Закручиваем гайки пользователям: часть 1. Политика ограниченного использования программ.

Я прекрасно понимаю, что этой заметкой для многих я не открою ничего нового. Пост в первую очередь предназначен для начинающих коллег, но если более опытные сисадмины подключатся к обсуждению и поделятся опытом, получится интересно.

Итак %username%, тебя взяли на работу. Предположим, что ты более - менее разбираешься в вопросе и умеешь чуть больше, чем картридж поменять. С момента, как ты стал сисадмином, ты взял на себя огромный груз ответственности. Ты отвечаешь не только за то, что-бы ничего не наебнулось - ты отвечаешь за лицензирование. Будь уверен, если придет проверка, твой генеральный прикинется ветошью и не отсвечивая покажет пальцем в твою сторону.


О лицензировании.

Твоя задача не только самостоятельно не устанавливать всякую дичь aka RePack Photoshopа, но и не дать пользователям самостоятельно устанавливать и запускать подобную дичь с флешки и иных папок/носителей.


Об ограничении.

Описанный ниже способ сэкономит твои нервы и придаст уверенности в используемом программном обеспечении. Политика ограниченного использования программ подобна настройке FireWall. Она предполагает определение типа запрета:

- всё можно, кроме указанного в списке.

- всё нельзя, кроме указанного в списке.


Мне по душе второй вариант. Я люблю работать с местоположением программ.

Для начала мы определяем границы возможностей пользователя:

Определим пути, куда пользователь прав на запись не имеет:

- C:\Windows

- "C:\Program Files"

- "C:\Program Files (x86)"

Именно в этих расположения находятся приложения, установленные системой и администратором.

В остальные каталоги и локальные диски пользователь может иметь доступ на запись.

Это значит, что он может сохранить там приложение и выполнять его.

Если мы разрешим запуск приложений только из системных каталогов, мы получаем:

- Перестают работать Амиго, Яндекс браузер и прочее ПО из профиля пользователя.

- Пользователь не может сам запустить скачанное из интернета приложение: каталоги, откуда он может запустить программу закрыты на запись, а открытые на запись запрещены к запуску.

- Никаких шифровальщиков

- Никакого Portable софта.

При этом Администратор может всё.


Интересно? Читай дальше.


Создание объекта групповой политики

Создадим новый объект групповой политики и свяжем его с доменом. Вы можете создать несколько политик и раскидать их по отделам, например. Зачем? Узнаете от бухгалтера по банкам, когда отвалятся банки
Закручиваем гайки пользователям: часть 1. Политика ограниченного использования программ. Windows, Microsoft, Системное администрирование, Длиннопост

После создания объекта, редактируем его. Идем по пути:

[Конфигурация пользователя - Политики - Конфигурация Windows - Настройки безопасности - Политики ограниченного использования программ]

Создаем новую политику.

После создания нам требуется указать уровень безопасности (то, о чем я говорил - черные и белые списки):

в папке Уровни безопасности выбираем уровень по умолчанию "запрещено".

Закручиваем гайки пользователям: часть 1. Политика ограниченного использования программ. Windows, Microsoft, Системное администрирование, Длиннопост

Далее выбираем область применения политики: все пользователи, кроме локальных администраторов. Это позволит нам устанавливать программы. Разрешаем запуск библиотек: это сохранит работоспособность расширений браузера и ActiveX.

Закручиваем гайки пользователям: часть 1. Политика ограниченного использования программ. Windows, Microsoft, Системное администрирование, Длиннопост

Теперь переходим в папку "Дополнительные правила"

Именно тут нам предстоит создать "белый список".

По умолчанию указаны пути системного каталога и каталога приложений.

Закручиваем гайки пользователям: часть 1. Политика ограниченного использования программ. Windows, Microsoft, Системное администрирование, Длиннопост

Здесь мы будем создавать правила. Нас интересуют два типа правил: правило пути и правило хэша.

Правило пути определяет местоположение файла и разрешает запуск приложений из этого расположения.

Правило хэша определяет контрольную сумму конкретного файла и разрешает его запуск из любого расположения.

Например разрешим людям играть в СТАЛКЕР (ты в курсе, что он работает с флешки). Создадим правило для Хэша, так как мы не знаем букву флешки на компьютерах пользователей.

Это просто для примера. Ты понимаешь, да?

Закручиваем гайки пользователям: часть 1. Политика ограниченного использования программ. Windows, Microsoft, Системное администрирование, Длиннопост

Теперь давай разрешим запуск скриптов из папки Netlogon: создадим правило пути.

Закручиваем гайки пользователям: часть 1. Политика ограниченного использования программ. Windows, Microsoft, Системное администрирование, Длиннопост
Закручиваем гайки пользователям: часть 1. Политика ограниченного использования программ. Windows, Microsoft, Системное администрирование, Длиннопост

Хочешь видеть результат?

Смотри скриншот - ты только что сам заблокировал запуск установки Яндекс.Браузера.

Если-бы не политика, он установился-бы  в профиль пользователя и работал-бы от туда. Та же участь постигнет шифровальщики и "письма из налоговой" с расширением exe и js.

Закручиваем гайки пользователям: часть 1. Политика ограниченного использования программ. Windows, Microsoft, Системное администрирование, Длиннопост

Бери в руки инструмент и будь рука твоя тверда на пути к власти над пользователями, но помни о бухгалтерах. Для бухгалтера с банк клиентами и Контур.Экстерном создай отдельную политику.


Учти, что OneDrive тоже будет заблокирован - разреши его запуск по пути.

Закручиваем гайки пользователям: часть 1. Политика ограниченного использования программ. Windows, Microsoft, Системное администрирование, Длиннопост

Иначе на всех всех компьютерах с Windows 10 при каждом входе будет вылезать ошибка. Если ты хочешь заблокировать OneDrive, ищи другой путь. Но помни: может кто-то его использует.

Закручиваем гайки пользователям: часть 1. Политика ограниченного использования программ. Windows, Microsoft, Системное администрирование, Длиннопост

Так ты отберешь тех, кто им пользуется от тех, кому он не нужен.

И не забывай про обновление ADMX шаблонов.

Лига Сисадминов

1.5K пост17.6K подписчиков

Добавить пост

Правила сообщества

Мы здесь рады любым постам связанным с рабочими буднями специалистов нашей сферы деятельности.

6
Автор поста оценил этот комментарий

Диктатура наше всё, му-ха-ха. Пойду в сквиде ещё срежу скорость скачивания mp3.

раскрыть ветку (1)
12
Автор поста оценил этот комментарий

самый класс Lamoda ограничить по скорости. И ведь не стыдно...

показать ответы
4
Автор поста оценил этот комментарий

Да пара серваков на лине есть, файлопомойка и интернет, а так обходимся.

Почитаю. Мне после настройки компов буха и секретаря на запрет через групповые политики остальные лень было настраивать )). Основная проблема - шифровальщики, так-то просто отобрать права админа у пользователей уже раз в 5 уменьшает количество устанавливаемого пользователями по и снижает в разы число вирусов

раскрыть ветку (1)
9
Автор поста оценил этот комментарий

Шифровальщик может запуститься с правами обычного пользователя и зашифровать даже сетевые диски

показать ответы
3
Автор поста оценил этот комментарий

Для каждой версии приложения хеш будет свой, вряд ли ты выловишь все хеши того же фотошопа гуляющего по сети.

А в общем и целом есть много трюков обхода ГП.

раскрыть ветку (1)
8
Автор поста оценил этот комментарий

Так не надо ничего искать: все приложения блокируем и только один рассово верный разрешаем по хэшу.

11
Автор поста оценил этот комментарий

Админы в свое стихии :-).

А я всегда считал, что ограничивать нужно не человека, а вред, который он наносит. Т.е. никаких вирусов, шпионов и прочей пакости, и пусть хоть целый день сидит во вконтакте, инет-магазинах и прочих ютубах. При этом свою работу сделать должен в любом случае. Не сделал - санкции по всей строгости. Только это все зависит от начальников. Если начальник дурак, не может придумать административные положения, сферу обязанностей и четкое руководство по действиям, то он нанимает вот таких бравых ребят, пытаясь их силами замаскировать свою некомпетентность. Это же так просто: нанял профи, тот закрыл все лазейки, значит народ работает. Логика совка. Не будет компа - будут телефоны и частые перекуры. Когда народ не хочет/не может работать, найти причины "слинять" всегда найдутся.

раскрыть ветку (1)
13
Автор поста оценил этот комментарий

Я что-то писал про блокировку интернета?

По-моему нет. Я говорил о блокировке приложений и скриптов.

Автор поста оценил этот комментарий

Не, чуваки, вы всё равно неинтересные и никакие громкие заголовки вам не помогут, неа

раскрыть ветку (1)
6
Автор поста оценил этот комментарий

Я обычный сисадмин и вполне конкретный человек. Ты о ком говоришь?

показать ответы
Автор поста оценил этот комментарий

А потом приходит полицейская проверка и привет #. Вы ведь цену про-винды + 27 тыс обновление до энтерпрайз за каждое рабочее место не станете платить? Или заплатили?

раскрыть ветку (1)
4
Автор поста оценил этот комментарий

Вы это вообще к чему?

показать ответы
Автор поста оценил этот комментарий

К призывам злым юзверям запретить все что не разрешено, бывают случаи когда такое физически невозможно.

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Бывают случаи.

Но нужно максимально всё всем запретить.

А тех самых избранных  вывести из домена и изолировать. Ещё лучше закатать софт в виртуальную машину.

показать ответы
2
Автор поста оценил этот комментарий

админские права могут быть только у админа

можно настроить отдельные группы "опытных" пользователей с расширенными правами - но никаких локальных админов и прочего

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

По-хорошему их даже у админа быть не должно. Только для административных задач. Не гоже рабать с админской учетки.

показать ответы
2
Автор поста оценил этот комментарий

Политика безопасности на уровне компании.

Если кому-то нужны права администратора, то бумага на подпись, что инструктаж прошел и компьютер взят под персональную ответственность пользователя. С этого момента пользователь отвечает за установленный софт, скачанные файлы и все остальное в рамках его компетенции.

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Всё равно допускать подобное нельзя. Такой компьютер не должен быть в домене.

показать ответы
5
Автор поста оценил этот комментарий

битлокер например.

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Ты крут, отец. Я и забыл о нем, хоть и использую.

2
Автор поста оценил этот комментарий

Из за специфического софта, боевые ноуты стараемся даже в домен не цеплять. А есть товарищи у которых, из за несовместимости глючного по - ноут и пачка винтов, которые он передергивает в случае с работой с соответствующей железкой

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Такой пользователь бесконтролен как ни крути. Он вообще может себе Astra LInux вкатить и ничего тут не поделаешь.

10
Автор поста оценил этот комментарий

Юзвер в -40 в жопе ямала на установке говорит Заказчику - извините но я не могу восстановить работу этой системы потому что наш админ мне все права порезал....

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

И этот комп в домене?

показать ответы
3
Автор поста оценил этот комментарий

А что мешает загрузиться с флешки и скопировать Portable в раздел из которого разрешен запуск.

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

У обычного пользователя прав на запись в папку системы и Program Files нет. Он не сможет скопировать программу.

показать ответы
7
Автор поста оценил этот комментарий

норм статья.

может подскажешь по правам. есть у нас для бухов купленная прога, ipvanish - vpn клиент. по причине того, что она редактирует таблицу маршрутизации и еще куда то лезет, требует права админа, причем эскалацию прав запрашивает при запуске. временно бухам даны права локального админа, но я прям спать спокойно не могу так.

как мне выдать именно те права, которые нужны для функционирования  программы? права на определенные кусты реестра выдал, в группу операторы сети иль чет такое запихнул юзера. не помогает

раскрыть ветку (1)
5
Автор поста оценил этот комментарий

Как эти политики скопировать на 20 компов, не имея сервера АД?

раскрыть ветку (1)
5
Автор поста оценил этот комментарий

Почему АД не заведете?

Для небольших сетей есть Microsoft Essentials.

А по теме:

http://winitpro.ru/index.php/2015/04/17/perenos-nastroek-lok...

показать ответы
10
Автор поста оценил этот комментарий
Только на маленькую сеть решение. Сам же пишешь про one drive. А теперь представь, что сеть на 10к пользунов, достаточно много филиалов, везде разве профили используемого ПО. И подаминь с этим подходом. Политики устанешь переписывать.
Говорю по собственному опыту написания исключений для браузера.
раскрыть ветку (1)
9
Автор поста оценил этот комментарий

На такую сеть есть Windows 10 Enterprise и System Center с AppLocker.

показать ответы
1
Автор поста оценил этот комментарий

Всё бы хорошо, но если у пользователя права админа...

раскрыть ветку (1)
7
Автор поста оценил этот комментарий

У него не должно быть прав админа

показать ответы
1
Автор поста оценил этот комментарий

Выключать, работать со старым ПО (2000 года) и т.д. Хотя в планах лавочку сильно прикрыть.

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Если люди работают с правами администратора, то всё лишено смысла.

Ни о какой безопасности не может быть речи.

показать ответы
5
Автор поста оценил этот комментарий

Кстати. Будет ли в лиге интересна статья про бэкап на выделеную машину на базе линукс? Именно по принципу пишу о том, что сам использую.

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Пишите, почему нет. Особенно, если бекап разностный. Реализовывал как-то на vbs с использованием 7-zip

показать ответы
Автор поста оценил этот комментарий

К тому что мало быть успешным админом, хорошо быть успешным и свободным.

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

На про работают

Автор поста оценил этот комментарий
И ещё в качестве кого вы работаете. То о чем Вы пишите и для интеграции да и для простого понимания изучения и осмысления нужно очееееееень много времени, да и с мозгами нужно быть. Если вы препод какой то Я пойму. Но если Вы практикующий админ и ещё с женой и ребёнком как Вы писали и ещё у Вас есть время такие посты писать, ну Я снимаю шляпу 😀
раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Так и есть. Практикующий админ с женой и ребёнком.

показать ответы
Автор поста оценил этот комментарий

На про винде эти политики не работают, только энтерпрайз!

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Вы путаете AppLocker с политикой ограниченного использования программ.

https://docs.microsoft.com/ru-ru/windows/security/threat-pro...

5
DELETED
Автор поста оценил этот комментарий
Отлично пишите :)

Тут нужен типовой набор правил, распространенные ошибки, например 'как превратить Винду в тыкву одним правилом срп', и ещё описание области применения. Например срп также умеет смотреть и подгружаемые приложениями дллки, что круто но доставляет проблемы, особенно при отсутствии унификации. А ещё оно очень забавно с ярлыками работает, помнится мне :)

А почему вы не рассматриваете правила по подписям файлов? Это имхо самое крутое что в срп есть :)
раскрыть ветку (1)
4
Автор поста оценил этот комментарий

Потому-что не использую сам. Пишу о том, чем пользуюсь.

9
Автор поста оценил этот комментарий

сохранил. читать скорее всего никогда не буду

раскрыть ветку (1)
4
Автор поста оценил этот комментарий

Старался не писать много

показать ответы
Автор поста оценил этот комментарий

почитайте судебную практику

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Согласен. Достаточно будет даже свидетельских показателей сотрудников офиса.

показать ответы
2
DELETED
Автор поста оценил этот комментарий

сесть можно за 1 комп с автокадом;)

Запись экранов это следующий шаг, мусора на столах не остается и вроде продуктивность все растет), у админа меньше работы, но адекватный персонал увольняется

Что задумается и не пускают, у работника есть свободное время? вопросы к начальнику)

воспринимайте критику грамотно, некто не засоряет, все по делу

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

К теме это отношения не имеет.

показать ответы
Автор поста оценил этот комментарий

Я приводил где-то в этой теме пример. ХР прожила около 14 лет и дальше просто обновилась, без установки с нуля. На самом деле права админа риск. Но риск есть и без прав админа. Один из нашумевших вирусов если добирался до админа домена разворачивался во всю. Есть вирусы которые не создают файлы вообще, им пофиг на права запуска, есть вирусы повышающие свои права. Я не могу дистанционно перенастроить БИОС, обновить винду и многое другое. Мало людей обслуживающих - нет времени разбираться как можно выкрутиться в текущий условиях (а локальные права админа тоже многое могут исправить, даже если доменные главней).

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Про локальное администрирование и пароли админа при разовых случаях Я описал уже свой способ:https://pikabu.ru/story/local_administrator_password_solutio...

Автор поста оценил этот комментарий

Не подскажете что еще почитать на тему групповых политик? Хочу создать пользователя с максимально ограниченными правами , все что ему будет разрешено это использовать браузер , что то скачать, но запускать нельзя.

А то пытался как то сделать такого пользователя в итоге заблокировал все диски, даже админа пришлось в срочном порядке вспоминать что я такого выставил там.

Win7

Заранее спасибо

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Рассмотрите группу Гости домена.

Профили участников группы удаляются при выходе.

Про запускать нельзя я уже написал в статье.

показать ответы
1
Автор поста оценил этот комментарий

Нет кнопки без прав админа. Я не могу дать права на кнопку, проверку дисков и многое другое. Но могу дать права админа. Вот такая чья-то корявая логика.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Ты даешь права админа, что-бы они могли выключать компьютер?

показать ответы
1
Автор поста оценил этот комментарий

Так админ локальный :)

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Это не ответ на вопрос: если кнопки нет, как они выключают?

показать ответы
1
Автор поста оценил этот комментарий

Правила пожарной безопасности. Еле отбился для серной не применять :) Хотя знаю конторы которые и серваки глушат. Из интересного, такие серваки ломаются первыми по сравнению с теми, что не выключаются.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

А как они компы выключают? Сам же говорил:

Самое интересное, но умолчанию порезана даже кнопка выключения винды :)

показать ответы
1
Автор поста оценил этот комментарий

Это да. Недавно так спустя много лет работы чело, в очередной раз (не в первый) рассказывал, что не стоит выключать комп с розетки как только потухнет монитор. МС с тем, что монитор тухнет быстро, а системный блок еще долго может работать что-то подкачала.


И да, на входе в сеть фаервол обязательньо ставить и резать тоже всякое.

недавно так обнаружил срабатывания правила на запрет подключения к вирусному управляющему серваку. Повезло мне. Все больше боюсь за сетку. Ибо половиной всего вообще не управляю.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

зачем вообще комп с розетки выключать?

показать ответы
1
Автор поста оценил этот комментарий

Это все режется еще в почтовом сервере. И это не менее важно чем права.

Что интересно, относительно часто сталкиваюсь с новинками вирусными, на вирустотале 2 антивируса знает и все. Кстати некоторые вири используют антивирус что бы поднять себе права.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Да, но тогда могут ссылку прислать.

Я к тому, что юзер всегда найдет способ выпилить систему.

показать ответы
Автор поста оценил этот комментарий

Это как порезать. У нас пользователь не может запустить проверку и исправление. Винда тоже. Самое интересное, но умолчанию порезана даже кнопка выключения винды :)

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Вы говорите про терминал?

Иначе зачем резать кнопку выключения?!

Autochk вы всё равно не порежете. Windows 10 найдет ошибки на диске и сама их исправит и всё это без перезагрузки и дополнительных действий со стороны юзера. Данные проверяются в процессе чтения.

1
Автор поста оценил этот комментарий

А потом из банка пришли, принесли данные на флешке, а юсб того.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Компьютер для работы с интернет-банками настраивать стоит отдельно от остальных.

А то из банка пришли, шифровальщик принесли. Знаем мы их.

показать ответы
1
Автор поста оценил этот комментарий

Более того, сейчас вирусы могут файлы вообще не образовывать. Как в память залез, так там и запустился.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Во первых большинство вирусов предварительно скачиваются юзерами самостоятельно, причем из почты.

mynewphoto.vbs

счет_на_оплату.exe

Знакомо? Вот от этого поможет.

От остального антивирус надо иметь.

показать ответы
Автор поста оценил этот комментарий

А потом ой, на диске ошибка. Сейчас запустим проверку.. ой, нет прав... Всяко бывает.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

если на диске ошибка, Windows сама её исправит - прав на это не нужно. А в случае с Windows 10 даже перезагрузка не нужна.

показать ответы
3
Автор поста оценил этот комментарий
Сижу без доступа в основную сеть, без антивира и брандмауэра (большая часть из стопятсот по будет лагать). Качаю сотни гигов в месяц, и нет ни вирусов, ни яндекс говна...
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Это вообще к чему?

показать ответы
2
Автор поста оценил этот комментарий

Всплакнул, не работали вы с технарями. Которому нужно стоптитсот программ и вот сейчас.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

В Windows 7-10 множество старых программ работают без админских программ благодаря включенному UAC.

Вадим Стёркин хорошо писал о виртуализации UAC

http://www.outsidethebox.ms/10034/

показать ответы
4
Автор поста оценил этот комментарий

А теперь представь, что нас сидит 60 человек разработчиков разного уровня, в разных зданиях и каждый пишет скрипты, разрабатывает программы, управляет инфраструктурой и рассылают отчеты остальным сотрудникам. Если бы нам всем не выдавали администратора в домене, то бедные ребята из IT бегали бы целый день и подтверждали каждый чих.


Для этого и был сделан регламент выдачи прав администратора остальным сотрудникам в исключительных случаях, если это жизненно необходимо для работы. А так же сидят локальные админы, которые решают насущные проблемы. Конечно ситуацию отслеживают и если что-то происходит не так, то приходит служба безопасности и долго выносят мозг) В общем если нет возможности управлять этим, то надо хотя бы регламентировать уставными документами.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Я говорю о том, что например в инете сидеть с админской учетки не кузяво.

показать ответы
1
Автор поста оценил этот комментарий

как с вами можно связаться? захотелось пообщаться)

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

leonid@uhanov.org

показать ответы
1
Автор поста оценил этот комментарий
Не прокатит. Причём у нас есть бухсофт что работает только на хр(так уж получилось) а вот в 8.1 рунас шел не хочет работать в домене, даже если вызывать локального админа скриптом, то просит дать админ доступ юзеру для машины. Только так, локальный админ в машинах бухгалтера(
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

UAC на компьютерах включен или отключен?

показать ответы
2
DELETED
Автор поста оценил этот комментарий

Тогда вопрос цели

если смотреть глобальнее то вы маневрируете между удобством работы и бюрократией

К примеру есть друг из интеграторов, собой заменяет отдел крупных фирм (для понимания строит военные городки, газпром объекты и подобное по ит части), ему удобен ноут на винде и кучу кряков, которые нужны для тестов, к примеру интеграция одной системы в другую

К чему я, если его ограничить в правах админа, предприятие потеряет заказы на интеграцию систем разнородных, ну или сильно усложнит всем жизнь


Пример другой

Я люблю слушать музыку в vk, убрав ее, мне проще будет сменить работу, а спец я неплохой для своей зп и должности и подобрать на мою зп спеца ой как сложно, собеседовал-знаю


Ваш случай, это записи экранов, нажатий клавиш и прочее, но это подход гнилых насквозь контор, где сидят дормоеды, которых можно заменить 10м нормальных людей, такие конторы истреблять нужно (знаю о чем говорю работал по обе стороны)

Работа должна приносить радость, а не рабский труд, а тут вы его на себя вешаете

сколько раз в день скайп обновляете и ему подобные?


Мусор на компах, отняли админа - все. а от кликеров в скайпе и хроме даже linux не спасает с macos

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

За кучу кряков сеть можно.

Я не говорю всех мести одной метлой и явно об этом написал.

Про запись экранов я не говорил. Откуда это вообще?!

Работа должна быть безопасной. Если каждый сможет запускать что ему вздумается, сеть превратится в помойку.

У Вас есть что добавить по существу? нет - не засоряйте тему.

показать ответы
Автор поста оценил этот комментарий

@mfc166 привет! пытался политику эту настроить,

политики уровень безопасности по умолчанию: неограниченно

в дополнительные правила в таком случае как я понимаю можно заносить чёрный список, что явно будет запрещено


явно запрещаю примерно это:

%AppData%\*\

%LocalAppData%\*\

%Temp%\

%Temp%\*\

%Temp%\*

C:\Users\*\


явно разрешаю там же в правилах, ставлю права "обычный пользователь" (не разобрался как маска * работает, и работает ли вообще)

C:\Program Files (x86)\*\*

C:\Program Files\*\*

C:\Windows\


но у меня всё равно блокирует всё за подряд(cmd, regedit), но при этом не блокируется *.exe с рабочего стола, но *.bat блокируется например

раскрыть ветку (1)
Автор поста оценил этот комментарий

Привет!

нужно больше информации. Давай скриншоты.

Автор поста оценил этот комментарий
Т. Е., чтоб сделать такое правило надо каждую прогу иметь установленной, или хотьбы стащить экзешник?
раскрыть ветку (1)
Автор поста оценил этот комментарий

Просто стащить экзешник.

Автор поста оценил этот комментарий
Не понял как работает правило хеша. Каким образом оно натсраивается
раскрыть ветку (1)
Автор поста оценил этот комментарий

Работает просто: скармливаете исполняемый файл мастеру групповой политики, он рассчитывает контрольную сумму файла.

После этого, система будет выделять этот файл среди остальных.

То есть так можно разрешить (или запретить) запускать конкретное приложение вне зависимости от его расположения.

Могу картинок запилить если надо.

показать ответы
Автор поста оценил этот комментарий

Ну я так, немножко с сарказмом :)

раскрыть ветку (1)
Автор поста оценил этот комментарий

О чем-то таком лютом (кроме Storage Spaces и ReFS) я ещё не писал. Я вообще недавно писать начал.

Автор поста оценил этот комментарий

Ради интереса попробуй включить комп (доменный) выдернув патчкорд, войди под пользователем (доменным) из тех чьи пароли есть в кеше, т.к. гпо не отработало, поидее можно запустить что хочешь если нет ограничений локальными политиками. После логона можно вставить патч обратно, сеть заработает, а гпо первые 5 мин не отработает. Ну это так теорвер.

раскрыть ветку (1)
Автор поста оценил этот комментарий

ГП тоже кэшируются

1
Автор поста оценил этот комментарий

Когда то давно работал на заводе, где админы закручивали гайки всем чем можно, а программки нужны были нештатные, тогда и вычитал прикольный трюк (не знаю работает ли сейчас, но на win7 работало) нужно было знать логин и пароль любого пользователя в домене даже с ограниченными правами (я тупо списал с соседнего компа) суть в том, что запустив приложение (например диспетчер задач) от имени другого пользователя через шифт, ты можешь запускать из него абсолютно любое приложение и политики на него не сработают)

раскрыть ветку (1)
Автор поста оценил этот комментарий

Я попробую обязательно. комментарий сохранил, по результатам отвечу.

показать ответы
9
Автор поста оценил этот комментарий

Админ с которым курим, сильно жалуется на пользователей нашей компании, потому как его горячо любимая w10 нах не сдалась нам, все сидят под разными линухами от генты до минта)) Тешит себя иллюзиями о том, что заставит кого-нибудь перейти на 10 и вращать линух в виртуале, но не судьба. Ещё очень обижается, когда приходят пользователи и начинают его учить, как правильно сервера настраивать, постоянно правят конфиги серверов под свои нужды, разворачивают удалённые доступы без согласований и т.д. Не просто быть админом в компании, где твои пользователи это 100+ программистов))

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

пфффф

пусть линукс в магазине на десятке скачают

Иллюстрация к комментарию
Автор поста оценил этот комментарий

Модернизация помнится уже все. А вот ремонт может прокатить, там помнится тоже есть ограничения.

раскрыть ветку (1)
Автор поста оценил этот комментарий

в любом случае замена материнской платы недопустима. Даже в случае её выхода из строя. Я уточнял в MS.

Автор поста оценил этот комментарий

То есть firefox у вас при обновлении скачает новую версию и установит из под пользователя который не имеет права на запись в каталог установки?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Да, это реализовано службой.

Иллюстрация к комментарию
показать ответы
2
Автор поста оценил этот комментарий

синдром вахтёра. виртуального вахтёра ))

раскрыть ветку (1)
Автор поста оценил этот комментарий

Господа! Покажите мне, где я писал про блокировку вконтактика и интернета?

показать ответы
1
Автор поста оценил этот комментарий

Даже мелкософт уже не считает ИЕ браузером. Но да пусть народ мучается и пользуется тем чем я сказал. Причем дыру в виде activex оставим. Весь софт обновляет только админ - пока народу 20 чел подождут, а на второй сотне взвоют. Но большинство контор из 20 рыл в современном мире обойдутся без домена и серверов.

раскрыть ветку (1)
Автор поста оценил этот комментарий

То есть Вы считаете засилье софта на компах нормой?

А что за софт нужен на большинстве компов?

Офис? Он обновляется автоматически.

7-zip

SumatraPDF

Firefox или Chrome установленные от админа обновляются потом автоматически.

Так много софта?

показать ответы
Автор поста оценил этот комментарий

За незаконное использование объектов авторского права будет отвечать лицо, фактически принявшее решение об использовании нелицензионного ПО. А как доказывается, если дир и админ друг на друга пальцами показывают?

раскрыть ветку (1)
Автор поста оценил этот комментарий

оба присядут

Автор поста оценил этот комментарий

какой же это перенос? я не переношу лицензия на новый арм - я провожу ремонт/модернизацию старого арма

раскрыть ветку (1)
Автор поста оценил этот комментарий

материнскую плату менять менять

1
Автор поста оценил этот комментарий
Убунта наше все, 400+ юзверей полет, петя -мимо
раскрыть ветку (1)
Автор поста оценил этот комментарий

В Пете самое страшное не это. Он загрузочный - его можно было сделать для любой ОС. На Линукс просто нет смысла тратиться.

SecureBoot поможет остановить это безумие, но и тут нужен комплексный подход. Почитайте, тут интересно написано: https://cloudblogs.microsoft.com/microsoftsecure/2017/06/29/...

1
DELETED
Автор поста оценил этот комментарий

Chromeos)))

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Вы оторваны от реальности.

Человек про Windows спрашивает - Вы его на линуху агитируете.

Тогда я голосую за NetWare.

В любой теме найдется линуксоид.

показать ответы
3
DELETED
Автор поста оценил этот комментарий

Статья так себе, она оторвана от реальности

начнем с типа проверки:

- налоговая (тут все по бумажкам, спорим ваш бух накосячил и кучу ваших лицензий уже нелегальные? а у вас две фирмы, это вообще ад) - тут только подкуп, коли до///сь

- Затравили Adobe-Microsoft-Autodesk (они звонят вначале сами, договоритесь с ними, так будет дешевле, это по всегда должно быть легально априори

- Общая проверка (здесь половину не усмотрят и придут за взяткой, что делать понятно)

- Затравили конкуренты - тут и прикладом под ребра и сами поставят если нужно что угодно (валить с такой конторы нужно заранее и далеко)



Описанный вами способ, имеет слабое отношение к действительности, усложняет жизнь админа

вы забыли, что нелегальна и музыка и фильмы и т.д



ps просто так не приходят, мороки много профита нет, легче выловить приходящих админов

у вас и юрист и кучу экспертиз с наверняка спорными моментами, а там самопризнание, а средний-крупный обьем это автокад с адобе на 1 машинке

раскрыть ветку (1)
Автор поста оценил этот комментарий

Вы зациклились на проверке.

Речь не о ней. Если так удобнее, речь о запрете пользователями запуска любого софта, кроме заранее разрешенного. Это поможет от засилья говна на компах и не даст запуститься шифровальщикам например.

показать ответы
Автор поста оценил этот комментарий

Давно не смотрел, но помнится OEM только только вместе с оборудованием. Даже не компом в сборе, а только часть компа дает право продавать ОЕм лицензии. Давно это было, возможно есть несколько видов ОЕМ лицензий.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Продукты Microsoft могут поставляться вместе с компьютером в виде предустановленной версии. Такие версии называются OEM-версиями продуктов (OEM — Original Equipment Manufacturer). OEM-версии предназначены только для сборщиков/производителей персональных компьютеров и серверов. Они не могут распространяться отдельно от компьютера. Основной особенностью OEM-версий является то, что они «привязаны» к компьютеру, на который были первоначально установлены, и не могут быть перенесены на любой другой ПК (даже в случае «upgrade» компьютера).

https://technet.microsoft.com/ru-ru/licensing-types.aspx#oem

Автор поста оценил этот комментарий

Не проблема. ОЕМ со шлейфом на SATA диск. Комп может работать без веника? Значить жизненно важное оборудование.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Что? Ты не имеешь право покупать и самостоятельно устанавливать Windows OEM.

Для подтверждения лицензионности должны быть документы на покупку компьютера с предустановленной Windows и наклейка на системный блок.

переносить OEM на другое железо нельзя. OEM привязан к связке: корпус, материнская плата

показать ответы
Автор поста оценил этот комментарий

Железо не вечно, особенно на дохлое и дешевое, а сама ОС может прожить 10-15лет и за это время не одну смену железа.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Windows OEM продается только с новым оборудованием. Ты конечно, можешь OEM на рынке купить, но это нарушение лицензии.

показать ответы
Автор поста оценил этот комментарий

Но стоит денег оборудование, особенно если про физическое разделение, а денег даже на ремонты нет. Поставил веник которому, дай бог памяти, кажется 8 лет на замену такому же, но уже издыхающему.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Физическое разделение - отдельный порт в роутере, настроенный отдельной сетью. На худой конец роутер поставь - будет уже за NATом - локальную сеть уже не увидит.

показать ответы
Автор поста оценил этот комментарий

Это то, что пользователь должен смочь делать. Не бегать же на каждый чих.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Тогда всем давать права админа, что-бы могли проверить диск? Что за дичь? Он офис пиратский поставит, а отвечать тебе.

Автор поста оценил этот комментарий

А отдельно нельзя :) ему инет нужен, нужны данные с серверов...

раскрыть ветку (1)
Автор поста оценил этот комментарий

Можно. В отдельной сети.

показать ответы
Автор поста оценил этот комментарий

У хоум помнится нет политик.

раскрыть ветку (1)
Автор поста оценил этот комментарий
2
Автор поста оценил этот комментарий

Это если нет старого проприетарного софта.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Тогда стоит обратить внимание на виртуализацию UAC.

Автор поста оценил этот комментарий

У Chrome, и Chrome-based браузерах, кстати говоря, реализованно точно так же обновление.

Это так, чисто небольшое уточнение для твоего оппонента.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Opera основа на Chrome

Firefox основан на Chrome

пропал рынок

DELETED
Автор поста оценил этот комментарий

Имеет, есть вопрос интересующего, есть мой ответ и ваши реплики против

Вы всегда можете вызвать модератора

У вас минус заело нажимать мне? я ведь тоже могу

раскрыть ветку (1)
Автор поста оценил этот комментарий

Зачем его звать? Он тут.

DELETED
Автор поста оценил этот комментарий

1 мешает ли решению вопроса?

2 несете бред, вы ее щупали сами? андройд тоже мертворожденный такто

раскрыть ветку (1)
Автор поста оценил этот комментарий

К теме это отношения не имеет.

показать ответы
DELETED
Автор поста оценил этот комментарий

NetWare труп кстати)

раскрыть ветку (1)
Автор поста оценил этот комментарий

ChromeOS мертворожденная.

показать ответы
1
DELETED
Автор поста оценил этот комментарий

вы оторваны от реальности

зачем  новый велосипед, если сотню моделей на выбор и в два клика?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Там может быть специфический софт.

показать ответы