Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — Security


Windows Forum Security — Sicherheit im Netz für Client und Server


Antwort
     
Themen-Optionen
Alt 06.02.2012, 11:26   #1
Newbie
 
Offline
Registriert seit: 01-2003
Beiträge: 63
Vertrauliche Dokumente vor Admin schützen

Darf ich nach ein paar Sichworten oder Ideen Freagen wie man höchst vertrauliche Daten (zB HR) vor unberechtigtem Zugriff, auch durch Sysadmins, schützen kann.

Es gibt Daten die auch für die EDV Abteilung unzugänglich sein sollen, aber trotzdem natürlich gesichert werden müssen.

Vertrauens/Mistrauensdiskussionen nützen hier nicht, die Daten sind zu schützen.

Danke
    Mit Zitat antworten
Alt 06.02.2012, 11:31   #2
Expert Member
 
Benutzerbild von NorbertFe
 
Online
Registriert seit: 07-2007
Beiträge: 15.999
Waren in den anderen Threads dazu nicht genügend Infos? Verschlüsselung ist eigentlich das, was du suchst, nur da sollte auch jemand den "Masterkey" haben, um im Fall der Fälle eine Entschlüsselung vornehmen zu können.

Bye
Norbert

Signatur
Frank, I never thought I'd say this again. I'm getting the pig!

    Mit Zitat antworten
Alt 06.02.2012, 17:35   #3
Board Veteran
 
Benutzerbild von djmaker
 
Offline
Registriert seit: 08-2004
Ort: Leipzig
Beiträge: 2.916
Etwas granularer geht es hiermit:

Active Directory-Rechteverwaltungsdienste (Übersicht)

Signatur
Thomas

K.Y.S.S. - Keep Your Signatur Short

    Mit Zitat antworten
Alt 08.02.2012, 11:06   #4
Board Veteran
 
Offline
Registriert seit: 08-2007
Beiträge: 672
*hust*
Ein Admin ist ein Admin ist ein Admin.
Das kannst du nur auf Orga Ebende machen, wenn ein AG das nicht versteht, zeige es ihm. Für jede eingesetzte Lösung muss es die möglichkeit eines Restores durch den Admin geben, wenn die Daten archiviert werden müssen.
Ansonsten Papierakten.
    Mit Zitat antworten
Alt 08.02.2012, 11:23   #5
Senior Member
 
Offline
Registriert seit: 06-2011
Ort: Hamburg
Beiträge: 488
Mittels ADRMS bzw. EFS (not preferred) kann bei vorhandenem Rechte Modell ein Administrator administrieren ohne Zugriff auf die geschützten Dokumente zu haben. Es können aber nicht alle Filetypen geschützt werden.

AD RMS Supported Files - Active Directory Rights Management Services - AD RMS - Site Home - MSDN Blogs

Ein Dienstkonto das analog zu einem DRA (Data Recovery Agent) die Files im Notfall natürlich öffnen sollte, ist vielleicht ebenso notwendig wie ein Dienstkonto zum Backup / Restore.

Auch Lösungen die heikle Files in ein Archiv-System aufnehmen (inkl. Retention Policies etc) und mit Berechtigungen des Archiv-Systems vor Admins / unerwünschten Personen schützen, habe ich schon im Einsatz gesehen.

Und nein, nur weil jemand "Admin" ist (welche Rolle ist das bei der Definition eigt), muss diese Person nicht immer Zugriff auf alles bekommen bzw. die Möglichkeit haben sich diesen Zugriff zu beschaffen.

Ebenso, wie ein Vorredner anmerkte, kann auch der Einsatz von organisatorischen Richtlinien sinnvoll sein. Nach dem Motto "Vertrauen ist gut, Kontrolle ist besser" sollte aber auch ein geeigneter technologischer Schutz auf Basis von den Anforderungen (wie lauten die eigt genau) umgesetzt werden.

Signatur
MCTS: ConfigMgr 2007
MCITP EA / SA / EDA
ITIL v3 Foundation

    Mit Zitat antworten
Alt 08.02.2012, 13:17   #6
Expert Member
 
Offline
Registriert seit: 07-2005
Beiträge: 11.339
Alls schön und gut. Wenn die Daten dann auf dem Band liegen, kommt der Admin trotzdem ran (zumindest Der von der Datensicherung).

Wenn es "sicher" sein soll, hilft nur Verschlüsselung mit Kennwörtern bzw. Key's, die nur der User kennt. Mit allen Risiken, incl. Datenverlust beim Verlust selbiger.

Signatur
Wen du nicht mit Können beeindrucken kannst, den verwirre mit Schwachsinn!

    Mit Zitat antworten
Alt 08.02.2012, 13:49   #7
Senior Member
 
Offline
Registriert seit: 06-2011
Ort: Hamburg
Beiträge: 488
Das gilt nicht für AD RMS. Diese Daten sind über ein Public Key Verfahren verschlüsselt.

Der DRA Serviceaccount muss auch nicht von einem Admin abgebildet werden. Hochsensible Daten werden oft durch den Einsatz eines Kontos geschützt, das voraussetzt, dass zwei User notwendig sind für eine Authentifizierung / Authorisierung.

Es gibt genügend Unternehmen, die genau solche Anforderungen haben müssen und diese auch umsetzen. Diese vertrauen die ganz heiklen Daten auch keinem Admin an

Signatur
MCTS: ConfigMgr 2007
MCITP EA / SA / EDA
ITIL v3 Foundation

    Mit Zitat antworten
Alt 08.02.2012, 19:52   #8
Board Veteran
 
Offline
Registriert seit: 08-2007
Beiträge: 672
Und glaube mir, wenn ich Admin bin, kann ich es lesen....
Der Aufwand dieses zu tun, geht vielleicht in die Hoehe, aber ich habe noch kein System gesehen, was einen Admin (ausser man riskiert den Verlust von Daten) wirklich aussperren kann.
Und ja, ich arbeite in einem Unternehmen, welches bestimmte Daten so ablegt, dass es erschwert ist, auf diese zuzugreifen und dieses auch zertifizieren lässt....

Aber ein Admin kann sich die Rechte verschaffen, welche er benötigt.
    Mit Zitat antworten
Alt 08.02.2012, 21:24   #9
Senior Member
 
Offline
Registriert seit: 06-2011
Ort: Hamburg
Beiträge: 488
Kennst du das Thema AD RMS?

Signatur
MCTS: ConfigMgr 2007
MCITP EA / SA / EDA
ITIL v3 Foundation

    Mit Zitat antworten
Alt 08.02.2012, 21:30   #10
Newbie
 
Offline
Registriert seit: 08-2008
Beiträge: 17
Sehr geehrte Damen und Herren hier an Board,

ich verfolge mit großem Interesse die Diskussion hier zum Thema "Daten schützen".

Desweiteren habe ich mich schon durch viele Seiten bezgl AD RMS gelesen aber eine Aussage konnte ich bisher nicht finden.

Wie ist der Account "Dienstkonto AD RMS" gegen Änderungen / Modifikationen des Admins geschützt ?

Es wäre sehr nett wenn ich hier eine Antwort erhalten könnte.

Mit freundlichen Grüßen
Schmittchen
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
lokales Admin Passwort vor Änderung schützen Shemeneto Windows Forum — Allgemein 7 26.01.2009 14:22
Vertrauliche Daten sichern KLDAH Windows Server Forum 1 08.07.2007 20:52
Office Dokumente schützen autowolf Windows Forum — Allgemein 8 12.06.2007 21:54
SBS meckert: Ich wäre kein Schema-Admin, Dom-Admin, Orga-Admin Der-Sensenmann Windows Server Forum 8 28.06.2006 17:05
Admin soll Passwort von anderem Admin nicht ändern dürfen bherrmann Windows Forum — Allgemein 6 18.10.2004 13:00


Alle Zeitangaben in MEZ/CET. Es ist jetzt 14:33 Uhr. Seite generiert in 0,033 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang