ฉันจะบล็อกการสืบทอด / แอปพลิเคชันของวัตถุนโยบายกลุ่มเดียวได้อย่างไร


9

เนื่องจากปริมาณงานที่สร้างโดยการระบาดของ ransomware เมื่อเร็ว ๆ นี้ (Cryptolocker / Cryptowall / ฯลฯ ) ฉันเพิ่งได้รับมอบหมายให้ดำเนินการตามนโยบายการ จำกัด ซอฟต์แวร์เพื่อบล็อกการดำเนินการของโปรแกรมจากไดเรกทอรีชั่วคราว โดยทั่วไปจะทำงานได้ดีพอ แต่เรามีปัญหาเมื่อเราต้องติดตั้งซอฟต์แวร์เนื่องจากนโยบายการ จำกัด ซอฟต์แวร์เหล่านี้ทำให้ผู้ติดตั้งไม่สามารถเข้าถึงไดเรกทอรีชั่วคราวของเครื่อง

ลำดับชั้นของ Active Directory ของเรานั้นได้รับการจัดระเบียบตามบรรทัดของไซต์ทางกายภาพของเราและวัตถุโฆษณาของเรานั้นสืบทอดมาจาก GPO สองสิบตัวแต่ละตัวจากรูทโดเมนและ OU ของไซต์นั้น ๆ ด้วยเหตุนี้ฉันจึงไม่มีตัวเลือกในการสร้างนโยบายที่ถูกบล็อก OU ออกจากรูทโดเมน (เนื่องจากไม่สืบทอดการตั้งค่านโยบายกลุ่มเฉพาะไซต์ทำให้เกิดปัญหาใหญ่กับเครื่องและผู้ใช้ระยะไกลไม่ชำนาญพอที่จะแก้ไขปัญหาได้ ) หรือเชื่อมโยงวัตถุนโยบายกลุ่มอีกครั้งใกล้กับ OU ลูก (ซึ่งอาจเกี่ยวข้องกับการดำเนินการและการเชื่อมโยงซ้ำอีกหลายร้อยครั้งซึ่งฉันไม่ต้องการทำ) หรือสร้าง OU ย่อยที่แต่ละรายการโดยมีการบล็อกการสืบทอด (เพราะฉันมี การเชื่อมโยงหลายร้อยการเชื่อมโยงที่ต้องทำในกรณีนั้น)

ที่กล่าวว่าฉันต้องการวิธีหยุด GPO นโยบายการ จำกัด ซอฟต์แวร์ชั่วคราวจากการใช้เพื่อให้เราสามารถติดตั้งซอฟต์แวร์เป็นครั้งคราว ฉันพยายามที่จะแก้ปัญหานี้ในขั้นต้นโดยการสร้าง OU ลูกในแต่ละไซต์และเชื่อมโยงนโยบายการ จำกัด ซอฟต์แวร์ผกผันโดยคิดว่าลำดับความสำคัญที่สูงกว่าของนโยบายผกผันจะแทนที่สิ่งที่สืบทอดมา แต่นั่นไม่ได้ผลเลย - RSOP แสดง คอมพิวเตอร์ที่ได้รับฟรีdisallowและunrestrictedกฎและdisallowกฎชนะในสถานการณ์นั้น

ดังนั้นในใจ (ไม่สามารถเชื่อมโยง GPO ทั้งหมดของเราใหม่ไม่สามารถสร้าง OU แบบง่าย ๆ ที่ถูกบล็อก OU และ GPO ที่มีลำดับความสำคัญสูงกว่าดูเหมือนจะไม่สามารถแก้ปัญหาของฉันได้) ฉันจะทำอะไรกับ [ชั่วคราว] บล็อกแอปพลิเคชันของข้อ จำกัด ซอฟต์แวร์ที่สืบทอด GPOs หรือไม่ สมมติว่าไคลเอนต์ Windows 7 บนโดเมน / ฟอเรสต์ Server 2008 R2 ฟอเรสต์


คุณควรใช้ AppLocker แทนที่จะเป็น Software Restriction Policies (SRP) SRP ทำงานบนฝั่งผู้ใช้ของขอบเขตผู้ใช้ / เคอร์เนลและสามารถหลีกเลี่ยงได้โดยผู้ใช้ที่ไม่มีสิทธิ์ (หรือมัลแวร์ที่กำลังทำงาน) ด้วยการฉีด DLL
Evan Anderson

@EvanAnderson ไม่ใช่ว่าฉันไม่เห็นด้วย แต่เรามีข้อ จำกัด บางอย่างที่ทำให้เกิดการจัดการที่ทำให้เราต้องไปเส้นทาง SRP เหมือนกับเหตุผลที่ฉันไม่สามารถแยกผู้ดูแลระบบออกจากนโยบายพวกเขาน่าอายไม่ใช่ด้านเทคนิคและไม่ใช่สิ่งที่ฉันต้องการเข้าไปโดยไม่มีแอลกอฮอล์ในเลือดสูง
HopelessN00b

คำตอบ:


8

เพิ่มเครื่องที่ระบุในกลุ่มความปลอดภัยของ Active Directory และเพิ่มกลุ่มลงใน GPO ด้วย "ปฏิเสธ" สำหรับ "ใช้นโยบาย" (อย่าไปปฏิเสธการทำแบบเต็มเพราะจะหยุดชื่อ GPO จากการแจกแจงทำให้การแก้ไขปัญหายากขึ้น ) จากนั้นเพิ่มเครื่องลงในกลุ่มนั้นตามต้องการ


5

เพียงแค่ใช้การตั้งค่า "ใช้กับผู้ใช้ทั้งหมดยกเว้นผู้ดูแลระบบท้องถิ่น" ในการบังคับใช้นโยบายการ จำกัด ซอฟต์แวร์ ... คุณจะไม่ปล่อยให้ผู้ใช้ทั้งหมดของคุณทำงานในฐานะผู้ดูแลระบบ ... คุณใช่หรือไม่

นโยบายการ จำกัด ซอฟต์แวร์

หรือคุณอาจกำหนดนโยบายการ จำกัด ซอฟต์แวร์ในส่วนการกำหนดค่าผู้ใช้ของ GPO จากนั้นใช้การกรองความปลอดภัยเพื่ออนุญาตให้ GPO นั้นใช้กับกลุ่มความปลอดภัยเฉพาะของผู้ใช้เท่านั้น


1
you don't let all your users run as Administrator... do you???แค่สิ่งที่ฉันต้องทำเพราะพวกเขาอยู่เหนือกว่า / สำคัญกว่าฉัน (และผู้ใช้ที่ไม่ใช่ด้านเทคนิคบางคนที่มีความต้องการถูกต้องตามกฎหมายสำหรับสิทธิ์ผู้ดูแลระบบ)
HopelessN00b

ใช่ ... ฉันรู้ว่ามีโอกาสที่จะไม่ตอบสนองความต้องการของคุณทั้งหมด แต่ฉันคิดว่าฉันจะพูดถึงมันต่อไปเพียงเพื่อความสมบูรณ์
Ryan Ries

นอกจากนี้ฉันคิดว่ามันคุ้มค่าที่ชี้ให้เห็นว่าผู้ใช้ที่เป็นผู้ดูแลระบบจะสามารถหลีกเลี่ยงนโยบายการ จำกัด ซอฟต์แวร์ของคุณได้ตลอดเวลาหากพวกเขามีความมุ่งมั่นเพียงพอ
Ryan Ries
โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.