Jump to content

NTFS Berechtigungen ohne kopieren?


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Servus @ all!

 

Ist es möglich in einer AD (2000) Umgebung Usern via NTFS Berechtigungen Zugriff auf bestimmte Verzeichnisse/ Dateien zu geben sodass aber ein kopieren dieser Dateien nicht möglich ist?

 

Hintergrund: Es handelt sich um Dateien die nur intern bearbeitet werden sollen können und kein User welcher darauf Zugriff hat soll diese Dateien in irgendeiner Form via USB Stick oder Notebook wegkopieren können.

 

Danke im Voraus

Link zu diesem Kommentar

Nur so'ne Idee:

Ein Fileserver der nur von einem Terminalserver aus angesprochen werden kann. Benutzer können mit den Daten nur vom TS aus arbeiten. Auf dem TS unterbindest Du per GPO den Zugriff auf lokale Laufwerke und die Netzwerkumgebung. Da sind dann noch ein paar andere Einschränkungen nötig, wie "cmd.exe" und "Netzlaufwerk verbinden" sperren usw. Müsstest Du man mal ausprobieren, wie das in Euer Umfeld passt.

Link zu diesem Kommentar

Also in kritischen Bereichen wie Banken sind gemäss meinen Kentnissen USB-Sticks, CD-Brenner, Disketten, Ext-Hd etc. generell gesperrt. Ich habe auch schon von Umgebungen gehört, in welchen auf das Internet nur via Citrix-TS@DMZ zugegrieffen werden kann. Aber alles abfangen wird kaum möglich sein. Wie in den meisten Angelegenheiten ist eine 80/20 Lösung anzustreben.

 

Wie die Realität immer wieder zeigt gibt es immer Möglichkeiten heikle Infos an die Öffentlichkeit bzw. Konkurenz etc. zu transferieren.

 

Grundsätzlich ist Vertrauen gefragt..

 

Gruss h2o

Link zu diesem Kommentar

hast du dir schon mal das thema rights management service angesehen? ist jetzt bei server 2008 anscheinend ein großes thema. dort definiert man wer die datei als mail verschicken darf, weg kopieren, drucken, ...

 

es soll aber auch drittanbietersoftware geben, die das kann. leider hab ich den namen gerade nicht bei der hand.

 

muss mir das ganze auch irgendwann mal ansehen. vielleicht kann sich jemand zu wort melden, der damit erfahrung hat...

Link zu diesem Kommentar

Zu deiner Frage, wie das in Banken läuft:

Da ich selber in einem Kreditinstitut als Administrator beschäftigt bin, weiß ich das zufällig ;-) - h2o hat da vollkommen recht. Hier sind sämtliche lokale Wechseldatenträger (CD-Laufwerk, USB-Wechseldatenträger, Diskettenlaufwerk, SD-Card-Reader) deaktiviert. - Webseiten werden grundsätzlich nur über einen Proxy geschickt und gefiltert. - Nur bestimmte SSL-Seiten sind freigegeben. Die meisten bekannten Webmailer sind geblockt.

 

Einen Großteil der Kollegen hindert das natürlich daran Daten mitzunehmen oder einzuschleusen. - Dennoch, ist das auch oftmals ein Henne-Ei-Spiel. Egal welche Möglichkeiten man unterbindet, der der sich auskennt findet immer wieder eine neue Schwachstelle.

 

Ab und zu machen wir als Administratoren uns den Spaß eine neue Möglichkeit zu finden Daten ins Bankennetz und aus dem Bankennetz zu bringen. Da die User ale Internetzugang haben stehen trotz der genannten Einschränkung viele Möglichkeiten offen: Wenn die Standard-Webmailer schon gesperrt sind, bastele ich mir halt auf meinem eigenen Webspace eine Möglichkeit. (Wer soll denn da was finden?)

 

Um hier wirklich eine 'hermetische' Abriegelung zu schaffen, müsste man auf viele Komfortmerkmale verzichten. Zum einen ist dann eine Terminalserverlösung pflicht (sobald die Daten lokal liegen würden, könnte man ja die HDD ausbauen und kopieren). Zum anderen müsste der Internetzugang extrem eingeschränkt werden. Weiterhin würden auch eMails mit bzw. auch ohne Anhang flachfallen. Weiterhin dürfte man vom lokalen Pc keinerlei Umweg zum Umgehen des Terminalservers offen lassen. (Einschränkung des Netzwerkzugriffs). - Weiterhin sollte man sich wohl etwas einfallen lassen, dass einzig die Terminalserver vom PC direkt erreichbar sind und keinesfalls der Dateiserver. (sonst hänge ich halt mein privates Notebook ins Netz und greife per Freigabe auf den Filer zu)

Handys müsste man aufgrund der eingebauten Kamera verbieten, ...

 

Man könnte das bis zum Erbrechen durchspielen. - Allerdings würde da viele drunter leiden ;-)

Wir beschränken uns daher auf die obigen Einschränkungen und regeln alles andere organisatorisch.

 

Grüße

smileyman

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...