Dr.Web Enterprise Security Suite. Руководство администратора Версия 13.0 (2022 год) - часть 3

 

  Главная      Книги - Разные     Dr.Web Enterprise Security Suite. Руководство администратора Версия 13.0 (2022 год)

 

поиск по сайту            правообладателям  

 

   

 

   

 

содержание      ..     1      2      3      4      ..

 

 

 

Dr.Web Enterprise Security Suite. Руководство администратора Версия 13.0 (2022 год) - часть 3

 

 

Глава 6:
Администраторы антивирусной сети
105
Также для настройки дополнительных параметров RADIUS может использоваться
конфигурационный файл auth-radius.conf, расположенный в каталоге etc Сервера.
Помимо параметров, настраиваемых через Центр управления, через конфигурационный файл
вы можете задать значение идентификатора NAS. Данный идентификатор согласно RFC 2865
может быть использован вместо IP-адреса/DNS-имени в качестве идентификатора клиента при
подключении к серверу RADIUS. В конфигурационном файле хранится в следующем виде:
<!-- NAS identifier, optional, default - hostname -->
<nas-id value="drwcs"/>
6.1.4. Аутентификация с использованием PAM
Чтобы включить аутентификацию через PAM
1. Выберите пункт Администрирование в главном меню Центра управления.
2. В управляющем меню выберите раздел Аутентификация.
3. В открывшемся окне зайдите в раздел PAM-аутентификация.
4. Установите флаг Использовать PAM-аутентификацию.
5. Нажмите кнопку Сохранить.
6. Для принятия изменений перезагрузите Сервер Dr.Web.
Аутентификация на основе PAM под ОС семейства UNIX осуществляется посредством
подключаемых модулей аутентификации.
Для настройки параметров PAM-аутентификации вы можете использовать следующие
способы:
·
Настройки метода аутентификации через Центр управления: в разделе
Администрирование → Аутентификация → PAM-аутентификация.
·
Конфигурационный файл auth-pam.xml, расположенный в каталоге etc Сервера Dr.Web.
Пример конфигурационного файла:
<!-- Enable this authorization module -->
<enabled value="no" />
<!-- This authorization module number in the stack -->
<order value="50" />
<!-- PAM service name>" -->
<service name="drwcs" />
<!-- PAM data to be queried: PAM stack must return INT zero/non-zero -->
<admin-flag mandatory="no" name="DrWeb_Esuite_Admin" />
Глава 6:
Администраторы антивирусной сети
106
Описание параметров PAM-аутентификации, настраиваемых на стороне Dr.Web
Enterprise Security Suite
Элемент Центра
Элементы файла auth-pam.xml
Описание
управления
Тег
Атрибут
Допустимые
значения
<enabled>
value
Флаг
yes | no
Флаг, определяющий, будет ли
Использовать
использоваться метод PAM-
PAM-
аутентификации.
аутентификаци
ю
<order>
value
Используйте
целочисленн
Порядковый номер PAM-
перетаскивание
ое значение,
аутентификации при использовании
согласованно
нескольких методов аутентификации.
е со
значениями
других
методов
<service>
name
Поле Название
-
Имя сервиса, которое будет
службы
использовано для создания PAM-
контекста. PAM может считать
политики для данного сервиса
из /etc/pam.d/<имя сервиса> или
из /etc/pam.conf, если файл не
существует.
Если параметр не задан (нет тега
<service> в конфигурационном
файле), то по умолчанию
используется имя drwcs.
<admin-
mandatory
Флаг
yes | no
Параметр, определяющий, является
flag>
Управляющий
ли обязательным управляющий флаг
флаг обязателен
для идентификации пользователя как
администратора.
По умолчанию — yes.
<admin-
name
Поле Название
-
Ключ-строка, по которой у PAM-
flag>
управляющего
модулей будет прочитан флаг.
флага
По умолчанию —
DrWeb_Esuite_Admin.
Глава 6:
Администраторы антивирусной сети
107
При настройке работы модулей PAM-аутентификации, используйте параметры, задаваемые на
стороне Dr.Web Enterprise Security Suite, в том числе учитывайте значения, присваиваемые по
умолчанию, даже если параметр не был задан.
6.1.5. Аутентификация с использованием Active Directory
Перед включением аутентификации с использованием Active Directory убедитесь,
что учетная запись, для которой вы хотите включить аутентификацию, не входит в
группу Защищенные пользователи. Поскольку Сервер Dr.Web является службой,
попытка аутентификации учетной записи, входящей в группу Защищенные
пользователи, завершится ошибкой. Подробную информацию о группе
безопасности Защищенные пользователи вы можете найти на официальном сайте
компании Microsoft.
Чтобы включить аутентификацию через Active Directory
1. Выберите пункт Администрирование в главном меню Центра управления.
2. В управляющем меню выберите раздел Аутентификация.
3. В открывшемся окне зайдите в раздел Microsoft Active Directory.
4. Установите флаг Использовать аутентификацию Microsoft Active Directory.
5. Нажмите кнопку Сохранить.
6. Для принятия изменений перезагрузите Сервер Dr.Web.
При аутентификации администраторов из Active Directory в Центре управления настраивается
только разрешение использования данного метода аутентификации.
Редактирование свойств администраторов Active Directory осуществляется вручную на
сервере Active Directory.
Чтобы отредактировать администраторов Active Directory
Следующие операции необходимо выполнять на ПК, где присутствует оснастка для
администрирования Active Directory.
1. Для возможности редактирования параметров администраторов необходимо выполнить
следующие операции:
a) Для модификации схемы Active Directory запустите утилиту drweb-13.00.0-<сборка>-
esuite-modify-ad-schema-<версия_ОС>.exe (входит в дистрибутив Сервера
Dr.Web).
Модификация схемы Active Directory может занять некоторое время. В зависимости от
конфигурации вашего домена, для синхронизации и применения модифицированной
схемы может потребоваться до 5 минут и более.
Глава 6:
Администраторы антивирусной сети
108
Если ранее была произведена модификация схемы Active Directory с
использованием данной утилиты от 6 версии Сервера Dr.Web, нет необходимости
повторно выполнять модификацию с использованием утилиты от 13 версии
Сервера Dr.Web.
b) Для регистрации оснастки Active Directory Schema (Схема Active Directory) выполните с
административными полномочиями команду regsvr32 schmmgmt.dll, после чего
запустите mmc и добавьте оснастку Active Directory Schema.
c) Используя добавленную оснастку Active Directory Schema, добавьте к классу User и (если
необходимо) к классу Group вспомогательный класс DrWebEnterpriseUser и
дополнительный атрибут DrWebAdmin.
Если применение модифицированной схемы еще не завершилось, класс
DrWebEnterpriseUser может быть не найден. В таком случае подождите некоторое
время и повторите попытку согласно п. с).
d) С административными полномочиями запустите файл drweb-13.00.0-<сборка>-
esuite-aduac-<версия_ОС>.msi (входит в дистрибутив Dr.Web Enterprise Security
Suite 13.0) и дождитесь окончания установки.
2.
Графический интерфейс для редактирования атрибутов доступен на панели управления
Active Directory Users and Computers → в разделе Users → в окне редактирования
свойств выбранного пользователя Administrator Properties → на вкладке Dr.Web
Authentication.
3.
Для редактирования доступен следующий параметр (значение атрибута может быть yes, no
или not set):
User is administrator — указывает на то, что пользователь — полноправный
администратор.
Алгоритмы принципа работы и разбора атрибутов при аутентификации приведены
в документе Приложения, в Приложении C1.
6.1.6. Аутентификация с использованием LDAP
Данный раздел доступен для настройки через Центр управления только при
обновлении Сервера Dr.Web с предыдущей версии. После отключения данного
типа аутентификации ее раздел будет исключен из настроек Центра управления.
При первичной установке Сервера Dr.Web данный раздел недоступен.
Чтобы включить аутентификацию через LDAP
1. Выберите пункт Администрирование в главном меню Центра управления.
Глава 6:
Администраторы антивирусной сети
109
2. В управляющем меню выберите раздел Аутентификация.
3. В открывшемся окне зайдите в раздел LDAP-аутентификация.
4. Установите флаг Использовать LDAP-аутентификацию.
5. Нажмите кнопку Сохранить.
6. Для принятия изменений перезагрузите Сервер Dr.Web.
Настройка аутентификации с использованием LDAP-протокола возможна на любом LDAP-
сервере. Также с использованием этого механизма можно настроить Сервер Dr.Web под ОС
семейства UNIX для аутентификации в Active Directory на доменном контроллере.
Настройки LDAP-аутентификации сохраняются в файле конфигурации auth-
ldap.conf.
Описание основных xml-атрибутов аутентификации приведено в документе
Приложения, в Приложении C2.
В отличие от Active Directory, механизм можно настроить на любую схему LDAP. По
умолчанию осуществляется попытка использования атрибутов Dr.Web Enterprise Security Suite,
как они определены для Active Directory.
Процесс аутентификации LDAP сводится к следующему:
1.
Адрес LDAP-сервера задается через Центр управления или в конфигурационном xml-
файле.
2.
Для заданного имени пользователя выполняются следующие действия:
·
Осуществляется трансляция имени в DN (Distinguished Name) с использованием DOS-
подобных масок (с использованием символа *), если правила заданы.
·
Осуществляется трансляция имени в DN с использованием регулярных выражений, если
правила заданы.
·
Используется пользовательский скрипт трансляции имен в DN, если он задан в
настройках.
·
Если не подошло ни одно из правил преобразования, заданное имя используется как
есть.
Формат задания имени пользователя никак не определяется и не фиксируется —
он может быть таким, как это принято в данной организации, т. е. принудительная
модификация схемы LDAP не требуется. Преобразование под данную схему
осуществляется с использованием правил трансляции имен в LDAP DN.
3.
После трансляции, как и в случае с Active Directory, с помощью полученного DN и
введенного пароля осуществляется попытка регистрации данного пользователя на
указанном LDAP-сервере.
Глава 6:
Администраторы антивирусной сети
110
4. Затем, так же как и в Active Directory, читаются атрибуты LDAP-объекта для полученного
DN. Атрибуты и их возможные значения могут быть переопределены в конфигурационном
файле.
5. Если остались неопределенные значения атрибутов администратора, то в случае задания
наследования (в конфигурационном файле), поиск нужных атрибутов по группам, в
которые входит пользователь, ведется также, как в случае с использованием Active
Directory.
6.2. Администраторы и административные группы
Чтобы открыть раздел управления административными учетными записями
1. Выберите пункт Администрирование в главном меню Центра управления.
2. В управляющем меню выберите раздел Администраторы. Откроется список всех
администраторов Сервера Dr.Web.
Раздел Администраторы доступен всем администраторам Центра управления.
Однако полное иерархическое дерево администраторов доступно только
администраторам из группы Administrators, для которых разрешено право
Просмотр свойств и конфигурации групп администраторов. Для остальных
администраторов в иерархическом дереве будет отображаться только собственная
группа и ее подгруппы с входящими в них учетными записями.
На панели инструментов раздела Администраторы доступны следующие опции:
Создать учетную запись
Создать группу
Удалить выбранные объекты
Изменить пароль
Распространить права администратора
6.2.1. Иерархия администраторов
Иерархический список администраторов отображает древовидную структуру
административных групп и учетных записей администраторов. Узлами данной структуры
являются административные группы и входящие в них администраторы. Каждый
администратор входит только в одну группу. Уровень вложенности групп не ограничен.
Глава 6:
Администраторы антивирусной сети
111
Предустановленные группы
После установки Сервера Dr.Web автоматически создаются две группы:
·
Administrators. Изначально в группу входит только администратор admin с полным
набором прав, автоматически создаваемый при установке Сервера Dr.Web (см. ниже).
·
Newbies. Изначально группа пуста. В эту группу автоматически перемещаются
администраторы с внешним типом аутентификации через LDAP, Active Directory и RADIUS.
Администраторам из группы Newbies по умолчанию назначаются права только на чтение.
Предустановленные администраторы
После установки Сервера Dr.Web автоматически создается одна учетная запись
администратора:
Параметр
Значение
Регистрационное
admin
имя
Пароль
Задается при установке Сервера Dr.Web (шаг 9 в процедуре установки).
Права
Полный набор прав.
Редактирование
Права администратора нельзя редактировать, самого администратора
учетной записи
невозможно удалить.
Отображение иерархических списков
·
В иерархическом списке антивирусной сети: администратор видит только те
пользовательские группы, которые разрешены в праве Просмотр свойств групп станций.
Все системные группы также отображаются в дереве антивирусной сети, но в них видны
только станции из указанного списка пользовательских групп.
·
В иерархическом списке администраторов: администратор из группы Newbies видит
дерево, корнем которого является группа, в которой он находится, т. е. видит
администраторов из своей группы и ее подгрупп. Администратор из группы Administrators
видит всех администраторов, независимо от их групп.
6.2.2. Права администраторов
Все действия администраторов в Центре управления ограничиваются набором прав, который
может быть определен как для отдельной учетной записи, так и для группы администраторов.
Система административных прав включает следующие возможности управления правами:
Глава 6:
Администраторы антивирусной сети
112
·
Назначение прав
Назначение прав осуществляется при создании администратора или административной
группы. Права наследуются от родительской группы, в которую администратор или
административная группа помещаются при создании. При создании возможность
изменения прав не предоставляется.
·
Наследование прав
По умолчанию права администраторов и административных групп наследуются от
родительской группы, но наследование может быть отключено.
ъ Если наследование отключено, администратор использует независимый набор
персональных прав, который задается непосредственно для его учетной записи. Права
родительской группы при этом не учитываются.
ъ При наследовании прав администратора или группы осуществляется не переназначение
правами родительской группы, а перерасчет назначенного права исходя из всех прав
родительских групп вверх по иерархическому дереву. Таблица для расчета
результирующего права объекта в зависимости от назначенных прав и прав
родительской групп приведена в п. Объединение прав.
·
Редактирование прав
При создании администраторов и административных групп возможность редактирования
прав не предоставляется. Редактирование прав доступно только для уже созданных
объектов и осуществляется в разделе настроек учетной записи или группы. При
редактировании собственных настроек допускается только понижение прав.
Редактирование прав предустановленного администратора admin и предустановленных
групп Administrators и Newbies не предоставляется.
Процедура редактирования прав приведена в разделе Редактирование прав.
Редактирование прав
Чтобы отредактировать права администратора или административной группы
1. Выберите пункт Администрирование главного меню Центра управления, в открывшемся
окне выберите пункт управляющего меню Администраторы.
2. В списке администраторов выберите учетную запись, которую вы хотите отредактировать.
Откроется раздел редактирования свойств.
3. В подразделе Права вы можете отредактировать список разрешенных действий для
выбранного администратора или административной группы.
4. Для управления наследованием прав выбранного объекта от родительской группы
используйте переключатель:
Наследование включено
Глава 6:
Администраторы антивирусной сети
113
Наследование выключено
5. Основные настройки задаются в таблице прав:
a) В первом столбце приведены названия прав. Заголовок столбца зависит от конкретной
секции, объединяющей права по типам.
Краткое описание прав администраторов и разделов Центра управления, за
которые отвечают конкретные права, приведено в документе Приложения, в
Приложении C4. Подведомственные разделы прав.
b) В столбце Права приведены настройки для соответствующих прав из первого столбца.
Объекты управления
Список настроек в столбце
Принцип задания права
Права
Право задается для всех объектов
Может быть приведен один
из следующих типов прав:
· Персональное — для
Право не подразумевает
Установите/снимите флаг
данного объекта заданы
разделение на группы по
Предоставить в строке
собственные настройки.
объектам управления.
соответствующего права.
· Наследуемое
настройки унаследованы
от родительской группы.
Право задается для списка объектов (станций, администраторов или групп)
В случае объединения
Нажмите на список объектов (в
·
Предоставлено все
настроек приводятся
том числе, если задан вариант
право предоставлено для
одновременно следующие
Все). Откроется окно с деревом
всех объектов управления.
типы прав:
антивирусной сети, деревом групп
·
Запрещено все — право
администраторов или деревом
непредоставлено для всех
·
Персональное
тарифов в зависимости от
объектов управления.
собственные настройки,
редактируемого права. Выберите
заданные для данного
·
Предоставлено для
нужные объекты в дереве. Для
объекта.
некоторых объектов. При
выбора нескольких объектов
этом должен быть задан
·
Результирующее
используйте кнопки CTRL и SHIFT.
список объектов, для
результат слияния
При необходимости установите
которых данное право
персонального права
флаг Для всех прав секции,
предоставлено. Для всех
объекта и права
чтобы применить данные
остальных объектов право
родительской группы.
настройки для всех прав,
считается запрещенным.
приведенных в той же секции, что
В случае наследования
и редактируемое.
·
Запрещено для некоторых
настроек приводится только
объектов. При этом
тип права Наследуемое.
Нажмите кнопку:
должен быть задан список
объектов, для которых
·
Предоставить для разрешения
данное право не
права на выбранные объекты.
Глава 6:
Администраторы антивирусной сети
114
Объекты управления
Список настроек в столбце
Принцип задания права
Права
предоставлено. Для всех
·
Запретить для запрещения
остальных объектов право
права на выбранные объекты.
считается
предоставленным.
Для одного и того же права, задаваемого на список объектов, не могут быть
заданы одновременно списки запрещенных и разрешенных объектов. Данные
понятия являются взаимоисключающими.
c) В столбце Наследование отражено состояние данного права относительно
родительской группы:
ъ Наследование от группы — включено наследование от указанной родительской
группы, персональные права не заданы.
ъ Персональные настройки — наследование от родительской группы отключено,
заданы персональные права.
ъ Объединение с группой — включено наследование от указанной родительской
группы, персональные права заданы. Результирующее право объекта рассчитано
путем объединения прав родительской группы и персональных прав (см. п.
Объединение прав).
В этом случае персональные права объекта можно удалить. Для этого нажмите кнопку
в столбце Наследование. После удаления персональных прав будет установлено
Наследование от группы.
Объединение прав
Расчет результирующего права объекта (администратора или группы администраторов) при
включенном наследовании зависит от прав родительских групп и прав, заданных самому
объекту. Таблица ниже описывает принцип получения результирующего права объекта:
Право родительской
Право
Результирующее право
группы
рассматриваемого
потомка
Предоставлено все
Предоставлено для
Предоставлено для объектов
некоторых объектов
потомка
Предоставлено для
Предоставлено для
Списки разрешенных объектов
некоторых объектов
некоторых объектов
объединяются
Предоставлено для
Предоставлено все
Предоставлено все
некоторых объектов
Глава 6:
Администраторы антивирусной сети
115
Право родительской
Право
Результирующее право
группы
рассматриваемого
потомка
Права родителя и потомка запрещающие, и одно из них
Запрещено все
запрещает все
Запрещено для некоторых
Запрещено для
Списки запрещенных объектов
объектов
некоторых объектов
объединяются
Запрещено все
Предоставлено все
Предоставлено все
Запрещено для некоторых
Предоставлено все
Запрещено для объектов родителя
объектов
Запрещено для некоторых
Предоставлено для
Из запрещенных объектов
объектов
некоторых объектов
вычитаются разрешенные объекты.
Если после этого список
запрещенных объектов не пуст, то
результат — запрещены оставшиеся
объекты. В противном случае
результат — разрешены все объекты
потомка
Предоставлено для
Запрещено все
Запрещено все
некоторых объектов
Предоставлено все
Запрещено для
Запрещено для объектов потомка
некоторых объектов
Предоставлено для
Запрещено для
Из разрешенных объектов
некоторых объектов
некоторых объектов
вычитаются запрещенные объекты.
Если после этого список
разрешенных объектов пуст, то
результат — запрещено все. В
противном случае, результат —
разрешены оставшиеся объекты.
6.3. Управление учетными записями администраторов и
административными группами
6.3.1. Создание и удаление административных записей и групп
Регистрационное имя администратора должно быть уникальным.
Глава 6:
Администраторы антивирусной сети
116
Подключение администраторов через внешние системы аутентификации будет
невозможно, если на Сервере Dr.Web уже существует администратор с таким же
регистрационным именем.
Добавление администраторов
Для возможности создания учетных записей администраторов необходимо
обладать правом Создание администраторов, групп администраторов.
Чтобы добавить новую учетную запись администратора
1. Выберите пункт Администрирование в главном меню Центра управления, в открывшемся
окне выберите пункт управляющего меню Администраторы.
2. На панели инструментов нажмите значок Создать учетную запись. Откроется окно
настроек создаваемой учетной записи.
3. В подразделе Общие задайте следующие параметры:
·
В поле Регистрационное имя задайте регистрационное имя администратора, которое
будет использоваться для доступа к Центру управления. Разрешается использовать
строчные буквы (a-z), заглавные буквы (A-Z), цифры (0-9), символы "_" и ".".
·
В полях Пароль и Подтвердите пароль задайте пароль для доступа к Серверу Dr.Web и,
соответственно, к Центру управления.
При задании пароля администратора не допускается использование национальных
символов.
Поля для задания пароля активны только для администраторов с внутренней
аутентификацией.
Значения данных полей, заданных в Центре управления для администраторов с
внешней аутентификацией, не имеют значения.
·
В полях Фамилия, Имя и Отчество можете указать личные данные администратора.
·
Укажите Адрес электронной почты. Если этого не сделать, вы не сможете сбросить
пароль при необходимости.
·
В выпадающем списке Язык интерфейса выберите язык интерфейса Центра управления,
который будет использоваться создаваемым администратором (по умолчанию задан
язык веб-браузера или английский).
Если вы выберете язык, тексты интерфейса на котором в данным момент не
Глава 6:
Администраторы антивирусной сети
117
обновляются, вам будет предложено включить обновление для данного языка. Для
этого перейдите по ссылке в раздел Администрирование → Общая
конфигурация репозитория → Сервер Dr.Web → Языки Центра управления
безопасностью Dr.Web, установите флаг для нужного вам языка и нажмите
Сохранить. При ближайшем обновлении репозитория тексты интерфейса для
выбранного языка будут обновлены. Также вы можете запустить обновление
вручную в разделе Состояние репозитория.
·
В выпадающем списке Формат даты выберите формат, который будет использоваться
данным администратором при редактировании настроек, содержащих даты. Доступны
следующие форматы:
ъ европейский: DD-MM-YYYY HH:MM:SS
ъ американский: MM/DD/YYYY HH:MM:SS
·
В поле Описание можете задать произвольное описание учетной записи.
Значения полей, отмеченных знаком *, должны быть обязательно заданы.
4. В подразделе Группы задается родительская административная группа. В списке
приведены группы, доступные для назначения администратора. Напротив группы, для
которой будет назначен создаваемый администратор, установлен флаг. По умолчанию
создаваемые администраторы размещаются в родительской группе текущего
администратора. Чтобы изменить назначенную группу, установите флаг напротив нужной
группы.
Каждый администратор может входить только в одну группу.
От родительской группы администратор наследует права (см. п. Права администраторов).
5. После задания всех необходимых параметров нажмите кнопку Сохранить для создания
учетной записи администратора.
Чтобы у добавленного администратора была оперативная информация о событиях
в антивирусной сети, рекомендуется сразу же после создания учетной записи
выполнить настройку оповещений, следуя указаниям раздела Конфигурация
оповещений. Для возможности создания статистических отчетов по расписанию
необходимо включить оповещение Статистический отчет.
Добавление административных групп
Для возможности создания административных групп необходимо обладать правом
Создание администраторов, групп администраторов.
Глава 6:
Администраторы антивирусной сети
118
Чтобы добавить новую учетную запись административной группы
1. Выберите пункт Администрирование в главном меню Центра управления, в открывшемся
окне выберите пункт управляющего меню Администраторы.
2. На панели инструментов нажмите значок Создать группу. Откроется окно настроек
создаваемой группы.
3. В подразделе Общие задайте следующие параметры:
·
В поле Группа задайте название административной группы. Разрешается использовать
строчные буквы (a-z), заглавные буквы (A-Z), цифры (0-9), символы "_" и ".".
·
В поле Описание можете задать произвольное описание группы.
4. В подразделе Группы задается родительская административная группа. В списке
приведены группы, доступные для назначения в качестве родительской группы. Напротив
группы, в которую будет входить создаваемая группа, установлен флаг. По умолчанию
создаваемые группы размещаются в родительской группе текущего администратора.
Чтобы изменить назначенную группу, установите флаг напротив нужной группы.
Может быть назначена только одна родительская группа.
От родительской группы административная группа наследует права (см. п. Права
администраторов).
5. После задания всех необходимых параметров нажмите кнопку Сохранить для создания
административной группы.
Удаление администраторов и административных групп
Для возможности удаления учетных записей администраторов и
административных групп необходимо обладать правами Удаление учетных
записей администраторов и Редактирование свойств и конфигурации групп
администраторов соответственно.
Чтобы удалить учетную запись администратора или группы
1. Выберите пункт Администрирование в главном меню Центра управления, в открывшемся
окне выберите пункт управляющего меню Администраторы.
2. В иерархическом списке администраторов выберите учетную запись администратора или
административную группу, которую вы хотите удалить.
3. На панели инструментов нажмите значок Удалить выбранные объекты.
6.3.2. Восстановление пароля администратора
Восстановить забытый пароль учетной записи администратора можно следующими
способами:
Глава 6:
Администраторы антивирусной сети
119
1. Сбросить пароль при входе в Центр управления безопасностью Dr.Web.
2. Задать новый пароль в командной строке при запуске Сервера Dr.Web.
3. Посмотреть или изменить пароль напрямую в базе данных Сервера Dr.Web с помощью
утилиты drwidbsh3 для встроенной базы данных или стороннего SQL-клиента в случае
использования внешней базы данных — при условии отключения шифрования пароля
администратора с помощью криптографической соли (не рекомендуется). Подробнее про
утилиту и пример использования см. в документе Приложения, Приложение З7.2. Утилита
администрирования встроенной базы данных.
Чтобы сбросить пароль при входе в Центр управления безопасностью Dr.Web
1. Откройте страницу авторизации (http://<Адрес_Сервера_Dr.Web>:9080 или
https://<Адрес_Сервера_Dr.Web>:9081).
2. Нажмите Сбросить пароль.
3. В открывшемся окне заполните поля Регистрационное имя и Адрес электронной почты,
вписав туда данные учетной записи администратора, чей пароль вы хотите восстановить.
Вводимый адрес электронной почты должен совпадать с адресом, указанным в
настройках учетной записи администратора.
4. Нажмите Отправить ссылку. На указанный адрес электронной почты будет отправлено
письмо со ссылкой для сброса пароля.
Письмо будет отправлено при условии предварительной настройки SMTP-сервера
(см. раздел Электронная почта).
5. Перейдите по указанной ссылке и задайте новый пароль на открывшейся странице.
Чтобы сменить пароль при запуске Сервера Dr.Web через командную строку:
Запустите Сервер Dr.Web из командной строки, указав необходимый для смены пароля
параметр, регистрационное имя администратора и новый пароль:
drwcsd modexecdb set-admin-password <регистрационное_имя> <новый_пароль>
6.3.3. Редактирование административных записей и групп
Для возможности редактирования учетных записей администраторов и
административных групп необходимо обладать правами Редактирование учетных
записей администраторов и Редактирование свойств и конфигурации групп
администраторов соответственно.
Глава 6:
Администраторы антивирусной сети
120
Для возможности редактирования собственной учетной записи необходимо
обладать правом Редактирование собственных настроек.
Значения полей, отмеченных знаком *, должны быть обязательно заданы.
Чтобы отредактировать учетную запись администратора
1. В списке администраторов выберите учетную запись, которую вы хотите отредактировать.
Откроется раздел редактирования свойств.
2. В подразделе Общие вы можете отредактировать параметры, которые были заданы при
создании, при этом:
a) Чтобы изменить пароль для доступа к учетной записи администратора, выберите на
панели инструментов значок Изменить пароль.
Администратор с соответствующими правами может редактировать пароли всех
других администраторов.
При задании регистрационного имени администратора не допускается
использование национальных символов.
b) Следующие параметры администратора доступны только для чтения:
·
Даты создания учетной записи и последнего изменения ее параметров,
·
Состояние — отображает сетевой адрес последнего подключения под данной
учетной записью.
3.
В подразделе Группы вы можете изменить административную группу. В списке приведены
группы, доступные для назначения администратора. Напротив текущей родительской
группы администратора установлен флаг. Чтобы изменить назначенную группу, установите
флаг напротив нужной группы.
Родительская группа для администратора обязательно должна быть назначена. Каждый
администратор может входить только в одну группу. От заданной родительской группы
наследуются права.
См. также подраздел Редактирование членства.
4.
В подразделе Права вы можете отредактировать список разрешенных действий для
выбранного администратора.
Процедура редактирования прав приведена в подразделе Редактирование прав.
5.
Для применения внесенных изменений нажмите кнопку Сохранить.
Глава 6:
Администраторы антивирусной сети
121
Чтобы отредактировать административную группу
1. В списке администраторов выберите группу, которую вы хотите отредактировать.
Откроется раздел редактирования свойств.
2. В подразделе Общие вы можете отредактировать параметры, которые были заданы при
создании.
3. В подразделе Группы вы можете изменить родительскую группу. В списке приведены
группы, доступные для назначения в качестве родительской группы. Напротив текущей
родительской группы установлен флаг. Чтобы изменить назначенную группу, установите
флаг напротив нужной группы.
Родительская группа для административной группы обязательно должна быть назначена.
От заданной родительской группы наследуются права.
См. также подраздел Редактирование членства.
4. В подразделе Права вы можете отредактировать список разрешенных действий для
выбранной административной группы.
Процедура редактирования прав приведена в подразделе Редактирование прав.
5. Для применения внесенных изменений нажмите кнопку Сохранить.
Назначить родительскую группу для администраторов и административных групп вы
можете одним из следующих способов:
·
Изменить настройки администратора или группы как описано выше.
·
Перетащить (drag-and-drop) администратора или административную группу в
иерархическом списке на группу, которую хотите назначить родительской.
Чтобы распространить права администратора или группы на другого администратора
или группу
1. В списке администраторов выберите один объект, права которого вы хотите
распространить. Это может быть как администратор, так и группа администраторов.
2. На панели инструментов нажмите кнопку Распространить права администратора.
3. В открывшемся окне выберите объекты, которым вы хотите назначить права. Обратите
внимание на следующие особенности:
·
Может быть выбран один или несколько объектов для назначения прав. Это могут быть
как администраторы, так и группы администраторов.
·
Права сохраняются для выбранных объектов как персональные. Наследование с
родительской группой разрывается.
·
Назначение прав объектам, созданным по умолчанию (группы Administrators, Newbies,
администратор admin), не допускается.
·
Распространить права можно только на объекты, разрешенные в правах
Редактирование учетных записей администраторов и Редактирование свойств и
конфигурации групп администраторов.
Глава 6:
Администраторы антивирусной сети
122
·
Если распространение повлечет назначение прав, которые превышают собственные
права администратора, выполняющего операцию, возвращается ошибка о
недостаточности прав для выполнения операции.
4. Нажмите кнопку Распространить.
Глава 7:
Комплексное управление рабочими станциями
123
Глава 7: Комплексное управление рабочими станциями
Для комплексного управления станциями и их настройками предоставляются следующие
инструменты:
·
Группы.
Станция может входить в неограниченное количество групп. Обязательно в
предустановленные группы на основе своего состояния и опционально в пользовательские
группы. Однако только одна из групп является первичной.
·
Политики.
Для станции может быть назначена только одна политика или не назначено ни одной
политики.
·
Профили.
Профили используются для задания настроек компонента Контроль приложений. Профили
могут быть назначены как станциям и группам станций, так и отдельным пользователям.
Чтобы контролировать запуск приложений на станциях, необходимо, чтобы для станции или
пользователя станции был назначен хотя бы один активный профиль.
Типы настроек станций
·
Унаследованные настройки.
При создании станции настройки всегда наследуются от политики или от первичной группы.
Подробная информация приведена в разделе Наследование конфигурации рабочей
станции.
·
Персональные настройки.
В процессе работы станции наследование может быть разорвано, и установлены
персональные настройки.
Для задания персональных настроек для станции отредактируйте соответствующий раздел
настроек.
Если для станции заданы персональные настройки, то настройки назначенной политики или
первичной группы и любые их изменения не будут влиять на настройки станции.
Вы можете восстановить наследование от политики или первичной группы. Для этого
нажмите кнопку Удалить персональные настройки на панели инструментов Центра
управления в разделе соответствующих настроек или в разделе свойств станции.
В каждом разделе настроек элементов конфигурации рабочей станции
отображается информация о том, что настройки данного раздела заданы
персонально или унаследованы от соответствующего объекта.
Глава 7:
Комплексное управление рабочими станциями
124
Часть разделов с настройками может быть задана персонально, а часть —
наследоваться от политики или от первичной группы, если политика не задана.
Вы можете установить разные конфигурации для разных групп и станций, изменив
соответствующие настройки.
7.1. Наследование конфигурации рабочей станции
При создании станции или группы их настройки всегда наследуются:
·
Новая группа наследует настройки от своей родительской группы, в которую она
непосредственно входит. Если нет родительской группы (создаваемая группа является
корневой в иерархическом дереве), настройки наследуются от группы Everyone.
·
Новая станция наследует настройки от политики, которая была назначена при создании
станции. Если политика не была назначена, настройки станции наследуются от одной из
групп, в которую она входит. Такая группа называется первичной.
В процессе дальнейшей работы наследование может быть разорвано, и установлены
персональные настройки станции.
Для компонента Контроль приложений принцип наследования настроек отличается от
стандартного. Подробнее см. Наследование настроек для компонента Контроль приложений.
Приоритет применения настроек для станций:
1. Если у станции заданы персональные настройки, то используются персональные настройки.
При этом для станции может быть назначена политика. При задании персональных
настроек определенного раздела наследование настроек этого раздела разрывается.
2. Если персональные настройки отсутствуют, то используются настройки назначенной
политики.
3. Если нет персональных настроек и нет назначенной политики, то станция использует
настройки своей первичной группы.
Заданы персональные
Назначена
Используемые настройки
настройки
политика
+
+
Персональные настройки
+
-
Персональные настройки
+
Настройки политики
-
Настройки первичной группы
Глава 7:
Комплексное управление рабочими станциями
125
Станции может быть не назначена ни одна политика, но у станции всегда есть
первичная группа.
Наследование настроек станций от политик
Если для станции назначена политика, устанавливается наследование настроек станции от
настроек политики.
При изменениях в настройках политики эти изменения наследуются станциями, для которых
эта политика назначена, за исключением случаев, когда станциям были заданы персональные
настройки. При создании станции вы можете указать, какая из политик будет назначена
станции. Политика может быть заменена в любое время в процессе работы. Если ни одна
политика не будет назначена, настройки будут наследоваться от первичной группы.
У политик нет иерархической структуры наследования. При создании политики ее настройки
копируются в качестве персональных настроек из заданного объекта (по умолчанию это
политика Default policy). Только одна из версий политики является текущей, и ее настройки
являются настройками самой политики. Только текущая версия может быть назначена
станциям.
Например:
Структура иерархического списка представляет собой следующее дерево:
Для станции Station1 назначена политика Policy1. Версия политики Version2 является
текущей для политики Policy1. Настройки версии Version2 совпадают с настройками
политики Policy1, которые являются персональными.
Наследование настроек станций от групп
Если для станции не назначена политика, устанавливается наследование настроек станции от
настроек ее первичной группы.
Глава 7:
Комплексное управление рабочими станциями
126
При изменениях в настройках первичной группы эти изменения наследуются входящими в
группу станциями, за исключением случаев, когда станциям были заданы персональные
настройки. При создании станции вы можете указать, какая из групп будет считаться
первичной. По умолчанию первичная группа — Everyone. Первичная группа может быть
заменена в любое время в процессе работы.
Если первичная группа не Everyone, и у указанной первичной группы, которая
является корневой в иерархическом дереве антивирусной сети, нет персональных
настроек, то наследуются настройки группы Everyone.
Возможно создание вложенных групп.
В условиях вложенных групп, если для станции не заданы персональные настройки,
наследование элементов конфигурации осуществляется в соответствии со структурой
вложенных групп. Поиск осуществляется вверх по иерархическому дереву, начиная с
первичной группы станции, ее родительской группы и далее до корневого элемента дерева.
Если при этом не были обнаружены персональные настройки, то наследуются элементы
конфигурации группы Everyone.
Например:
Структура иерархического списка представляет собой следующее дерево:
Группа Group4 является первичной для станции Station1. При этом при наследовании
настроек станцией Station1 будет осуществляться поиск настроек в следующем порядке:
Station1 → Group4 → Group3 → Group2 → Group1 → Everyone.
По умолчанию структура сети представлена таким образом, чтобы
продемонстрировать вхождения станций во все группы, членом которых она
является. Если вы хотите отображать в каталоге сети членство станций только в
первичных группах, на панели инструментов Центра управления в пункте
Настройки вида дерева снимите флаг Членство во всех группах.
Глава 7:
Комплексное управление рабочими станциями
127
Наследование настроек для компонента Контроль приложений
Настройки профилей Контроля приложений могут быть назначены не только на станции и
группы станций, но также на отдельных пользователей и группы пользователей.
Приоритет применения настроек:
1. При наличии пользовательских настроек они обладают наивысшим приоритетом.
2. При отсутствии пользовательских настроек приоритет отдается настройкам группы
пользователей.
3. Если не заданы настройки для пользователей и группы пользователей, наследование
осуществляется по приоритету применения настроек для станций.
7.2. Группы
Механизм групп предназначен для облегчения управления рабочими станциями антивирусной
сети.
Объединение станций в группы может использоваться в следующих целях:
·
Выполнения групповых операций над всеми станциями, входящими в данные группы.
Как для отдельной группы, так и для нескольких выбранных групп вы можете запускать,
просматривать и прекращать задания на сканирование станций, входящих в данную группу.
Точно так же вы можете просматривать статистику (в т.ч. инфекции, вирусы,
запуск/завершение, ошибки сканирования и установки и т. п.) и суммарную статистику для
всех рабочих станций группы или нескольких групп.
·
Задания единых настроек для станций через группу, в которую они входят (см. п. Глава 7:
Комплексное управление рабочими станциями).
·
Организации (структурирования) списка рабочих станций.
Также возможно создание вложенных групп.
7.2.1. Системные и пользовательские группы
Системные группы
Изначально Dr.Web Enterprise Security Suite содержит набор предустановленных системных
групп. Эти группы создаются в момент инсталляции Сервера Dr.Web и не могут быть удалены.
Однако администратор, при необходимости, может скрыть их отображение.
Каждая системная группа (кроме группы Everyone) содержит набор подгрупп, объединенных
по определенному признаку.
Глава 7:
Комплексное управление рабочими станциями
128
После установки Сервера Dr.Web до момента подключения к нему станций в
списке системных групп отображается только группа Everyone. Для отображения
всех системных групп воспользуйтесь опцией Показывать скрытые группы в
разделе Настройки вида дерева на панели инструментов.
Everyone
Группа, содержащая в себе все станции, известные Серверу Dr.Web. Группа Everyone
содержит настройки всех групп и станций по умолчанию.
Active Directory
Группа содержит пользователей и группы пользователей, зарегистрированных в домене Active
Directory. Данная группа появляется в дереве антивирусной сети после выполнения задания
Синхронизация с Active Directory из расписания Сервера Dr.Web.
Configured
Группа содержит станции, для которых заданы персональные настройки.
Neighbors
Группа Neighbors содержит все Серверы Dr.Web, связанные с данным Сервером Dr.Web и
служит для управления связями между Серверами Dr.Web в многосерверной антивирусной
сети (см. п. Особенности сети с несколькими Серверами Dr.Web).
Создание новых межсерверных связей описано в разделе Настройка связей между
Серверами Dr.Web.
Группа Neighbors содержит вложенные группы, отражающие статус соседних Серверов
Dr.Web, подключенных к данному Серверу Dr.Web:
·
Группа All neighbors содержит все соседние Серверы Dr.Web, подключенные к данному
Серверу Dr.Web.
·
Группа Children содержит подчиненные Серверы Dr.Web.
·
Группа Offline содержит неактивные в данный момент Серверы Dr.Web.
·
Группа Online содержит активные в данный момент Серверы Dr.Web.
·
Группа Parents содержит главные Серверы Dr.Web.
·
Группа Peers содержит равноправные Серверы Dr.Web.
Глава 7:
Комплексное управление рабочими станциями
129
Operating system
Данная категория подгрупп отображает операционные системы, под управлением которых
работают станции в данный момент. Данные группы не виртуальны и могут содержать
настройки станций, а также могут являться первичными группами.
·
Подгруппы семейства Android. Данное семейство включает набор групп, которые
соответствуют конкретной версии операционной системы Android для мобильных
устройств.
·
Подгруппы семейства macOS. Данное семейство включает набор групп, которые
соответствуют конкретной версии операционной системы macOS.
·
Подгруппы семейства UNIX. Данное семейство включает набор групп, которые
соответствуют операционным системам семейства UNIX, например, Linux, FreeBSD и т. п.
·
Подгруппы семейства Windows. Данное семейство включает набор групп, которые
соответствуют конкретной версии операционной системы Windows.
·
Категория Unknown OS. Здесь отображаются станции, работающие под неизвестной
Серверу Dr.Web операционной системой.
Policies
Группа, содержащая политики для настройки конфигурации станций.
Группа Policies будет отображаться в дереве антивирусной сети только если
использование политик разрешено в конфигурации Сервера Dr.Web.
Profiles
Группа, содержащая профили с настройками компонента Контроль приложений для станций
под ОС Windows. См. Профили.
Proxies
Группа, содержащая Прокси-серверы Dr.Web для подключения Агентов и соседних Серверов
Dr.Web.
Status
Группа Status содержит вложенные группы, отражающие текущее состояние станций:
подключены они в данный момент к Серверу Dr.Web или нет, а также состояние
антивирусного ПО: удалено ПО или закончился период его использования. Данные группы
полностью виртуальны и не могут содержать никаких настроек, также они не могут являться
первичными группами.
Глава 7:
Комплексное управление рабочими станциями
130
·
Группа Deinstalled. Как только с рабочей станции удалено ПО Агента Dr.Web, станция
автоматически переходит в группу Deinstalled.
·
Группа Deleted содержит станции, ранее удаленные администратором с Сервера Dr.Web.
Возможно восстановление данных станций (см. п. Удаление и восстановление станции).
·
Группа New содержит новые станции, которые были созданы администратором через
Центр управления, но Агент на них еще не был установлен.
·
Группа Newbies содержит все станции, регистрация которых на Сервере Dr.Web в данный
момент не была подтверждена. При подтверждении регистрации на Сервере Dr.Web
станции будут автоматически исключены из данной группы (подробнее см. раздел Политика
подключения станций).
·
Группа Offline содержит все неактивные в данный момент станции.
·
Группа Online содержит все активные в данный момент станции (реагирующие на запросы
Сервера Dr.Web).
·
Группа Update Errors содержит станции, обновление антивирусного ПО на которых прошло
с ошибками.
Transport
Данные подгруппы определяют протокол, по которому станции подключены в данный
момент к Серверу Dr.Web. Подгруппы полностью виртуальны и не могут содержать никаких
настроек, также они не могут являться первичными группами.
·
Группа TCP/IP содержит станции, подключенные в данный момент по протоколу TCP/IP
версии 4.
·
Группа TCP/IP Version 6 содержит станции, подключенные в данный момент по протоколу
TCP/IP версии 6.
Ungrouped
Группа содержит станции, которые не входят ни в одну из пользовательских групп.
Пользовательские группы
Это группы, создаваемые администратором антивирусной сети для его собственных нужд.
Администратор может создавать собственные группы, а также вложенные группы и включать
в них рабочие станции. Ни на состав, ни на название данных групп Dr.Web Enterprise Security
Suite не накладывает никаких ограничений.
Для удобства в таблице 7-1 сведены все возможные группы и типы групп, а также
характерные параметры, которые поддерживаются (+) или не поддерживаются (-) данными
группами.
Глава 7:
Комплексное управление рабочими станциями
131
При этом рассматриваются следующие параметры:
·
Автоматическое членство. Параметр определяет возможность автоматического
включения станций в группу (поддержка автоматического членства), а также
автоматического изменения состава группы в процессе работы Сервера Dr.Web.
·
Управление членством. Параметр определяет возможность управления администратором
членством в группе: добавлением или удалением станций из группы.
·
Первичная группа. Параметр определяет, может ли данная группа являться первичной для
станции.
·
Содержание настроек. Параметр определяет, может ли группа содержать настройки
антивирусных компонентов (для возможности наследования их станциями).
Таблица 7-1. Группы и поддерживаемые параметры
Группа/тип групп
Параметр
Автоматичес
Управление
Первичная
Содержание
кое членство
членством
группа
настроек
Everyone
+
-
+
+
Configured
+
-
-
-
Operating System
+
-
+
+
Status
+
-
-
-
Transport
+
-
-
-
Ungrouped
+
-
-
-
Пользовательские группы
-
+
+
+
Под учетной записью администратора группы пользовательская группа, которой
он управляет, будет отображаться в корне иерархического дерева, даже если
фактически у нее есть родительская группа. При этом будут доступны все дочерние
от управляемой группы.
7.2.2. Управление группами
7.2.2.1. Создание и удаление групп
Чтобы создать новую группу
1. Выберите пункт Антивирусная сеть в главном меню Центра управления.
Глава 7:
Комплексное управление рабочими станциями
132
2. Выберите пункт Добавить объект сети на панели инструментов, далее в подменю пункт
Создать группу.
Откроется окно создания группы.
3. Поле ввода Идентификатор заполняется автоматически. При необходимости его можно
отредактировать в процессе создания. Идентификатор не должен включать пробелов. В
дальнейшем идентификатор группы изменять нельзя.
4. Введите в поле Название наименование группы.
5. Для вложенных групп в поле Родительская группа выберите из выпадающего списка
группу, которая будет назначена родительской группой, от которой наследуется
конфигурация, если не заданы персональные настройки. Для корневой группы (не
имеющей родителя) оставьте это поле пустым, группа будет добавлена в корень
иерархического списка. В этом случае настройки будут наследоваться от группы Everyone.
6. Введите произвольный комментарий в поле Описание.
7. Нажмите кнопку Сохранить.
Созданные вами группы первоначально пусты. Процедура включения рабочих станций в
группы описана в разделе Размещение станций в группах.
Чтобы удалить существующую группу
1. Выберите пользовательскую группу в иерархическом списке Центра управления.
2. На панели инструментов нажмите Общие → Удалить выбранные объекты.
Предустановленные группы удалить невозможно.
7.2.2.2. Редактирование групп
Чтобы отредактировать настройки группы
1. Выберите пункт Антивирусная сеть в главном меню Центра управления, в открывшемся
окне в иерархическом списке выберите группу.
2. Откройте раздел свойств группы одним из следующих способов:
a) Нажмите на название группы в иерархическом списке антивирусной сети. В правой
части окна Центра управления автоматически откроется секция со свойствами группы.
b) Выберите пункт Свойства управляющего меню. Откроется окно со свойствами группы
станции.
3. Окно свойств группы содержит разделы Общие и Конфигурация. Их содержание и
настройка описаны ниже.
Глава 7:
Комплексное управление рабочими станциями
133
При открытии свойств группы в правой части окна Центра управления (см. пункт
2.а) ), также будет доступен раздел Сведения о станциях, в котором приведена
общая информация о станциях, входящих в данную группу.
4. Для сохранения внесенных изменений нажмите кнопку Сохранить.
Общие
В разделе Общие приведена следующая информация:
·
Идентификатор — уникальный идентификатор группы. Не доступен для редактирования.
·
Название — название группы. При необходимости можете изменить название
пользовательской группы. Для предустановленных групп поле Название не доступно для
редактирования.
·
Родительская группа — родительская группа, в которую входит данная группа и от
которой наследует свою конфигурацию, если не заданы персональные настройки. Если
родительская группа не назначена, настройки наследуются от группы Everyone.
·
Описание — необязательное поле с описанием группы.
Сведения о станциях
В разделе Сведения о станциях приведена следующая информация:
·
Станций — общее количество станций, входящих в данную группу.
·
Первичная группа для — количество станций, для которых данная группа является
первичной.
·
Станций в сети — количество станций в данной группе, которые находятся в данный
момент в сети (online).
Организация
Если при создании группы вы определили группу как представителя организации или
компании, то при редактировании будет доступен раздел Организация. В данном разделе вы
можете отредактировать реквизиты организации, которую представляет данная группа.
Набор реквизитов может различаться в зависимости от страны, в которой находится
организация.
Назначить группу представителем организации можно только при создании
группы. Отмена данного признака после создания группы также невозможна.
Глава 7:
Комплексное управление рабочими станциями
134
Конфигурация
Для подробной информации о наследовании настроек станциями от первичных
групп, см. раздел Глава 7: Комплексное управление рабочими станциями.
В разделе Конфигурация вы можете изменить конфигурацию групп, которая включает:
Значок
Настройки
Раздел с
описанием
Права пользователей рабочих станций, которые наследуют
Права
данную настройку от группы, если она является первичной.
пользователей
Настройка прав групп аналогична настройке прав отдельных
станции
рабочих станций.
Централизованное расписание запуска заданий на рабочих
Расписание
станциях, которые наследуют данную настройку от группы, если
заданий рабочей
она является первичной. Настройка расписания для групп
станции
аналогична настройке централизованного расписания для
станций.
Лицензионные ключи для станций, для которых данная группа
Лицензионные
является первичной.
ключи
Ограничения при распространении обновлении антивирусного
Ограничение
ПО на станциях, которые наследуют данную настройку от группы,
обновлений
если она является первичной.
рабочих станций
Список компонентов, устанавливаемых на станциях, которые
Устанавливаемые
наследуют данную настройку от группы, если она является
компоненты
первичной.
антивирусного
пакета
Редактирование списка компонентов для групп аналогично
редактированию списка компонентов для станций.
Настройка автоматического размещения станций в данной
Настройка
группе. Доступна только для пользовательских групп.
автоматического
членства в группе
Настройки компонентов антивирусного пакета. Настройка
Настройка
компонентов антивирусного пакета для группы аналогична
антивирусных
настройке компонентов для станции.
компонентов
Для групп, у которых заданы персональные настройки, в разделе Конфигурация указывается
количество вложенных групп с разорванным наследованием и собственными персональными
настройками, при наличии таковых. При нажатии на данную опцию открывается окно со
списком групп, для которых указаны их названия и идентификаторы.
Глава 7:
Комплексное управление рабочими станциями
135
7.2.3. Размещение станций в группах
Задание первичной группы
Существует несколько способов задания первичной группы для рабочей станции и группы
рабочих станций.
Чтобы установить первичную группу для рабочей станции
1. Выберите пункт Антивирусная сеть главного меню, в открывшемся окне в иерархическом
списке нажмите на название станции.
2. Откроется панель свойств станции. Также вы можете открыть раздел свойств станции
выбрав в управляющем меню пункт Свойства. В открывшемся окне перейдите в
подраздел Группы.
3. При необходимости изменить первичную группу нажмите на значок нужной группы в
разделе Членство. При этом на значке группы появится 1.
4. Нажмите кнопку Сохранить.
Чтобы установить первичную группу для нескольких рабочих станций
1. Выберите пункт Антивирусная сеть главного меню, в открывшемся окне в иерархическом
списке нажмите на название станций (можно также выбирать группы — при этом действие
будет распространено на все входящие в них станции), для которых вы хотите назначить
первичную группу. Для выбора нескольких станций и групп можно воспользоваться
выделением мышью при нажатых клавишах CTRL или SHIFT.
2. На панели инструментов нажмите Общие → Назначить первичную группу для
станций. Откроется окно со списком групп, которые могут быть назначены первичными
для этих станций.
3. Для указания первичной группы нажмите на название группы.
Вы можете сделать группу первичной для всех входящих в нее рабочих станций. Для этого
выберите нужную группу в иерархическом списке, после чего на панели инструментов Центра
управления нажмите Общие → Установить эту группу первичной.
Размещение в пользовательских группах
Dr.Web Enterprise Security Suite предоставляет следующие способы размещения станций в
пользовательских группах:
1. Размещение станций в группах вручную.
2. Использование правил автоматического членства в группе.
Глава 7:
Комплексное управление рабочими станциями
136
7.2.3.1. Размещение станций в группах вручную
Существует несколько способов добавления рабочих станций в пользовательские группы
вручную:
1. Изменение настроек станции.
2. Перетаскивание станции в иерархическом списке (drag-and-drop).
Чтобы отредактировать список групп, в которые входит станция, через настройки
станции
1. Выберите пункт Антивирусная сеть главного меню, в открывшемся окне в иерархическом
списке нажмите на название станции.
2. Откроется панель свойств станции. Также вы можете открыть раздел свойств станции
выбрав в управляющем меню пункт Свойства.
3. На открывшейся панели Свойства станции перейдите в раздел Группы.
В списке Членство перечислены все группы, в которые входит рабочая станция и в
которые ее можно включить.
4. Для добавления станции в пользовательскую группу установите флаг напротив этой группы
в списке Членство.
5. Для удаления рабочей станции из пользовательской группы снимите флаг напротив этой
группы в списке Членство.
Удаление станций из предустановленных групп невозможно.
6. Для сохранения внесенных изменений нажмите кнопку Сохранить.
Также в разделе Свойства станции вы можете задать первичную группу для станции
(подробнее см. Наследование элементов конфигурации рабочей станции. Первичные группы).
Чтобы отредактировать список групп, в которые входит станция, через иерархический
список
1. Выберите пункт Антивирусная сеть главного меню и разверните иерархический список
групп и станций.
2. Чтобы добавить станцию в пользовательскую группу, зажмите клавишу CTRL и перетащите
станцию при помощи мыши на нужную группу (drag-and-drop).
3. Чтобы переместить станцию из одной пользовательской группы в другую, перетащите
станцию при помощи мыши (drag-and-drop) из пользовательской группы, из которой
станция будет удалена, на пользовательскую группу, в которую станция будет добавлена.
Глава 7:
Комплексное управление рабочими станциями
137
При перетаскивании станции из предустановленной группы как по пункту 2, так и
по пункту 3, станция будет добавлена в пользовательскую группу и не будет
удалена из предустановленной.
7.2.3.2. Настройка автоматического членства в группе
Dr.Web Enterprise Security Suite предоставляет возможность настройки правил
автоматического включения станций в пользовательские группы.
Чтобы задать правила автоматического включения станций в группу
1.
Выберите пункт Антивирусная сеть главного меню Центра управления.
2.
В иерархическом списке антивирусной сети выберите пользовательскую группу, для
которой вы хотите создать правила членства.
3.
Перейдите в раздел редактирования правил членства одним из следующих способов:
·
На панели свойств группы в правой части окна, в разделе Конфигурация нажмите
Правила членства в группе.
·
В управляющем меню, в секции Общие выберите пункт Правила членства в группе.
·
В управляющем меню, в секции Общие выберите пункт Свойства, перейдите на вкладку
Конфигурация, нажмите Правила членства в группе.
4.
В открывшемся окне задайте список условий, при выполнении которых станции будут
помещены в данную группу:
a) Если для группы не были ранее заданы правила членства, нажмите Добавить правило.
b) Установите флаг Назначить группу первичной, чтобы группа, для которой создается
правило, автоматически назначалась первичной для всех станций, которые будут
перемещены в данную группу по этому правилу.
c) Для каждого блока правил задайте следующие настройки:
ъ Выберите одну из опций, задающую принцип объединения правил в пределах
данного блока: Соответствует всем условиям, Соответствует любому из условий,
Не соответствует ни одному из условий.
ъ В выпадающих списках условий выберите: один из параметров станции, который
будет проверяться на соответствие условиям; принцип соответствия данному условию
и, если подразумевает параметр станции, введите строку условия.
Станции могут быть объединены в группы на основании следующих условий:
- IP-адрес станции (набор символов, которые содержатся в IP-адресе, подсеть, в
которую он входит, или регулярное выражение);
- описание (набор символов, которые содержатся в описании, или регулярное
выражение);
- ID станции (набор символов, которые содержатся в ID, или регулярное
выражение);
Глава 7:
Комплексное управление рабочими станциями
138
- новичок (станции добавляются группу на основании наличия или отсутствия статуса
новичка);
- LDAP DN из Active Directory (набор символов, которые содержатся в LDAP DN,
или регулярное выражение);
При задании параметра LDAP DN из Active Directory необходимо:
1. Включить задание Синхронизация с Active Directory в расписании Сервера
Dr.Web (раздел Администрирование → Планировщик заданий Сервера
Dr.Web).
2. В правилах членства в качестве строки условия для параметра LDAP DN из
Active Directory задать требуемое значение DN, например:
OU=OrgUnit,DC=Department,DC=domain,DC=com
Задание регулярных выражений допускается только для варианта соответствует
регулярному выражению. Для всех остальных типов используется поиск по
точному соответствию введенной строке.
Использование регулярных выражений кратко описано в документе Приложения,
в разделе Приложение К. Использование регулярных выражений в Dr.Web
Enterprise Security Suite.
- операционная система, установленная на станции (Windows, UNIX, MacOS, Android
и другие; имеется также параметр "Неизвестно");
- номер сборки операционной системы (набор символов, которые содержатся в
номере, или регулярное выражение);
- платформа станции (версия установленной на станции операционной системы;
только для Android, Windows и MacOS);
- протокол подключения (TCP IP, TCP IPv6, UNIX);
- ID сервера Dr.Web (набор символов, которые содержатся в ID, или регулярное
выражение);
- название станции (набор символов, которые содержатся в названии, или
регулярное выражение);
- тип станции (полный агент, виртуальный агент, сканирующий сервер).
ъ Для добавления еще одного условия в данный блок правил нажмите справа от
строки условия.
d) Для добавления нового блока правил нажмите справа от блока. При этом задайте
принцип объединения данного блока условий с остальными блоками:
ъ И — условия блоков должны выполняться одновременно.
ъ ИЛИ — должны выполняться условия хотя бы одного из блоков.
5.
Для сохранения и применения заданных правил нажмите одну из следующих кнопок:
Глава 7:
Комплексное управление рабочими станциями
139
·
Применить сейчас — сохранить заданные правила членства и применить данные
правила сразу ко всем станциям, зарегистрированным на данном Сервере Dr.Web. При
большом количестве станций, подключенных к Серверу Dr.Web, выполнение данного
действия может занять некоторое время. Правила перегруппировки станций
применяются ко всем уже зарегистрированным станциям сразу при задании действия и
будут применяться в дальнейшем ко всем станциям, в том числе впервые
зарегистрированным на Сервере Dr.Web, в момент их подключения.
·
Применить при подключении станций — сохранить заданные правила членства и
применять данные правила к станциям в момент их подключения к Серверу Dr.Web.
Правила перегруппировки станций применяется ко всем уже зарегистрированным
станциям в момент их следующего подключения к Серверу Dr.Web и будут применяться
ко всем станциям, впервые зарегистрированным на Сервере Dr.Web, в момент их
первого подключения.
6.
При задании правил автоматического членства для пользовательской группы, в
иерархическом списке антивирусной сети рядом со значком этой группы появится значок
, при условии, что установлен флаг Показывать значок правил членства в списке
Настройки вида дерева на панели инструментов.
Если станция была автоматически перемещена в пользовательскую группу на
основе правил членства, то удаление станции из этой группы вручную не имеет
смысла, поскольку при следующем подключении к Серверу Dr.Web, станция будет
автоматически возвращена в эту группу.
Чтобы удалить правила автоматического включения станций в группу
1. Выберите пункт Антивирусная сеть главного меню Центра управления.
2. В иерархическом списке антивирусной сети выберите пользовательскую группу, для
которой вы хотите удалить правила членства.
3. Выполните одно из следующих действий:
·
На панели инструментов нажмите кнопку Удалить правила членства.
·
На панели свойств группы в правой части окна, в разделе Конфигурация нажмите
Удалить правила членства.
·
В управляющем меню, в секции Общие выберите пункт Свойства, перейдите на вкладку
Конфигурация, нажмите Удалить правила членства.
4. После удаления правил членства группы, все станции, помещенные в данную группу
согласно правилам членства, будут удалены из этой группы. Если для каких-либо из этих
станций данная группа была назначена администратором первичной, то при удалении
станций из группы, первичной для них будет назначена группа Everyone.
7.2.4. Сравнение станций и групп
Существует возможность сравнения станций и групп по основным параметрам.
Глава 7:
Комплексное управление рабочими станциями
140
Чтобы сравнить несколько объектов антивирусной сети
1.
Выберите пункт Антивирусная сеть главного меню, в открывшемся окне в иерархическом
списке выберите объекты, которые вы хотите сравнить. Используйте для этого клавиши
CTRL и SHIFT. Возможны следующие варианты:
·
выбор нескольких станций — для сравнения выбранных станций;
·
выбор нескольких групп — для сравнения выбранных групп и всех вложенных групп;
·
выбор нескольких станций и групп — для сравнения всех станций: как выбранных
непосредственно в иерархическом списке, так и входящих во все выбранные группы и их
вложенные группы.
2.
В управляющем меню нажмите пункт Сравнение.
3.
Откроется сравнительная таблица для выбранных объектов.
·
Параметры сравнения для групп:
ъ Станций — общее количество станций, входящих в данную группу.
ъ Станций в сети — количество станций, активных на данных момент.
ъ Первичная группа для — количество станций, для которых данная группа является
первичной.
ъ Персональная конфигурация — список компонентов, для которых назначены
персональные настройки, не унаследованные от родительской группы.
·
Параметры сравнения для станций:
ъ Дата создания станции.
ъ Первичная группа для станции.
ъ Персональная конфигурация — список компонентов, для которых назначены
персональные настройки, не унаследованные от первичной группы.
ъ Установленные компоненты — список антивирусных компонентов, установленных
на данной станции.
7.2.5. Копирование настроек в другие группы/станции
Настройки конфигурации антивирусных средств, расписаний, прав пользователей и другие
настройки группы или рабочей станции могут быть скопированы (распространены) в группу
или несколько групп и рабочих станций.
Чтобы скопировать настройки
1. Нажмите кнопку Распространить эти настройки на другой объект:
в окне редактирования конфигурации антивирусного компонента,
в окне редактирования расписания,
в окне настройки ограничений обновления,
Глава 7:
Комплексное управление рабочими станциями
141
в окне устанавливаемых компонентов,
в окне настройки прав пользователей станции.
Откроется окно с иерархическим списком антивирусной сети.
2. Выберите в этом списке группы и станции, на которые вы хотите распространить
настройки.
3. Для того чтобы выполнить изменения в конфигурации этих групп, нажмите кнопку
Сохранить.
7.3. Политики
Политика представляет собой совокупность всех существующих настроек станции: права,
расписание заданий, лицензионные ключи, ограничения обновлений, список устанавливаемых
компонентов, конфигурация антивирусных компонентов.
Политику можно назначать только станциям.
Чтобы разрешить использование политик для настройки станций
1. Выберите пункт Администрирование в главном меню Центра управления, в открывшемся
окне выберите пункт управляющего меню Конфигурация Сервера Dr.Web.
2. На вкладке Общие:
a) Установите флаг Использовать политики.
b) В поле Количество версий политики задайте максимальное количество версий,
которые могут быть созданы для каждой политики. Если при создании новой версии
политики данное количество будет превышено, то будет удалена самая старая версия
политики.
3. Нажмите Сохранить и перезапустите Сервер Dr.Web.
4. После разрешения использования политик создается предустановленная политика Default
policy. Данную политику нельзя удалить, но можно редактировать и назначать станциям.
Предустановленная политика Default policy располагается в системной группе
Policies, которая скрыта по умолчанию. Для отображения этой группы в
иерархическом списке антивирусной сети установите опцию панели инструментов
Настройки вида дерева → Показывать скрытые группы.
Для возможности управления политиками и их настройками администратору
должны быть назначены права Просмотр свойств и конфигурации политик и
Редактирование свойств и конфигурации политик.
Глава 7:
Комплексное управление рабочими станциями
142
Если права не назначены, то политики будут отображаться в дереве антивирусной
сети и в Менеджере лицензий, но возможность просмотра их содержимого и
управления ими не предоставляется.
7.3.1. Управление политиками
Создание политики
Чтобы создать новую политику
1. Выберите пункт Антивирусная сеть в главном меню Центра управления.
2. Выберите пункт Добавить объект сети на панели инструментов, далее в подменю пункт
Создать политику.
Откроется окно создания политики.
3. Поле ввода Идентификатор заполняется автоматически. При необходимости его можно
отредактировать в процессе создания. Идентификатор не должен включать пробелов. В
дальнейшем идентификатор политики изменять нельзя.
4. В поле Название задайте наименование политики.
5. При создании политики ее настройки по умолчанию копируются из политики Default
policy. Чтобы изменить объект, из которого будут копироваться настройки, нажмите на
ссылку Выбрать другой объект. В открывшемся окне выберите объект из
представленного списка. Это может быть группа, станция, другая политика или версия
политики. Может быть выбран только один объект. Нажмите кнопку Сохранить. В окне
создания политики отобразится выбранный вами объект.
6. Для создания политики с заданными настройками нажмите кнопку Сохранить.
7. При создании политики автоматически создается версия политики, соответствующая дате
добавления самой политики.
Версии политики
Политика может содержать несколько версий, но не больше, чем указано в настройках
конфигурации Сервера Dr.Web. Название версии политики соответствует времени ее
создания.
Чтобы создать новую версию политики
1. Выберите пункт Антивирусная сеть в главном меню Центра управления.
2. Доступ к настройкам политики осуществляется через иерархический список антивирусной
сети. Отредактируйте конфигурацию политики, для которой вы хотите создать новую
версию. Вы можете сделать это вручную или при помощи импорта/распространения
конфигурации от другого объекта антивирусной сети (станции, группы, политики).
Глава 7:
Комплексное управление рабочими станциями
143
3. При сохранении изменений новая версия политики будет создана автоматически на основе
заданных настроек политики. Созданная версия будет назначена текущей.
Только одна версия политики является текущей и может быть назначена станциям.
Настройки версии политики предоставляются только для чтения.
Чтобы изменить текущую версию политики
1. Выберите пункт Антивирусная сеть в главном меню Центра управления.
2. В иерархическом списке выберите политику, текущую версию которой вы хотите изменить.
3. На открывшейся панели свойств политики в разделе Общие в выпадающем списке
Текущая версия выберите нужную версию.
4. Нажмите кнопку Сохранить.
Удаление политики
Удалять политики можно как целиком, так и по версиям.
Чтобы удалить политику или версию политики
1. Выберите пункт Антивирусная сеть в главном меню Центра управления.
2. Выберите политику или версию политики в иерархическом списке.
3. На панели инструментов нажмите Общие → Удалить выбранные объекты.
При удалении политики обратите внимание на следующие особенности:
·
При удалении последней версии политики, сама политика также удаляется.
·
Если удаляется текущая версия политики, то текущей становится последняя
версия (с последней датой).
·
Всем станциям, которым была назначена удаленная версия политики, будет
назначена текущая версия этой политики.
7.3.2. Назначение политики станциям
Для станции может быть назначена только одна политика.
Глава 7:
Комплексное управление рабочими станциями
144
Станциям может быть назначена только та политика, для которой задан
лицензионный ключ.
Чтобы назначить или изменить политику станции
1. Выберите пункт Антивирусная сеть в главном меню Центра управления.
2. В иерархическом списке выберите станцию, для которой вы хотите назначить или изменить
политику.
3. На открывшейся панели свойств станции в разделе Группы в списке Политика установите
флаг напротив политики, которую вы хотите назначить.
Если ранее уже была назначена политика, ее флаг будет автоматически снят, поскольку для
станции может быть назначена только одна политика.
Также вы можете снять флаги со всех политик. В этом случае настройки станции вернутся к
своему предыдущему состоянию, которое было до назначения политики.
4. Нажмите кнопку Сохранить.
7.4. Профили
Профили определяют настройки компонента Контроль приложений, в соответствии с
которыми на станциях могут запускаться или блокироваться приложения, модули, скриптовые
интерпретаторы, драйверы и MSI-пакеты.
Профили создаются администратором и назначаются политикам, станциям и пользователям, в
том числе группам станций и пользователей. Профили определяют режим работы Контроля
приложений.
Настройка профилей осуществляется через дерево антивирусной сети:
·
Все профили размещаются в предустановленной группе Profiles.
·
Объекты, на которые назначен конкретный профиль, размещаются в дереве антивирусной
сети в качестве дочерних элементов этого профиля.
Чтобы настроить Контроль приложений
1. Создайте новый профиль.
2. Задайте настройки профиля.
3. Назначьте профиль необходимым объектам.
Настройку работы профилей рекомендуется производить в тестовом режиме.
Глава 7:
Комплексное управление рабочими станциями
145
Различают следующие режимы работы профилей:
·
Отключен — профиль не активен, настройки профиля не применяются.
·
Активный — профиль активен, настройки применяются для объектов, на которые
распространен данный профиль .
·
Тестовый глобальный — профиль активен, но работает в глобальном тестовом режиме.
Тестовый режим имитирует работу Контроля приложений с полным ведением журнала
активности (см. События Контроля приложений), однако фактическая блокировка
приложений не производится.
·
Тестовый для правил — профиль активен, и на объекты распространяются настройки
функционального анализа и правил. Однако, переведенные в тестовый режим правила не
влияют на блокировку приложений. Результат имитируемой ими работы записывается в
журнал активности (см. События Контроля приложений). Тестовый режим для правил
включается и отключается в разделе настроек запрещающих и разрешающих правил.
В таблице ниже показано какие настройки задают тот или иной режим работы профиля.
Режим
Отключен
Активный
Тестовый
Тестовый для
глобальный
правил
Настройка
Общие → Включить профиль
-
+
+
+
Общие → Перевести профиль в
не активна
-
+
-
глобальный тестовый режим
<Режим> → <Правило>
не активна
+/-
+/-
+
Включить правило
<Режим> → <Правило>
не активна
-
+/-
+
Перевести правило в тестовый
режим
Условные обозначения
+
настройка должна быть включена
настройка должна быть отключена
+/-
настройка не имеет значения
не активна
настройка недоступна для редактирования
Глава 7:
Комплексное управление рабочими станциями
146
7.4.1. Создание и назначение профилей
Чтобы создать новый профиль
1. Выберите пункт Антивирусная сеть в главном меню Центра управления.
2. В открывшемся окне на панели инструментов выберите пункт Добавить объект сети →
Создать профиль.
3. На открывшейся панели задайте Название профиля. В дальнейшем вы сможете его
изменить при необходимости в разделе настроек Общие.
4. Нажмите кнопку Сохранить.
5. Новый профиль будет создан и помещен в группу Profiles.
Чтобы назначить профиль объекту
1. Выберите пункт Антивирусная сеть в главном меню Центра управления.
2. В открывшемся окне в иерархическом списке выберите профиль, который вы хотите
назначить.
3. На панели инструментов нажмите Экспортировать данные → Назначить профиль.
В открывшемся окне выберите объект распространения настроек:
·
На вкладке Active Directory представлены списки, аналогичные списку в дереве
антивирусной сети, обновляемому по заданию Синхронизация с Active Directory из
расписания Сервера Dr.Web. Данные списки содержат идентичные объекты, но
различаются по типу объектов, для которых будет назначен профиль:
ъ В списке Станции Active Directory вы можете выбрать группы станций или отдельные
станции, зарегистрированные в домене Active Directory.
ъ В списке Пользователи Active Directory вы можете выбрать группы пользователей и
отдельных пользователей, зарегистрированных в домене Active Directory.
Одни и те же объекты не должны быть выбраны в разных списках.
·
На вкладке Антивирусная сеть вы можете выбрать следующие объекты:
ъ Группы станций. В этом случае настройки будут распространятся на учетные записи
всех пользователей всех станций, входящих в данные группы.
ъ Отдельные станции в группах. В этом случае настройки будут распространятся на
учетные записи всех пользователей выбранных станций.
ъ Политики в группе Policies. В этом случае настройки будут распространяться на
учетные записи всех пользователей станций, которым назначена выбранная политика.
·
На вкладке Локальные пользователи вы можете выбрать группу пользователей или
отдельных пользователей на станциях. В этом случае настройки будут распространятся
только на учетные записи выбранных пользователей на этих станциях.
Глава 7:
Комплексное управление рабочими станциями
147
Подробнее о приоритетах при назначении профилей см. раздел Наследование настроек
для компонента Контроль приложений.
4. Нажмите кнопку Сохранить. Все выбранные объекты будут добавлены в список, на
который распространяется настраиваемый профиль (отображаются в дереве как
вложенные объекты для данного профиля).
Чтобы прекратить распространение настроек профиля на объект
1. Выберите пункт Антивирусная сеть в главном меню Центра управления.
2. В открывшемся окне в иерархическом списке раскройте список объектов, вложенных в
профиль и выберите объект, для которого вы хотите отменить назначение профиля.
3. На панели инструментов нажмите Общие → Отменить назначение профиля
объектам.
7.4.2. Настройка профилей
Чтобы отредактировать настройки профиля
1.
Выберите пункт Антивирусная сеть в главном меню Центра управления.
2.
Откройте раздел свойств профиля одним из следующих способов:
a) Нажмите на название профиля в иерархическом списке антивирусной сети. В правой
части окна Центра управления автоматически откроется панель со свойствами профиля.
b) Нажмите на иконку профиля в дереве антивирусной сети или выберите профиль, затем
выберите пункт Свойства управляющего меню. Откроется окно со свойствами
профиля.
3.
В разделе Общие задаются принципы работы профиля:
·
В поле Название профиля можете изменить имя профиля.
·
Установите флаг Включить профиль, чтобы начать использовать этот профиль.
ъ Если установлен флаг Перевести профиль в глобальный тестовый режим, будет
осуществляться только запись журнала активности как при включенных настройках.
Можете использовать данный режим для отладки работы профиля.
·
В разделе Критерии функционального анализа задайте наборы предустановленных
правил, по которым запуск приложений будет разрешаться или запрещаться.
4.
Чтобы применить настройки, заданные в разделе Общие, нажмите Сохранить в
настройках профиля.
5.
В разделе Разрешающий режим приведена общая сводка по настройкам режима:
количество созданных разрешающих правил и групп доверенных приложений,
назначенных на данный профиль. Чтобы включить или отключить режим, а также настроить
правила и доверенные приложения, нажмите на ссылку Разрешающий режим для перехода
в соответствующий раздел.
6.
В разделе Запрещающий режим приведена общая сводка по настройкам режима:
количество созданных запрещающих правил. Чтобы включить или отключить режим, а
Глава 7:
Комплексное управление рабочими станциями
148
также настроить правила, нажмите на ссылку Запрещающий режим для перехода в
соответствующий раздел.
Обратите внимание на следующие особенности работы профиля Контроля
приложений:
·
Если не включен ни один критерий в разделе Критерии функционального анализа, то сам
профиль будет отключен.
·
Если при задании настроек профиля ни для одного из критериев в разделе Критерии
функционального анализа не заданы расширенные настройки и отключены
запрещающий и разрешающий режимы, то данная конфигурация настроек не будет
сохранена.
·
Если не заданы ни разрешающие правила, ни доверенные приложения, разрешающий
режим будет отключен.
·
Если не заданы запрещающие правила, запрещающий режим будет отключен.
7.4.2.1. Функциональный анализ
Фу нкциональный анализ задает набор предустановленных условий, по которым приложения
разрешаются или запрещаются для запуска в соответствии с выполняемыми функциями.
Редактирование настроек функционального анализа осуществляется в разделе свойств
профиля Общие → Критерии функционального анализа.
Если не включен ни один критерий в разделе Критерии функционального
анализа, то сам профиль будет отключен.
Если ни для одного из критериев в разделе Критерии функционального анализа
не заданы расширенные настройки и отключены запрещающий и разрешающий
режимы, то сам профиль будет отключен.
Чтобы настроить функциональный анализ
1. В разделе Критерии функционального анализа установите флаги для категорий, которые
вы хотите использовать:
ъ Запуск приложений,
ъ Загрузка и исполнение модулей,
ъ Запуск скриптовых интерпретаторов,
ъ Загрузка драйверов,
ъ Установка MSI-пакетов,
ъ Целостность исполняемых файлов.
Глава 7:
Комплексное управление рабочими станциями
149
Если вы настраиваете профиль впервые, то при включении каждого из критериев
автоматически включаются его разрешающие категории в расширенных
настройках.
Данный инструмент используется в качестве меры безопасности на случай, если
после применения настроек разрешающего или запрещающего режимов окажутся
заблокированы объекты операционной системы, необходимые для работы
станции.
В дальнейшем при необходимости вы можете отключить эти разрешающие
категории в расширенных настройках.
2.
Для задания расширенных настроек по выбранному критерию нажмите Редактировать
напротив соответствующего критерия. Откроется окно со списком настроек.
Настройки функционального анализа могут быть как запрещающими, так и
разрешающими запуск приложений.
Установите флаги для тех настроек, которые должны выполняться.
3.
Если вы включите использование какого-либо из критериев, но не зададите его
расширенные настройки, то контроль запуска будет производиться для всех объектов по
этому критерию в соответствии с настройками разрешающего или запрещающего
режимов.
Например:
·
Если задан критерий Запуск скриптовых интерпретаторов, но не заданы его
расширенные настройки, то будет контролироваться запуск всех скриптовых
интерпретаторов в соответствии с настройками, заданными для разрешающего или
запрещающего режимов.
·
Если задан критерий Запуск скриптовых интерпретаторов и задана его расширенная
настройка Запрещать запуск сценариев со сменных носителей, то будет запрещен
только запуск сценариев со сменных носителей.
4.
Если вы зададите расширенные настройки, но не включите использование самого
критерия, то ни расширенные настройки, ни сам критерий выполняться не будут.
5.
Для сохранения расширенных настроек нажмите Сохранить в окне со списком
расширенных настроек.
6.
Для сохранения настроек функционального анализа нажмите Сохранить в окне настроек
профиля.
7.4.2.2. Разрешающий режим
Разрешающий режим подразумевает, что на всех контролируемых станциях разрешается
запуск только приложений из списка Доверенные приложения и приложений, которые
соответствуют разрешающим правилам. Все остальные приложения блокируются.
Глава 7:
Комплексное управление рабочими станциями
150
Разрешающий режим может быть включен даже в том случае, если работают только
разрешающие правила. В этом случае он будет работать как дополнение к функциональному
анализу, позволяя разрешать запуск отдельных приложений из списка запрещенных.
Например, если в критериях функционального анализа установлен запрет на запуск
приложений из сети и общих ресурсов, но при этом в разрешающих правилах установлено
разрешение для запуска конкретного приложения, то это приложение будет запускаться при
сохраняющейся блокировке остальных приложений.
Редактирование разрешающих правил и доверенных приложений осуществляется в свойствах
профиля, на вкладке Разрешающий режим.
Чтобы использовать разрешающий режим
1. Установите флаг Использовать разрешающий режим на вкладке Разрешающий режим.
2. Задайте настройки хотя бы в одном из его разделов:
·
Разрешающие правила.
·
Доверенные приложения.
3. Нажмите Сохранить.
Если не заданы ни разрешающие правила, ни доверенные приложения,
разрешающий режим будет отключен.
Разрешающие правила
Редактирование разрешающих правил осуществляется в разделе свойств профиля
Разрешающий режим → Разрешающие правила.
Чтобы создать новое разрешающее правило
1. В разделе Разрешающие правила нажмите на панели инструментов кнопку Создать
правило.
2. В окне Добавление правила задайте Название правила и нажмите Сохранить.
3. В списке правил выберите созданное правило и задайте его настройки на открывшейся
панели свойств:
a) Установите флаг Включить правило, чтобы начать использовать это правило.
b) Если вы хотите проверить работу правила, установите флаг Перевести правило в
тестовый режим. Приложения не будут контролироваться на станциях, однако будет
осуществляться запись журнала активности как при включенных настройках. Результаты
запусков и блокировок приложений в тестовом режиме работы правила будут
отображаться в разделе События Контроля приложений.
Если флаг Перевести правило в тестовый режим снят, правило будет работать в
Глава 7:
Комплексное управление рабочими станциями
151
активном режиме с запуском приложений на станциях по заданным настройкам
правила (см. также режимы работы профилей).
c) В разделе Разрешать запуск приложений по следующим критериям выберите
опции, согласно которым запуск приложений на станциях будет разрешен.
В поле Имя файла укажите имя файла или каталог. Поддерживаются переменные
окружения и маски. Если не задан путь, параметр будет проинтерпретирован как
файл с указанным именем независимо от местонахождения.
Также вы можете создавать разрешающие правила из разделов События Контроля
приложений и Справочник приложений на основе данных, полученных со
станций. При этом параметры приложений в настройках правила буду заполнены
автоматически согласно выбранному приложению.
4. Нажмите Сохранить.
Чтобы создать дубликат разрешающего правила
1. В разделе Разрешающие правила в таблице правил выберите правило, которое вы
хотите продублировать для этого профиля.
2. Нажмите на панели инструментов кнопку Дублировать правило.
3. В таблице правил появится новое правило, настройки которого будут полностью
скопированы из правила, выбранного на шаге 1. В имени правила добавится цифра 1.
Чтобы удалить разрешающее правило
1. В разделе Разрешающие правила в таблице правил выберите правило, которое вы
хотите удалить из профиля.
2. Нажмите на панели инструментов кнопку Удалить правило.
Доверенные приложения
Чтобы использовать доверенные приложения, выполните одно из следующих
действий:
·
Если сбор доверенных приложений будет осуществляться на вашем Сервере Dr.Web (см.
также Репозиторий доверенных приложений), активируйте сбор доверенных приложений в
разделе Центра управления Администрирование → Контроль приложений →
Доверенные приложения.
·
Если доверенные приложения будут передаваться на ваш Сервер Dr.Web по межсерверной
связи с соседнего Сервера Dr.Web, задайте соответствующие настройки в репозиториях
Серверов Dr.Web, отправляющих и получающих продукт Доверенные приложения.
Глава 7:
Комплексное управление рабочими станциями
152
Редактирование доверенных приложений для конкретного профиля осуществляется в разделе
свойств профиля Разрешающий режим → Доверенные приложения.
Таблица раздела содержит список всех групп доверенных приложений, назначенных для
данного профиля.
Гру ппа доверенных приложений (или белый список приложений) представляет собой список
приложений, собранных по заданным критериям с выбранной станции или группы станций.
Эти приложения разрешены для запуска на станциях антивирусной сети, для которых назначен
данный профиль при работе в разрешающем режиме.
Если ваш Сервер Dr.Web получает доверенные приложения по межсерверной
связи с соседнего Сервера Dr.Web (см. Репозиторий доверенных приложений), то
таблица групп может содержать записи со значком Группа доверенных
приложений отсутствует в репозитории Сервера. Данные записи актуальны для
групп приложений, которые были добавлены из предыдущей ревизии продукта
Доверенные приложения, после чего была получена новая ревизия, в которую
данная группа не входит. При этом, приложения могут по-прежнему сохранить
работоспособность на соответствующих станциях, но чтобы предотвратить
нарушения работы профиля, рекомендуется удалить такие группы из его настроек.
Чтобы добавить группу доверенных приложений в профиль
1. В разделе Доверенные приложения нажмите на панели инструментов кнопку
Добавить группу доверенных приложений в профиль.
2. Откроется окно со списком всех доступных групп доверенных приложений.
При настройке разрешающего режима группы доверенных приложений
выбираются из списка групп, доступных в репозитории для продукта Доверенные
приложения.
3. Установите флаги напротив тех групп приложений, которые вы хотите добавить в профиль.
4. Нажмите Сохранить.
Чтобы удалить группу доверенных приложений из профиля
1. В разделе Доверенные приложения установите в таблице флаги для групп, которые вы
хотите удалить из профиля.
2. Нажмите на панели инструментов кнопку Удалить группу доверенных приложений.
3. Приложения данной группы будут удалены из списка разрешенных для запуска на станциях,
для которых назначен данный профиль.
При удалении из профиля сама группа доверенных приложений не удаляется.
Группа остается доступна в репозитории и может быть добавлена как в данный, так
Глава 7:
Комплексное управление рабочими станциями
153
и в другие профили.
7.4.2.3. Запрещающий режим
Запрещающий режим подразумевает, что на всех контролируемых станциях запрещается
запуск только тех приложений, которые соответствуют запрещающим правилам. Все
остальные приложения разрешаются.
Редактирование запрещающих правил осуществляется в свойствах профиля, на вкладке
Запрещающий режим.
Чтобы использовать запрещающий режим
1. Установите флаг Использовать запрещающий режим на вкладке Запрещающий
режим.
2. Создайте запрещающие правила как описано ниже.
3. Нажмите Сохранить.
Если не заданы запрещающие правила, запрещающий режим будет отключен.
Чтобы создать новое запрещающее правило
1. В разделе Запрещающие правила нажмите на панели инструментов кнопку Создать
правило.
2. В окне Добавление правила задайте Название правила и нажмите Сохранить.
3. В списке правил выберите созданное правило и задайте его настройки на открывшейся
панели свойств:
a) Установите флаг Включить правило, чтобы начать использовать это правило.
b) Если вы хотите проверить работу правила, установите флаг Перевести правило в
тестовый режим. Приложения не будут контролироваться на станциях, однако будет
осуществляться запись журнала активности как при включенных настройках. Результаты
запусков и блокировок приложений в тестовом режиме работы правила будут
отображаться в разделе События Контроля приложений.
Если флаг Перевести правило в тестовый режим снят, правило будет работать в
активном режиме с блокировкой приложений на станциях по заданным настройкам
правила (см. также режимы работы профилей).
c) В разделе Запрещать запуск приложений по следующим критериям выберите
опции, согласно которым запуск приложений на станциях будет запрещен.
Глава 7:
Комплексное управление рабочими станциями
154
В поле Имя файла укажите имя файла или каталог. Поддерживаются переменные
окружения и маски. Если не задан путь, параметр будет проинтерпретирован как
файл с указанным именем независимо от местонахождения.
Также вы можете создавать запрещающие правила из разделов События Контроля
приложений и Справочник приложений на основе данных, полученных со
станций. При этом параметры приложений в настройках правила будут заполнены
автоматически согласно выбранному приложению.
4. Нажмите Сохранить.
Чтобы создать дубликат запрещающего правила
1. В разделе Запрещающие правила в таблице правил выберите правило, которое вы
хотите продублировать для этого профиля.
2. Нажмите на панели инструментов кнопку Дублировать правило.
3. В таблице правил появится новое правило, настройки которого будут полностью
скопированы из правила, выбранного на шаге 1. В имени правила добавится цифра 1.
Чтобы удалить запрещающее правило
1. В разделе Запрещающие правила в таблице правил выберите правило, которое вы
хотите удалить из профиля.
2. Нажмите на панели инструментов кнопку Удалить правило.
Глава 8:
Управление рабочими станциями
155
Глава 8: Управление рабочими станциями
Антивирусная сеть, работающая под управлением Dr.Web Enterprise Security Suite, позволяет
централизованно настраивать антивирусные пакеты на рабочих станциях. Dr.Web Enterprise
Security Suite позволяет:
·
настраивать конфигурационные параметры антивирусных средств,
·
настраивать расписание запуска заданий на сканирование,
·
запускать отдельные задания на рабочих станциях независимо от настроек расписания,
·
запускать процесс обновления рабочих станций, в том числе после ошибки обновления со
сбросом состояния ошибки.
При этом администратор антивирусной сети может сохранить за пользователем рабочей
станции права на самостоятельную настройку конфигурации и запуск заданий, запретить эти
действия или в значительной мере их ограничить.
Изменения в конфигурацию рабочей станции можно вносить даже тогда, когда она временно
недоступна для Сервера Dr.Web. Эти изменения будут приняты рабочей станцией, как только
ее связь с Сервером Dr.Web восстановится.
8.1. Управление учетными записями рабочих станций
8.1.1. Политика подключения станций
Процедура создания станции через Центр управления описана в Руководстве по
установке, п. Создание новой учетной записи станции.
Возможность управления авторизацией станций на Сервере Dr.Web зависит от следующих
параметров:
1. Если при установке Агента на станции был снят флаг Ручная авторизация на сервере, то
режим доступа станций к Серверу Dr.Web будет определяться в соответствии с
настройками, заданными на Сервере Dr.Web (используется по умолчанию), см. ниже.
2. Если при установке Агента на станции был установлен флаг Ручная авторизация на
сервере и заданы параметры Идентификатор и Пароль, то при подключении к Серверу
Dr.Web станция будет авторизована автоматически вне зависимости от настроек Сервера
Dr.Web (используется по умолчанию при установке Агента через инсталляционный пакет
drweb_ess_<ОС>_<станция>.exe — см. Руководство по установке, п.
Инсталляционные файлы).
Задание типа авторизации Агента при его установке описано в Руководстве
пользователя.

 

 

 

 

 

 

 

 

содержание      ..     1      2      3      4      ..