Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — LAN & WAN


Alles zum Thema Windows im Netzwerk — Architektur, Aufbau, Konfiguration und Troubleshooting eines LAN, WAN, VLAN, VPN


Antwort
     
Themen-Optionen
Alt 15.12.2004, 11:06   #11
Board Veteran
 
Benutzerbild von holgi_man
 
Offline
Registriert seit: 11-2003
Ort: Niedersachsen
Beiträge: 619
Weiterleitung

Hallo firefighter

"Es geht im Grunde darum, dass der Administrator sich auch nur um die Administration kümmern soll und nicht auf sensible Firmendaten der Chefetage zugreifen können, bzw. sich diese Rechte beschaffen kann."

ich glaub das ist das Problem, Verschlüsselung ist eine gute sache aber es gibt einen Wiederherstellungsagent meist steht der Admin drin.

Also: LW oder Ordner, Verschlüsselung aktivieren, überwachung aktivieren und hoffen das der Admin nur administriert und vor allem hoffen das die Cheffs ihr Passwort nie vergessen.

mit den freundlichsten

holgi

Signatur
Wissen ist Macht - nichts Wissen macht auch nix ... Stimmt NICHT ... angewandtes Wissen ist Macht.

    Mit Zitat antworten
Alt 15.12.2004, 11:32   #12
Board Veteran
 
Benutzerbild von Finanzamt
 
Offline
Registriert seit: 12-2004
Ort: Middle Of NowHere
Beiträge: 1.116
@Holgi_man & others
Vielleicht sollte man den Chefs raten, Ihre Paßwörter beim Admin zu hinterlegen *grins*.
Aber im Ernst: Verschlüsselung/Paßwörter werden bei nicht mehr greifbarem PW zu einem extremen Problem. Gründe gibts viele. Wenn ich wo ein Netz betreue und einziger Admin bin, packe ich das Paßwort in einen versiegelten Umschlag und laß den beim Kunden in den Tresor o.ä. packen.
@firefighter: Bespreche bloß mit Deinen Chefs diese Problematik, bevor Du die Verschlüsselung aktivierst und stelle sicher, daß die es auch wirklich verstanden haben!
Gegrüßet!

Signatur
Die vollkommene sprachliche Form ist klar und zugleich nicht banal.
Die sprachliche Form ist am klarsten, wenn sie aus lauter üblichen Wörtern besteht;
aber dann ist sie banal

    Mit Zitat antworten
Alt 15.12.2004, 11:48   #13
Member
 
Offline
Registriert seit: 06-2004
Ort: Niedersachsen
Beiträge: 293
Hallo

Ich halte die Dateiverschlüsselung auch für einen Lösungsansatz.

Der Administrator muß nicht der Wiederherstellungsagent sein!

Legt einen User an der Wiederherstellungsagent wird, Name und Password sowie die Key's wandern für den Fall der Fälle in den Tresor.

Zudem auch die Keys der Chefs in den Tresor.

Das wäre für mich genug Sicherheit, eventuell noch die entsprechenden Benutzerkonten überwachen.

Gruß
Willow

Signatur
Die beste Methode, um Informationen zu bekommen, ist die, selbst welche zu geben.
Niccolò Macchiavelli (1469 - 1527)

    Mit Zitat antworten
Alt 15.12.2004, 12:00   #14
Member
 
Offline
Registriert seit: 10-2004
Beiträge: 213
Original geschrieben von JollyJumper
Wiso verwendet ihr nicht EFS?
EFS ist doch nichts anderes, als in den Ordner Eigenschaften die Verschlüsselung zu aktivieren. Für den Serveradmin ist das doch aber aufgrund seiner Rechte völlig transparent? Was bringt mir eine Verschlüsslung auf die der Admin jederzeit zugreifen kann? Oder gibts da noch Erweiterungen und Anpassungsmöglichkeiten. Falls ja - wie?

Das der Schlüssel zusätzlich im Tressor aufgehoben wird ist sicherlich eine sehr sehr gute Idee.

@Willow: Benutzerkonten überwachen nützt doch nichts, wenn der "Feind" der Admin selber ist Ich suche nur ein Konzept bei dem man Administration und Dateninhalt trennen kann.
    Mit Zitat antworten
Alt 15.12.2004, 14:46   #15
Board Veteran
 
Benutzerbild von holgi_man
 
Offline
Registriert seit: 11-2003
Ort: Niedersachsen
Beiträge: 619
Weiterleitung

Hallo

"EFS ist doch nichts anderes, als in den Ordner Eigenschaften die Verschlüsselung zu aktivieren. Für den Serveradmin ist das doch aber aufgrund seiner Rechte völlig transparent? Was bringt mir eine Verschlüsslung auf die der Admin jederzeit zugreifen kann? Oder gibts da noch Erweiterungen und Anpassungsmöglichkeiten."

nein nicht der admin, sondern der user der seine daten schützen will muß die verschlüsselung aktivieren.

Achtung: kein zugriff für Multiuser

mit den freundlichsten

holgi

Signatur
Wissen ist Macht - nichts Wissen macht auch nix ... Stimmt NICHT ... angewandtes Wissen ist Macht.

    Mit Zitat antworten
Alt 15.12.2004, 16:28   #16
Member
 
Offline
Registriert seit: 10-2004
Beiträge: 213
Original geschrieben von holgi_man
Hallo

"EFS ist doch nichts anderes, als in den Ordner Eigenschaften die Verschlüsselung zu aktivieren. Für den Serveradmin ist das doch aber aufgrund seiner Rechte völlig transparent? Was bringt mir eine Verschlüsslung auf die der Admin jederzeit zugreifen kann? Oder gibts da noch Erweiterungen und Anpassungsmöglichkeiten."

nein nicht der admin, sondern der user der seine daten schützen will muß die verschlüsselung aktivieren.

Achtung: kein zugriff für Multiuser

mit den freundlichsten

holgi
Ich habe das gerade mal getestet:

Dummy User -> greift über Netzwerk auf sein User Verzeichnis zurück und erstellt einen Ordner.

Ordner Eigenschaft -> Verschlüsselung aktivieren.

Daraufhin ändert sich die Ordnerbeschreibungsfarbe auf grün (verschlüsselt).

Ich gehe an den Server und logge mich als Admin ein. Nun kann ich in den User Verzeichnisse surfen wie ich möchte. Das grün markierte Verzeichnis stellt dabei keine Hürde dar. Was mache ich falsch?
    Mit Zitat antworten
Alt 18.12.2004, 13:45   #17
Board Veteran
 
Benutzerbild von holgi_man
 
Offline
Registriert seit: 11-2003
Ort: Niedersachsen
Beiträge: 619
Weiterleitung

Hallo firefighter

ich Denke mal das das nicht Online geht, sondern am Server selber.

mfg

holgi

Signatur
Wissen ist Macht - nichts Wissen macht auch nix ... Stimmt NICHT ... angewandtes Wissen ist Macht.

    Mit Zitat antworten
Alt 23.03.2005, 17:51   #18
Member
 
Benutzerbild von Candy
 
Offline
Registriert seit: 02-2005
Ort: Bad Doberan (MV)
Beiträge: 217
Hi,

ich hoffe das Problem mit den Chefs ist geregelt.
Aber weil es hier um EFS geht, poste ich einmal weiter.

Auch ich habe vor kurzem mit EFS herumexperimentiert. Und bin bis jetzt zu dem Ergebnis gekommen, dass es theoretisch eine gute Idee von MS ist, aber praktisch nicht funktioniert(auf jeden Fall nicht so wie MS es niedergeschrieben und gelobt hat).
Es steht geschrieben, dass EFS beim Einsatz auf Laptops mit zu den besten Verschlüsselungen gehören soll, wenn der PC abhanden kommt. Also geht man von dem Grundsatz aus:"Wenn meine Daten verschlüsselt sind(EFS) und der Laptop abhanden kommt, hat der Dieb keine Möglichkeit meine Daten zu lesen(laut MS soll es so sein).
So nun verschlüssele ich meine Daten, entferne für den Wiederherstellungsagenten den Schlüssel vom Laptop und die Sache ist erledigt.
Wenn man das Szenario aber weiterspinnt und das PW vom Laptop(auf welchem Weg auch immer) zurücksetzt, kommt der Dieb auch mit zurückgesetztem PW an die Daten heran. Hmm
O.k. das liegt denn wohl am privaten Schlüssel der sich noch auf dem Laptop befindet.
Auch diesen müsste ich dann exportieren um das gewünschte Ziel zu erreichen.
Aber wie umständlich soll das denn sein, den privaten Schlüssel jedes Mal wenn ich meine Daten lesen oder bearbeiten will, wieder zu importieren (z.B. USB-Stick). Und wehe man lässt den USB Stick in der Laptop Tasche.

Des Weiteren bin ich auf die dumme Idee gekommen Systemdateien mit Hilfe von EFS zu verschlüsseln. Das war nicht gut, denn danach ging nix mehr

Auch größere Dateien(z.B. Videodateien) lassen sich nicht fehlerfrei verschlüsseln, weil EFS wohl nur mit einer Größe von 4kb(Cluster) ordentlich arbeitet.

Dazu kommt noch der Test bei der Erstellung von Backups. Auch das funktioniert mit EFS nicht sauber. So wie es aussieht, zuerst alles entschlüsseln, dann sichern und wieder verschlüsseln.
Und was aus meiner Sicht noch am schlimmsten ist, dass EFS bei jeder neuen Verschlüsselung einen neuen Wiederherstellungsagentenschlüssel erzeugt. Da hat ein Administrator der auf EFS aufbauen will, wohl zum Ende einen ganzen Schrank voll mit Schüsseln.

Die hier nieder geschriebenen Punkte, sind nur persönliche Erfahrungen aus verschiedenen Tests. Und ich lasse mich gerne vom Gegenteil überzeugen.
Vielleicht gibt es doch sinnvolle Funktionen unter EFS die ich noch nicht entdeckt habe.
Also lasst was hören...

cya

Signatur
<<< MfG

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
erweiterte NTFS Sicherheitsoptionen per Skript ändern Pipeline Windows Forum — Scripting 2 21.05.2007 20:51


Alle Zeitangaben in MEZ/CET. Es ist jetzt 13:45 Uhr. Seite generiert in 0,040 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang