Рис. 4.18.
Настройки групповой политики для локального компьютераРис. 4.19.
Административные шаблоны, подключенные к оснастке Групповая политикаРис. 4.20.
Новый подраздел Локальные и удаленные сценарии WSHРис. 4.21.
Параметры фильтрации административных шаблонов политикДля того чтобы описанные в wsh.adm параметры можно было редактировать, нужно выделить подраздел Локальные и удаленные сценарии WSH
, выбрать в меню Вид (View) пункт Фильтрация (Filter), снять флажок Показывать только управляемые параметры политики (Show controlled policy parameters only) в диалоговом окне Фильтрация (Filter) и нажать кнопку OK (рис. 4.21).После этого в подразделе Локальные и удаленные сценарии WSH
будут показаны описанные в wsh.adm параметры политики безопасности для WSH (рис. 4.22).Рис. 4.22.
Параметры политики безопасности для WSH, взятые из шаблона wsh.admВ правой части окна Консоль1
отображаются состояния локальных и удаленных сценариев WSH. Выбирая соответствующую вкладку, можно переключаться между расширенным и стандартным отображением параметров.Выбрав с помощью нажатия клавиши
Рис. 4.23.
Изменение значения параметра политики безопасности для WSHТри режима выполнения сценариев WSH
Для сценариев WSH можно задать один из трех режимов их выполнения:
1. Режим безопасности отключен. Запускаются все сценарии, вне зависимости от того, имеется ли у этих сценариев цифровая подпись или нет.
2. Средний уровень безопасности. Надежные сценарии, т.е. имеющие цифровую подпись, к которой установлено доверие, запускаются сразу, без дополнительных сообщений. При попытке запуска неподписанных сценариев или сценариев, подписанных с помощью цифрового сертификата, к которому не установлено доверие, а также сценариев, содержимое которых было изменено после подписания, выводится диалоговое окно с кратким описанием возникшей ситуации. Данное диалоговое окно позволяет либо проигнорировать предупреждение о возможной небезопасности сценария и запустить его, либо отказаться от выполнения сценария.
3. Сильный уровень безопасности. Надежные сценарии запускаются сразу, без дополнительных сообщений. Всем остальным сценариям будет отказано в запуске.
Как следует из табл. 4.2, для установки той или иной политики безопасности служит параметр реестра целого типа TrustPolicy
Для установки политики безопасности WSH с помощью TrustPolicy
UseWINSAFER был 0 (либо этот параметр не был указан совсем).В качестве примера запустим сценарий Signed.vbs с подписью, основанной на цифровом сертификате "Попов ненадежный". Если TrustPolicy
Рис. 4.24.
Предупреждение о безопасности при запуске ненадежного сценария (TrustPolicy=1)Рис. 4.25.
Отказ при запуске ненадежного сценария (TrustPolicy=2)Если же установить значение параметра TrustPolicy
Протоколирование действий сценариев в журналах событий
При использовании WSH имеется возможность вести аудит успехов и отказов для сценариев, т.е. автоматически заносить в журнал событий системы информацию об успешных или неуспешных (с точки зрения безопасности) попытках запуска сценариев. Для этой цели служат два параметра системного реестра (LogSecuritySuccesses
LogSecurityFailures), которые были описаны в табл. 4.2.Для просмотра журнала событий можно воспользоваться соответствующей оснасткой в ММС или выбрать в меню Пуск
(Start) пункт Все программы | Администрирование | Просмотр событий (All Programs | Administrative Tools | Event Viewer).