Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Windows [игнор отключен] [закрыт для гостей] / Как зашитиьтся от администратора / 22 сообщений из 22, страница 1 из 1
25.10.2004, 17:26
    #32753442
Twinp
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как зашитиьтся от администратора
Мой комп в домене
система Win2003 или XP
как перекрыть доступ доменому администратору, а точнее чтобы токо я мог на него зайти под своей доменой учётной записи
Я пробывал
rundll32 netplwiz.dll,UsersRunDll
и там присвоил админу права гостя но он всёравноимее полный доступ
...
Рейтинг: 0 / 0
25.10.2004, 20:34
    #32753828
ALEX_SE
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как зашитиьтся от администратора
А кто Вы собственно говоря такой, чтобы делать подобный произвол?
У меня за такие шуточки на юзеров хотели уголовное дело завести... И заставить возместить время работы саппортов по перенастройке кома... Уволились они...
Никак ты не защитишся. Можно конечно понаставить твикеров, отказать к доступу к компу по сети, и т.п. Но это только на один раз - админ все-равно легко это обойдет. А заметив такие фокусы со стороны юзера примет меры... Потому как закрывающий свой комп таким макаром юзер автоматом дает знать что он использует комп НЕ для работы. Потому рекомендую не выпендриваться а на рабочем месте заниматься работой! Впрочем ошибка твоего админа - на каком основании ты имеешь админский доступ к твоему компу?
...
Рейтинг: 0 / 0
25.10.2004, 20:47
    #32753837
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как зашитиьтся от администратора
ALEX_SEВпрочем ошибка твоего админа - на каком основании ты имеешь админский доступ к твоему компу?

Это не важно, имеет админитративный доступ или ограниченый пользователь, важно другое имеет ли право делать подобные фокусы и как это сочетается с корпоративной политикой по использованию компьютера, по безопасности сети и кк исполняемым обязанностям. Короче кандидат на увольнение с волчьим билетом.
...
Рейтинг: 0 / 0
25.10.2004, 21:27
    #32753850
Green2
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как зашитиьтся от администратора
Выведи свой комп из домена...

мой компьютер->свойства->имя компьютера->изменить->является членом рабочей группы. Потом твой юзер на машине должен иметь такое же имя, что и доменый.

Интересно, надерут ли тебе задницу, когда ты это сделаешь?
--

Posted via ActualForum NNTP Server 1.0
...
Рейтинг: 0 / 0
26.10.2004, 05:50
    #32753926
Quark
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как зашитиьтся от администратора
>>Короче кандидат на увольнение

А я бы сказал наоборот. Админ лезущий во все компы- кандидат на увольнение.
Ибо задача админа обеспечивать работоспособность сетки итп(сам такой),
НО ежели пользователь хранит на своем компе КОНФИДЕНЦИАЛЬНУЮ информацию, клиент-банк например. То он имеет полное право послать админа в одно место. А когда сломается - то позвать админа, заставить наладить, а потом опять послать.
...
Рейтинг: 0 / 0
26.10.2004, 09:56
    #32754097
Oleg_Martynov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как зашитиьтся от администратора
>НО ежели пользователь хранит на своем компе КОНФИДЕНЦИАЛЬНУЮ информацию, клиент-банк например.
Варианты:
1. Машина с клиентом в домене. В любом случае админ домена имеет полный доступ + порядочно возможностей для защиты секретной информации. Например, можно шифровать секретные файлы, а агентом восстановления назначить ответственного за безопасность - админ прочитать ничего не сможет, но все меры по защите предпринять сможет.
2. Машина не в домене. Возможности по защите информации перечисляются на пальцах одной руки. Фактически, машина становиться незащищённой от юзера, прочитавшего книжку по Виндовс. Гарантирована переустановка системы каждые полгода-год с неизбежной компрометацией защищаемой информации в течение этого процесса.

Админ и действительно, зря назначил права локального админа пользователю, если конечно не заставила прога, идущая только под локальным админом...
...
Рейтинг: 0 / 0
26.10.2004, 10:20
    #32754149
Nataly_t
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как зашитиьтся от администратора
ALEX_SEА кто Вы собственно говоря такой, чтобы делать подобный произвол?


Может зря так "набросились" на Twinp?
Ведь большую роль играет порядочность о объективность админа. А негативное отношение такого админа к юзеру может во многом "осложнить" его работу.
...
Рейтинг: 0 / 0
26.10.2004, 11:09
    #32754288
Гавриленко Сергей Алексеевич
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как зашитиьтся от администратора
Попробуте порулить локальные политики, тока осторожно - не перерулите ... Плюс еще firewall какой-нить.
...
Рейтинг: 0 / 0
26.10.2004, 11:11
    #32754299
Green2
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как зашитиьтся от администратора
"Гавриленко Сергей Алексеевич" <nospam@sql.ru>; сообщил/сообщила в новостях следующее: news:1060479@sql.ru...
Попробуте порулить локальные политики


Встречный вопрос, какие групповые политики имеют большее значение, доменные или локальные?
--


Posted via ActualForum NNTP Server 1.1
...
Рейтинг: 0 / 0
26.10.2004, 11:40
    #32754392
Гавриленко Сергей Алексеевич
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как зашитиьтся от администратора
Green2 "Гавриленко Сергей Алексеевич" <nospam@sql.ru>; сообщил/сообщила в новостях следующее: news:1060479@sql.ru...
Попробуте порулить локальные политики


Встречный вопрос, какие групповые политики имеют большее значение, доменные или локальные?
--


Posted via ActualForum NNTP Server 1.1
Точный ответ не дам - там не все просто, но групповые политики имеют приоритет над локальными. Но пробовать надо. В конце-концов там есть всякие Deny Logon Locally и т.д. и т.п.

Во всяком случае у нас в отделе почти на все машины может законнектиться тока хозяин.
...
Рейтинг: 0 / 0
26.10.2004, 11:53
    #32754420
--null--
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как зашитиьтся от администратора
imho без выхода из домена - все антинаучно.
Firewall конечнго спасет (виндовые порты закрыть) - но при этом
нельзя будет юзать доменные ресурсы, так что это все равно что выйти из домена.
Лучше всего договориться по-человечески с администратором или (еще лучше) - через вышестоящее начальство решить вопрос.
...
Рейтинг: 0 / 0
26.10.2004, 12:38
    #32754598
Oleg_Martynov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как зашитиьтся от администратора
Кроме пользователя, с точки зрения админа домена, к машине должны иметь доступ минимум следующие учётки:
1. Учётка, от имени которой (удалённо) управляется антивирус - иногда политик антивируса не хватает - ну, логи посмотреть, отсканировать при подозрениях
2. Учётка, от имени которой делаются (удалённо) резервные копии.
3. Учётка, от имени которой можно (удалённо) управлять машиной - старт/стоп сервисов, просмотр логов (для лога безопасности - нужны права админа), просмотр/правка реестра
4. Учётка для админа - используется при настройках машины, когда издалека проблемы не видно.
5. Очень неплохо иметь учётку для (удалённого) просмотра файловой системы, а лучше - и для правки.

И, конечно, полный и категорический запрет юзерам - не на словах/бумаге, а групповыми политиками - на доступ юзеров к критическим оснасткам.

Если эти требования не выполняются, то админ превращается из человека, обеспечивающего бесперебойную работу ЛВС - не проводочков, серверов и хабов, а ЛВС в комплексе - в мальчика для битья, поскольку будет лишён средств и возможностей исполнять свою работу, и будет наказан за то, что сделать и не может. Либо админ сразу отказывается (в письменной форме - если дело дошло до этого) от обслуживания машины того заадванченного юзера, кто этому противиться - пусть трахается сам, и пусть несёт ответсвенность за свой простой - тоже сам.
...
Рейтинг: 0 / 0
26.10.2004, 13:41
    #32754879
Twinp
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как зашитиьтся от администратора
Ох,нехрена себе дискусию устроили, я разве этого просил
И по поводу ктоя такой и какие данные храню, и что должен делать админ
Админ должен обеспечить мне работы всей сети и права какие полагается
а с какого х.я он должен знать чтоу меня на компе твариться или лазит в бухгалтерские данные.
С чего это вы взяли чтоадмин это господь бох и должен лезти куда угодно в любые данные
Он должен заниматься предоставлением доступа и востановить доступ если он потеря и всё.
Админ ен должен лесть в данные.
Пробывать с политикой времени нет, я пробывал ничего не получилось
Мне надо конкретно чтобы работало
...
Рейтинг: 0 / 0
26.10.2004, 14:46
    #32755043
Yanis
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как зашитиьтся от администратора
Для того чтобы
TwinpАдмин должен обеспечить мне работы всей сети и права какие полагаетсяадмину нужно иметь права, как минимум, перечисленные Oleg_Martynov.
А если вы обнаружили, что "админ лезет в конфиденциальные данные", обратитесь к начальству организации. Либо выводите комп из домена и мучайтесь с администрированием самостоятельно.
...
Рейтинг: 0 / 0
26.10.2004, 16:12
    #32755290
1234567
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как зашитиьтся от администратора
1. Администрирование -> Управление компьютером -> Локальные пользователи и группы -> Группы -> Администраторы:

Выбрасываешь администраторов домена и оставляешь только себя любимого

2. Администрирование -> Локальная политика безопасности -> Локальные политики -> Назначение прав пользователя:

Доступ к компьютеру из сети - оставляешь только себя
Локальный вход в систему - оставляешь только себя

Примечания.
а) Пункт 2 может быть перекрыт групповой политикой домена, если админ увидит, что не может зайти на локальный комп
б) У администратора остается море возможностей все вышеперечисленное похерить (вплоть до снятия винта и считывания SAM)
...
Рейтинг: 0 / 0
26.10.2004, 19:33
    #32755807
cifra
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как зашитиьтся от администратора
Внутренняя политика безопасности должна быть таковой, чтобы даже доменный администратор не имел возможности просматривать определенную информацию, например, бухгалтерию, заработную плату ген директора и т.п.

EFS + удаление администратора из DataRecovery Agent + согласие начальства (например той же самой бухгалтерии или ген директора) = решение твоей проблемы.
...
Рейтинг: 0 / 0
26.10.2004, 20:20
    #32755856
balbes
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как зашитиьтся от администратора
1234567 да это первое что пришло мне на ум...
но когда я немного поразмыслил... То думаю столь суровые меры ни к чему не приведут.. Т.к. Админ как минимум знает его (пользователя Twinp ) доменный пароль.

Я думаю что админ сильно и не насилует пользователя... скорее это дело принципа. Могу посоветовать просто закрыть системную шару, открытую по умолчанию...
Если же админ её не юзает, а пользует Radmina или вообще просто удаленное управление рабочим столом (возможно при установке галочки, Свойства системы-> Удаленное использование-> Разрешить удоленный доступ к этому компу). Тогда как выход фаервол ZoneAlarm например или настроить фильтры TCP/IP

Но я бы не рекомендовал такие меры т.к. они обычно череваты последствиями...
...
Рейтинг: 0 / 0
26.10.2004, 20:37
    #32755863
Oleg_Martynov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как зашитиьтся от администратора
>Админ как минимум знает его (пользователя Twinp ) доменный пароль.
Это каким образом?

Ещё раз - секретные данные - шифруйте и назначьте ответственного за безопасность агентом восстановления.
А админу есть чем заняться кроме подглядывания за юзерами. Тем более, что стремление запретить админу доступ на машину обусловлен в 99,9% случаев стремлением скрыть игрушки и порнуху.
Порнуха - да чёрт с ней, админ в силах сделать так, чтобы юзер ничего не подцепил с неё. А вот с игрушками и установкой "левых" программулек любой админ ведёт беспощадную борьбу, и он прав - деньги за простой Вашей машины снимут с него, а не с Вас.
Моё скромное мнение - договоритесь с админом - и всё будет пучком. Толковый админ сам предложит Вам шифрование сверхсекретных данных (хотя бы для того, чтобы его не обвинили в их краже), но будет однозначно против превращения рабочей станции в испытательный полигон для миллиона "полезных" программулек и игр.
Удачи!
...
Рейтинг: 0 / 0
26.10.2004, 21:42
    #32755911
balbes
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как зашитиьтся от администратора
Oleg_Martynov>Админ как минимум знает его (пользователя Twinp ) доменный пароль.
Это каким образом?Я почемуто уверен что именно админ заводил данного юзера в DNS и запускал в домен тоже...
...
Рейтинг: 0 / 0
27.10.2004, 00:20
    #32755970
ALEX_SE
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как зашитиьтся от администратора
balbes - А не факт между прочим что знает.
Тут Вы подняли еще так и не решенный вопрос - что лучше, дать пароль юзеру без права замены, или дать попроще и пусть юзер придумает сам :) Не факт что там был первый вариант.

Что до дискуссии - не вижу смысла в ней участвовать, так как не согласен с доброй половиной ответивших :)
...
Рейтинг: 0 / 0
29.11.2004, 22:25
    #32804863
hellfire
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как зашитиьтся от администратора
ALEX_SEЧто до дискуссии - не вижу смысла в ней участвовать, так как не согласен с доброй половиной ответивших :)
Только сегодня увидел этот топик, и хочу сказать - администратор может ВСЁ, т.к. несет за это персональную ответственность. ALEX_SE, молодец, подписался на все 100. А если юзеры начнут администрировать - это конец!
...
Рейтинг: 0 / 0
30.11.2004, 06:45
    #32804948
AndreK
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Как зашитиьтся от администратора
От админа спасенья нет: иначе это не админ. Посему к раздаче админских прав руководители должны относиться в высшей степени внимательно...
...
Рейтинг: 0 / 0
Форумы / Windows [игнор отключен] [закрыт для гостей] / Как зашитиьтся от администратора / 22 сообщений из 22, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]