
Software Restriction Policies (SRP) cho các
máy tính client

Từ khi có Windows XP, các quản trị viên trên toàn thế giới đã có được nhiều
tùy chọn để định nghĩa Software Restriction Policies (SRP) cho các máy tính
client của họ nhằm mục đích kiểm soát những phần mềm nào được phép,
phần mềm nào không được phép chạy. Trên thực tế có quá ít tổ chức bổ sung
chức năng này mặc dù nó có thể mang lại một mức bảo mật rất cao nếu được
thiết lập đúng cách. Trong phần thứ hai của bài này chúng ta sẽ xem xét cách
bổ sung những gì đã đề cập đến như “các chính sách lọc phần mềm”.
Vùng nguy hiểm
Trước khi bắt đầu chúng tôi cần phải chỉ ra một số điểm quan trọng trước khi
giới thiệu SRP trên các máy tính đó là các bạn nên lập kế hoạch và kiểm tra
chúng một cách triệt để. Điều này có thể được thực hiện trong Active
Directory (AD) bằng cách cô lập máy tính kiểm tra hoặc đối tượng người
dùng trong Organizational Unit (OU), hoặc bằng việc thiết lập sự cho phép
“Apply Group Policy” trên Group Policy Object (GPO) đối với máy tính
kiểm tra hoặc tài khoản người dùng. SRP thậm chí còn có thể được sử dụng
trên các máy tính đứng độc lập nếu bạn không muốn đụng chạm đến môi
trường sản xuất một chút nào. Ở đây chúng tôi khuyên bạn nên sử dụng các
máy ảo để thực hiện những bài kiểm tra cơ bản và các máy tính ‘như sản

xuất’ cho các bài test cuối cùng. Sau quá trình kiểm tra, SRP nên được thực
thi trên người dùng thí điểm trong các nhóm – tốt hơn là sử dụng đến các
bước nhỏ hơn là vội vàng lao vào ‘thảm họa’!.
Toàn bộ quá trình
Các lỗi trong thiết kế hoặc bổ sung của toàn bộ quá trình có thể gây ra một sự
thất vọng lớn đối với người dùng, và thậm chí mất cả tiền bạc và năng xuất,
vì vậy nên coi chừng khi bạn thực hiện công việc này. Quá trình này cần đến
rất nhiều kế hoạch công việc, kiểm tra và có thể là một số bảo trì hàng ngày
được đưa vào trong môi trường sản xuất. Danh sách dưới đây cho bạn thấy
một một xem xét ngắn gọn về những gì phải có trong đầu khi đưa SRP vào
trong môi trường Windows.
Khi vô hiệu hóa cài đặt SRP, các quyết định khác phải được thực hiện như
trong ví dụ dưới đây:
Quyết định giữa người dùng và GPOs máy tính: Các chính sách SRP
nên áp dụng các đối tượng AD gì?
Quyết định giữa danh sách đen Blacklisting (BL) và danh sách trắng
Whitelisting (WL) (phương pháp WL được khuyến khích nếu có)

Nếu sử dụng phương pháp BL, bạn phải tạo một danh sách các thành
phần bị từ chối.
Nếu sử dụng phương pháp WL, bạn phải tạo một danh sách các thành
phần được sử dụng.
Quyết định sử dụng các tùy chọn SRP nào (sự ép buộc, chỉ định các
kiểu file, các ngoại lệ quản trị viên…)
Quyết định xem loại nguyên tắc nào sẽ sử dụng (đường dẫn-path,
HASH, chứng chỉ-certificate hay vùng Internet - Internet zone)
Khi kiểm tra thiếp lập SRP, các bước khác nhau phải được thực hiện, ví dụ
như:
Kiểm tra chức năng cơ bản trong thư viện ảo (sử dụng Virtual
PC/Server, Vmware hoặc tương tự như vậy)
Kiểm tra chức năng trong môi trường của bạn bằng các máy tính “như
sản xuất” (và các tài khoản người dùng).
Kiểm tra với các nhóm nhỏ người dùng dẫn đường trong các bước 5-10
một vài tuần, sau đó tăng lên.
Tiếp tục với nhóm dẫn đường tiếp theo sau khi bổ sung thành công cho
những người dùng dẫn đường trước đó.

Bảo đảm kiểm tra tất cả các kiểu khác người dùng khác và các kiểu
máy tính khác nhau mà bạn cần bảo đảm với SRP.
Bảo đảm kiểm tra việc cập nhật các kịch bản giống như việc vá hệ điều
hành, nâng cấp các ứng dụng của nhóm thứ ba,…
Tập trung vào hiệu suất trên phần cứng khác nhau trong tổ chức của
bạn. Việc bổ sung thêm SRP sẽ ảnh hưởng ít nhiều đến hiệu suất hệ
thống, ảnh hưởng này phụ thuộc vào cách nó được bổ sung.
Đôi khi các ứng dụng này lại khởi chạy các ứng dụng khác, hãy bảo
đảm rằng điều này được kiểm soát chặt chẽ.
Mặc định các shortcut Desktop và Start Menu (.LNK) đều bị khóa, hãy
thay đổi chúng nếu cần thiết.
Bảo đảm rằng bất kỳ kịch bản quản trị nào (ví dụ như kịch bản đăng
nhập trong SYSVOL/NETLOGON) cũng đều hoạt động tốt.
Trước khi đưa SRP vào, một số thủ tục cần phải được xem xét:
Giới thiệu luồng công việc về làm thế nào các ứng dụng, nâng cấp phải
được kiểm tra, cho phép và được đưa vào trên mạng, chính vì vậy mọi
người mới biết được về sự cần thiết của các thủ tục.

