단일 GPO의 상속 / 응용을 어떻게 차단합니까?


9

최근 랜섬웨어 발생 (Cryptolocker / Cryptowall / etc.)에 의해 생성 된 워크로드로 인해 최근에는 임시 디렉토리에서 프로그램 실행을 차단하는 소프트웨어 제한 정책을 구현해야했습니다. 이것은 일반적으로 충분히 작동하지만 소프트웨어 제한 정책으로 인해 설치 프로그램이 시스템 임시 디렉토리에 액세스 할 수 없기 때문에 소프트웨어를 설치해야 할 때 문제가 있습니다.

Active Directory 계층 구조는 기본적으로 실제 사이트의 선을 따라 구성되며 AD 개체는 각각 도메인 루트와 특정 사이트 OU에서 각각 약 12 ​​개의 GPO를 상속합니다. 따라서 사이트 별 그룹 정책 설정을 상속하지 않으면 시스템에 큰 문제가 발생하고 원격 사용자는이를 해결하기에 충분하지 않기 때문에 도메인 루트에서 차단 된 정책 OU를 생성 할 수있는 옵션이 없습니다. ) 또는 그룹 정책 개체를 자식 OU에 더 가깝게 다시 연결 (수백 개의 연결 해제 및 다시 연결 작업이 필요하지 않음) 또는 상속이 차단 된 각 항목에서 자식 OU 만들기 (내가 가지고 있기 때문에) 이 경우 수백 개의 연결 작업이 수행됩니다.

즉, 소프트웨어 제한 정책 GPO 적용을 일시적으로 중지하여 소프트웨어를 수시로 설치할 수있는 방법이 필요합니다. 처음에는 각 사이트에서 자식 OU를 만들고 역 소프트웨어 제한 정책을 연결하여 역 정책의 우선 순위가 상속 된 정책을 무시하지만 전혀 작동하지 않는다고 생각 하여이 문제를 해결하려고했지만 RSOP가 표시했습니다. 컴퓨터가 무료 disallowunrestricted규칙 disallow을 얻었고 해당 시나리오에서 규칙이 승리했습니다.

따라서 모든 GPO를 다시 연결할 수 없으며 간단한 상속 차단 OU를 만들 수 없으며 우선 순위가 높은 GPO가 내 문제를 해결하지 못하는 것 같습니다. [임시] 상속 된 소프트웨어 제한 GPO 적용을 차단 하시겠습니까? Server 2008 R2 FL 도메인 / 포리스트에서 Windows 7 클라이언트를 가정합니다.


SRP (Software Restriction Policies)가 아닌 AppLocker를 사용해야합니다. SRP는 사용자 / 커널 경계의 사용자 쪽에서 실행되며 권한이없는 사용자 (또는 실행중인 맬웨어)가 DLL 삽입으로 우회 할 수 있습니다.
Evan Anderson

@EvanAnderson 동의하지는 않지만 SRP 경로로 이동하는 데 관리상의 제약이있었습니다. 기계 관리자를 정책에서 배제 할 수 없었던 이유와 마찬가지로, 당황스럽고 비 기술적이며 더 높은 혈중 알코올 함량 없이는 들어가고 싶은 것이 아닙니다.
HopelessN00b

답변:


8

지정된 컴퓨터를 Active Directory 보안 그룹에 추가하고 "정책 적용"에 대해 "거부"를 사용하여 그룹을 GPO에 추가하십시오 (GPO 이름이 열거되지 않도록 완전히 거부해도 문제 해결이 어렵습니다) ). 그런 다음 필요에 따라 머신을 해당 그룹에 추가하십시오.


5

간단하게 시행 ... 당신은 소프트웨어 제한 정책에서 설정 "로컬 관리자를 제외한 모든 사용자에게 적용"사용 하지 않는 ... 수 있도록 모든 사용자가 관리자 권한으로 실행 을 할 ???

소프트웨어 제한 정책

또는 GPO의 사용자 구성 부분에서 소프트웨어 제한 정책을 정의한 다음 보안 필터링을 사용하여 GPO가 특정 보안 그룹의 사용자에게만 적용되도록 할 수 있습니다.


1
you don't let all your users run as Administrator... do you???그들이 나보다 중요하거나 중요하지 않기 때문에 내가해야 할 것입니다. (그리고 관리자 권한에 대한 합법적 인 요구가있는 기술이 아닌 몇 명의 사용자)
HopelessN00b

그렇다. 나는 이것이 당신의 요구를 완전히 충족시키지 못할 가능성을 알고 있었지만, 나는 단지 완전성을 위해 그것을 언급 할 것이라고 생각했다.
Ryan Ries

또한 관리 사용자는 소프트웨어 제한 정책이 충분하다고 판단 되면 언제든지 이를 해결할 수 있다는 점을 지적 할 가치가 있다고 생각합니다 .
Ryan Ries
당사 사이트를 사용함과 동시에 당사의 쿠키 정책개인정보 보호정책을 읽고 이해하였음을 인정하는 것으로 간주합니다.
Licensed under cc by-sa 3.0 with attribution required.