Вопрос или проблема
Для резервного копирования у меня есть внешний жесткий диск, и я использую Windows.
Что и как мне настроить, чтобы файлы можно было записывать на диск один раз, но чтобы не было возможности их удалять или изменять? (Это защита от случайных или злонамеренных (=вирусных) действий. Поэтому даже администраторам следует запретить вмешиваться в файлы после их записи на носитель.) Я думаю о чем-то вроде файловой системы только для добавления.
Хотя схема «настроить один раз и забыть» была бы лучше, я готов запустить скрипт при каждой операции резервного копирования, если это необходимо.
PS: У меня нет серьезного опыта с NTFS (не намного больше, чем у обычного пользователя).
Такой файловой системы не существует. Ваши варианты — это носители DVD-R или CD-R или просто подключать жесткий диск во время резервного копирования. Вариант с отключением хуже, так как диск все еще доступен для записи, когда он подключен.
Жесткие диски по определению являются средствами записи и чтения, и вы не можете сделать их средствами записи только один раз.
В NTFS поведение WORM имитируется с помощью определенных записей ACL. Например, вы можете запретить добавление файлов, установив соответствующий ACL.
Проблема в том, что любые администраторы (или пользователи с необходимыми правами) могут просто изменить примененный ACL, и таким образом ваш файл только для чтения снова становится доступным для записи.
К сожалению, простой USB-накопитель не может работать так, как вы хотите, поскольку привилегированный процесс может причинить значительный вред такому диску (например, он может инициировать форматирование USB-накопителя).
Просто используйте Macrium Reflect и создайте образ диска на жестком диске. Если хотите, сделайте это запланированной дифференциальной резервной копией. Вредоносные программы не повлияют на файлы образов Reflect. Вы можете смонтировать образ как том только для чтения, чтобы скопировать оттуда при желании. Для дополнительной безопасности отключайте жесткий диск, когда он не используется для резервного копирования.
Я пришел сюда из Google в поисках шагов настройки для создания папки записи один раз, чтение часто (иногда также называемой запись один раз, чтение много раз). Я хочу поделиться своим решением, которое мне пришлось собрать с разных сайтов.
Предположим, у вас есть папка Archive
на томе NTFS, и вы хотите, чтобы любое содержимое этой папки стало запись один раз, чтение часто. Выполните следующие шаги:
- Откройте Свойства этой папки.
- Перейдите на вкладку Безопасность.
- Нажмите Дополнительно.
- Удалите группу CREATOR OWNER1.
- Удалите или измените любые другие учетные записи в соответствии с вашими потребностями, чтобы предотвратить нежелательные обходы. (В моем случае только SYSTEM и Administrators остаются с полным доступом.)
- Добавьте пользователя или группу, которым следует разрешить запись один раз и чтение часто.
- Отредактируйте расширенные разрешения, как показано на скриншоте ниже:
После этого вы сможете копировать и перемещать файлы и папки в эту папку, а также создавать файлы и папки, но вы не сможете изменять существующие данные (никакого перемещения, переименования или изменения).
1 Группа CREATOR OWNER на самом деле не является группой, имеющей какие-либо разрешения NTFS на файлы или папки. Это шаблон. Он используется каждый раз, когда вы создаете файл или подпапку. В этом случае ваша учетная запись добавляется в ACL этого файла или подпапки с теми же правами, что и группа CREATOR OWNER родительского каталога.
Она удаляется в этом случае, чтобы ни одна учетная запись не получила индивидуальной записи в ACL, и применялись только уже определенные права.
Вы можете установить программу, такую как Folder Guard, и назначить программе, для которой Folder Guard позволит вам создавать и изменять содержимое папки резервного копирования или диска. В результате у вас будет хранилище, доступное только архивирующей программе и доступное только для чтения для всех пользователей и программ. Это определенно защитит вас от вирусов.
Ответ или решение
Решение проблемы создания файлов только для записи на NTFS
В современном мире, где информация подвержена угрозам, как случайным удалением, так и злонамеренным действиям, важным шагом для обеспечения безопасности данных является создание системы, в которой файлы могут быть записаны единожды, но не могут быть изменены или удалены. Рассмотрим, как это можно осуществить на NTFS, применяя разные подходы.
1. Понимание NTFS и WORM- поведения
NTFS (New Technology File System) — это файловая система, которая предлагает расширенные возможности безопасности, в том числе управление доступом к файлам и папкам с помощью списков контроля доступа (ACL). Однако важно понимать, что NTFS не поддерживает нативное поведение типа "write once, read many" (WORM), так как диски на жестком диске по своей сути являются изменяемыми.
Основная проблема: даже администраторы имеют возможность изменять настройки ACL за счет привилегий, что делает ваши файлы уязвимыми для изменения.
2. Настройка папки для "Write Once, Read Many"
Тем не менее, можно симулировать поведение WORM, используя ACL. Вот пошаговая инструкция:
-
Создание папки для архивации: Создайте папку на NTFS томе, назовем ее
Archive
. -
Настройка прав доступа:
- Щелкните правой кнопкой мыши на папке
Archive
и выберитеСвойства
. - Перейдите на вкладку
Безопасность
и нажмите кнопкуДополнительно
. - Удалите группу
CREATOR OWNER
, чтобы предотвратить случайное добавление прав для создателя новых файлов. - Оставьте только
SYSTEM
иAdministrators
с полными правами. Это минимизирует возможность вмешательства.
- Щелкните правой кнопкой мыши на папке
-
Добавить разрешения для пользователей:
- Добавьте пользовательскую учетную запись или группу, которые должны иметь возможность записывать файлы.
- Установите расширенные права так, чтобы разрешить только создание файлов, но запретить их модификацию.
-
Тестирование:
После настройки попробуйте создать файл в папке: его можно будет создать, но не изменить или удалить.
3. Использование сторонних решений
Если вы хотите повысить уровень защиты и облегчить управление, рассмотрите использование таких программ, как Folder Guard или Macrium Reflect:
- Folder Guard позволяет назначить доступ к папкам и файлам, так что только специальная программа может вносить изменения, а пользователи будут иметь доступ только для чтения.
- Macrium Reflect создает образ вашего диска, который не подвержен изменениям, и позволяет выполнять дифференциальные резервные копии. Даже если вредоносное ПО заразит систему, образы останутся защищенными.
4. Физическая безопасность
Наиболее надежный способ защиты ваших данных — это физическое отключение внешнего HDD после завершения резервного копирования. Таким образом, пока диск отключен, нет возможностей для случайных или вредоносных манипуляций.
Заключение
Обеспечение защиты ваших резервных копий на NTFS требует комплексного подхода, сочетающего в себе правильную настройку ACL, использование вспомогательных программ и физические меры безопасности. Понимание ваших возможностей и ограничений позволит вам создать надежное решение для защиты от случайного изменения и удаления данных.