Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Клиентские ОС Microsoft » Microsoft Windows 8 и 8.1 » Доступ - [решено] Запрет смены владельца файла (рабочая группа)

Закрытая тема
Настройки темы
Доступ - [решено] Запрет смены владельца файла (рабочая группа)

Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


Здравствуйте!

Этот вопрос, может быть, неоднократно задавался, но... можно еще раз и в других формулировках.

Задача важная: запретить всем, кому нельзя менять владельца файла. Есть папка, к которой имеет полный доступ группа, в которую входит ряд пользователей. Администратор в эту группу не входит. Как запретить администратору копаться в папке? Звучит, может быть, глупо, но тем не менее. Я хочу, чтобы полные права, в том числе на смену владельца файла, принадлежали исключительно членам вышеуказанной группы. И не кому бы то ни было еще. Ни администратору, ни system, а только группе. Групповые политики, разумеется, не работают. Даже если разрешить менять владельца одной лишь system, админ плевал на system - он царь и Б-г винды. Полумеры вроде "отключи вкладку" не подходят, ввиду того, что боремся с Администратором. Так как же выйти из этого положения в условиях рабочей группы?

Отправлено: 04:36, 27-03-2015

 


Administrator


Сообщения: 25151
Благодарности: 3803

Профиль | Сайт | Отправить PM | Цитировать


Цитата cvfdfgj:
боремся с Администратором »
Сизифов труд. Вал логику работы групп менять нужно, а администратор обойдет любые ограничения, так или иначе.

-------
FAQ по Windows 10 .::. Настройка Центра обновления в Windows 10 .::. Чистая установка Windows 10 – пошаговая инструкция


Отправлено: 11:01, 27-03-2015 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


Ну, на самом деле смысл то очень простой. В задачи администрирования не входит анализ рабочей информации. И то, что администратору никак нельзя это ограничить - это просто смешно. Получается вся система прав ntfs на дурачка. Они как бы есть, но толку от них нет никакого, что есть они, что нет. Но больше всего меня интересует почему настройка локальной политики безопасности не работает. Казалось бы, такая простая функция. Разрешить смену владельца только самому владельцу. Стоит ли задать вопрос о неработоспособности этой функции на форуме microsoft?

Отправлено: 17:16, 27-03-2015 | #3


(*.*)


Сообщения: 36556
Благодарности: 6694

Профиль | Сайт | Отправить PM | Цитировать


Права как раз являются границей защищённой зоны (погуглите понятие), а вы все с ног на голову ставите. Задавайте вопрос где угодно, грамотный ответ вам уже дали.

Отправлено: 18:29, 27-03-2015 | #4


Ветеран


Сообщения: 27449
Благодарности: 8087

Профиль | Отправить PM | Цитировать


cvfdfgj, то, что у Вас возникла идефикс — никак не относится к модели безопасности, реализованной в файловой системе NTFS и ОС NT.

Отправлено: 18:45, 27-03-2015 | #5


Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


Vadikan, ну почему же с ног на голову? Вы внимательней прочтите Все же очень просто. Есть пользователь, который создал объект. Он не хочет, чтобы любой другой пользователь имел доступ к этому объекту. Вы считаете это ересью? Что нам говорит файловая система на эту тему? "Никто не будет иметь доступ к твоему объекту, но если это администратор, то он будет иметь доступ к твоему объекту". Вы правы в одном. Грамотный ответ мне был дан. И он звучит так:

Цитата Blast:
администратор обойдет любые ограничения »
Это говорит о том, что злоумышленник, получивший тем или иным образом доступ к системе, обладая правами администратора, получит доступ к любым данным. Следовательно, защитить информацию на уровне файловой системы невозможно. Так ли это?

Отправлено: 19:17, 27-03-2015 | #6


Ветеран


Сообщения: 27449
Благодарности: 8087

Профиль | Отправить PM | Цитировать


Цитата cvfdfgj:
Есть пользователь, который создал объект. Он не хочет, чтобы любой другой пользователь имел доступ к этому объекту. »
То этот пользователь не страдает фантазиями на тему, а использует шифрование. Особо страждущие используют TrueCrypt и т.п.

Цитата cvfdfgj:
Грамотный ответ мне был дан. И он звучит так: »
Именно.

Скрытый текст
Цитата cvfdfgj:
Это говорит о том, что злоумышленник, получивший тем или иным образом доступ к системе, обладая правами администратора, получит доступ к любым данным. »
Закажите внешний аудит безопасности, и Вы увидите, что Ваши сомнения насчёт лояльности администратора — наименьшая головная боль.

Отправлено: 19:29, 27-03-2015 | #7


Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Iska:
и Вы увидите, что Ваши сомнения насчёт лояльности администратора — наименьшая головная боль. »
Да, я понимаю. Меня это просто обескураживает. Локальная политика безопасности не выполняет своей задачи. Честный администратор убирает себя из пункта "Смена владельцев файлов и других объектов", разрешает только владельцу менять владельца. Но это не работает. Админ все равно может менять владельца. В голове не укладывается. Зачем тогда вообще этот пункт нужен, если он и не должен работать?

Отправлено: 19:58, 27-03-2015 | #8


(*.*)


Сообщения: 36556
Благодарности: 6694

Профиль | Сайт | Отправить PM | Цитировать


Цитата cvfdfgj:
Это говорит о том, что злоумышленник, получивший тем или иным образом доступ к системе, обладая правами администратора, получит доступ к любым данным. Следовательно, защитить информацию на уровне файловой системы невозможно. »
См. непреложный закон безопасности номер 6 https://technet.microsoft.com/ru-ru/.../cc722487.aspx
Остальные тоже рекомендую настоятельно.

-------
Канал Windows 11, etc | Чат @winsiders

Это сообщение посчитали полезным следующие участники:

Отправлено: 11:42, 28-03-2015 | #9


Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


Vadikan, это известно) Все же, если бы имелись штатные возможности защитить систему от самого администратора, то такие меры были бы во много раз результативнее. К примеру, настраиваешь групповые политики, первый и единственный раз. Настроил, принял и все - вносить изменения нельзя. Никому. Ну, а если надо, то придумать какой-нибудь сложный механизм. Ну, это мои фантазии на тему безопасности. На уровне предприятия еще можно что-то изобразить, а вот на уровне маленькой конторки и без hardware уже, получается, почти невозможно. Не представляю ситуации, когда фирма со штатом в 50 человек будет выделять деньги на секурность. Однако, это не говорит о том, что это не нужно в масштабах такой маленькой организации.

Отправлено: 22:31, 28-03-2015 | #10



Компьютерный форум OSzone.net » Клиентские ОС Microsoft » Microsoft Windows 8 и 8.1 » Доступ - [решено] Запрет смены владельца файла (рабочая группа)

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Рабочая группа dmz Хочу все знать 1 19-05-2009 14:58
Разное - Проблемы после смены владельца папки. TarasBulba Microsoft Windows Vista 4 08-09-2008 20:24
Доступ - рабочая группа Kajdum Microsoft Windows 2000/XP 3 23-04-2008 10:05
рабочая группа VS домен exray Microsoft Windows NT/2000/2003 6 31-10-2007 11:00
Рабочая группа Lexx063 Microsoft Windows 2000/XP 6 02-02-2006 09:52




 
Переход