Валя,
идея была и есть правильная
(я вот, честно говоря, только сегодня до нее дошел, не думал что так просто можно было надежно защитить документы)
изначально можно юзеру предложить работать с документами исключительно в защищенной папке Документы.
т.е. в HIPS включена защита к примеру c:\users\Документы
c:\users\Документы\*.*я сегодня протестировал ее на Ендпойнт 5 и EAV 8ке с помощью шифратора Kryakl CL 1.0.0.0.
что сделал: создал эти два правила, отключил постоянную защиту и защиту интернет для чистоты эксперимента. включен только HIPS.
запустил шифратор и контролировал его работу.
на 8ке (новой 8.0.319) сработала дополнительная защита - шифратор был очищен в памяти, т.е. здесь видимо до вмешательства правил ХИПСА не дошло.
какой механизм защиты сработал - не знаю, возможно добавлена более тщательная проверка в памяти, и не факт, что это был сигнатурный детект. вообщем не знаю.
Я предположил, что этого механизма нет в Ендпойте 5, и действительно.
там тот же шифратор (при таких же условиях: отключена постоянная защита) полностью отработал, и вывесил объявление о зашифровке и выкупе, и зашифровал незащищенные папки.
а вот защищенную папку не смог зашифровать. сработала защита HIPS
Цитата |
---|
01.04.2015 14:52:29 C:\Documents and Settings\safety\Local Settings\Temp\Процесс312.docx.exe Получить доступ к файлу C:\doc\Правила поведения вахтеров.jpg определенный доступ заблокирован block access to folder doc Выполнить запись в файл 01.04.2015 14:52:29 C:\Documents and Settings\safety\Local Settings\Temp\Процесс312.docx.exe Получить доступ к файлу C:\doc\Концепт uvs.txt определенный доступ заблокирован block access to folder doc Выполнить запись в файл 01.04.2015 14:52:29 C:\Documents and Settings\safety\Local Settings\Temp\Процесс312.docx.exe Получить доступ к файлу C:\doc\акт.pdf определенный доступ заблокирован block access to folder doc Выполнить запись в файл 01.04.2015 14:52:29 C:\Documents and Settings\safety\Local Settings\Temp\Процесс312.docx.exe Получить доступ к файлу C:\doc\readme.txt определенный доступ заблокирован block access to folder doc Выполнить запись в файл 01.04.2015 14:52:29 C:\Documents and Settings\safety\Local Settings\Temp\Процесс312.docx.exe Получить доступ к файлу C:\doc\keygpg.rar определенный доступ заблокирован block access to folder doc Выполнить запись в файл 01.04.2015 14:52:29 C:\Documents and Settings\safety\Local Settings\Temp\Процесс312.docx.exe Получить доступ к файлу C:\doc\inf.txt определенный доступ заблокирован block access to folder doc Выполнить запись в файл |
вообщем, поскольку у меня у менеджеров работает в основном 5-ка, то сделаю защиту сетевых дисков, где они работают с документами.
и буду ждать такой же фишки в 6 ке кропоративной.
(пока что настроил политику ограничения запуска исполняемых файлов из архивов).
----------
потестирую еще на других шифраторах и на бетке 9.
в 9ке бетке домашней (в отличие от 6ки корпоративной) тоже есть возможность добавить в ХИПС правило защиты папки.
и тоже работает очистка в памяти при отключенной постоянной защите.