Bezpečnostn. nostní novinky v Microsoft Windows Server 2008. Jaroslav Maurenc Account Technology Specialist Microsoft Česká republika



Podobné dokumenty
Daniela Lišková Solution Specialist Windows Client.

Správa stanic a uživatelského desktopu

Active Directory organizační jednotky, uživatelé a skupiny

Desktop systémy Microsoft Windows

Představení společnosti a produktů ESET ESET software, spol. s r.o. Petr Heřman

WINDOWS Nastavení GPO - ukázky

Zabezpečení organizace v pohybu

Z internetu do nemocnice bezpečně a snadno

Místo plastu lidská dlaň

9. Sítě MS Windows. Distribuce Windows. Obchodní označení. Jednoduchý OS pro osobní počítače, pouze FAT, základní podpora peer to peer sítí,

Proč počítačovou sí? 9 Výhody sítí 9 Druhy sítí 9. Základní prvky sítě 10 Vybavení počítače 10 Prvky sítě mimo PC 10 Klasické dělení součástí sítí 10

Acronis Backup Advanced Version 11.7

TC-502L TC-60xL. Tenký klient

Specifikace předmětu zakázky

PETR MAZÁNEK Senior systemový administrátor C# Developer

O b s a h ÚVOD. Kapitola 1 HARDWAROVÉ PRVKY SÍTÍ

TC-502L. Tenký klient

Desktop systémy Microsoft Windows

Osnova dnešní přednášky

.NET Framework verze Program pro připojení ke vzdálené ploše (RDC) verze

Extrémně silné zabezpečení mobilního přístupu do sítě.

Ukázka knihy z internetového knihkupectví

Bezpečná autentizace přístupu do firemní sítě

Praktické využití Windows Server 2012 Essentials ve firmě. Jan Pilař, MVP

Instalace Active Directory

Šifrování systémového disku C: a datového disku D: ve standardním image

Hodinový rozpis kurzu Správce počítačové sítě (100 hod.)

Bezpečnost sítí, Firewally, Wifi. Ing. Pavel Píše

APS 400 nadministrator

Serverové systémy Microsoft Windows

Vzdálené připojení do sítě UP pomocí VPN

Tomáš Kantůrek. IT Evangelist, Microsoft

Příprava k certifikaci , TS: Windows 7, Configuring

Ochrana mobilních uživatelů před hrozbami Internetu mimo firemní prostředí. Simac Technik ČR, a.s.

Možnosti využití Windows Server 2003

Pohledem managementu firmy.

Instalace Windows 2012 Správa účtů počítačů

Desktop systémy Microsoft Windows

Windows Server 2003 Active Directory

Gymnázium a Střední odborná škola, Rokycany, Mládežníků 1115

Konfigurace Windows 7

Síťování ve Windows. RNDr. Šimon Suchomel

Obrana sítě - základní principy

Maturitní témata pro 1.KŠPA Kladno, s.r.o. Počítačové sítě a komunikace

Gymnázium a Střední odborná škola, Rokycany, Mládežníků 1115

PV176 Správa systémů MS Windows II

STUDIJNÍ MATERIÁL PRO TECHNICKOU CERTIFIKACI ESET Business Edition, ESET Remote Administrator

Backup, IE7+, FW. Bc. Šimon Suchomel

Operační systémy Microsoft pro průmysl. Tomáš Chlopčík

Αlpha 8 instalace a upgrade. Poznámky k instalaci Αlpha V8, Logical Medical Systems. GENNET s.r.o Kostelní Praha 7

POČÍTAČOVÉ SÍTĚ A KOMUNIKACE

POČÍTAČOVÉ SÍTĚ A KOMUNIKACE OBOR: INFORMAČNÍ TECHNOLOGIE

Radim Dolák Gymnázium a Obchodní akademie Orlová

Michal Andrejčák, Klub uživatelů ŘS MicroSCADA, Hotel Omnia Janské Lázně, SDM600 Stručný popis a reference.

Mobilita a roaming Možnosti připojení

Symantec Mobile Security

Implementace technologie DirectAccess pro okamžitý přístup mobilních uživatelů do firemní sítě

Instalace a první spuštění programu.

Podzim Boot možnosti

Stručný Obsah. IntelliMirror, 1. část: Přesměrování složek, Soubory offline, Správce synchronizace a Diskové kvóty 349

Lantronix, Inc. xprintserver Office Edition: Obchodní prezentace Listopad 2012

Inovace bakalářského studijního oboru Aplikovaná chemie

Důvěryhodná výpočetní základna v prostředí rozsáhlých IS státní správy

Windows Server Novinky. Petr Špetlík Cloud & Server PTA

Návod pro Windows XP. Příprava

Příručka aplikace INVIO pro administrátory Str. 1/22

Enterprise Network Center

1. Administrace služby Bezpečný Internet přes webovou aplikaci WebCare GTS

Úvod 17 ČÁST 1. Kapitola 1: Principy návrhu doménové struktury služby Active Directory 21

Představení Kerio Control

VDDMAIL by ESCAD, Corp. (Součást IWSE.NET Services by ESCAD, Corp.)

Administrace služby - GTS Network Storage

Návod pro vzdálené p ipojení do sít UP pomocí VPN pro MS Windows 7

s anténou a podstavcem CD-ROM obsahující návod a informace o záruce Ethernetový kabel (CAT5 UTP nekřížený) ADSL kabel (standardní telefonní kabel)

Migrace Windows Small Business 2011 do Windows Server 2012 Essentials

Group policy. Jan Žák

1. Terminálová aplikace. 2. Instalace. 3. Nastavení. HARRACHOV CARD Instalace, nastavení a používání terminálové aplikace

1. Administrace služby Bezpečný Internet přes webovou aplikaci WebCare GTS

Kerio VPN Client. Kerio Technologies

ESET SMART SECURITY PREMIUM 10. Microsoft Windows 10 / 8.1 / 8 / 7 / Vista

Šifrování ve Windows. EFS IPSec SSL. - Encrypting File System - Internet Protocol Security - Secure Socket Layer - Private Point to Point Protocol

Překlad jmen, instalace AD. Šimon Suchomel

Windows Server 2003 Active Directory GPO Zásady zabezpečení

NAS 323 NAS jako VPN Server

Kompletní zabezpečen. tačů. Matěj Gottwald WM Business Development Manager CZ, SK

MS WINDOWS I. řada operačních systémů firmy Microsoft *1985 -? Historie. Práce ve Windows XP. Architektura. Instalace. Spouštění

V tomto zařízení jsou implementovány veškeré komponenty pro firemní komunikaci včetně kompletních hlasových a mnoha dalších uživatelských služeb.

NAS 107 Seznámení s Control Center

DODATEČNÉ INFORMACE K ZADÁVACÍM PODMÍNKÁM Č. 4

Komu je tato kniha určena? Jak je kniha uspořádána? Konvence použité v té to knize. Část i základy Microsoft Windows XP Professional

příklad. 2. Informace o technické podpoře jsou na poslední straně.

Acronis. Lukáš Valenta

Přední panel SP3361 ADSL DATA LAN USB PWR

Návod pro Windows XP-OLD

Uživatel počítačové sítě

Inovace bakalářského studijního oboru Aplikovaná chemie

Aby uživatel VŠB-TUO mohl využívat služeb sítě EDUROAM, musí mít nastaveno tzv. wifi heslo.

Intune a možnosti správy koncových zařízení online

Roline USB 2.0 elektronický přepínač 2:1 (4:1)

Registrační číslo projektu: CZ.1.07/1.5.00/ Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

Transkript:

Bezpečnostn nostní novinky v Microsoft Windows Server 2008 Jaroslav Maurenc Account Technology Specialist Microsoft Česká republika

Dnešní program Read-Only Domain Controller (RODC) Bitlocker Windows Firewall Network Access Protection (NAP)

Windows Server 2008 READ-ONLY DOMAIN CONTROLLER

Pobočkov ková dilemata Centrála Hub Network Možnost 2: Možnost 1: Konsolidace a Plnohodnotný DC na odstranění DC z pobočky pobočce Přihlášení a ověřování Pobočkový správce s je závislé na WAN lince právy administrátora nebo vzdálená správa V případp padě napadení riziko pro celopodnikovou AD Počet zaměstnanc stnanců: : 25-500 500 WAN: Přetížená,, nespolehlivá Bezpečnost: Nic moc Správce vce: Bez specializace

Read-Only Domain Controller Oddělen lení rolí správc vců Správce RODC nemusí být členem Domain Admins Ochrana proti nechtěnému zásahu z do AD Jednosměrn rná replikace Replikace pouze ve směru DC->RODC Změny z RODC nejsou replikovány na hlavní řadič AD Hesla nejsou standardně cachována Nastavení politiky definguje,, co všechno v RODC bude ukládat (cachovat( cachovat) Nastavením m politiky lze zabránit replikaci atributů schématu na RODC

Jak RODC funguje Windows Server 2008 DC 3 Read- Only DC Centrála 4 5 2 RODC 6 Pobočka 1 6 RODC: Windows Vrací Před edává autentizační před Dívá žádost edává Server se do TGT na 2008 databáze: sekvenci Windows uživateli u DC autentizuje a Nem Server a ticket- Nemám následnn sledně 2008 123456 Uživatel se přihlap ihlašuje a autentizuje uživatelovy žádost granting-ticket ukládá DC jeho ticket údaje daje (TGT) zpět t na RODC

Read-Only Domain Controller Modely správy Neukládá detaily účtů (default) Pro: Bezpečné Proti: Nemožný offline přístup. p Nutná WAN pro přihlp ihlášení Uložen ení/cache pouze několika n účtů Doporučeno Pro: Udržuje rozumný poměr r mezi bezpečnost ností a produktivitou Proti: Vyžaduje podrobnější administraci Většina účtů uložena/ ena/cached Pro: Jednoduchá správa účtů a hesel Proti: Omezená bezpečnostn nostní výhody oproti plnému DC

Windows Server 2008 BITLOCKER

Ochrana proti útokům Ukradený server Kráde dež citlivých dat Možnost další šího zneužit ití vůči i firemní síti Prolomení systému pomocí instalace alternativního operačního systému Ideáln lní pro situace, kdy nemáte 100% fyzickou kontrolu nad serverem BitLocker vás s ochrání pouze při p i startu systému a neřeší útoky z prostřed edí OS

Největší úniky informací Napadení virem Nechtěné přeposlání emailu Fyzická napadení zařízen zení Prolomení hesel Emailové pirátstv tství Ztráta ta zařízen zení s daty 22% 22% 20% 36% 35% 63% 0% 10% 20% 30% 40% 50% 60% 70%

Různé typy ochrany BitLocker nabízí spektrum ochrany umožň žňující využít t technologii dle vlastních možnost ností a bezpečnostn nostních potřeb! *****

BitLocker Nasazení s TPM 1 2 3 Instalace Windows Server 2008 - Vyžadov adován n oddíl l o minimáln lní velikosti 1500MB - Během instalace systém m kontroluje správnou verzi TPM (v1.2) a BIOS skrze Plug and Play 6 Zapnutí Bitlocker ******* 1.Ovl Ovládací panel Bitlocker (ve Windows Server 2008 nutné nainstalovat) 2.Instal Instalátor tor ověř ěří,, zda je splněn n požadavek na rozdělen lení disků a jejich formát 3.Instal Instalátor tor zapne BitLocker pro Windows oddíl 4.Instal Instalátor tor ověř ěří,, zda byl TPM čip inicializován 5.Spr Správce vybere metodu obnovu klíče 6.Instal Instalátor tor pokračuje šifrováním m oddílu 7.Instal Instalátor tor šifruje oddíl l na pozadí a informuje uživatele u o procesu pomocí ikony na hlavním m panelu 5 4

Obnova dat BitLocker umožň žňuje klíče e automaticky ukládat a archivovat v Active Directory Centralizované správa klíčů (vyžaduje rozší šíření schéma AD) Možnost zálohovz lohování klíčů a hesel na USB disk, tiskárnu nebo do konkrétn tní složky Obnovovací heslo zná administrátor tor Obnova můžm ůže e probíhat za chodu Windows pokračuj ují v práci, jako obvykle

Windows Server 2008 WINDOWS FIREWALL

Windows Firewall s rozší šířenou bezpečnost ností Kombinovaný firewall a správa IPSECu Nové nástroje pro správu Windows Firewall with Advanced Security snap-in do MMC Omezuje konflikty a koordinaci nastavení mezi technologiemi Pravidla firewallu více promyšlen lená a komplexní Nastavují bezpečnostn nostní požadavky jako autentizaci nebo šifrování Umí požadavky na počíta tače e a uživatele z Active Directory Filtrace odchozího provozu Zjednodušen ená politika ochrany redukuje nároky na komplexní správu

Windows Firewall Windows Firewall je nyní automaticky povolen Narozdíl l od předchozp edchozích verzí nyní firewall po zapnutí nezastaví veškerý síťový s provoz Možnost exportu a importu nastavených pravidel Plus: Role-based instalace automaticky přednastavp ednastaví patřičné porty a další nastavení k zajištění maximáln lní bezpečnosti Mínus: Když něco omylem přenastavíte,, neexistuje (zatím) žádné tlačítko tko obnovit síťovs ové nastavení podle role

Windows Server 2008 NETWORK ACCESS PROTECTION

Network Access Protection Jak to funguje? 1 Klient vyžaduje přístupp 1 Policy Servers 2 3 Zdravotní stav klienta je posílán n na NPS (Network( Policy Server - RADIUS) NPS ověř ěří stav vůčv ůči zdravotní politice Microsoft NPS (RADIUS) 2 3 Nevyhovující 5 Omezen á síť Servery pro opravu Patch,, AV, atd. 4 5 Pokud vyhovuje, je umožněn přístup Pokud nevyhovuje, je nastaven omezený přístup p pro možnost nápravy DCHP, VPN Switch/Router Vyhovující 4 Síť organizace

Možnosti vynucení NAP DHCP VPN 802.1X (Switch( Switch,, Access point, Router) Terminálový přístupp IPSec

Co musíte o NAPu u vědět? v Požadovan adované technologie jsou vestavěny ve Windows Server 2008, Windows Vista a Windows XP SP3 NAP spolupracuje prakticky se všemi v switchi/ap na trhu a používá standardní protokoly Nejsou pro nasazení potřeba žádné další licence pro NAP pokud již máte Windows CAL NAP agent není ve skutečnosti agent, je to služba, která běží na počíta tači i a je možné ji spravovat pomocí Group Policy NAP není řešení bezpečnosti, je to řešení zdraví sítě NAP spolupracuje se Cisco NAC (Network Admission Control) framework NAP Statement of Health (SOH) protokol byl přijat p jako TNC/TCG standard Není NAP agent pro Windows Server 2003!

Otázky?