![]() |
Вопрос по ADSI
Здравствуйте!
Коллеги, прошу Вас разъяснить некоторые моменты этой статьи http://habrahabr.ru/blogs/infosecurity/90990/ Как я понимаю можно создать учётную запись, которую не смогут удалить другие администраторы. Верно ли я понял? Спасибо! |
Уважаемый VOX13, если Вас интересуют принципы построения безопасной инфраструктуры Active Directory и обзор "лучших практики", то Вам стоит почитать материалы:
Best Practice Guide for Securing Active Directory Installations Best Practice Guide for Securing Active Directory Installations and Day-to-Day Operations: Part II В целом можно сказать, что если владелец AD не заботится о ее безопасности, то с AD можно сделать что угодно. Если на смену старому админу пришел новый, у которого уровень знаний ниже, то высока вероятность, что старый админ может воспользоваться оставленным back-door. Маловероятно, что существует функционал ограничения в удалении тех или иных данных в Active Directory для Ent.Admin; да, можно существенно затруднить обнаружение и сам процесс удаления данных и параметров, но полностью его заблокировать, как мне кажется - невозможно. Даже если новый админ очень недалек в безопасности, первая попытка доступа в сеть с back-door учетной записью приведет к появлению соответствующих записей в журнале аудита... с соответствующими последствиями (уголовными) для хакера. PS: какие именно моменты статьи Вы хотели бы уточнить? |
Спасибо!
Вообще интересует вопрос возможности скрытия присутствия пользователя в какой либо группе. Спасибо! |
Hiding the Membership of the Service Administrator Groups
Собственно к чему это я.... Если закрываете членство в рядовой группе, то никаких проблем - пользуйтесь банальными ACLs на группу и соответствующих пользователей - снимите для всех (кроме админов) разрешения List Contents, Read All Properties, Read Permissions; если нужно ограничивать видимость в группе админов, то нужно править разрешения на AdminSDHolder! PS: в приведенной Вами ссылке ничего про AdminSDHolder не сказано... |
Огромное спасибо, буду изучать!
только что то ссылка не работает... |
Время: 23:59. |
Время: 23:59.
© OSzone.net 2001-