dctrl

Контроль устройств

Контроль устройств управляет доступом к внешним устройствам хранения и сетевым ресурсам, подключенным к компьютерам. Контроль устройств помогает предотвратить потерю и утечку данных, а в сочетании с функцией сканирования файлов способствует защите от угроз безопасности.

Политики контроля устройств можно настроить для внутренних и внешних клиентов. Обычно для внешних клиентов администраторы OfficeScan настраивают более строгую политику.

Политики — это детализированные параметры в дереве клиентов OfficeScan. Можно принудительно применить определенные политики к группам клиентов или отдельным клиентам. Также можно принудительно применить одну политику ко всем клиентам.

После развертывания политики клиенты используют критерии местоположения, заданные в окне «Расположение компьютера» (см. раздел Расположение компьютера), для определения своего местоположения и политики, которую следует применять. При каждом изменении расположения происходит переключение политик клиентами.

Важно!

http://docs.trendmicro.com/ru-ru/enterprise/officescan.aspx

Разрешения для устройств хранения

Разрешения контроля устройств для устройств хранения используются при выполнении нижеприведенных операций.

В нижеприведенной таблице перечислены разрешения.

Разрешения контроля устройств для устройств хранения

Разрешения

Файлы на устройстве

Входящие файлы

Полный доступ

Разрешенные операции:
копирование, перемещение, открытие, сохранение, удаление, выполнение

Разрешенные операции:
сохранение, перемещение, копирование

Это означает, что файл можно сохранять, перемещать и копировать на устройство

Изменение

Разрешенные операции:
копирование, перемещение, открытие, сохранение, удаление

Запрещенные операции: выполнение

Разрешенные операции:
сохранение, перемещение, копирование

Чтение и выполнение

Разрешенные операции:
копирование, открытие, выполнение

Запрещенные операции:
сохранение, перемещение, удаление

Запрещенные операции:
сохранение, перемещение, копирование

Чтение

Разрешенные операции:
копирование, открытие

Запрещенные операции:
сохранение, перемещение, удаление, выполнение

Запрещенные операции:
сохранение, перемещение, копирование

Отображать только содержимое устройства

Запрещенные операции:
все операции

Устройство и содержащиеся в нем файлы отображаются для пользователя (например, в проводнике Windows).

Запрещенные операции:
сохранение, перемещение, копирование

Заблокировать

Запрещенные операции:
все операции

Устройство и содержащиеся в нем файлы не отображаются для пользователя (например, в проводнике Windows).

Запрещенные операции:
сохранение, перемещение, копирование

Функция сканирования на основе файлов в программе OfficeScan дополняет и может переопределять разрешения на доступ к устройствам. Например, если разрешение предусматривает возможность открытия какого-либо файла, но программа OfficeScan обнаруживает, что этот файл заражен вредоносной программой, то выполняется определенное действие сканирования файла с целью удаления такой вредоносной программы. Если таким действием является лечение, то файл открывается после того, как был вылечен. Однако, если действием сканирования является удаление, то выполняется удаление файла.

Расширенные разрешения для устройств хранения

Расширенные разрешения применяются в случаях предоставления ограниченных разрешений на доступ к устройствам хранения. Возможны следующие варианты разрешений.

Можно сохранять ограничения разрешений, но предоставлять расширенные разрешения на доступ к некоторым программам на устройствах хранения и на локальном компьютере.

Для определения программ настройте указанные ниже списки программ.

Списки программ

Список программ

Описание

Действительные вводимые данные

Программы с правами чтения и записи в устройствах хранения

Этот список содержит локальные программы и программы на устройствах хранения, которые имеют права чтения и записи на устройствах.

Примером локальной программы является программа Microsoft Word (winword.exe), обычно находящаяся в следующем расположении: C:\Program Files\Microsoft Office\Office. Если для USB-накопителей задано разрешение «Отображать только содержимое устройства», но программа «C:\Program Files\Microsoft Office\Office\winword.exe» не включена в этот список, то применяется следующее.

  • Пользователь будет иметь право чтения и записи в любой файле на USB-накопителе, в который осуществляется вход с помощью программы Microsoft Word.

  • Пользователь может сохранять, перемещать или копировать файл Microsoft Word на USB-накопитель.

Путь и имя программы

Для получения дополнительной информации см. Указание пути и имени программы.

Программы на устройствах хранения, выполнение которых разрешено

Этот список содержит программы на устройствах хранения, которые могут выполняться пользователями или системой.

Например, если необходимо разрешить пользователям установить программное обеспечение с компакт-диска, добавьте в этот список путь и имя программы установки, например E:\Installer\Setup.exe.

Путь и имя программы или поставщик цифровой подписи

Для получения дополнительной информации см. Указание пути имени программы или Указание поставщика цифровой подписи.

В некоторых случаях необходимо добавить программу в оба списка. В таких случаях рекомендуется использовать функцию блокировки данных на USB-накопителе, после включения которой для разблокировки устройства пользователям будет необходимо указать действительное имя пользователя и пароль. Функция блокировки данных использует находящуюся на устройстве программу Password.exe, выполнение которой необходимо разрешить, чтобы пользователи могли успешно разблокировать устройство. Программа Password.exe также должна обладать правами чтения и записи на устройстве, чтобы пользователи могли изменять имя пользователя или пароль.

Каждый список программ в пользовательском интерфейсе может содержать до 100 программ. Если необходимо добавить в список программ дополнительные программы, следует добавить их в файл ofcscan.ini, который может содержать до 1000 программ. Для получения инструкций по добавлению программ в файл ofcscan.ini см. Добавление программ в списки программ контроля устройств с помощью файла ofcscan.ini.

Указание поставщика цифровой подписи

Указывайте поставщика цифровой подписи, если доверяете программам, выпущенным таким поставщиком. Например, введите Microsoft Corporation или Trend Micro, Inc. Чтобы узнать поставщика цифровой подписи, просмотрите свойства программы (например, щелкните по программе правой кнопкой мыши и выберите пункт Свойства).

 

Поставщик цифровой подписи для программы клиента OfficeScan (PccNTMon.exe)

Указание пути и имени программы

Длина пути и имени программы не должна превышать 259 символов. Путь и имя программы могут содержать только буквенно-цифровые символы (A-Z, a-z, 0-9). Невозможно указать только имя программы.

Вместо букв дисков и имен программ можно использовать подстановочные символы. Вопросительный знак (?) используется для замены одиночного символа, например буквенного обозначения диска. Звездочка (*) используется для замены нескольких символов, например имени программы.

Подстановочные символы правильно использованы в приведенных ниже примерах.

Правильное использование подстановочных символов

Пример

Соответствующие данные

?:\Password.exe

Файл Password.exe, расположенный непосредственно в корне любого диска

C:\Program Files\Microsoft\*.exe

Любой файл .exe в расположении C:\Program Files\Microsoft

C:\Program Files\*.*

Любой файл в расположении C:\Program Files, имеющий расширение файла

C:\Program Files\a?c.exe

Любой файл .exe в расположении C:\Program Files, имя которого состоит из трех символов, первый из которых — буква «a», а последний — буква «c».

C:\*

Любой файл, расположенный непосредственно в корне диска C:\, у которого есть или нет расширения

Подстановочные символы неправильно использованы в приведенных ниже примерах.

Неправильное использование подстановочных символов

Пример

Причина

??:\Buffalo\Password.exe

?? заменяет два символа, а буквенные обозначения дисков состоят только из одного буквенного символа.

*:\Buffalo\Password.exe

* заменяет несколько символов, а буквенные обозначения дисков состоят только из одного буквенного символа.

C:\*\Password.exe

Не допускается использование подстановочных символов для замены имен папок. Необходимо указывать точное имя папки.

C:\?\Password.exe

Разрешения для устройств, не являющихся устройствами для хранения

Можно разрешать или блокировать доступ к устройствам, не являющимся устройствами хранения. Для таких устройств не могут задаваться детализированные или расширенные разрешения.

  1. В дереве клиентов щелкните значок корневого домена , чтобы выбрать всех клиентов, или выберите определенные домены или клиенты.

  2. Щелкните Параметры > Настройки контроля устройств.

  3. Выберите вкладку Внешние клиенты, чтобы настроить параметры для внешних клиентов, или вкладку Внутренние клиенты, чтобы настроить параметры для внутренних клиентов.

  4. Выберите элемент Включить контроль устройств.

  5. Находясь на вкладке Внешние клиенты, можно применить настройки к внутренним клиентам, выбрав команду Применить все настройки к внутренним клиентам.

  6. Находясь на вкладке Внутренние клиенты, можно применить настройки к внешним клиентам, выбрав пункт Применить все настройки к внешним клиентам

  7. Выберите действие (разрешить или блокировать), которое необходимо выполнять по отношению к функции автозапуска (autorun.inf) на USB-накопителях.

  8. Настройте параметры для устройств хранения.

    1. Выберите разрешение для каждого устройства хранения. Дополнительные сведения о разрешениях см. в разделе Разрешения для устройств хранения.

    2. Настройте расширенные разрешения и уведомления, если для устройства хранения выбрано одно из следующих разрешений.

    3. Несмотря на то, что в пользовательском интерфейсе можно настраивать расширенные разрешения и уведомления для конкретных устройств хранения, на самом деле, разрешения и уведомления применяются ко всем устройствам хранения. Это означает, что при нажатии на кнопку Расширенные разрешения и уведомления для компакт-диска или DVD-диска происходит определение разрешений и уведомлений для всех устройств хранения.

      1. Нажмите кнопку Расширенные разрешения и уведомления. Откроется новое окно.

      2. В разделе Программы с правами чтения и записи в устройствах хранения введите путь к программе и имя файла, а затем нажмите кнопку Добавить. Поставщик цифровой подписи не принимается.

      3. В разделе Программы на устройствах хранения, выполнение которых разрешено введите путь к программе и имя файла или имя поставщика цифровой подписи, а затем нажмите кнопку Добавить.

      4. Выберите элемент Показать уведомление на клиентской машине в случае обнаружения OfficeScan несанкционированного устройства доступа.

        • Несанкционированный доступ к устройствам указывает на запрещенные операции на устройстве. Например, если для устройства задано разрешение на чтение, пользователи не смогут сохранять, перемещать, удалять или выполнять файл на таком устройстве. Для просмотра списка запрещенных операций на устройстве на основании разрешений см. раздел Разрешения для устройств хранения.

        • Можно изменить уведомление. Подробные сведения см. в разделе Уведомления контроля устройств.

      5. Нажмите кнопку Назад.

    4. Если для USB-накопителей задано разрешение «Блокировать», настройте список разрешенных устройств. Пользователи смогут получать доступ к таким устройствам, и уровень доступа можно будет контролировать с помощью разрешений.

      1. Нажмите кнопку Разрешенные устройства.

      2. Укажите поставщика устройства.

      3. Укажите модель устройства и серийный номер.

        • Воспользуйтесь средством создания списка устройств для запроса устройств, подключенных к локальным компьютерам. Данное средство предоставляет сведения о поставщике, модели и серийном номере каждого устройства. Дополнительные сведения см. в разделе Средство создания списка устройств.

      4. Выберите уровень разрешений для устройства. Дополнительные сведения о разрешениях см. в разделе Разрешения для устройств хранения.

      5. Чтобы добавить дополнительные устройства, щелкните значок .

      6. Нажмите кнопку Назад.

  9. Для каждого устройства, не являющегося устройством хранения, выберите пункт Разрешить или Блокировать.

  10. Если были выбраны домены или клиенты в дереве клиентов, нажмите кнопку Сохранить. Если был выбран значок корневого домена, выберите один из следующих параметров.

  1. В дереве клиентов щелкните значок корневого домена , чтобы выбрать всех клиентов, или выберите определенные домены или клиенты.

  2. Выберите Параметры > Настройки контроля устройств.

  3. Выберите вкладку Внешние клиенты, чтобы настроить параметры для внешних клиентов, или вкладку Внутренние клиенты, чтобы настроить параметры для внутренних клиентов.

  4. Выберите элемент Включить контроль устройств.

  5. Находясь на вкладке Внешние клиенты, можно применить настройки к внутренним клиентам, выбрав команду Применить все настройки к внутренним клиентам.

  6. Находясь на вкладке Внутренние клиенты, можно применить настройки к внешним клиентам, выбрав пункт Применить все настройки к внешним клиентам

  7. Выберите действие (разрешить или блокировать), которое необходимо выполнять по отношению к функции автозапуска (autorun.inf) на USB-накопителях.

  8. Выберите уровень разрешений для каждого из устройств. Дополнительные сведения о разрешениях см. в разделе Разрешения для устройств хранения.

  9. Настройте расширенные разрешения и уведомления, если для устройства выбрано одно из следующих разрешений.

  10. Нет необходимости настраивать расширенные разрешения и уведомления, если для всех устройств задано разрешение «Полный доступ».

    1. В разделе Программы с правами чтения и записи в устройствах хранения введите путь к программе и имя файла, а затем нажмите кнопку Добавить. Поставщик цифровой подписи не принимается.

    2. В разделе Программы на устройствах хранения, выполнение которых разрешено введите путь к программе и имя файла или имя поставщика цифровой подписи, а затем нажмите кнопку Добавить.

    3. Выберите элемент Показать уведомление на клиентской машине в случае обнаружения OfficeScan несанкционированного устройства доступа.

  11. Если были выбраны домены или клиенты в дереве клиентов, нажмите кнопку Сохранить. Если был выбран значок корневого домена, выберите один из следующих параметров.

  1. На компьютере OfficeScan Server откройте папку < папка установки сервера >\PCCSRV.

  2. Откройте файл ofcscan.ini в текстовом редакторе.

  3. Добавление программ с правами чтения и записи в устройствах хранения

    1. Найдите следующие строки.

    2. [DAC_APPROVED_LIST]

      Count=x

    3. Замените "x" на количество программ в списке программ.

    4. Под строкой "Count=x" добавьте программы, введя следующую строку:

    Item<номер>=<путь к программе и имя поставщика цифровой подписи> 

    Например:

    [DAC_APPROVED_LIST]

    Count=3

    Item0=C:\Program Files\program.exe

    Item1=?:\password.exe

    Item2=Microsoft Corporation

  4. Добавление программ на устройствах хранения, выполнение которых разрешено

    1. Найдите следующие строки.

    2. [DAC_EXECUTABLE_LIST]

      Count=x

    3. Замените "x" на количество программ в списке программ.

    4. Под строкой "Count=x" добавьте программы, введя следующую строку:

    Item<номер>=<путь к программе и имя поставщика цифровой подписи>

    Например:

    [DAC_EXECUTABLE_LIST]

    Count=3

    Item0=?:\Installer\Setup.exe

    Item1=E:\*.exe

    Item2=Trend Micro, Inc.

  5. Сохраните и закройте файл ofcscan.ini.

  6. Откройте веб-консоль OfficeScan и последовательно выберите пункты Сетевые компьютеры > Глобальные параметры клиента.

  7. Нажмите кнопку Сохранить, чтобы выполнить развертывание списков программ на всех клиентах.

См. также: