|
Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Вопрос - [решено] Вопрос о доступе к важным раб.станциям. |
|
|
Вопрос - [решено] Вопрос о доступе к важным раб.станциям.
|
Новый участник Сообщения: 17 |
Профиль | Отправить PM | Цитировать Добрый день!
Принимайте новичка И сразу к вопросу. Имеем домен, имеем машину пользователя, имеем администраторов домена, а также локальных администраторов. Вопрос: как защитить машину пользователя от несанкционированного проникновения администраторов к ресурсам компьютера пользователя? Файрвол пока не предлагать. Хотелось бы реализовать это на уровне учетных записей, групп учетных записей. Скажу сразу. Админы - аутсорсинговая Компания. Спасибо! |
|
Отправлено: 06:30, 24-06-2011 |
PainStaking Сообщения: 3992
|
Профиль | Отправить PM | Цитировать Djkr1982, сложный вопрос, так как администраторы домена имеют огромное преимущество в виде неограниченных прав и групповых политик, с помощью которых можно немало вещей сделать. А так, на вскидку, можно спастись файерволом, котором заблокировать все попытки входящих подключений (что может быть весьма чревато для домена).
Как простой вариант - права на папки раздать только определённым пользователям, убрав из групп доступа к ним "администраторов", но и это, при желании, легко обходится. P.S. Как вариант - шифрование данных, однако надо знать объёмы информации, мощность рабочих станций и реальную необходимость подобного. А вообще странно иметь ВАЖНЫЕ рабочие станции с конфиденциальной информацией и подпускать к ним посторонних людей, к которым нет доверия или договора о неразглашении. Не проще ли их тогда вообще из домена вывести и дать доступ ограниченному кругу лиц? |
------- Отправлено: 08:16, 24-06-2011 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 17
|
Профиль | Отправить PM | Цитировать xoxmodav, на самом деле это очень важно. ибо высшее руководство и подопечные-это одно юр.лицо, администраторы - другое (аутсорсинг).
договор о неразглашении (соглашение о конфиденциальности) имеется. но как же, будь админом, не возникнет желания глянуть туда или куда ещё на машине руководителя? И речь даже не о конфиденциальной информации, а, возможно, о личной |
Отправлено: 08:22, 24-06-2011 | #3 |
PainStaking Сообщения: 3992
|
Профиль | Отправить PM | Цитировать Личная информация "интимного" характера (подразумевается конфиденциальная, а не home-видео) на таких компьютерах, к тому же у высшего руководства, храниться вообще не должна. Также неплохо было бы обрисовать область защиты тип защищаемого контента, объёмы и т.п.
|
------- Отправлено: 16:40, 24-06-2011 | #4 |
ИО Капитана Очевидности Сообщения: 5387
|
Профиль | Отправить PM | Цитировать Djkr1982, ответ прос - никак.
Админ домена всегда будет самым главным на компьютере, введёном в домен. Можно попытаться поэкспериментировать с локальными политиками, но скорее всего возникнут проблемы со всеми службами домена. То есть, проще будет вовсе вывести такой компьютер из домена. А при наличии Очень Конфиденциальной Информации, ещё и от сети отключить. |
|
------- Отправлено: 16:39, 25-06-2011 | #5 |
PainStaking Сообщения: 3992
|
Профиль | Отправить PM | Цитировать El Scorpio, ну зачем так сразу. Можно попробовать внедрить шифрование EFS на компьютерах этих важных лиц, а универсальный доменный ключ восстановления перенести на внешний накопитель, после чего удалить. Тогда пользователь сможет работать с этими зашифрованными файлами, а кто-то другой - нет. Но если этот кто-то другой сбросит пароль или подберёт/перехватит его, то никто не помешает ему изучать содержимое этих зашифрованных файлов.
Можно воспользоваться и не встроенными средствами шифрования, однако, при желании, и тогда администратор сможет что-нибудь придумать и получить доступ к файлам. Более универсальный вариант - хранить данные на флешке/внешнем винте в зашифрованном виде и перед работой с ними, отключать сеть, после работы с данными - отключать носитель и обратно подключать сеть. Но нет никаких гарантий, что вам не поставят программу, которая будет в скрытом режиме копировать файлы с носителя. P.S. А вообще странно сначала давать ключи от всех дверей, а затем думать как от ключника можно что-то защитить. |
------- Отправлено: 03:34, 27-06-2011 | #6 |
Новый участник Сообщения: 17
|
Профиль | Отправить PM | Цитировать Цитата xoxmodav:
но речь не о "порно-фильмах". может быть служебная переписка, фото служ.коммандировок, нежелательное для посторонних глаз и т.д. это и может быть контентом. Цитата El Scorpio:
Цитата xoxmodav:
|
|||
Отправлено: 08:19, 27-06-2011 | #7 |
Старожил Сообщения: 295
|
Профиль | Отправить PM | Цитировать ИМХО, единственный способ защиты личной инфы - её размещение на личном компе, вообще не имеющем доступа к корпоративной сети.
|
Отправлено: 13:33, 27-06-2011 | #8 |
Новый участник Сообщения: 17
|
Профиль | Отправить PM | Цитировать Цитата Любезный:
|
|
Отправлено: 13:34, 27-06-2011 | #9 |
PainStaking Сообщения: 3992
|
Профиль | Отправить PM | Цитировать Это называется немного по другому - дурость, недальновидность, некомпетентность и т.п., но никак не политика - просто все привыкли что в политике это стало нормой и всё время с ней сравнивают. )))
Давайте ещё раз пройдёмся по предложенным Вам вариантам - хотелось бы услышать, что в каких из них Вам не понравились и чем. P.S. Для справки: системный/сетевой администратор - это сотрудник, имеющий практически безграничную власть в своём сегменте, а также практически всемогущий и ничем особо не ограниченный. Для того, чтобы такие сотрудники не превышали свои полномочия на предприятиях обычно имеется отдел безопасности, который денно и нощно наблюдает за их действиями и своим существованием даёт им повод задуматься о выполнении правил. |
------- Отправлено: 13:36, 27-06-2011 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Доступ - Старые песни о .. доступе к рабочим станциям | 2000V | Microsoft Windows NT/2000/2003 | 2 | 23-06-2011 10:36 | |
выгрузка по рабочим станциям | euro8 | Microsoft Windows NT/2000/2003 | 1 | 07-12-2009 12:14 | |
Как правильно выбрать графическую станцию? Краткий ЛикБез по важным моментам. | miaow | Выбор отдельных компонентов компьютера и конфигурации в целом | 3 | 04-04-2009 10:55 | |
Доступ к рабочим станциям в сети | SilenceMan | Microsoft Windows 2000/XP | 0 | 30-07-2006 21:24 | |
Видимость (доступ) к компьютерам-рабочим станциям в домене 2003 | Andrik | Microsoft Windows NT/2000/2003 | 8 | 15-12-2005 16:07 |
|