понедельник, 8 октября 2007 г.

Как посмотреть, что внутри запечатанного (sealed) MP?

Не секрет, что если посмотреть любым обычным инструментом один из запечатанных MP, то увидеть ожидаемый XML не удастся. А иной раз хочется (что там хочется - почти необходимо) разобраться что там и как работает. Или почему не работает как надо.

Собственно, у меня для Вас способ:

Если MP уже импортирован, то можно в Command Shell запустить команду (в одну строку, естественно):

Get-ManagementPack | where {$_.Name -eq 'Microsoft.Windows.Library'} | Export-ManagementPack -path c:\MP

В итоге MP "Microsoft.Windows.Library" окажется в каталоге c:\MP во вполне XMLном виде. Единственное "но": целевая папка должна существовать.

Ну а если он не импортирован, то импортируем и смотрим чуть вверх. =)

пятница, 5 октября 2007 г.

Новости о "симуляциях" в экзаменах новой волны (New Generation Certification)

Судя по сообщениям вполне официальных источников в New Generation планируется все или почти все экзамены оснастить тем, что народ обычно называет "симуляшкой". То есть некой эмуляцией реального окружения, в котором нужно выполнить некую задачу (в терминологии MSFT это PBT - Performance Based Testing). Собственно, ничего плохого в этом нет, только хорошее. Есть только информация, которую навреняка многие хотят знать, а именно: как оцениваются симуляции относительно обычных вопросов. И это то, о чем теперь хоть что-то можно рассказать.

В NewGen экзаменах будет так:

1) Score report после экзамена включает теперь две секции: одну для обычных вопросов и одну для PBT.

2) PBT и multiple-choise оцениваются в одну сумму баллов.

3) Необходимо сдать обе секции, чтобы успешно пройти экзамен. Вот тут не совсем мне ясно - буду уточнять.

4) Оценка PBT базируется на конечном состоянии эмуляции. Никого не волнует путь, по которому Вы туда попали. Хоть взломав серверы NASA. (Тогда, правда, могут возникнуть другие проблемы, но экзамен-то Вы сдадите, верно? ;) )

SCOM 2007 Certification. Beta Exam.

Появилась возможность зарегистрироваться на бету экзамена по MS System Center Operations Manager 2007. Регистрироваться на сайте прометрика, promotion code: TSCCM.

Я зарегистрировался. Нифига не готовился, но вдруг сдам? =) Все-таки опыта поднабрал в нем =)

Источник.

среда, 3 октября 2007 г.

CSI Survey 2007.

Вышел 12й ежегодный отчет о компьютерной преступности и безопасности. Вообще говоря, весьма занимательное чтиво: совсем не скучные цифры, когда начинаешь думать на тему "а как это может отразиться на мне?".

То, что авторы сочли ключевыми выводами:

1) Средние годовые потери компаний от инцидентов ИБ в этом году превысили $350000. Наибольшая цифра с 2004 года. Можно сравнить с $168000 в прошлом году.

2) 18% респондентов, вовлеченных в инциденты, подверглись направленным атакам. То есть атакам, рассчитанным конкретно на данную информационную систему.

3) Финансовое мошенничество одолело-таки вирусную активность в плане потерь от оных. Лидерство вирусов в этой категории длилось 7 лет.

4) Нецелевое использование ресурсов (сеть и e-mail) так же достигло "небывалых высот". Об этих неприятностях отрапортовали почти столько же компаний-респондентов.

5) Однако, общее количество ответивших утвердительно на вопрос "пострадали ли Вы от инцидентов в области ИБ" упало с 53 процентов в прошлом году до 46 в этом. Правда, это не означает, что они сами знают или говорят правду.

6) Количество компаний, которые сообщали об инцидентах в правоохранительные органы, выросло с 25% до 29%

Остальное лучше прочитайте сами. Отчет доступен на сайте http://gocsi.com/forms/fbi/csi_fbi_survey.jhtml

Он достаточно большой, но лучшего инструментария для убеждения начальства в необходимости траты денег на ИБ, пожалуй, не придумаешь.

MCP Club: Москва

Вчера прошло очередное заседание клуба. Темой был BDD 2007, читал Дима Бурцев. Так как я с ним (с BDD =) ) повозился в свое время, то для меня нового было сравнительно мало, но аудитория если и не была ошеломлена его возможностями, то, скорее, от того, что "мы ITшники, зачем нам планирование" ((с) одного из участников.

Собственно, потому и о докладе писать особо не буду. Он был хорош. Хорош настолько, что из-за количества вопросов так и не был завершен.

Мне только не понравилось поведение некоторых участников. Я понимаю, что халявное пиво и плюшки они очень полезны для ослабленного IT-организма, но нужно же иметь некоторое уважение к докладчику. Он не для себя это все готовил (а времени подготовка занимает - ой-ой-ой) и читал. Он-то все это знает, уж поверьте мне. Потому поведение отдельных особей, просто не вернувшихся после "антракта" от пива и ржущих там так, что пришлось закрыть дверь меня, если честно, несколько покоробило. Да и вообще, судя по всему, чрезмерное употребление затрудняет понимание того, что происходит вокруг. Лучше уж оставить развлечения на потом.

ИМХО.

"Рыбка плавает в томате, ей в томате хорошо" или самоучитель по антифишингу.

Сегодня в утренней RSS ленте нашел ссылку на замечательный тренажер-обучалку о том, как не попасться на удочку фишерам. Очень наглядно да и, что греха таить, забавно и задорно.

Источник

понедельник, 1 октября 2007 г.

WDS & Terminal Services - информация к размышлению.

Долго не мог выйти из ступора: Terminal Services прописаны как зависимость для Windows Desktop Search. Зачем? На первый взгляд совсем неясно, однако, при более глубоком рассмотрении становится ясной такая странность.

Ответ был найден в англоязычном форуме TechNet, хотя и дан был нашим соотечественником: Андреем Колобковым, коллегой из MSFT.

Собственно, тем, кому лениво искать и переводить ответ из приведенной ссылки могу пересказать вкратце:

1) WDS это служба. То есть запускается из-под учетной записи Local System.

2) Так как 1), то напрямую получить доступ к пользовательским данным оно не может, а, следовательно, нужно искать обходной маневр.

3) Вот обходным маневром и является использование WDS'ом терминальных служб для запуска другого поискового процесса с правами того пользователя, который имеет права доступа к требуемому контенту.

Вот такие вот пироги с котятами. Остается только надеяться, что такие фортеля может выкидывать только WDS. Точнее, только полезные службы.

пятница, 14 сентября 2007 г.

Вышел Resource Kit для SCOM 2007

Пока еще, как понял, в разрозненном виде, но скоро будет линк на технетовской страничке по продукту. В ките 8 утилит:

1) Пример Vista-гаджета. Позволяет видеть алерты и состояние здоровья выбранных агентов.

2) Инвентаризация OM.  Утилита коммандной строки, которая позволяет получить конфигурацию Management Servers в .cab файл для последующей отсылки в службу подержки MSFT.

3) Operations Manager Cleanup Tool. Позволяет удалить все компоненты SCOM с локального компьютера в случае если другие методы удаления не сработали.

4) AEM Validation. Утилита для проверки работы AEM.

5) AEM Management Pack. Без комментариев. Из разряда Must Have.

6) AD Integration Sample Script. Не понял пока о чем и зачем. Разберусь - скажу. =)

7) Effective Configuration Viewer.  Очень полезная утилита. Показывает набор правил и мониторов, которые применены к данному компьютеру. То, чего мне не хватало очень сильно.

8) Action Account Tool. Powershell скрипт, который выставляет установить Action Account для группы компьютеров.

Собственно, все. Но это немало.

понедельник, 10 сентября 2007 г.

Про подарки.

Я стал совсем меркантилен - гоняюсь за подарками на ITQuiz 

Короче, кто хочет призов (там есть и стоящие, но надо типа заработать), по ссылке наверху. Кто хочет накликать мне еще более стоящий приз -

IT Quiz

=)

четверг, 6 сентября 2007 г.

Мелочи про сертификацию.

Продолжаем сегодняшние мелочи...

№2

Появилась линейка сертификации MCITP: Enterprise Messaging Administrator. Некий аналог MCSE:Messaging. Ссылки по теме:

Источник.

№3

Я об этом уже писал, теперь мини-подтверждение... Кажется, TestKing все-таки побежден. По-крайней мере по наводке одного из блогов я пошел и посмотрел на TestKing'овском форуме чего пишут/как живут. Замечательно живут. Уже достаточно много воплей о том, что "я купил ТК, пошел сдавать, а на экзамене вопросов из ТК не было". Злорадствовать нехорошо, конечно, но лично я считаю, что поделом. Нужно все-таки не заучивать вопросы, а хоть как-то разбираться в сдаваемом предмете.

Огорчает лишь одно - кроме ТК есть еще мнодество "провайдеров" настоящих ответов к экзаменам...

№4

Видимо, в связи с полным переходом MS на Prometric, последний решил устроить праздник халявы. А может и по другой причине. Короче, снова можно получить second shot или вторую бесплатную попытку сдачи экзамена. Первоисточник тут. Начнет действовать предложение с 15 сентября. Где регистрировать мне пока непонятно, но, думаю, скоро выяснится.

Мелочи большой кучей.

Целая куча мелочей.

№1

Вышел некий Live suite. То есть инсталлятор сразу нескольких MS Live программ. Удобно, наверное, хотя я использую, по большому счету, только одну из них - Live Writer. Впрочем, попробую теперь попользоваться еще тулбаром для IE. Например, я в нем организовал поиск гуглом на сайте microsoft.com =) Очень удобно теперь - родное окошко поиска в IE просто гугл, в тулбаре - поиск на нужном сайте.

Плюс к этому, в этом suite теперь LiveWriter beta 3. В нем 4поменялось немного, но теперь мне не нужно заморачиваться с поиском плагина для flickr, чтобы картинки постить. Теперь можно просто без всяких проблем пользоваться сервисом picasa.

Вот как-то так. Ну и много по мелочам там.

Есть еще пара мелочей, но они совсем из другой темы, так что, пожалуй, в отдельном посте...

среда, 29 августа 2007 г.

Официально о сертификации.

Собственно, кому интересно, это было известно и раньше, однако теперь это появилось на сайте MS и, следовательно, есть куда ссылаться. О чем это я? Да о "протухании" сертификаций нового поколения. На сайте MS Learning написано, что статус MCTS  прекращает свое существование с прекращением основного цикла поддержки соответствующей технологии. То есть, исходя из того, что средний срок поддержки продуктов 7-10 лет, можно предположить, что MCTS:Exchange Server 2007 будет в Вашем распоряжении где-то до 2016 года. Потом он (статус) исчезнет из транскрипта и пропадет возможность пользоваться соответствующим логотипом. Впрочем, какая нам будет печаль об этом в 2016м? =)

Что касается MCITP... Его таки придется обновлять. Каждые три года. Это можно сделать двумя путями: сдать или MCTS экзамен, который лежит в сфере Вашего MCITP или специальный refresh-экзамен. Если не обновить статус, то он в течение года будет временно приостановленным, то есть его можно будет обновить. А через год уже можно будет только сдать по новой.

Ну и как маленький бонус - манчкинам посвящается: Количество MCP в мире по состоянию на 20 августа.

четверг, 16 августа 2007 г.

Мелочь №2

Так сложилось, что поменялась чуть-чуть направленность работы. Поэтому безопасность... Нет, она не исчезнет из блога, но появится что-то еще. Вот, например, сейчас появляется новая рубрика - MS System Center Operations Manager.

Продукт, безусловно, очень интересный и полезный. Приложений у него масса, в том числе и в безопасности. Однако, есть в нем пока множество недочетов, которые исправят только в SP1 (обещают исправить, точнее говоря). Например, у меня мой основной менеджмент сервер вдруг окрасился в красный цвет, потому что некий монитор среагировал на ошибку в Event Log, а восстановиться обратно не может, потому что нужного события не дождался. Тем не менее, я точно знаю, что работоспособность сервиса восстановилась. Можно, конечно, по старинке: просто отключить "гадящий" монитор. Собственно, это и приходится делать. Но вот что было выяснено впоследствии. Если потом этот монитор включить обратно (практически сразу, как только статус сервера изменился на healthy), то ошибка может самоустраниться. Точно так же у меня один из серверов был в состоянии warning по абсолютно неизведанной причине (все подчиненные мониторы были в порядке, а вышестоящий при этом был в нокауте). После описанной процедуры все работает. Опять-таки: пока работает =)

пятница, 10 августа 2007 г.

Про мелочи...

Думал, что с выходом из "отпуска" начну больше писать. Ошибался: работой меня не обделили, что, в общем-то  хорошо и очень радует, но не предоставляет много возможностей писать. Так что пока ограничусь заметками о мелочах.

Мелочь №1: Иногда встает задача где-нибудь, на одном разъединственном сервере ДНС в организации, выдать в ответ на запрос host.domain.com значение, отличное от такого жа на всех других серверах. А все остальные записи брать из первичных серверов. Вот недавно тоже встала такая задача. Решение оказалось очень простым: нужно на этом DNS сервере просто создать primary-зону host.domain.com, а в ней создать пустую запись типа A с нужным нам IP адресом.

Это срабатывает на DNS серверах MS Windows 2003, но я уверен, что на BIND тоже будет работать без проблем.

воскресенье, 22 июля 2007 г.

Malware Removal Starter Kit.

Перво-наперво извиняюсь за длительное отсутствие. У меня тут импровизированный отпуск, но скоро обещаю исправиться.

Что касается самой новости... Собственно, это не особенно и новость - давно понятно, что когда происходит заражение компьютера каким-либо вредоносным кодом, то online сканирование (то есть сканирование средствами, установленными на зараженную ОС) может и не дать результатов. Многие вирусы/троянцы/рекламные модули/и т.д. умело скрываются от большинства сканирующих программ в случае, если попали на компьютер до этих программ. В таких случаях остается одно из следующего:

  • снять с компьютера винчестер и отсканировать его на другом, 100% незараженном, компьютере;
  • провести оффлайн сканирование (то есть загрузить на компьютере другую ОС с установленным антивирусным/антишпионским ПО).

Понятно, что первое не всегда возможно и всегда неудобно. А для второго нужны специальные средства. Некоторые производители предоставляют такие средства (например, была возможность создать несколько дискет в KAV, к сожалению, не знаю, есть ли она сейчас). Кроме того, в интернете и на форумах существуют различные how to и прочие советы по созданию таких средств на коленке, как правило, на основе Linux. А теперь мы дождались подобного how to и от Microsoft. Разумеется, на основе WinPE, а не *nix. В принципе, большой разницы в том, какой именно ОС управляется мой антивирус я не вижу, но для тех, кто малознаком с разными *nix системами возможность использовать WinPE будет преимуществом.

Теперь, собственно о документе. О нем и сказать-то можно мало - его лучше просто прочитать и использовать, если есть такая необходимость. Называется документ, как следует из названия сообщения "Malware Removal Starter Kit". Найти его можно здесь. Короткое описание здесь. В файле пошагово описаны действия, которые нужно совершить, чтобы получить компакт-диск с WinPE и нужным ПО, описаны способы устранения последствий заражения. Кроме того, есть масса ссылок, которые я бы прочитал на месте всех интересующихся темой.

Собственно, наверное, и вся новость. Остается только напомнить, что простое прочтение этого документа ничего не даст Вам в деле борьбы с вирусами. Необходимо заранее (до инцидента) спланировать свои действия в случае заражения и подготовить необходимый инструмент для устранения последствий. Если не будет выполнена эта часть, то Вы обречены делать это в спешке, совершая ошибки и теряя время. Ну и забывать о построении антивирусной защиты не стоит забывать.

 

среда, 20 июня 2007 г.

Поправка к предыдущему посту.

Ошибка с временем и датой: совсем не обратил внимания на p.m. рядом со временем проведения. Итого получаем 22 число, 3 утра. Не очень хорошая новость - лично я буду спать. Может быть потом появится транскрипт? =(

вторник, 19 июня 2007 г.

TechNet Chat c Security MVP.

21.06.2007 состоится TechNet Chat с Security MVP, где можно будет задать вопросы об "online safety issues such as phishing, spyware, rootkits as well as server related topics". Если Вы заинтересованы, то можно посетить данное мероприятие. Состоится оно в 4p.m. PST, что, как я подозреваю, приблизительно равно 15 часам по Московскому времени.

Мероприятие, естественно, на английском, но это недолжно быть препятствием для тяги к знаниям =)

Если я смогу, то постараюсь потом вывесить приблизительный перевод наиболее интересных моментов чата.

Link на чат: http://www.microsoft.com/technet/community/chats/chatroom.aspx

Source: http://blogs.isaserver.org/shinder/2007/06/18/ot-mvp-chats-with-exchange-and-security-mvps-this-week/

Веб трансляция о защите сисадминов от защиты авторских прав.

Точнее говоря, о том, как сисадмину работать в условиях борьбы против пиратов. Как защитить себя.

На веб-трансляции выступит Александр Страх, юрист Microsoft по защите интеллектуальной собственности в России и странах СНГ. Александр даст комментарии к Постановлению Пленума Верховного Суда Российской Федерации от 26 апреля 2007 г. N 14 "О практике рассмотрения судами уголовных дел о нарушении авторских, смежных, изобретательских и патентных прав, а также о незаконном использовании товарного знака", а также ответит на вопросы участников веб-трансляции.
Основная цель веб-трансляции – просто и доступно рассказать о важных последних изменениях законодательства и дать ИТ-специалистам актуальную информацию о распределении ответственности за использование нелегального ПО в организациях.

Рекомендую посмотреть. Это ведь тоже безопасность.

Регистрироваться здесь.

Источник и обсуждение.

четверг, 14 июня 2007 г.

Нам снова есть куда стремиться =)

Или к вопросу о сертификациях. Вчера посмотрел очередной вебкаст по поводу грядущих сертификаций на Windows Server 2008. Что нового?

Плохая новость: нет больше никаких MCSA/MCSE. Хорошая новость: вместо них фактически есть Server Administrator и Enterprise Administrator. И есть масса сертификаций рангом пониже. То есть, если кто-то видел эту картинку

MSClevels

то теперь можно сказать следующее: есть три сертификации как MCTS:

  • Windows Server 2008 Active Directory, Configuring
  • Windows Server 2008 Network Infrastructure, Configuring
  • Windows Server 2008 Application Platform, Configuring

и две сертификации MCITP:

  • Windows Server 2008 Administrator
  • Windows Server 2008 Enterprise Administrator

Хорошие новости: MCSA, сдавший переходный экзамен 70-648 получает сразу два MCTS: AD & Network Infrustructure. MCSE, сдавший 70-649, получает все три MCTS.

Плохие новости: при этом до получения MCITP нужно сдать еще несколько экзаменов (1-2) и MCITP нужно подтверждать каждые три года.

Итак, мне, например, как MCSE, для получения MCITP: Enterprise Admin нужно сдать: 70-649+70-620/70-624+70-647

Для получения Server Admin хватит двух: 70-649+70-646.

Для MCSA так же есть свои пути. Естественно, в случае Enterprise Admin этот путь чуть более долгий, чем для MCSE.

И последняя плохая новость: нет больше специализации Security. Придется, видимо, догонять по MCTS =)

четверг, 7 июня 2007 г.

О наболевшем.

Собственно, об информационной безопасности и ее важности говорят все, только у каждого свои причины об этом говорить и при этом не заниматься безопасностью. Казалось бы, уже того, что могут быть украдены/уничтожены/искажены какие-то данные должно быть достаточно для того, чтобы пытаться их защитить. Ан нет. Не защищают.

Тогда давайте подкинем пару деталей, относящихся, собственно, не столько к безопасности данных, сколько к Вашей личной безопасности. Например, недавно был украден ноутбук с базой данных, содержащих личные данные всех полицейских штата Техас. Кому и с какой целью будут проданы эти данные - неизвестно, но ясно, что жизнь этих полицейских может оказаться под угрозой (Ох уж мне эти ноутбуки, да и вообще мобильные устройства. Я бы вообще специально для них выдумал бы  заново наши старые армейские наклейки с надписью: "обработка конфиденциальной информации запрещена". Поперек экрана. Просто потому, что только в Лондонском такси за полгода теряется по 5000 ноутбуков и PDA и более 60000 мобильных телефонов, многие из которых сейчас мало отличаются от PDA). Вы мне скажете: "что мне до полицейских, я ITшник"? ОК, не вопрос. По информации King Research 73% потерявших работу ITшников потеряли ее из-за инцидентов безопасности. Вы все еще не заинтересованы в безопасности?

О, Вы заинтересовались? И тут возникает масса крайностей:

  • Поставить абсолютно все программы, обеспечивающие безопасность, какие только найдены и... утонуть в получившемся океане информации.
  • Поставить систему и... не настроить ее.
  • Настроить единожды систему и... перестать ее мониторить и подгонять под суровые реалии жизни.
  • Увидеть сообщение о страшной уязвимости "в анимированном курсоре" и не поставить никакого патча. (Патч вышел, а код использующий эту уязвимость все еще занимает больше 11% всех инцидентов).

Ну и, спрашивается, зачем? Зачем Вы тогда об этом говорите? Неужели трудно на несколько недель отключить говорилку и хотя бы просто поставить везде антивирус, систему управления обновлениями (e.g. WSUS), и установить на тех же ноутбуках шифрацию информации (EFS, для Vista BitLocker, Для *nix тоже есть свои решения) и назначить ответственного за управление этой системой? Конечно, и эти шаги отнюдь не панацея, они всего лишь затрудняют работу для тех, кто не пытается целенаправленно завладеть именно Вашей информацией. Да и тот же BitLocker должен повлечь за собой изменение настроек лаптопа с тем, чтобы при закрытии крышки, например, он (лаптоп) уходил в hibernation, а не в stand-by. Но даже это лучше пустых разговоров. Сделайте это. Пусть это будет первым шагом. А потом понемногу можно развивать эту схему, чтобы сделать Ваши данные неуязвимыми.