Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — LAN & WAN


Alles zum Thema Windows im Netzwerk — Architektur, Aufbau, Konfiguration und Troubleshooting eines LAN, WAN, VLAN, VPN


Antwort
     
Themen-Optionen
Alt 11.12.2004, 14:32   #1
Member
 
Offline
Registriert seit: 10-2004
Beiträge: 213
2K3 - Sicherheitsoptionen im LAN?

Hallo,

Folgende Situation. Ein kleines Netzwerk (~10-15 User) wird über SBS2003 (DC) verwaltet. Die Chefs speichern auf einem Filemitgliedsserver (W2k Server) viele sensible Daten, welche sie über das Netzwerk abrufen. Daher waren auch nur sie bisher für die Verwaltung des Servers zuständig. Nun wird das aber langsam etwas zu viel und ein andere Kollege soll sich um die Administration kümmern.

Natürlich darf dieser aber keinen Zugriff auf diese sensiblen Firmeninformationen erhalten. Da die guten Chefs aber auch oft längere Zeit nicht verfügbar sind, muss der Admin Domänenadmin sein (sind noch mehr Server...). Damit ergibt sich ein Sicherheitsproblem....

Meine Idee wäre, über Container wie sie z.B. DriveCrypt, oder Archicrypt .NET bieten, diesem Problem zu begegnen. Doch bevor ich Drittsoftware einsetze, wäre ich gespannt wie Ihr dieser Situation Herr werdet und ob nicht vielleicht bereits eingebaute Mechanismen exisiteren, die eine Lösung für das beschriebene Szenario bieten.

Danke
    Mit Zitat antworten
Alt 15.12.2004, 09:20   #2
Member
 
Offline
Registriert seit: 10-2004
Beiträge: 213
Ist keine von Euch jemals in solch einer SItuation gewesen, bzw. kennt einen Lösungsansatz hierfür?
    Mit Zitat antworten
Alt 15.12.2004, 09:49   #3
Expert Member
 
Benutzerbild von lefg
 
Offline
Registriert seit: 12-2003
Ort: Lübeck
Beiträge: 14.543
Hallo,

ich beobache den Thread schon eine Weile, weil ich gespannt auf ein built-in-feature bin. Mir selbst ist ein Mechanismus, der Deine Wünsche befriedigen könnte nicht bekannt.

Ein Admin ist ein Admin ist ein Admin.... sage ich mal. Er kann sich selbst die Zugriffsberechtigung auf Objekte nehmen und wieder geben. Ich meine, gelesen zu haben, dieses sei überwachbar, protokollierbar. Dieses muß dann wohl vom Controller geprüft werden.

Noch eine Anmerkung: Das hat meines Erachtens mit Sicherheit im LAN nicht zu tun. Es geht dabei um Sicherheit vor unberechtigten Zugriff auf dem Server.

Gruß
Edgar

Geändert von lefg (15.12.2004 um 09:59 Uhr).

Signatur
Das Messbare messen, das Nichtmessbare messbar machen. Galilei.

    Mit Zitat antworten
Alt 15.12.2004, 10:10   #4
Board Veteran
 
Benutzerbild von holgi_man
 
Offline
Registriert seit: 11-2003
Ort: Niedersachsen
Beiträge: 619
Weiterleitung

Hallo erstmal

verstehe ich das Richtig?

Es gibt ein SRV mit sensibelen Daten der Administriert werden soll aber der Administrator soll keinen zugriff haben ...

Wie soll man da gescheit Administrieren ?

mit den freundlichsten

holgi

PS: wenns was gibt ... na ich bin mal gespannt.

Signatur
Wissen ist Macht - nichts Wissen macht auch nix ... Stimmt NICHT ... angewandtes Wissen ist Macht.

    Mit Zitat antworten
Alt 15.12.2004, 10:28   #5
Member
 
Offline
Registriert seit: 10-2004
Beiträge: 213
Erstmal danke für die Antworten.

Ja es gibt einen Server der administriert werden soll, aber der Administrator soll nicht Zugriff auf alle Dateien haben. Diese Dateien haben aber nichts mit der Administration zutun, d.h. es könnten z.B. normale Word, PDFs usw. sein. Es geht im Grunde darum, dass der Administrator sich auch nur um die Administration kümmern soll und nicht auf sensible Firmendaten der Chefetage zugreifen können, bzw. sich diese Rechte beschaffen kann.
    Mit Zitat antworten
Alt 15.12.2004, 10:31   #6
Expert Member
 
Benutzerbild von lefg
 
Offline
Registriert seit: 12-2003
Ort: Lübeck
Beiträge: 14.543
Mir ist die Problematik schon klar. Warum werden die Dateien von den Chefs nicht verschlüsselt abgelegt?

Signatur
Das Messbare messen, das Nichtmessbare messbar machen. Galilei.

    Mit Zitat antworten
Alt 15.12.2004, 10:36   #7
Board Veteran
 
Benutzerbild von Finanzamt
 
Offline
Registriert seit: 12-2004
Ort: Middle Of NowHere
Beiträge: 1.116
Moin firefighter,
einen Admin von der Administration auszuschließen ist ein Widerspruch an sich. Alles, was eingestellt wird, kann die Administratorin auch wieder neu einstellen.
Insofern kannst Du in der beschriebenen Umgebung auch "nur" die Chefs die Inhalte der Daten/Verzeichnisse verschlüsseln lassen. Das sollte bei sensiblen Daten auch grundsätzlich erfolgen (allein schon, um z.B. bei Personaldaten die Mitarbeiter zu schützen). Bei solcherart Schutz aber immer auch die lokalen Caches (benutze Programme/.TMPs etc!) einbeziehen! Bei den von Dir genannten Dateitypen / Programmen geht das m.W. mit den Bordmitteln der eingesetzten Programme.
Lösungs a n s ä t z e sehe ich drei:
Ein separater Server, den die Chefs dann auch weiterhin administrierten,
Fortbildung für die Chefs in Sachen Zusammenarbeit, Vertrauen und Mitarbeiterführung
Stellenausschreibung für einen Schleudersitzadmin.
Darüber hinaus kann darüber nachgedacht werden, ob die Besitzübernahme an den Daten durch die Chefs (incl. Ausschluß aller anderen Zugriffe plus Log auf Besitzübernahme) im Zusammenhang mit bestehenden Arbeitsverträgen nicht ausreichend ist, weil dann zwar nicht das Ausspähen der Daten an sich, wohl aber das Unbemerkte verhindert wird.
Gegrüßt!

Signatur
Die vollkommene sprachliche Form ist klar und zugleich nicht banal.
Die sprachliche Form ist am klarsten, wenn sie aus lauter üblichen Wörtern besteht;
aber dann ist sie banal

    Mit Zitat antworten
Alt 15.12.2004, 10:43   #8
Member
 
Offline
Registriert seit: 10-2004
Beiträge: 213
Mir ist schon klar, dass die Daten verschlüsselt werden müssen. Und genau darum habe ich dieses Thread ja eröffnet. Die Frage die sich mir stellte ist, welche Möglichkeiten hierfür existieren.
Jede Datei einzeln zu verschlüsseln finde ich indiskutabel, deshalb kam mir die Container Idee. Die Frage die sich mir stellte war, ob

a) W2k3 ein bultin Feature diesbezüglich mitbringt, welches ich nicht kenne
b) Wie andere Firmen diesem Problem begegnen.

@Finanzamt: Danke für Deine Lösungsansätze, aber so richtig das Wahre für die Praxis sind die in meinem Falle nicht
    Mit Zitat antworten
Alt 15.12.2004, 10:50   #9
Board Veteran
 
Benutzerbild von Finanzamt
 
Offline
Registriert seit: 12-2004
Ort: Middle Of NowHere
Beiträge: 1.116
hi!
Dateien und Verzeichnisse lassen sich verschlüsseln. Dazu gibt es auch einen KB-Artikel von Microsoft. Aber da hast Du wahrscheinlich schon nachgesehen?
Gegrüßt!

Signatur
Die vollkommene sprachliche Form ist klar und zugleich nicht banal.
Die sprachliche Form ist am klarsten, wenn sie aus lauter üblichen Wörtern besteht;
aber dann ist sie banal

    Mit Zitat antworten
Alt 15.12.2004, 10:56   #10
Junior Member
 
Benutzerbild von JollyJumper
 
Offline
Registriert seit: 08-2004
Ort: aus der schönen Schweiz
Beiträge: 112
Wiso verwendet ihr nicht EFS?

Signatur
JollyJumper

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
erweiterte NTFS Sicherheitsoptionen per Skript ändern Pipeline Windows Forum — Scripting 2 21.05.2007 20:51


Alle Zeitangaben in MEZ/CET. Es ist jetzt 13:45 Uhr. Seite generiert in 0,039 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang