Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / OLAP и DWH [игнор отключен] [закрыт для гостей] / SSAS - Multidimensional: защита файлов данных и конфигурации (msmdsrv.ini) от local Admin / 6 сообщений из 6, страница 1 из 1
13.08.2017, 00:17
    #39504498
vikkiv
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
SSAS - Multidimensional: защита файлов данных и конфигурации (msmdsrv.ini) от local Admin
SSAS - Multidimensional:
- защита файлов данных (директории),
- конфигурации (msmdsrv.ini),
- и параметров запуска сервиса от локального админа

Собственно сабж - как? (хотя возможно вопрос больше для форумов по защите/безопасности Windows Server)
Если файлы данных и конфигурации хранятся тоже локально? (чтобы Админ не смог TakeOwnerShip на NTFS директорию, да и просто навесить Audit на файлы не решает проблему утечки данных)

Идея в ограничении доступа на чтение папки с данными и папки конфигурации средствами безопасности Windows

Проблема в возможности перезапуска сервиса со своей конфигурацией (msmdsrv.ini из другого места) - но не в курсе может-ли локальный админ перезапустить службу под тем-же пользователем (не зная пароля) но с другой конфигурацией с изменёнными опциями в msmdsrv.ini на BuiltinAdminsAreServerAdmins/ServiceAccountIsServerAdmin?

Кто-то сталкивался с решениями? Выносить на внешнее защищённое хранилище (сеть/CIFS/NAS/SAN и пр.) инфраструктура не позволяет. Криптовать директорию (сертификатами и т.д. через EFS/TFE) - где-то читал что потом с процессингом проблемы бывают (особенно ругаются на BitLocker), да и на шифрование туда-сюда дополнительная мощность потребляется (хотя наверное приемлемо-минимальная).

Может у кого какой опыт есть в решениях данного рода? (хотя-бы без возможности предоставления минимальных прав левым пользователям даже для BackUp)
...
Рейтинг: 0 / 0
13.08.2017, 09:10
    #39504523
Владимир Штепа
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
SSAS - Multidimensional: защита файлов данных и конфигурации (msmdsrv.ini) от local Admin
Какого типа проблемы возникают у вас от того что локальный админ имеет доступ к этим файлам?
...
Рейтинг: 0 / 0
13.08.2017, 10:20
    #39504531
vikkiv
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
SSAS - Multidimensional: защита файлов данных и конфигурации (msmdsrv.ini) от local Admin
Владимир Штепа - очевидный пример наверное будет: проблема в виде риска утечки информации
...
Рейтинг: 0 / 0
15.08.2017, 08:28
    #39505368
RioMare
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
SSAS - Multidimensional: защита файлов данных и конфигурации (msmdsrv.ini) от local Admin
vikkivSSAS - Multidimensional:
параметров запуска сервиса от локального админа

А сервер тоже локальный или в домене ? Запускайте SSAS под доменной учётной записью и сделайте доступ к файлам только для этого аккаунта + policy editor сделайте revoke на TakeOwnership для локального админа - как то так.
...
Рейтинг: 0 / 0
16.08.2017, 07:56
    #39506024
vikkiv
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
SSAS - Multidimensional: защита файлов данных и конфигурации (msmdsrv.ini) от local Admin
RioMare, да, спасибо, все системы через DC с GP, сотни групп в AD на каждый нужный и не нужный случай, в эти дебри сам не полезу, действительно похоже что тема больше для Win-Serv security форумов, делегирую админам, пускай разбираются.
...
Рейтинг: 0 / 0
16.08.2017, 16:45
    #39506447
vborets
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
SSAS - Multidimensional: защита файлов данных и конфигурации (msmdsrv.ini) от local Admin
от локального админа на локальном компе спасет только шифрование, все политики домена пофиг
...
Рейтинг: 0 / 0
Форумы / OLAP и DWH [игнор отключен] [закрыт для гостей] / SSAS - Multidimensional: защита файлов данных и конфигурации (msmdsrv.ini) от local Admin / 6 сообщений из 6, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]