Безопасность ОС Windows

Защита АРМ · EFS + BitLocker · Антивирусная защита
Виталий Александрович Пиков
руководитель направления обучения по РБПО
преподаватель НОУ ДПО «УЦБИ «МАСКОМ»
МАСКОМ

Содержание лекции

  1. Безопасность в ОС Windows — архитектура, угрозы, модели безопасности
  2. Защита АРМ штатными механизмами Windows — политики, аутентификация, брандмауэр
  3. Шифрование в Windows — EFS, BitLocker, управление ключами
  4. Антивирусная защита АРМ — Windows Defender, политики защиты
Каждая тема рассчитана на 1,5 академических часа (90 минут). Общее количество слайдов: 45.
2 из 45
МАСКОМ

Введение: архитектура безопасности Windows

Windows — наиболее распространённая ОС на АРМ в РФ. Понимание её механизмов безопасности критически важно для специалистов по защите информации.

Ключевые компоненты безопасности Windows:

  • LSA (Local Security Authority) — локальная подсистема безопасности
  • SRM (Security Reference Monitor) — дескрипторы безопасности, ACL
  • Security Account Manager (SAM) — хранение учётных записей
  • Криптографическая подсистема (CNG) — шифрование, хэширование
Все компоненты работают в режиме ядра и обеспечивают изоляцию процессов и данных.
3 из 45
МАСКОМ

Модель безопасности Windows: DACL и SACL

Дискреционный контроль доступа (DACL):

  • Каждый объект (файл, процесс, реестр) имеет дескриптор безопасности
  • DACL содержит ACE (Access Control Entries) — разрешения и запреты
  • ACE включают SID (идентификатор безопасности) и маску доступа

Журналирование (SACL):

  • SACL определяет, какие действия фиксируются в журнале событий
  • Аудит успешных и неуспешных попыток доступа
Неправильная настройка DACL — одна из самых распространённых уязвимостей в Windows.
4 из 45
МАСКОМ

Уровни целостности (Integrity Levels)

Windows использует Mandatory Integrity Control (MIC) — уровни целостности для изоляции процессов:

УровеньПримерыДоступ к объектам
НизкийБраузер (sandbox)Только к объектам с низким уровнем
СреднийПроводник, приложенияСредний и ниже
ВысокийЗапуск от имени администратораВысокий и ниже
СистемныйСлужбы WindowsВсе уровни
УстановщикУстановщик WindowsВсе уровни
Принцип «не читать выше, не писать ниже» — процесс не может читать объекты с более высоким уровнем целостности.
5 из 45
МАСКОМ

UAC (User Account Control)

UAC — механизм контроля учётных записей, ограничивающий выполнение действий с повышенными привилегиями без явного согласия.

Уровни UAC:

  • Всегда уведомлять — запрос для любого действия с повышенными правами
  • Уведомлять, если приложения пытаются внести изменения (по умолчанию)
  • Уведомлять, если приложения пытаются внести изменения (не затемнять экран)
  • Никогда не уведомлять — UAC отключён (не рекомендуется)
Уровень 1 обеспечивает максимальную защиту. Отключение UAC значительно снижает безопасность АРМ.
Для систем обработки ПДн и ГИС рекомендуется уровень UAC не ниже 2.
6 из 45
МАСКОМ

Основные угрозы безопасности ОС Windows

Класс угрозыОписаниеПримеры
Вредоносное ПОВирусы, трояны, ransomwareWannaCry, LockBit, TrickBot
Эксплуатация уязвимостейИспользование уязвимостей нулевого дняZeroLogon, PrintNightmare
Фишинг и социальная инженерияОбман пользователей для получения доступаФальшивые письма, вредоносные вложения
Несанкционированный доступСлабые пароли, учётные записи по умолчаниюАдминистратор, Гость
Утечка данныхНесанкционированное копированиеСъёмные носители, облачные хранилища
По данным ФСТЭК, до 70% инцидентов ИБ связаны с эксплуатацией уязвимостей и вредоносным ПО.
7 из 45
МАСКОМ

Нормативная база: требования к защите АРМ

  • ФЗ № 152 от 27.07.2006 «О персональных данных» — защита ПДн (действующий)
  • ФЗ № 187 от 26.07.2017 «О безопасности КИИ РФ» — защита ЗО КИИ (действующий)
  • Приказ ФСТЭК № 21 от 18.02.2013 — меры защиты ПДн (действующий)
  • Приказ ФСТЭК № 239 от 25.12.2017 — требования к защите ЗО КИИ (действующий)
  • Приказ ФСТЭК № 31 от 14.03.2014 — требования к защите ГИС (действующий)
  • Приказ ФСТЭК № 17 от 11.02.2013 — защита информации (действующий)
Требования ФСТЭК устанавливают уровни доверия к средствам защиты и СЗИ, используемым на АРМ.
8 из 45
МАСКОМ

Сертифицированные ОС Windows

Для обработки информации ограниченного доступа (в т.ч. ПДн, ГИС) должны применяться сертифицированные средства защиты, включая ОС.

Сертифицированные средства:

  • Windows 10/11 с модулем защиты (СЗИ от НСД) — сертификаты ФСТЭК
  • «Соболь» (СЗИ от НСД для Windows) — сертификат ФСТЭК
  • «Secret Net Studio» — комплексная защита АРМ под Windows
Использование несертифицированной ОС для обработки конфиденциальной информации нарушает требования ФСТЭК и может повлечь административную ответственность.
Для систем 3 класса ГИС и выше требуется применение сертифицированных СЗИ.
9 из 45
МАСКОМ

Безопасная загрузка (Secure Boot)

Secure Boot — механизм UEFI, обеспечивающий загрузку только подписанных компонентов ОС и драйверов.

Принцип работы:

  • При включении UEFI проверяет цифровую подпись загрузчика
  • Загрузка разрешена только при совпадении подписи с доверенными ключами
  • Неподписанные или изменённые компоненты блокируются

Преимущества

  • Защита от rootkit и bootkit
  • Предотвращение загрузки вредоносного ПО
  • Обязательное требование для Windows 11

Рекомендации

  • Secure Boot должен быть включён
  • Платформа TPM 2.0 — обязательна
  • Регулярно обновлять ключи подписи
10 из 45
МАСКОМ

TPM (Trusted Platform Module)

TPM 2.0 — аппаратный криптографический модуль, обеспечивающий безопасное хранение ключей и измерение целостности платформы.

Функции TPM:

  • Хранение ключей — шифрование, подпись, аутентификация
  • Измерение платформы — проверка целостности BIOS/UEFI и загрузчика
  • Связка с BitLocker — автоматическая разблокировка зашифрованного диска
  • Windows Hello — биометрическая аутентификация
TPM 2.0 является обязательным требованием для установки Windows 11. Для систем обработки ПДн и ГИС наличие TPM крайне рекомендуется.
11 из 45
МАСКОМ

Подведение итогов: Тема 1

Ключевые выводы:

  • Архитектура безопасности Windows включает LSA, SRM, SAM и CNG
  • DACL/SACL обеспечивают дискреционный контроль доступа к объектам
  • Уровни целостности (MIC) изолируют процессы разной степени доверия
  • UAC ограничивает несанкционированные действия с повышенными правами
  • Secure Boot и TPM 2.0 — фундамент аппаратной безопасности
Понимание этих механизмов необходимо для правильной настройки защиты АРМ в соответствии с требованиями ФСТЭК.
12 из 45
МАСКОМ

Введение: штатные механизмы безопасности Windows

Windows предоставляет набор встроенных инструментов, которые при правильной настройке обеспечивают базовый уровень защиты АРМ.

Основные группы механизмов:

  • Управление учётными записями и аутентификация
  • Групповые политики (GPO) — централизованное управление
  • Брандмауэр Windows Defender — сетевая фильтрация
  • Аудит и журналирование — отслеживание событий безопасности
  • Защита от эксплойтов — DEP, ASLR, CFG
Штатные механизмы не заменяют специализированные СЗИ от НСД, но являются обязательным базовым уровнем защиты.
13 из 45
МАСКОМ

Управление учётными записями

Рекомендуемые меры:

  • Отключить встроенную учётную запись «Администратор» (Administrator)
  • Отключить или переименовать учётную запись «Гость» (Guest)
  • Использовать стандартные учётные записи для повседневной работы
  • Применять принцип наименьших привилегий (Least Privilege)

Локальные политики паролей

  • Минимальная длина: 12 символов
  • Сложность: включена
  • Срок действия: 90 дней
  • История: 24 пароля

Блокировка учётных записей

  • Порог: 5 неудачных попыток
  • Время блокировки: 30 минут
  • Сброс счётчика: 30 минут
Эти настройки соответствуют требованиям Приказа ФСТЭК № 21 для защиты ПДн.
14 из 45
МАСКОМ

Аутентификация: Windows Hello и биометрия

Windows Hello — современная система аутентификации:

  • Распознавание лица — инфракрасная камера (Windows Hello Face)
  • Отпечаток пальца — биометрический датчик (Windows Hello Fingerprint)
  • PIN-код — привязан к устройству, не передаётся по сети
PIN-код Windows Hello хранится в TPM и привязан к конкретному устройству, что делает его более безопасным, чем традиционный пароль.
Для АРМ, обрабатывающих ПДн и ГИС, рекомендуется использовать двухфакторную аутентификацию (пароль + биометрия/токен).
15 из 45
МАСКОМ

Групповые политики (GPO)

Group Policy — механизм централизованного управления конфигурацией компьютеров и пользователей в домене Active Directory.

Ключевые политики безопасности:

КатегорияПолитикаРекомендация
Учётные записиПолитика паролейСложность, длина ≥ 12, срок 90 дней
Учётные записиБлокировка5 попыток, 30 мин блокировка
Параметры безопасностиАнонимный доступОтключён
Параметры безопасностиАудитВключён для входа, доступа, изменений
СистемаАвтозапускОтключён для съёмных носителей
СистемаОбновленияАвтоматические обновления включены
16 из 45
МАСКОМ

Брандмауэр Windows Defender

Брандмауэр Windows Defender — штатный межсетевой экран, обеспечивающий фильтрацию входящего и исходящего трафика.

Три профиля брандмауэра:

  • Доменный — при подключении к домену Active Directory
  • Частный — доверенные сети (домашняя, офисная)
  • Публичный — общедоступные сети (кафе, аэропорты)

Рекомендуемые правила

  • Запретить весь входящий трафик по умолчанию
  • Разрешить только необходимые службы
  • Вести журнал подключений

Требования ФСТЭК

  • Брандмауэр должен быть включён
  • Набор правил — минимально необходимый
  • Журналирование — обязательно
17 из 45
МАСКОМ

Аудит и журналирование событий безопасности

Рекомендуемые категории аудита (GPO → Computer Configuration → Security Settings → Advanced Audit Policy):

  • Вход в систему — успешные и неуспешные попытки
  • Управление учётными записями — создание, изменение, удаление
  • Доступ к объектам — файлы, реестр, принтеры
  • Изменение политик — изменение GPO и локальных политик
  • Использование привилегий — повышение прав
  • Подробное отслеживание — процессы, RPC
Журналы событий хранятся в %SystemRoot%\System32\winevt\Logs. Рекомендуемый размер журнала — не менее 128 МБ. Ретейнмент — не менее 90 дней.
Журналы аудита должны передаваться в централизованную систему мониторинга (SIEM).
18 из 45
МАСКОМ

Защита от эксплойтов: DEP, ASLR, CFG

МеханизмОписаниеСтатус
DEP (Data Execution Prevention)Запрещает выполнение кода в областях памяти, предназначенных для данныхВключён по умолчанию
ASLR (Address Space Layout Randomization)Случайное расположение модулей в памяти при каждой загрузкеВключён по умолчанию
CFG (Control Flow Guard)Контроль потока выполнения, предотвращает перенаправление вызововВключён для системных компонентов
KASLR (Kernel ASLR)Рандомизация адресного пространства ядраВключён по умолчанию
Эти механизмы значительно усложняют эксплуатацию уязвимостей типа переполнения буфера и ROP-атак.
Для проверки состояния механизмов защиты можно использовать утилиту Process Explorer (Sysinternals) или EMET.
19 из 45
МАСКОМ

Управление обновлениями (Windows Update)

Своевременная установка обновлений безопасности — критически важная мера защиты АРМ.

Рекомендации:

  • Включить автоматическую установку обновлений (не откладывать более чем на 7 дней)
  • В корпоративной среде использовать WSUS или Microsoft Endpoint Configuration Manager
  • Регулярно проверять наличие обновлений драйверов
  • Вести учёт установленных обновлений (журнал обновлений)
Отсутствие критических обновлений безопасности является нарушением требований ФСТЭК и одним из основных факторов успешных атак.
Для систем 1–2 класса ГИС и ЗО КИИ обновления должны устанавливаться в течение 30 дней после выпуска.
20 из 45
МАСКОМ

Ограничение съёмных носителей

Управление доступом к съёмным носителям — важная мера предотвращения утечки информации и проникновения вредоносного ПО.

Настройки GPO:

  • Computer Configuration → Policies → Administrative Templates → System → Removable Storage Access
  • «All Removable Storage classes: Deny all access» — полный запрет
  • «Removable Disks: Deny write access» — запрет записи (чтение разрешено)
  • «CD and DVD: Deny all access» — запрет оптических дисков
Для АРМ, обрабатывающих ПДн и ГИС, рекомендуется полностью запретить использование съёмных носителей или разрешить только сертифицированные устройства.
21 из 45
МАСКОМ

AppLocker и Windows Defender Application Control

AppLocker и WDAC — механизмы белого списка приложений, разрешающие запуск только доверенных программ.
ФункцияAppLockerWDAC
Версия WindowsEnterprise/EducationWindows 10/11 Pro и выше
УправлениеGPOПолитика WDAC
Типы правилПуть, хэш, издательБолее гибкие: CI-политики
БезопасностьОбход через PowerShellБолее строгий контроль
WDAC является рекомендуемым механизмом для новых развёртываний. Microsoft рекомендует использовать WDAC вместо AppLocker.
Для систем обработки конфиденциальной информации рекомендуется настройка политики белого списка с минимальным набором разрешённых приложений.
22 из 45
МАСКОМ

Безопасность реестра и служб

Рекомендуемые меры:

  • Отключить ненужные службы (Telnet, Remote Registry, SNMP и др.)
  • Ограничить доступ к веткам реестра: HKEY_LOCAL_MACHINE\SOFTWARE
  • Запретить удалённое управление реестром
  • Отключить автозапуск неиспользуемых служб

Важные параметры реестра для безопасности:

ПараметрЗначениеНазначение
DisableTIP1Отключение телеметрии
NoAutoUpdate0Автоматические обновления включены
EnableLUA1UAC включён
ConsentPromptBehaviorAdmin2Запрос подтверждения UAC для администратора
23 из 45
МАСКОМ

Подведение итогов: Тема 2

Чек-лист базовой защиты АРМ:

  1. ✅ UAC включён (уровень не ниже 2)
  2. ✅ Парольная политика: длина ≥ 12, сложность, срок 90 дней
  3. ✅ Блокировка учётных записей: 5 попыток, 30 мин
  4. ✅ Брандмауэр включён для всех профилей
  5. ✅ Аудит включён для ключевых событий
  6. ✅ DEP и ASLR активны
  7. ✅ Обновления устанавливаются автоматически
  8. ✅ Съёмные носители ограничены
  9. ✅ AppLocker / WDAC настроен
  10. ✅ Ненужные службы отключены
Выполнение данного чек-листа обеспечивает базовый уровень защиты в соответствии с требованиями ФСТЭК.
24 из 45
МАСКОМ

Введение: шифрование данных в Windows

Шифрование данных — критически важный механизм защиты информации от несанкционированного доступа, особенно при утере или хищении носителя.

Штатные механизмы шифрования Windows:

  • EFS (Encrypting File System) — шифрование на уровне файловой системы NTFS
  • BitLocker — полное шифрование тома (диска)
  • BitLocker To Go — шифрование съёмных носителей
  • Windows Information Protection (WIP) — защита корпоративных данных
Для систем обработки ПДн и ГИС шифрование является обязательным требованием (Приказ ФСТЭК № 21, № 31, № 239).
25 из 45
МАСКОМ

EFS (Encrypting File System): обзор

EFS — технология шифрования файлов и папок на томах NTFS, прозрачная для пользователя.

Основные характеристики:

  • Шифрует отдельные файлы и папки, а не весь том
  • Использует симметричное шифрование (AES) для данных
  • Ключ шифрования данных (FEK) защищён открытым ключом пользователя (RSA)
  • Прозрачная работа: файлы автоматически шифруются/расшифровываются

Доступные версии Windows

  • Windows 10/11 Pro
  • Windows 10/11 Enterprise
  • Windows Server

Недоступно в

  • Windows 10/11 Home
  • Системных томах (загрузочный)
26 из 45
МАСКОМ

EFS: архитектура и ключи шифрования

Структура шифрования EFS:

  1. Генерируется FEK (File Encryption Key) — симметричный ключ AES для шифрования файла
  2. FEK шифруется открытым ключом пользователя (RSA) и сохраняется в заголовке файла
  3. Для расшифровки используется закрытый ключ пользователя из хранилища сертификатов
  4. Дополнительно FEK шифруется открытым ключом EFS Recovery Agent (агент восстановления)
Обязательно настроить агента восстановления (EFS Recovery Agent) — без него при утере сертификата пользователя данные будут безвозвратно утеряны.
EFS не защищает системные файлы и не шифрует файлы при копировании на FAT32/exFAT.
27 из 45
МАСКОМ

EFS: настройка и управление

Настройка EFS:

  • Правый клик на папку → Свойства → Дополнительно → «Шифровать содержимое для защиты данных»
  • Зашифрованные файлы отображаются зелёным цветом в проводнике
  • Резервное копирование сертификата: certmgr.msc → Личное → Сертификаты

Управление через GPO:

  • Computer Configuration → Policies → Windows Settings → Security Settings → Public Key Policies
  • Настройка агента восстановления
  • Политика шифрования EFS
Сертификат и закрытый ключ EFS должны храниться в надёжном месте (вне АРМ). Рекомендуется использование аппаратных токенов.
28 из 45
МАСКОМ

BitLocker: обзор и требования

BitLocker — технология полного шифрования тома, обеспечивающая защиту данных на всём диске, включая системные файлы, файл подкачки и гибернации.

Требования для использования BitLocker:

ТребованиеОписание
Windows Pro / EnterpriseBitLocker недоступен в Windows Home
TPM 1.2 / 2.0Рекомендуется TPM 2.0 (обязателен для Windows 11)
UEFIРежим Secure Boot рекомендуется
Раздел восстановленияМинимум 500 МБ
Процессорx86 или x64
BitLocker шифрует весь том, включая удалённые файлы и свободное пространство, что делает восстановление данных без ключа невозможным.
29 из 45
МАСКОМ

BitLocker: алгоритмы шифрования

Поддерживаемые алгоритмы:

АлгоритмРежимРекомендация
AES-CBC 128 битCipher Block ChainingБазовый уровень
AES-CBC 256 битCipher Block ChainingРекомендуемый для ПДн/ГИС
XTS-AES 128 битXEX-based Tweaked CodeBookСовременный стандарт
XTS-AES 256 битXEX-based Tweaked CodeBookМаксимальная защита
XTS-AES является предпочтительным алгоритмом для шифрования дисков, так как обеспечивает защиту от атак на модификацию данных.
Для систем 1–2 класса ГИС и ЗО КИИ рекомендуется использовать AES 256 бит в режиме XTS.
Проверить текущий алгоритм: manage-bde -status в командной строке.
30 из 45
МАСКОМ

BitLocker: методы разблокировки

Методы аутентификации при загрузке:

МетодОписаниеБезопасность
TPM onlyАвтоматическая разблокировка через TPMНизкая
TPM + PINTPM + PIN-код при загрузкеВысокая
TPM + USBTPM + ключ на USB-накопителеСредняя
TPM + PIN + USBTPM + PIN + USB-ключМаксимальная
Только парольБез TPM (не рекомендуется)Низкая
Для АРМ, обрабатывающих конфиденциальную информацию, рекомендуется метод TPM + PIN как оптимальный баланс безопасности и удобства.
PIN-код должен соответствовать политике сложности: минимум 6 символов, включая цифры и специальные символы.
31 из 45
МАСКОМ

BitLocker: ключи восстановления

Ключ восстановления BitLocker — 48-значный числовой ключ, позволяющий разблокировать зашифрованный том при невозможности стандартной аутентификации.

Варианты хранения ключа восстановления:

  • Учётная запись Microsoft (для домашних пользователей)
  • Active Directory (для корпоративных сред)
  • USB-накопитель (файл .BEK)
  • Распечатка (бумажный носитель)
Ключ восстановления никогда не должен храниться на том же носителе, что и зашифрованные данные!
Для корпоративных сред рекомендуется интеграция с Active Directory и хранение ключей в BitLocker Recovery Password Viewer.
Резервное копирование ключа восстановления — обязательное требование для систем обработки ПДн и ГИС.
32 из 45
МАСКОМ

BitLocker To Go: шифрование съёмных носителей

BitLocker To Go позволяет шифровать съёмные USB-накопители и внешние диски.

Особенности:

  • Шифрование всего съёмного носителя
  • Аутентификация по паролю или смарт-карте
  • Чтение на любом компьютере с Windows (распаковщик BitLocker To Go)
  • Политики GPO для управления использованием зашифрованных носителей

GPO для управления

  • Computer Configuration → Policies → Administrative Templates → Windows Components → BitLocker Drive Encryption → Removable Data Drives
  • Требовать шифрование съёмных дисков
  • Запретить запись на незашифрованные носители

Рекомендации

  • Использовать AES 256 XTS
  • Пароль не менее 12 символов
  • Хранить ключ восстановления в AD
  • Запретить использование незашифрованных носителей
33 из 45
МАСКОМ

Device Encryption (шифрование устройства)

Device Encryption — упрощённая версия BitLocker, автоматически включаемая на совместимых устройствах.

Требования для автоматического шифрования:

  • Windows 10/11 Pro или Enterprise
  • Наличие TPM 2.0 и поддержка Modern Standby
  • Вход через учётную запись Microsoft (ключ сохраняется в облаке)
  • Secure Boot включён
Device Encryption не подходит для корпоративных сред с требованиями ФСТЭК — необходимо использовать полнофункциональный BitLocker с управлением через GPO и хранением ключей в AD.
Device Encryption использует AES-XTS 128 бит и TPM-only аутентификацию, что не обеспечивает достаточный уровень защиты для конфиденциальных данных.
34 из 45
МАСКОМ

Сравнение EFS и BitLocker

КритерийEFSBitLocker
Область шифрованияОтдельные файлы и папкиВесь том (диск)
Системный дискНетДа
ПрозрачностьПрозрачное для пользователяПрозрачное после разблокировки
Защита при утере носителяЧастичнаяПолная
Требует TPMНетРекомендуется
Версия WindowsPro / EnterprisePro / Enterprise
Агент восстановленияОбязателенКлюч восстановления
Съёмные носителиНет (NTFS)Да (BitLocker To Go)
Для комплексной защиты рекомендуется использовать оба механизма: BitLocker для защиты всего тома + EFS для дополнительной защиты конфиденциальных файлов.
35 из 45
МАСКОМ

Управление ключами шифрования

Рекомендации по управлению ключами:

  • Хранение ключей — в аппаратных модулях безопасности (HSM) или защищённых хранилищах
  • Ротация ключей — регулярная смена ключей шифрования (не реже 1 раза в год)
  • Резервное копирование — ключи восстановления хранить отдельно от зашифрованных данных
  • Уничтожение — при выводе АРМ из эксплуатации — безопасное уничтожение ключей
Утечка ключа шифрования эквивалентна утечке всех зашифрованных данных. Защита ключей — приоритетная задача.
Для систем 1–2 класса ГИС ключи шифрования должны храниться на сертифицированных ФСТЭК носителях (токенах, HSM).
36 из 45
МАСКОМ

Подведение итогов: Тема 3

Ключевые выводы по шифрованию:

  • EFS — шифрование на уровне файлов, удобен для выборочной защиты
  • BitLocker — полное шифрование тома, защищает от утери/хищения носителя
  • BitLocker To Go — шифрование съёмных носителей
  • Алгоритм: AES 256 XTS — рекомендуемый для конфиденциальных данных
  • Метод аутентификации: TPM + PIN — оптимальный баланс
  • Ключи восстановления — хранить отдельно от зашифрованных данных
Шифрование является обязательным требованием для систем обработки ПДн, ГИС и ЗО КИИ согласно нормативным актам ФСТЭК.
37 из 45
МАСКОМ

Введение: антивирусная защита в Windows

Антивирусная защита — обязательный компонент комплексной системы защиты АРМ, предотвращающий проникновение и распространение вредоносного ПО.

Штатное решение Microsoft:

  • Microsoft Defender Antivirus — встроенный антивирус Windows 10/11
  • Входит в состав Microsoft Defender for Endpoint
  • Включает защиту в реальном времени, облачную защиту, защиту от эксплойтов
Согласно требованиям ФСТЭК, антивирусная защита является обязательной для всех АРМ, обрабатывающих информацию ограниченного доступа (ПДн, ГИС, КИИ).
38 из 45
МАСКОМ

Microsoft Defender Antivirus: компоненты

Основные компоненты защиты:

КомпонентОписание
Защита в реальном времениПостоянный мониторинг файлов, процессов, сетевого трафика
Облачная защитаMicrosoft Defender Antivirus Cloud — анализ подозрительных файлов в облаке
Защита от подделкиTamper Protection — предотвращение отключения защиты вредоносным ПО
Защита от эксплойтовExploit Protection — DEP, ASLR, CFG, Control Flow Guard
SmartScreenФильтрация вредоносных загрузок и сайтов
FirewallБрандмауэр Windows Defender
Microsoft Defender Antivirus регулярно получает высокие оценки в независимых тестах (AV-TEST, AV-Comparatives).
39 из 45
МАСКОМ

Настройка Microsoft Defender через GPO

Ключевые политики GPO:

  • Computer Configuration → Policies → Administrative Templates → Windows Components → Microsoft Defender Antivirus
  • Включить защиту в реальном времени
  • Включить облачную защиту
  • Уровень обнаружения: Высокий
  • Автоматическая отправка образцов: Включена
  • Расписание полного сканирования: еженедельно
  • Действие при обнаружении: Удалить или поместить в карантин
Защита от подделки (Tamper Protection) должна быть включена — она предотвращает отключение антивируса вредоносным ПО или злоумышленником.
Для корпоративных сред рекомендуется использование Microsoft Defender for Endpoint с централизованным управлением через Microsoft Intune или SCCM.
40 из 45
МАСКОМ

Сертифицированные антивирусные средства

Для систем обработки конфиденциальной информации (ПДн, ГИС, ЗО КИИ) рекомендуется использование сертифицированных ФСТЭК средств антивирусной защиты.

Примеры сертифицированных средств:

СредствоРазработчикСертификат ФСТЭК
Kaspersky Endpoint SecurityKaspersky LabДействующий
Dr.Web Enterprise Security SuiteDoctor WebДействующий
Kaspersky Security для Linux Mail ServerKaspersky LabДействующий
Microsoft Defender Antivirus не имеет сертификата ФСТЭК. Для систем 1–3 класса ГИС и ЗО КИИ необходимо использовать сертифицированные средства защиты от НСД, включающие антивирусную защиту.
При использовании сертифицированных СЗИ от НСД штатный антивирус может быть отключён.
41 из 45
МАСКОМ

Защита от ransomware (вымогателей)

Ransomware — один из наиболее опасных видов вредоносного ПО, шифрующий данные пользователя и требующий выкуп.

Меры защиты:

  • Controlled Folder Access — защита важных папок от несанкционированных изменений
  • Регулярное резервное копирование — правило 3-2-1 (3 копии, 2 носителя, 1 вне офиса)
  • Ограничение прав пользователей — принцип наименьших привилегий
  • Обновление ОС и ПО — устранение уязвимостей
  • Обучение пользователей — распознавание фишинговых писем
Controlled Folder Access: настройки в Windows Security → Virus & Threat Protection → Ransomware Protection. Рекомендуется защищать папки с документами, рабочим столом и важными данными.
42 из 45
МАСКОМ

Централизованное управление защитой

Инструменты централизованного управления:

ИнструментОписаниеПрименение
Microsoft IntuneОблачное управление устройствамиMicrosoft Defender for Endpoint
SCCMSystem Center Configuration ManagerКорпоративные среды
Group PolicyЛокальные политики доменаActive Directory
PowerShellСкрипты автоматизацииМассовые операции
Для крупных организаций рекомендуется развёртывание Microsoft Defender for Endpoint с интеграцией в SIEM-систему для централизованного мониторинга угроз.
Команды PowerShell для управления Defender: Get-MpPreference, Set-MpPreference, Get-MpThreat, Start-MpScan.
43 из 45
МАСКОМ

Подведение итогов: Тема 4

Чек-лист антивирусной защиты АРМ:

  1. ✅ Антивирус установлен и активен (Defender или сертифицированное средство)
  2. ✅ Защита в реальном времени включена
  3. ✅ Облачная защита активна
  4. ✅ Tamper Protection включён
  5. ✅ Расписание полного сканирования настроено
  6. ✅ Controlled Folder Access настроен
  7. ✅ SmartScreen включён
  8. ✅ Брандмауэр активен
  9. ✅ Централизованное управление настроено
  10. ✅ Резервное копирование настроено (правило 3-2-1)
Для систем обработки ПДн, ГИС и ЗО КИИ необходимо использовать сертифицированные ФСТЭК средства антивирусной защиты или СЗИ от НСД с функцией антивирусной защиты.
44 из 45

Контакты

Виталий Александрович Пиков
Эксперт в области ИТ, ИБ, преподаватель
Руководитель направления обучения по РБПО
Преподаватель НОУ ДПО «УЦБИ «МАСКОМ»
Электронная почта: vitaly@pikov.expert
Telegram: @UnderLineSecurity
🌐Сайт: mascom-uc.ru
📞Телефон: (495) 136-40-10 (доб. 1310; доб. 1306)
НОУ ДПО «Учебный Центр Безопасности Информации «МАСКОМ»
Программы профессиональной переподготовки и повышения квалификации
в области информационной безопасности
45 из 45