|
|
|
Попытка защититься от администратора...
|
|||
|---|---|---|---|
|
#18+
rrrrrrrrrr Sergey Orlov rrrrrrrrrr3) аудит. В нем будет писаться доступ от имени хозяина файла, понятно почему. Если непонятно: админу проще использовать процесс, запущенный от имени или в пространстве текущего пользователя, а не свой. И безопаснее (не заметят), и логичнее (вдруг EFS). Аудит можно заставить писать любое обращение любого процесса к файлам, независимо кому этот файл принадлежит или кто им пользуется, аудит можно наложит и на запуск процессов. Трудность только одна, нужен большой диск и постоянная работа аудитора по обработке этих данных со всех компьютеров сети... ... и невозможность для админа сети затереть логи. Это будет просто гонка вооружений, причем у админа будет завидная фора. Любая попытка затереть лог запишется в лог. Вообще-то разговор становится беспредметным. Если уж так важна информация, то ставьте терминал сервер и ходите на него с бездисковых машин и прочих прелестей в виде флешек, дисководов, загрузкой операционки по сети ну и прочими прибамбасами... Linux по сети + rdesktop, к примеру. Правда, наверное сетка гигабитная и виндовый сервер нужны, ну разве ж это проблема сейчас... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.01.2007, 14:38:44 |
|
||
|
Попытка защититься от администратора...
|
|||
|---|---|---|---|
|
#18+
rrrrrrrrrr...ИМХО зависит только от упертости админа. Если инфа важная и он об этом знает - стащит, это вопрос только времени и его IQ. Нет:) Это вопрос IQ пользователя! Вообще, коль речь пошла об аудите, - что надо: чтобы до инфы не достучались, или что бы можно было отловить юзера, который достучался. На мой взгляд, абсолютно разные задачи. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.01.2007, 16:44:29 |
|
||
|
Попытка защититься от администратора...
|
|||
|---|---|---|---|
|
#18+
какие маркетинговые планы? Он просто порнушку хочет прятать от любопытных глаз. К тому же не очень понятно – если админ, как написано, исчезает из системы, зачем от него защищаться? Или речь о том, чтобы защититься от «подадмина»? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.01.2007, 16:45:47 |
|
||
|
Попытка защититься от администратора...
|
|||
|---|---|---|---|
|
#18+
Ну да, насколько я понял, автору важно, чтобы можно было по возможности стандартными средствами обеспечить невозможность для сотрудника с правами администратора (доменного и, как следствие, локального) прочесть заданный набор файлов. Все способы, которые предлагались, делятся на 2 группы: 1) этот человек де-факто лишается администраторских прав (т.е. от доменного админа и политик запираются), что равнозначно отказу от домена, каждый сам себе админ. 2) обеспечивается контроль-аудит. Почему первое не пройдет (или пройдет и приведет к некоторому веселью) - понятно. Второе - ну, будет в логе аудита на машине у Иван Иваныча сообщение, что процесс kav.exe в 10-00 произвел доступ к файлу mysupersecretfile.yes и был запущен от имени SYSTEM. И все это в груде аналогичных сообщений. Или на открытие файла самим Иван Иванычем будет 2 (а не одно) сообщения о том, что он его трогал. Как это заметить? И как понять, какая ... это завинтила? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.01.2007, 19:25:14 |
|
||
|
Попытка защититься от администратора...
|
|||
|---|---|---|---|
|
#18+
rrrrrrrrrrНу да, насколько я понял, автору важно, чтобы можно было по возможности стандартными средствами обеспечить невозможность для сотрудника с правами администратора (доменного и, как следствие, локального) прочесть заданный набор файлов. Все способы, которые предлагались, делятся на 2 группы: 1) этот человек де-факто лишается администраторских прав (т.е. от доменного админа и политик запираются), что равнозначно отказу от домена, каждый сам себе админ. 2) обеспечивается контроль-аудит. Почему первое не пройдет (или пройдет и приведет к некоторому веселью) - понятно. Второе - ну, будет в логе аудита на машине у Иван Иваныча сообщение, что процесс kav.exe в 10-00 произвел доступ к файлу mysupersecretfile.yes и был запущен от имени SYSTEM. И все это в груде аналогичных сообщений. Или на открытие файла самим Иван Иванычем будет 2 (а не одно) сообщения о том, что он его трогал. Как это заметить? И как понять, какая ... это завинтила? Считаем, что машина чистая, и включаем аудит определенных событий, например аудит реестра в результате можно получить сообщение, как кто-то создал, причем удачно, ключик в hklm/system/currentcontrolset/services... Кто ж это может синсталлировать сервис, не имея административных на данной WS? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.01.2007, 20:13:52 |
|
||
|
Попытка защититься от администратора...
|
|||
|---|---|---|---|
|
#18+
Формально - все так и есть. А на практике на клиентскую машину ставится столько всякого ПО, включая обновления ОС, что грамотный хакер-админ (хм) без труда собъет с толку любого аудитора, если только этот аудитор не выделенный специалист на пару-тройку машин. Потом, мы говорим о гарантированной защите, а тут появляется нехилый человеческий фактор. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 10.01.2007, 22:59:15 |
|
||
|
Попытка защититься от администратора...
|
|||
|---|---|---|---|
|
#18+
Читаю пост и тихо офигеваю...Вот уж точно людям заняться совершенно нечем.Первый признак нездоровья компании желание защитить инфу от того ,кто по определению должен заниматься в том числе защитой этой информации.Параноя прямо какая то.ЛЮБЫЕ ,даже самые изощренные и дорогие системы защиты, не спасут вас от ЧЕЛОВЕЧЕСКОГО ФАКТОРА. Есть целый комплекс мер,которые только уменьшают угрозу кражи но не исключают полностью И меры эти в основном организационно-административные .Всякое заострение и зацикливание на конфидициальности информации только усугубляет проблему.Сам неоднократно сталкивался с этим.Хорошее решение как всегда лежит на поверхности.Во-первых не хранить все яйца в одной корзине .Каждый ээ...как бы это помягче.. соучастник (фигурант) в смысле посвященный,знает только часть правды (и следовательно не может нанести существенного вреда интересам компании).Во-вторых не хранить ключевую информацию ни на каких носителях вообще.Нужные не мне пароли ко всяким шифровалкам я вообще не запоминаю и нигде у себя не записываю .Прямо на рабочем столе лежит куча разных бумаг исписанных разными каракулями от руки типа позвонить Ивану Петровичу по поводу...В этой заветной куче ,среди моря ненужной инфы есть пара тройка действительно важных записей.Периодически во время уборки я переношу эти записи на другой носитель ,в смысле новый листок с более свежими напоминаниями а старые "носители" переношу в шрейдер .При случае по ним я смогу восстановить заветные пароли или по крайней мере найти дубликаты.В-третьих я бы подумал еще вот о чем : а так ли уж важна и конфидициальна информация с которой работает куча (более 2 чел.)?В-четвертых нормальному вменяемому сисадмину совершенно неинтересна ни ваша переписка ни порносайты на которые вас почему-то регулярно заносит.У него своих забот хватает:) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.01.2007, 00:55:17 |
|
||
|
Попытка защититься от администратора...
|
|||
|---|---|---|---|
|
#18+
Вообще то такая задача очень сложная технически, легко решается организационно, если принять, что администратор имеет доступ к информации. -- Posted via ActualForum NNTP Server 1.3 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.01.2007, 07:13:55 |
|
||
|
Попытка защититься от администратора...
|
|||
|---|---|---|---|
|
#18+
Замечу, что автор бросил топик и ушел. Дисскусия развивается по своей дороге... -- Posted via ActualForum NNTP Server 1.3 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.01.2007, 07:15:28 |
|
||
|
Попытка защититься от администратора...
|
|||
|---|---|---|---|
|
#18+
вполне нормальная задача. только средства решения - не те. надо делать через СУБД с шифрованием, с индивидуальным ключиком для каждого юзверя (админу он, конечно, не должен быть известен). ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.01.2007, 07:51:36 |
|
||
|
Попытка защититься от администратора...
|
|||
|---|---|---|---|
|
#18+
Green2 Замечу, что автор бросил топик и ушел. Дисскусия развивается по своей дороге... -- Posted via ActualForum NNTP Server 1.3 Пральна. Ушёл реализовывать написаное тут..:) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.01.2007, 10:03:26 |
|
||
|
Попытка защититься от администратора...
|
|||
|---|---|---|---|
|
#18+
Если админу разрешить пользоваться Инетом неограниченно , ему вся эта секретная инфа по такому барабану будет !!! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.01.2007, 14:54:03 |
|
||
|
Попытка защититься от администратора...
|
|||
|---|---|---|---|
|
#18+
aleks2 Для сведения: 1) EFS-шифрованные файлы спокойно бэкапятся/ресторятся... в шифрованном виде. 2) Агент восстановления не имеет доступа к шифрованным ДО создания агента файлам. Ну да, агента восстановления не ильно страшны, т.к. им можно убрать почти все полночия, кроме восстановления и, тем более, закрыть доступ стандартнами Win средствами. aleks2 To change the recovery policy for the local computer... NotesYou must be logged on as an administrator or a member of the Administrators group in order to complete this procedure. If your computer is connected to a network, network policy settings might also prevent you from completing this procedure. так это ж вроде хорошо в контексте моей задачи... Запретить созданному главным админом ущербному под-админу создавать агентов восстановления! И тогда ему проблемно будет докопаться до EFS-файлов. rrrrrrrrrr имхо все равно нереально все это. 1) зайдя по смарт-карте, админ сможет сделать все, что ему лично нужно (переместить ваши данные) каким-нибудь бинарником, не привлекая чьего-либо внимания (т.е. даже если вы будете контролировать, что он делает на сервере, ему достаточно вставить компакт-диск с хитрым автозапуском или дважды щелкнуть на какой-либо замысловатый setup.exe, замаскированный под что угодно. Т.е. узким местом всегда будет то, что админ иногда все же имеет доступ к системе. А тут и пяти минут бывает достаточно, если предварительно подготовиться. 2) администратор всегда может запустить процесс в вашем пространстве (т.е. от вашей учетки и не вводя ваш пароль - достаточно подменить ехе-файл какой-либо общей сетевой программы или вписать соотв. процедуру в учетную программу и т.п.) или просто получить ваши имя-пароль (вчера описывал, как это делается с помощью ginadll. В этом случае ему и не надо быть агентом восстановления, достаточно быть администратором на вашей машине или в домене. Это только первое что пришло на ум, когда представил себя на месте вашего админа. ну это, конечно, все правильно.. Речь идет как раз о том, чтобы этого суперадмина убрать, оставить ущербных наместников. Такой вот несколько искусственный способ. Система, о которой идет речь, это как бы отдельный домен внутри компании, около 200 пользователей, где крутится особо конфиденциальная информация. Как то хотелось бы подгадать, чтобы этим ущербным наместникам хватало своих полномочий для ежедневного администрирования, а для серьезных действий админу будет позволено вытащить свою смарткарту из сейфа. Конечно, он и за это время потенциально может пакосте наделать, это бесспорно, но все таки как-то ограничить его получится. Еще забыл сказать, пользователи работают через терминал, данные их хранятся на серваке, который как раз и надо защитить. Sergey Orlov Любая попытка затереть лог запишется в лог. Вообще-то разговор становится беспредметным. Если уж так важна информация, то ставьте терминал сервер и ходите на него с бездисковых машин и прочих прелестей в виде флешек, дисководов, загрузкой операционки по сети ну и прочими прибамбасами... Linux по сети + rdesktop, к примеру. Правда, наверное сетка гигабитная и виндовый сервер нужны, ну разве ж это проблема сейчас... Ага, все так, но на винде...(.. Но это, скорее, от юзеров защита. Green2 Вообще то такая задача очень сложная технически, легко решается организационно, если принять, что администратор имеет доступ к информации. нашли продукт такой Safe boot Content Encryption называется.. Вроде как раз для подобных целей - там свое шифрование, иерархии админов безопаности и проч. Т.е. направлено все на то, чтобы админа ОС отрезать от пользовательских данных. Ну, конечно, опять же все условно.. Если очень захотеть... Green2 Замечу, что автор бросил топик и ушел. Дисскусия развивается по своей дороге... я тут:) В общем, получается , надо поиграться правами и настройкакми политик безопасности и восстановления. И создать "оптимальных" под-админов с меньшими правами... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.01.2007, 16:13:14 |
|
||
|
|

start [/forum/topic.php?fid=26&msg=34247360&tid=1506851]: |
0ms |
get settings: |
8ms |
get forum list: |
18ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
72ms |
get topic data: |
8ms |
get forum data: |
2ms |
get page messages: |
47ms |
get tp. blocked users: |
1ms |
| others: | 230ms |
| total: | 392ms |

| 0 / 0 |
