Jak zabezpieczyć szkolne komputery

Źle skonfigurowany komputer może posłużyć uczniom do pobierania z Internetu treści przeznaczonych dla dorosłych. Może być także zagrożeniem dla innych komputerów, ułatwiając włamanie do sieci czy zarażenie wirusami. Pokazujemy, jak zabezpieczyć PC w szkolnej pracowni.

Bez linii poleceń

Dodatkowego zabezpieczenia wymaga ograniczenie dostępu do linii poleceń. Parametr Zapobiegaj dostępowi do wiersza polecenia jest skuteczny tylko częściowo. Wprawdzie nie można go na przykład ominąć, wpisując w pasku adresu przeglądarki polecenie:


file:///C:/Windows/system32/cmd.exe

lub

%SystemRoot%\system32\cmd.exe

a nawet tworząc na pulpicie skrót do pliku cmd.exe i wywołując go , lecz nie działa w przypadku prób dostępu do linii poleceń za pośrednictwem command.com. Aby utrudnić uczniom uruchamianie command.com, możesz skorzystać z zasad ograniczeń oprogramowania. Wcześniej jednak przekopiuj do wybranego tymczasowego katalogu na serwerze pliki command.com pochodzące ze wszystkich wersji systemów Windows, które są zainstalowane na stacjach w pracowni (gdy znajdują się w niej wyłącznie stacje z systemem Vista, wystarczy skopiować ze stacji tylko jeden plik command.com znajdujący się w katalogu C:\Windows\System32). Po skopiowaniu wykonaj następujące kroki.

Ustawienia obiektu zasad grupydla pracowni komputerowejKliknij, aby powiększyćUstawienia obiektu zasad grupydla pracowni komputerowej1. Wybierz Start|Narzędzia administracyjne| Zarządzanie zasadami grupy. W oknie przystawki kliknij prawym przyciskiem myszy obiekt zasad grupy, który zamierzasz zmodyfikować (w naszym przykładzie Zasady-Pracownia, znajdujący się w kontenerze Obiekty zasad grupy), i wybierz Edytuj...

2. Rozwiń kolejno Konfiguracja użytkownika| Zasady|Ustawienia systemu Windows| Ustawienia zabezpieczeń|Zasady ograniczeń oprogramowania i kliknij Reguły dodatkowe.

3. Kliknij prawym przyciskiem myszy Reguły dodatkowe i z menu kontekstowego wybierz Nowa reguła skrótu. Należy zauważyć, że nie chodzi tu o skrót do programu, lecz mieszanie, czyli o obliczenie kodu (skrótu) jednoznacznie identyfikującego dany plik programu.

Command.com można wyłączyć w regułach dodatkowych.Kliknij, aby powiększyćCommand.com można wyłączyć w regułach dodatkowych.4. W kolejnym oknie wskaż położenie przekopiowanego na serwer pliku command. com, z listy Poziom zabezpieczeń wybierz Niedozwolone i zatwierdź wybór, klikając OK. Możesz już usunąć z tymczasowego katalogu na serwerze plik przekopiowany ze stacji. Jeśli w pracowni wykorzystywane są komputery z różnymi wersjami Windows, konieczne jest zdefiniowanie reguł dla plików command.com pochodzących ze wszystkich wersji.

Niestety, nawet takie zabezpieczenie nie jest pewne. Zdolny uczeń może je na przykład ominąć, tworząc i uruchamiając odpowiedni skrót na pulpicie. Gdy całkowite zablokowanie command.com jest krytyczne, można na stacjach odebrać grupom Użytkownicy prawo uruchamiania tego pliku, a w ostateczności nawet go usunąć.

Zastosowanie zasad grupy

Uruchamianie skonfigurowanych zasad grupy.Kliknij, aby powiększyćUruchamianie skonfigurowanych zasad grupy.Aby zdefiniowane ograniczenia zadziałały, trzeba w kontenerze Pracownia1 utworzyć połączenie z obiektem zasad grupy Zasady-Pracownia.

1. W konsoli Zarządzanie zasadami grupy (Start|Narzędzia administracyjne| Zarządzanie zasadami grupy) kliknij prawym przyciskiem myszy kontener jednostki organizacyjnej Pracownia1 i wybierz z menu kontekstowego Połącz z istniejącym obiektem zasad grupy.

2. Wskaż, który obiekt zasad grupy (Zasady- Pracownia ) zostanie wykorzystany w kontenerze Pracownia1 i kliknij OK. Ograniczenia będą aktywne po najbliższym zalogowaniu się użytkowników lub po uruchomieniu na stacjach polecenia gpupdate.

Programy do kontroli rodzicielskiej
Opiekun ucznia pozwala wybrać kategorie, które mają być blokowane, sprawdza również czaty i komunikatory.Kliknij, aby powiększyćOpiekun ucznia pozwala wybrać kategorie, które mają być blokowane, sprawdza również czaty i komunikatory.Wraz z systemami Windows Vista i Windows 7 otrzymujesz narzędzie ograniczania dostępu do stron WWW i komputera. Niestety, kontrola rodzicielska wbudowana w te systemy działa wyłącznie na kontach lokalnych i choćby z tego powodu jest mało użyteczna w szkole. Ponadto domyślne ustawienia nie są wystarczające. Na przykład przy średnim poziomie filtrowania dostępu do stron WWW można bez problemu oszukać ochronę, korzystając z pośrednictwa popularnej w Polsce strony antycenzor.pl. Oczywiście możliwe jest dodanie takiego adresu do listy zablokowanych, ale istnieje wiele innych podobnych serwisów - wystarczy otworzyć jedną ze stron www.publicproxyservers.com lub www.proxy4free.com. Pewniejsze w działaniu są niektóre specjalizowane programy, filtrujące strony nie tylko na podstawie adresów, ale również ich zawartości. Należy do nich m.in. używany w szkołach Opiekun ucznia (www.opiekunucznia.pl). Popularny Cenzor jest co prawda odporny na próby oszukania go za pomocą strony antycenzor.pl, ale można obejść jego ograniczenia za pośrednictwem innych web-proxy. Zdobywający popularność Motyl z blokowaniem obejścia zabezpieczeń przez web-proxy radzi sobie dopiero na najwyższym poziomie czułości.


Tagi: filtrowanie treści, bezpieczeństwo sieci,
.. / Bezpieczeństwo / Bezpieczeństwo komputera osobistego : Bezpieczeństwo danych
.. / Bezpieczeństwo : Bezpieczeństwo sieci
Ocena:
Twoja ocena:

Komentarze (5)

~bob

23-07-2010 14:28

sytemy komputerów i porządek na nich chronię kartami Goliath - i koniec tematu :)

~kasek

13-06-2010 20:11

Super... a jakie zabezpieczenia ktoś zaproponuje jeśli..uwaga: nie ma serwera w pracowni (kompy są tylko we wspólnej sieci) i nie ma ŻADNEGO programu blokującego (tylko antywirus)??? Jestem ciekawa?

~xyz

17-05-2010 18:25

Najistotniejsza funkcja GPO to automatyczna instalacja oprogramowania na wszystkich stacjach spełniających kryteria, której główną wadą jest to, że trzeba szukać paczek msi. A potężne proxy z opcją filtrowania protokołów już jest tylko że najprościej ustrojstwo wyłączyć. A te "potężne" serwery mają w najnowszym rzucie tylko OIDP 1 GB RAM-u, przy uruchomionym milionie usług (w tym nicnierobiący serwer WWW, niepotrzebny serwer sql itp.)

~TheWanderer

01-05-2010 12:28

Nie wiem, co komu pomoże zablokowanie dostępu do linii poleceń. Jak ktoś bardzo chce, to i tak ją sobie włączy. Tak samo zmiana proxy w IE. Kto w poważnej pracowni szkolnej korzysta z IE? Każdy świadomy administrator wybiera inną przeglądarkę, a Internet Explorer zwykle zostaje na komputerze dlatego, że albo jest potrzebny na jakiejś źle napisanej stronie, albo po prostu nikt nie wie, jak go usunąć. Panel sterowania nie gryzie. Nikomu naprawdę nie przeszkadza, że uczeń sobie zmieni tapetę czy preferencje myszy. A linia komend jest postrzegana jako Największe Zło... Gdyby ten system był dobrze zaprojektowany, takie blokady nie miałyby w ogóle prawa bytu. Filtrowanie treści na stacjach roboczych? Nie ma to jak instalacja syfu na komputerach, a potem dziwienie się, że to tak wolno działa na tych Celeronach. To nic, że w pracowni stoi dostarczony przez MEN serwer, na którym można uruchomić potężne transparentne proxy filtrujace nieodpowiednie treści, a także firewall blokujący zabronione protokoły (np. Gadu-Gadu dostępne tylko na przerwach). Do tego można uruchomić logowanie przesyłanych informacji (sniffer HTTP/FTP/e-mail/co tam chcemy) i pracownia jest względnie bezpieczna. Nie ma nawet potrzeby interesować się GPO, a komputery mogą sobie szcześliwie śmigać nawet na jakimś starym SMB bez tej funkcji. No, chyba, że na klientach są jakieś dziwne systemy operacyjne, które na przykład pozwalają każdemu na zapis gdziekolwiek i psucie czegokolwiek. Osobiście, jeśli chodzi o pracownie, stawiam na serwer terminali, na którym sporo się oszczędza (oczywiście pod warunkiem, że nie używamy czegoś zwanego Windows Terminal Services, czyli płatnego RDP, a bardziej otwartych rozwiązań - w przeciwnym wypadku, oszczędności tu nie istnieją).

~hehe

27-04-2010 21:58

zenujacy poziom artykulu, gdyby sie na nim oprzec to uczniowie robili by u mnie co chcieli, a ... nie robia.

Kariera w IT 2012

Kariera w IT 2012
Uczelnie, rynek pracy, rekrutacja, pracodawcy, rozwój zawodowy - czyli wszystko, co chcielibyście wiedzieć o pracy specjalistów IT w Polsce. Piszemy jakie uczelnie wybrać, dlaczego warto studiować informatykę i kierunki techniczne, jak wygląda proces rekrutacji i jak dobrze wypaść przed pracodawcą, opisujemy pracodawców - firmy IT - i możliwe ścieżki kariery.

Polecane