Local Group Policy Editor
În cadrul acestui laborator va fi prezentată pe scurt unealta Group Policy Editor. Aceasta
reprezintă una dintre facilitățile sistemului de operare Windows, fiind folosită adesea de administratorii
de rețea/securitate. Group Policy Editor este un instrument care nu este disponibil în edițiile Home sau
Starter ale sistemului de operare Windows, regăsindu-se la versiunile:
- Windows 10 Pro și Windows 10 Enterprise;
- Windows 8.1 Professional și Windows 8.1 Enterprise;
- Windows 7 Professional, Windows 7 Ultimate și Windows 7 Enterprise.
Pentru a pune în practică indicațiile veți folosi mașina virtuală cu sistemul de operare Windows
10. În cazul folosirii mașinii fizice (sistemul de operare instalat pe computerul dumneavoastră), se
recomandă folosirea cu atenție sporită a acestui instrument puternic, întrucât utilizarea defectuoasă
poate duce inclusiv la situații în care sistemul de operare devine inutilizabil.
Prin definiție, politicile de grup reprezintă o caracteristică Windows care oferă un punct central
pentru administrarea și configurarea sistemului de operare Windows, a programelor și setărilor de
utilizator de pe sistemele informatice care sunt înregistrate într-un domeniu.
Politicile de grup sunt utile pentru impunerea anumitor reguli sau setări pentru sistemele
informatice sau utilizatorii din rețea.
Politicile locale de grup sunt o variantă a politicilor de grup care permit și controlul sistemelor
informatice individuale, nu doar a celor înregistrate într-un domeniu. În termeni mai simpli, politicile
de grup locale reprezintă un set de reguli care guvernează modul de funcționare al Windows.
Politicile de grup sunt utilizate atât în sistemele de operare Microsoft, cât și în alte sisteme de
operare, în scopul guvernării nivelului de securitate asignat conturilor de utilizator, dar și conturilor de
computer.
Guvernarea nivelului de securitate se realizează prin intermediul unui set de reguli asignate, de
obicei, într-un șablon (template) de securitate existent în cadrul sistemului de operare sau creat de
administratorul rețelei.
Marele avantaj dobândit prin politicile de grup constă în posibilitatea distribuirii șabloanelor
(template-urilor) de securitate la nivelul tuturor stațiilor de lucru din rețea "printr-un singur clic". Mai
precis, aceste șabloane sunt asignate domeniului (aici vorbim de domeniu ca fiind identitatea logică la
nivelul căreia sunt conectate obiectele din rețea de tipul computer, imprimantă, utilizatori, etc.).
Iată câteva exemple legate de acțiunile care se pot realiza utilizând Local Group Policy Editor:
- se permite utilizatorilor să folosească doar anumite aplicații;
- se blochează accesul utilizatorilor la dispozitivele externe (de exemplu, la stick-urile de
memorie USB);
- se blochează accesul utilizatorilor la Control Panel;
- se ascund anumite elemente din Control Panel;
- se specifică fundalul utilizat pentru Desktop și se blochează posibilitatea utilizatorilor de
a-l schimba;
- se interzice utilizatorilor să scrie sau să citească date de pe CD-uri, DVD-uri sau unități
externe de memorie.
Politicile de grup pot fi configurate la nivelul unui computer independent (neconectat la rețea)
sau pot fi distribuite pe stațiile de lucru aflate într-o rețea cu ajutorul instrumentului Group Policy
Management, instrument care se regăsește la anumite versiuni ale sistemelor de operare Windows (de
exemplu la versiunile Professional și Enterprise, dar nu și la Home Edition).
Accesarea și editarea politicilor de grup, pe un sistem informatic independent, se face prin
tastarea în fereastra Run a comenzii [Link] (sau prin tastarea aceleiași comenzi în cadrul utilitarului
Command Prompt). Rezultatul acestei comenzi este lansarea utilitarului Local Group Policy Editor
(figura 1).
Figura 1: Fereastra Local Group Policy Editor
În cadrul editorului de politici de grup, se pot observa două mari categorii, Computer
Configuration și User Configuration, la nivelul cărora sunt configurate setările politicilor de grup:
- Computer Configuration - conține setările de politică de grup locală care sunt aplicate
pentru computer la nivel global, indiferent de utilizatorul sau utilizatorii conectați la acesta;
- User Configuration - conține setările de politică de grup locală pentru utilizatori. Aceste
politici sunt aplicate pentru utilizatorul curent, nu pentru întregul computer.
Atât categoria Computer Configuration cât și categoria User Configuration prezintă o împărțire
în trei secțiuni:
- Software Settings - conține politici de software și, în mod implicit, această secțiune ar
trebui să fie goală;
- Windows Settings - conține setări de securitate Windows. De asemenea, este locul unde
se găsesc sau se pot adăuga script-urile care ar trebui să fie rulate la pornirea sau oprirea Windows.
- Administrative Templates (Șabloane administrative) - conține o mulțime de setări care
controlează multe aspecte de funcționare ale computerului. Acesta este locul unde se pot modifica
multe setări și reguli.
Notă: setările disponibile în cadrul Local
Group Policy Editor diferă ușor în funcție de
versiunea sistemului de operare.
Există mai multe categorii de opțiuni
în cadrul Local Group Policy Editor. În cazul
anumitor setări, regăsim doar două opțiuni:
Enabled (activat) și Disabled (dezactivat).
Pentru exemplificare vom naviga, în panoul
din partea stângă, pe calea: Computer
Configuration - Windows Settings - Security
Settings - Account Policies - Password Policy
(figura 2). Aici regăsim opțiunile de securitate
referitoare la parole, listate în acest moment
în panoul din partea dreaptă.
Dacă vom da dublu-clic pe opțiunea
Password must meet complexity requirements
(parola trebuie să îndeplinească cerințele de
securitate), se va deschide o nouă fereastră și
vom obține rezultatul ilustrat în figura 3.
Se poate observa că, în cazul acestei
setări nu avem decât cele două opțiuni:
Enabled (activat) și Disabled
(dezactivat). În cazul în care se doresc
informații despre modul în care
acționează această setare, se accesează
tab-ul Explain, așa cum se poate observa
în figura 4.
În acest moment putem vizualiza informațiile legate de această setare, de exemplu, faptul că
dacă este activată, presupune ca parola utilizatorilor să conțină caractere din cel puțin trei dintre
următoarele patru categorii: litere mari, litere mici, cifre și caractere non-alfanumerice.
O altă categorie de opțiuni în cadrul Local Group Policy Editor presupune alegerea unui număr
(dintr-un interval prestabilit). Rămânând în aceeași locație (Computer Configuration - Windows
Settings - Security Settings - Account Policies - Password Policy), vom da dublu-clic pe opțiunea
Maximum password age (durata maximă de valabilitate a unei parole), așa cum se poate observa în
figura 5. Această setare forțează utilizatorul ca după un anumit număr de zile să-şi schimbe parola.
Figura 5: Opțiunea Maximum password age
Se poate seta ca parolele să expire după un număr de zile cuprins între 1 și 999 sau se poate
specifica faptul că parolele nu expiră niciodată, setând numărul la 0.
Aruncând o scurtă privire peste opțiunile de securitate referitoare la parole, ne putem da seama
că există anumite setări care se intercondiționează. De exemplu, dacă valoarea setată pentru opțiunea
Maximum password age este 42, în momentul în care încercăm se setăm valoarea opțiunii Minimum
password age (durata minimă de valabilitate a unei parole) la un număr mai mare decât 42, de exemplu
50, vom primi un mesaj similar cu cel din figura 6.
Evident, durata minimă de valabilitate a unei parole nu poate fi mai mare decât durata maximă
de valabilitate a acesteia, sistemul oferindu-ne două opțiuni: renunțăm la setarea acelei valori sau
schimbăm și valoarea setării Maximum password age.
În afară de cele trei setări explicate până la acest punct (Password must meet complexity
requirements, Maximum password age, Minimum password age), aici mai regăsim setări referitoare la
istoricul parolei, lungimea minimă a parolei și stocarea parolelor de către sistemul de operare prin
folosirea criptării reversibile.
Figura 6: Mesaj de atenționare al opțiunii Minimum password age
Dacă navigăm, în panoul din partea stângă, pe calea: Computer Configuration - Windows
Settings - Security Settings - Account Policies - Account Lockout Policy, vom regăsi opțiunile de
securitate referitoare la blocarea contului de utilizator, așa cum se poate observa în figura 7.
Figura 7: Opțiunile de securitate referitoare la blocarea contului de utilizator
Aici putem configura blocarea contului după introducerea greșită a parolei de un anumit număr
de ori (Account lockout threshold) - o setare utilă în a preveni încercările repetate de conectare în
condițiile de necunoaștere a parolei, durata unei astfel de blocări (Account lockout duration), precum
și felul în care se resetează contorul care contabilizează numărul de încercări în care parola a fost
introdusă greșit (Reset account lockout counter after).
O altă categorie de opțiuni întâlnită în cadrul Local Group Policy Editor presupune selectarea
utilizatorilor sau grupurilor de utilizatori care au anumite drepturi. Pentru exemplificare vom naviga,
în panoul din partea stângă, pe calea: Computer Configuration - Windows Settings - Security Settings
- Local Policies - User Rights Assignment (figura 8). Aici regăsim opțiunile de securitate referitoare la
drepturile utilizatorilor.
Figura 8: Opțiunile de securitate referitoare la drepturile utilizatorilor
În panoul din dreapta vom da dublu-clic pe
opțiunea Change the system time (schimbarea timpului
din sistem), moment în care se va deschide o fereastră
similară cu cea din figura 9.
Așa cum se poate observa, există posibilitatea
adăugării sau eliminării utilizatorilor sau grupurilor de
utilizatori care au dreptul să schimbe ora sistemului.
Există și situația în care setările de securitate
necesită introducerea de text. De exemplu, dacă navigăm
pe calea Computer Configuration - Windows Settings -
Security Settings - Local Policies – Security Options și
selectăm opțiunea Interactive logon: Message text for
users attempting to log on se va deschide o fereastră în
care putem scrie un mesaj care va apărea la pornirea
sistemului. Aici se poate introduce un mesaj pentru cei
care accesează sistemul. După editarea mesajului se va
edita și un titlu pentru acest mesaj accesând, în aceeași
locație, opțiunea Interactive logon: Message title for
users attempting to log on. În cazul scenariului nostru,
acestea au fost editate conform figurii 10.
Figura 10: Editarea unui mesaj pentru cei care accesează sistemul
După salvarea acestor modificări, la fiecare logare pe sistem va apărea mesajul editat (figura
11).
Figura 11: Mesajul apărut la accesarea sistemului
Există și o categorie de opțiuni care poate avea 3 stări: nedefinită/neconfigurată (Not
defined/Not configured), activată (Enabled) sau dezactivată (Disabled). Pentru aceasta vom naviga pe
calea User Configuration - Administrative Templates - System și vom accesa setarea Don’t run
specified Windows application (figura 12).
Figura 12: Setarea Don’t run specified Windows application
Utilizând această setare putem bloca rularea anumitor programe din cadrul sistemului de
operare. Pentru aceasta, se va bifa opțiunea Enabled, se va da clic pe butonul Show de lângă formularea
List of disallowed applications (lista aplicațiilor interzise) și, în fereastra deschisă, se va edita această
listă cu procesele corespunzătoare aplicațiilor pe care vrem să le blocăm (figura 13). În scenariul nostru
s-a ales blocarea aplicațiilor Paint și Excel. Se închide fereastra deschisă prin apăsarea butonului OK
și se aplică setarea (se apasă butoanele Apply și OK).
Din acest moment aplicația/aplicațiile blocată/blocate nu vor mai funcționa (în cazul în care o
aplicație blocată este deschisă în acel moment, va mai funcționa doar până la închiderea acesteia). Dacă
se încearcă pornirea unei astfel de aplicații, fie aceasta nu va porni, fie se va primi un mesaj asemănător
celui din figura 14.
Figura 13: Editarea listei cu aplicațiile interzise
Figura 14: Mesaj primit la încercarea de a lansa o aplicație interzisă
Pentru a dezactiva această setare se alege oricare dintre opțiunile Disabled sau Not Configured.
ATENȚIE! Așa cum afirmam anterior, utilizarea defectuoasă a uneltei Group Policy Editor
poate duce inclusiv la situații în care sistemul de operare devine inutilizabil. În aceeași locație cu setarea
prezentată anterior se află și setarea Run only specified Windows application. Folosirea acestei setări
este extrem de periculoasă.
De exemplu, dacă în cadrul listei ce conține aplicațiile care pot rula este trecut doar procesul
[Link], corespunzător aplicației Word, sistemul informatic este practic transformat într-o simplă
mașină de scris.
Dacă este configurată în acest mod setarea menționată și este închis utilitarul Local Group
Policy Editor, pe sistem nu va mai rula nicio aplicație, cu excepția Word. Acest lucru înseamnă că pe
sistem nu va mai putea fi pornit nici măcar utilitarul Local Group Policy Editor, pentru a încerca
modificarea setării respective.
Local Group Policy Editor conține mii de setări și poate fi folosit pentru a configura nenumărate
aspecte care țin de sistemul de operare.
Câteva exemple:
- Computer Configuration - Administrative Templates - System - Device Installation -
Device Installation Restrictions: se pot face o serie de setări legate de instalarea diferitelor
dispozitive, cum ar fi blocarea instalării stick-urilor de memorie (Prevent installation of
removable devices);
- Computer Configuration - Administrative Templates - Windows Components - Windows
Update: configurări legate de modul în care se fac update-urile sistemului de operare;
de exemplu, există situații în care se dorește oprirea update-urilor (trafic de date limitat
pe moment), iar în cazul sistemului de operare Windows 10, setarea respectivă din cadrul
Control Panel de cele mai multe ori funcționează defectuos, spre deosebire de cea din
Group Policy Editor;
- User Configuration - Administrative Templates - Control Panel: o multitudine de setări
care guvernează modul în care este folosit Control Panel, inclusiv posibilitatea de a bloca
accesul la acesta (Prohibit acces to Control Panel and PC settings);
- User Configuration - Administrative Templates - Desktop: setări pentru gestionarea
spațiului de lucru (Desktop);
- User Configuration - Administrative Templates - Windows Components - File Explorer
- Hide these specified drives in My Computer: ascunderea anumitor partiții, pentru a
restricţiona accesul la acestea;
- User Configuration - Administrative Templates - System - Ctrl+Alt+Del Options: opțiuni
legate de folosirea combinației de taste Ctrl+Alt+Del.