<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Kamil Skalski - Blog Techniczny &#187; Bezpieczeństwo</title>
	<atom:link href="http://skalski.info/tag/bezpieczenstwo/feed/" rel="self" type="application/rss+xml" />
	<link>http://skalski.info</link>
	<description>...</description>
	<lastBuildDate>Wed, 12 Oct 2011 11:44:37 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3</generator>
	<atom:link rel='hub' href='http://skalski.info/?pushpress=hub'/>
		<item>
		<title>Offline Domain Joining, Wirtualne maszyny i DATA_BLOB</title>
		<link>http://skalski.info/2010/03/02/offline-domain-joining-wirtualne-maszyny-i-data_blob/</link>
		<comments>http://skalski.info/2010/03/02/offline-domain-joining-wirtualne-maszyny-i-data_blob/#comments</comments>
		<pubDate>Tue, 02 Mar 2010 19:21:57 +0000</pubDate>
		<dc:creator>Kamil Skalski</dc:creator>
				<category><![CDATA[Windows]]></category>
		<category><![CDATA[Wirtualizacja]]></category>
		<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Bezpieczeństwo]]></category>
		<category><![CDATA[Hyper-V]]></category>
		<category><![CDATA[Windows Server]]></category>

		<guid isPermaLink="false">http://skalski.info/?p=626</guid>
		<description><![CDATA[Tweet Kontynuując cykl przedstawiający nowe rozwiązania Windows Server 2008 R2 dzisiaj przyszła kolej na bezpołączeniowe przyłączenie komputera do domeny (offline domain joining). Jest to nowe rozwiązanie pozwalające na utworzenie konta komputera w Active Directory i przeniesienie informacji o domenie do komputera, który ma stać się członkiem domeny. Pierwszym etapem jest zarejestrowanie konta w domenie i [...]]]></description>
			<content:encoded><![CDATA[<div class="bottomcontainerBox" style="">
			<div style="float:left; width:60px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fskalski.info%2F2010%2F03%2F02%2Foffline-domain-joining-wirtualne-maszyny-i-data_blob%2F&amp;layout=button_count&amp;show_faces=false&amp;width=60&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=60px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:17px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://skalski.info/2010/03/02/offline-domain-joining-wirtualne-maszyny-i-data_blob/"count="false"></g:plusone>
			</div>
			<div style="float:left; width:50px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://skalski.info/2010/03/02/offline-domain-joining-wirtualne-maszyny-i-data_blob/"  data-text="Offline Domain Joining, Wirtualne maszyny i DATA_BLOB" data-count="none" data-via="KamilSkalski">Tweet</a>
			</div><div style="float:left; width:60px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;"><script type="in/share" data-url="http://skalski.info/2010/03/02/offline-domain-joining-wirtualne-maszyny-i-data_blob/" data-counter=""></script></div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div><p>Kontynuując cykl przedstawiający nowe rozwiązania Windows Server 2008 R2 dzisiaj przyszła kolej na bezpołączeniowe przyłączenie komputera do domeny (offline domain joining). Jest to nowe rozwiązanie pozwalające na utworzenie konta komputera w Active Directory i przeniesienie informacji o domenie do komputera, który ma stać się członkiem domeny.</p>
<p>Pierwszym etapem jest zarejestrowanie konta w domenie i jednocześnie utworzenie pliku odpowiedzi, za pomocą którego zostaną przekazane informacje do nie podłączonego do sieci komputera (z systemem operacyjnym Windows 7 lub Windows Server 2008 R2). Wykonuje się to poleceniem: DJOIN /PROVISION /DOMAIN skalski.info /MACHINEOU &#8222;OU=Test Lab,DC=skalski,DC=info&#8221; /MACHINE off-client1 /SAVEFILE c:\off-client1.djoin</p>
<p style="text-align: center;"><a href="http://skalski.info/wp-content/uploads/2010/03/off2.png" target="_blank"><img class="aligncenter size-medium wp-image-627" title="off2" src="http://skalski.info/wp-content/uploads/2010/03/off2-300x89.png" alt="off2 300x89" width="300" height="89" /></a></p>
<p>Polecenie djoin pozwala zarówno na utworzenie pliku odpowiedzi jak i jego wykorzystanie do bezpołączeniowego przyłączenia stacji do domeny. Najważniejszymi parametrami są:</p>
<ul>
<li>PROVISION - określa rezerwacje dla konta komputera w domenie według podanych dalej parametrów</li>
<li>DOMAIN &#8211; wskazuje na domenę do jakiej zostanie przyłączony komputer</li>
<li>MACHINEOU &#8211; definiuje położenie konta komputera w strukturze jednostek organizacyjnych</li>
<li>MACHINE &#8211; nadaje nazwę komputerowi, który zostanie podłączony. Uwaga: przyłączany komputer zmieni swoją nazwę na podaną w tym parametrze</li>
<li>SAVEFILE &#8211; określa ścieżkę w jakiej zostanie utworzony plik odpowiedzi służący dalej do podłączenia komputera docelowego</li>
</ul>
<p>Kolejnym krokiem jest przeniesienie utworzonego wcześniej pliku odpowiedzi (w tym przypadku off-client1.djoin) do komputera docelowego oraz jego użycie. Wykonuje się to poleceniem: DJOIN /REQUESTODJ /LOADFILE c:\off-client1.djoin /LOCALOS /WINDOWSPATH C:\Windows</p>
<p style="text-align: center;"><a href="http://skalski.info/wp-content/uploads/2010/03/off3.png" target="_blank"><img class="aligncenter size-medium wp-image-628" title="off3" src="http://skalski.info/wp-content/uploads/2010/03/off3-300x72.png" alt="off3 300x72" width="300" height="72" /></a></p>
<p>Wynikiem wykonania ww. polecenia jest przekazanie stacji informacji o jej członkostwie w domenie. By zakończyć ten proces należy ponownie uruchomić komputer. Parametry zastosowane w poleceniu oznaczają:</p>
<ul>
<li>REQUESTODJ &#8211; wykonuje żądanie bezpołączeniowego przyłączenia do domeny</li>
<li>LOADFILE &#8211; wskazuje ścieżkę do pliku odpowiedzi</li>
<li>LOCALOS - pozwala na wskazanie jako cel obecnie uruchomiony system operacyjny</li>
<li>WINDOWSPATH &#8211; wskazuje ścieżkę do folderu systemowego podłączanej stacji</li>
</ul>
<p>Warto zwrócić uwagę na scenariusz przygotowania maszyn wirtualnych z wykorzystaniem tej metody:</p>
<ol>
<li>Przygotowujemy plik odpowiedzi</li>
<li>Podłączamy dysk wirtualny maszyny, która ma zostać członkiem domeny</li>
<li>Wykonujemy przyłączenie podając jako WINDOWSPATH ścieżkę do folderu systemu zainstalowanego na wirtualnym dysku</li>
</ol>
<p>Ostatnią kwestią jaką należy poruszyć jest bezpieczeństwo tego rozwiązania. Plik odpowiedzi zwiera w sobie liczne informacje, które powinny być odpowiednio chronione. <a href="http://www.msuiche.net/2009/01/29/windows-7-and-windows-server-2008-r2-djoin-offline-domain-join-utility/" target="_blank">Matthieu Suiche</a> stworzył narzędzie (dinfo.exe), które dekoduje plik odpowiedzi i ujawnia informacje zawarte w DATA_BLOB.</p>
<p style="text-align: center;"><a href="http://skalski.info/wp-content/uploads/2010/03/off4.png" target="_blank"><img class="aligncenter size-medium wp-image-629" title="off4" src="http://skalski.info/wp-content/uploads/2010/03/off4-300x257.png" alt="off4 300x257" width="300" height="257" /></a></p>
<p>Warto zwrócić szczególną uwagę na hasło w polu lpMachinePassword, nazwy domeny i lasu oraz liczne informacje o polisach i identyfikatorach.</p>
]]></content:encoded>
			<wfw:commentRss>http://skalski.info/2010/03/02/offline-domain-joining-wirtualne-maszyny-i-data_blob/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Bitlocker vs Admin Share</title>
		<link>http://skalski.info/2010/02/02/bitlocker-vs-admin-share/</link>
		<comments>http://skalski.info/2010/02/02/bitlocker-vs-admin-share/#comments</comments>
		<pubDate>Tue, 02 Feb 2010 09:04:32 +0000</pubDate>
		<dc:creator>Kamil Skalski</dc:creator>
				<category><![CDATA[Windows]]></category>
		<category><![CDATA[Bezpieczeństwo]]></category>
		<category><![CDATA[Windows Server]]></category>

		<guid isPermaLink="false">http://skalski.info/?p=588</guid>
		<description><![CDATA[Tweet Ostatnio dość często mówi się o bezpieczeństwie zaszyfrowanych danych, jednym z ciekawych wątków jest aspekty automatycznego udostępniania zaszyfrowanych dysków przez udziały administracyjne. Przykładowo przenośny dysk został zaszyfrowany za pomocą Bitlocker to Go, po przyłączeniu do komputera zostaje on automatycznie udostępniony jako np. x$. Po odszyfrowaniu każda osoba posiadające uprawnienia może  przeglądać jego zawartość poprzez [...]]]></description>
			<content:encoded><![CDATA[<div class="bottomcontainerBox" style="">
			<div style="float:left; width:60px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fskalski.info%2F2010%2F02%2F02%2Fbitlocker-vs-admin-share%2F&amp;layout=button_count&amp;show_faces=false&amp;width=60&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=60px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:17px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://skalski.info/2010/02/02/bitlocker-vs-admin-share/"count="false"></g:plusone>
			</div>
			<div style="float:left; width:50px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://skalski.info/2010/02/02/bitlocker-vs-admin-share/"  data-text="Bitlocker vs Admin Share" data-count="none" data-via="KamilSkalski">Tweet</a>
			</div><div style="float:left; width:60px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;"><script type="in/share" data-url="http://skalski.info/2010/02/02/bitlocker-vs-admin-share/" data-counter=""></script></div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div><p>Ostatnio dość często mówi się o bezpieczeństwie zaszyfrowanych danych, jednym z ciekawych wątków jest aspekty automatycznego udostępniania zaszyfrowanych dysków przez udziały administracyjne. Przykładowo przenośny dysk został zaszyfrowany za pomocą Bitlocker to Go, po przyłączeniu do komputera zostaje on automatycznie udostępniony jako np. x$. Po odszyfrowaniu każda osoba posiadające uprawnienia może  przeglądać jego zawartość poprzez \\nazwa_serwera\x$. By wyłączyć takie zdarzenia (np. Windows 7) wymagane jest dodanie nowego klucza DWORD (32-bit) o nazwie AutoShareWks z wartością 0 w ścieżce Computer\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\LanmanServer\Parameters.Powyższa operacja na stałe wyłącza udziały administracyjne.</p>
]]></content:encoded>
			<wfw:commentRss>http://skalski.info/2010/02/02/bitlocker-vs-admin-share/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Błąd w SMB2.0 jeszcze bardziej niebezpieczny&#8230;</title>
		<link>http://skalski.info/2009/09/20/blad-w-smb2-0-jeszcze-bardziej-niebezpieczny/</link>
		<comments>http://skalski.info/2009/09/20/blad-w-smb2-0-jeszcze-bardziej-niebezpieczny/#comments</comments>
		<pubDate>Sun, 20 Sep 2009 15:42:20 +0000</pubDate>
		<dc:creator>Kamil Skalski</dc:creator>
				<category><![CDATA[Windows]]></category>
		<category><![CDATA[Bezpieczeństwo]]></category>
		<category><![CDATA[Windows Server]]></category>

		<guid isPermaLink="false">http://skalski.info/?p=507</guid>
		<description><![CDATA[Tweet 7 września Laurent Gaffié na swoim blogu opublikował kod pozwalający na atak skutkujący B.S.O.D., wkrótce po tym utworzony został exploit pozwalający na wykorzystanie luki do zdalnego wykonania kodu. Kod wykorzystujący błąd negocjacji smb2.0 został przetworzony na wiele języków (python, c# itp.) oraz jako moduł do aplikacji typu Metasploit. Komponent odpowiedzialny za lukę to srv2.sys, [...]]]></description>
			<content:encoded><![CDATA[<div class="bottomcontainerBox" style="">
			<div style="float:left; width:60px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fskalski.info%2F2009%2F09%2F20%2Fblad-w-smb2-0-jeszcze-bardziej-niebezpieczny%2F&amp;layout=button_count&amp;show_faces=false&amp;width=60&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=60px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:17px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://skalski.info/2009/09/20/blad-w-smb2-0-jeszcze-bardziej-niebezpieczny/"count="false"></g:plusone>
			</div>
			<div style="float:left; width:50px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://skalski.info/2009/09/20/blad-w-smb2-0-jeszcze-bardziej-niebezpieczny/"  data-text="Błąd w SMB2.0 jeszcze bardziej niebezpieczny&#8230;" data-count="none" data-via="KamilSkalski">Tweet</a>
			</div><div style="float:left; width:60px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;"><script type="in/share" data-url="http://skalski.info/2009/09/20/blad-w-smb2-0-jeszcze-bardziej-niebezpieczny/" data-counter=""></script></div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div><p>7 września Laurent Gaffié na swoim <a href="http://g-laurent.blogspot.com/" target="_blank">blogu</a> opublikował kod pozwalający na atak skutkujący B.S.O.D., wkrótce po tym utworzony został exploit pozwalający na wykorzystanie luki do zdalnego wykonania kodu. Kod wykorzystujący błąd negocjacji smb2.0 został przetworzony na wiele języków (python, c# itp.) oraz jako moduł do aplikacji typu Metasploit.</p>
<p>Komponent odpowiedzialny za lukę to srv2.sys, podprogram w nim zawarty po otrzymaniu żądania ustanowienia właściwej komunikacji (NEGOTIATE PROTOCOL REQUEST) kończy swoją pracę powodując wystąpienie błędu systemowego PAGE_FAULT_IN_NONPAGED_AREA.</p>
<p>Zagrożone są wszystkie nowe systemy wykorzystujące SMB2.0 (zarówno Windows Client jak i Windows Server) łącznie z najnowszymi ich wersjami np. Windows 7.</p>
<p>Na tą chwile jedyna możliwa obron to wyłączenie udostępniania lub użycie narzędzia <a href="http://support.microsoft.com/kb/975497" target="_blank">FixIt</a> (KB975497) opublikowanego 17 września przez Microsoft  wyłączający smb2.0.</p>
]]></content:encoded>
			<wfw:commentRss>http://skalski.info/2009/09/20/blad-w-smb2-0-jeszcze-bardziej-niebezpieczny/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>BitLocker to Go</title>
		<link>http://skalski.info/2009/05/06/bitlocker-to-go/</link>
		<comments>http://skalski.info/2009/05/06/bitlocker-to-go/#comments</comments>
		<pubDate>Wed, 06 May 2009 08:25:00 +0000</pubDate>
		<dc:creator>Kamil Skalski</dc:creator>
				<category><![CDATA[Windows]]></category>
		<category><![CDATA[Bezpieczeństwo]]></category>
		<category><![CDATA[Windows 7]]></category>

		<guid isPermaLink="false">http://skalski.info/?p=356</guid>
		<description><![CDATA[Tweet Coraz częstsze przypadki wycieku danych na zewnętrznych nośnikach takich jak PenDrive spowodowały konieczność lepszego ich zabezpieczania, jednym z takich rozwiązań jest BitLocker to Go, aby skorzystać z jego funkcji kryptograficznych należy wybrać menu Bitlocker Drive Encrytpion w Control Panel, a następnie przy dysku który ma zostać zaszyfrowany wybrać opcję &#8222;Turn on BitLocker&#8221;. Konieczne jest wybranie [...]]]></description>
			<content:encoded><![CDATA[<div class="bottomcontainerBox" style="">
			<div style="float:left; width:60px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fskalski.info%2F2009%2F05%2F06%2Fbitlocker-to-go%2F&amp;layout=button_count&amp;show_faces=false&amp;width=60&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=60px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:17px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://skalski.info/2009/05/06/bitlocker-to-go/"count="false"></g:plusone>
			</div>
			<div style="float:left; width:50px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://skalski.info/2009/05/06/bitlocker-to-go/"  data-text="BitLocker to Go" data-count="none" data-via="KamilSkalski">Tweet</a>
			</div><div style="float:left; width:60px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;"><script type="in/share" data-url="http://skalski.info/2009/05/06/bitlocker-to-go/" data-counter=""></script></div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div><p>Coraz częstsze przypadki wycieku danych na zewnętrznych nośnikach takich jak PenDrive spowodowały konieczność lepszego ich zabezpieczania, jednym z takich rozwiązań jest BitLocker to Go, aby skorzystać z jego funkcji kryptograficznych należy wybrać menu Bitlocker Drive Encrytpion w Control Panel, a następnie przy dysku który ma zostać zaszyfrowany wybrać opcję &#8222;Turn on BitLocker&#8221;.</p>
<p style="text-align: center;"><a href="http://skalski.info/wp-content/uploads/2009/05/bitlock1.png" target="_blank"><img class="aligncenter size-medium wp-image-357" title="bitlock1" src="http://skalski.info/wp-content/uploads/2009/05/bitlock1-300x210.png" alt="bitlock1 300x210" width="300" height="210" /></a></p>
<p>Konieczne jest wybranie czy do uzyskania dostępu użytkownik będzie wykorzystywał hasło czy też kartę elektroniczną (smart card).</p>
<p style="text-align: center;"><a href="http://skalski.info/wp-content/uploads/2009/05/bitlock2.png" target="_blank"><img class="aligncenter size-medium wp-image-358" title="bitlock2" src="http://skalski.info/wp-content/uploads/2009/05/bitlock2-300x231.png" alt="bitlock2 300x231" width="300" height="231" /></a></p>
<p>Odzyskanie danych w przypadku utraty karty elektronicznej lub hasła odbywa się na podstawie klucza odzyskiwania, który można zapisać do pliku lub wydrukować, środowiska firmowe mogą wykorzystać do odzyskiwania Active Directory jeśli będzie ono przechować klucz odzyskiwania.</p>
<p style="text-align: center;"><a href="http://skalski.info/wp-content/uploads/2009/05/bitlock3.png" target="_blank"><img class="aligncenter size-medium wp-image-359" title="bitlock3" src="http://skalski.info/wp-content/uploads/2009/05/bitlock3-300x231.png" alt="bitlock3 300x231" width="300" height="231" /></a></p>
<p>Pozostaje już tylko potwierdzić chęć zaszyfrowania dysku&#8230;</p>
<p style="text-align: center;"><a href="http://skalski.info/wp-content/uploads/2009/05/bitlock4.png" target="_blank"><img class="aligncenter size-medium wp-image-360" title="bitlock4" src="http://skalski.info/wp-content/uploads/2009/05/bitlock4-300x231.png" alt="bitlock4 300x231" width="300" height="231" /></a></p>
<p>Proces szyfrowania w zależności od wielkości dysku trwa od kilku minut do kilku godzin, w przypadku pendrive wielkości 4GB szyfrowanie trwało ok. 5min.</p>
<p style="text-align: center;"><a href="http://skalski.info/wp-content/uploads/2009/05/bitlock5.png" target="_blank"><img class="aligncenter size-medium wp-image-361" title="bitlock5" src="http://skalski.info/wp-content/uploads/2009/05/bitlock5-300x188.png" alt="bitlock5 300x188" width="300" height="188" /></a></p>
<p>Po podłączeniu urządzenia zaszyfrowanego BitLocker to Go, pojawia się komunikat z żądaniem podania hasła, gdy zostanie podane poprawne hasło dalsza praca z urządzeniem odbywa się normalnie.</p>
<p style="text-align: center;"><a href="http://skalski.info/wp-content/uploads/2009/05/bitlock6.png" target="_blank"><img class="aligncenter size-medium wp-image-362" title="bitlock6" src="http://skalski.info/wp-content/uploads/2009/05/bitlock6-300x248.png" alt="bitlock6 300x248" width="300" height="248" /></a></p>
<p>W przypadku utraty hasła można uzyskać tymczasowy dostęp do urządzenia  np. w celu zmiany hasła, odbywa się to poprzez wybór opcji &#8222;i forgot my password&#8221;, po czym pojawi się kolejne okno pozwalające na wybór metody odzyskiwania &#8211; warto zwrócić uwagę, że BitLocker to Go obsługuje wyłącznie wpisanie klucza odzyskiwania.</p>
<p style="text-align: center;"><a href="http://skalski.info/wp-content/uploads/2009/05/bitlock7.png" target="_blank"><img class="aligncenter size-medium wp-image-363" title="bitlock7" src="http://skalski.info/wp-content/uploads/2009/05/bitlock7-300x248.png" alt="bitlock7 300x248" width="300" height="248" /></a></p>
<p>Poniższy screen przedstawia przykładowy plik zawierający klucz odzyskiwania oraz identyfikator takiego klucza.</p>
<p style="text-align: center;"><a href="http://skalski.info/wp-content/uploads/2009/05/bitlock8.png" target="_blank"><img class="aligncenter size-medium wp-image-364" title="bitlock8" src="http://skalski.info/wp-content/uploads/2009/05/bitlock8-300x118.png" alt="bitlock8 300x118" width="300" height="118" /></a></p>
<p>Poprawna weryfikacja klucza odzyskiwania pozwala na uzyskanie tymczasowego dostępu do urządzenia.</p>
<p style="text-align: center;"><a href="http://skalski.info/wp-content/uploads/2009/05/bitlock9.png" target="_blank"><img class="aligncenter size-medium wp-image-365" title="bitlock9" src="http://skalski.info/wp-content/uploads/2009/05/bitlock9-300x248.png" alt="bitlock9 300x248" width="300" height="248" /></a></p>
<p>Dalsze czynności związane są z konsolą zarządzania BitLocker to Go dla danego urządzenia, w przypadku dostępu w trybie odzyskiwania kolejnym krokiem może być np. zmiana hasła.</p>
<p style="text-align: center;"><a href="http://skalski.info/wp-content/uploads/2009/05/bitlock10.png" target="_blank"><img class="aligncenter size-medium wp-image-366" title="bitlock10" src="http://skalski.info/wp-content/uploads/2009/05/bitlock10-300x231.png" alt="bitlock10 300x231" width="300" height="231" /></a></p>
]]></content:encoded>
			<wfw:commentRss>http://skalski.info/2009/05/06/bitlocker-to-go/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Biometryka w Windows 7</title>
		<link>http://skalski.info/2009/05/02/biometryka-w-windows-7/</link>
		<comments>http://skalski.info/2009/05/02/biometryka-w-windows-7/#comments</comments>
		<pubDate>Sat, 02 May 2009 12:46:30 +0000</pubDate>
		<dc:creator>Kamil Skalski</dc:creator>
				<category><![CDATA[Windows]]></category>
		<category><![CDATA[Bezpieczeństwo]]></category>
		<category><![CDATA[Windows 7]]></category>

		<guid isPermaLink="false">http://skalski.info/?p=340</guid>
		<description><![CDATA[Tweet Coraz częściej używana biometryka np. badanie linii papilarnych została wsparta przez Windows 7. Dotychczas do obsługi urządzeń (zewnętrznych lub tych zintegrowanych) konieczna była instalacja specjalnego oprogramowania, Windows 7 posiada własne rozwiązanie przeznaczone do pracy z urządzeniami biometrycznymi. Dostęp do ustawień &#8211; rejestracji własnych odcisków i wykorzystania ich, jako alternatywnej metody logowania, jest dostępny zarówno [...]]]></description>
			<content:encoded><![CDATA[<div class="bottomcontainerBox" style="">
			<div style="float:left; width:60px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fskalski.info%2F2009%2F05%2F02%2Fbiometryka-w-windows-7%2F&amp;layout=button_count&amp;show_faces=false&amp;width=60&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=60px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:17px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://skalski.info/2009/05/02/biometryka-w-windows-7/"count="false"></g:plusone>
			</div>
			<div style="float:left; width:50px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://skalski.info/2009/05/02/biometryka-w-windows-7/"  data-text="Biometryka w Windows 7" data-count="none" data-via="KamilSkalski">Tweet</a>
			</div><div style="float:left; width:60px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;"><script type="in/share" data-url="http://skalski.info/2009/05/02/biometryka-w-windows-7/" data-counter=""></script></div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div><p style="text-align: left;">Coraz częściej używana biometryka np. badanie linii papilarnych została wsparta przez Windows 7. Dotychczas do obsługi urządzeń (zewnętrznych lub tych zintegrowanych) konieczna była instalacja specjalnego oprogramowania, Windows 7 posiada własne rozwiązanie przeznaczone do pracy z urządzeniami biometrycznymi.</p>
<p style="text-align: center;"><a href="http://skalski.info/wp-content/uploads/2009/05/bio1.png" target="_blank"><img class="aligncenter size-medium wp-image-341" title="bio1" src="http://skalski.info/wp-content/uploads/2009/05/bio1-300x125.png" alt="bio1 300x125" width="300" height="125" /></a></p>
<p>Dostęp do ustawień &#8211; rejestracji własnych odcisków i wykorzystania ich, jako alternatywnej metody logowania, jest dostępny zarówno z poziomu panelu sterownia w sekcji Biometric Devices lub z poziomu ustawień kont użytkowników.</p>
<p>Pierwszym krokiem do rejestracji swoich danych biometrycznych jest potwierdzenie uprawnień do tej czynności czyli, weryfikacja hasła użytkownika.</p>
<p style="text-align: center;">
<p style="text-align: center;"><a href="http://skalski.info/wp-content/uploads/2009/05/bio2.png" target="_blank"><img class="aligncenter size-medium wp-image-342" title="bio2" src="http://skalski.info/wp-content/uploads/2009/05/bio2-300x225.png" alt="bio2 300x225" width="300" height="225" /></a></p>
<p>Po poprawnej weryfikacji dostępny jest panel, w którym należy wybrać palec do zeskanowania.</p>
<p style="text-align: center;"><a href="http://skalski.info/wp-content/uploads/2009/05/bio3.png" target="_blank"><img class="aligncenter size-medium wp-image-343" title="bio3" src="http://skalski.info/wp-content/uploads/2009/05/bio3-300x225.png" alt="bio3 300x225" width="300" height="225" /></a></p>
<p>Do poprawnego odczytu danych o liniach papilarnych konieczne jest kilku krotne zeskanowanie tego samego palca.</p>
<p style="text-align: center;"><a href="http://skalski.info/wp-content/uploads/2009/05/bio4.png" target="_blank"><img class="aligncenter size-medium wp-image-344" title="bio4" src="http://skalski.info/wp-content/uploads/2009/05/bio4-300x201.png" alt="bio4 300x201" width="300" height="201" /></a></p>
<p>Po zakończeniu procesu skanowania i zapisaniu danych można już cieszyć się logowaniem z użyciem czytnika linii papilarnych, bez wpisywania hasła (którym także można się wciąż zalogować).</p>
<p style="text-align: center;"><a href="http://skalski.info/wp-content/uploads/2009/05/bio5.png" target="_blank"><img class="aligncenter size-medium wp-image-345" title="bio5" src="http://skalski.info/wp-content/uploads/2009/05/bio5-300x225.png" alt="bio5 300x225" width="300" height="225" /></a></p>
]]></content:encoded>
			<wfw:commentRss>http://skalski.info/2009/05/02/biometryka-w-windows-7/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Online ID w Windows 7</title>
		<link>http://skalski.info/2009/03/24/online-id-w-windows-7/</link>
		<comments>http://skalski.info/2009/03/24/online-id-w-windows-7/#comments</comments>
		<pubDate>Tue, 24 Mar 2009 22:20:44 +0000</pubDate>
		<dc:creator>Kamil Skalski</dc:creator>
				<category><![CDATA[Windows]]></category>
		<category><![CDATA[Bezpieczeństwo]]></category>
		<category><![CDATA[Windows 7]]></category>

		<guid isPermaLink="false">http://skalski.info/?p=265</guid>
		<description><![CDATA[Tweet Użytkownicy Windows 7 mogą dodawać do swojego konta informację o swojej tożsamości online, funkcja ta nosi nazwę Online ID i jest dostępna z poziomu zarządzania kontem użytkownika. Jak to zrobić? We właściwościach konta użytkownika należy wybrać opcję Link online ID&#8217;s. Aby móc przechowywać swoją tożsamość online konieczne jest wcześniejsze zainstalowanie providera danej usługi w [...]]]></description>
			<content:encoded><![CDATA[<div class="bottomcontainerBox" style="">
			<div style="float:left; width:60px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fskalski.info%2F2009%2F03%2F24%2Fonline-id-w-windows-7%2F&amp;layout=button_count&amp;show_faces=false&amp;width=60&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=60px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:17px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://skalski.info/2009/03/24/online-id-w-windows-7/"count="false"></g:plusone>
			</div>
			<div style="float:left; width:50px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://skalski.info/2009/03/24/online-id-w-windows-7/"  data-text="Online ID w Windows 7" data-count="none" data-via="KamilSkalski">Tweet</a>
			</div><div style="float:left; width:60px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;"><script type="in/share" data-url="http://skalski.info/2009/03/24/online-id-w-windows-7/" data-counter=""></script></div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div><p>Użytkownicy Windows 7 mogą dodawać do swojego konta informację o swojej tożsamości online, funkcja ta nosi nazwę Online ID i jest dostępna z poziomu zarządzania kontem użytkownika.</p>
<p><strong>Jak to zrobić?</strong></p>
<p>We właściwościach konta użytkownika należy wybrać opcję Link online ID&#8217;s.</p>
<p style="text-align: center;"><a href="http://skalski.info/wp-content/uploads/2009/03/7057_online_id1.jpg" target="_blank"><img class="aligncenter size-medium wp-image-266" title="7057_online_id1" src="http://skalski.info/wp-content/uploads/2009/03/7057_online_id1-300x192.jpg" alt="7057 online id1 300x192" width="300" height="192" /></a></p>
<p style="text-align: left;">Aby móc przechowywać swoją tożsamość online konieczne jest wcześniejsze zainstalowanie providera danej usługi w systemie &#8211; dodanie nowego providera odbywa się przez wybór Add an online ID provider.</p>
<p style="text-align: center;"><a href="http://skalski.info/wp-content/uploads/2009/03/7057_online_id2.jpg" target="_blank"><img class="aligncenter size-medium wp-image-267" title="7057_online_id2" src="http://skalski.info/wp-content/uploads/2009/03/7057_online_id2-300x192.jpg" alt="7057 online id2 300x192" width="300" height="192" /></a></p>
<p style="text-align: left;">Aktualnie dostępny jest tylko provider dla Windows Live, który należy pobrać ze strony i zainstalować.</p>
<p style="text-align: center;"><a href="http://skalski.info/wp-content/uploads/2009/03/7057_online_id3.jpg" target="_blank"><img class="aligncenter size-medium wp-image-268" title="7057_online_id3" src="http://skalski.info/wp-content/uploads/2009/03/7057_online_id3-300x193.jpg" alt="7057 online id3 300x193" width="300" height="193" /></a></p>
<p style="text-align: left;">Lista zainstalowanych providerów zaktualizuje się automatycznie po zakończeniu instalacji.</p>
<p style="text-align: center;"><a href="http://skalski.info/wp-content/uploads/2009/03/7057_online_id4.jpg" target="_blank"><img class="aligncenter size-medium wp-image-269" title="7057_online_id4" src="http://skalski.info/wp-content/uploads/2009/03/7057_online_id4-300x193.jpg" alt="7057 online id4 300x193" width="300" height="193" /></a></p>
<p style="text-align: left;">Dodanie nowej tożsamości online odbywa się poprzez wypełnienie odpowiedniego formularza, a następnie weryfikację poprawności wykonywaną online.</p>
<p style="text-align: center;"><a href="http://skalski.info/wp-content/uploads/2009/03/7057_online_id5.jpg" target="_blank"><img class="aligncenter size-medium wp-image-270" title="7057_online_id5" src="http://skalski.info/wp-content/uploads/2009/03/7057_online_id5-265x300.jpg" alt="7057 online id5 265x300" width="265" height="300" /></a></p>
]]></content:encoded>
			<wfw:commentRss>http://skalski.info/2009/03/24/online-id-w-windows-7/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Konfiguracja klienta Network Access Protection przez GPO</title>
		<link>http://skalski.info/2008/03/03/konfiguracja-klienta-network-access-protection-przez-gpo/</link>
		<comments>http://skalski.info/2008/03/03/konfiguracja-klienta-network-access-protection-przez-gpo/#comments</comments>
		<pubDate>Mon, 03 Mar 2008 16:32:47 +0000</pubDate>
		<dc:creator>Kamil Skalski</dc:creator>
				<category><![CDATA[Windows]]></category>
		<category><![CDATA[Bezpieczeństwo]]></category>
		<category><![CDATA[Windows Server]]></category>

		<guid isPermaLink="false">http://skalski.info/2008/03/03/konfiguracja-klienta-network-access-protection-przez-gpo/</guid>
		<description><![CDATA[Tweet Mechanizm ochrony sieci Network Access Protection w Windows Server 2008 wzbudził spore zainteresowanie oraz wywołał ogromną ilość pytań. Większość z nich dotyczy konfiguracji klienta oraz sposobów ułatwienia pracy z tym mechanizmem. Jako, że jestem zwolennikiem ułatwiania sobie pracy przygotowałem listę zawierającą ścieżki istotnych ustawień w GPO przydatnych w konfiguracji NAP. Do poprawnego działania Network [...]]]></description>
			<content:encoded><![CDATA[<div class="bottomcontainerBox" style="">
			<div style="float:left; width:60px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fskalski.info%2F2008%2F03%2F03%2Fkonfiguracja-klienta-network-access-protection-przez-gpo%2F&amp;layout=button_count&amp;show_faces=false&amp;width=60&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=60px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:17px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://skalski.info/2008/03/03/konfiguracja-klienta-network-access-protection-przez-gpo/"count="false"></g:plusone>
			</div>
			<div style="float:left; width:50px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://skalski.info/2008/03/03/konfiguracja-klienta-network-access-protection-przez-gpo/"  data-text="Konfiguracja klienta Network Access Protection przez GPO" data-count="none" data-via="KamilSkalski">Tweet</a>
			</div><div style="float:left; width:60px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;"><script type="in/share" data-url="http://skalski.info/2008/03/03/konfiguracja-klienta-network-access-protection-przez-gpo/" data-counter=""></script></div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div><p>Mechanizm ochrony sieci Network Access Protection w Windows Server 2008 wzbudził spore zainteresowanie oraz wywołał ogromną ilość pytań. Większość z nich dotyczy konfiguracji klienta oraz sposobów ułatwienia pracy z tym mechanizmem.</p>
<p>Jako, że jestem zwolennikiem ułatwiania sobie pracy przygotowałem listę zawierającą ścieżki istotnych ustawień w GPO przydatnych w konfiguracji NAP.</p>
<p><strong>Do poprawnego działania Network Access Protection wymaga by w systemie klienckim włączone zostało Centrum zabezpieczeń:</strong></p>
<table style="height: 44px;" border="0" cellspacing="0" cellpadding="0" width="470">
<tbody>
<tr>
<td colspan="2" width="555" valign="top"><em>Computer Configuration\Administrative Templates\Windows   Components\Security Center</em></td>
</tr>
<tr>
<td width="121" valign="top">Opcja:</td>
<td width="435" valign="top"><em>Turn On Security Center (Domain PCs Orly)</em></td>
</tr>
<tr>
<td width="121" valign="top">Ustawienie</td>
<td width="435" valign="top"><em>Enabled</em></td>
</tr>
</tbody>
</table>
<p><strong>Aby system kliencki mógł poprawnie komunikować się z serwerami architektury NAP należy włączyć (skonfigurować automatyczny start usługi) usługę Agenta stacji klienckiej:</strong></p>
<table style="height: 44px;" border="0" cellspacing="0" cellpadding="0" width="475">
<tbody>
<tr>
<td colspan="2" width="536" valign="top"><em>Computer Configuration\Policies\Windows Settings\Security   Settings\System Services\</em></td>
</tr>
<tr>
<td width="121" valign="top">Opcja:</td>
<td width="416" valign="top"><em>Network Access Protection Agent</em></td>
</tr>
<tr>
<td width="121" valign="top">Ustawienie</td>
<td width="416" valign="top"><em>Automatic</em></td>
</tr>
</tbody>
</table>
<p><strong>Konfiguracja ustawień Klienta NAP w celu konfiguracji rodzaju wymuszenia, interfejsu, HRA:</strong></p>
<p><strong>Określenie rodzaju stosowanego wymuszenia </strong></p>
<table style="height: 58px;" border="0" cellspacing="0" cellpadding="0" width="476">
<tbody>
<tr>
<td colspan="2" width="640" valign="top"><em>Computer Configuration\Policies\Windows Settings\Network Access   Protection</em></p>
<p><em> \NAP Client Configuration</em></td>
</tr>
<tr>
<td width="121" valign="top">Opcja:</td>
<td width="520" valign="top"><em>\Enforcement Clients\</em></td>
</tr>
<tr>
<td width="121" valign="top">Ustawienie:</td>
<td width="520" valign="top"><em>Enabled this enforcement client</em></td>
</tr>
<tr>
<td width="121" valign="top">Uwagi:</td>
<td width="520" valign="top"><em>konfiguracji należy dokonać dla każdego, używanego rodzaju   wymuszenia</em></td>
</tr>
</tbody>
</table>
<p><strong>Konfiguracja interfejsu użytkownika</strong></p>
<table style="height: 58px;" border="0" cellspacing="0" cellpadding="0" width="476">
<tbody>
<tr>
<td colspan="2" width="640" valign="top"><em>Computer Configuration\Policies\Windows Settings\Network Access   Protection</em></p>
<p><em> \NAP Client Configuration</em></td>
</tr>
<tr>
<td width="121" valign="top">Opcja:</td>
<td width="520" valign="top"><em>\User   Interface Settings\</em></td>
</tr>
<tr>
<td width="121" valign="top">Ustawienie:</td>
<td width="520" valign="top"><em>Title,   Description Image</em></td>
</tr>
<tr>
<td width="121" valign="top">Uwagi:</td>
<td width="520" valign="top"><em>należy   zdefiniować poszczególne elementy interfejsu użytkownika</em></td>
</tr>
</tbody>
</table>
<p><strong>Definiowanie ustawień kryptograficznych</strong></p>
<table style="height: 70px;" border="0" cellspacing="0" cellpadding="0" width="477">
<tbody>
<tr>
<td colspan="2" width="640" valign="top"><em>Computer Configuration\Policies\Windows Settings\Network Access   Protection</em></p>
<p><em> \NAP Client Configuration</em></td>
</tr>
<tr>
<td width="121" valign="top">Opcja:</td>
<td width="520" valign="top"><em>\Health   Registration Settings\Request Policy\</em></td>
</tr>
<tr>
<td width="121" valign="top">Ustawienie:</td>
<td width="520" valign="top"><em>Hash   Algorithm, Cryptographic Service Provider</em></td>
</tr>
<tr>
<td width="121" valign="top">Uwagi:</td>
<td width="520" valign="top"><em>należy   wybrać algorytm oraz dostawce usług kryptograficznych, których użyje klient   do komunikacji z HRA (Health Registration Authority)</em></td>
</tr>
</tbody>
</table>
<p><strong>Tworzenie grup zaufanych serwerów HRA</strong></p>
<table style="height: 104px;" border="0" cellspacing="0" cellpadding="0" width="475">
<tbody>
<tr>
<td colspan="2" width="640" valign="top"><em>Computer Configuration\Policies\Windows Settings\Network Access   Protection</em></p>
<p><em> \NAP Client Configuration</em></td>
</tr>
<tr>
<td width="121" valign="top">Opcja:</td>
<td width="520" valign="top"><em>\Health   Registration Settings\Trusted Server Group\</em></td>
</tr>
<tr>
<td width="121" valign="top">Ustawienie:</td>
<td width="520" valign="top"><em>Group   Name, Server</em></td>
</tr>
<tr>
<td width="121" valign="top">Uwagi:</td>
<td width="520" valign="top"><em>należy   określić zaufaną grupę (grupy) serwerów &#8211; konfiguracja z użyciem kreatora</em><em>ścieżki do   serwera należy definiować w następujący sposób:</em><br />
<em>https://nazwa_serwera.domena/domainhra/hcsrvext.dll </em><br />
<em>https://nazwa_serwera.domena/nondomainhra/hcsrvext.dll</em></td>
</tr>
</tbody>
</table>
]]></content:encoded>
			<wfw:commentRss>http://skalski.info/2008/03/03/konfiguracja-klienta-network-access-protection-przez-gpo/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Network Access Protection i Linux</title>
		<link>http://skalski.info/2008/02/16/network-access-protection-linux/</link>
		<comments>http://skalski.info/2008/02/16/network-access-protection-linux/#comments</comments>
		<pubDate>Sat, 16 Feb 2008 01:01:03 +0000</pubDate>
		<dc:creator>Kamil Skalski</dc:creator>
				<category><![CDATA[Windows]]></category>
		<category><![CDATA[Bezpieczeństwo]]></category>
		<category><![CDATA[Windows Server]]></category>

		<guid isPermaLink="false">http://skalski.info/2008/02/16/network-access-protection-linux/</guid>
		<description><![CDATA[Tweet Gdy rozmawiałem z różnymi osobami o Network Access Protection w Windows Server 2008 padały różne pytania, także to czy możliwa jest współpraca z systemami innych producentów niż Microsoft. Taka współpraca jest możliwa jednak w ograniczonym zakresie jeśli chodzi o mechanizmy wymuszające ograniczenie dostępu do sieci klientom nie posiadającym certyfikatów zdrowia. W przypadku systemów Linux [...]]]></description>
			<content:encoded><![CDATA[<div class="bottomcontainerBox" style="">
			<div style="float:left; width:60px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fskalski.info%2F2008%2F02%2F16%2Fnetwork-access-protection-linux%2F&amp;layout=button_count&amp;show_faces=false&amp;width=60&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=60px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:17px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://skalski.info/2008/02/16/network-access-protection-linux/"count="false"></g:plusone>
			</div>
			<div style="float:left; width:50px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://skalski.info/2008/02/16/network-access-protection-linux/"  data-text="Network Access Protection i Linux" data-count="none" data-via="KamilSkalski">Tweet</a>
			</div><div style="float:left; width:60px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;"><script type="in/share" data-url="http://skalski.info/2008/02/16/network-access-protection-linux/" data-counter=""></script></div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div><p>Gdy rozmawiałem z różnymi osobami o Network Access Protection w Windows Server 2008 padały różne pytania, także to czy możliwa jest współpraca z systemami innych producentów niż Microsoft. Taka współpraca jest możliwa jednak w ograniczonym zakresie jeśli chodzi o mechanizmy wymuszające ograniczenie dostępu do sieci klientom nie posiadającym certyfikatów zdrowia. W przypadku systemów Linux wspierany jest tylko jeden mechanizm wymuszający &#8211; uwierzytelnienie 802.1x. Kolejnym ograniczeniem są także edycje systemu Linux wspierane przez Agenta NAP:</p>
<ul class="bullet_text">
<li>Redhat Enterprise Linux 5</li>
<li>CentOS 5</li>
<li>Fedora Core 6</li>
<li>SUSE Linux 10.x</li>
</ul>
<p>(Nowsze edycje tych systemów także powinny poprawnie współpracować)</p>
<p>Drugim elementem wymaganym w tym rozwiązaniu jest Linux NAP System Health Validator (SHV) dla Microsoft NPS (Network Policy Server), czyli składnik przeznaczony do instalacji na serwerze w celu poprawnego wspierania Agenta NAP systemu Linux.</p>
<p>Jakie elementy można monitorować z wykorzystaniem Network Access Protection dla Linux ?</p>
<ul class="bullet_text">
<li> Status Firewall</li>
<li>Stan usług</li>
<li>Działanie programu antywirusowego</li>
</ul>
<p>Możliwe jest oczywiście zastosowanie mechanizmów automatycznej korekty pozwalające na: włączenie firewalla oraz otwarcie lub blokadę portów, uruchomienie lub zatrzymanie usługi, włączenie programu antywirusowego&#8230;</p>
<p>Oba składniki można pograć ze strony producenta: <a title="Agent NAP dla Linux" href="http://www.avendasys.com/products/nap/" target="_blank">http://www.avendasys.com/products/nap/</a></p>
]]></content:encoded>
			<wfw:commentRss>http://skalski.info/2008/02/16/network-access-protection-linux/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>WEP (Welcome Every People) ?!</title>
		<link>http://skalski.info/2008/02/12/wep-welcom-every-people/</link>
		<comments>http://skalski.info/2008/02/12/wep-welcom-every-people/#comments</comments>
		<pubDate>Tue, 12 Feb 2008 15:40:41 +0000</pubDate>
		<dc:creator>Kamil Skalski</dc:creator>
				<category><![CDATA[Wydarzenia]]></category>
		<category><![CDATA[Bezpieczeństwo]]></category>

		<guid isPermaLink="false">http://skalski.info/?p=9</guid>
		<description><![CDATA[Tweet Czytając liczne publikacji o bezpieczeństwie sieci bezprzewodowych oraz przeglądając statystyki użytych zabezpieczeń, postanowiłem sprawdzić na ile są one prawdziwe. Oczywiście bez problemu w centrum jednego z większych miast znalazłem 3 sieci bez żadnych zabezpieczeń, 4 sieci zabezpieczone WEP, oraz tylko jedną wykorzystującą WPA2&#8230; Na początek odrobina teorii, WEP jest stosunkowo przestarzałym zabezpieczeniem 64/128 bit [...]]]></description>
			<content:encoded><![CDATA[<div class="bottomcontainerBox" style="">
			<div style="float:left; width:60px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fskalski.info%2F2008%2F02%2F12%2Fwep-welcom-every-people%2F&amp;layout=button_count&amp;show_faces=false&amp;width=60&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=60px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:17px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://skalski.info/2008/02/12/wep-welcom-every-people/"count="false"></g:plusone>
			</div>
			<div style="float:left; width:50px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://skalski.info/2008/02/12/wep-welcom-every-people/"  data-text="WEP (Welcome Every People) ?!" data-count="none" data-via="KamilSkalski">Tweet</a>
			</div><div style="float:left; width:60px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;"><script type="in/share" data-url="http://skalski.info/2008/02/12/wep-welcom-every-people/" data-counter=""></script></div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div><p>Czytając liczne publikacji o bezpieczeństwie sieci bezprzewodowych oraz przeglądając statystyki użytych zabezpieczeń, postanowiłem sprawdzić na ile są one prawdziwe. Oczywiście bez problemu w centrum jednego z większych miast znalazłem 3 sieci bez żadnych zabezpieczeń, 4 sieci zabezpieczone WEP, oraz tylko jedną wykorzystującą WPA2&#8230;</p>
<p>Na początek odrobina teorii, WEP jest stosunkowo przestarzałym zabezpieczeniem 64/128 bit (klucz 40/104 bitów + IV 24 bity) &#8211; o zgrozo stosowanym wciąż jako domyślne w urządzeniach Neostrady ?!</p>
<p>Postanowiłem sprawdzić jak długo trwa złamanie takiego zabezpieczenia&#8230; w przypadku wybranej przeze mnie sieci (testowej) trwało to 15 minut !! Czas oczywiście zależy od wielu czynników ale najważniejsza jest aktualnie trwająca komunikacja użytkownika z access point&#8217;em. W moim przypadku odbywał się transfer pliku, a zatem szybko mogłem  uzyskać wystarczającą ilość pakietów (65000 pakietów IV). Największym zagrożeniem jednak jest prostota samego procesu włamania, przeciętny użytkownik posiadając instrukcje ( która z łatwością można znaleźć) jest wstanie skutecznie go wykonać. Test przeprowadziłem z użyciem laptopa wyposażonego w kartę wlan Intel Pro Wireless 2200b/g oraz Aircrack.</p>
<p>Czy warto stosować tak nieskuteczne zabezpieczenia? sami zdecydujcie&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://skalski.info/2008/02/12/wep-welcom-every-people/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Network Access Protection</title>
		<link>http://skalski.info/2008/02/05/network-access-protection/</link>
		<comments>http://skalski.info/2008/02/05/network-access-protection/#comments</comments>
		<pubDate>Tue, 05 Feb 2008 10:47:36 +0000</pubDate>
		<dc:creator>Kamil Skalski</dc:creator>
				<category><![CDATA[Publikacje]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[Artykuły]]></category>
		<category><![CDATA[Bezpieczeństwo]]></category>
		<category><![CDATA[Windows Server]]></category>

		<guid isPermaLink="false">http://skalski.info/2008/02/05/network-access-protection/</guid>
		<description><![CDATA[Tweet Network Access Protection (NAP) należy rozumieć jako mechanizm zarówno kontroli stanu systemów jak i w konfiguracji, pomagający administratorowi sieci w zapewnieniu przestrzegania założeń polityki zabezpieczeń dla komputerów klienckich. Z wykorzystaniem NAP można stworzyć bezpieczne, zautomatyzowane środowisko, w którym każdy komputer na bieżąco podlega kontroli bezpieczeństwa. Wiążą się z tym także certyfikaty zdrowia wydawane klientom [...]]]></description>
			<content:encoded><![CDATA[<div class="bottomcontainerBox" style="">
			<div style="float:left; width:60px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fskalski.info%2F2008%2F02%2F05%2Fnetwork-access-protection%2F&amp;layout=button_count&amp;show_faces=false&amp;width=60&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=60px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:17px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://skalski.info/2008/02/05/network-access-protection/"count="false"></g:plusone>
			</div>
			<div style="float:left; width:50px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://skalski.info/2008/02/05/network-access-protection/"  data-text="Network Access Protection" data-count="none" data-via="KamilSkalski">Tweet</a>
			</div><div style="float:left; width:60px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;"><script type="in/share" data-url="http://skalski.info/2008/02/05/network-access-protection/" data-counter=""></script></div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div><p>Network Access Protection (NAP) należy rozumieć jako mechanizm zarówno kontroli stanu systemów jak i w konfiguracji, pomagający administratorowi sieci w zapewnieniu przestrzegania założeń polityki zabezpieczeń dla komputerów klienckich. Z wykorzystaniem NAP można stworzyć bezpieczne, zautomatyzowane środowisko, w którym każdy komputer na bieżąco podlega kontroli bezpieczeństwa. Wiążą się z tym także certyfikaty zdrowia wydawane klientom spełniającym wymogi&#8230;</p>
<p>Jeśli chcesz dowiedzieć się więcej o tej interesującej technologi zapraszam do przeczytania mojego artykułu na stronach TechNet.</p>
<p><a title="Kamil Skalski Network Access Protection Windows Server 2008 cz. 1" href="http://www.microsoft.com/poland/technet/article/art0100_01.mspx" target="_blank">Wstęp do Network Access Protection w Windows Server 2008 &#8211; cz. I </a></p>
<p><a title="Kamil Skalski Network Access Protection Windows Server 2008 cz. 2" href="http://www.microsoft.com/poland/technet/article/art0100_02.mspx" target="_blank">Wstęp do Network Access Protection w Windows Server 2008 &#8211; cz. II</a></p>
<p><a title="Kamil Skalski Network Access Protection Windows Server 2008 cz. 3" href="http://www.microsoft.com/poland/technet/article/art0100_03.mspx" target="_blank">Wstęp do Network Access Protection w Windows Server 2008 &#8211; cz. III</a></p>
]]></content:encoded>
			<wfw:commentRss>http://skalski.info/2008/02/05/network-access-protection/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

