Ограничение доступа к CD

Обсуждение правил и методов создания и применения групповых политик и политик безопасности.

Модератор: Модераторы

Новый участник
Сообщения: 8
Зарегистрирован: 02 мар 2005, 10:53

Сообщение Manyak » 02 мар 2005, 11:00

Есть ли возможность ограничить достпу пользователей к CD, сеть домен W2K

Администратор
Сообщения: 3444
Зарегистрирован: 19 дек 2003, 13:36
Откуда: Москва

Сообщение domovoy » 02 мар 2005, 11:12

Смотри в сторону политик. :D
То есть там есть такой пункт ;-)
Правильно заданный вопрос - это уже половина ответа.

Новый участник
Сообщения: 8
Зарегистрирован: 02 мар 2005, 10:53

Сообщение Manyak » 02 мар 2005, 11:22

Да уже все политки просмотрел, есть пункт ограничения доступа к дискам по букве, т.е. флопы то я закрыл, а CD как букву отследить, или я что то недоглядел в политиках?

Администратор
Сообщения: 3444
Зарегистрирован: 19 дек 2003, 13:36
Откуда: Москва

Сообщение domovoy » 02 мар 2005, 12:15

Смотри внимательнее есть политика "разрешения доступа к Компакт дискам", так она и называется.
Правильно заданный вопрос - это уже половина ответа.

Новый участник
Сообщения: 8
Зарегистрирован: 02 мар 2005, 10:53

Сообщение Manyak » 02 мар 2005, 13:14

Блин уже все пересмотрел, есть только "Разрешить доступ к дисководам компакт-дисков только локальным пользователем" так мне надо чтоб не локальные ни какие доступа не имели, или это опять перевод косячный и это то что надо?

Новый участник
Сообщения: 3
Зарегистрирован: 05 мар 2005, 09:29

Сообщение demon-tt » 05 мар 2005, 09:34

Цитата (Manyak @ 2.03.2005 - 10:00)
Есть ли возможность ограничить достпу пользователей к CD, сеть домен W2K
[/quote]

Как залесть в эти политики, я их найти не могу. Как получилось ограничить доступ к CD
Новый участник
Сообщения: 3
Зарегистрирован: 05 мар 2005, 09:29

Сообщение demon-tt » 05 мар 2005, 09:38

Manyak
Подскажи как ограничить доступ

Новый участник
Сообщения: 8
Зарегистрирован: 02 мар 2005, 10:53

Сообщение Manyak » 09 мар 2005, 16:16

Я сам не нашел политику чтоб ограничить доступ к CD :(

Новый участник
Сообщения: 4
Зарегистрирован: 30 мар 2005, 16:37

Сообщение SoccerMan » 06 апр 2005, 12:46

Manyak

Используй софт:
GFI LANguard Portable Storage Control или DeviceLock

Новый участник
Сообщения: 8
Зарегистрирован: 24 мар 2005, 17:05

Сообщение _nomad » 26 апр 2005, 17:16

источник http://www.securitylab.ru/

Простейший способ провести операцию отключения устройства – воспользоваться утилитой Device Manager. Зайдите в систему от учетной записи с административными привилегиями, выполните команду devmgmt.msc, нажмите правой кнопкой на устройстве (например, приводе CD-ROM) и выберете пункт Disable в контекстном меню. В появившемся диалоговом окне нажмите кнопку Yes, после чего запустите «Проводник». О, чудо! Привод CD-ROM исчез из доступных устройств. Причем пользователи со стандартным уровнем привилегий не будут иметь возможности его подключить, хотя вполне сумеют воспользоваться кнопкой Play на передней панели устройства для прослушивания аудио дисков.

Однако вручную отключать устройства с помощью графического интерфейса на всех компьютерах в сети не очень удобно. Можно конечно написать собственную утилиту, выполняющую эти действия, но это слишком сложный путь. Гораздо легче воспользоваться готовой утилитой devcfg, описанной в Q311272 и доступной для загрузки на сервере Microsoft.

Эта утилита представляет собой полнофункциональный аналог Device Manager, позволяющий манипулировать устройствами (т.е. их драйверами) из командной строки.

Нас в принципе интересуют три опции этой утилиты:

- найти устройство (devcfg.exe find *CDROM*);

- отключить устройство (devcfg.exe disable *CDROM*);

- подключить устройство (devcfg.exe enable *CDROM*).

Пытливому читателю, интересующемуся тем, «где лежат» драйверы я посоветую посетить ключи реестра HKLM\SYSTEM\CurrentControlSet\Control\Class и HKLM \SYSTEM\CurrentControlSet\Control\DeviceClasses.

Для автоматизации процесса подключения/отключения устройств можно воспользоваться групповыми политиками и сценариями загрузки и входа в систему.

В сценариях загрузки компьютера того организационного подразделения, на компьютерах которого мы собираемся отключать устройства, прописываются команды отключения «ненужных» устройств:

devcfg.exe disable *CDROM*

devcfg.exe disable *floppy* … и так далее.

Сценарии входа в систему пользователей, наоборот, включают устройства:

devcfg.exe enable *CDROM*

devcfg.exe enable *floppy*

Ну и последний штрих – сценарии выхода из системы, в которых устройства снова отключаются.

Сценарии загрузки Windows (Startup Scripts) обрабатываются в контексте безопасности учетной записи компьютера (т.е. Local System) и имеют возможность модифицировать параметры любых устройств. Сценарии входа в систему (Logon Scripts) работают с привилегиями учетной записи текущего пользователя и соответственно, устройства будут подключены, если пользователь имеет на это должные права. По умолчанию они присутствуют у членов группы Administrators.

Сценарии выхода из системы (Logoff Scripts) используются для того, что бы защититься от ситуаций, когда администратор забывает перезагрузить компьютер после выполнения своих задач. Эти сценарии выполняются при завершении сеанса пользователя и отключают все устройства, которые он мог включить.

След.

Вернуться в Политики безопасности

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 11