Proč být vlastně v doméně?
Nejdříve je dobré si říci, co je vlastně doména? Doména je ve skutečnosti síť počítačů, kterou řídí nějaké serverové řaešení, v našem případě se jedná o Active Directory, což je technologie od Microsoftu. Do téhle sítě vstupují další serverové prvky jako jsou Microsoft servery s různými funkcemi (například DNS, DHCP atd).
Tohle, ale nás jako uživatele nemusí zajímat. Proč teda bych měl být v doméně a co to pro mě bude znamenat?
Bezpečnost přihlášení
Díky doménovému přihlášení používáme stejně heslo jak do PC u sebe tak v učebnách tak do UIS tak do Teams atd. Toto heslo odpovídá bezpečnostním zásadám daných v UIS.
Bezpečnostní aktualizace
...
Co to doména (AD) vlastně je?
Doména je ve skutečnosti uskupení počítačů, kterou řídí nějaké serverové řešení a umožňuje tím efektivně řešit opakující se problémy a nastavení pro cílovou oblast tak, aby jsme předcházeli dalším. Od společnosti Microsoft v současné době můžeme využívat 2 řešení pro správu windows stanic a to:
- on premis (vlastní server),
- a cloudové v podobě O365.
Obě tyto řešení v zásadě dělají to stejné s tím rozdílem, že současná doba je aktuálně zaměřená více do té cloudové části, kterou spravuje Odbor Informačních Technologií (OIT). V našem podání on premis řešení je v současné době vybudována synchronizace oproti UIS a díky tomu můžeme efektivně spravovat uživatele a zdroje na naší fakultě tak, aby jste mohli čerpat následujících výhod:
- automaticky připojené síťové uložiště
- stejný login napříč učebnami, kancelářemi
- nastavení klávesnic na učebnách, pozadí, notifikací v tray oblasti, nabídky startu, automatické zamykání počítače, klávesové zkratky a další uživatelská nastavení
- důležité aktualizace systému proti hrozbám
- nastavení síťových tiskáren
- nastavení maitanace napříč doménou (defragmentace, čištění cache paměti, stránkovacího souboru a další)
Někdo by mohl namítat, že je uživatelem znalým a tudíž si všechny tyto věci chce a může nastavit sám, nebo že ho tyto společná nastavení nezajímají a že si chce počítač nastavit dle svého. V takovém případě Vás doména jako uživatele nemusí spravovat v takovém rozsahu jako běžného uživatele na učebně, kde se naopak snažíme o to aby tento sdílený prostředek mohli využívat všichni a počítač byl vždy připraven na výuku.
Nástroje, které pro správu používáme
V této části si popíšeme a nastíníme jakým způsobem jsme schopni zajistit běh počítačů na PEF MENDELU a zkusíme vysvětlit proč některé věci je lepší řešit systémově. Mezi výčet technologií, které jsou vspjaté s AD řešením je např.:
- AD - Active Directory
- Group policy
- DNS
- DHCP
- SCCM - System Center Configuration Manager
- WSUS - Windows Server Update Services
a další nástroje, které umožňují tvořit přehledy a poskytovat informace o tom co aktuální uživatele trápí. Trápí vás instalace SW vybavení a už je nainstalováno na učebně? (a opačně). S největší pravděpodobností ho již máme přichystáno, tak aby šlo nainstalovat na jeden klik prostřednictvím Centra SW (viz článek Centrum Softwaru), nebo s vámi spolupracujeme na tom aby se daný SW přichystal, takovýmto způsobem. Chcete mít aktuální počítač, ale nechcete sledovat, kdy co vyjde, nebo zrovna tento týden máte důležitou práci a aktualizace potřebujete odsunout? V takovém případě s námi nejspíše komunikujete jak toho docílit. A mnoho dalších příkladů, které by se dali vymyslet.
Věděli jste, že koupí nového počítače to zapojením do síťě s pohledu správy nekončí ale začíná. Už dávno neplatí situace, že zakoupený prostředek se jednou nastavil a takovýmto způsobem vydržel po celou dobu jeho životnosti. Každý den se v současné době děje malá změna v SW vybavení na našich prostředcích a v okamžiku, kdy by jsme měli obcházet jednotlivé uživatele postupně, tak neděláme nic jiného.
AD
Tento nástroj slouží převážně k rozdělování rolí a zdrojů. Zařazením do domény, neznamená, že k vašemu počítači dostane každý přístup, nebo že Vás připravíme o administrátorská oprávnění (v odůvodněných případech po konzultaci) bezdůvodně.
Group policy
Je nástroj umožňující provádět nastavení vašeho počítače, tak jak již bylo popsáno výše. Prostřednictvím tohoto nástroje řešíme pouze nutné věci jako je například nastavení přihlašovací obrazovky, povolení klávesových zkratek, zamykání obrazovky a další. Zpravidla si jejich chování můžete povšimnout při jakékoliv interakci s Vašim počítačem. Při používání tohoto nástroje se snažíme ctít a brát v úvahu "best practices" jak by uživatel měl se chovat v IT prostředí (viz serie školení na spam, phishing, sociální inženýrství a další hrozby, které na nás číhaji).
Dále se pomocí GPO dájí řídit licence pro Vaše počítače. Např. Office a OS jsou směřovány na kms server.
WSUS
Díky doméně máme sledovat a unifikovat bezpečnostní aktualizace a pravidelně hlídat jejich dostupnost, vhodnost i to jestli jsou na Vašem stroji nainstalovany. Dále máme možnost aktualizace "přibrzdit". Kolikrát se
...
Pružná reakce na bezpečnostní hrozby
Díky strojům v doméně vaše IT má možnost pružně reagovat na hrozby které mohou ohrozit chod celé univerzity. V tomhle případě je jednou z cest varování od státní instituce NUKIB na bezpečnostní hrozby. Například díky tomu, vaše IT mohlo okamžitě zareagovat a poslat všem strojům v doméně opravu na poslední bezpečnostní riziko díky kterému u Microsoft Office mohl útočník bez problému zavirovat vaše PC a následně i celou síť Mendelu.
Bezpečnostní politiky a neb Group policy
Díky Group policy Vaše IT muže udělat mnohé přednastavení vašich počítačů v doméně, aby bylo unifikované. Od drobností, jaký a kdy mají mít spořič po konfigurování firewallu, výchozích programů, tiskáren či zabezpečení Win.
...
Vám stalo, že jste si nainstalovali nejnověší aktualizace na vašem domácím počítači a z ničeho nic Vám přestal fungovat?
Technologie WSUS funguje jako prostředník mezi Microsoftem a koncovými stanicemi, kde máme možnost aktualizace zachytit a vyzkoušet ještě před tím než se k Vám dostanou a případně zařídit jejich distribuci, tak aby jsme neohrozili chod jednotlivých úseku/oddělení a učeben.
SCCM
Jedná se o programové vybavení na bázi server-client, které zpřístupní Váš počítač pro správce, tak aby vám mohli například pomocí SW centra distribuovat/aktualizovat Vaše aplikace a současně s tím řešit i problémy s tím spojené. Díky tomuto řešení můžeme Váš počítač připravit hned po tom co přijde, přeinstalovat OS v letních měsících na učebnách, přednastavit nové systémy, tak aby jsme zkrátili/ušetřili čas potřebný pro obsloužení požadavku a mohli se věnovat rozvoji našeho oddělení.
Dále díky tomuto SW jsme schopni pružně reagovat na požadavky a upozornění, které chodí na univerzitu prostřednictvím informací OIT, NUKIB, abuse@mendelu.cz, CESNET, nařízení rektora a další.
Monitoring
Tohle ožehavé téma rozvedeme do samostatné kapitoly z důvodu "ztráty v překladu". Jak je patrné výše pro to aby jsme věděli, že všechny výše zmiňované koncepty fungují, musíme přirozeně sbírat i z5tnou vazbu. Z tohoto důvodu používáme řadu jiných nástrojů k tomu aby jsme dokázali identifikovat problémové aktualizace, HW, potíže s výkonem, zaplněné disky, HW konfiguraci atp. Toto nezbytné velké oko je tu přesně z toho důvodu, že jsme schopni vyhodnotit jak moc se daná konfigurace počítače využívá a zda uživatel např. nepotřebuje lepší. Zpousta z vás dostává počítače nakupované v rámci projektů z učeben a zadávací dokumentaci jsme schopni sestavit přesně na základě těchto dat.
Za naši kariéru jsme tu několikrát zažili obálku s modrým pruhem, kdy došlo k zneužití techniky a žádost o poskytnutí součinnosti v důsledku protiprávního jednání. Jeden z důvodů proč je ve směrnici rektora skloňováno ožehavé jednoznačná identifikace uživatele a taky jeden z důvodů, proč se ptáme na čas, když vám něco funguje, nefunguje. Díky takto posbíráným diagnostickým datům jsme schopni rekonstruovat co se na počítači stalo a případnou chybu napravit a co lépe ohodnotit tento incident a případně na něj preventivně reagovat v rámci celé domény.
Můžu být sledován na svém počítači?
Mnoho uživatelů se bojí, že ve chvíli, kdy jsou
...
v doméně jsou sledování. Jak to vlastně je?
...
Pravdou je, že IT na UI sleduje vaše stroje, ale ne tak jak si uživatele myslí. Sledujeme statistiky systému Windows. Dále ukládáme logy kdy a kde se kdo přihlásil, což nám ukládá směrnice. A jako poslední věc přes automatický systém jestli vám nedochází místo na disku či operační paměť tedy HW informace, a jestli máte funkční antivir.
IT na UI NESLEDUJE uživatelská data, případně na co používáte prohlížeč, nebo do dělá na počítači. Pokud uživatel půjde na nebezpečné stránky, nebo se pokusí omylem spustit program kde je škodliví kód, které zachytí naše antivirové řešení tak se o tom dozvíme, ale to je celé. Pakliže by mělo dojít ke sledování uživatelů, jako co dělají ve své pracovní době musí být dle zákony o tom INFORMOVÁNI.
Instalování Softwaru
Díky Microsoft technologii System Center Configuration Manager dáváme do každého PC softwarové centrum. Tohle centrum slouží k nainstalování požadovaného softwaru pro uživatele. Instalace je již zkontrolována a stačí na daný program po klikat a sám se nainstaluje. Uživateli tak odpadá problém hledání, instalování a někdy nejistota, jestli Softwer který shání není jakkoliv upraven o něco navíc co není žádoucí.
Závěr
...
Pojďme se na to podívat.
Článků na internetu je nespočet ale vyberme jeden opravdu pěkný https://www.epravo.cz/top/clanky/monitoring-a-sledovani-zamestnancu-112902.html
Podle § 316 odst. 1, 2 a 3 zákoníku práce na to právo máme a to i v situacích, kdy si spravujete techniku sami viz výše odkazovaný článek. Nicméně na PEF MENDELU toto NENÍ realizováno hned z několika důvodů:
- snažíme se s vámi budovat vstah důvěry
- není zde obecné nařízení (děkana/rektora), které by uživatelům dávalo navědomí, že jejich práce je monitorována
- jsme součástí akademické půdy
- ve chvíli, kdyby někdo poškodil jméno oddělení, velice špatně by se tento vstah napravoval
- jsme tech@pef, ne pravnici a proto jakákoliv polemyka nad tím kdo co může a nemůže jde ruku v ruce s důvěrou a respektem
Závěr
Za oddělení tech@pef Vám děkujeme za důvěru vloženou v rozvoj infrastruktůry a elektronizace PEF MENDELU. Pravdou je, že se snažíme obstát proti bezpečnostním hrozbám
...
v dnešním světě a snažíme se o unifikované nastavení bezpečnosti
...
s maximálním komfortem pro uživatele který jsme schopni mu dát.
Je také dobré si uvědomit, že
...
některé náše univerzitní systémy jsou pod zákonem o kybernetické ochraně (https://www.zakonyprolidi.cz/cs/2014-181) a my se tomu musíme postavit čelem, což bez
...
Vaši spolupráce,
...
bude možné pouze obtížně. Dá se jít v zásadě několika směry. Ten první je domlovou a hledáním řešení a ten druhý je silou. Řetěz je pouze a jenom tak silný jako je nejslabší jeho článek a
...
v bezpečnosti to platí
...
100% a o tu nám jde
...
. Útočník má na přípravu neomezený čas, my máme na obranu prevenci. Nejhorší situace co pro nás může nastat je uživatel,
...
který je neznalý problematiky. Spustí něco co bude mít fatální následek nejen pro něj, ale i pro nás všechny
...
viz kauzy Nemocnic a dalších zařízení, které proběhli mediálními kanály.
- https://www.idnes.cz/praha/zpravy/kyberneticky-utok-policie-vysetrovani-benesovska-nemocnice.A200818_090949_praha-zpravy_pp
- https://www.seznamzpravy.cz/clanek/domaci-zivot-v-cesku-masivni-hackerske-utoky-na-ceske-weby-nekonci-napadeny-je-i-web-vlady-199082
- https://www.novinky.cz/internet-a-pc/bezpecnost/clanek/hackerskym-utokum-celily-v-cesku-nemocnice-narodni-knihovna-ci-volebni-web-40394428
- https://www.policie.cz/clanek/hackerske-utoky.aspx
- https://www.itbiz.cz/zpravicky/cr-je-5-evropskou-zemi-nejcasteji-napadanou-kyberutoky
- https://www.nukib.cz/cs/infoservis/aktuality/#1