
Незважаючи на значне зростання витрат на хмарні сервіси, ризики власності даних, суверенітет даних та проблеми сумісності зі застарілими системами, існує багато причин, чому організації продовжують використовувати файлові сервери для недорогого та об’ємного локального зберігання. Однак, незалежно від того, де зберігаються ваші дані, управління доступом є критично важливим для збереження їх у належних руках.
Навіть у епоху хмарних технологій численні організації продовжують використовувати локальні файлові сервери поряд із різними хмарними підписками. Такі гібридні рішення допомагають бізнесу зберігати великі обсяги даних, зберігаючи повний контроль над витратами, ризиками, збереженням даних, резервним копіюванням та доступом.
Хоча зручність хмарних сервісів залишається потужним стимулом для багатьох міграцій, такі проблеми, як різке зростання витрат на підписку, власність даних та нормативні вимоги, змусили інших призупинити або навіть переглянути свою хмарну стратегію.
Отже, незважаючи на прогнози про яскраве майбутнє, повністю хмарне, схоже, що скромний файловий сервер залишиться основним ІТ-рішенням на довгі роки. Незалежно від причини, чому ваша організація продовжує покладатися на файлові сервери, важливо забезпечити їх безпечне та ефективне адміністрування.
Враховуючи рівень контролю та відповідальності за ризики, який надає локальна інфраструктура, ефективне управління доступом є необхідним для захисту ваших даних.
Ось п’ять найкращих практик, які повинен знати кожен адміністратор файлових серверів.
#1: Ніколи не призначайте дозволи безпосередньо користувачам
Щоб надати користувачеві доступ до каталогу, слід завжди використовувати виділену групу безпеки з єдиним призначенням, яка відповідає послідовній схемі найменування, наприклад, `fs_finance_read`.
Хоча більшість адміністраторів знають про це, на практиці дотримання цього правила може бути складним, коли хтось із вищого керівництва наполегливо вимагає негайного надання доступу члену команди.
Проблема з призначенням доступу безпосередньо користувачам полягає в тому, що немає способу відстежити такі одноразові дозволи. Перевіряючи об’єкт користувача, ви можете побачити кожну групу, членом якої він є. Називаючи групи за дозволом, який вони надають, це фактично подвоюється як список усього, до чого має доступ користувач.
Однак, коли користувачеві надається прямий привілей до папки, єдине місце, де відображається цей дозвіл, — це властивості самої папки. Навіть у відносно невеликому середовищі з кількома сотнями каталогів це робить одноразові дозволи практично невидимими.
Посібник з найкращих практик для Active Directory та управління файловими серверами
Обов’язково до прочитання для системних адміністраторів: наш посібник з найкращих практик містить основні поради та прийоми для управління доступом у середовищах Microsoft.
Очистіть структури груп, покращте видимість та зменште навантаження — завантажте сьогодні!
Завантажити безкоштовний білий папір
#2: Вкладайте групи дозволів, використовуючи модель AGDLP
Як ми вже встановили, виділені групи безпеки є найкращим способом надання користувачам доступу до каталогів файлових серверів. Однак це не означає, що ви повинні додавати користувачів безпосередньо до цих груп безпеки. Адміністрування файлових серверів стає ще ефективнішим, коли ви додаєте ще один рівень абстракції.
Спочатку створіть глобальні групи, які відповідають різним ролям у вашій організації: відділ продажів, служба підтримки клієнтів, відділ кадрів тощо. Далі зробіть ці глобальні групи членами окремих груп дозволів для кожного ресурсу, до якого користувач у цій ролі потребує доступу.
Вкладаючи групи таким чином, ви можете надавати новим користувачам увесь необхідний доступ, просто додаючи їх до глобальної групової ролі, яка відповідає їхній роботі.
Цей підхід відомий як модель AGDLP, що є скороченням від вкладеної структури облікових записів, глобальних груп, локальних груп домену та, нарешті, дозволів. Дотримання AGDLP або подібних моделей дозволяє реалізувати форму контролю доступу на основі ролей для файлових серверів та ресурсів Active Directory, значно спрощуючи управління доступом.
#3: Налаштуйте дозволи спільного доступу leniently, використовуйте NTFS для контролю доступу
Дозволи спільного доступу контролюють доступ до мережевих ресурсів, таких як спільні файлові ресурси. Однак, оскільки дозволи NTFS застосовуються як до мережевого, так і до локального доступу, а також надають вам більш детальний контроль над рівнями дозволів, більшість адміністраторів віддають перевагу використанню дозволів NTFS для управління доступом.
Коли дозволи NTFS та спільного доступу взаємодіють, перемагає більш обмежувальний рівень дозволів. Це полегшує встановлення високого рівня дозволів спільного доступу — наприклад, “Зміни” для користувачів та “Повний контроль” для адміністраторів — покладаючись на дозволи NTFS для обмеження доступу.
#4: Уникайте порушення успадкування
Щоб спростити управління файловим сервером, зосередьтеся на управлінні верхніми рівнями вашого дерева каталогів і дозвольте дозволам поширюватися вниз. Це найкраще працює з чистою структурою папок, яка дозволяє вам повною мірою використовувати успадкування дозволів.
В ідеалі, ви ніколи не повинні встановлювати явні дозволи глибше, ніж на два-три рівні вниз у вашому дереві каталогів.
Звичайно, адміністратори рідко працюють в ідеальних умовах. Роки безладу та вимоги керівництва можуть змусити вас знайти обхідні шляхи, щоб надати користувачам доступ до конкретної папки проєкту, розташованої глибоко в спільному ресурсі відділу.
Навіть у цьому випадку може бути легше створити нові папки або перемістити її вище по дереву каталогів, ніж перезаписати успадковані дозволи та мати справу з наслідками для підпапок та файлів.

#5: Дотримуйтесь принципу найменших привілеїв
Користувачі повинні мати лише доступ, який суворо необхідний для їхньої роботи, і навіть тоді вони повинні мати найбільш обмежувальний рівень дозволів, який все ще дозволяє їм виконувати своє завдання. Принцип найменших привілеїв є фундаментальною концепцією ІТ-безпеки, яка повинна керувати всіма вашими рішеннями щодо доступу до файлових серверів та інших ресурсів.
Важливо, що Принцип найменших привілеїв — це більше, ніж просто одноразова перевірка в момент надання користувачеві доступу. Ролі та обов’язки з часом змінюються, так само як і потреба користувача в доступі до ресурсу.
Можливо, цей дозвіл відповідав їхнім службовим обов’язкам, коли ви його призначили, але чи актуальний він досі через місяць? Через квартал? Через рік?
Єдиний спосіб переконатися, що привілеї користувачів відповідають їхнім щоденним обов’язкам, — це періодично переглядати їх і відкликати будь-які, що більше не служать меті. Однак такі перевірки привілеїв важко реалізувати без централізованої платформи управління для відстеження дозволів користувачів та управління політиками перегляду доступу.
На жаль, ручний нагляд просто не справляється з завданням забезпечення доступу з найменшими привілеями.
Автоматизоване управління відповідно до найкращих практик з tenfold
Від вкладених груп дозволів до чистої структури папок, правильний підхід до адміністрування файлових серверів зменшить ваше навантаження, приносячи порядок у хаос.
Проте, навіть якщо ви дотримуєтеся всіх найкращих практик, управління файловими серверами залишається дуже вимогливим і трудомістким завданням — особливо як лише одна частина вашої загальної ІТ-інфраструктури.
Існує лише один спосіб забезпечити справді безперебійну роботу файлового сервера: виділене рішення для управління, таке як tenfold. Будучи повністю автоматизованою платформою, tenfold може не тільки взяти на себе завдання надання доступу, робочі процеси затвердження та управління групами.
Він також забезпечує глибоку видимість кожного рівня вашого дерева каталогів, показуючи вам, хто має доступ і чому. Не тільки для вашого файлового сервера, а й для всіх локальних та хмарних привілеїв.
Завдяки комплексному управлінню ідентифікацією (Identity Governance) від доступу на основі ролей до управління життєвим циклом, детальному набору інструментів для управління доступом до даних (Data Access Governance) та постійно зростаючій функції аудиту подій (Event Auditing), tenfold поєднує три рішення в одній зручній платформі. Відстежуйте та керуйте доступом до локальних файлових серверів, хмарних програм тощо.
За спонсорської підтримки та написання Tenfold Software.
Інформація підготовлена на основі матеріалів: www.bleepingcomputer.com
