С помощью данного контрольного списка можно убедиться, что среда Configuration Manager 2007 соответствует рекомендациям по безопасности для функций Microsoft System Center Configuration Manager 2007. Данный раздел обобщает содержимое раздела "Безопасность и конфиденциальность в Configuration Manager 2007" в библиотеке документов для Configuration Manager. Прежде чем следовать этим рекомендациям в конкретной среде, следует тщательно их тестировать.

Если вы знакомы с концепциями и процедурами безопасности Configuration Manager 2007, возможно, вы сможете работать непосредственно с данным контрольным списком и использовать это руководство в качестве справочной информации.

Рекомендации по безопасности консоли Configuration Manager

Рекомендации по безопасности и сведения о конфиденциальности для консоли Configuration Manager

Для запуска консоли Configuration Manager следует использовать учетную запись с минимальными разрешениями.   

Не позволяйте пользователям, которые не являются администраторами, использовать консоль Configuration Manager на сервере сайта.

Ограничьте просмотр веб-страниц из консоли Configuration Manager.  

Не позволяйте пользователям службы терминала с ограниченными правами устанавливать подключения к ролям системы сайта. 

Защитите выходные данные XML от мастера передачи параметров сайта.

Не предоставляйте пользователям, которые не являются администраторами, доступ к серверу сайта посредством служб терминалов или удаленного рабочего стола. 

Рекомендации по безопасности распространения программного обеспечения

Сведения о конфиденциальности и рекомендации по безопасности распространения программного обеспечения

Всегда настраивайте объявления для загрузки содержимого. 

Не позволяйте пользователям взаимодействовать с программами, если для этого требуется запуск с правами администратора.

Не создавайте вложенные коллекции, если для них нужно ограничить распространение программного обеспечения. 

Установите разрешения на доступ к пакету во время его создания.

Защитите программного обеспечение на уровне доступа к пакету.

При наличии пакетов в SMS 2003 после обновления следует обновить все пакеты.

Рекомендации для точек распространения

Удалите роль точки распространения с сервера сайта. 

Не создавайте общие папки точки распространения или точки распространения филиала на интернет-клиентах

После переключения на пользовательский веб-сайт удалите заданные по умолчанию виртуальные каталоги.

Внедрите элементы управления доступом для защиты точек распространения филиала.

Включите шифрованный режим для точек распространения с поддержкой потоковой передачи виртуализации приложения.

Рекомендации по безопасности обновлений программного обеспечения

Сведения о конфиденциальности и рекомендации по безопасности обновлений программного обеспечения

Не изменяйте заданные по умолчанию разрешения для пакетов обновлений программного обеспечения.

Управляйте доступом к месту загрузки обновлений программного обеспечения. 

Используйте время UTC для оценки времени развертывания.

Придерживайтесь рекомендаций по защите WSUS

Включите проверку списка отзыва сертификатов.

Если точка обновления программного обеспечения системы сайта настроена в демилитаризованной зоне, настройте на сервере сайта извлечение данных из системы сайта.

В случае необходимости развернуть обновления программного обеспечения на клиентах SMS 2003, запустите средство инвентаризации для обновлений Microsoft на сервере основного сайта, занимающего самую высокую позицию в иерархии.

Настройте WSUS на использование пользовательского сайта.

Включите BITS 2.5 для сайта и точек распространения

Рекомендации по безопасности развертывания операционной системы

Сведения о конфиденциальности и рекомендации по безопасности развертывания операционной системы

Внедрите элементы управления доступом для защиты загрузочного носителя. 

Если сертификат клиента скомпрометирован, заблокируйте этот сертификат. 

Защищайте коммуникационный канал между сервером сайта и точкой обслуживания PXE.

Используйте точки обслуживания PXE только в безопасных сегментах сети.

Настройте в точке обслуживания PXE ответ на PXE-запросы только по заданным сетевым интерфейсам.

Установите обязательный пароль для загрузки PXE. 

При выведении из эксплуатации точек миграции состояния вручную удалите их папки.  

Не настраивайте в политике удаления немедленное удаление состояния пользователя. 

Управляйте физическим доступом к компьютерам с помощью USB-устройства флэш-памяти для последовательности задач. 

Внедрите элементы управления доступом для защиты процесса создания образа на компьютере-образце. 

Всегда устанавливайте на компьютере-образце самые последние обновления безопасности

Отслеживайте неуполномоченные точки распространения с поддержкой многоадресной рассылки.

В случае необходимости развернуть операционные системы на неизвестном компьютере, внедрите элементы управления доступом для предотвращения подключения к сети неуполномоченных компьютеров.

Всегда настраивайте объявления последовательности задач для загрузки содержимого.

Включите шифрование для пакетов многоадресной рассылки.

Рекомендации по безопасности Aналитики активов

Рекомендации по безопасности отчетов

Рекомендации по безопасности отчетов

Ограничьте запросы и отчеты, сделав их доступными только для уполномоченных наблюдателей.

Используйте для управления доступом к точкам формирования отчетов группы пользователей отчетов. 

Управляйте безопасностью для пользователей, подключающихся непосредственно к компьютеру SQL Server.    

Включите для точек формирования отчетов доступ по протоколу HTTPS.

Рекомендации по безопасности управления требуемой конфигурацией

Сведения о конфиденциальности и рекомендации по безопасности управления требуемой конфигурацией

Подписывайте данные конфигурации для проверки целостности элементов конфигурации. 

Рекомендации по безопасности клиентов мобильных устройств

Сведения о конфиденциальности и рекомендации по безопасности клиентов мобильных устройств

Используйте основной режим, где это возможно. 

Задайте в клиентах мобильных устройство обязательное использование пароля.

Рекомендации по безопасности для защиты доступа к сети

Рекомендации по безопасности для защиты доступа к сети

Не используйте защиту доступа к сети для защиты сети от злоумышленников. 

Используйте единообразные политики защиты доступа к сети во всей иерархии сайтов, сведя к минимуму расхождения.

Не включайте сразу агент клиента защиты доступа к сети на новых сайтах Configuration Manager. 

Не используйте защиту доступа к сети в качестве механизма мгновенного принудительного применения или принудительного применения в реальном времени.

Рекомендации по безопасности инвентаризации

Рекомендации по безопасности и конфиденциальности данных инвентаризации

Включите шифрование при инвентаризации.    

Отключите коллекции IDMIF и NOIDMIF.

Не используйте сбор файлов для сбора критических файлов или конфиденциальной информации.    

Не используйте сбор файлов для сбора критических файлов или конфиденциальной информации.    

Рекомендации по безопасности удаленных средств

Рекомендации по безопасности и конфиденциальности удаленных средств

Используйте для настройки параметров удаленного помощника либо групповую политику, либо Configuration Manager, но не используйте эти два средства одновременно. 

Параметр "Запросить разрешение" не следует рассматривать как адекватную меру безопасности для удаленных средств для клиентов Windows 2000.

Включите параметр "Запросить разрешение".

Включите уведомление. 

Запретите пользователям изменять политику или параметры уведомления.  

Ограничьте список разрешенных наблюдателей 

Задайте обязательные глобальные группы.

Задайте контекст домена для учетных записей пользователей.  

Не полагайтесь на защиту коллекции как на средство управления удаленным доступом к средствам. 

Не вводите пароли для привилегированных учетных записей во время удаленного администрирования компьютеров с операционной системой Windows 2000. 

Рекомендации по безопасности пробуждения по локальной сети

Рекомендации по безопасности пробуждения по локальной сети

Используйте для отправки пакетов пробуждения одноадресную передачу.

В случае необходимости использования широковещательной передачи в подсети, разрешите в настройках маршрутизатора IP-направленную широковещательную передачу только для сервера сайта и только для порта, номер которого не задан по умолчанию.

Рекомендации по безопасности внешнего управления

Рекомендации по безопасности и конфиденциальности внешнего управления

Заказывайте специализированные микропрограммы перед приобретением компьютеров, основанных на AMT.

Используйте внутреннюю подготовку вместо внешней.    

Вручную отзывайте сертификаты и удаляйте учетные записи Active Directory для компьютеров, основанных на AMT, заблокированных сайтом Configuration Manager 2007 с пакетом обновления 1 (SP1).

Управляйте запросом и установкой сертификата обеспечения.

Убедитесь, что новый сертификат обеспечения запрашивается до истечения срока действия существующего сертификата.

В случае отзыва сертификата обеспечения AMT удалите этот сертификат из хранилища на сервере системы сайта внешней точки обслуживания и настройте повторно компонент внешнего управления с использованием действительного сертификата обеспечения AMT.    

Если необходимо отозвать сертификат обеспечения, предоставленный внутренним центром сертификации, отзывайте сертификат в консоли центра сертификации.

Используйте отдельный шаблон сертификата для подготовки компьютеров, основанных на AMT.

Используйте внешнее управление вместо пробуждения по локальной сети.    

Отключите технологию AMT в микропрограмме, если внешнее управление компьютером не поддерживается.

Используйте отдельное подразделение (OU) для публикации компьютеров, основанных на AMT.

Используйте групповую политику для ограничения прав пользователей учетных записей AMT.

Используйте отдельную коллекцию для внутренней подготовки.

Настройте альтернативный порт для контроля использования сервера.    

Только для Configuration Manager 2007 с пакетом обновления 2 (SP2). Разрешите выполнение действий аудита и управление журналами аудита по мере необходимости только авторизованным администраторам.

См. также