|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Вопрос по ADSI |
|
2008 R2 - Вопрос по ADSI
|
Новый участник Сообщения: 29 |
Здравствуйте!
Коллеги, прошу Вас разъяснить некоторые моменты этой статьи http://habrahabr.ru/blogs/infosecurity/90990/ Как я понимаю можно создать учётную запись, которую не смогут удалить другие администраторы. Верно ли я понял? Спасибо! |
|
Отправлено: 02:18, 07-11-2010 |
Ветеран Сообщения: 630
|
Профиль | Отправить PM | Цитировать Уважаемый VOX13, если Вас интересуют принципы построения безопасной инфраструктуры Active Directory и обзор "лучших практики", то Вам стоит почитать материалы:
Best Practice Guide for Securing Active Directory Installations Best Practice Guide for Securing Active Directory Installations and Day-to-Day Operations: Part II В целом можно сказать, что если владелец AD не заботится о ее безопасности, то с AD можно сделать что угодно. Если на смену старому админу пришел новый, у которого уровень знаний ниже, то высока вероятность, что старый админ может воспользоваться оставленным back-door. Маловероятно, что существует функционал ограничения в удалении тех или иных данных в Active Directory для Ent.Admin; да, можно существенно затруднить обнаружение и сам процесс удаления данных и параметров, но полностью его заблокировать, как мне кажется - невозможно. Даже если новый админ очень недалек в безопасности, первая попытка доступа в сеть с back-door учетной записью приведет к появлению соответствующих записей в журнале аудита... с соответствующими последствиями (уголовными) для хакера. PS: какие именно моменты статьи Вы хотели бы уточнить? |
Отправлено: 12:01, 07-11-2010 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 29
|
Профиль | Отправить PM | Цитировать Спасибо!
Вообще интересует вопрос возможности скрытия присутствия пользователя в какой либо группе. Спасибо! |
Отправлено: 17:08, 07-11-2010 | #3 |
Ветеран Сообщения: 630
|
Профиль | Отправить PM | Цитировать Hiding the Membership of the Service Administrator Groups
Собственно к чему это я.... Если закрываете членство в рядовой группе, то никаких проблем - пользуйтесь банальными ACLs на группу и соответствующих пользователей - снимите для всех (кроме админов) разрешения List Contents, Read All Properties, Read Permissions; если нужно ограничивать видимость в группе админов, то нужно править разрешения на AdminSDHolder! PS: в приведенной Вами ссылке ничего про AdminSDHolder не сказано... |
Отправлено: 22:17, 07-11-2010 | #4 |
Новый участник Сообщения: 29
|
Профиль | Отправить PM | Цитировать Огромное спасибо, буду изучать!
только что то ссылка не работает... |
|
Отправлено: 09:43, 08-11-2010 | #5 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Прочее - Вопрос по Wi-Fi. | arif84 | Сетевое оборудование | 7 | 26-09-2010 13:58 | |
VBS/WSH/JS - вопрос VB | BRAT2 | Скриптовые языки администрирования Windows | 0 | 13-07-2009 11:04 | |
вопрос по VB | slaine | Вебмастеру | 3 | 18-03-2005 20:45 | |
Вопрос | tupoy lamer | Хочу все знать | 1 | 28-08-2004 07:01 |
|