Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Вопрос - [решено] Вопрос о доступе к важным раб.станциям.

Ответить
Настройки темы
Вопрос - [решено] Вопрос о доступе к важным раб.станциям.

Новый участник


Сообщения: 17
Благодарности: 0

Профиль | Отправить PM | Цитировать


Добрый день!
Принимайте новичка

И сразу к вопросу.
Имеем домен, имеем машину пользователя, имеем администраторов домена, а также локальных администраторов.
Вопрос: как защитить машину пользователя от несанкционированного проникновения администраторов к ресурсам компьютера пользователя? Файрвол пока не предлагать. Хотелось бы реализовать это на уровне учетных записей, групп учетных записей. Скажу сразу. Админы - аутсорсинговая Компания.

Спасибо!

Отправлено: 06:30, 24-06-2011

 

Аватара для xoxmodav

PainStaking


Moderator


Сообщения: 3992
Благодарности: 442

Профиль | Отправить PM | Цитировать


Djkr1982, сложный вопрос, так как администраторы домена имеют огромное преимущество в виде неограниченных прав и групповых политик, с помощью которых можно немало вещей сделать. А так, на вскидку, можно спастись файерволом, котором заблокировать все попытки входящих подключений (что может быть весьма чревато для домена).
Как простой вариант - права на папки раздать только определённым пользователям, убрав из групп доступа к ним "администраторов", но и это, при желании, легко обходится.

P.S. Как вариант - шифрование данных, однако надо знать объёмы информации, мощность рабочих станций и реальную необходимость подобного.

А вообще странно иметь ВАЖНЫЕ рабочие станции с конфиденциальной информацией и подпускать к ним посторонних людей, к которым нет доверия или договора о неразглашении. Не проще ли их тогда вообще из домена вывести и дать доступ ограниченному кругу лиц?

-------
RadioActive - and therefore harmful, cynical and the extremely dangerous.


Отправлено: 08:16, 24-06-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 17
Благодарности: 0

Профиль | Отправить PM | Цитировать


xoxmodav, на самом деле это очень важно. ибо высшее руководство и подопечные-это одно юр.лицо, администраторы - другое (аутсорсинг).
договор о неразглашении (соглашение о конфиденциальности) имеется. но как же, будь админом, не возникнет желания глянуть туда или куда ещё на машине руководителя? И речь даже не о конфиденциальной информации, а, возможно, о личной

Отправлено: 08:22, 24-06-2011 | #3


Аватара для xoxmodav

PainStaking


Moderator


Сообщения: 3992
Благодарности: 442

Профиль | Отправить PM | Цитировать


Личная информация "интимного" характера (подразумевается конфиденциальная, а не home-видео) на таких компьютерах, к тому же у высшего руководства, храниться вообще не должна. Также неплохо было бы обрисовать область защиты тип защищаемого контента, объёмы и т.п.

-------
RadioActive - and therefore harmful, cynical and the extremely dangerous.


Отправлено: 16:40, 24-06-2011 | #4


ИО Капитана Очевидности


Contributor


Сообщения: 5387
Благодарности: 1105

Профиль | Отправить PM | Цитировать


Djkr1982, ответ прос - никак.
Админ домена всегда будет самым главным на компьютере, введёном в домен.
Можно попытаться поэкспериментировать с локальными политиками, но скорее всего возникнут проблемы со всеми службами домена.
То есть, проще будет вовсе вывести такой компьютер из домена. А при наличии Очень Конфиденциальной Информации, ещё и от сети отключить.

-------
Самое совершенное оружие, которым забиты арсеналы богатых и процветающих наций, может легко уничтожить необразованного, больного, бедного и голодного. Но оно не может уничтожить невежество, болезнь, нищету и голод. (Фидель Кастро)

Почему всех осужденных за измену Родине при Сталине реабилитировали при Горбачёве по отсутствию состава преступления? Потому что при Горбачёве измену Родине перестали считать преступлением.


Отправлено: 16:39, 25-06-2011 | #5


Аватара для xoxmodav

PainStaking


Moderator


Сообщения: 3992
Благодарности: 442

Профиль | Отправить PM | Цитировать


El Scorpio, ну зачем так сразу. Можно попробовать внедрить шифрование EFS на компьютерах этих важных лиц, а универсальный доменный ключ восстановления перенести на внешний накопитель, после чего удалить. Тогда пользователь сможет работать с этими зашифрованными файлами, а кто-то другой - нет. Но если этот кто-то другой сбросит пароль или подберёт/перехватит его, то никто не помешает ему изучать содержимое этих зашифрованных файлов.

Можно воспользоваться и не встроенными средствами шифрования, однако, при желании, и тогда администратор сможет что-нибудь придумать и получить доступ к файлам. Более универсальный вариант - хранить данные на флешке/внешнем винте в зашифрованном виде и перед работой с ними, отключать сеть, после работы с данными - отключать носитель и обратно подключать сеть. Но нет никаких гарантий, что вам не поставят программу, которая будет в скрытом режиме копировать файлы с носителя.

P.S. А вообще странно сначала давать ключи от всех дверей, а затем думать как от ключника можно что-то защитить.

-------
RadioActive - and therefore harmful, cynical and the extremely dangerous.


Отправлено: 03:34, 27-06-2011 | #6


Новый участник


Сообщения: 17
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата xoxmodav:
Личная информация "интимного" характера (подразумевается конфиденциальная, а не home-видео) на таких компьютерах, к тому же у высшего руководства, храниться вообще не должна. »
это вы руководству расскажите)

но речь не о "порно-фильмах". может быть служебная переписка, фото служ.коммандировок, нежелательное для посторонних глаз и т.д.

это и может быть контентом.

Цитата El Scorpio:
А при наличии Очень Конфиденциальной Информации, ещё и от сети отключить. »
нет, такой информации там нет. просто-напросто не хотелось, чтобы админы лазали по машинам это-адекватное желание)

Цитата xoxmodav:
P.S. А вообще странно сначала давать ключи от всех дверей, а затем думать как от ключника можно что-то защитить. »
ничего странного. это политика, и Вам, возможно, этого не понять)

Отправлено: 08:19, 27-06-2011 | #7


Старожил


Сообщения: 295
Благодарности: 30

Профиль | Отправить PM | Цитировать


ИМХО, единственный способ защиты личной инфы - её размещение на личном компе, вообще не имеющем доступа к корпоративной сети.

Отправлено: 13:33, 27-06-2011 | #8


Новый участник


Сообщения: 17
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Любезный:
ИМХО, единственный способ защиты личной инфы - её размещение на личном компе, вообще не имеющем доступа к корпоративной сети. »
это-не вариант)

Отправлено: 13:34, 27-06-2011 | #9


Аватара для xoxmodav

PainStaking


Moderator


Сообщения: 3992
Благодарности: 442

Профиль | Отправить PM | Цитировать


Это называется немного по другому - дурость, недальновидность, некомпетентность и т.п., но никак не политика - просто все привыкли что в политике это стало нормой и всё время с ней сравнивают. )))

Давайте ещё раз пройдёмся по предложенным Вам вариантам - хотелось бы услышать, что в каких из них Вам не понравились и чем.

P.S. Для справки: системный/сетевой администратор - это сотрудник, имеющий практически безграничную власть в своём сегменте, а также практически всемогущий и ничем особо не ограниченный. Для того, чтобы такие сотрудники не превышали свои полномочия на предприятиях обычно имеется отдел безопасности, который денно и нощно наблюдает за их действиями и своим существованием даёт им повод задуматься о выполнении правил.

-------
RadioActive - and therefore harmful, cynical and the extremely dangerous.


Отправлено: 13:36, 27-06-2011 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Вопрос - [решено] Вопрос о доступе к важным раб.станциям.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Доступ - Старые песни о .. доступе к рабочим станциям 2000V Microsoft Windows NT/2000/2003 2 23-06-2011 10:36
выгрузка по рабочим станциям euro8 Microsoft Windows NT/2000/2003 1 07-12-2009 12:14
Как правильно выбрать графическую станцию? Краткий ЛикБез по важным моментам. miaow Выбор отдельных компонентов компьютера и конфигурации в целом 3 04-04-2009 10:55
Доступ к рабочим станциям в сети SilenceMan Microsoft Windows 2000/XP 0 30-07-2006 21:24
Видимость (доступ) к компьютерам-рабочим станциям в домене 2003 Andrik Microsoft Windows NT/2000/2003 8 15-12-2005 16:07




 
Переход