдағышты талап еткен дұрыс. BitLocker ішіндегі Deny write access to removable drives not protected by BitLocker саясаты корпоративтік шифрланған тасымалдағышты кездейсоқ флеш-жинақтауыштан ажыратады. Бірақ ол файл мазмұнын тексермейді және антивирустық тексеруді, DLP жүйесін немесе тасымалдағыштарды беру есебін алмастырмайды.
Процесс нақты орынға, мысалы кіріс хаттарды қабылдау станциясына байланысты болса, рұқсатты жеке пайдаланушыға емес, компьютерлер тобына беріңіз. Сонда ерекшеліктің аясы көрініп тұрады. Белгілі маманның тасымалы жұмыс орны үшін пайдаланушы тобы қажет болуы мүмкін, бірақ өтінімде иесі, мерзімі және негіздемесі жазылуы керек.
Кемінде төрт әрекетті сынаңыз: қалыпты тасымалдағыштан оқу, оған жазу, бекітілген шифрланған тасымалдағышқа жазу және телефонды файл беру режимінде қосу. Windows құрылғылардың әртүрлі сыныптарын қолданады, сондықтан USB жинақтауышының сәтті бұғатталуы барлық арна жабылғанын дәлелдемейді. PnP аудитін қосыңыз: 6416 оқиғасы сыртқы құрылғының қосылғанын көруге көмектеседі. Алынбалы қоймаға қолжетімділік аудиті тиісті ішкі санат пен нысан болғанда ғана оқиға береді, сондықтан жинақтаушыға нақты қандай оқиғалар түсетінін алдын ала растаңыз.
Жаңартуларға мерзім мен енгізу сақиналары қажет
Ең ұзақ мерзімі жоқ Automatically download саясаты түзетулердің уақытында орнатылуын қамтамасыз етпейді. Пайдаланушы қайта қосуды кейінге қалдырады, ноутбук ішкі серверді апталап көрмейді, ал қате WSUS тобына түскен станция ешбір мақұлданған жаңартуды алмауы мүмкін.
Бір басқарылатын дереккөзді таңдаңыз. WSUS қолдансаңыз, Specify intranet Microsoft update service location параметрін беріп, анықтау қызметі мен статистика серверінің мекенжайын толтырыңыз, содан кейін Configure Automatic Updates саясатын қосыңыз. Microsoft құжаттамасы Windows Update интернет мекенжайларына қосылуға тыйым салу тек ішкі қызметпен бірге әрекет ететінін және Microsoft Store мен Delivery Optimization жұмысына әсер етуі мүмкін екенін бөлек ескертеді. Тәуелділіктерді тексермей, оны бәріне ортақ күшейту шарасы ретінде қоспаңыз.
Windows Update клиент саясаттарында сапа және функция жаңартуларын орнату мерзімін, жеңілдік кезеңін және қайта қосу әрекетін беріңіз. Microsoft бір-біріне қайшы келетін интерфейс параметрлерін көптеп қоспай, автоматты жүктеу мен орнатуды, әдепкі хабарламаларды және мерзімдерді қолдануды ұсынады. Бұл орынды кеңес: қайта қосуға арналған он ескі саясат бірнеше қазіргі саясатқа қарағанда болжамы төмен нәтиже береді.
Компьютерлерді кемінде екі сақинаға бөліңіз. Сынақ тобына әртүрлі компьютер модельдері, қалыпты перифериялық құрылғылар және маңызды қолданбалардың иелері кіруі керек. Бақылау кезеңі сәтті өткен соң жаңарту негізгі топқа беріледі. Сақиналар арасындағы уақыт пен орнатудың ең ұзақ мерзімін ішкі стандартта санмен бекітіңіз. Жедел және уақтылы деген сөздерді тексеру мүмкін емес.
Есеп GPO тағайындалғанын ғана емес, құрылғы күйін де көрсетуі тиіс: жинақ нөмірі, соңғы сапа жаңартуының күні, күтіліп тұрған қайта қосу, сканерлеу дереккөзі және соңғы қате коды. Ноутбуктерге ведомство желісінен тыс жаңарту арнасын беріңіз немесе желіге қосылатын міндетті уақытты белгілеңіз. Әйтпесе саясат бар болғанымен, қашықтағы компьютерлер өткен айда қалып қояды.
Сәйкестік пайызын әдемі көрсету үшін жаңартуды бүкіл паркке бірден мақұлдамаңыз. Бұл тәсіл есепті тез жасыл ететіндіктен кең таралған. Бірақ бір үйлеспейтін драйвер бөлімшенің жұмысын тоқтатады, содан кейін әкімшілер жаңартуды толығымен сөндіреді. Шағын, бірақ парк құрамын дұрыс көрсететін сынақ сақинасы енгізу қарқынын да, кері қайту мүмкіндігін де сақтайды.
Журнал жүргізу нақты сұрақтарға жауап беруі керек
Базалық аудит жүйеге кім кіргенін, кім кеңейтілген құқық алғанын, қандай процесс іске қосылғанын, саясатты кім өзгерткенін және қандай сыртқы құрылғы қосылғанын анықтауға мүмкіндік беруі тиіс. Барлық ішкі санатты сәтті және сәтсіз оқиғаларға қосу оңай, бірақ пайдасы аз оқиғалар ағыны керекті жазбаларды журналдан тез ығыстырады.
Computer Configuration > Policies > Windows Settings > Security Settings > Advanced Audit Policy Configuration жолындағы кеңейтілген аудит саясатын қолданыңыз. Жұмыс станцияларына әдетте кіру мен шығу, арнайы кіру, тіркелгілерді басқару, аудит саясатының өзгеруі, процесс жасау, PnP әрекеті, жүйе тұтастығы және журнал тазарту қажет. Файлдарға қолжетімділікті SACL бапталған нысандарға ғана қосыңыз, әйтпесе күтілген және нақты оқиғалар сәйкес келмейді.
Microsoft процесс жасауды 4688 оқиғасымен, арнайы кіруді 4672 оқиғасымен, PnP құрылғысын қосуды 6416 оқиғасымен, ал Security журналын тазартуды 1102 оқиғасымен байланыстырады. Бұл идентификаторлар қабылдау сынағына ыңғайлы. Олар өздігінен бұзушылық болғанын білдірмейді: 4672 оқиғасы заңды әкімшілік жұмыс кезінде де шығады. Мағына пайдаланушыны, компьютерді, уақытты және бекітілген өтінімді салыстырғанда пайда болады.
Кеңейтілген саясат ескі санаттардан басым болуы үшін Audit: Force audit policy subcategory settings параметрін қосыңыз. Содан кейін журнал көлемін белгілеңіз. Қалыпты жұмыс станциясындағы Security журналы үшін 256 МБ-тан бастап, сынақта оның толу жылдамдығын өлшеңіз; оқиғасы көп рөлдерге көбірек орын керек. Тұрақты мұрағаттау процесі болмаса, Do not overwrite events режимін таңдамаңыз. Толған журнал жаңа оқиғаларды жазуды тоқтатып, оқиғадан кейін ең қажет деректен айыруы мүмкін.
Жергілікті журнал жалғыз көшірме болып қалмауы керек. Windows Event Forwarding немесе ұйым қолданатын орталықтан жинау жүйесін баптап, жеткізу кідірісі мен қолжетімділік құқықтарын тексеріңіз. ҚР Бірыңғай талаптары оқиғаларды журналдауды ақпараттандыру нысанында болған бағдарламалық немесе аппараттық оқиға туралы деректі тіркеу деп анықтайды, бірақ журнал файлының болуы бақылауды өздігінен жұмыс істетпейді. Деректі сақтау, уақытты синхрондау, іздеу және талдауға жауапты адам қажет.
Сынақ компьютеріне арналған қысқа қабылдау реті төменде берілген. Командалар конфигурацияны өзгертпейді:
gpresult /scope computer /h C:\Temp\gpo.html
auditpol /get /category:*
Get-LocalGroupMember -Group Administrators
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4688,4672,1102} -MaxEvents 20 |
Select-Object TimeCreated, Id, ProviderName, Message
Бірінші команда нәтижелік GPO көрсетілген HTML есебін жасайды. auditpol ішкі санаттарды және олардың Success, Failure не No Auditing күйін шығарады. Үшінші команда жергілікті әкімшілердің нақты құрамын көрсетеді. Соңғысы жақындағы оқиғалардың уақытын, идентификаторын, дереккөзін және мәтінін қайтарады, сондықтан тексеруші редактордың суретін емес, соңғы құрылғыдағы деректі көреді.
Базаны, рөлдерді және ерекшеліктерді бөліңіз
Бір базалық GPO барлық басқарылатын жұмыс станциясына қолданылуы керек, ал рөлдік GPO жекелеген параметрлерді тек қатаңдатуы немесе негізді түрде өзгертуі тиіс. Мұндай құрылым басымдықтарды анық көрсетіп, диагностиканы мұрагерлікті қазуға айналдырмайды.
Сынақтық жұмыс станцияларына жеке OU жасаңыз немесе мұқият бақыланатын қауіпсіздік тобын қолданыңыз. Базалық саясатты ондаған топ арқылы сүзбеңіз: бір жылдан кейін қандай компьютерлер қолданылу аясынан түсіп қалғанын ешкім дәлелдей алмайды. GPO нысанын жұмыс станцияларының OU бөліміне байланыстырып, Authenticated Users үшін оқу құқығын сақтаңыз және қолдану сүзгісін шынымен керек жерде ғана пайдаланыңыз.
Ыңғайлы құрылым мынадай:
WS-BASE-Securityбұғаттауды, жергілікті құқықтарды және аудит негізін қамтиды.WS-BASE-Updatesдереккөзді, сақинаны және жаңарту мерзімдерін қамтиды.WS-BASE-Removableбазалық шешімге сай жазуға немесе барлық қолжетімділікке тыйым салады.WS-ROLE-Removable-Approvedбекітілген станцияларға аясы тар ерекшелік береді.WS-PILOT-*өзгерістерді негізгі OU бөлімінен бұрын алады.
Түсініксіз ретті түзету үшін Enforced пен мұрагерлікті бұғаттауды қолданбаңыз. Алдымен Group Policy Results, байланыстар ретін және WMI сүзгілерін қараңыз. Мәжбүрлі байланыс сирек орынды, ал оның жанама әсері көбіне келесі жоба кезінде білінеді.
Әр ерекшеліктің иесі, негіздемесі, аясы, өтемдеуші шарасы және қайта қарау күні болуы керек. Мерзімі жоқ ерекшелік ресми бекітуді айналып өтіп, базалық стандартты үнсіз өзгертеді. Ерекшелік топтарының құрамын автоматты есептеу жыл сайынғы қолмен салыстырудан пайдалырақ, себебі ол жаңа және мерзімі өткен жазбаларды тексеруге дейін көрсетеді.
Енгізу GPO сақтық көшірмесінен, сынақтан, оқиғаларды тексеруден және қолданылу аясын кеңейтуден өтеді. Пайдаланушы жұмысы үшін кіру мен шығуды, басып шығаруды, арнайы бағдарламаны, смарт-карталарды, ЭЦҚ және қашықтан қолдауды тексеріңіз. Кері қайтаруды да сынаңыз: зертханада ешкім қалпына келтірмеген сақтық көшірме тек болжам болып қалады.
Тағайындалған саясат пен жұмыс істейтін бақылау екі бөлек нәрсе
GPMC әкімшінің ниетін көрсетеді, ал жұмыс орнын тексеру нәтижелік күйді көрсетуі керек. Екеуінің арасында байланыс аясы, қауіпсіздік сүзгісі, мұрагерлік, SYSVOL репликациясы, клиенттік өңдеу, ADMX нұсқасы және жергілікті қайшылықтар бар.
Таңдалған компьютерде саясатты жаңартып, нәтижесін сақтаңыз:
gpupdate /force
gpresult /r /scope computer
reg query HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v InactivityTimeoutSecs
wevtutil gl Security
Қалыпты нәтижеде gpupdate компьютер саясатының сәтті жаңарғанын хабарлайды, gpresult қолданылған GPO тізімін береді, reg query сіздің мәніңіз бар InactivityTimeoutSecs параметрін REG_DWORD түрінде көрсетеді, ал wevtutil gl Security командасы maxSize, retention және autoBackup мәндерін шығарады. Күтілетін нәтижені актіге алдын ала көшіріп қоймаңыз. Нақты компьютердің атауы, уақыты және саясат нұсқасы бар нәтижесін тіркеңіз.
Содан кейін функционалдық сынақ өткізіңіз: бұғаттауды күтіңіз, тыйым салынған тасымалдағышқа файл жазып көріңіз, қалыпты тіркелгімен жергілікті құқықты көтеруді сұраңыз, сынақ процесін іске қосып 4688 оқиғасын табыңыз, сынақ тобында мақұлданған жаңартудың орнатылғанын тексеріңіз. Осы сынақтардың сәтті өтуі бес GPMC терезесінің суретіне қарағанда бақылауды жақсырақ дәлелдейді.
Параметр қолданылмаса, алдымен GPO аясын және GroupPolicy өңдеу оқиғасын, содан кейін домен контроллеріне қолжетімділікті, репликацияны және қайшы саясатты тексеріңіз. Жұмыс станциясының тізілімін қолмен өзгертуден бастамаңыз. Ол себепті жасырады, келесі жаңартуда жоғалады және қайталанатын нәтижені бұзады.
GSE мемлекеттік ұйым талаптарына сай жұмыс станцияларын жеткізіп, бағдарламалық инфрақұрылымды біріктіре алады, бірақ профиль мазмұны мен ерекшеліктер тәртібін ақпараттық жүйенің иесі бәрібір бекітуі тиіс. Жабдық өндірушісі тапсырыс берушінің орнына алынбалы тасымалдағышты кім қолданатынын немесе сеансты неше минут ашық ұстауға болатынын шеше алмайды.
Тексерушіге GPO суреті емес, дәлелдер жинағы керек
Тексеруге дайындық өзара байланысқан тізбекпен расталады: бекітілген талап, GPO параметрі, қолданылу аясы, соңғы құрылғының нәтижелік конфигурациясы, оқиға немесе сынақ және ерекшелік туралы жазба. Бір бөлігі жоқ болса, тексеруші шараның көрсетілген бүкіл паркте әрекет ететінін анықтай алмайды.
Базалық профильдің әр нұсқасына иесі мен бекітілген күні бар паспортты, GPO экспортын немесе сақтық көшірмесін, байланысқан OU тізімін, сүзгілеу топтарын, сынақ хаттамасын, gpresult үлгісін, жаңарту есебін, орталықтан оқиға алуды растауды және ерекшеліктер тізілімін жинаңыз. Профиль нұсқасын сақтық көшірме атауына және өзгеріс актісіне жазыңыз. Редактор суреттерін қосымша материал ретінде ғана қалдырыңыз, себебі олар мұрагерлік пен соңғы құрылғы күйін көрсетпейді.
Бес бірдей компьютерді кездейсоқ таңдамай, рөлдер бойынша үлгі алыңыз. Үлгіге қызметкердің тұрақты жұмыс орны, ноутбук, қабылдау станциясы, тасымалдағышқа рұқсаты бар компьютер және арнайы бағдарламасы бар жұмыс орны кіруі керек. Ұйым ортақ база бар деп мәлімдесе, осы рөлдердің айырмасын бекітілген рөлдік саясаттар түсіндіруі тиіс.
Тоқсан сайын немесе елеулі өзгерістен кейін нақты мәндерді эталонмен салыстырыңыз. Тексеру жоқ компьютерлерді, қате тайм-аутты, артық жергілікті әкімшіні, мерзімі өткен жаңартуды, тасымалдағышқа рұқсат етілген жазуды және оқиға жібермей тұрған дереккөзді табуы керек. Шек пен кезеңділікті ішкі стандартта бекітіп, ауытқуларды түзету күнімен бірге иелеріне жіберіңіз.
Ең төменгі профиль GPMC ішінде OK басылған сәтте дайын болмайды. Жаңа домендік жұмыс станциясы дұрыс OU бөліміне түсіп, бес бақылауды қолмен баптаусыз алып, есептерде көрініп, түсінікті із қалдырғанда ғана ол дайын. Осы нәтижеге таза сынақ компьютерінде жетіңіз, сонда келесі тексеру сылтау іздеуге емес, қалыпты салыстыруға айналады.
FAQ
Мемлекеттік органның жұмыс орнына қандай GPO міндетті?
Ең төменгі профильге сеансты бұғаттау, жергілікті әкімшілерді басқару, алынбалы тасымалдағыштарды бақылау, міндетті жаңартулар және кеңейтілген аудит кіруі керек. Нақты жинақты қауіп моделіне, жүйе сыныбына және ұйымның ішкі талаптарына сай толықтырыңыз.
Экранды бұғаттауға қандай тайм-аут таңдаған дұрыс?
Қалыпты кабинет үшін 10 минут орынды бастапқы мән, ал көпшілік кіретін орындарда аралық әдетте қысқарады. Мәнді бекітіп, компьютер саясатында секундпен беріңіз және бұғаттауды шынымен күтіп тексеріңіз.
Пайдаланушыға жергілікті әкімші құқығын қалдыруға бола ма?
Күнделікті жұмысқа мұндай құқықты қалдырмаған дұрыс. Арнайы бағдарлама шынымен кеңейтілген құқықты қажет етсе, мерзімі шектеулі ерекшелік жасаңыз немесе оны орнату мен жаңарту процесін түзетіңіз.
Windows LAPS бір ортақ әкімші құпиясөзінен несімен жақсы?
Windows LAPS әр басқарылатын компьютерде жергілікті әкімшілік тіркелгінің бөлек құпиясөзін жасап, өзгертіп отырады. Бір құпиясөз ашылса, бүкіл парк қолжетімді болмайды, ал оқу құқығын тек бекітілген топқа беруге болады.
Барлық USB жинақтауышына толық тыйым салу керек пе?
Әрдайым емес, шешім жұмыс процесіне байланысты. Қауіпсіз база жазуға тыйым салады, ал оқу мен қорғалған тасымалдағышты файл бақылауы, антивирустық тексеру және ерекшелік мерзімі бар бекітілген рөлдерге ғана береді.
WSUS жүйесін GPO арқылы баптау жеткілікті ме?
Жоқ, жаңартуларды мақұлдап, орнату мерзімін, күтіліп тұрған қайта қосуды және клиент қатесін бақылау керек. Бір үйлесімсіздік бүкіл паркке бірден әсер етпеуі үшін сынақ сақинасы жаңартуды негізгі топтан бұрын алуы тиіс.
Аудит бапталғаннан кейін Windows-тың қандай оқиғаларын тексеру керек?
Қабылдау кезінде процесс жасауға арналған 4688, арнайы кіруге арналған 4672, PnP құрылғысына арналған 6416 және Security журналын тазартуға арналған 1102 оқиғалары пайдалы. Тізімді бақылау сценарийлеріне сай кеңейтіп, оқиғаларды жергілікті компьютерде де, орталық жинақтаушыда да тексеріңіз.
GPO шынымен қолданылғанын қалай дәлелдеуге болады?
Соңғы құрылғыдан `gpresult` сақтап, қолданыстағы мәнді немесе `auditpol` нәтижесін тексеріңіз, содан кейін функционалдық сынақ өткізіңіз. GPO экспорты ниетті көрсетеді, бірақ клиенттің параметрді алғанын және орындап тұрғанын дәлелдемейді.
Базалық саясаттан ерекшеліктерді қалай рәсімдеу керек?
Ерекшеліктің иесі, негіздемесі, нақты аясы, өтемдеуші шарасы және қайта қарау күні болуы тиіс. Ол басқа компьютерлердің базасын өзгертпеуі үшін бөлек топ немесе рөлдік GPO арқылы беріңіз.
GPO базалық профилін қаншалықты жиі қайта қарау керек?
Windows, жаңарту инфрақұрылымы немесе ақпараттық қауіпсіздік талаптары елеулі өзгергеннен кейін профильді қайта қарап, нақты сәйкестікті бекітілген кестемен тексеріңіз. Тәуекел жиірек бақылауды талап етпесе, тоқсан сайынғы салыстыру орынды бастапқы кезең болады.