Этот баннер — требование Роскомнадзора для исполнения 152 ФЗ.
«На сайте осуществляется обработка файлов cookie, необходимых для работы сайта, а также для анализа использования сайта и улучшения предоставляемых сервисов с использованием метрической программы Яндекс.Метрика. Продолжая использовать сайт, вы даёте согласие с использованием данных технологий».
Политика конфиденциальности
|
|
|
Как зашитиьтся от администратора
|
|||
|---|---|---|---|
|
#18+
Мой комп в домене система Win2003 или XP как перекрыть доступ доменому администратору, а точнее чтобы токо я мог на него зайти под своей доменой учётной записи Я пробывал rundll32 netplwiz.dll,UsersRunDll и там присвоил админу права гостя но он всёравноимее полный доступ ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 25.10.2004, 17:26 |
|
||
|
Как зашитиьтся от администратора
|
|||
|---|---|---|---|
|
#18+
А кто Вы собственно говоря такой, чтобы делать подобный произвол? У меня за такие шуточки на юзеров хотели уголовное дело завести... И заставить возместить время работы саппортов по перенастройке кома... Уволились они... Никак ты не защитишся. Можно конечно понаставить твикеров, отказать к доступу к компу по сети, и т.п. Но это только на один раз - админ все-равно легко это обойдет. А заметив такие фокусы со стороны юзера примет меры... Потому как закрывающий свой комп таким макаром юзер автоматом дает знать что он использует комп НЕ для работы. Потому рекомендую не выпендриваться а на рабочем месте заниматься работой! Впрочем ошибка твоего админа - на каком основании ты имеешь админский доступ к твоему компу? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 25.10.2004, 20:34 |
|
||
|
Как зашитиьтся от администратора
|
|||
|---|---|---|---|
|
#18+
ALEX_SEВпрочем ошибка твоего админа - на каком основании ты имеешь админский доступ к твоему компу? Это не важно, имеет админитративный доступ или ограниченый пользователь, важно другое имеет ли право делать подобные фокусы и как это сочетается с корпоративной политикой по использованию компьютера, по безопасности сети и кк исполняемым обязанностям. Короче кандидат на увольнение с волчьим билетом. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 25.10.2004, 20:47 |
|
||
|
Как зашитиьтся от администратора
|
|||
|---|---|---|---|
|
#18+
Выведи свой комп из домена... мой компьютер->свойства->имя компьютера->изменить->является членом рабочей группы. Потом твой юзер на машине должен иметь такое же имя, что и доменый. Интересно, надерут ли тебе задницу, когда ты это сделаешь? -- Posted via ActualForum NNTP Server 1.0 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 25.10.2004, 21:27 |
|
||
|
Как зашитиьтся от администратора
|
|||
|---|---|---|---|
|
#18+
>>Короче кандидат на увольнение А я бы сказал наоборот. Админ лезущий во все компы- кандидат на увольнение. Ибо задача админа обеспечивать работоспособность сетки итп(сам такой), НО ежели пользователь хранит на своем компе КОНФИДЕНЦИАЛЬНУЮ информацию, клиент-банк например. То он имеет полное право послать админа в одно место. А когда сломается - то позвать админа, заставить наладить, а потом опять послать. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.10.2004, 05:50 |
|
||
|
Как зашитиьтся от администратора
|
|||
|---|---|---|---|
|
#18+
>НО ежели пользователь хранит на своем компе КОНФИДЕНЦИАЛЬНУЮ информацию, клиент-банк например. Варианты: 1. Машина с клиентом в домене. В любом случае админ домена имеет полный доступ + порядочно возможностей для защиты секретной информации. Например, можно шифровать секретные файлы, а агентом восстановления назначить ответственного за безопасность - админ прочитать ничего не сможет, но все меры по защите предпринять сможет. 2. Машина не в домене. Возможности по защите информации перечисляются на пальцах одной руки. Фактически, машина становиться незащищённой от юзера, прочитавшего книжку по Виндовс. Гарантирована переустановка системы каждые полгода-год с неизбежной компрометацией защищаемой информации в течение этого процесса. Админ и действительно, зря назначил права локального админа пользователю, если конечно не заставила прога, идущая только под локальным админом... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.10.2004, 09:56 |
|
||
|
Как зашитиьтся от администратора
|
|||
|---|---|---|---|
|
#18+
ALEX_SEА кто Вы собственно говоря такой, чтобы делать подобный произвол? Может зря так "набросились" на Twinp? Ведь большую роль играет порядочность о объективность админа. А негативное отношение такого админа к юзеру может во многом "осложнить" его работу. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.10.2004, 10:20 |
|
||
|
Как зашитиьтся от администратора
|
|||
|---|---|---|---|
|
#18+
Попробуте порулить локальные политики, тока осторожно - не перерулите ... Плюс еще firewall какой-нить. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.10.2004, 11:09 |
|
||
|
Как зашитиьтся от администратора
|
|||
|---|---|---|---|
|
#18+
"Гавриленко Сергей Алексеевич" <nospam@sql.ru> сообщил/сообщила в новостях следующее: news:1060479@sql.ru... Попробуте порулить локальные политики Встречный вопрос, какие групповые политики имеют большее значение, доменные или локальные? -- Posted via ActualForum NNTP Server 1.1 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.10.2004, 11:11 |
|
||
|
Как зашитиьтся от администратора
|
|||
|---|---|---|---|
|
#18+
Green2 "Гавриленко Сергей Алексеевич" <nospam@sql.ru> сообщил/сообщила в новостях следующее: news:1060479@sql.ru... Попробуте порулить локальные политики Встречный вопрос, какие групповые политики имеют большее значение, доменные или локальные? -- Posted via ActualForum NNTP Server 1.1 Точный ответ не дам - там не все просто, но групповые политики имеют приоритет над локальными. Но пробовать надо. В конце-концов там есть всякие Deny Logon Locally и т.д. и т.п. Во всяком случае у нас в отделе почти на все машины может законнектиться тока хозяин. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.10.2004, 11:40 |
|
||
|
Как зашитиьтся от администратора
|
|||
|---|---|---|---|
|
#18+
imho без выхода из домена - все антинаучно. Firewall конечнго спасет (виндовые порты закрыть) - но при этом нельзя будет юзать доменные ресурсы, так что это все равно что выйти из домена. Лучше всего договориться по-человечески с администратором или (еще лучше) - через вышестоящее начальство решить вопрос. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.10.2004, 11:53 |
|
||
|
Как зашитиьтся от администратора
|
|||
|---|---|---|---|
|
#18+
Кроме пользователя, с точки зрения админа домена, к машине должны иметь доступ минимум следующие учётки: 1. Учётка, от имени которой (удалённо) управляется антивирус - иногда политик антивируса не хватает - ну, логи посмотреть, отсканировать при подозрениях 2. Учётка, от имени которой делаются (удалённо) резервные копии. 3. Учётка, от имени которой можно (удалённо) управлять машиной - старт/стоп сервисов, просмотр логов (для лога безопасности - нужны права админа), просмотр/правка реестра 4. Учётка для админа - используется при настройках машины, когда издалека проблемы не видно. 5. Очень неплохо иметь учётку для (удалённого) просмотра файловой системы, а лучше - и для правки. И, конечно, полный и категорический запрет юзерам - не на словах/бумаге, а групповыми политиками - на доступ юзеров к критическим оснасткам. Если эти требования не выполняются, то админ превращается из человека, обеспечивающего бесперебойную работу ЛВС - не проводочков, серверов и хабов, а ЛВС в комплексе - в мальчика для битья, поскольку будет лишён средств и возможностей исполнять свою работу, и будет наказан за то, что сделать и не может. Либо админ сразу отказывается (в письменной форме - если дело дошло до этого) от обслуживания машины того заадванченного юзера, кто этому противиться - пусть трахается сам, и пусть несёт ответсвенность за свой простой - тоже сам. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.10.2004, 12:38 |
|
||
|
Как зашитиьтся от администратора
|
|||
|---|---|---|---|
|
#18+
Ох,нехрена себе дискусию устроили, я разве этого просил И по поводу ктоя такой и какие данные храню, и что должен делать админ Админ должен обеспечить мне работы всей сети и права какие полагается а с какого х.я он должен знать чтоу меня на компе твариться или лазит в бухгалтерские данные. С чего это вы взяли чтоадмин это господь бох и должен лезти куда угодно в любые данные Он должен заниматься предоставлением доступа и востановить доступ если он потеря и всё. Админ ен должен лесть в данные. Пробывать с политикой времени нет, я пробывал ничего не получилось Мне надо конкретно чтобы работало ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.10.2004, 13:41 |
|
||
|
Как зашитиьтся от администратора
|
|||
|---|---|---|---|
|
#18+
Для того чтобы TwinpАдмин должен обеспечить мне работы всей сети и права какие полагаетсяадмину нужно иметь права, как минимум, перечисленные Oleg_Martynov. А если вы обнаружили, что "админ лезет в конфиденциальные данные", обратитесь к начальству организации. Либо выводите комп из домена и мучайтесь с администрированием самостоятельно. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.10.2004, 14:46 |
|
||
|
Как зашитиьтся от администратора
|
|||
|---|---|---|---|
|
#18+
1. Администрирование -> Управление компьютером -> Локальные пользователи и группы -> Группы -> Администраторы: Выбрасываешь администраторов домена и оставляешь только себя любимого 2. Администрирование -> Локальная политика безопасности -> Локальные политики -> Назначение прав пользователя: Доступ к компьютеру из сети - оставляешь только себя Локальный вход в систему - оставляешь только себя Примечания. а) Пункт 2 может быть перекрыт групповой политикой домена, если админ увидит, что не может зайти на локальный комп б) У администратора остается море возможностей все вышеперечисленное похерить (вплоть до снятия винта и считывания SAM) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.10.2004, 16:12 |
|
||
|
Как зашитиьтся от администратора
|
|||
|---|---|---|---|
|
#18+
Внутренняя политика безопасности должна быть таковой, чтобы даже доменный администратор не имел возможности просматривать определенную информацию, например, бухгалтерию, заработную плату ген директора и т.п. EFS + удаление администратора из DataRecovery Agent + согласие начальства (например той же самой бухгалтерии или ген директора) = решение твоей проблемы. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.10.2004, 19:33 |
|
||
|
Как зашитиьтся от администратора
|
|||
|---|---|---|---|
|
#18+
1234567 да это первое что пришло мне на ум... но когда я немного поразмыслил... То думаю столь суровые меры ни к чему не приведут.. Т.к. Админ как минимум знает его (пользователя Twinp ) доменный пароль. Я думаю что админ сильно и не насилует пользователя... скорее это дело принципа. Могу посоветовать просто закрыть системную шару, открытую по умолчанию... Если же админ её не юзает, а пользует Radmina или вообще просто удаленное управление рабочим столом (возможно при установке галочки, Свойства системы-> Удаленное использование-> Разрешить удоленный доступ к этому компу). Тогда как выход фаервол ZoneAlarm например или настроить фильтры TCP/IP Но я бы не рекомендовал такие меры т.к. они обычно череваты последствиями... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.10.2004, 20:20 |
|
||
|
Как зашитиьтся от администратора
|
|||
|---|---|---|---|
|
#18+
>Админ как минимум знает его (пользователя Twinp ) доменный пароль. Это каким образом? Ещё раз - секретные данные - шифруйте и назначьте ответственного за безопасность агентом восстановления. А админу есть чем заняться кроме подглядывания за юзерами. Тем более, что стремление запретить админу доступ на машину обусловлен в 99,9% случаев стремлением скрыть игрушки и порнуху. Порнуха - да чёрт с ней, админ в силах сделать так, чтобы юзер ничего не подцепил с неё. А вот с игрушками и установкой "левых" программулек любой админ ведёт беспощадную борьбу, и он прав - деньги за простой Вашей машины снимут с него, а не с Вас. Моё скромное мнение - договоритесь с админом - и всё будет пучком. Толковый админ сам предложит Вам шифрование сверхсекретных данных (хотя бы для того, чтобы его не обвинили в их краже), но будет однозначно против превращения рабочей станции в испытательный полигон для миллиона "полезных" программулек и игр. Удачи! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.10.2004, 20:37 |
|
||
|
Как зашитиьтся от администратора
|
|||
|---|---|---|---|
|
#18+
Oleg_Martynov>Админ как минимум знает его (пользователя Twinp ) доменный пароль. Это каким образом?Я почемуто уверен что именно админ заводил данного юзера в DNS и запускал в домен тоже... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.10.2004, 21:42 |
|
||
|
Как зашитиьтся от администратора
|
|||
|---|---|---|---|
|
#18+
balbes - А не факт между прочим что знает. Тут Вы подняли еще так и не решенный вопрос - что лучше, дать пароль юзеру без права замены, или дать попроще и пусть юзер придумает сам :) Не факт что там был первый вариант. Что до дискуссии - не вижу смысла в ней участвовать, так как не согласен с доброй половиной ответивших :) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 27.10.2004, 00:20 |
|
||
|
Как зашитиьтся от администратора
|
|||
|---|---|---|---|
|
#18+
ALEX_SEЧто до дискуссии - не вижу смысла в ней участвовать, так как не согласен с доброй половиной ответивших :) Только сегодня увидел этот топик, и хочу сказать - администратор может ВСЁ, т.к. несет за это персональную ответственность. ALEX_SE, молодец, подписался на все 100. А если юзеры начнут администрировать - это конец! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 29.11.2004, 22:25 |
|
||
|
|

start [/forum/topic.php?fid=26&msg=32755911&tid=1514404]: |
0ms |
get settings: |
7ms |
get forum list: |
10ms |
check forum access: |
2ms |
check topic access: |
2ms |
track hit: |
45ms |
get topic data: |
7ms |
get forum data: |
2ms |
get page messages: |
55ms |
get tp. blocked users: |
1ms |
| others: | 191ms |
| total: | 322ms |

| 0 / 0 |
