Службы управления правами Active Directory
Службы управления правами Active Directory ( AD RMS , известные как службы управления правами или RMS до Windows Server 2008 ) — это серверное программное обеспечение для управления правами на информацию, поставляемое с Windows Server . Он использует шифрование и форму выборочного отказа в работе функций для ограничения доступа к таким документам, как корпоративная электронная почта , документы Microsoft Word и веб-страницы , а также к операциям, которые авторизованные пользователи могут выполнять с ними. Компании могут использовать эту технологию для шифрования информации, хранящейся в таких форматах документов, и с помощью политик, встроенных в документы, предотвращать расшифровку защищенного контента, за исключением определенных людей или групп, в определенных средах, при определенных условиях и в течение определенных периодов времени. . Определенные операции, такие как печать, копирование, редактирование, пересылка и удаление, могут быть разрешены или запрещены авторами контента для отдельных частей контента, а администраторы RMS могут развертывать шаблоны RMS, которые группируют эти права в заранее определенные права, которые можно применять. много .
Служба RMS дебютировала в Windows Server 2003 , а библиотеки клиентских API стали доступны для Windows 2000 и более поздних версий. Клиент Rights Management включен в Windows Vista и более поздние версии, доступен для Windows XP , Windows 2000 или Windows Server 2003. [ 1 ] Кроме того, в Office для Mac имеется реализация AD RMS для использования защиты прав в OS X , а некоторые сторонние продукты доступны для использования защиты прав в Android , Blackberry OS , iOS и Windows RT . [ 2 ] [ 3 ]
Атаки на возможности обеспечения соблюдения политики
[ редактировать ]В апреле 2016 года была опубликована информация о предполагаемой атаке на реализации RMS (включая Azure RMS), о которой было сообщено в Microsoft . [ 4 ] [ 5 ] Опубликованный код позволяет авторизованному пользователю, которому предоставлено право просмотра документа, защищенного RMS, снять защиту и сохранить форматирование файла. Для такого рода манипуляций требуется, чтобы пользователю были предоставлены права на расшифровку контента для его просмотра. Хотя Служба управления правами делает определенные утверждения безопасности относительно невозможности доступа неавторизованных пользователей к защищенному контенту, дифференциация между различными правами использования для авторизованных пользователей считается частью ее возможностей по обеспечению соблюдения политики, которые Microsoft утверждает, что они реализованы как «лучшие усилия», поэтому Microsoft считает это не проблемой безопасности, а ограничением применения политики. Ранее RMS SDK принудительно подписывал код с использованием возможностей RMS, чтобы обеспечить некоторый уровень контроля над тем, какие приложения взаимодействуют с RMS, но позже эта возможность была удалена из-за ограниченной возможности ограничивать такое поведение, учитывая возможность написания приложений с использованием веб-сервисы напрямую для получения лицензий на расшифровку контента. [ 6 ]
Кроме того, используя тот же метод, пользователь, которому предоставлены права на просмотр защищенного документа, может манипулировать содержимым документа, не оставляя следов манипуляций. Поскольку Azure RMS не является решением, исключающим отказ от авторства, и, в отличие от решений для подписи документов, не претендует на предоставление возможностей защиты от несанкционированного доступа, а также поскольку изменения могут вноситься только пользователями, которым предоставлены права на документ, Microsoft не рассматривает возможность более поздняя проблема оказалась настоящей атакой на заявленные возможности RMS. [ 7 ] Исследователи предоставляют инструмент для проверки концепции, позволяющий оценить результаты, через GitHub . [ 8 ]
Поддержка программного обеспечения
[ редактировать ]RMS изначально поддерживается следующими продуктами:
- Microsoft Office 2003 и более поздние версии: Word , Excel , PowerPoint , Outlook , InfoPath. [ 9 ]
- Microsoft Office для Mac 2011 и более поздних версий: Word, Excel, PowerPoint, Outlook.
- SharePoint 2007 и более поздние версии
- Exchange Server 2007 и более поздние версии
- Спецификация бумаги XML (XPS)
Сторонние решения, такие как решения Secure Islands (приобретенные Microsoft ), GigaTrust и Liquid Machines (приобретенные Check Point ), могут добавить поддержку RMS к следующему:
- SharePoint 2003 [ 10 ] [ 11 ] [ 12 ]
- Майкрософт Визио
- Microsoft Проект [ 10 ] [ 12 ]
- Adobe Акробат [ 13 ] [ 14 ] [ 12 ] [ 15 ]
- Интернет Эксплорер
- IIS 6.0
См. также
[ редактировать ]Ссылки
[ редактировать ]- ^ Клиент служб управления правами Microsoft Windows с пакетом обновления 2 — x86
- ^ «RMS Viewer | Управление мобильными правами для iPhone, iPad, Android и Blackberry» . Архивировано из оригинала 16 октября 2013 г. Проверено 14 октября 2013 г.
- ^ «GigaTrust для устройств iOS – повышение безопасности интеллектуальных мобильных устройств» . Архивировано из оригинала 31 октября 2012 г. Проверено 14 октября 2013 г.
- ^ Майнка, Кристиан; Гроте, Мартин (01 августа 2016 г.). «Как взломать службы управления правами Microsoft» . О веб-безопасности и незащищенности . Заведующий кафедрой сети и безопасности данных Рурского университета в Бохуме . Проверено 4 августа 2016 г.
- ^ Майнка, Кристиан; Гроте, Мартин (4 августа 2016 г.). «Как взломать службы управления правами Microsoft» . WOOT '16–10 Семинар USENIX по наступательным технологиям . Симпозиум USENIX по безопасности . Проверено 4 августа 2016 г.
- ^ «Создание манифеста управления правами» . Сеть развития Microsoft . Майкрософт . Проверено 6 октября 2017 г.
- ^ «Часто задаваемые вопросы по AD RMS» . MicrosoftDocs . Майкрософт. 29 июля 2013 года . Проверено 6 октября 2017 г.
- ^ Майнка, Кристиан; Гроте, Мартин (7 июля 2016 г.). «MS-RMS-Атаки» . MS-RMS-Атаки . Гитхаб . Проверено 4 августа 2016 г.
- ^ «Планирование управления правами на информацию в Office 2013» . ТехНет . Проверено 24 ноября 2015 г.
- ^ Jump up to: а б «Безопасные острова — дом» . Архивировано из оригинала 2 февраля 2013 г. Проверено 13 июля 2010 г.
- ^ «Безопасные острова — классификация и защита SharePoint» . Архивировано из оригинала 16 февраля 2013 г. Проверено 31 января 2013 г.
- ^ Jump up to: а б с «GigaTrust объявляет о доступности Adobe® Rights-Management Protector для Microsoft® Office SharePoint Server 2007 (MOSS 2007)» . Архивировано из оригинала 17 мая 2008 г. Проверено 18 февраля 2009 г.
- ^ «Безопасные острова — IQProtector для файлов» . Архивировано из оригинала 16 февраля 2013 г. Проверено 31 января 2013 г.
- ^ «GigaTrust запускает новый PDF-клиент RMS Desktop для Adobe с комплексными возможностями отчетности, аудита и соответствия требованиям» (пресс-релиз).
- ^ «Загрузка PDF-редактора — редактируйте файлы онлайн бесплатно» .
Внешние ссылки
[ редактировать ]- Службы управления правами Windows
- Загрузки клиента RMS
- RMS SDK для приложений с поддержкой RMS
- Устранение неполадок служб управления правами Windows (RMS) — предупреждение об одном корневом сервере сертификации, заархивировано 21 июня 2009 г. на Wayback Machine
- Управление правами Active Directory – краткий обзор
- Пакет SDK служб управления правами Active Directory 2.0
- Службы управления правами Active Directory — TechNet
- Службы управления правами Active Directory — MSDN
- Secure Islands IQProtector — защита и контроль информации с помощью Microsoft RMS
- Технический обзор Windows RMS