Ga naar inhoud

Executables authorizations

Met de module Executables authorizations kan een beheerder lijsten van toegestane of verboden programma's declareren en die vervolgens koppelen aan gebruikersgroepen en aan doelen (gepubliceerde applicaties of machines met directe toegang). De module dient om toepassingscontrole tijdens Bastion-sessies af te dwingen: alleen de uitvoerbare bestanden van een witte lijst zijn toegestaan, of alle behalve die van een zwarte lijst.

Het hoofdscherm biedt drie tabbladen, ingedeeld naar granulariteit van de controle.

Dit tabblad toont de bestaande lijsten van uitvoerbare bestanden, in een kolom Name. Elke rij wordt voorafgegaan door een pictogram dat het type aangeeft: een groen vinkje voor een lijst van het type White (goedgekeurde uitvoerbare bestanden) of een rood verbodsteken voor een lijst van het type Black (verboden uitvoerbare bestanden). Wanneer u een rij uitklapt, worden de uitvoerbare bestanden weergegeven waaruit de lijst bestaat.

Actie Details
Add Knop +: opent het venster Add a list of executables (zie de tabel hieronder).
Properties Selecteer een rij en klik vervolgens op het pictogram, of dubbelklik erop. Het venster Edit a list of executables is identiek aan het aanmaakvenster — alleen List name wordt alleen-lezen.
Delete Selecteer een of meer rijen en klik vervolgens op ×. Bij het verwijderen wordt om bevestiging gevraagd.
Search Zoekveld rechtsboven. Filtert op een deel van de naam. Het zoeken wordt 700 ms na de laatste toetsaanslag of onmiddellijk met Enter uitgevoerd.
Pagination 15, 25 of 50 rijen per pagina (standaard 15).

Velden van het toevoegvenster:

Veld Beschrijving
List name Verplicht. Een tekenreeks die alleen uit witruimte bestaat, wordt geweigerd.
List type Keuzerondjes White (standaard) of Black.
Executable name Invoerveld gevolgd door de knop Add: elk uitvoerbaar bestand komt in de tabel hierboven terecht, waarvan de kolom Name de inhoud weergeeft. Met de knop Delete verwijdert u het geselecteerde uitvoerbare bestand. Zolang er geen uitvoerbaar bestand is ingevoerd, staat in de tabel No executable in the list.

Dit tabblad toont de autorisatiecontracten, die een of meer lijsten koppelen aan gebruikersgroepen en aan gepubliceerde applicaties (ingedeeld per categorie). De kolom Name wordt voorafgegaan door een pictogram met een slotje.

Wanneer u een contract uitklapt, worden de gekoppelde lijsten weergegeven (groen vinkje voor witte lijsten, rood verbodsteken voor zwarte), de betrokken domeinen en groepen, en vervolgens de doelcategorieën en -applicaties.

Het venster Add an authorization contract bevat een veld Name — alleen-lezen bij het wijzigen — en drie tabbladen:

Tabblad Inhoud
Groups Een vervolgkeuzelijst Domain, daarna twee lijsten (beschikbaar links, geselecteerd rechts) met zoekfunctie. Knoppen Add everybody, Remove en Remove all.
Authorizations lists Twee lijsten met slepen en neerzetten, elk met Select All. Wanneer de linkerlijst leeg is, staat er No authorization list.
Applications Boomstructuur van de applicaties per categorie; de selectie kan een hele categorie of één enkele applicatie omvatten. Wanneer er geen categorie is gedeclareerd, staat in de boomstructuur No Categories.

Met de knoppen Previous en Next gaat u van het ene tabblad naar het andere. De knop Validate wordt pas actief zodra het contract ten minste één groep, één lijst en één doel bevat.

De acties Properties en Delete, het zoeken en de paginering gedragen zich zoals in het eerste tabblad.

Dit tabblad toont de directe autorisatiecontracten — de variant die is gericht op machines die rechtstreeks worden benaderd in plaats van op gepubliceerde applicaties.

Wanneer u een contract uitklapt, worden de gekoppelde lijsten, de gebruikersgroepen per domein en de doelmachines weergegeven.

Het venster Add a direct authorization contract bevat de velden Name en Description, en daarna drie tabbladen:

Tabblad Inhoud
Groups Een vervolgkeuzelijst Domain en twee lijsten. Met de knop Manual entry opent u het venster Addition of a custom group (velden Name en Microsoft Domain); een duplicaat wordt geweigerd met This group is already in the list. Knoppen Select All, Remove en Remove all.
Authorizations lists Twee lijsten met slepen en neerzetten, zoals bij een gewoon contract.
Machines Twee lijsten met slepen en neerzetten. Wanneer de linkerlijst leeg is, staat er No available machine.

Ook hier vereist Validate ten minste één groep, één lijst en één machine.

Witte lijst / zwarte lijst

Een lijst van het type White staat alleen de uitvoerbare bestanden toe die erin staan — elk ander programma wordt tijdens de sessie geblokkeerd. Een lijst van het type Black staat elk uitvoerbaar bestand toe behalve die erin staan.