Софт для автоматизации управления безопасностью AD

Обсуждение, связанное с вопросами эксплуатации систем управления и мониторинга использования пользователями локальных и интернет ресурсов.

Модератор: Модераторы

Активный пользователь
Сообщения: 106
Зарегистрирован: 21 май 2004, 09:26

Сообщение Defence » 05 сен 2005, 12:33

Добрый день всем.

В который раз родилась мысль начать написание софта, упрощающего жизнь админа в плане обеспечения безопасности.
Хотелось бы услышать мнение о необходимости подобного продукта. И может какие-то пожелания или мысли.

Примерный функционал и мое виденье зачем это надо:
1. Возможность формирования сложных запросов к AD в соотвествии с rfc2254, описание собственно здесь http://www.ietf.org/rfc/rfc2254.txt.
В Windows 2003 появились Saved Queries, но возможности их очень ограничены. А порой хочется большего.
2. Настройка автоматического блокирования и разблокирования пользователя по уходу в отпуск.
Во многих организациях по требованиям безопасности необходимо блокировать пользователя, если он уходит в отпуск. Что на самом деле практически никто не делает. Так как при большом числе пользователей это отнимает много времени. Нужно постоянно мониторить, кто ушел, кто пришел. А так один раз настроил по данным из кадров и прога сама все настраивает.
3. Возможность протоколирования дествий программы. Т.е. в любой момент можно будет сделать выборку на определенный период и узнать, что происходило. Например, как отработал пункт 2.
4.Возможность разрешения работы в выходной день всем.
Это гиперпроблема, которая стандартным путем не разрешима. Если у вас 5-дневный рабочий день и в AD настроены LogonHours. То в тот день когда любимое правительство переносит предпразничны день например на субботу, становится грустно. Потому что хоть в Windwos 2003 можно менять параметры сразу у всех пользователей, нельзя добавить время к уже существующему. Старое просто сотрется. И приходится каждому пользователю лично добавлять субботу, а потом в понедельник убирать. :angry:
5. Возможность делать выборки по времени работы.
Стандартно это делать нельзя. Да и вообще работа с временем в AD причудлива. Хотя бы то, что возвращаемый битовый массив начинается не с понедельника 00 часов и даже не с воскресенья 00 часов, а с середины недели навевает тоску.
6. Типично админовские задачи, типа смена пароля администратора на всех компах в сети. С возможностью учитывания компов, которые были выключены.
7.Ну и пожалуй формирование всяких отчетов.

Это примерный набросок моего виденья функционала. Хотелось бы услышать мнения.

Он здесь живет
Сообщения: 2394
Зарегистрирован: 19 дек 2003, 20:43
Откуда: Москва

Сообщение Harry33 » 05 сен 2005, 13:48

Defence

Все комментарии IMHO!
Цитата
2. Настройка автоматического блокирования и разблокирования пользователя по уходу в отпуск.
Во многих организациях по требованиям безопасности необходимо блокировать пользователя, если он уходит в отпуск. Что на самом деле практически никто не делает. Так как при большом числе пользователей это отнимает много времени. Нужно постоянно мониторить, кто ушел, кто пришел. А так один раз настроил по данным из кадров и прога сама все настраивает.
[/quote]

Для корректной автоматизации этого процесса, ПО должно иметь в АД права, как минимум Account Operator. Наличие подобных разрешений снизит общий уровень безопасности ощутимее чем не вовремя заблокированная учетка человека, который ушел в отпуск. Альтернатива - плотное взаимодействие с ОК в части приказов по персоналу, но непосредственное исполнение по факту приказа ТОЛЬКО руками админа.
По пункту 3. 4. 5.
В принципе вещь полезная, но по соотношению трудоемкость/еффективность, необходимость ее наличия весьма спорна. На порядок проще, воспользовавшись к примеру GFI Security EventLog Monitor отслеживать ненормальную активность.
6. Эта проблема решается посредствам групповых политик.
7. Относительно отчетов...
Опять же при настроенной структуре аудита востребована будет система , позволяющая анализировать состав EventLog на большом количестве хостов по заданным критериям.
Знания, которые нельзя применить - бесполезны

Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 05 сен 2005, 14:13

Defence
В всему выше сказанному Harry33 могуд добавить, готового бесплатного софта для управления пользователями нет, каждый пишет свое или руками рулит (скрипты и т.д).
Для управлкения ограничением регистрации юзеров можно рассмотреть использование MS Limitlogin
http://www.microsoft.com/technet/techne ... fault.aspx

Активный пользователь
Аватара пользователя
Сообщения: 793
Зарегистрирован: 17 мар 2004, 19:11
Откуда: Санкт-Петербург, Россия

Сообщение Remy » 05 сен 2005, 15:30

а что когда пользователь уходит в отпуск, ему писем никто не пишет?

Он здесь живет
Сообщения: 2394
Зарегистрирован: 19 дек 2003, 20:43
Откуда: Москва

Сообщение Harry33 » 05 сен 2005, 15:42

Remy
А причем тут письма и LogonHours? Учетная запись на время отпуска не блокируется. Другой вопрос. если во время отпуска сотрудника ему (сотруднику) требуется доступ к почте (через OWA) или другим ресурсам сети (VPN). Вот тут грабли. Так что блокировка на время отпуска имеет множествон "но"
Знания, которые нельзя применить - бесполезны

Активный пользователь
Сообщения: 106
Зарегистрирован: 21 май 2004, 09:26

Сообщение Defence » 05 сен 2005, 17:48

to Harry33

Цитата
Для корректной автоматизации этого процесса, ПО должно иметь в АД права, как минимум Account Operator.
[/quote]


Не понял. Я вообще предполагал, что ПО будет запускаться с текущими правами пользователя. В частности с компа админа сети. Я думаю, что в круглосуточной работе ПО не необходимости.
Цитата
В принципе вещь полезная, но по соотношению трудоемкость/еффективность, необходимость ее наличия весьма спорна.
[/quote]

Согласен абсолютно. Причем часть на чтение еще куда ни шло. Но то, что будет отвечать за запись данных в AD это будет тяжело. Особенно пунк 4. Но я собственно задался этим вопросом, потому что всякие Hyena, AdminPack и т.д. Это все IMHO не серьезно. Как такогового функционала в них нет. Просто разрозненные части AD собираются воедино. Но зачем мне это, если я и так знаю, что где запускать. Как альтернатива GFI в принципе есть не плохая вещь ALTools.
to Remy
Цитата
а что когда пользователь уходит в отпуск, ему писем никто не пишет?
[/quote]

В чем связь не понял. Доступ к почте - это вообще проблема почтового сервера, а не AD.
Цитата
если во время отпуска сотрудника ему (сотруднику) требуется доступ к почте (через OWA) или другим ресурсам сети (VPN).
[/quote]

Извиняюсь, скольким пользователям в сети может понадобится такая возможность? И как часто? :P Ради этих нескольких человек я думаю сделать исключение будет не проблема.
Цитата
6. Эта проблема решается посредствам групповых политик.
[/quote]

Ну вообщето нет, насколько я знаю. Это решается с помощью самописных скриптов. А то, что решается с помощью GPO - это переименование учетных записей Administrator и Guest. :D
Он здесь живет
Сообщения: 2394
Зарегистрирован: 19 дек 2003, 20:43
Откуда: Москва

Сообщение Harry33 » 05 сен 2005, 18:30

Defence
Да, действительно, по 6-му пункту правда твоя.
Знания, которые нельзя применить - бесполезны

Новый участник
Сообщения: 16
Зарегистрирован: 11 фев 2005, 00:37

Сообщение asd_rojd » 05 сен 2005, 23:56

Всё это конечно интересно и полезно, но я бы посоветовал если уж так дело пошло проги писать то круче всего написать прикольный визарт, результатом которого будет скрипт, котороый можно будет запускать когда надо! Если на то дело пошло можно написать систему скриптов которые будут следить за работоспособностью системы, самое интересное то что любая прога будет в исключительных случаях не работать, а скрипт можно всегда ручками поменять если приспичило. По любому нормальный админ пишет скрипты(извращенцев которые каждый день делают что то руками изодня в день я админами не считаю). Система должна рбаотать сама по себе и что бы в нужный момент админ мог прочитать логи или первее начальства узнать что где то что то упало, например по средствам смс на мобилу админа! Так что я 2-мя руками ЗА это бравое дело! Начнете с админ-я домена а законците фаирволами и проксями!

Вернуться в Системы управления и мониторинга

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 1