Безопасность ОС Windows ← pikov.expert

Безопасность ОС Windows

Защита АРМ · EFS + BitLocker · Антивирусная защита
Виталий Александрович Пиков
автор и преподаватель
pikov.expert

Содержание лекции

  1. Безопасность в ОС Windows — архитектура, угрозы, модели безопасности
  2. Защита АРМ штатными механизмами Windows — политики, аутентификация, брандмауэр
  3. Шифрование в Windows — EFS, BitLocker, управление ключами
  4. Антивирусная защита АРМ — Windows Defender, политики защиты
Каждая тема рассчитана на 1,5 академических часа (90 минут). Общее количество слайдов: 45.
Паспорт стенда: базовый вариант — поддерживаемый выпуск Windows 11 с зафиксированными редакцией, сборкой и security baseline. Поддержка Windows 10 22H2 завершена 14.10.2025; Windows 10 допустима только как конкретная LTSC/ESU-конфигурация либо изолированный legacy-стенд.
2 из 45
pikov.expert

Введение: архитектура безопасности Windows

Windows — наиболее распространённая ОС на АРМ в РФ. Понимание её механизмов безопасности критически важно для специалистов по защите информации.

Ключевые компоненты безопасности Windows:

  • LSA (Local Security Authority) — локальная подсистема безопасности
  • SRM (Security Reference Monitor) — дескрипторы безопасности, ACL
  • Security Account Manager (SAM) — хранение учётных записей
  • Криптографическая подсистема (CNG) — шифрование, хэширование
Все компоненты работают в режиме ядра и обеспечивают изоляцию процессов и данных.
3 из 45
pikov.expert

Модель безопасности Windows: DACL и SACL

Дискреционный контроль доступа (DACL):

  • Каждый объект (файл, процесс, реестр) имеет дескриптор безопасности
  • DACL содержит ACE (Access Control Entries) — разрешения и запреты
  • ACE включают SID (идентификатор безопасности) и маску доступа

Журналирование (SACL):

  • SACL определяет, какие действия фиксируются в журнале событий
  • Аудит успешных и неуспешных попыток доступа
Неправильная настройка DACL — одна из самых распространённых уязвимостей в Windows.
4 из 45
pikov.expert

Уровни целостности (Integrity Levels)

Windows использует Mandatory Integrity Control (MIC) — уровни целостности для изоляции процессов:

УровеньПримерыДоступ к объектам
НизкийБраузер (sandbox)Только к объектам с низким уровнем
СреднийПроводник, приложенияСредний и ниже
ВысокийЗапуск от имени администратораВысокий и ниже
СистемныйСлужбы WindowsВсе уровни
УстановщикУстановщик WindowsВсе уровни
Принцип «не читать выше, не писать ниже» — процесс не может читать объекты с более высоким уровнем целостности.
5 из 45
pikov.expert

UAC (User Account Control)

UAC — механизм контроля учётных записей, ограничивающий выполнение действий с повышенными привилегиями без явного согласия.

Уровни UAC:

  • Всегда уведомлять — запрос для любого действия с повышенными правами
  • Уведомлять, если приложения пытаются внести изменения (по умолчанию)
  • Уведомлять, если приложения пытаются внести изменения (не затемнять экран)
  • Никогда не уведомлять — UAC отключён (не рекомендуется)
Уровень 1 обеспечивает максимальную защиту. Отключение UAC значительно снижает безопасность АРМ.
Для систем обработки ПДн и ГИС рекомендуется уровень UAC не ниже 2.
6 из 45
pikov.expert

Основные угрозы безопасности ОС Windows

Класс угрозыОписаниеПримеры
Вредоносное ПОВирусы, трояны, ransomwareWannaCry, LockBit, TrickBot
Эксплуатация уязвимостейИспользование уязвимостей нулевого дняZeroLogon, PrintNightmare
Фишинг и социальная инженерияОбман пользователей для получения доступаФальшивые письма, вредоносные вложения
Несанкционированный доступСлабые пароли, учётные записи по умолчаниюАдминистратор, Гость
Утечка данныхНесанкционированное копированиеСъёмные носители, облачные хранилища
Статистику угроз следует брать из датированного отчёта с описанной выборкой и методикой. Доля инцидентов не переносится автоматически между странами, отраслями и организациями.
7 из 45
pikov.expert

Local compliance profile: требования к защите АРМ

  • ФЗ № 152 от 27.07.2006 «О персональных данных» — защита ПДн (действующий)
  • ФЗ № 187 от 26.07.2017 «О безопасности КИИ РФ» — защита ЗО КИИ (действующий)
  • Приказ ФСТЭК № 21 от 18.02.2013 — меры защиты ПДн (действующий)
  • Приказ ФСТЭК № 239 от 25.12.2017 — требования к защите ЗО КИИ (действующий)
  • Приказ ФСТЭК № 117 от 11.04.2025 — требования к защите информации в ГИС и иных ИС госорганов, ГУП и госучреждений (действует с 01.03.2026)
  • Приказ ФСТЭК № 31 от 14.03.2014 — требования к защите АСУ ТП (действующий)
  • Приказ ФСТЭК № 17 от 11.02.2013 — историческая база требований к ГИС до вступления в силу приказа № 117
Сначала определяются вид системы, её класс или категория, модель угроз и применимые НПА. Этот local compliance profile дополняет, но не заменяет международную основу курса: Microsoft versioned security baseline, NIST и CIS Controls.
8 из 45
pikov.expert

Local compliance profile: применимость сертификации

Необходимость сертифицированного средства определяется применимым НПА, классом или категорией системы, моделью угроз и утверждённой архитектурой защиты — не одним фактом обработки ПДн или работы в ГИС.

Примеры вариантов реализации:

  • Поддерживаемый выпуск Windows 11 с модулем защиты (СЗИ от НСД), если такой вариант предусмотрен проектом
  • «Соболь» (СЗИ от НСД для Windows) — сертификат ФСТЭК
  • «Secret Net Studio» — комплексная защита АРМ под Windows
Наличие сертификата проверять в реестре ФСТЭК для конкретной версии и конфигурации, включая среду функционирования и ограничения применения.
Сертификат одного компонента не подтверждает соответствие всей системы: требуется трассировка «область НПА → модель угроз → мера → средство → доказательство».
9 из 45
pikov.expert

Безопасная загрузка (Secure Boot)

Secure Boot — механизм UEFI, обеспечивающий загрузку только подписанных компонентов ОС и драйверов.

Принцип работы:

  • При включении UEFI проверяет цифровую подпись загрузчика
  • Загрузка разрешена только при совпадении подписи с доверенными ключами
  • Неподписанные или изменённые компоненты блокируются

Преимущества

  • Защита от rootkit и bootkit
  • Предотвращение загрузки вредоносного ПО
  • Обязательное требование для Windows 11

Рекомендации

  • Secure Boot должен быть включён
  • Платформа TPM 2.0 — обязательна
  • Регулярно обновлять ключи подписи
10 из 45
pikov.expert

TPM (Trusted Platform Module)

TPM 2.0 — аппаратный криптографический модуль, обеспечивающий безопасное хранение ключей и измерение целостности платформы.

Функции TPM:

  • Хранение ключей — шифрование, подпись, аутентификация
  • Измерение платформы — проверка целостности BIOS/UEFI и загрузчика
  • Связка с BitLocker — автоматическая разблокировка зашифрованного диска
  • Windows Hello — биометрическая аутентификация
TPM 2.0 является обязательным требованием для установки Windows 11. Для систем обработки ПДн и ГИС наличие TPM крайне рекомендуется.
11 из 45
pikov.expert

Подведение итогов: Тема 1

Ключевые выводы:

  • Архитектура безопасности Windows включает LSA, SRM, SAM и CNG
  • DACL/SACL обеспечивают дискреционный контроль доступа к объектам
  • Уровни целостности (MIC) изолируют процессы разной степени доверия
  • UAC ограничивает несанкционированные действия с повышенными правами
  • Secure Boot и TPM 2.0 — фундамент аппаратной безопасности
Понимание этих механизмов необходимо для правильной настройки защиты АРМ в соответствии с требованиями ФСТЭК.
12 из 45
pikov.expert

Введение: штатные механизмы безопасности Windows

Windows предоставляет набор встроенных инструментов, которые при правильной настройке обеспечивают базовый уровень защиты АРМ.

Основные группы механизмов:

  • Управление учётными записями и аутентификация
  • Групповые политики (GPO) — централизованное управление
  • Брандмауэр Windows Defender — сетевая фильтрация
  • Аудит и журналирование — отслеживание событий безопасности
  • Защита от эксплойтов — DEP, ASLR, CFG
Штатные механизмы не заменяют специализированные СЗИ от НСД, но являются обязательным базовым уровнем защиты.
13 из 45
pikov.expert

Управление учётными записями

Международная основа и локальная настройка:

  • Отключить встроенную учётную запись «Администратор» (Administrator)
  • Отключить или переименовать учётную запись «Гость» (Guest)
  • Использовать стандартные учётные записи для повседневной работы
  • Применять принцип наименьших привилегий (Least Privilege)

NIST SP 800-63B-4

  • Минимум 15 символов для пароля как единственного фактора; минимум 8 — в составе MFA
  • Blocklist известных и скомпрометированных значений
  • Поддержка менеджеров паролей и вставки
  • Управлять паролем без произвольной периодической смены и обязательной композиции; смена — при компрометации

Локальный профиль Windows

  • Включить rate limiting и мониторинг перебора
  • Настроить Windows LAPS для локального администратора
  • Предпочесть phishing-resistant MFA для привилегированного доступа
  • Порог и длительность блокировки выбирать по модели угроз и риску DoS
Числовые параметры локальной политики не являются прямыми требованиями приказа ФСТЭК № 21. Их обосновывают корпоративной политикой, моделью угроз и Microsoft versioned security baseline; результат оформляют как локальный профиль.
Первоисточник: NIST SP 800-63B-4.
14 из 45
pikov.expert

Аутентификация: Windows Hello и биометрия

Windows Hello — современная система аутентификации:

  • Распознавание лица — инфракрасная камера (Windows Hello Face)
  • Отпечаток пальца — биометрический датчик (Windows Hello Fingerprint)
  • PIN-код — привязан к устройству, не передаётся по сети
PIN-код Windows Hello хранится в TPM и привязан к конкретному устройству, что делает его более безопасным, чем традиционный пароль.
Для АРМ, обрабатывающих ПДн и ГИС, рекомендуется использовать двухфакторную аутентификацию (пароль + биометрия/токен).
15 из 45
pikov.expert

Групповые политики (GPO)

Group Policy — механизм централизованного управления конфигурацией компьютеров и пользователей в домене Active Directory.

Ключевые политики безопасности:

КатегорияПолитикаРекомендация
Учётные записиПолитика паролейДлина, blocklist, password manager и смена при компрометации
Учётные записиЗащита от перебораRate limiting и риск-ориентированная блокировка
Параметры безопасностиАнонимный доступОтключён
Параметры безопасностиАудитВключён для входа, доступа, изменений
СистемаАвтозапускОтключён для съёмных носителей
СистемаОбновленияАвтоматические обновления включены
16 из 45
pikov.expert

Брандмауэр Windows Defender

Брандмауэр Windows Defender — штатный межсетевой экран, обеспечивающий фильтрацию входящего и исходящего трафика.

Три профиля брандмауэра:

  • Доменный — при подключении к домену Active Directory
  • Частный — доверенные сети (домашняя, офисная)
  • Публичный — общедоступные сети (кафе, аэропорты)

Рекомендуемые правила

  • Запретить весь входящий трафик по умолчанию
  • Разрешить только необходимые службы
  • Вести журнал подключений

Local compliance profile

  • Применимость меры подтверждена для вида и класса системы
  • Набор правил — минимально необходимый
  • Журналирование согласовано с моделью угроз и мониторингом
17 из 45
pikov.expert

Аудит и журналирование событий безопасности

Рекомендуемые категории аудита (GPO → Computer Configuration → Security Settings → Advanced Audit Policy):

  • Вход в систему — успешные и неуспешные попытки
  • Управление учётными записями — создание, изменение, удаление
  • Доступ к объектам — файлы, реестр, принтеры
  • Изменение политик — изменение GPO и локальных политик
  • Использование привилегий — повышение прав
  • Подробное отслеживание — процессы, RPC
Журналы событий хранятся в %SystemRoot%\System32\winevt\Logs. Рекомендуемый размер журнала — не менее 128 МБ. Ретейнмент — не менее 90 дней.
Журналы аудита должны передаваться в централизованную систему мониторинга (SIEM).
18 из 45
pikov.expert

Защита от эксплойтов: DEP, ASLR, CFG

МеханизмОписаниеСтатус
DEP (Data Execution Prevention)Запрещает выполнение кода в областях памяти, предназначенных для данныхВключён по умолчанию
ASLR (Address Space Layout Randomization)Случайное расположение модулей в памяти при каждой загрузкеВключён по умолчанию
CFG (Control Flow Guard)Контроль потока выполнения, предотвращает перенаправление вызововВключён для системных компонентов
KASLR (Kernel ASLR)Рандомизация адресного пространства ядраВключён по умолчанию
Эти механизмы значительно усложняют эксплуатацию уязвимостей типа переполнения буфера и ROP-атак.
Для проверки состояния механизмов защиты можно использовать утилиту Process Explorer (Sysinternals) или EMET.
19 из 45
pikov.expert

Управление обновлениями (Windows Update)

Своевременная установка обновлений безопасности — критически важная мера защиты АРМ.

Рекомендации:

  • Использовать кольца развёртывания: test → pilot → production с контролируемым rollback
  • В корпоративной среде использовать WSUS или Microsoft Endpoint Configuration Manager
  • Регулярно проверять наличие обновлений драйверов
  • Вести учёт установленных обновлений (журнал обновлений)
Срок установки обновления задаётся risk-based SLA с учётом эксплуатации уязвимости, критичности актива, совместимости и требований применимого профиля.
Фиксированный срок нельзя универсально выводить только из класса ГИС или категории КИИ; решение и исключения должны оставлять проверяемые evidence.
20 из 45
pikov.expert

Ограничение съёмных носителей

Управление доступом к съёмным носителям — важная мера предотвращения утечки информации и проникновения вредоносного ПО.

Настройки GPO:

  • Computer Configuration → Policies → Administrative Templates → System → Removable Storage Access
  • «All Removable Storage classes: Deny all access» — полный запрет
  • «Removable Disks: Deny write access» — запрет записи (чтение разрешено)
  • «CD and DVD: Deny all access» — запрет оптических дисков
Полный запрет, allowlist устройств, read-only, шифрование и DLP выбираются по сценарию угроз. Сам факт обработки ПДн или работы в ГИС не задаёт один универсальный режим носителей.
21 из 45
pikov.expert

AppLocker и App Control for Business

AppLocker и App Control for Business (ранее WDAC) реализуют контроль запуска приложений, но имеют разные модели доверия и границы защиты.
ФункцияAppLockerApp Control for Business
ПоддержкаПосле KB5024351 enforcement доступен на всех редакциях Windows 10 версии 2004 и новее и Windows 11Возможности развёртывания и управления зависят от поддерживаемой версии, редакции и лицензии
УправлениеGPO, MDM, PowerShellПолитики App Control, MDM, ConfigMgr
Типы правилПуть, хэш, издательБолее гибкие: CI-политики
НазначениеDefense-in-depth и управляемое ограничение приложенийБолее строгая защита целостности кода
Для нового строгого enforcement Microsoft рекомендует App Control for Business; AppLocker остаётся полезным defense-in-depth механизмом. Начинать следует в audit mode, затем переходить pilot → staged enforcement.
Первоисточник: Microsoft: Requirements to use AppLocker.
22 из 45
pikov.expert

Безопасность реестра и служб

Рекомендуемые меры:

  • Отключить ненужные службы (Telnet, Remote Registry, SNMP и др.)
  • Ограничить доступ к веткам реестра: HKEY_LOCAL_MACHINE\SOFTWARE
  • Запретить удалённое управление реестром
  • Отключить автозапуск неиспользуемых служб

Важные параметры реестра для безопасности:

ПараметрЗначениеНазначение
DisableTIP1Отключение телеметрии
NoAutoUpdate0Автоматические обновления включены
EnableLUA1UAC включён
ConsentPromptBehaviorAdmin2Запрос подтверждения UAC для администратора
23 из 45
pikov.expert

Подведение итогов: Тема 2

Чек-лист базовой защиты АРМ:

  1. ✅ UAC включён (уровень не ниже 2)
  2. ✅ Парольная политика: длинные уникальные значения, blocklist, менеджер паролей и MFA
  3. ✅ Rate limiting и блокировка настроены по модели угроз
  4. ✅ Брандмауэр включён для всех профилей
  5. ✅ Аудит включён для ключевых событий
  6. ✅ DEP и ASLR активны
  7. ✅ Обновления устанавливаются автоматически
  8. ✅ Съёмные носители ограничены
  9. ✅ AppLocker / App Control for Business настроен через audit → pilot → enforcement
  10. ✅ Ненужные службы отключены
Чек-лист — стартовая baseline-проверка, а не доказательство соответствия. Итоговая конфигурация трассируется к Microsoft versioned security baseline и отдельному local compliance profile.
24 из 45
pikov.expert

Введение: шифрование данных в Windows

Шифрование данных — критически важный механизм защиты информации от несанкционированного доступа, особенно при утере или хищении носителя.

Штатные механизмы шифрования Windows:

  • EFS (Encrypting File System) — шифрование на уровне файловой системы NTFS
  • BitLocker — полное шифрование тома (диска)
  • BitLocker To Go — шифрование съёмных носителей
  • Microsoft Purview Information Protection / Endpoint DLP — актуальный контур классификации и предотвращения утечек данных
Windows Information Protection удалён начиная с Windows 11 24H2. Шифрование и DLP — разные меры; необходимость каждой определяется видом системы, её классом или категорией, моделью угроз и применимым профилем.
Первоисточник: Microsoft: removed Windows features.
25 из 45
pikov.expert

EFS (Encrypting File System): обзор

EFS — технология шифрования файлов и папок на томах NTFS, прозрачная для пользователя.

Основные характеристики:

  • Шифрует отдельные файлы и папки, а не весь том
  • Использует симметричное шифрование (AES) для данных
  • Ключ шифрования данных (FEK) защищён открытым ключом пользователя (RSA)
  • Прозрачная работа: файлы автоматически шифруются/расшифровываются

Доступные версии Windows

  • Windows 10/11 Pro
  • Windows 10/11 Enterprise
  • Windows Server

Недоступно в

  • Windows 10/11 Home
  • Системных томах (загрузочный)
26 из 45
pikov.expert

EFS: архитектура и ключи шифрования

Структура шифрования EFS:

  1. Генерируется FEK (File Encryption Key) — симметричный ключ AES для шифрования файла
  2. FEK шифруется открытым ключом пользователя (RSA) и сохраняется в заголовке файла
  3. Для расшифровки используется закрытый ключ пользователя из хранилища сертификатов
  4. Дополнительно FEK шифруется открытым ключом EFS Recovery Agent (агент восстановления)
Обязательно настроить агента восстановления (EFS Recovery Agent) — без него при утере сертификата пользователя данные будут безвозвратно утеряны.
EFS не защищает системные файлы и не шифрует файлы при копировании на FAT32/exFAT.
27 из 45
pikov.expert

EFS: настройка и управление

Настройка EFS:

  • Правый клик на папку → Свойства → Дополнительно → «Шифровать содержимое для защиты данных»
  • Зашифрованные файлы отображаются зелёным цветом в проводнике
  • Резервное копирование сертификата: certmgr.msc → Личное → Сертификаты

Управление через GPO:

  • Computer Configuration → Policies → Windows Settings → Security Settings → Public Key Policies
  • Настройка агента восстановления
  • Политика шифрования EFS
Сертификат и закрытый ключ EFS должны храниться в надёжном месте (вне АРМ). Рекомендуется использование аппаратных токенов.
28 из 45
pikov.expert

BitLocker: обзор и требования

BitLocker — технология полного шифрования тома, обеспечивающая защиту данных на всём диске, включая системные файлы, файл подкачки и гибернации.

Требования для использования BitLocker:

ТребованиеОписание
Windows Pro / EnterpriseBitLocker недоступен в Windows Home
TPM 1.2 / 2.0Рекомендуется TPM 2.0 (обязателен для Windows 11)
UEFIРежим Secure Boot рекомендуется
Раздел восстановленияМинимум 500 МБ
Процессорx86 или x64
BitLocker шифрует весь том, включая удалённые файлы и свободное пространство, что делает восстановление данных без ключа невозможным.
29 из 45
pikov.expert

BitLocker: алгоритмы шифрования

Поддерживаемые алгоритмы:

АлгоритмРежимРекомендация
AES-CBC 128 битCipher Block ChainingПрофиль совместимости; применимость проверяется по политике
AES-CBC 256 битCipher Block ChainingТолько если CBC и эта длина ключа требуются утверждённым профилем
XTS-AES 128 битXEX-based Tweaked CodeBookПрофиль шифрования диска; не даёт аутентификацию
XTS-AES 256 битXEX-based Tweaked CodeBookВариант с 256-битным ключом AES; выбор определяется профилем
XTS-AES предназначен для конфиденциальности данных на секторных устройствах хранения и ограничивает некоторые перестановки блоков, но не обеспечивает целостность или аутентификацию данных и их источника (NIST SP 800-38E).
Алгоритм и длина ключа выбираются по утверждённому криптографическому профилю, модели угроз и требованиям к совместимости; «класс системы → AES-256» не является универсальным правилом.
Проверить текущий алгоритм: manage-bde -status в командной строке.
30 из 45
pikov.expert

BitLocker: методы разблокировки

Методы аутентификации при загрузке:

МетодОписаниеБезопасность
TPM onlyАвтоматическая разблокировка через TPMНизкая
TPM + PINTPM + PIN-код при загрузкеВысокая
TPM + USBTPM + ключ на USB-накопителеСредняя
TPM + PIN + USBTPM + PIN + USB-ключМаксимальная
Только парольБез TPM (не рекомендуется)Низкая
Для АРМ, обрабатывающих конфиденциальную информацию, рекомендуется метод TPM + PIN как оптимальный баланс безопасности и удобства.
PIN-код должен соответствовать политике сложности: минимум 6 символов, включая цифры и специальные символы.
31 из 45
pikov.expert

BitLocker: ключи восстановления

Ключ восстановления BitLocker — 48-значный числовой ключ, позволяющий разблокировать зашифрованный том при невозможности стандартной аутентификации.

Варианты хранения ключа восстановления:

  • Учётная запись Microsoft (для домашних пользователей)
  • Active Directory (для корпоративных сред)
  • USB-накопитель (файл .BEK)
  • Распечатка (бумажный носитель)
Ключ восстановления никогда не должен храниться на том же носителе, что и зашифрованные данные!
Для корпоративных сред рекомендуется интеграция с Active Directory и хранение ключей в BitLocker Recovery Password Viewer.
Резервное копирование и проверка восстановления ключа обязательны в организационном профиле эксплуатации BitLocker; конкретный способ escrow выбирается по архитектуре и применимым требованиям.
32 из 45
pikov.expert

BitLocker To Go: шифрование съёмных носителей

BitLocker To Go позволяет шифровать съёмные USB-накопители и внешние диски.

Особенности:

  • Шифрование всего съёмного носителя
  • Аутентификация по паролю или смарт-карте
  • Чтение на любом компьютере с Windows (распаковщик BitLocker To Go)
  • Политики GPO для управления использованием зашифрованных носителей

GPO для управления

  • Computer Configuration → Policies → Administrative Templates → Windows Components → BitLocker Drive Encryption → Removable Data Drives
  • Требовать шифрование съёмных дисков
  • Запретить запись на незашифрованные носители

Рекомендации

  • Выбрать алгоритм и protector по утверждённому профилю
  • Применить длинную уникальную passphrase либо смарт-карту
  • Настроить escrow ключа восстановления в AD DS или Microsoft Entra ID
  • Проверить восстановление до запрета записи на незашифрованные носители
33 из 45
pikov.expert

Device Encryption (шифрование устройства)

Device Encryption доступно во всех редакциях Windows и автоматически включает BitLocker на совместимых устройствах; возможности ручного включения и корпоративного управления зависят от редакции и лицензии.

Условия и управление:

  • Для автоматического включения необходимы совместимая платформа, TPM и Secure Boot
  • Начиная с Windows 11 24H2 предварительные требования DMA и HSTI/Modern Standby сняты
  • Ключ восстановления резервируется в Microsoft account, Microsoft Entra ID или AD DS в зависимости от типа присоединения и политики
  • Перед rollout проверяются алгоритм, protector, escrow, recovery test и соответствие модели угроз
Автоматическое шифрование не является готовым compliance-решением: корпоративный профиль должен явно задавать управление, хранение ключей восстановления и проверяемое восстановление.
XTS-AES 128 не является само по себе признаком недостаточной защиты. Алгоритм, длина ключа и protector выбираются по модели угроз и утверждённому профилю. Microsoft BitLocker overview.
34 из 45
pikov.expert

Сравнение EFS и BitLocker

КритерийEFSBitLocker
Область шифрованияОтдельные файлы и папкиВесь том (диск)
Системный дискНетДа
ПрозрачностьПрозрачное для пользователяПрозрачное после разблокировки
Защита при утере носителяЧастичнаяПолная
Требует TPMНетРекомендуется
Версия WindowsPro / EnterprisePro / Enterprise
Агент восстановленияОбязателенКлюч восстановления
Съёмные носителиНет (NTFS)Да (BitLocker To Go)
BitLocker и EFS решают разные задачи. Совмещать их следует только при обоснованной модели доступа и отработанном восстановлении ключей, а не как универсальную настройку.
35 из 45
pikov.expert

Управление ключами шифрования

Рекомендации по управлению ключами:

  • Хранение ключей — в защищённом хранилище; HSM применяется, когда это обосновано типом ключа, риском и требованиями профиля
  • Ротация ключей — по криптопериоду, событию компрометации и утверждённой политике, а не по универсальному календарному интервалу
  • Резервное копирование — ключи восстановления хранить отдельно от зашифрованных данных
  • Уничтожение — при выводе АРМ из эксплуатации — безопасное уничтожение ключей
Утечка ключа шифрования эквивалентна утечке всех зашифрованных данных. Защита ключей — приоритетная задача.
Требования к токену, HSM, СКЗИ и форме оценки соответствия определяются областью конкретного НПА. Криптографический контур ФСБ нельзя автоматически подменять требованиями ФСТЭК.
36 из 45
pikov.expert

Подведение итогов: Тема 3

Ключевые выводы по шифрованию:

  • EFS — шифрование на уровне файлов, удобен для выборочной защиты
  • BitLocker — полное шифрование тома, защищает от утери/хищения носителя
  • BitLocker To Go — шифрование съёмных носителей
  • Алгоритм и protector выбираются по модели угроз и versioned baseline; варианты включают XTS-AES и TPM + PIN
  • Ключи восстановления — хранить отдельно от зашифрованных данных
Шифрование применяется, когда это следует из модели угроз, выбранных мер и применимого НПА; факт принадлежности к ПДн, ГИС или КИИ сам по себе не задаёт один универсальный профиль BitLocker.
37 из 45
pikov.expert

Введение: антивирусная защита в Windows

Защита от вредоносного ПО — базовый security control. Конкретная реализация, сертификация и состав функций выбираются по модели угроз, совместимости и применимому профилю системы.

Штатное решение Microsoft:

  • Microsoft Defender Antivirus — встроенный антивирус Windows 10/11
  • Входит в состав Microsoft Defender for Endpoint
  • Включает защиту в реальном времени, облачную защиту, защиту от эксплойтов
Не переносите одно требование на все ПДн, ГИС и КИИ: сначала определите вид системы, класс или категорию и набор мер, затем выберите совместимое средство и доказательства.
38 из 45
pikov.expert

Microsoft Defender Antivirus: компоненты

Основные компоненты защиты:

КомпонентОписание
Защита в реальном времениПостоянный мониторинг файлов, процессов, сетевого трафика
Облачная защитаMicrosoft Defender Antivirus Cloud — анализ подозрительных файлов в облаке
Защита от подделкиTamper Protection — предотвращение отключения защиты вредоносным ПО
Защита от эксплойтовExploit Protection — DEP, ASLR, CFG, Control Flow Guard
SmartScreenФильтрация вредоносных загрузок и сайтов
FirewallБрандмауэр Windows Defender
Microsoft Defender Antivirus регулярно получает высокие оценки в независимых тестах (AV-TEST, AV-Comparatives).
39 из 45
pikov.expert

Настройка Microsoft Defender через GPO

Ключевые политики GPO:

  • Computer Configuration → Policies → Administrative Templates → Windows Components → Microsoft Defender Antivirus
  • Включить защиту в реальном времени
  • Включить облачную защиту
  • Уровень обнаружения: Высокий
  • Автоматическая отправка образцов: Включена
  • Расписание полного сканирования: еженедельно
  • Действие при обнаружении: Удалить или поместить в карантин
Защита от подделки (Tamper Protection) должна быть включена — она предотвращает отключение антивируса вредоносным ПО или злоумышленником.
Для корпоративных сред рекомендуется использование Microsoft Defender for Endpoint с централизованным управлением через Microsoft Intune или SCCM.
40 из 45
pikov.expert

Local compliance profile: выбор средства защиты

Если применимый профиль требует сертифицированное средство, проверяются не торговое название, а запись в реестре, точная версия, функции, среда функционирования, срок и ограничения сертификата.

Примеры продуктов для проверки по реестру:

СредствоРазработчикЧто проверить
Kaspersky Endpoint SecurityKaspersky LabТочную версию, функции и область сертификата
Dr.Web Enterprise Security SuiteDoctor WebТочную версию, функции и область сертификата
Иное средствоПо проектуСовместимость, реестр и ограничения применения
Статус и применимость сертификата всегда проверять в реестре ФСТЭК для конкретной версии и конфигурации; статическая таблица в лекции не является доказательством.
Microsoft Defender не отключать только из-за наличия другого СЗИ. Сначала проверить совместимость, конфликты драйверов и документированную архитектуру; сохранять эшелонированную защиту либо утверждённые компенсирующие меры.
41 из 45
pikov.expert

Защита от ransomware (вымогателей)

Ransomware — один из наиболее опасных видов вредоносного ПО, шифрующий данные пользователя и требующий выкуп.

Меры защиты:

  • Controlled Folder Access — защита важных папок от несанкционированных изменений
  • Регулярное резервное копирование — правило 3-2-1 (3 копии, 2 носителя, 1 вне офиса)
  • Ограничение прав пользователей — принцип наименьших привилегий
  • Обновление ОС и ПО — устранение уязвимостей
  • Обучение пользователей — распознавание фишинговых писем
Controlled Folder Access: настройки в Windows Security → Virus & Threat Protection → Ransomware Protection. Рекомендуется защищать папки с документами, рабочим столом и важными данными.
42 из 45
pikov.expert

Централизованное управление защитой

Инструменты централизованного управления:

ИнструментОписаниеПрименение
Microsoft IntuneОблачное управление устройствамиMicrosoft Defender for Endpoint
SCCMSystem Center Configuration ManagerКорпоративные среды
Group PolicyЛокальные политики доменаActive Directory
PowerShellСкрипты автоматизацииМассовые операции
Для крупных организаций рекомендуется развёртывание Microsoft Defender for Endpoint с интеграцией в SIEM-систему для централизованного мониторинга угроз.
Команды PowerShell для управления Defender: Get-MpPreference, Set-MpPreference, Get-MpThreat, Start-MpScan.
43 из 45
pikov.expert

Подведение итогов: Тема 4

Чек-лист антивирусной защиты АРМ:

  1. ✅ Антивирус установлен и активен (Defender или сертифицированное средство)
  2. ✅ Защита в реальном времени включена
  3. ✅ Облачная защита активна
  4. ✅ Tamper Protection включён
  5. ✅ Расписание полного сканирования настроено
  6. ✅ Controlled Folder Access настроен
  7. ✅ SmartScreen включён
  8. ✅ Брандмауэр активен
  9. ✅ Централизованное управление настроено
  10. ✅ Резервное копирование настроено (правило 3-2-1)
Для регулируемого контура результат чек-листа дополняется матрицей применимости: НПА → класс/категория → мера → средство → версия/сертификат → evidence.
44 из 45

Контакты

Виталий Александрович Пиков
Эксперт в области ИТ и информационной безопасности
автор и преподаватель
Электронная почта: vitaly@pikov.expert
Telegram: @UnderLineSecurity
🌐Сайт: pikov.expert
Авторские учебные материалы по информационной безопасности
45 из 45