Приобрести навыки практического использования ПО , обеспечивающего защиту от вирусов и программ-шпионов для промышленных компьютеров, портативных компьютеров и серверных систем
Имена компьютеров, используемых в рамках этой лабораторной работы:

Пароль к учетной записи администратора: P@ssw0rd
В результате выполнения лабораторной работы студенты научились:
В этом упражнении мы проконтролируем наличие компонентов односерверной Forefront
Security ( ), а также выполнение условий, необходимых для его работы. Мы рассмотрим компоненты не только сервера, но и клиента.
| Задача | Инструкции |
|---|---|
| 1. Проверьте наличие компонентов сервера | Примечание: Для корректной работы системы Forefront Client Security Server (FCS) должен выполняться ряд условий, в т.ч. должны быть запущены нексколько сервисов. В данном упражнении мы увидим взаимосвязь этих условий. Примечание: Это упражнение выполняется на машине SEA-DCFCS-01 a.На b.Появится окно Add or Remove Programs. Разверните это окно до максимального размера. Примечание: Необходимо, чтобы на сервере был установлен компонент Microsoft .NET Framework 2.0, т.к. Forefront работает поверх этой программной платформы. Версия 2.0 была выпущена в ноябре 2005 г и доступна на сайте Microsoft для бесплатной загрузки. c.Убедитесь, что в списке есть Microsoft .NET Framework 2.0. Примечание: FCS использует Internet Information Services (IIS) как платформу для Web-сервисов. e.Появится мастер установки Windows Components Wizard. Выберите Application Server и нажмите на кнопку Details. f.Появится диалоговое окно Application Server. Выберите ASP.NET. Примечание: Перед установкой FCS убедитесь в том, что в параметрах установки IIS активированы ASP.NET и FrontPage 2002 Server Extensions. g.Выберите Internet Information Services и нажмите на кнопку Details. h.Появится диалоговое окно Internet Information Services (IIS). Убедитесь, что в списке есть FrontPage 2002 Server Extensions. Примечание: Мы уже позаботились о том, чтобы это условие работы FCS было выполнено. i.Трижды нажмите Cancel. j.Закройте окно Add or Remove Programs. Примечание: Чтобы автоматически передавать политику на клиентские компьютеры, FCS использует консоль Group Policy Management Console (GPMC). GPMC обладает простым и удобным интерфейсом для распространения, редактирования и сохранения резервных копий групповых политик, а также генерации отчетов по в рамках домена. Наличие GPMCпозволяет автоматизировать управление групповыми политиками с помощью скриптов. Примечание: При администрировании Forefront непосредственной работы с консолью GPMC не предполагается. Используются предоставляемые GPMC возможности автоматизации. Примечание: Как мы увидим далее, Forefront использует GPMC для развертывания политик на клиенте, хотя то же самое можно сделать, экспортировав политику в файл и применив любой инструмент для развертывания программного обеспечения. Примечание: При наличии установленной консоли GPMC можно осуществлять администрирование политик на уровне описанных в Active Directory организационных единиц. k.Нажмите Start -> Administrative Tools -> Group Policy Management. Примечание: Чтобы получать и развертывать обновления для системы безопасности, FCS использует систему Примечание: Чтобы избежать необходимости подключения каждой пользовательской машины к Microsoft Update для загрузки обновлений, WSUS скачивает всего одну копию, затем определяет, на какие компьютеры требуется установить загруженное обновление и предоставляет администратору выбор: выполнить установку, отказаться от установки или удалить загруженное обновление с клиентских машин. l.Закройте окно Group Policy Management. m.На Примечание: На сервер было установлено обновление в виде Microsoft Management Console 3.0 - улучшенная версия консоли, необходимая для запуска Forefront Security console. Примечание: Консоль MMC сама по себе является не инструментом для администрирования, а платформой для интеграции таких инструментов. Непосредственно администрирование выполняется при помощи подключаемых компонентов (таких, как консоль Microsoft Forefront Security). Примечание: MMC 3.0 обладает более дружественным интерфейсом и лучшей стабильность по сравнению с версией MMC 2.0. n.Закройте o.На |
| 2. Проверьте наличие компонентов клиента | Примечание: Первым основным требованием для работы клиентского сервиса FCS является Microsoft Windows GDI+. Это API-интерфейс, позволяющий приложениям графику и форматированный текст как на мониторе, так и на принтере. Приложения на базе Microsoft Win32 API используют графические аппаратные возможности не напрямую, а через GDI+. В операционных системах Windows XP и Примечание: Это упражнение выполняется на машине SEA-WS-02. a.На b.Откроется окно Add or Remove Programs. Убедитесь, что в списке есть Windows Installer 3.1. Примечание: Для корректной инсталляции FCS-клиента на машине должен быть установлен Windows Installer 3.1. Как правило, на компьютерах, периодически обновляемых через Microsoft Update или c.Закройте окно Add or Remove Programs. Примечание: На компьютерах-клиентах FCS источник обновлений должен быть изменен (по умолчанию: Microsoft Update) на имя соответствующего WSUS сервера. d.Правой кнопкой мыши вызовите контекстное меню на ярлыке My Computer и выберите опцию Properties. e.В открывшемся окне перейдите на вкладку Automatic Updates. Примечание: Если клиент использует WSUS -сервер, локальная политика обновлений определяется через групповые политики, а не панель управления на клиенте. f.Обратите внимание, что опции управления обновлениями на вкладке Automatic Updates недоступны для изменения. g.Закройте окно Properties. Примечание: Необходимо, чтобы планировщик задач (сервис Task Scheduler) был должным образом сконфигурирован и запущен на момент развертывания Client Security на клиентских компьютерах. В том случае, если запланированные задачи в окне Scheduled Tasks были остановлены вручную, сервис останавливается и при следующем запуске компьютера не инициализируется автоматически. h.На i.Прокрутите страницу вниз и выберите Task Scheduler. Примечание: Сервис может не запускаться, если в его конфигурации не установлен параметр запуска под учетной записью локальной системы. По умолчанию во всех версиях Windows Task Scheduler настроен на запуск под локальной системой, поэтому проблемы могут возникнуть только в тому случае, если установка по умолчанию была изменена. j.Убедитесь, что в графе Log on as напротив Task Scheduler установлено значение Local System. k.Убедитесь, что в списке есть MOM. Примечание: система Microsoft Operations Manager (MOM) - одна из составляющих Forefront Client Security. Агент MOM устанавливается при инсталляции MOM. Прежде чем развертывать клиента, отключите все запущенные Примечание: Помимо этого на клиентских машинах Microsoft Forefront запущены сервисы l.Убедитесь, что в списке есть Microsoft Forefront Client Security Antimalware Service и Microsoft Forefront Client Security State Assessment Service. |
| 1. Изучите |
Примечание: Администрирование Forefront Client Security осуществляется посредством консоли Примечание: Это упражнение выполняется на машине SEA-DCFCS-01 a.На Примечание: интерфейс в виде панели позволяет получить обзор состояния сети. Можно видеть процентное соотношение количества нормально работающих компьютеров к числу машин с обнаруженными проблемами. В верхнем левом углу отображается количество управляемых компьютеров. b.Определите местонахождение Примечание: этот элемент позволяет мгновенно увидеть долю (в %) компьютеров, которые сообщают об ошибках / сообщают об отсутствии ошибок / не отвечают на запрос. c.Определите местонахождение таблиц Reporting Issues, Reporting No Issues и Not Reporting. d.Определите местонахождение таблицы Issues. Примечание: Таблица Issues сообщает о количестве неразрешенных проблем, вызванных наличием троянских программ, уязвимостей, устаревших политик и предупреждений. e.Определите местонахождение таблицы 14-Day History. Примечание: 14-дневная история позволит выявить тенденции (например, рост числа угроз со стороны троянских программ). f.Определите местонахождение таблицы Summary Reports. Примечание: Из этой консоли можно получить доступ ко всем предупреждениям и отчетам. Позже мы ознакомимся с ними более подробно. g.Перейдите на вкладку Policy Management. Примечание: вкладка Policy Management позволяет создавать новые и редактировать существующие политики, а также развертывать их на клиентских машинах. h.Вернитесь на вкладку Dashboard. Примечание: Сообщения соответствуют новым и активным предупреждениям MOM. Встроенные ссылки позволяют открывать консоль Microsoft Operations Manager Operator. i.На панели Notifications выберите There are 1 new Client Security Alerts in Microsoft Operations Manager. Примечание: может отображаться > 1 Client Security Alert или 0 Alert. Примечание: как мы уже упоминали, FCS использует MOM как платформу для выдачи предупреждений. Мы можем ограничить просмотр предупреждений, задав конкретную машину. j.Откроется окно Microsoft Operations Manager 2005 - Operator Console - ForefrontClientSecurity. Определите местонахождение окна Alerts. Примечание: если предупреждение повторяется, MOM не добавляет новую строку в таблицу, расположенную в окне Alerts. Вместо этого исходная строчка обновляется в соответствии с новой информацией о событии. В консоли MOM Operator можно просматривать информацию о предупреждениях, включая время возникновения первого и последнего события из одной и той же категории. k.Двойным щелчком кликните по непустой строчке в окне Alerts. l.На вкладке Properties найдите строчку Time of Last Event. Примечание: более подробно MOM будет рассмотрен в другом упражнении. m.Закройте Microsoft Operations Manager 2005 - Operator Console - ForefrontClientSecurity. |
В этом упражнении мы создадим политику Forefront . Мы проиллюстрируем процесс Forefront с использованием на клиентских машинах.
| Задача | Инструкции |
|---|---|
| 1. Проверьте наличие компонентов сервера | Примечание: Политики можно обновлять и переустанавливать в любое время, однако в идеале стоит создать их до развертывания клиентов, с тем чтобы клиенты при запуске стартовали под специализированными политиками, а не политиками с установками по умолчанию. Если до инсталляции агентов на клиентские машины специализированные политики не были созданы, то при первоначальном сканировании они будут проигнорированы. Примечание: Это упражнение выполняется на машине SEA-DCFCS-01 a.В окне Forefront Client Security выберите вкладку Policy Management. Примечание: Создание политики до установки клиентских модулей на машины позволяет указать настройки, которые не будут конфликтовать с существующими программными продуктами для обеспечения бизнес-потребностей и безопасности, а также гарантировать, что сканирование на наличие троянов и других проблем с безопасностью будет производится с нужной периодичностью и покрывать требуемую область памяти. Примечание: Политики могут применяться к организационным единицам (OU), группам безопасности или целому домену. К одному компьютеру нельзя применить несколько политик. К компьютерам, не покрывающимся ни одной специализированной политикой, применяется политика, заданная по умолчанию. b.Нажмите New. c.Появится диалоговое окно New Policy. В поле Name введите Contoso Domain Policy. Примечание: Параметры защиты клиентских машин устанавливаются на вкладке Protection . Включение и выключение d.Перейдите на вкладку Protection. e.Найдите элемент Virus Protection f. В выпадающем списке выберите опцию User Controlled. Примечание: При выставлении значения User Controlled для защиты от вирусов или шпионского ПО пользователь получает возможность активировать и отключать сканирование в режиме реального времени, а также устанавливать режим запланированных проверок. g.Найдите элемент Spyware Protection h. В выпадающем списке выберите опцию On. i. Найдите элемент Malware scanning. Примечание: на вкладке Protection можно отключить сканирование в режиме реального времени или изменить периодичность запланированных проверок Примечание: Можно настроить запуск быстрого сканирования, требующего меньших ресурсов и проверяющего только области, подвергающиеся наибольшему риску заражения k.Установите флаг напротив Run a Quick Scan at set interval (hours). l.Нажмите Scan at this time. m.Определите местонахождение элемента If scan was not run when scheduled, run it as soon as possible. Примечание: Оценка безопасности системы всегда контролируется администратором. Можно произвести настройки, позволяющие запускать сканирование как можно быстрее в том случае, если в запланированное время его выполнить не удалось (например, с том случае, когда в установленное для сканирования время компьютер был выключен). n.Перейдите на вкладку Advanced Примечание: Вкладка Advanced позволяет управлять настройками сканирования. Например, можно указать, должен ли клиент перед началом сканирования запрашивать обновления, а также задать периодичность регулярных запросов обновлений. o.Определите местонахождение элемента Malware definition updates. p.Найдите элемент Check for updates on Microsoft Update when WSUS is unavailable. Примечание: В случае недоступности сервера WSUS клиенты могут напрямую обращаться к сайту Microsoft Update за последними обновлениями. q.Найдите элемент Malware scan options. Примечание: Механизм поиска вредоносного ПО может использовать и эвристические методы для обнаружения подозрительных файлов, сигнатуры которых не содержатся в базе описаний вредоносного ПО. Примечание: из-за наличия ложных срабатываний предусмотрена возможность настройки "степени доверия" к результатам работы эвристических методов: "оптимистический" подход (считать подозрительные файлы безвредными) и "пессимистический" (считать зараженными) r.В выпадающем списке выберите опцию Infected. Примечание: При наличии файлов или директорий, которые не нужно подвергать сканированию, их имена можно указать в списке исключений. s.Найдите элемент File and folder paths и нажмите Add. t.В диалоговом окне Exclude Path введите C:\data\special\. u.Нажмите OK. v.Найдите элемент User can change settings, schedule scans, start scans, view scan results, and respond to prompts. Примечание: Можно расширить возможности пользователя по конфигурированию FCS. Для этого в области Client optionsнужно выбрать уровень контроля за работой программы w.Найдите элемент User can view system tray icon and associated status messages. Примечание: Минимальный уровень доступа блокирует попытки пользователя изменить установки FCS. Пользователи видят только иконку в области пиктограмм панели задач и статусные сообщения, сгенерированные FCS. Они не могут менять установки сканирования и просматривать отчеты о результатах. x.Поставьте флажок в поле Allow access to administrators only. Примечание: При установке флажка Allow access to administrators only пользователи с правами администраторов будут иметь доступ к возможностям FCS. Эта опция будет работать по-разному в зависимости от того, какой установлен уровень пользовательского доступа (стандартный или минимальный). В случае стандартного доступа установка этого флага приведет к тому, что доступ к интерфейсу FCS смогут получить только пользователи с административными привилегиями (фактически они будут иметь минимальный уровень доступа). В случае стандартного доступа установка флага позволит пользователям с правами администратора вмешиваться в работу Client Security Agent исключительно посредством редактирования реестров, но не через пользовательский интерфейс. y.Найдите элемент Allow users to add exclusions and overrides. Примечание: в случае установки флажка "Allow users to add exclusions and overrides "пользователи получают возможность исключать определенные программы из сканирования и в некоторых случаях подменять заданные по умолчанию действия при обнаружении вредоносного ПО. Примечание: описания угроз от вредоносного ПО в Client Security сопровождаются перечнем действий, которые должны быть предприняты в случае их возникновения. Как правило, эти предписания являются приемлемыми, но предусмотрена возможность поменять заданную по умолчанию реакцию на определенные угрозы (в т.ч. учитывая уровень опасности и категорию угрозы). z.Перейдите на вкладку Overrides. aa.В области Overrides based on malware threat нажмите кнопку Add. bb.Нажмите < Select threat >. cc.Нажмите Unknown. Примечание: Реакция по умолчанию на угрозу этого типа - игнорирование. Однако мы можем переопределить ее и потребовать помещать файлы, несущие неизвестный тип угрозы, в карантин. dd.Нажмите < Select action >. ee.Нажмите Quarantine. Примечание: В области Overrides based on category and severity мы можем переопределять заданную по умолчанию реакцию для вредоносного ПО, с которым связан определенный уровень угрозы или определенный тип. ff.В области Overrides based on category and severity, gg.Нажмите < Select classification >. hh.Нажмите Category. Примечание: к примеру, чтобы немедленно удалять файлы "adware", нужно добавить новую запись, указав в качестве категории adware и в качестве действия Remove from the Override Response Примечание: В том случае, когда к определенному экземпляру вредоносного ПО относится переопределенный алгоритм действий при обнаружении любого вредоносного ПО и переопределенный алгоритм действий при обнаружении вредоносного ПО определенной категории или уровня угрозы, приоритет имеет первый алгоритм. ii.Нажмите < Select value >. jj.Нажмите Adware. kk.Нажмите < Select Action >. ll.Нажмите Remove. Примечание: FCS позволяет администратору получать доступ к критической информации, не отвлекаясь на маловажные предупреждения. Количество предупреждений, отображаемых FCS сервером, может быть настроено вручную mm.Перейдите на вкладку Reporting. nn.Перетащите ползунок Alert level на уровень Alert Level 4 - High. Примечание: степень угрозы возрастает с порядковым номером, уровень 4 - второй по критичности. Примечание: Создана политика, которую можно разворачивать на клиентских машинах. oo.Нажмите OK. pp.Убедитесь в наличии строки Contoso Domain Policy. |
| 2. Разверните вновь созданную политику на компьютерах в сети | Примечание: Наша вновь созданная политика еще не развернута. До тех пор, пока это не сделано, политика не оказывает никакого виляния на клиентские машины. Примечание: Это упражнение выполняется на машине SEA-DCFCS-01 a.Выберите строку Contoso Domain Policy. b.Нажмите кнопку Deploy на Примечание: С использованием Active Directory политика может быть развернута на уровне либо организационных единиц, либо групп безопасности. Также есть возможность экспортировать политику в файл и установить на компьютер с использованием программы FCSLocalPolicytool. Экспортированная политика представляет собой набор записей в реестре, сохраненных в файле .reg c.Появится диалоговое окно Deploy. Нажмите Add OU. d.Появится диалоговое окно Active Directory Примечание: Чтобы добавить или заменить политику на уровне домена, используйте команду "Add OU" и выберите домен. e.Нажмите OK. f.Нажмите Deploy. |
3. Разверните на клиентских машинах |
Примечание: Теперь можно установить FCS на клиентских машинах. Для этого используется инсталлятор clientsetup.exe. В этом упражнении мы установим FCS простым локальным запуском инсталлятора на клиентской машине. Примечание: Это упражнение выполняется на машине SEA-WS-01 a.На b.Появится окно командной строки Command Prompt. Разверните это окно до максимального размера. Примечание: есть возможность передавать инсталлятору Clientsetup.exe параметры с использованием ключей. Мы будем использовать ключ /CG, чтобы указать группу управления MOM, к которой будет принадлежать этот клиент. Ключ /MS позволяет указать сервер FCS , к которому будет подключаться клент. Примечание: Кроме того, clientsetup имеет 2 необязательных параметра. Ключ /I переопределяет заданную по умолчанию директорию установки. Ключ /L указывает имя директории, куда будут помещены лог-файлы, сгенерированные во время инсталляции. Примечание: Clientsetup устанавливает на компьютер новые сервисы. Во-первых, это MOM Agent, который позволяет клиенту взаимодействовать с MOM сервером, отправляя периодические контрольные сообщения и статусную информацию, а также обеспечивая MOM-серверу доступ к журналу событий и предупреждениям на стороне клиента.
Кроме того, устанавливаются два FCS-агента. Функциями агента Примечание: Три агента реализованы в виде сервисов и могут быть удалены с помощью интерфейса Add or Remove Programs на панели управления. c.Введите CD C:\TechNet Content\SEC-07\Demos\Demo Files\Client и нажмите клавишуENTER.d.Введите Clientsetup /CG forefrontclientsecurity /MS SEA-DCFCS-01 и нажмите клавишу ENTER. Примечание: установка займет около двух минут. Примечание: для развертывания агентов на клиентских машинах в больших сетях существуют различные возможности ( к примеру, подойдет программа Systems Management Server , или SMS). Другой вариант - групповые политики. Однако в данном случае инсталлятор имеет формат исполняемого файла (.exe), а не MSI, поэтому пришлось бы написать скрипт. e.Дождитесь появления сообщения " Installation Completed Successfully". Примечание: по завершении инсталляции в области пиктограмм панели задач появится иконка FCS f.Убедитесь в наличии иконки Примечание: Чтобы закончить процесс установки, выполните перезагрузку компьютера. g.Перезагрузите SEA- |
| 4. Создайте политику на уровне |
Примечание: В данный момент машина SEA-WS-01 работает под политикой Contoso, развернутой на уровне всего домена. FCS позволяет более тонко настраивать области действия политик. Мы развернем новую политику в рамках одной организационной единицы - финансовой группы. Примечание: Это упражнение выполняется на машине SEA-DCFCS-01 a.В окне Microsoft Forefront Client Security перейдите на вкладку Policy Management. Примечание: Это позволяет указать настройки, которые не будут конфликтовать с существующими программными продуктами для обеспечения бизнес-потребностей и безопасности, а также гарантировать, что сканирование на наличие троянов и других проблем с безопасностью будет производится с нужной периодичностью и покрывать требуемую область памяти. Примечание: Политики могут применяться к организационным единицам (OU), группам безопасности или целому домену. К одному компьютеру нельзя применить несколько политик. К компьютерам, не покрывающимся ни одной специализированной политикой, применяется политика, заданная по умолчанию. b.Нажмите New. c.Появится диалоговое окно New Policy. В поле Name введите Finance Policy. Примечание: наша цель - разрешить пользователям из группы Finance доступ к пользовательскому интерфейсу FCS. Они получат возможность выполнять на своих компьютерах мгновенное сканирование и изменять некоторые настройки. d.Перейдите на вкладку Advanced. e.Установите флаг для опции User can change settings, schedule scans, start scans, view scan results, and respond to prompts. Примечание: Политика создана и готова для развертывания. f.Нажмите OK. g.Убедитесь, что в таблице появилась новая строка - Finance Policy. |
| 5. Разверните созданную политику уровня организационного |
Примечание: Политика Finance, которую мы только что создали, еще не развернута. Нам нужно указать организационную единицу (OU) или группу безопасности, к которой она будет применяться. Примечание: Это упражнение выполняется на машине SEA-DCFCS-01 a.Выберите Finance Policy. b.На Примечание: Политика применим к организационной единице Finance OU. На всех машинах, входящих в данное организационное подразделение, при обновлении групповых действие заданной на уровне домена политики Constoso будет отменено. c.Появится диалоговое окно Deploy. Нажмите Add OU. d.Появится диалоговое окно Active Directory. Разверните Contoso и выберите Finance. Примечание: теперь можно развертывать политику. e.Нажмите OK. f.Нажмите Deploy. g.Нажмите Continue. |
| 6. Убедитесь в корректности работы новой политики | Примечание: обновление и развертывание групповых политик происходит согласно заданной частоте обновлений. Как правило, перезагрузка компьютера при этом не требуется. Примечание: Это упражнение выполняется на машине SEA-WS-01 a.Зайдите на машину SEA-WS-01 под учетной записью Contoso\Administrator b. В области пиктограмм панели задачдвойным щелчком кликните по иконке Forefront Client Security.(обратите внимание, что открыть Forefront Client Security вы не можете) Примечание: SEA-WS-01 входит в группу Finance. В данный момент действует политика по умолчанию на уровне домена. Она не позволяет пользователю взаимодействовать с Forefront. При осуществлении щелчка на пиктограмме Forefront Client Security пользователь получает сообщение о том, что работой программы управляет системный администратор. c.Ознакомьтесь с Примечание: Поскольку политика была развернута на уровне организационной единицы, для принудительного обновления групповой политики можно использовать GPUpdate /force. При развертывании политики на уровне группы безопасности можно перезагрузить компьютер или подождать, пока политика обновится автоматически согласно заданной частоте обновлений. Команда "gpupdate /force" не позволяет обновлять политики на уровне групп безопасности. d.На f.В командной строке наберите GPUpdate /force и нажмите клавишу ENTER. Примечание: политика Finance отличается от заданной по умолчанию и обеспечивает пользователю доступ к интерфейсу FCS клиента. Как только политика вступила в силу, возможность открыть приложение стала доступна. g.Закройте окно Command Prompt. h. В области пиктограмм панели задачдвойным щелчком кликните по иконке Forefront Client Security. i.Откроется окно Microsoft Forefront Client Security Разверните это окно до максимального размера. Примечание: Пользователь может инициировать сканирование безопасности по своему усмотрению. j.Нажмите Scan. k.Дождитесь появления сообщения Scanning your computer. |
В этом упражнении мы с использованием тестового вируса вызовем появление предупреждения. Затем мы применим Forefront и Microsoft для остледивания и реагирования на предупреждения.
| Задача | Инструкции |
|---|---|
| 1. Проверьте наличие компонентов сервера | Примечание: Предупреждения генерируются в зависимости от уровня опасности конкретной угрозы или обнаруженной уязвимости. Уровень критичности предупреждения, который может быть установлен для каждой политики, определяет условия выдачи предупреждений для группы машин. В предыдущем упражнении политика выдачи предупреждений на машине SEA-WS-01 была задана через групповую политику для организационной единицы Finance Примечание: Это упражнение выполняется на машине SEA-WS-01 a.На b.Откроется окно My Computer. Разверните это окно до максимального размера. c.Прейдите к папке C:\Technet Content\SEC-07\Demos\Demo Files. Примечание: в данном упражнении мы будем использовать тестовый файл EICAR, который представляет собой безобидную текстовую строку, большинством d.Правой кнопкой мыши вызовите контекстное меню на файле Readme.htm и выберите опцию Copy. e.Закройте Windows Explorer.Примечание: Если удалить из этого файла первые три символа, он будет соответствовать по сигнатуре тестовому вирусу EICAR test virus. f.Правой кнопкой мыши вызовите контекстное меню наg.Правой кнопкой мыши вызовите контекстное меню на файле Readme.htm и выберите опцию Edit. h.Откроется окно Readme - Notepad. Разверните это окно до максимального размера. i.Удалите в начале Примечание: При сохранении файла сканер FCS в режиме реального времени проверяет его по известной базе сигнатур злонамеренного ПО, а также эвристическими методами оценивает его поведение на соответствие шаблону поведения вредоносного ПО. j.Закройте окно Readme - Notepad. k.Появится диалоговое окно Notepad с Примечание: FCS мгновенно выявляет вирусную угрозу и, поскольку мы дали пользователю доступ к интерфейсу FCS, выводит предупреждение с предложением удалить файл. l.Ознакомьтесь с Примечание: Если пользователь не отреагирует на предупреждение, в соответствии с настройками администратора файл будет автоматически удален. m.Правой кнопкой мыши вызовите контекстное меню на иконке Forefront Client Security в области пиктограмм панели задач и выберите опцию Open. n.Откроется окно o.Нажмите Review items detected by real-time protection. p.Нажмите Apply actions. |
| 2. Ознакомьтесь с предупреждением | Примечание: В этом упражнении мы более подробно рассмотрим возможности FCS по созданию отчетов. Примечание: Это упражнение выполняется на машине SEA-DCFCS-01. a.Перейдите на вкладку Dashboard. b.Чтобы обновить отображаемую в консоли информацию, нажмите F5. c.Убедитесь в появлении предупреждения Malware detected. Примечание: Новые предупреждения отображаются на панели Notifications. Строка содержит ссылку на подробную информацию в Microsoft Operations Manager. d.На панели Notifications выберите There are 1 new Client Security Alerts вокне Microsoft Operations Manager. Примечание: может отображаться > 1new Client Security Alert. Примечание: интерфейс MOM включает инструменты на панели Task, позволяющие анализировать и разрешать проблемы, а также осуществлять подключение к удаленному рабочему столу и просмотр событий на компьютере, выдающем предупреждения. e.Откроется окно Microsoft Operations Manager 2005 - Operator Console - ForefrontClientSecurity.. Разверните это окно до максимального размера. f.На панели Alerts выполните Примечание: предупреждения Microsoft Operations Manager хранятся в базе данных MOM и постоянно обновляются. MOM собирает информацию о компьютерах, генерирующих предупреждения. Примечание: усовершенствованное средство мониторинга позволяет FCS отслеживать статус угроз в организации. g.На панели Alert Details - 1 Alert на вкладке Properties найдите элемент Description. Примечание: Поскольку угроза была ликвидирована, мы можем подтвердить получение предупреждения. h.На панели Alerts правым щелчком вызовите контекстное меню на предупреждении и выберите опцию Set Alert Resolution State и в выпадающем меню второго уровня выберите Acknowledged. |
3. Используйте для |
Примечание: MOM включает несколько консолей. Операторская консоль предназначена для персонала, не занятого администрированием MOM, однако вовлеченного в процесс мониторинга действий, выполняемых администраторами Operations Manager. MOM 2005 распределяет управляемые компьютеры по группам, причем один и тот же компьютер может входить сразу в несколько групп. Группы создаются с использованием администраторской консоли MOM. Примечание: Это упражнение выполняется на машине SEA-DCFCS-01. a.Откройте выпадающий список Group на Примечание: окно операторской консоли состоит из нескольких частей. Панель навигации, расположенная слева, используется для выбора действия. b.Найдите элемент Alert Views Примечание: выбор в древовидной структуре элемента представления данных c.На панели Alert Views разверните элемент Microsoft Forefront Client Security. d.Кликните по дочернему элементу Alerts. Примечание: панель вывода результатов, расположенная вверху по центру, отобразит результаты фильтрации после изменения критериев e.На панели Alert выберите строку с информацией о предупреждении, появление которого мы вызвали в прошлой лабораторной работе. Примечание: панель Details, расположенная под панелью отображения результатов, предоставляет доступ к более подробной информации о выбранном элементе. К примеру, если вы анализируете предупреждение, то на разных вкладках панели отобразится информация из базы знаний и история предупреждения. f.На панели Alert Details выберите вкладку Product Knowledge. Примечание: MOM - инструмент мониторинга уровня предприятия, позволяющий администраторам сохранять корпоративные знания о событиях в форме, доступной другим операторам. g.Перейдите на вкладку Company Knowledge. h.Нажмите Edit. i.Откроется окно Company Knowledge Base. j.Выделите текст Enter your company-specific knowledge here… и наберите Outbreak caused by user installation of tryme.exe. k.Нажмите OK. Примечание: Справа расположена панель Tasks. С ее помощью можно выполнять скрипты, команды, SQL-операции и запускать другие приложения на контролируемом сервере. l.Найдите панель Tasks в правой части экрана. Примечание: FCS взаимодействует с MOM как пакет управления ("Management Pack"). "Management pack" представляет собой набор правил, задач, групп компьютеров, баз знаний и специализированных отчетов. Microsoft выпускает такие пакеты управления для разнообразных продуктов: SQL Server, Exchange Server, Active Directory. Независимые разработчики тоже создают пакеты управления MOM для таких продуктов, как VMWare, Citrix и HP StorageWorks. Примечание: Обычно категории навигации каждой панели соответствуют элементам пакета управления. Чтобы увидеть подкатегорию, нужно пройти путь к ней, заданный установленными пакетами управления. m.В панели Примечание: Представление данных State Monitoringотображает статус компьютеров, сервисов и компонентов MOM. Состояние агрегирует в себе все предупреждения, связанные с конкретным объектом. n.На панели Примечание: вид операторской консоли изменится: некоторые панели будут спрятаны и появятся новые панели. o.В горизонтальном меню нажмите View -> Tasks pane. Примечание: представление данных State Monitoring предоставляет быстрый высокоуровневый обзор "состояния здоровья" сети. Можно быстро оценить статус серверного диска, агента, операционной системы и запущенных сервисов. p.В панели States выберите строчку SEA-WS-01. q.Передвиньте горизонтальную Примечание: Панель Details быстро обновляется, отображая информацию о предупреждениях, событиях или последних периодических контрольных сообщениях от агентов ("heartbeat"). r.Ознакомьтесь с содержимым панели State Details - Computer: SEA-WS-01, расположенной в самом низу окна по центру Примечание: двойной щелчок на сервере приведет к отображению истории предупреждений на этом компьютере. s.В панели отображения результатов выполните t.Перейдите на панель Alert Details. Примечание: События - более подробная подборка информации, чем предупреждения, однако при этом она содержит больше "шума". Как уже упоминалось, отображение информации подчиняется правилам управляющих пакетов. u.В панели v.Перейдите на панель результатов Примечание: Вкладка Performance предоставляет быстрый обзор показателей производительности сервера, в т.ч. индикаторов использования памяти и процессоров. Management Packs включают правила управления производительностью. w.В панели x.Если в древовидном элементе на панели Performance Views не развернут узел All: Performance Views выполните на нем щелчок и выберите дочерний элемент Performance. y. На панели Performance нажмите Select Counters. Примечание: просмотрите правила управления производительностью SQL Server 2000 для отслеживания количества подключений в секунду и обращений к кэшу для базы OnePoint. z.На панели результатов отметьте галочкой Server Raw Bytes Transmitted. aa.Нажмите кнопку Draw Graph на самом верху панели. bb.Изучите диаграмму на панели результатов. Примечание: Чтобы было удобнее рассматривать диаграмму, вам может потребоваться уменьшить панель Details. Примечание: на вкладке Computers предупреждения сгруппированы по компьютеру. Это самый быстрый способ найти информацию о конкретном узле. Вкладка Computer Details Attributes отображает детали агентов и версии операционных систем, установленных на компьютере. cc.На панели dd.В древовидном элементе выберите элемент Computers. ee. На панели отображения результатов выберите SEA-DCFCS-01. ff.Изучите содержимое панели Detail, расположенной в самом низу окна по центру. gg.Перейдите на вкладку Rule Groups. Примечание: Можно видеть, какие группы правил применяются к компьютеру SEA-DCFCS-01 hh.Перейдите на вкладку Computer Groups. Примечание: вкладка Computer Groups показывает, каким группам компьютеров принадлежит машина SEADCFCS-01. При развертывании пакетов управления происходит опрос агентов, и в случае удовлетворения заявленным критериям компьютер включается в группу. ii.Перейдите на вкладку Roles. Примечание: вкладка Roles соответствует не ролям Microsoft Windows, таким как DNS сервер, а ролям MOM. Поскольку мы рассматриваем MOM -сервер, то отображаются как агентские, так и серверные роли. jj.Чтобы просмотреть все роли, передвиньте вертикальную kk.На панели Примечание: представление Diagram - возможность, появившаяся в версии MOM 2005. Она полностью настраиваемая, динамическая и может быть экспортирована в Visio. Каждая иконка показывает "состояние здоровья" сервера. В нашем случае диаграмма примитивная, поскольку в сети всего два сервера. В более общем случае это представление оказывается полезным для мгновенной оценки статуса контролируемых систем. ll.Перейдите на панель результатов. Примечание: Представление может быть настроено в соответствии с потребностями и задачами пользователя. К примеру, можно отображать критические ошибки на компьютерах, входящих в группу Seattle. Примечание: Специализированное представление может отображать любые элементы, видимые из панели навигации и соответствующие заданным условиям. mm.На панели nn. Правой кнопкой мыши вызовите контекстное меню на постом дереве и выберите опцию New -> Alerts View. Примечание: Укажите параметры специализированного представления. oo.Появится мастер Create New - Alerts View. В окне списка выберите вариант New Alerts from a specified source. pp.Нажмите Next. Примечание : Используя мастер, проверьте критерии просмотра. Мы создаем представление для предупреждений, которое должно отображать только критические ошибки. qq.Уберите флажок напротив from a specified source. rr.Поставьте флажок напротив with specified alert severity. Примечание: Укажите критические ошибки. Для этого используется параметр уровня угрозы. Это важная особенность MOM, позволяющая исключить "шум" из информации, отображаемой для оператора. Создав представление, отображающее только критические ошибки, оператор избавит себя от необходимости "вручную" выбирать важную информацию из потока. Уровни угроз задаются в правилах. ss.В поле View Description нажмите на выделенный синим цветом и подчеркнутый текст specified alert. tt.Появится диалоговое окно Severity.Поставьте флажок напротив Critical Error. uu.Нажмите OK. Примечание: Specify new and acknowledged errors. As part of the workflow of MOM, an operator can see whether another operator has already identified an alert. This is another way MOM 2005 tunes alerts for relevance. vv.В поле View Description нажмите на выделенный синим цветом и подчеркнутый текст New next to Resolution State. ww.Появится диалоговое окно Resolution State.Обратите внимание, что флажок напротив New установлен по умолчанию. xx.Поставьте флажок напротив Acknowledged и нажмите OK. yy.Нажмите Next. Примечание: Введите название и описание нового отображения. В поле View Name укажите "New Critical Errors". Операторы будут его использовать для просмотра только самых критических проблем. zz.Появится страница Specify the name and description for this view. В поле View Name введите New Critical Errors. aaa.Нажмите Finish. Примечание: Если в сети обнаружены критические ошибки, вы сможете их моментально увидеть при помощи представления New Critical Errors. bbb.Перейдите на панель New Critical Errors. ccc.В навигационной панели выберите State. Примечание: если на одной и более машинах выполняются запланированные процедуры обслуживания, вы можете перевести эти машины в режим обслуживания и указать, когда следует возобновить отслеживание состояния этих компьютеров. В период нахождения машины в режиме Maintenance с нее продолжает поступать информация о событиях, однако соответствующие записи автоматически переводятся в состояние resolved. ddd.Правой кнопкой мыши вызовите контекстное меню на строчке SEA-WS-01 и выберите опцию Put Computer in Maintenance Mode. eee.Появится диалоговое окно Maintenance Mode. Обратите внимание на поле Number of minutes,позволяющее задать период, в течение которого компьютер будет находиться в режиме Maintenance. fff.Нажмите Cancel. |
В этом упражнении мы увидим, каким образом Forefront использует отчеты для информирования администратора о "здоровье" сети и проблемах на клиентских компьютерах.
| Задача | Инструкции |
|---|---|
| 1. Просмотрите отчет о состоянии |
Примечание: FCS разработан, чтобы сделать информацию интуитивно понятной. FCS включает несколько предустановленных отчетов для оценки состояния сети. Примечание: В данном случае названия панелей являются ссылками на более детальную информацию по соответствующему вопросу. Примечание: Это упражнение выполняется на машине SEA-DCFCS-01 a.В окне b.Определите местоположение ссылки Vulnerability detected. Примечание: консоль Microsoft Forefront Client Security Management содержит ссылки на разнообразные отчеты о статусе безопасности сети. Просматривая эти отчеты, можно проверить, разворачивают ли политики компоненты Client Security, выполняется ли сканирование безопасности, распространяются ли обновления сигнатур угроз и происходит ли сбор информации о предупреждениях и других событиях с клиентских машин. c.Определите местоположение ссылки Security Summary. Примечание: Эта ссылка расположена на крайней правой панели и может не уместиться в окне. Подвигайте курсором мыши над названием "S…", чтобы увидеть полное название во всплывающей подсказке Примечание: отчет о состоянии безопасности системы - многомерный отчет, отображающий результаты оценки безопасности всех клиентов FCS. d.Нажмите на ссылку Security State Assessment. e.Откроется окно Report Manager - Windows Internet Explorer.Разверните это окно до максимального размера. Примечание: интерфейс отчета должен быть знаком администраторам Microsoft Operations Manager 2005. Для создания и просмотра отчетов в FCS применяются возможности MOM Reporting Примечание: Отчет можно настроить на отображение информации только о компьютерах, подчиняющихся определенной политике f.Убедитесь, что в выпадающем списке Policy указано значение All Computers. g.В выпадающем списке Policy выберите Finance Computers. Примечание: По умолчанию период охвата отчета - 24 ч, но можно расширить его до 48 ч или 72 ч. h.Убедитесь, что в выпадающем списке Time Span указано значение на 24 hours. i.В выпадающем списке Time Span выберите 48 hours. Примечание: Microsoft Security Response Center (MSRC) - это ядро тщательно спроектированной и часто обновляемой системы оперативной системы безопасности мирового масштаба, созданной с целью обеспечения защиты пользователей продуктов Microsoft от уязвимостей ПО. MSRC был учрежден в 1996 г. и реализует свою миссию следующим образом. Во-первых, оперативная группа постоянно ищет информацию об обнаруженных брешах в безопасности продуктов и публикует ее в регулярных бюллетенях. Во-вторых, отслеживаются инциденты нарушения безопасности и пользователям оказывается своевременная помощь. j.Убедитесь, что в выпадающем списке Group By указано значение Application. Примечание: Можно упорядочить информацию в отчете по применяемой политике. Для этого в выпадающем списке Group By выберите значение Policy. k.Нажмите на кнопку View report. Примечание: Теперь мы можем более детально ознакомиться с отчетом о состоянии безопасности системы , расположенный справа от New Subscription. , расположенный ниже кнопки View Report Примечание: MSRC использует рейтинги критичности, чтобы помочь администратору определить степень срочности установки обновлений для обнаруженных уязвимостей. Инциденту присваивается один из уровней угрозы: низкий, средний, серьезный, критический. Категории MSRC берет из сигнатур, поставляемых с FCS-сервером. Администраторы таким образом получают доступ к результатам исследований команды MSRC в области идентификации сетевых угроз и реагирования на них. n. Найдите секцию High Score Computers by MSRC Severity. Примечание: Сканирование состояния Примечание: потенциальные уязвимости определяются на базе сигнатур уязвимостей, поставляемых с FCS сервером. o.Найдите секцию Vulnerabilities в нижней части отчета. p.Закройте окно Report Manager - Windows Explorer. |
| 2.Просмотрите отчет по компьютеру | Примечание: еще один полезный отчет позволяет получить срез состояния безопасности для конкретного компьютера Примечание: Это упражнение выполняется на машине SEA-DCFCS-01 a.На панели Summary Reports в окне Microsoft Forefront Client Security нажмите Computers Summary. Примечание: Этот отчет тоже можно настроить на отображение информации только о компьютерах, подчиняющихся определенной политике, а также задать период охвата. Отчет создается с использованием SQL Server Reporting на основе данных из базы MOM SQL Reporting. Visual Studio позволяет настроить отчет под нужды конкретной организации. b.Откроется окно Report Manager - Windows Internet Explorer. , расположенный справа от New Subscription. , расположенный ниже кнопки View Report Примечание: предустановленные отчеты, поставляемые с FCS, обеспечивают исчерпывающую визуализацию сетевых проблем. Таблица и диаграмма Computers Requiring Attention показывают количество компьютеров, на которых обнаружено вредоносное ПО и известные уязвимости. Помимо этого, отображаются ожидающие действия предупреждения и компьютеры, политики на которых не сбыли обновлены. e.Найдите секцию Computers Requiring Attention. Примечание: Чтобы отследить тенденции, подробный отчет включает 24-часовую и 30-дневную историю выдачи предупреждений, выявления уязвимостей, обнаружения вредоносного ПО и обновления политик. Computers with Issues, Last 24 hours. g.Найдите секцию Computers Reporting Security Alerts, (30 day History). Примечание: интересная особенность этих отчетов заключается в том, что они содержат ссылки на дополнительные отчеты. Таблица Computers with Issues содержит список машин, на которых обнаружены неразрешенные проблемы. Имя компьютера является ссылкой на более подробный отчет для этого компьютера в форме поиска деталей по идентификатору машины ("Computer Detail by ID") h.Найдите секцию Computers with Issues. i.Нажмите на ссылку SEA-WS-01. Примечание: отчет по конкретному компьютеру позволяет получить доступ к этому компьютеру. В свойствах указаны полное доменное имя, IP-адрес, MAC-адрес и Active Directory OU. j.Найдите секцию Computer Information. k.Ознакомьтесь с содержимым поля IP addresses. l.Ознакомьтесь с содержимым поля Organizational Unit (OU). Примечание: в отчете отображены статус FCS-клиента, в т.ч. время последнего обновления сигнатур вирусного и шпионского ПО. m.Ознакомьтесь с содержимым поля Virus Signatures Version. n.Ознакомьтесь с содержимым поля Spyware Signatures Version. Примечание: Мы можем увидеть, какую политику использует FCS клиент. o.Ознакомьтесь с содержимым поля Policy. Примечание: Отображаются результаты последней проверки на наличие вредоносного ПО и комплексной оценки безопасности системы. p.Ознакомьтесь с содержимым поля Last Malware Scan. q.Ознакомьтесь с содержимым поля Last Security State Assessment Scan. Примечание: анализируя проблемы на конкретной клиентской машине в динамике за некоторый период времени, мы можем установить наличие на компьютере определенной проблемы. Каждая полоса соответствует 24-часовому периоду и включает историю появления предупреждений, обнаружения уязвимостей и вредоносного ПО. Если один и тот же вирус был обнаружен несколько раз, каждое срабатывание системы безопасности будет учтено в статистике. Это позволит администратору оценить масштабы эпидемии. Повторяющиеся срабатывания могут свидетельствовать либо о неправильных действиях пользователя в отношении обнаруженной угрозы, либо о высокой опасности, исходящей от данного экземпляра вредоносной программы и требующей вмешательства администратора. r.Найдите секцию Issues over Time. Примечание: Чтобы проанализировать перечисленные инциденты более подробно, обратитесь к расположенной ниже секции отчета. Отображаются как детали инцидента, так и предпринятые действия. Для ясности таблицу можно отсортировать по действию, критичности или категории. s.Найдите секцию Malware. t.Найдите элемент управления отображением данных в отчете Group by: Action | Severity | Category. Примечание: уязвимости, обнаруженные в процессе оценки состояния безопасности системы, отображаются по дате сканирования. Если проблема не была решена протяжение определенного временного периода и все еще имеет место на момент анализа отчета, определите ее основную причину и разрешите ее при помощи MOM. В консоли MOM отображаются те же данные, что и в отчете о состоянии безопасности системы u.Найдите секцию Vulnerabilities. Примечание: можно более подробно ознакомиться с предупреждениями и событиями на клиентском компьютере. v.Найдите секцию Alert. w.Найдите секцию Events History. |
Приобрести навыки практического использования ПО , обеспечивающего защиту от вирусов и программ-шпионов для промышленных компьютеров, портативных компьютеров и серверных систем
Имена компьютеров, используемых в рамках этой лабораторной работы:

Пароль к учетной записи администратора: P@ssw0rd
В результате выполнения лабораторной работы студенты научились:
В этом упражнении мы проконтролируем наличие компонентов односерверной Forefront
Security ( ), а также выполнение условий, необходимых для его работы. Мы рассмотрим компоненты не только сервера, но и клиента.
| Задача | Инструкции |
|---|---|
| 1. Проверьте наличие компонентов сервера | Примечание: Для корректной работы системы Forefront Client Security Server (FCS) должен выполняться ряд условий, в т.ч. должны быть запущены нексколько сервисов. В данном упражнении мы увидим взаимосвязь этих условий. Примечание: Это упражнение выполняется на машине SEA-DCFCS-01 a.На b.Появится окно Add or Remove Programs. Разверните это окно до максимального размера. Примечание: Необходимо, чтобы на сервере был установлен компонент Microsoft .NET Framework 2.0, т.к. Forefront работает поверх этой программной платформы. Версия 2.0 была выпущена в ноябре 2005 г и доступна на сайте Microsoft для бесплатной загрузки. c.Убедитесь, что в списке есть Microsoft .NET Framework 2.0. Примечание: FCS использует Internet Information Services (IIS) как платформу для Web-сервисов. e.Появится мастер установки Windows Components Wizard. Выберите Application Server и нажмите на кнопку Details. f.Появится диалоговое окно Application Server. Выберите ASP.NET. Примечание: Перед установкой FCS убедитесь в том, что в параметрах установки IIS активированы ASP.NET и FrontPage 2002 Server Extensions. g.Выберите Internet Information Services и нажмите на кнопку Details. h.Появится диалоговое окно Internet Information Services (IIS). Убедитесь, что в списке есть FrontPage 2002 Server Extensions. Примечание: Мы уже позаботились о том, чтобы это условие работы FCS было выполнено. i.Трижды нажмите Cancel. j.Закройте окно Add or Remove Programs. Примечание: Чтобы автоматически передавать политику на клиентские компьютеры, FCS использует консоль Group Policy Management Console (GPMC). GPMC обладает простым и удобным интерфейсом для распространения, редактирования и сохранения резервных копий групповых политик, а также генерации отчетов по в рамках домена. Наличие GPMCпозволяет автоматизировать управление групповыми политиками с помощью скриптов. Примечание: При администрировании Forefront непосредственной работы с консолью GPMC не предполагается. Используются предоставляемые GPMC возможности автоматизации. Примечание: Как мы увидим далее, Forefront использует GPMC для развертывания политик на клиенте, хотя то же самое можно сделать, экспортировав политику в файл и применив любой инструмент для развертывания программного обеспечения. Примечание: При наличии установленной консоли GPMC можно осуществлять администрирование политик на уровне описанных в Active Directory организационных единиц. k.Нажмите Start -> Administrative Tools -> Group Policy Management. Примечание: Чтобы получать и развертывать обновления для системы безопасности, FCS использует систему Примечание: Чтобы избежать необходимости подключения каждой пользовательской машины к Microsoft Update для загрузки обновлений, WSUS скачивает всего одну копию, затем определяет, на какие компьютеры требуется установить загруженное обновление и предоставляет администратору выбор: выполнить установку, отказаться от установки или удалить загруженное обновление с клиентских машин. l.Закройте окно Group Policy Management. m.На Примечание: На сервер было установлено обновление в виде Microsoft Management Console 3.0 - улучшенная версия консоли, необходимая для запуска Forefront Security console. Примечание: Консоль MMC сама по себе является не инструментом для администрирования, а платформой для интеграции таких инструментов. Непосредственно администрирование выполняется при помощи подключаемых компонентов (таких, как консоль Microsoft Forefront Security). Примечание: MMC 3.0 обладает более дружественным интерфейсом и лучшей стабильность по сравнению с версией MMC 2.0. n.Закройте o.На |
| 2. Проверьте наличие компонентов клиента | Примечание: Первым основным требованием для работы клиентского сервиса FCS является Microsoft Windows GDI+. Это API-интерфейс, позволяющий приложениям графику и форматированный текст как на мониторе, так и на принтере. Приложения на базе Microsoft Win32 API используют графические аппаратные возможности не напрямую, а через GDI+. В операционных системах Windows XP и Примечание: Это упражнение выполняется на машине SEA-WS-02. a.На b.Откроется окно Add or Remove Programs. Убедитесь, что в списке есть Windows Installer 3.1. Примечание: Для корректной инсталляции FCS-клиента на машине должен быть установлен Windows Installer 3.1. Как правило, на компьютерах, периодически обновляемых через Microsoft Update или c.Закройте окно Add or Remove Programs. Примечание: На компьютерах-клиентах FCS источник обновлений должен быть изменен (по умолчанию: Microsoft Update) на имя соответствующего WSUS сервера. d.Правой кнопкой мыши вызовите контекстное меню на ярлыке My Computer и выберите опцию Properties. e.В открывшемся окне перейдите на вкладку Automatic Updates. Примечание: Если клиент использует WSUS -сервер, локальная политика обновлений определяется через групповые политики, а не панель управления на клиенте. f.Обратите внимание, что опции управления обновлениями на вкладке Automatic Updates недоступны для изменения. g.Закройте окно Properties. Примечание: Необходимо, чтобы планировщик задач (сервис Task Scheduler) был должным образом сконфигурирован и запущен на момент развертывания Client Security на клиентских компьютерах. В том случае, если запланированные задачи в окне Scheduled Tasks были остановлены вручную, сервис останавливается и при следующем запуске компьютера не инициализируется автоматически. h.На i.Прокрутите страницу вниз и выберите Task Scheduler. Примечание: Сервис может не запускаться, если в его конфигурации не установлен параметр запуска под учетной записью локальной системы. По умолчанию во всех версиях Windows Task Scheduler настроен на запуск под локальной системой, поэтому проблемы могут возникнуть только в тому случае, если установка по умолчанию была изменена. j.Убедитесь, что в графе Log on as напротив Task Scheduler установлено значение Local System. k.Убедитесь, что в списке есть MOM. Примечание: система Microsoft Operations Manager (MOM) - одна из составляющих Forefront Client Security. Агент MOM устанавливается при инсталляции MOM. Прежде чем развертывать клиента, отключите все запущенные Примечание: Помимо этого на клиентских машинах Microsoft Forefront запущены сервисы l.Убедитесь, что в списке есть Microsoft Forefront Client Security Antimalware Service и Microsoft Forefront Client Security State Assessment Service. |
| 1. Изучите |
Примечание: Администрирование Forefront Client Security осуществляется посредством консоли Примечание: Это упражнение выполняется на машине SEA-DCFCS-01 a.На Примечание: интерфейс в виде панели позволяет получить обзор состояния сети. Можно видеть процентное соотношение количества нормально работающих компьютеров к числу машин с обнаруженными проблемами. В верхнем левом углу отображается количество управляемых компьютеров. b.Определите местонахождение Примечание: этот элемент позволяет мгновенно увидеть долю (в %) компьютеров, которые сообщают об ошибках / сообщают об отсутствии ошибок / не отвечают на запрос. c.Определите местонахождение таблиц Reporting Issues, Reporting No Issues и Not Reporting. d.Определите местонахождение таблицы Issues. Примечание: Таблица Issues сообщает о количестве неразрешенных проблем, вызванных наличием троянских программ, уязвимостей, устаревших политик и предупреждений. e.Определите местонахождение таблицы 14-Day History. Примечание: 14-дневная история позволит выявить тенденции (например, рост числа угроз со стороны троянских программ). f.Определите местонахождение таблицы Summary Reports. Примечание: Из этой консоли можно получить доступ ко всем предупреждениям и отчетам. Позже мы ознакомимся с ними более подробно. g.Перейдите на вкладку Policy Management. Примечание: вкладка Policy Management позволяет создавать новые и редактировать существующие политики, а также развертывать их на клиентских машинах. h.Вернитесь на вкладку Dashboard. Примечание: Сообщения соответствуют новым и активным предупреждениям MOM. Встроенные ссылки позволяют открывать консоль Microsoft Operations Manager Operator. i.На панели Notifications выберите There are 1 new Client Security Alerts in Microsoft Operations Manager. Примечание: может отображаться > 1 Client Security Alert или 0 Alert. Примечание: как мы уже упоминали, FCS использует MOM как платформу для выдачи предупреждений. Мы можем ограничить просмотр предупреждений, задав конкретную машину. j.Откроется окно Microsoft Operations Manager 2005 - Operator Console - ForefrontClientSecurity. Определите местонахождение окна Alerts. Примечание: если предупреждение повторяется, MOM не добавляет новую строку в таблицу, расположенную в окне Alerts. Вместо этого исходная строчка обновляется в соответствии с новой информацией о событии. В консоли MOM Operator можно просматривать информацию о предупреждениях, включая время возникновения первого и последнего события из одной и той же категории. k.Двойным щелчком кликните по непустой строчке в окне Alerts. l.На вкладке Properties найдите строчку Time of Last Event. Примечание: более подробно MOM будет рассмотрен в другом упражнении. m.Закройте Microsoft Operations Manager 2005 - Operator Console - ForefrontClientSecurity. |
В этом упражнении мы создадим политику Forefront . Мы проиллюстрируем процесс Forefront с использованием на клиентских машинах.
| Задача | Инструкции |
|---|---|
| 1. Проверьте наличие компонентов сервера | Примечание: Политики можно обновлять и переустанавливать в любое время, однако в идеале стоит создать их до развертывания клиентов, с тем чтобы клиенты при запуске стартовали под специализированными политиками, а не политиками с установками по умолчанию. Если до инсталляции агентов на клиентские машины специализированные политики не были созданы, то при первоначальном сканировании они будут проигнорированы. Примечание: Это упражнение выполняется на машине SEA-DCFCS-01 a.В окне Forefront Client Security выберите вкладку Policy Management. Примечание: Создание политики до установки клиентских модулей на машины позволяет указать настройки, которые не будут конфликтовать с существующими программными продуктами для обеспечения бизнес-потребностей и безопасности, а также гарантировать, что сканирование на наличие троянов и других проблем с безопасностью будет производится с нужной периодичностью и покрывать требуемую область памяти. Примечание: Политики могут применяться к организационным единицам (OU), группам безопасности или целому домену. К одному компьютеру нельзя применить несколько политик. К компьютерам, не покрывающимся ни одной специализированной политикой, применяется политика, заданная по умолчанию. b.Нажмите New. c.Появится диалоговое окно New Policy. В поле Name введите Contoso Domain Policy. Примечание: Параметры защиты клиентских машин устанавливаются на вкладке Protection . Включение и выключение d.Перейдите на вкладку Protection. e.Найдите элемент Virus Protection f. В выпадающем списке выберите опцию User Controlled. Примечание: При выставлении значения User Controlled для защиты от вирусов или шпионского ПО пользователь получает возможность активировать и отключать сканирование в режиме реального времени, а также устанавливать режим запланированных проверок. g.Найдите элемент Spyware Protection h. В выпадающем списке выберите опцию On. i. Найдите элемент Malware scanning. Примечание: на вкладке Protection можно отключить сканирование в режиме реального времени или изменить периодичность запланированных проверок Примечание: Можно настроить запуск быстрого сканирования, требующего меньших ресурсов и проверяющего только области, подвергающиеся наибольшему риску заражения k.Установите флаг напротив Run a Quick Scan at set interval (hours). l.Нажмите Scan at this time. m.Определите местонахождение элемента If scan was not run when scheduled, run it as soon as possible. Примечание: Оценка безопасности системы всегда контролируется администратором. Можно произвести настройки, позволяющие запускать сканирование как можно быстрее в том случае, если в запланированное время его выполнить не удалось (например, с том случае, когда в установленное для сканирования время компьютер был выключен). n.Перейдите на вкладку Advanced Примечание: Вкладка Advanced позволяет управлять настройками сканирования. Например, можно указать, должен ли клиент перед началом сканирования запрашивать обновления, а также задать периодичность регулярных запросов обновлений. o.Определите местонахождение элемента Malware definition updates. p.Найдите элемент Check for updates on Microsoft Update when WSUS is unavailable. Примечание: В случае недоступности сервера WSUS клиенты могут напрямую обращаться к сайту Microsoft Update за последними обновлениями. q.Найдите элемент Malware scan options. Примечание: Механизм поиска вредоносного ПО может использовать и эвристические методы для обнаружения подозрительных файлов, сигнатуры которых не содержатся в базе описаний вредоносного ПО. Примечание: из-за наличия ложных срабатываний предусмотрена возможность настройки "степени доверия" к результатам работы эвристических методов: "оптимистический" подход (считать подозрительные файлы безвредными) и "пессимистический" (считать зараженными) r.В выпадающем списке выберите опцию Infected. Примечание: При наличии файлов или директорий, которые не нужно подвергать сканированию, их имена можно указать в списке исключений. s.Найдите элемент File and folder paths и нажмите Add. t.В диалоговом окне Exclude Path введите C:\data\special\. u.Нажмите OK. v.Найдите элемент User can change settings, schedule scans, start scans, view scan results, and respond to prompts. Примечание: Можно расширить возможности пользователя по конфигурированию FCS. Для этого в области Client optionsнужно выбрать уровень контроля за работой программы w.Найдите элемент User can view system tray icon and associated status messages. Примечание: Минимальный уровень доступа блокирует попытки пользователя изменить установки FCS. Пользователи видят только иконку в области пиктограмм панели задач и статусные сообщения, сгенерированные FCS. Они не могут менять установки сканирования и просматривать отчеты о результатах. x.Поставьте флажок в поле Allow access to administrators only. Примечание: При установке флажка Allow access to administrators only пользователи с правами администраторов будут иметь доступ к возможностям FCS. Эта опция будет работать по-разному в зависимости от того, какой установлен уровень пользовательского доступа (стандартный или минимальный). В случае стандартного доступа установка этого флага приведет к тому, что доступ к интерфейсу FCS смогут получить только пользователи с административными привилегиями (фактически они будут иметь минимальный уровень доступа). В случае стандартного доступа установка флага позволит пользователям с правами администратора вмешиваться в работу Client Security Agent исключительно посредством редактирования реестров, но не через пользовательский интерфейс. y.Найдите элемент Allow users to add exclusions and overrides. Примечание: в случае установки флажка "Allow users to add exclusions and overrides "пользователи получают возможность исключать определенные программы из сканирования и в некоторых случаях подменять заданные по умолчанию действия при обнаружении вредоносного ПО. Примечание: описания угроз от вредоносного ПО в Client Security сопровождаются перечнем действий, которые должны быть предприняты в случае их возникновения. Как правило, эти предписания являются приемлемыми, но предусмотрена возможность поменять заданную по умолчанию реакцию на определенные угрозы (в т.ч. учитывая уровень опасности и категорию угрозы). z.Перейдите на вкладку Overrides. aa.В области Overrides based on malware threat нажмите кнопку Add. bb.Нажмите < Select threat >. cc.Нажмите Unknown. Примечание: Реакция по умолчанию на угрозу этого типа - игнорирование. Однако мы можем переопределить ее и потребовать помещать файлы, несущие неизвестный тип угрозы, в карантин. dd.Нажмите < Select action >. ee.Нажмите Quarantine. Примечание: В области Overrides based on category and severity мы можем переопределять заданную по умолчанию реакцию для вредоносного ПО, с которым связан определенный уровень угрозы или определенный тип. ff.В области Overrides based on category and severity, gg.Нажмите < Select classification >. hh.Нажмите Category. Примечание: к примеру, чтобы немедленно удалять файлы "adware", нужно добавить новую запись, указав в качестве категории adware и в качестве действия Remove from the Override Response Примечание: В том случае, когда к определенному экземпляру вредоносного ПО относится переопределенный алгоритм действий при обнаружении любого вредоносного ПО и переопределенный алгоритм действий при обнаружении вредоносного ПО определенной категории или уровня угрозы, приоритет имеет первый алгоритм. ii.Нажмите < Select value >. jj.Нажмите Adware. kk.Нажмите < Select Action >. ll.Нажмите Remove. Примечание: FCS позволяет администратору получать доступ к критической информации, не отвлекаясь на маловажные предупреждения. Количество предупреждений, отображаемых FCS сервером, может быть настроено вручную mm.Перейдите на вкладку Reporting. nn.Перетащите ползунок Alert level на уровень Alert Level 4 - High. Примечание: степень угрозы возрастает с порядковым номером, уровень 4 - второй по критичности. Примечание: Создана политика, которую можно разворачивать на клиентских машинах. oo.Нажмите OK. pp.Убедитесь в наличии строки Contoso Domain Policy. |
| 2. Разверните вновь созданную политику на компьютерах в сети | Примечание: Наша вновь созданная политика еще не развернута. До тех пор, пока это не сделано, политика не оказывает никакого виляния на клиентские машины. Примечание: Это упражнение выполняется на машине SEA-DCFCS-01 a.Выберите строку Contoso Domain Policy. b.Нажмите кнопку Deploy на Примечание: С использованием Active Directory политика может быть развернута на уровне либо организационных единиц, либо групп безопасности. Также есть возможность экспортировать политику в файл и установить на компьютер с использованием программы FCSLocalPolicytool. Экспортированная политика представляет собой набор записей в реестре, сохраненных в файле .reg c.Появится диалоговое окно Deploy. Нажмите Add OU. d.Появится диалоговое окно Active Directory Примечание: Чтобы добавить или заменить политику на уровне домена, используйте команду "Add OU" и выберите домен. e.Нажмите OK. f.Нажмите Deploy. |
3. Разверните на клиентских машинах |
Примечание: Теперь можно установить FCS на клиентских машинах. Для этого используется инсталлятор clientsetup.exe. В этом упражнении мы установим FCS простым локальным запуском инсталлятора на клиентской машине. Примечание: Это упражнение выполняется на машине SEA-WS-01 a.На b.Появится окно командной строки Command Prompt. Разверните это окно до максимального размера. Примечание: есть возможность передавать инсталлятору Clientsetup.exe параметры с использованием ключей. Мы будем использовать ключ /CG, чтобы указать группу управления MOM, к которой будет принадлежать этот клиент. Ключ /MS позволяет указать сервер FCS , к которому будет подключаться клент. Примечание: Кроме того, clientsetup имеет 2 необязательных параметра. Ключ /I переопределяет заданную по умолчанию директорию установки. Ключ /L указывает имя директории, куда будут помещены лог-файлы, сгенерированные во время инсталляции. Примечание: Clientsetup устанавливает на компьютер новые сервисы. Во-первых, это MOM Agent, который позволяет клиенту взаимодействовать с MOM сервером, отправляя периодические контрольные сообщения и статусную информацию, а также обеспечивая MOM-серверу доступ к журналу событий и предупреждениям на стороне клиента.
Кроме того, устанавливаются два FCS-агента. Функциями агента Примечание: Три агента реализованы в виде сервисов и могут быть удалены с помощью интерфейса Add or Remove Programs на панели управления. c.Введите CD C:\TechNet Content\SEC-07\Demos\Demo Files\Client и нажмите клавишуENTER.d.Введите Clientsetup /CG forefrontclientsecurity /MS SEA-DCFCS-01 и нажмите клавишу ENTER. Примечание: установка займет около двух минут. Примечание: для развертывания агентов на клиентских машинах в больших сетях существуют различные возможности ( к примеру, подойдет программа Systems Management Server , или SMS). Другой вариант - групповые политики. Однако в данном случае инсталлятор имеет формат исполняемого файла (.exe), а не MSI, поэтому пришлось бы написать скрипт. e.Дождитесь появления сообщения " Installation Completed Successfully". Примечание: по завершении инсталляции в области пиктограмм панели задач появится иконка FCS f.Убедитесь в наличии иконки Примечание: Чтобы закончить процесс установки, выполните перезагрузку компьютера. g.Перезагрузите SEA- |
| 4. Создайте политику на уровне |
Примечание: В данный момент машина SEA-WS-01 работает под политикой Contoso, развернутой на уровне всего домена. FCS позволяет более тонко настраивать области действия политик. Мы развернем новую политику в рамках одной организационной единицы - финансовой группы. Примечание: Это упражнение выполняется на машине SEA-DCFCS-01 a.В окне Microsoft Forefront Client Security перейдите на вкладку Policy Management. Примечание: Это позволяет указать настройки, которые не будут конфликтовать с существующими программными продуктами для обеспечения бизнес-потребностей и безопасности, а также гарантировать, что сканирование на наличие троянов и других проблем с безопасностью будет производится с нужной периодичностью и покрывать требуемую область памяти. Примечание: Политики могут применяться к организационным единицам (OU), группам безопасности или целому домену. К одному компьютеру нельзя применить несколько политик. К компьютерам, не покрывающимся ни одной специализированной политикой, применяется политика, заданная по умолчанию. b.Нажмите New. c.Появится диалоговое окно New Policy. В поле Name введите Finance Policy. Примечание: наша цель - разрешить пользователям из группы Finance доступ к пользовательскому интерфейсу FCS. Они получат возможность выполнять на своих компьютерах мгновенное сканирование и изменять некоторые настройки. d.Перейдите на вкладку Advanced. e.Установите флаг для опции User can change settings, schedule scans, start scans, view scan results, and respond to prompts. Примечание: Политика создана и готова для развертывания. f.Нажмите OK. g.Убедитесь, что в таблице появилась новая строка - Finance Policy. |
| 5. Разверните созданную политику уровня организационного |
Примечание: Политика Finance, которую мы только что создали, еще не развернута. Нам нужно указать организационную единицу (OU) или группу безопасности, к которой она будет применяться. Примечание: Это упражнение выполняется на машине SEA-DCFCS-01 a.Выберите Finance Policy. b.На Примечание: Политика применим к организационной единице Finance OU. На всех машинах, входящих в данное организационное подразделение, при обновлении групповых действие заданной на уровне домена политики Constoso будет отменено. c.Появится диалоговое окно Deploy. Нажмите Add OU. d.Появится диалоговое окно Active Directory. Разверните Contoso и выберите Finance. Примечание: теперь можно развертывать политику. e.Нажмите OK. f.Нажмите Deploy. g.Нажмите Continue. |
| 6. Убедитесь в корректности работы новой политики | Примечание: обновление и развертывание групповых политик происходит согласно заданной частоте обновлений. Как правило, перезагрузка компьютера при этом не требуется. Примечание: Это упражнение выполняется на машине SEA-WS-01 a.Зайдите на машину SEA-WS-01 под учетной записью Contoso\Administrator b. В области пиктограмм панели задачдвойным щелчком кликните по иконке Forefront Client Security.(обратите внимание, что открыть Forefront Client Security вы не можете) Примечание: SEA-WS-01 входит в группу Finance. В данный момент действует политика по умолчанию на уровне домена. Она не позволяет пользователю взаимодействовать с Forefront. При осуществлении щелчка на пиктограмме Forefront Client Security пользователь получает сообщение о том, что работой программы управляет системный администратор. c.Ознакомьтесь с Примечание: Поскольку политика была развернута на уровне организационной единицы, для принудительного обновления групповой политики можно использовать GPUpdate /force. При развертывании политики на уровне группы безопасности можно перезагрузить компьютер или подождать, пока политика обновится автоматически согласно заданной частоте обновлений. Команда "gpupdate /force" не позволяет обновлять политики на уровне групп безопасности. d.На f.В командной строке наберите GPUpdate /force и нажмите клавишу ENTER. Примечание: политика Finance отличается от заданной по умолчанию и обеспечивает пользователю доступ к интерфейсу FCS клиента. Как только политика вступила в силу, возможность открыть приложение стала доступна. g.Закройте окно Command Prompt. h. В области пиктограмм панели задачдвойным щелчком кликните по иконке Forefront Client Security. i.Откроется окно Microsoft Forefront Client Security Разверните это окно до максимального размера. Примечание: Пользователь может инициировать сканирование безопасности по своему усмотрению. j.Нажмите Scan. k.Дождитесь появления сообщения Scanning your computer. |
В этом упражнении мы с использованием тестового вируса вызовем появление предупреждения. Затем мы применим Forefront и Microsoft для остледивания и реагирования на предупреждения.
| Задача | Инструкции |
|---|---|
| 1. Проверьте наличие компонентов сервера | Примечание: Предупреждения генерируются в зависимости от уровня опасности конкретной угрозы или обнаруженной уязвимости. Уровень критичности предупреждения, который может быть установлен для каждой политики, определяет условия выдачи предупреждений для группы машин. В предыдущем упражнении политика выдачи предупреждений на машине SEA-WS-01 была задана через групповую политику для организационной единицы Finance Примечание: Это упражнение выполняется на машине SEA-WS-01 a.На b.Откроется окно My Computer. Разверните это окно до максимального размера. c.Прейдите к папке C:\Technet Content\SEC-07\Demos\Demo Files. Примечание: в данном упражнении мы будем использовать тестовый файл EICAR, который представляет собой безобидную текстовую строку, большинством d.Правой кнопкой мыши вызовите контекстное меню на файле Readme.htm и выберите опцию Copy. e.Закройте Windows Explorer.Примечание: Если удалить из этого файла первые три символа, он будет соответствовать по сигнатуре тестовому вирусу EICAR test virus. f.Правой кнопкой мыши вызовите контекстное меню наg.Правой кнопкой мыши вызовите контекстное меню на файле Readme.htm и выберите опцию Edit. h.Откроется окно Readme - Notepad. Разверните это окно до максимального размера. i.Удалите в начале Примечание: При сохранении файла сканер FCS в режиме реального времени проверяет его по известной базе сигнатур злонамеренного ПО, а также эвристическими методами оценивает его поведение на соответствие шаблону поведения вредоносного ПО. j.Закройте окно Readme - Notepad. k.Появится диалоговое окно Notepad с Примечание: FCS мгновенно выявляет вирусную угрозу и, поскольку мы дали пользователю доступ к интерфейсу FCS, выводит предупреждение с предложением удалить файл. l.Ознакомьтесь с Примечание: Если пользователь не отреагирует на предупреждение, в соответствии с настройками администратора файл будет автоматически удален. m.Правой кнопкой мыши вызовите контекстное меню на иконке Forefront Client Security в области пиктограмм панели задач и выберите опцию Open. n.Откроется окно o.Нажмите Review items detected by real-time protection. p.Нажмите Apply actions. |
| 2. Ознакомьтесь с предупреждением | Примечание: В этом упражнении мы более подробно рассмотрим возможности FCS по созданию отчетов. Примечание: Это упражнение выполняется на машине SEA-DCFCS-01. a.Перейдите на вкладку Dashboard. b.Чтобы обновить отображаемую в консоли информацию, нажмите F5. c.Убедитесь в появлении предупреждения Malware detected. Примечание: Новые предупреждения отображаются на панели Notifications. Строка содержит ссылку на подробную информацию в Microsoft Operations Manager. d.На панели Notifications выберите There are 1 new Client Security Alerts вокне Microsoft Operations Manager. Примечание: может отображаться > 1new Client Security Alert. Примечание: интерфейс MOM включает инструменты на панели Task, позволяющие анализировать и разрешать проблемы, а также осуществлять подключение к удаленному рабочему столу и просмотр событий на компьютере, выдающем предупреждения. e.Откроется окно Microsoft Operations Manager 2005 - Operator Console - ForefrontClientSecurity.. Разверните это окно до максимального размера. f.На панели Alerts выполните Примечание: предупреждения Microsoft Operations Manager хранятся в базе данных MOM и постоянно обновляются. MOM собирает информацию о компьютерах, генерирующих предупреждения. Примечание: усовершенствованное средство мониторинга позволяет FCS отслеживать статус угроз в организации. g.На панели Alert Details - 1 Alert на вкладке Properties найдите элемент Description. Примечание: Поскольку угроза была ликвидирована, мы можем подтвердить получение предупреждения. h.На панели Alerts правым щелчком вызовите контекстное меню на предупреждении и выберите опцию Set Alert Resolution State и в выпадающем меню второго уровня выберите Acknowledged. |
3. Используйте для |
Примечание: MOM включает несколько консолей. Операторская консоль предназначена для персонала, не занятого администрированием MOM, однако вовлеченного в процесс мониторинга действий, выполняемых администраторами Operations Manager. MOM 2005 распределяет управляемые компьютеры по группам, причем один и тот же компьютер может входить сразу в несколько групп. Группы создаются с использованием администраторской консоли MOM. Примечание: Это упражнение выполняется на машине SEA-DCFCS-01. a.Откройте выпадающий список Group на Примечание: окно операторской консоли состоит из нескольких частей. Панель навигации, расположенная слева, используется для выбора действия. b.Найдите элемент Alert Views Примечание: выбор в древовидной структуре элемента представления данных c.На панели Alert Views разверните элемент Microsoft Forefront Client Security. d.Кликните по дочернему элементу Alerts. Примечание: панель вывода результатов, расположенная вверху по центру, отобразит результаты фильтрации после изменения критериев e.На панели Alert выберите строку с информацией о предупреждении, появление которого мы вызвали в прошлой лабораторной работе. Примечание: панель Details, расположенная под панелью отображения результатов, предоставляет доступ к более подробной информации о выбранном элементе. К примеру, если вы анализируете предупреждение, то на разных вкладках панели отобразится информация из базы знаний и история предупреждения. f.На панели Alert Details выберите вкладку Product Knowledge. Примечание: MOM - инструмент мониторинга уровня предприятия, позволяющий администраторам сохранять корпоративные знания о событиях в форме, доступной другим операторам. g.Перейдите на вкладку Company Knowledge. h.Нажмите Edit. i.Откроется окно Company Knowledge Base. j.Выделите текст Enter your company-specific knowledge here… и наберите Outbreak caused by user installation of tryme.exe. k.Нажмите OK. Примечание: Справа расположена панель Tasks. С ее помощью можно выполнять скрипты, команды, SQL-операции и запускать другие приложения на контролируемом сервере. l.Найдите панель Tasks в правой части экрана. Примечание: FCS взаимодействует с MOM как пакет управления ("Management Pack"). "Management pack" представляет собой набор правил, задач, групп компьютеров, баз знаний и специализированных отчетов. Microsoft выпускает такие пакеты управления для разнообразных продуктов: SQL Server, Exchange Server, Active Directory. Независимые разработчики тоже создают пакеты управления MOM для таких продуктов, как VMWare, Citrix и HP StorageWorks. Примечание: Обычно категории навигации каждой панели соответствуют элементам пакета управления. Чтобы увидеть подкатегорию, нужно пройти путь к ней, заданный установленными пакетами управления. m.В панели Примечание: Представление данных State Monitoringотображает статус компьютеров, сервисов и компонентов MOM. Состояние агрегирует в себе все предупреждения, связанные с конкретным объектом. n.На панели Примечание: вид операторской консоли изменится: некоторые панели будут спрятаны и появятся новые панели. o.В горизонтальном меню нажмите View -> Tasks pane. Примечание: представление данных State Monitoring предоставляет быстрый высокоуровневый обзор "состояния здоровья" сети. Можно быстро оценить статус серверного диска, агента, операционной системы и запущенных сервисов. p.В панели States выберите строчку SEA-WS-01. q.Передвиньте горизонтальную Примечание: Панель Details быстро обновляется, отображая информацию о предупреждениях, событиях или последних периодических контрольных сообщениях от агентов ("heartbeat"). r.Ознакомьтесь с содержимым панели State Details - Computer: SEA-WS-01, расположенной в самом низу окна по центру Примечание: двойной щелчок на сервере приведет к отображению истории предупреждений на этом компьютере. s.В панели отображения результатов выполните t.Перейдите на панель Alert Details. Примечание: События - более подробная подборка информации, чем предупреждения, однако при этом она содержит больше "шума". Как уже упоминалось, отображение информации подчиняется правилам управляющих пакетов. u.В панели v.Перейдите на панель результатов Примечание: Вкладка Performance предоставляет быстрый обзор показателей производительности сервера, в т.ч. индикаторов использования памяти и процессоров. Management Packs включают правила управления производительностью. w.В панели x.Если в древовидном элементе на панели Performance Views не развернут узел All: Performance Views выполните на нем щелчок и выберите дочерний элемент Performance. y. На панели Performance нажмите Select Counters. Примечание: просмотрите правила управления производительностью SQL Server 2000 для отслеживания количества подключений в секунду и обращений к кэшу для базы OnePoint. z.На панели результатов отметьте галочкой Server Raw Bytes Transmitted. aa.Нажмите кнопку Draw Graph на самом верху панели. bb.Изучите диаграмму на панели результатов. Примечание: Чтобы было удобнее рассматривать диаграмму, вам может потребоваться уменьшить панель Details. Примечание: на вкладке Computers предупреждения сгруппированы по компьютеру. Это самый быстрый способ найти информацию о конкретном узле. Вкладка Computer Details Attributes отображает детали агентов и версии операционных систем, установленных на компьютере. cc.На панели dd.В древовидном элементе выберите элемент Computers. ee. На панели отображения результатов выберите SEA-DCFCS-01. ff.Изучите содержимое панели Detail, расположенной в самом низу окна по центру. gg.Перейдите на вкладку Rule Groups. Примечание: Можно видеть, какие группы правил применяются к компьютеру SEA-DCFCS-01 hh.Перейдите на вкладку Computer Groups. Примечание: вкладка Computer Groups показывает, каким группам компьютеров принадлежит машина SEADCFCS-01. При развертывании пакетов управления происходит опрос агентов, и в случае удовлетворения заявленным критериям компьютер включается в группу. ii.Перейдите на вкладку Roles. Примечание: вкладка Roles соответствует не ролям Microsoft Windows, таким как DNS сервер, а ролям MOM. Поскольку мы рассматриваем MOM -сервер, то отображаются как агентские, так и серверные роли. jj.Чтобы просмотреть все роли, передвиньте вертикальную kk.На панели Примечание: представление Diagram - возможность, появившаяся в версии MOM 2005. Она полностью настраиваемая, динамическая и может быть экспортирована в Visio. Каждая иконка показывает "состояние здоровья" сервера. В нашем случае диаграмма примитивная, поскольку в сети всего два сервера. В более общем случае это представление оказывается полезным для мгновенной оценки статуса контролируемых систем. ll.Перейдите на панель результатов. Примечание: Представление может быть настроено в соответствии с потребностями и задачами пользователя. К примеру, можно отображать критические ошибки на компьютерах, входящих в группу Seattle. Примечание: Специализированное представление может отображать любые элементы, видимые из панели навигации и соответствующие заданным условиям. mm.На панели nn. Правой кнопкой мыши вызовите контекстное меню на постом дереве и выберите опцию New -> Alerts View. Примечание: Укажите параметры специализированного представления. oo.Появится мастер Create New - Alerts View. В окне списка выберите вариант New Alerts from a specified source. pp.Нажмите Next. Примечание : Используя мастер, проверьте критерии просмотра. Мы создаем представление для предупреждений, которое должно отображать только критические ошибки. qq.Уберите флажок напротив from a specified source. rr.Поставьте флажок напротив with specified alert severity. Примечание: Укажите критические ошибки. Для этого используется параметр уровня угрозы. Это важная особенность MOM, позволяющая исключить "шум" из информации, отображаемой для оператора. Создав представление, отображающее только критические ошибки, оператор избавит себя от необходимости "вручную" выбирать важную информацию из потока. Уровни угроз задаются в правилах. ss.В поле View Description нажмите на выделенный синим цветом и подчеркнутый текст specified alert. tt.Появится диалоговое окно Severity.Поставьте флажок напротив Critical Error. uu.Нажмите OK. Примечание: Specify new and acknowledged errors. As part of the workflow of MOM, an operator can see whether another operator has already identified an alert. This is another way MOM 2005 tunes alerts for relevance. vv.В поле View Description нажмите на выделенный синим цветом и подчеркнутый текст New next to Resolution State. ww.Появится диалоговое окно Resolution State.Обратите внимание, что флажок напротив New установлен по умолчанию. xx.Поставьте флажок напротив Acknowledged и нажмите OK. yy.Нажмите Next. Примечание: Введите название и описание нового отображения. В поле View Name укажите "New Critical Errors". Операторы будут его использовать для просмотра только самых критических проблем. zz.Появится страница Specify the name and description for this view. В поле View Name введите New Critical Errors. aaa.Нажмите Finish. Примечание: Если в сети обнаружены критические ошибки, вы сможете их моментально увидеть при помощи представления New Critical Errors. bbb.Перейдите на панель New Critical Errors. ccc.В навигационной панели выберите State. Примечание: если на одной и более машинах выполняются запланированные процедуры обслуживания, вы можете перевести эти машины в режим обслуживания и указать, когда следует возобновить отслеживание состояния этих компьютеров. В период нахождения машины в режиме Maintenance с нее продолжает поступать информация о событиях, однако соответствующие записи автоматически переводятся в состояние resolved. ddd.Правой кнопкой мыши вызовите контекстное меню на строчке SEA-WS-01 и выберите опцию Put Computer in Maintenance Mode. eee.Появится диалоговое окно Maintenance Mode. Обратите внимание на поле Number of minutes,позволяющее задать период, в течение которого компьютер будет находиться в режиме Maintenance. fff.Нажмите Cancel. |
В этом упражнении мы увидим, каким образом Forefront использует отчеты для информирования администратора о "здоровье" сети и проблемах на клиентских компьютерах.
| Задача | Инструкции |
|---|---|
| 1. Просмотрите отчет о состоянии |
Примечание: FCS разработан, чтобы сделать информацию интуитивно понятной. FCS включает несколько предустановленных отчетов для оценки состояния сети. Примечание: В данном случае названия панелей являются ссылками на более детальную информацию по соответствующему вопросу. Примечание: Это упражнение выполняется на машине SEA-DCFCS-01 a.В окне b.Определите местоположение ссылки Vulnerability detected. Примечание: консоль Microsoft Forefront Client Security Management содержит ссылки на разнообразные отчеты о статусе безопасности сети. Просматривая эти отчеты, можно проверить, разворачивают ли политики компоненты Client Security, выполняется ли сканирование безопасности, распространяются ли обновления сигнатур угроз и происходит ли сбор информации о предупреждениях и других событиях с клиентских машин. c.Определите местоположение ссылки Security Summary. Примечание: Эта ссылка расположена на крайней правой панели и может не уместиться в окне. Подвигайте курсором мыши над названием "S…", чтобы увидеть полное название во всплывающей подсказке Примечание: отчет о состоянии безопасности системы - многомерный отчет, отображающий результаты оценки безопасности всех клиентов FCS. d.Нажмите на ссылку Security State Assessment. e.Откроется окно Report Manager - Windows Internet Explorer.Разверните это окно до максимального размера. Примечание: интерфейс отчета должен быть знаком администраторам Microsoft Operations Manager 2005. Для создания и просмотра отчетов в FCS применяются возможности MOM Reporting Примечание: Отчет можно настроить на отображение информации только о компьютерах, подчиняющихся определенной политике f.Убедитесь, что в выпадающем списке Policy указано значение All Computers. g.В выпадающем списке Policy выберите Finance Computers. Примечание: По умолчанию период охвата отчета - 24 ч, но можно расширить его до 48 ч или 72 ч. h.Убедитесь, что в выпадающем списке Time Span указано значение на 24 hours. i.В выпадающем списке Time Span выберите 48 hours. Примечание: Microsoft Security Response Center (MSRC) - это ядро тщательно спроектированной и часто обновляемой системы оперативной системы безопасности мирового масштаба, созданной с целью обеспечения защиты пользователей продуктов Microsoft от уязвимостей ПО. MSRC был учрежден в 1996 г. и реализует свою миссию следующим образом. Во-первых, оперативная группа постоянно ищет информацию об обнаруженных брешах в безопасности продуктов и публикует ее в регулярных бюллетенях. Во-вторых, отслеживаются инциденты нарушения безопасности и пользователям оказывается своевременная помощь. j.Убедитесь, что в выпадающем списке Group By указано значение Application. Примечание: Можно упорядочить информацию в отчете по применяемой политике. Для этого в выпадающем списке Group By выберите значение Policy. k.Нажмите на кнопку View report. Примечание: Теперь мы можем более детально ознакомиться с отчетом о состоянии безопасности системы , расположенный справа от New Subscription. , расположенный ниже кнопки View Report Примечание: MSRC использует рейтинги критичности, чтобы помочь администратору определить степень срочности установки обновлений для обнаруженных уязвимостей. Инциденту присваивается один из уровней угрозы: низкий, средний, серьезный, критический. Категории MSRC берет из сигнатур, поставляемых с FCS-сервером. Администраторы таким образом получают доступ к результатам исследований команды MSRC в области идентификации сетевых угроз и реагирования на них. n. Найдите секцию High Score Computers by MSRC Severity. Примечание: Сканирование состояния Примечание: потенциальные уязвимости определяются на базе сигнатур уязвимостей, поставляемых с FCS сервером. o.Найдите секцию Vulnerabilities в нижней части отчета. p.Закройте окно Report Manager - Windows Explorer. |
| 2.Просмотрите отчет по компьютеру | Примечание: еще один полезный отчет позволяет получить срез состояния безопасности для конкретного компьютера Примечание: Это упражнение выполняется на машине SEA-DCFCS-01 a.На панели Summary Reports в окне Microsoft Forefront Client Security нажмите Computers Summary. Примечание: Этот отчет тоже можно настроить на отображение информации только о компьютерах, подчиняющихся определенной политике, а также задать период охвата. Отчет создается с использованием SQL Server Reporting на основе данных из базы MOM SQL Reporting. Visual Studio позволяет настроить отчет под нужды конкретной организации. b.Откроется окно Report Manager - Windows Internet Explorer. , расположенный справа от New Subscription. , расположенный ниже кнопки View Report Примечание: предустановленные отчеты, поставляемые с FCS, обеспечивают исчерпывающую визуализацию сетевых проблем. Таблица и диаграмма Computers Requiring Attention показывают количество компьютеров, на которых обнаружено вредоносное ПО и известные уязвимости. Помимо этого, отображаются ожидающие действия предупреждения и компьютеры, политики на которых не сбыли обновлены. e.Найдите секцию Computers Requiring Attention. Примечание: Чтобы отследить тенденции, подробный отчет включает 24-часовую и 30-дневную историю выдачи предупреждений, выявления уязвимостей, обнаружения вредоносного ПО и обновления политик. Computers with Issues, Last 24 hours. g.Найдите секцию Computers Reporting Security Alerts, (30 day History). Примечание: интересная особенность этих отчетов заключается в том, что они содержат ссылки на дополнительные отчеты. Таблица Computers with Issues содержит список машин, на которых обнаружены неразрешенные проблемы. Имя компьютера является ссылкой на более подробный отчет для этого компьютера в форме поиска деталей по идентификатору машины ("Computer Detail by ID") h.Найдите секцию Computers with Issues. i.Нажмите на ссылку SEA-WS-01. Примечание: отчет по конкретному компьютеру позволяет получить доступ к этому компьютеру. В свойствах указаны полное доменное имя, IP-адрес, MAC-адрес и Active Directory OU. j.Найдите секцию Computer Information. k.Ознакомьтесь с содержимым поля IP addresses. l.Ознакомьтесь с содержимым поля Organizational Unit (OU). Примечание: в отчете отображены статус FCS-клиента, в т.ч. время последнего обновления сигнатур вирусного и шпионского ПО. m.Ознакомьтесь с содержимым поля Virus Signatures Version. n.Ознакомьтесь с содержимым поля Spyware Signatures Version. Примечание: Мы можем увидеть, какую политику использует FCS клиент. o.Ознакомьтесь с содержимым поля Policy. Примечание: Отображаются результаты последней проверки на наличие вредоносного ПО и комплексной оценки безопасности системы. p.Ознакомьтесь с содержимым поля Last Malware Scan. q.Ознакомьтесь с содержимым поля Last Security State Assessment Scan. Примечание: анализируя проблемы на конкретной клиентской машине в динамике за некоторый период времени, мы можем установить наличие на компьютере определенной проблемы. Каждая полоса соответствует 24-часовому периоду и включает историю появления предупреждений, обнаружения уязвимостей и вредоносного ПО. Если один и тот же вирус был обнаружен несколько раз, каждое срабатывание системы безопасности будет учтено в статистике. Это позволит администратору оценить масштабы эпидемии. Повторяющиеся срабатывания могут свидетельствовать либо о неправильных действиях пользователя в отношении обнаруженной угрозы, либо о высокой опасности, исходящей от данного экземпляра вредоносной программы и требующей вмешательства администратора. r.Найдите секцию Issues over Time. Примечание: Чтобы проанализировать перечисленные инциденты более подробно, обратитесь к расположенной ниже секции отчета. Отображаются как детали инцидента, так и предпринятые действия. Для ясности таблицу можно отсортировать по действию, критичности или категории. s.Найдите секцию Malware. t.Найдите элемент управления отображением данных в отчете Group by: Action | Severity | Category. Примечание: уязвимости, обнаруженные в процессе оценки состояния безопасности системы, отображаются по дате сканирования. Если проблема не была решена протяжение определенного временного периода и все еще имеет место на момент анализа отчета, определите ее основную причину и разрешите ее при помощи MOM. В консоли MOM отображаются те же данные, что и в отчете о состоянии безопасности системы u.Найдите секцию Vulnerabilities. Примечание: можно более подробно ознакомиться с предупреждениями и событиями на клиентском компьютере. v.Найдите секцию Alert. w.Найдите секцию Events History. |
Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.