PDA

Просмотр полной версии : Belarc Advisor I: Тестируем безопасность XP Pro



XP user
10.03.2008, 22:59
I (http://virusinfo.info/showthread.php?t=19517) II (http://virusinfo.info/showthread.php?t=19516) III (http://virusinfo.info/showthread.php?t=19515) IV (http://virusinfo.info/showthread.php?t=19514) V (http://virusinfo.info/showthread.php?t=19513) VI (http://virusinfo.info/showthread.php?t=19512) VII (http://virusinfo.info/showthread.php?t=19511)

Что Belarc Advisor за программа обсуждается здесь:
http://virusinfo.info/showthread.php?t=19396
Повторять этого не буду. О чём я здесь? Дело в том, что Belarc Advisor на XP Pro даёт вам оценку за настройки безопасности от 0-10. В данной серии статьей будем рассматривать, что это за настройки, и почему они должны быть именно такими.

Наши инструменты для исправления результатов:
- Belarc Adisor:
http://www.belarc.com/Programs/advisor.exe
- Редактор групповой политики (gpedit.msc), или ещё лучше TweakUI (имеет более обширный редактор политик):
http://download.microsoft.com/download/f/c/a/fca6767b-9ed9-45a6-b352-839afb2a2679/TweakUiPowertoySetup.exe
- Редактор реестра

1 Service Packs and Security Updates – Сервис паки и Обновления Безопасности
1.1 Major Service Pack and Security Update Requirements – главные требования к сервис паку и к обновлениям безопасности
1.1.1 Current Service Pack installed – Текущий установленный сервис пак
1.2 Minor Service Pack and Security Update Requirements – второстепенные требования к сервис паку и к обновлениям безопасности
1.2.1 All Critical and Important Security Updates available to date have been installed – Все критические и важные обновления безопасности установлены

Здесь всё просто – если сервис пака или обновления не хватает, то тогда отнимается балы за это. Щёлкните на ссылку отсутствующих обновлений, и вы автоматически идёте на страницу, где можно это обновление загрузить (и потом вручную установить). Имейте в виду, что английские обновления на русской ОС не устанавливаются, и наоборот. Поэтому надо обязательно переключить сначала язык скачаемого обновления.

2. Auditing and Account Policies – Политики Аудита и Учётных Записей

2.1 Major Auditing and Account Policies Requirements –
Важные требования к политикам Аудита и Учётных Записей

2.1.1 Minimum Password Length – Минимальная длина пароля – 12 знаков
Определяет наименьшее число символов, которое может содержать пароль учётной записи пользователя. Требование против Brute Force атак (метод подбора пароля) — так называемые атаки методом ‘грубой силы’. Как правило, пользователи применяют простейшие пароли, например ‘123’, ‘admin’, test123 и т.д. Этим и пользуются компьютерные злоумышленники, которые при помощи специальных троянских программ вычисляют необходимый для проникновения в сеть пароль методом подбора - на основании заложенного в эту программу словаря паролей или генерируя случайные последовательности символов, например ‘AAAA1’, потом ‘AAAA2’, потом ‘AAAA3’ и т.д.
Кроме того, некоторые протоколы аутентификации Майкрософта страдают от определённой уязвимости, при которой набор не менее 8 знаков особенно важен. Эти протоколы на самом деле разбивают пароли в семизначные куски (chunks) для хранения хэша. Результат:
* пароль, состоящий из семи или меньше знаков, очень быстро ломается.
* Пароль, состоящий из 14 знаков – на самом деле всего в 2 раза сильнее, чем пароль, состоящий из 7 знаков.
Решение первой проблемы – использование восьми или более знаков.
Решение второй проблемы – требование более сложных протоколов. Например протоколы LANMan и NTLM – уязвимы. NTLMv2 и Kerberos – нет. См. раздел 3.2.1.47 для того, чтобы узнать, как можно требовать аутентификацию по NTLMv2 и Kerberios и как можно отключить сохранение LANMan хеш.
Примечание: Хотя политики XP этого не предусматривают, лучше установить в пароль не менее 15 знаков. Windows в таком случае совершает ошибку в сохранение хэша – она его сохраняет как AAD3B435B51404EEAAD3B435B51404EE (=null-session). Так как ваш пароль явно не ‘пустой’, попытки взломать этот хэш обречены на провал.
2.1.2 Maximum Password Age – Максимальный срок действия пароля – 90 дней.
Определяет период времени (в днях), в течение которого можно использовать пароль, прежде чем система потребует от пользователя заменить его. При установке значения ‘0’ срок действия пароля не ограничен. Рекомендуется, на основе опыта в области безопасности, ограничивать срок действия паролей, в зависимости от используемой среды, значениями от 30 до 90 дней. В этом случае злоумышленник имеет ограниченный интервал времени для подбора пароля пользователя и получения доступа к сетевым ресурсам.

2.2 Minor Auditing and Account Policies Requirements – второстепенные требования к политикам Аудита и Учётных Записей.
2.2.1 Audit Policy (minimums) – Политики Аудита (минимальные требования)
Все системы XP Pro должны подвергаться аудиту. Политику аудита можно (и нужно) настроить таким образом, чтобы создавались записи о действиях пользователя или активности системы в указанной категории событий. Можно вести наблюдение за активностью, связанной с безопасностью, – например за тем, кто получает доступ к объекту, за входом пользователя в систему и выходом из системы, или за изменением параметров политики аудита.

2.2.1.1 Audit Account Logon Events – аудит событий входа в систему – Успех и Отказ.
Таким образом, в журнале аудита будут собраны сведения, точно описывающие, что происходит на компьютере в домене, кто хотел подключиться и т.д.
2.2.1.2 Audit Account Management – Аудит управления учётными записями – Успех и Отказ.
Если атакующему удастся преодолеть все рубежи защиты, мониторинг изменений объектов позволит оценить нанесённый ущерб. Этим параметром можно будет, например, определить причину блокировки компьютера.
2.2.1.3 Audit Directory Service Access – Аудит доступа к службе каталогов – Не задано.
Относится только к контроллерам домена. На XP Pro не требуется.
2.2.1.4 Audit Logon Events – Аудит входа в систему – Успех и Отказ.
Определяет, подлежит ли аудиту каждая попытка пользователя войти в систему с компьютера или выйти из неё (локальный уровень).
2.2.1.5 Audit Object Access – Аудит доступа к объектам – Успех и Отказ.
Определяет, подлежит ли аудиту событие доступа пользователя к объекту — например к файлу, папке, разделу реестра, принтеру и т.п., — для которого задана собственная системная таблица управления доступом (SACL).
2.2.1.6 Audit Policy Change – Аудит изменения политики – как минимум задать Успех.
2.2.1.7 Audit Privilege Use – Аудит использование привилегий – как минимум задать Отказ.
Определяет, подлежит ли аудиту каждая попытка пользователя воспользоваться предоставленным ему правом. Позволяет определить, хочет ли пользователь обходить заданные политики и каким образом. Задать ‘Успех’ – создаёт огромное количество ненужных записей.
2.2.1.8 Audit Process Tracking – Аудит отслеживания процессов – Не задано.
Определяет, подлежат ли аудиту такие события, как активизация программы, завершение процесса, повторение дескрипторов и косвенный доступ к объекту. Создаёт огромное количество записей, поэтому надо установить политики, только если это действительно необходимо.
2.2.1.9 Audit System Events – Аудит системных событий - как минимум задать Успех, но предпочтительно тоже Отказ.
Определяет, подлежат ли аудиту события перезагрузки или отключения компьютера, а также события, влияющие на системную безопасность или на журнал безопасности. Аудит ‘Успех’ и ‘Отказ’ даёт хороший отчёт по системным событиям по всей системе.

2.2.2 Account Policy – Политики Учётных Записей
Политики учетных записей определяются на компьютерах и определяют взаимодействие учётных записей с компьютером и доменом. Конечно, надо иметь в виду, где компьютер будет использоваться. Часто, однако, не мешает и дома установить такие политики. На работе приоритеты устанавливаются контроллерами домена.

2.2.2.1 Minimum Password Age – Минимальный срок действия пароля – 1 День.
Рекомендуется регулярно установить новые пароли, причём они должны отличаться от тех, которые находятся в ‘истории’ компьютера. Если оставить этот параметр на ‘0’, то тогда пользователь теоретически может задать столько новых паролей, что вчерашний пароль стирается из кэша, и всё равно использовать свой старый пароль. Параметр ‘1 день’ предотвращает такие трюки.
2.2.2.2 Maximum Password Age – Максимальный срок действия пароля – 90 дней (См. 2.1.2)
Пока пользователь не выходит из системы, доступ сохраняется, несмотря на установленную политику. Политика применяется после перезагрузки.
2.2.2.3 Minimum Password Length – Мин. длина пароля – 12 знаков (См. 2.1.1)
2.2.2.4 Password Complexity – Пароли должны отвечать требованиям сложности – Включено.
В разделе 2.1.2 обсуждались Brute Force атаки. Эта политика дальше усложняет задачу взломщиков. При принудительном использовании сложных паролей каждый пользователь, изменяющий свой пароль, должен руководствоваться следующими правилами.
* Длина пароля в соответствии с установленной политикой (не менее 12 знаков).
* В пароле должны присутствовать символы трёх категорий из числа следующих четырёх:
– прописные буквы;
– строчные буквы;
– числа;
– специальные символы (например, !, $, #, %).
Пароли не должны включать имя пользователя или любую часть его полного имени.
2.2.2.5 Password History – Требовать неповторяемости паролей – хранить 24 пароля для каждого пользователя.
Пользователь, таким образом, не сможет заново использовать любой из хранимых паролей. Вы не должны разрешать пользователям менять пароли немедленно, чтобы они не смогли обойти политику (см. 2.2.2.1 Минимальный срок действия пароля – ‘1 День’).
2.2.2.6 Store Passwords using Reversible Encryption – Хранить пароли всех пользователей в домене, используя обратимое шифрование – Отключено.
Речь идёт о возможности расшифровки хэша пароля для того, чтобы получить исходный пароль. Понятно, что этого разрешить ни в коем случае нельзя. Любые программы, которые таким образом работают, надо немедленно снять с компьютера.

I (http://virusinfo.info/showthread.php?t=19517) II (http://virusinfo.info/showthread.php?t=19516) III (http://virusinfo.info/showthread.php?t=19515) IV (http://virusinfo.info/showthread.php?t=19514) V (http://virusinfo.info/showthread.php?t=19513) VI (http://virusinfo.info/showthread.php?t=19512) VII (http://virusinfo.info/showthread.php?t=19511)

PavelA
11.03.2008, 13:42
Круто, нужно читать и вникать. А нельзя это все выложить в одну темы, в разные сообщения. По темам бегать как-то не хочется.

XP user
11.03.2008, 13:46
Круто, нужно читать и вникать. А нельзя это все выложить в одну темы, в разные сообщения. По темам бегать как-то не хочется.
Я получил запрет. Видимо стоит ограничение на 10.000 знаков. У меня пальчики набрали ГОРАЗДО больше... :D
Я тоже заметил, что надо ждать определённое время для того, чтобы отвечать самому себе (по моему сутки), иначе форум хочет сунуть всё в одно сообщение. Может быть модераторы выручат... ;)

Paul

Surfer
11.03.2008, 19:51
Может оформить это всё в виде PDF или CHM, чтобы удобнее читать было.
И ещё можно переместить в "Наши Статьи".

Marielito07
17.03.2008, 14:02
Имхо, уж слишком жесткие ограничения будут если руководствоваться всем правилам!
Я когда проверил свои компы то у мну комп на 3.75 процентов соответствовал технике безопасности!

XP user
17.03.2008, 15:12
Имхо, уж слишком жесткие ограничения будут если руководствоваться всем правилам!
Я когда проверил свои компы то у мну комп на 3.75 процентов соответствовал технике безопасности!
Зависит, где эти компьютеры находятся - я сам считаю их недостаточно жёсткими для закрытых предприятий с коммерческими и другими тайнами; этот шаблон лишь - консенсус.
Настройки в принципе нацелены на корпоративную среду и на админов-профессионалов, хотя и дома есть многое, над которым стоило бы подумать. Но цель не обязательно - 'как можно больше баллов набрать'. Я хотел просто, чтобы люди задумались о том, что *можно* делать на уровне ОС, и почему надо бы это делать. Выбор за вами.

Paul

santy
18.03.2008, 16:20
В Nessus 3.2.0 со свежими плагинами есть проверки на уязвимость Win приложений (и что интересно таких как KAV, DrWeb, BitDefender, Nod32...), Microsoft patches, User Management и др.

Marielito07
18.03.2008, 16:54
А есть какието общие HotFix`ы а то у мну выдло что то около 75-заплаток которых не хватает, так вот хотелось бы одну какуето или пару которые в себе вобрали все ниже перечисленные, тоесть те которые выдает Belarc
Q329115 - Unrated
Q816093 - Critical
Q823182 - Unrated
Q823559 - Unrated
Q824105 - Unrated
Q826232 - Critical
Q828035 - Unrated
Q828741 - Critical
Q835732 - Critical
Q837001 - Important
Q840987 - Critical
Q841356 - Important
Q841533 - Important
Q841872 - Important
Q841873 - Critical
Q842526 - Important
Q871250 - Important
Q873339 - Important
Q885835 - Important
Q885836 - Important
Q890859 - Important
Q891781 - Important
Q893066 - Important
Q893756 - Important
Q896358 - Important
Q896422 - Important
Q896423 - Critical
Q899587 - Moderate
Q899589 - Important
Q900725 - Important
Q901017 - Important
Q901214 - Critical
Q905414 - Moderate
Q905495 - Moderate
Q905749 - Important
Q908519 - Critical
Q908531 - Critical
Q911280 - Critical
Q911564 - Important
Q913580 - Moderate
Q914388 - Critical
Q914389 - Important
Q917008 - Critical
Q917344 - Critical
Q918118 - Important
Q920213 - Critical
Q920670 - Important
Q920683 - Critical
Q920685 - Moderate
Q921398 - Moderate
Q923191 - Critical
Q923414 - Important
Q923810 - Critical
Q923980 - Important
Q924270 - Critical
Q924667 - Important
Q925398 - Critical
Q925902 - Critical
Q926436 - Important
Q928843 - Critical
Q930178 - Critical
Q931784 - Important
Q931906 - Critical
Q933729 - Low
Q935839 - Critical
Q935840 - Moderate
Q936021 - Critical
Q936181 - Critical
Q937894 - Important
Q938127 - Critical
Q938827 - Critical
Q938829 - Critical
Q941202 - Critical
Q941568 - Critical
Q941569 - Critical
Q941644 - Moderate
Q943055 - Critical
Q943485 - Important
Q944533 - Critical

Surfer
18.03.2008, 17:06
Меншье чем через месяц выйдет SP3 для XP, там всё и будет.

Marielito07
18.03.2008, 17:10
Это Win 2000 c SP4

Surfer
18.03.2008, 17:25
Аа, сорри, у M$ же после SP4 выходил какой-то RollUp Pack.

Marielito07
18.03.2008, 17:30
Эм, может ссылку найдешь где можно скачать

Surfer
18.03.2008, 17:42
Оффтоп конечно :)

http://www.microsoft.com/downloads/details.aspx?FamilyID=b54730cf-8850-4531-b52b-bf28b324c662&displaylang=en
Вроде оно, для английской, но там и другие можно выбрать.

Возможные проблемы (http://support.microsoft.com/kb/891861)

Marielito07
18.03.2008, 18:03
гы, ну не совсем!
А чем вообще отличаются RollUP от HotFix`ов?

Добавлено через 15 минут

Понял уже, только имхо пакет был выпущен в 2005 году, довольно старый!

Numb
18.03.2008, 18:16
Понял уже, только имхо пакет был выпущен в 2005 году, довольно старый!
Исправления, включенные в накопительный пакет обновления 1 для Microsoft Windows 2000 с пакетом обновления 4 (SP4), датированный 28 июня 2005 г. (http://support.microsoft.com/kb/900345/). Все, что сюда не включено, придется закачивать отдельно.

Rene-gad
18.03.2008, 18:21
Круто, нужно читать и вникать.не нужно: тулза доверия не заслуживает.
Система ХР Про СП 2 + все автоматически установленные апдейты.
Скачал, установил, прогнал.
Сообщает:

KB944533-IE7 - Critical These required security hotfixes (using the 03/11/2008 Microsoft Security Bulletin Summary) were not found installed. Note: CIS benchmarks require that Critical and Important severity security hotfixes must be installed.

причем у меня автоматическое получение обновлений от Мелкософта включено, а такое мне и предложено не было. И в списке дополнительных не было. Ну, ладно, думаю, скачал этот патч экстра, установил, ребутнул - а этот адвайзер настаивает, что такого апдейта у меня не хватает.
Резюме: Удалить и забыть 8)

Marielito07
18.03.2008, 19:29
да, кстати тоже самое, я кое что поменял а у мну как был 3.7 рейтинг так и есть!

XP user
18.03.2008, 22:56
С обновлениями - прошу всех иметь в виду, что
* английские хотфиксы и обновления (то есть - те, на которые Belarc даёт ссылку) НЕ устанавливаются на русских, немецких, и т.д. системах - надо на данной странице переключить язык, скачать своё обновление и установить то, что требуется.
* Служба Автоматические Обновления Windows НЕ УСТАНАВЛИВАЕТ ВСЁ, ЧТО НУЖНО.

@ Marielito07:
'Кое что поменять' не даст высший бал - если вы в одном разделе хоть один параметр провалите, вы провалите весь раздел.

Paul

Marielito07
19.03.2008, 12:05
Так а эта служба обновлений она хоть чем то полезна, или смысла в ней большого нет, и можно ограничиться SP и RollUp`ами

XP user
19.03.2008, 12:13
Так а эта служба обновлений она хоть чем то полезна, или смысла в ней большого нет, и можно ограничиться SP и RollUp`ами
В среднем раз в месяц она может загрузить обновления. Этим её полезность заканчивается. Её сестра BITS (Фоновая Интеллектуальная...), без которой служба Автоматические Обновления работать НЕ будет, используется троянами для того, чтобы скачать файлы. Майкрософт говорит, что это не уязвимость, а 'свойство'.
P.S.: У меня это всё отключено - то, что мне нужно я устанавливаю вручную.

Paul

Marielito07
19.03.2008, 14:58
Только что поставил, последний Накопительный пакет, один фиг ,добавило в среднем 25 HotFix`в которых не хватало, и на этом все, а остальные критические заплатки так и весят, просто имхо качать 57 Hotfix`в можна запариться, хотя они весят некоторые меньше метра, но все равно, на каждую ось инсталить столько пакетов, почему не соберут все в один?

Virtual
23.03.2008, 12:47
Только что поставил, последний Накопительный пакет, один фиг ,добавило в среднем 25 HotFix`в которых не хватало, и на этом все, а остальные критические заплатки так и весят, просто имхо качать 57 Hotfix`в можна запариться, хотя они весят некоторые меньше метра, но все равно, на каждую ось инсталить столько пакетов, почему не соберут все в один?

уже давно собирают!!!

пакет для обновления винды
http://forum.oszone.net/thread-70124.html

а это для интеграции обновлений в дистрибутив
http://forum.oszone.net/thread-102796.html

zerocorporated
23.03.2008, 21:18
Только что поставил, последний Накопительный пакет, один фиг ,добавило в среднем 25 HotFix`в которых не хватало, и на этом все, а остальные критические заплатки так и весят, просто имхо качать 57 Hotfix`в можна запариться, хотя они весят некоторые меньше метра, но все равно, на каждую ось инсталить столько пакетов, почему не соберут все в один?

Ну качать вручную согласен не очень удобно. Установить можно быстро с помощью bat файлов например. Программы nlite (для XP) и vlite (для Vista) помогут добавить пакеты обновлений в установочный дистрибутив.

Marielito07
24.03.2008, 21:30
уже давно собирают!!!

пакет для обновления винды
http://forum.oszone.net/thread-70124.html

а это для интеграции обновлений в дистрибутив
http://forum.oszone.net/thread-102796.html
А для Win2000 слабо?

XP user
24.03.2008, 21:34
Обновление системы безопасности Windows 2000 (http://network.mpei.ac.ru/common/grpview/grpview.asp?grpid=1ade3b62-4a21-456d-8607-b618a369a3f1)

Paul

JMYRKIN
17.02.2009, 01:28
Поставил прогу,протестил,скачал недостающие обновления(75шт),провёл настройки как написано в статье,НО остались неясные моменты:
- Security Options-
1.Devices: Allowed to format and eject removable media - Устройства: Разрешено форматировать и извлекать съёмные носители, у меня стоит администаторы определяет красным,ставлю администраторы и интерактивные пользователи определяет зелёным.
2. Domain Member: Digitally Encrypt or Sign Secure Channel Data (Always) – Член домена: всегда требуется цифровая подпись или шифрование потока данных безопасного канала – Включено - определяет красным
3.Interactive Logon: Number of Previous Logons to Cache – Интерактивный вход в систему: количество предыдущих подключений к кэшу (в случае отсутствия доступа к контроллеру домена) – 0. - определяет красным.
Additional Security Settings
1.Disable autoplay from any disk type, regardless of application – Отключить автозапуск на всех дисках - делаю как описано в статье - определяет красным.
2.Disable autoplay for the default profile – Отключить автозапуск на всех дисках для профиля ‘Default’. - тоже самое.
User Rights – Назначение Прав Пользователя Данные настройки в принципе правильно настроены по умолчанию и не нуждаются в комментариях.

Access this Computer from the Network



Allow Logon through Terminal Services



Back up Files and Directories



Bypass Traverse Checking



Change the System Time



Debug Programs



Deny Access to this Computer from the Network



Log on Locally



Profile Single Process



Remove Computer from Docking Station



Restore Files and Directories



Shut Down the System

эти параметры определяютса как неправильные хотя установлены по умолчанию и настройка в этой области опасна,пытался сам поковырятса методом втыка,пропала сеть ((. Вобщем просьба помочь разобратса. Заранее благодарен

time
18.02.2009, 09:19
Поставил прогу,протестил,скачал недостающие обновления(75шт),провёл настройки как написано в статье,НО остались неясные моменты:

- Security Options
-

1.Devices: Allowed to format and eject removable media - Устройства: Разрешено форматировать и извлекать съёмные носители, у меня стоит администаторы определяет красным,ставлю администраторы и интерактивные пользователи определяет зелёным.

2. Domain Member: Digitally Encrypt or Sign Secure Channel Data (Always) – Член домена: всегда требуется цифровая подпись или шифрование потока данных безопасного канала – Включено - определяет красным

3.Interactive Logon: Number of Previous Logons to Cache – Интерактивный вход в систему: количество предыдущих подключений к кэшу (в случае отсутствия доступа к контроллеру домена) – 0. - определяет красным.

Additional Security Settings

1.Disable autoplay from any disk type, regardless of application – Отключить автозапуск на всех дисках - делаю как описано в статье - определяет красным.

2.Disable autoplay for the default profile – Отключить автозапуск на всех дисках для профиля ‘Default’. - тоже самое.

User Rights – Назначение Прав Пользователя Данные настройки в принципе правильно настроены по умолчанию и не нуждаются в комментариях.


Access this Computer from the Network


Allow Logon through Terminal Services


Back up Files and Directories


Bypass Traverse Checking


Change the System Time


Debug Programs


Deny Access to this Computer from the Network


Log on Locally


Profile Single Process


Remove Computer from Docking Station


Restore Files and Directories


Shut Down the System
эти параметры определяютса как неправильные хотя установлены по умолчанию и настройка в этой области опасна,пытался сам поковырятса методом втыка,пропала сеть ((. Вобщем просьба помочь разобратса. Заранее благодарен
Программа очень хорошая,давно ей пользуюсь:)
Для себя сделал вывод что соблюдать точь в точь все рекомендации ненадо
например у меня красный крестик в программе на
Network Access: Do not allow Anonymous Enumeration of SAM Accounts and Shares – не разрешать перечисление учётных записей SAM и общих ресурсов анонимными пользователями,я поставил вместо цифры 1 как хочет программа,цифру 2,а это еще большая защита чем 1.(в реестре HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Contro l\Lsa\\
restrictanonymous)
Вот где у меня еще красный крестик
1)Devices: Allowed to format and eject removable media – Устройства: Разрешено форматировать и извлекать съёмные носители-у меня просто Администраторы стоит
2)
Interactive Logon: Message Text for Users Attempting to Log On – Интерактивный вход в систему: текст сообщения для пользователей при входе в систему-я не понял почему тут красный крестик наверно вписать надо сообщение при входе(у меня его нет)
3)Interactive Logon: Message Title for Users Attempting to Log On – Интерактивный вход в систему: заголовок сообщения для пользователей при входе в систему-аналогично предыдущему
4)Interactive Logon: Smart Card Removal Behavior – Интерактивный вход в систему: поведение при извлечении смарт-карты-я не стал включать параметр блокировать рабочую станцию как хочет программа,у меня значение Не определено
5)Shutdown: Clear Virtual Memory Pagefile – Завершение работы: очистка файла подкачки виртуальной памяти-я не стал очищать файл подкачки при выходе так как никаких секретных данных у меня на компе нет,если вы работаете в фсб то очищайте:)
6) Access this computer from the network – Доступ к компьютеру из сети-я всех потер из этого окна у меня там пусто
7)Allow logon through terminal services – Разрешать вход в систему через службу терминалов-я всех потер там пусто
8 Debug Programs – Отладка программ-да желательно всех удалить из этого окна,но к примеру исли всех удалить то unlocker не будет работать или такая программа как xplite,хотя для большинства пользователей можно и всех оттуда потереть
9)Deny access to this computer from the network – Отказ в доступе к компьютеру из сети-у меня там стоит Все, Администраторы и Гости,хотя можно было бы ограничится просто Все:)
10)Force shutdown from a remote system – принудительное удалённое завершение-у меня там пусто

Все, остальные галочки все зеленые:>



(http://www.belarc.com/Advisor2/CISWebDocs/WinXP-Pro-v1.1.3-4.htm#S3.2.1.31)



(http://www.belarc.com/Advisor2/CISWebDocs/WinXP-Pro-v1.1.3-4.htm#S3.2.1.10)

syskey
11.03.2009, 06:49
Belarc Advisor хорошая программа но в vista не работает определение опасных настроек политики,это определение работает только на xp и младших системах.
Может кто нибудь знает такую же программу как Belarc Advisor,которая определяет настройки безопасности групповых политик vista и выводит результат.
У кого виста стоит 2 настройки
1)Создание глобальных объектов-постоянно добавляется самой системой LOCKAL SERVICE и NETWORK SERVICE,это только для сеансов служб терминалов мне это ненужно,я оттуда всех тру,закрываю gpedit.msc,потом открываю его и опа-все опять наместе,хотя в xp все стералось сразуже,это скорее всего неопасность никакая но почему не получается из этой привилегии всех стереть?
2)Обход перекрестной проверки-программа Belarc Advisor в xp советует оставлять только Пользователи,но в виста не получается,тоже самое постоянно добавляется само LOCKAL SERVICE и NETWORK SERVICE это нормально?
Стоит Виста Ультимат пак 1