単一のGPOの継承/適用をブロックするにはどうすればよいですか?


9

最近のランサムウェアのアウトブレイク(Cryptolocker / Cryptowall / etc。)によって生成されたワークロードのため、最近、一時ディレクトリからのプログラム実行をブロックするソフトウェア制限ポリシーの実装を任されました。これは通常十分に機能しますが、ソフトウェアをインストールする必要がある場合は、これらのソフトウェア制限ポリシーによってインストーラーがマシンの一時ディレクトリにアクセスできないという問題があります。

Active Directory階層は基本的に物理サイトのラインに沿って編成されており、ADオブジェクトはドメインルートとその特定のサイトOUからそれぞれ約数十のGPOを継承します。そのため、ドメインルートからブロックされたポリシーOUを作成するオプションはありません(サイト固有のグループポリシー設定を継承しないと、マシンに大きな問題が発生し、リモートユーザーはそれらを解決するのに十分なスキルがありません) )、または子OUに近いグループポリシーオブジェクトを再リンクする(これには数百のリンク解除および再リンク操作が含まれるため、私は望んでいません)、または継承をブロックして子OUを作成します(私が持っているため)その場合に行うべき数百のリンク操作)。

とはいえ、ソフトウェアを時々インストールできるように、ソフトウェア制限ポリシーGPOの適用を一時的に停止する方法が必要です。各サイトで子OUを作成し、逆ソフトウェア制限ポリシーをリンクして、最初にこれを解決しようとしました。逆ポリシーの優先順位が高いと、継承されたポリシーが無効になると考えていましたが、まったく機能しませんでした-RSOPそのコンピューターは無料disallowunrestrictedルールを取得しておりdisallow、そのシナリオではルールが勝ちます。

つまり、これらすべてを念頭に置いて(すべてのGPOを再リンクできず、単純な継承ブロックOUを作成できず、優先順位の高いGPOで問題が解決されないように見えます)、[一時的に]何ができますか継承されたソフトウェア制限GPOの適用をブロックしますか?Server 2008 R2 FLドメイン/フォレスト上のWindows 7クライアントを想定しています。


ソフトウェア制限ポリシー(SRP)ではなくAppLockerを使用する必要があります。SRPはユーザーとカーネルの境界のユーザー側で実行され、DLLインジェクションを使用して、権限のないユーザー(または実行しているマルウェア)によって回避できます。
エヴァンアンダーソン

@EvanAnderson同意しないわけではありませんが、管理に起因する制約があり、SRPルートに進むことになりました。マシン管理者をポリシーから除外できなかった理由と同じように、マシン管理者は恥ずかしく、非技術的であり、血中アルコール濃度が高くなければ何もしたくありません。
HopelessN00b 2014年

回答:


8

指定されたコンピューターをActive Directoryセキュリティグループに追加し、グループをGPOに「適用ポリシー」の「拒否」で追加します(GPO名の列挙を停止し、トラブルシューティングを困難にするため、完全な拒否を実行しないでください。 )。次に、必要に応じてマシンをそのグループに追加します。


5

ソフトウェア制限ポリシーの適用で「ローカル管理者以外のすべてのユーザーに適用する」設定を使用するだけです... すべてのユーザーを管理者として実行することできません ... ですか?

ソフトウェア制限ポリシー

または、GPOのユーザー構成部分でソフトウェア制限ポリシーを定義し、セキュリティフィルターを使用して、そのGPOが特定のユーザーのセキュリティグループにのみ適用されるようにすることもできます。


1
you don't let all your users run as Administrator... do you???彼らが私を上回って/非常に重要だからです。(そして、管理者権限の正当なニーズを持つ少数の非技術的なユーザー。)
HopelessN00b

ええと...これではあなたのニーズを完全に満たすことができない可能性があることは知っていましたが、とにかく、完全を期すために、それについては触れようと思いました。
Ryan Ries 14年

さらに、十分に決定されていれば、管理ユーザーがソフトウェア制限ポリシーを常に回避できることを指摘しておく価値があると思います。
Ryan Ries 14年
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.