Jump to content

Installation von Flash unterbinden / verhindern


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

In etwa auf dieser Ebene befindet sich die Situation hier bei meinem Einsatz-Fall.

 

Danke an alle für den Input und die Fallbeispiele. Mir ist bewusst, dass es anders besser / ideal wäre, aber ich muss hier mit dem arbeiten was mir vorgegeben wurde, obwohl ich es gern anders hätte.

Hallo,

 

mach es wie ich: Aktennotiz, bzw. Mail die GL/Chef. Klarstellen wer welchen Unsinn anstellt, Verantwortung abgeben durch Beachtung "Ober sticht Unter" und immer darauf achten diese wichtigen Unterlagen in Kopie zu behalten.

 

Irgendwann geht so etwas immer schief, "Adminrechte" für jedermann! Hauptsache Du bist aus der Nummer raus.

 

Klaus

Link zu diesem Kommentar

Dazu müsste der Anwender ein bisschen über das normale Maß herausgehende Wissen haben.

Das kann ich so nicht stehen lassen... Zahni hat Recht: Es reicht, wenn der Angreifer dieses Wissen hat und programmatisch umsetzt. Der Anwender hat nichts damit zu tun, bekommt es nicht mal mit - nur ist er halt aufgrund "ungünstiger" Verfahrensweisen Admin...

Link zu diesem Kommentar

"Ein Admin ist ein Admin, ist ein Admin."

 

Das hat nichts damit zu tun, dass jemand bewusst Schaden anrichtet, sondern damit, dass die Möglichkeit besteht.

 

Wenn ein Anwender keine Adminrechte hat, gibt man ihm auch ein Stück weit Sicherheit nichts gravierendes zu "zerstören".

 

Sinnvoll finde ich eine Regelung über zwei Konten: Ein Anwenderkonto und -wenn es sein muss- eines mit Adminrechten. Ab Windows 7 mit UAC ist das komfortabel gelöst - einfach die Adminkennung in das UAC Fenster eingeben.

Zumindest ist es eine weitere Hürde und evtl. kann man die Diskussion nochmal anstoßen, ob alle Anwender tatsächlich lokale Admins sein müssen.

Link zu diesem Kommentar

Meistens müssen die Benutzer lokale Adminrechte haben weil es eine Software gibt, die für Windows 95 oder 98 erstellt wurde. Brain Bee (Abgasuntersuchung für KFZ) ist so ein Kandidat, die Daten werden immer noch in INI-Dateien geschrieben, die INI müssen natürlich im Programmverzeichnis liegen.

 

Gibt man dem betroffenen Benutzer einfach nur Schreibrechte auf dieses Verzeichnis, funktioniert alles wie gewünscht. Mit Hilfe des Process Monitor lässt sich so etwas natürlich schön finden, aber den kennt eben nicht jeder. Und da ist viel einfacher dem Benutzer Adminrechte zu geben, schon kann er arbeiten und der zuständige Admin hat seine Ruhe. ;)

Link zu diesem Kommentar

Wenn mir das angeboten würde, wäre einer der ersten Schritte Konto Nummer1 in die lokalen Admins zu packen.

Das lässt sich sehr einfach über GPOs verhindern.

 

Es ist immer noch ein besserer Ansatz, als jeden Anwender als lokalen Admin auf einem Unternehmens-PC zu belassen.

Eine Krücke ist das allemal, aber zumindest eine organisatorische Trennung der Aufgaben.

Als IT-Mitarbeiter mit Adminrechten in einer Domäne hat man sowieso mindestens zwei Konten, ich hoffe niemand meldet sich mit dem Domänen-Admin oder dem Organisations-Admin an einem PC an und arbeitet damit seine reguläre Post ab.

 

Gibt man dem betroffenen Benutzer einfach nur Schreibrechte auf dieses Verzeichnis, funktioniert alles wie gewünscht. Mit Hilfe des Process Monitor lässt sich so etwas natürlich schön finden, aber den kennt eben nicht jeder. Und da ist viel einfacher dem Benutzer Adminrechte zu geben, schon kann er arbeiten und der zuständige Admin hat seine Ruhe. ;)

Das wäre doch eine sinnvolle Lösung für den TO :)

Link zu diesem Kommentar

Das lässt sich sehr einfach über GPOs verhindern.

Nein. WEnn ich lokaler Admin bin, interessieren mich GPOs nur so lange, wie ich nicht gewillt bin sie abzuschalten. ;)

 

 

Es ist immer noch ein besserer Ansatz, als jeden Anwender als lokalen Admin auf einem Unternehmens-PC zu

Eine Krücke ist das allemal, aber zumindest eine organisatorische Trennung der Aufgaben.

Naja, was hilfts?

 

Als IT-Mitarbeiter mit Adminrechten in einer Domäne hat man sowieso mindestens zwei Konten, ich hoffe niemand meldet sich mit dem Domänen-Admin oder dem Organisations-Admin an einem PC an und arbeitet damit seine reguläre Post ab.

Als IT-Mitarbeiter erwarte ich auch entsprechendes Verständnis warum das in dem Fall logischerweise so ist. Einem normalen Nutzer der zu Hause Windows XP oder 7 ohne UAC nutzt wirst du da schwer überzeugen können. Der kommt mit seinen Problemen nicht zu dir, sondern läßt sie sich vom Nachbarstudenten lösen. ;)

 

Das wäre doch eine sinnvolle Lösung für den TO :)

Naja.

 

Bye

Norbert

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...