Технологии и продукты Microsoft в обеспечении информационной безопасности

Обзор функций безопасности Windows Vista

Разбить на страницы
Показывать лекцию целиком

Цель занятия

Приобрести практические навыки использования технологий BitLocker, IPSec, MMC, UAC, встроенных в Windows Vista

Имена компьютеров, используемых в рамках этой лабораторной работы

Краткие итоги

В результате выполнения лабораторной работы студенты закрепили и углубили знания принципов обеспечения безопасности в Windows Vista, на практике увидев:

  • Каким образом BitLocker снижает угрозы нарушения конфиденциальности в случае потери, кражи ли неправильной утилизации ПК
  • Как в консоль управления Microsoft ( MMC ) интегрированы настройки брандмауэра и протокола IPSec
  • Как набор функций Windows Vista для управления учетной записью пользователя ( User Account Control, UAC ) помогает сократить совокупную стоимость владения и увеличить безопасность установки ПО на машины пользователей без необходимости наделения их привилегиями администратора
  • Упражнение 1 Управление настройками межсетевого экрана

    Сценарий

    В Windows Vista встроен мощный межсетевой экран (МЭ), управление настройками которого (в т.ч. установками протокола IPSec ) осуществляется через единую консоль управления MMC. Благодаря этому отпадает необходимость координировать политики безопасности по отдельности, а развертывать IPSec и управлять его параметрами становится проще. Можно осуществлять настройку не только локальной машины, но и удаленной; помимо этого, предусмотрена интеграция с групповыми политиками для централизованного управления парком машин.

    Представим себя на месте администратора сети, который должен обеспечить, чтобы на всех компьютерах были запущены межсетевые экраны и большинство портов были закрыты. Кроме того, есть HR -приложение, к которому сотрудники должны иметь защищенный доступ. Мы создадим правило, которое позволит согласно требованиям осуществлять шифровку сетевого трафика HR -приложения

    Задача Инструкции
    1. Управление настройками МЭ для входящих соединений

    a.Зайдите под учетной записью Ichiro (пароль password )

    b.Выполните Start > Instant search для текста " Firewall"

    c.В появившемся списке выберите и запустите Windows Firewall with Advanced Security

    d.В диалоговом окне UAC нажмите Continue

    e. Разверните " Windows Firewall with Advanced Security" на левой панели и выберите узел Inbound Rules

    f.В панели Actions выберите New Rule…

    g. Выберите port и нажмите кнопку Next.

    Примечание: Приложение работает на базе протокола TCP и использует порт 80, причем доступ к нему должен предоставляться только пользователям, прошедшим аутентификацию. Мы можем явно указать, что осуществлять подключение могут только аутентифицированные пользователи (Authenticated Users).

    a. В текстовом поле Specific local ports: введите " 80 ".

    b. Нажмите Next.

    c.Выберите Allow the connection if it is secure.

    d. Выберите Require the connections to be encrypted.

    e. Нажмите Next.

    Примечание: Мы можем ограничить круг пользователей приложения, позволяя осуществлять доступ только с машин, входящих в группу HR Group. Кроме того, мы уже реализовали требование шифрования соединения. Вы видите, как объединение технологий МЭ и IPSec позволяет создавать более мощные правила уровня брандмауэра и упрощает администрирование политик IPSec.

    a.Установите флажок напротив опции Only allow connections from these users

    b.Нажмите Add…

    c. В текстовом поле введите HR Clients и нажмите Check Names

    )

    d. Нажмите OK

    e.Нажмите Next

    f.Установите флажок напротив Domain и сбросьте напротив Private и Public.

    g.Нажмите Next

    h. В качестве имени правила введите HR App

    i.Нажмите Finish

    2. Управление настройками МЭ для исходящих соединений

    Примечание : Механизм фильтрации исходящих соединений, встроенный в Windows Vista, обеспечивает администраторам контроль за тем, какие приложения могут взаимодействовать по сети. Используя настройки межсетевого экрана Windows, мы можем указать список приложений, попытки которых осуществлять сетевые соединения будут заблокированы.

    a. Зайдите под учетной записью Ichiro (пароль password )

    b.Выполните Start > Instant search для текста " Firewall"

    c.В появившемся списке выберите Windows Firewall with Advanced Security

    d.В диалоговом окне UAC нажмите Continue

    Примечание : Создадим правило, блокирующее попытки сетевых соединений приложения foo.exe

    a. На левой панели выберите узел Outbound Rules

    b. В панели Action нажмите New Rule…

    c. Выберите Program

    d. Нажмите Next

    e.Установите флажок напротив This Program и в качестве пути введите %ProgramFiles%\Foo\Foo.exe

    f. Нажмите Next

    g. Выберите опцию Block the connection

    h. Нажмите Next

    Примечание : В Windows Vista гибкость установки политик безопасности обеспечивается возможностью определения типа сети, к которой в данный момент подключен компьютер. К примеру, мы можем блокировать попытки приложения установить сетевые соединения только в том случае, если компьютер подключен к сети Интернет, и разрешать соединения, когда машина подключена к локальной сети. Тем не менее, в рамках данного упражнения мы хотим ограничить возможности использования foo.exe во всех окружениях.

    a.Не изменяйте предустановленные флажки Domain, Private и Public

    b. Нажмите Next

    c. В качестве имени правила введите Block Foo.exe

    d. Нажмите Finish

    e.Закройте утилиту Windows Firewall with Advanced Security

    Примечание : Созданный нами фильтр не позволит приложению foo.exe подключаться к сети Интернет. Администратор может использовать этот подход, чтобы блокировать программы быстрого обмена сообщениями или другие приложения, имеющие известные уязвимости. Для тех пользователей ОС Vista, которые готовы отдать заботу об установках своих брандмауэров на откуп Microsoft, прекрасным выбором будет сервис Windows Live OneCare. OneCare осуществляет управление политиками межсетевого экрана на ПК, автоматически блокируя подозрительные попытки приложений на посылку или получение данных через Интернет. Для этого OneCare использует дистанционные измерения и промышленные стандарты, в каждом отдельном случае анализируя причины и необходимость получения доступа к сети Интернет со стороны конкретного приложения. При этом пользователь легко может переопределить политики по своему усмотрению.

    Упражнение 2 User Account Control (Управление учетными записями пользователей)

    Сценарий

    Компонент User Account Control ( UAC ) в составе Windows Vista позволяет сократить стоимость обслуживания и повысить уровень безопасности пользовательских машин, поскольку инсталляция программного обеспечения с использованием механизма UAC не требует у конечного пользователя наличия административных прав. Это снижает риски установки на машины злонамеренного ПО и сокращает количество запросов в службу ИТ-поддержки.

    Задача Инструкции
    1. Управление учетными записями пользователей

    a.Зайдите под учетной записью Ichiro (пароль password )

    b.Выполните Start > Instant search для текста " Local Security Policy" и запустите это приложение

    c.В диалоговом окне UAC нажмите Continue

    d. На левой панели разверните Local Policies и выберите User Rights Assignment

    e. В правой панели двойным щелчком кликните по опции Change the time zone

    f. Если в списке имен пользователей и групп в диалоговом окне Change the time zone Properties отсутствует группа Users, выполните следующие шаги:

    g. Нажмите Add User or Group…

    h. В текстовом поле введите Users и нажмите Check Names

    i. Нажмите Object Types…

    j. Выберите опцию Groups и нажмите OK

    k. Нажмите OK

    l. Если текст был введен правильно имя должно быть автоматически расширено до полного (добавлением Location - имени компьютера) и подчеркнуто

    m. Закройте Local Security Policy

    n. Чтобы закрыть диалоговое окно Change the time zone Properties, нажмите OK, затем снова OK.

    Примечание : Мы подготовили систему к тому, чтобы обычным пользователям стали доступны функции, часто необходимые для их работы. К примеру, обычному пользователю лэптопа нередко требуется поменять установки часового пояса. В то же время, мы не хотим позволять обычному пользователю, не обладающему административными привилегиями, менять время на машине, т.к. это может привести к снижению уровня безопасности компьютера и угрозе выполнения других системных функций.

    o.Зайдите под учетной записью Melissa (пароль password )

    p. Click Start > All Programs > Demos > Security > Run Downloaded File

    Примечание : Этот файл может быть шпионским ПО, содержать вирус или просто не соответствовать корпоративной политике безопасности. Вы являетесь обычным пользователем и не наделены полномочиями устанавливать ПО. Появляется диалоговое окно, предлагающее Вам ввести пароль одной из учетных записей администратора, чтобы продолжить установку. На предшествующих версиях Windows было бы выдано сообщение об ошибке и установка была бы прекращена.

    q. В появившемся диалоговом окне нажмите Cancel

    r. В нижнем правом углу экрана кликните по часам, расположенным в области пиктограмм панели задач

    s. Нажмите Change date and time settings…

    t. Нажмите Change time zone…

    u. Нажмите Cancel

    v. Нажмите Change Date And Time (при выполнении этого действия появится предупреждение о недостаточности привилегий)

    w. Нажмите Continue

    x. Нажмите Cancel

    . Поскольку обычные пользователи не должны иметь возможность делать такие изменения, при нажатии на кнопку, отмеченную щитом, появляется оповещение о том, что действие заблокировано с предложением ввести пароль одной из учетных записей администратора. При необходимости администратор может удаленно выполнить необходимые изменения. Кроме того, с помощью групповых политик на уровне предприятия можно убрать предложение зайти под учетной записью администратора при попытке обычных пользователей выполнить действия, требующие повышенных привилегий.

    Обратите внимание на иконку в виде щита,расположенную на кнопку Change Date And Time

    y. Закройте окно the Date and Time properties

    Примечание : Причина сбоев в работе унаследованных приложений, запущенных под учетными записями обычных пользователей, заключается в том, что такие приложения часто пытаются получить доступ на запись к привилегированным областям файловой системы или реестров, что запрещено для пользователей, не обладающих повышенными привилегиями..

    Упражнение 3 Шифрование диска с использованием Windows BitLocker

    Сценарий

    BitLocker Drive Encryption - механизм защиты данных, встроенный в Windows Vista Enterprise и Windows Vista Ultimate. BitLocker - это интегрированная функция, направленная на снижение риска от угрозы нарушения конфиденциальности данных на утерянной, украденной или неправильно утилизированной машине. Помимо этого, BitLocker позволяет предотвратить доступ к сохраненным на жестком диске файлам с другой машины.

    Задача Инструкции
    1. Windows BitLocker Drive Encryption

    Примечание: это упражнение выполняется под учетной записью Ichiro (пароль password)

    Чтобы включить функцию шифрования BitLocker Drive Encryption на компьютере, на котором не установлен аппаратный компонент TPM (Trusted Platform Module), выполните следующие шаги:

    a. Нажмите Start > All Programs > Demos > Management > GP for BitLocker,в диалоговом окне UAC нажмите Continue

    b. Двойным щелчком кликните по Control Panel Setup: Enable Advanced Startup Options.

    c. Выберите опцию Enabled, установите флажок Allow BitLocker without a compatible TPM и нажмите OK.

    d. Закройте окно Group Policy Object Editor и подтвердите сохранение установок для политик.

    e. Выполните Start > Instant search для текста gpupdate.exe /force и нажмите клавишу < ENTER>.В результате групповые политики безопасности немедленно вступят в силу.

    f. Нажмите Start > Control Panel. Перейдите к Security > BitLocker Drive Encryption.

    g. На странице BitLocker Drive Encryption нажмите Turn On BitLocker.

    h. На странице Set BitLocker Startup Preferences выберите опцию Require Startup USB Key at every startup.

    Примечание : Во время перезагрузки BitLocker проверит, что программно-аппаратное обеспечение компьютера поддерживает технологию BitLocker и готов к шифрованию. В случае обнаружения ошибок перед началом шифрования пользователю будет выдано информационное сообщение. Если проблем не обнаружено, отобразится строка состояния "Encryption in Progress".

    В реальном (не виртуальном) окружении для установки USB-ключа используются следующие шаги:

  • Вставьте в компьютер USB-flash карту
  • На странице Save the recovery password page вы увидите следующие опции:
  • Save the password on a USB drive (сохранить пароль на USB-flash карту).
  • Save the password in a folder (сохранить пароль на сетевом диске или в другом месте)
  • Print the password (напечатать пароль).
  • Используйте одну или более из предложенных опций, чтобы сохранить ключ для восстановления информации.
  • .
  • На странице Encrypt the selected disk volume page убедитесь в том, что установлен флаг для опции Run BitLocker System Check и нажмите Continue . Когда появится подсказка, выполните перезагрузку.
  • Однако из-за ограничений виртуальной среды (USB-ключи не поддерживаются) вместо перечисленных этапов в лабораторной работе мы будем следовать перечисленным ниже инструкциям a - d. Обратите внимание, что описанный метод будет работать и в реальном (не виртуальном) окружении.

    Закройте окно Set BitLocker Startup Preferences

    b. Правой кнопкой мыши вызовите контекстное меню на ярлыке Command Prompt в меню Start и выберите опцию " Run as administrator ", в диалоговом окне UAC нажмите Continue

    c. В командной строке наберите

    cscript manage-bde.wsf -on c: -sk d: -rp

    d.Ключ шифрования будет сохранен на диске d.

    Примечание : BitLocker Drive Encryption - функция безопасности, впервые появившаяся в Windows Vista , обеспечивающая высокий уровень защиты операционной системы и данных, хранящихся на диске. BitLocker гарантирует защиту данных в том случае, если компьютер был похищен (при условии, что в тот момент операционная система не была запущена). Это позволяет защитить данные от атак, основанных на различных методах обхода защиты, встроенной в операционные системы, или физическом изъятии жесткого диска из компьютера с целью получения доступа к данным. Для обеспечения защиты данных и контроля целостности компонентов системы BitLocker использует модуль Trusted Platform Module (TPM) в качестве первичной защиты и USB-ключи - в качестве вторичной. Это позволяет предотвратить неавторизованных доступ к данным за счет полного шифрования системного тома Windows. BitLocker выделяет на диске 2 области. Первая, включающая необходимою при загрузке информацию, не шифруется. Вторая шифруется и содержит модули операционной системы и данные.

    Страницы:

    Цель занятия

    Приобрести практические навыки использования технологий BitLocker, IPSec, MMC, UAC, встроенных в Windows Vista

    Имена компьютеров, используемых в рамках этой лабораторной работы

    Краткие итоги

    В результате выполнения лабораторной работы студенты закрепили и углубили знания принципов обеспечения безопасности в Windows Vista, на практике увидев:

  • Каким образом BitLocker снижает угрозы нарушения конфиденциальности в случае потери, кражи ли неправильной утилизации ПК
  • Как в консоль управления Microsoft ( MMC ) интегрированы настройки брандмауэра и протокола IPSec
  • Как набор функций Windows Vista для управления учетной записью пользователя ( User Account Control, UAC ) помогает сократить совокупную стоимость владения и увеличить безопасность установки ПО на машины пользователей без необходимости наделения их привилегиями администратора
  • Упражнение 1 Управление настройками межсетевого экрана

    Сценарий

    В Windows Vista встроен мощный межсетевой экран (МЭ), управление настройками которого (в т.ч. установками протокола IPSec ) осуществляется через единую консоль управления MMC. Благодаря этому отпадает необходимость координировать политики безопасности по отдельности, а развертывать IPSec и управлять его параметрами становится проще. Можно осуществлять настройку не только локальной машины, но и удаленной; помимо этого, предусмотрена интеграция с групповыми политиками для централизованного управления парком машин.

    Представим себя на месте администратора сети, который должен обеспечить, чтобы на всех компьютерах были запущены межсетевые экраны и большинство портов были закрыты. Кроме того, есть HR -приложение, к которому сотрудники должны иметь защищенный доступ. Мы создадим правило, которое позволит согласно требованиям осуществлять шифровку сетевого трафика HR -приложения

    Задача Инструкции
    1. Управление настройками МЭ для входящих соединений

    a.Зайдите под учетной записью Ichiro (пароль password )

    b.Выполните Start > Instant search для текста " Firewall"

    c.В появившемся списке выберите и запустите Windows Firewall with Advanced Security

    d.В диалоговом окне UAC нажмите Continue

    e. Разверните " Windows Firewall with Advanced Security" на левой панели и выберите узел Inbound Rules

    f.В панели Actions выберите New Rule…

    g. Выберите port и нажмите кнопку Next.

    Примечание: Приложение работает на базе протокола TCP и использует порт 80, причем доступ к нему должен предоставляться только пользователям, прошедшим аутентификацию. Мы можем явно указать, что осуществлять подключение могут только аутентифицированные пользователи (Authenticated Users).

    a. В текстовом поле Specific local ports: введите " 80 ".

    b. Нажмите Next.

    c.Выберите Allow the connection if it is secure.

    d. Выберите Require the connections to be encrypted.

    e. Нажмите Next.

    Примечание: Мы можем ограничить круг пользователей приложения, позволяя осуществлять доступ только с машин, входящих в группу HR Group. Кроме того, мы уже реализовали требование шифрования соединения. Вы видите, как объединение технологий МЭ и IPSec позволяет создавать более мощные правила уровня брандмауэра и упрощает администрирование политик IPSec.

    a.Установите флажок напротив опции Only allow connections from these users

    b.Нажмите Add…

    c. В текстовом поле введите HR Clients и нажмите Check Names

    )

    d. Нажмите OK

    e.Нажмите Next

    f.Установите флажок напротив Domain и сбросьте напротив Private и Public.

    g.Нажмите Next

    h. В качестве имени правила введите HR App

    i.Нажмите Finish

    2. Управление настройками МЭ для исходящих соединений

    Примечание : Механизм фильтрации исходящих соединений, встроенный в Windows Vista, обеспечивает администраторам контроль за тем, какие приложения могут взаимодействовать по сети. Используя настройки межсетевого экрана Windows, мы можем указать список приложений, попытки которых осуществлять сетевые соединения будут заблокированы.

    a. Зайдите под учетной записью Ichiro (пароль password )

    b.Выполните Start > Instant search для текста " Firewall"

    c.В появившемся списке выберите Windows Firewall with Advanced Security

    d.В диалоговом окне UAC нажмите Continue

    Примечание : Создадим правило, блокирующее попытки сетевых соединений приложения foo.exe

    a. На левой панели выберите узел Outbound Rules

    b. В панели Action нажмите New Rule…

    c. Выберите Program

    d. Нажмите Next

    e.Установите флажок напротив This Program и в качестве пути введите %ProgramFiles%\Foo\Foo.exe

    f. Нажмите Next

    g. Выберите опцию Block the connection

    h. Нажмите Next

    Примечание : В Windows Vista гибкость установки политик безопасности обеспечивается возможностью определения типа сети, к которой в данный момент подключен компьютер. К примеру, мы можем блокировать попытки приложения установить сетевые соединения только в том случае, если компьютер подключен к сети Интернет, и разрешать соединения, когда машина подключена к локальной сети. Тем не менее, в рамках данного упражнения мы хотим ограничить возможности использования foo.exe во всех окружениях.

    a.Не изменяйте предустановленные флажки Domain, Private и Public

    b. Нажмите Next

    c. В качестве имени правила введите Block Foo.exe

    d. Нажмите Finish

    e.Закройте утилиту Windows Firewall with Advanced Security

    Примечание : Созданный нами фильтр не позволит приложению foo.exe подключаться к сети Интернет. Администратор может использовать этот подход, чтобы блокировать программы быстрого обмена сообщениями или другие приложения, имеющие известные уязвимости. Для тех пользователей ОС Vista, которые готовы отдать заботу об установках своих брандмауэров на откуп Microsoft, прекрасным выбором будет сервис Windows Live OneCare. OneCare осуществляет управление политиками межсетевого экрана на ПК, автоматически блокируя подозрительные попытки приложений на посылку или получение данных через Интернет. Для этого OneCare использует дистанционные измерения и промышленные стандарты, в каждом отдельном случае анализируя причины и необходимость получения доступа к сети Интернет со стороны конкретного приложения. При этом пользователь легко может переопределить политики по своему усмотрению.

    Упражнение 2 User Account Control (Управление учетными записями пользователей)

    Сценарий

    Компонент User Account Control ( UAC ) в составе Windows Vista позволяет сократить стоимость обслуживания и повысить уровень безопасности пользовательских машин, поскольку инсталляция программного обеспечения с использованием механизма UAC не требует у конечного пользователя наличия административных прав. Это снижает риски установки на машины злонамеренного ПО и сокращает количество запросов в службу ИТ-поддержки.

    Задача Инструкции
    1. Управление учетными записями пользователей

    a.Зайдите под учетной записью Ichiro (пароль password )

    b.Выполните Start > Instant search для текста " Local Security Policy" и запустите это приложение

    c.В диалоговом окне UAC нажмите Continue

    d. На левой панели разверните Local Policies и выберите User Rights Assignment

    e. В правой панели двойным щелчком кликните по опции Change the time zone

    f. Если в списке имен пользователей и групп в диалоговом окне Change the time zone Properties отсутствует группа Users, выполните следующие шаги:

    g. Нажмите Add User or Group…

    h. В текстовом поле введите Users и нажмите Check Names

    i. Нажмите Object Types…

    j. Выберите опцию Groups и нажмите OK

    k. Нажмите OK

    l. Если текст был введен правильно имя должно быть автоматически расширено до полного (добавлением Location - имени компьютера) и подчеркнуто

    m. Закройте Local Security Policy

    n. Чтобы закрыть диалоговое окно Change the time zone Properties, нажмите OK, затем снова OK.

    Примечание : Мы подготовили систему к тому, чтобы обычным пользователям стали доступны функции, часто необходимые для их работы. К примеру, обычному пользователю лэптопа нередко требуется поменять установки часового пояса. В то же время, мы не хотим позволять обычному пользователю, не обладающему административными привилегиями, менять время на машине, т.к. это может привести к снижению уровня безопасности компьютера и угрозе выполнения других системных функций.

    o.Зайдите под учетной записью Melissa (пароль password )

    p. Click Start > All Programs > Demos > Security > Run Downloaded File

    Примечание : Этот файл может быть шпионским ПО, содержать вирус или просто не соответствовать корпоративной политике безопасности. Вы являетесь обычным пользователем и не наделены полномочиями устанавливать ПО. Появляется диалоговое окно, предлагающее Вам ввести пароль одной из учетных записей администратора, чтобы продолжить установку. На предшествующих версиях Windows было бы выдано сообщение об ошибке и установка была бы прекращена.

    q. В появившемся диалоговом окне нажмите Cancel

    r. В нижнем правом углу экрана кликните по часам, расположенным в области пиктограмм панели задач

    s. Нажмите Change date and time settings…

    t. Нажмите Change time zone…

    u. Нажмите Cancel

    v. Нажмите Change Date And Time (при выполнении этого действия появится предупреждение о недостаточности привилегий)

    w. Нажмите Continue

    x. Нажмите Cancel

    . Поскольку обычные пользователи не должны иметь возможность делать такие изменения, при нажатии на кнопку, отмеченную щитом, появляется оповещение о том, что действие заблокировано с предложением ввести пароль одной из учетных записей администратора. При необходимости администратор может удаленно выполнить необходимые изменения. Кроме того, с помощью групповых политик на уровне предприятия можно убрать предложение зайти под учетной записью администратора при попытке обычных пользователей выполнить действия, требующие повышенных привилегий.

    Обратите внимание на иконку в виде щита,расположенную на кнопку Change Date And Time

    y. Закройте окно the Date and Time properties

    Примечание : Причина сбоев в работе унаследованных приложений, запущенных под учетными записями обычных пользователей, заключается в том, что такие приложения часто пытаются получить доступ на запись к привилегированным областям файловой системы или реестров, что запрещено для пользователей, не обладающих повышенными привилегиями..

    Упражнение 3 Шифрование диска с использованием Windows BitLocker

    Сценарий

    BitLocker Drive Encryption - механизм защиты данных, встроенный в Windows Vista Enterprise и Windows Vista Ultimate. BitLocker - это интегрированная функция, направленная на снижение риска от угрозы нарушения конфиденциальности данных на утерянной, украденной или неправильно утилизированной машине. Помимо этого, BitLocker позволяет предотвратить доступ к сохраненным на жестком диске файлам с другой машины.

    Задача Инструкции
    1. Windows BitLocker Drive Encryption

    Примечание: это упражнение выполняется под учетной записью Ichiro (пароль password)

    Чтобы включить функцию шифрования BitLocker Drive Encryption на компьютере, на котором не установлен аппаратный компонент TPM (Trusted Platform Module), выполните следующие шаги:

    a. Нажмите Start > All Programs > Demos > Management > GP for BitLocker,в диалоговом окне UAC нажмите Continue

    b. Двойным щелчком кликните по Control Panel Setup: Enable Advanced Startup Options.

    c. Выберите опцию Enabled, установите флажок Allow BitLocker without a compatible TPM и нажмите OK.

    d. Закройте окно Group Policy Object Editor и подтвердите сохранение установок для политик.

    e. Выполните Start > Instant search для текста gpupdate.exe /force и нажмите клавишу < ENTER>.В результате групповые политики безопасности немедленно вступят в силу.

    f. Нажмите Start > Control Panel. Перейдите к Security > BitLocker Drive Encryption.

    g. На странице BitLocker Drive Encryption нажмите Turn On BitLocker.

    h. На странице Set BitLocker Startup Preferences выберите опцию Require Startup USB Key at every startup.

    Примечание : Во время перезагрузки BitLocker проверит, что программно-аппаратное обеспечение компьютера поддерживает технологию BitLocker и готов к шифрованию. В случае обнаружения ошибок перед началом шифрования пользователю будет выдано информационное сообщение. Если проблем не обнаружено, отобразится строка состояния "Encryption in Progress".

    В реальном (не виртуальном) окружении для установки USB-ключа используются следующие шаги:

  • Вставьте в компьютер USB-flash карту
  • На странице Save the recovery password page вы увидите следующие опции:
  • Save the password on a USB drive (сохранить пароль на USB-flash карту).
  • Save the password in a folder (сохранить пароль на сетевом диске или в другом месте)
  • Print the password (напечатать пароль).
  • Используйте одну или более из предложенных опций, чтобы сохранить ключ для восстановления информации.
  • .
  • На странице Encrypt the selected disk volume page убедитесь в том, что установлен флаг для опции Run BitLocker System Check и нажмите Continue . Когда появится подсказка, выполните перезагрузку.
  • Однако из-за ограничений виртуальной среды (USB-ключи не поддерживаются) вместо перечисленных этапов в лабораторной работе мы будем следовать перечисленным ниже инструкциям a - d. Обратите внимание, что описанный метод будет работать и в реальном (не виртуальном) окружении.

    Закройте окно Set BitLocker Startup Preferences

    b. Правой кнопкой мыши вызовите контекстное меню на ярлыке Command Prompt в меню Start и выберите опцию " Run as administrator ", в диалоговом окне UAC нажмите Continue

    c. В командной строке наберите

    cscript manage-bde.wsf -on c: -sk d: -rp

    d.Ключ шифрования будет сохранен на диске d.

    Примечание : BitLocker Drive Encryption - функция безопасности, впервые появившаяся в Windows Vista , обеспечивающая высокий уровень защиты операционной системы и данных, хранящихся на диске. BitLocker гарантирует защиту данных в том случае, если компьютер был похищен (при условии, что в тот момент операционная система не была запущена). Это позволяет защитить данные от атак, основанных на различных методах обхода защиты, встроенной в операционные системы, или физическом изъятии жесткого диска из компьютера с целью получения доступа к данным. Для обеспечения защиты данных и контроля целостности компонентов системы BitLocker использует модуль Trusted Platform Module (TPM) в качестве первичной защиты и USB-ключи - в качестве вторичной. Это позволяет предотвратить неавторизованных доступ к данным за счет полного шифрования системного тома Windows. BitLocker выделяет на диске 2 области. Первая, включающая необходимою при загрузке информацию, не шифруется. Вторая шифруется и содержит модули операционной системы и данные.

    Вернуться к учебному плану