Jump to content

Sicherheitsoptionen im LAN?


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene BeitrÀge

Geschrieben

Hallo,

 

Folgende Situation. Ein kleines Netzwerk (~10-15 User) wird ĂŒber SBS2003 (DC) verwaltet. Die Chefs speichern auf einem Filemitgliedsserver (W2k Server) viele sensible Daten, welche sie ĂŒber das Netzwerk abrufen. Daher waren auch nur sie bisher fĂŒr die Verwaltung des Servers zustĂ€ndig. Nun wird das aber langsam etwas zu viel und ein andere Kollege soll sich um die Administration kĂŒmmern.

 

NatĂŒrlich darf dieser aber keinen Zugriff auf diese sensiblen Firmeninformationen erhalten. Da die guten Chefs aber auch oft lĂ€ngere Zeit nicht verfĂŒgbar sind, muss der Admin DomĂ€nenadmin sein (sind noch mehr Server...). Damit ergibt sich ein Sicherheitsproblem....

 

Meine Idee wĂ€re, ĂŒber Container wie sie z.B. DriveCrypt, oder Archicrypt .NET bieten, diesem Problem zu begegnen. Doch bevor ich Drittsoftware einsetze, wĂ€re ich gespannt wie Ihr dieser Situation Herr werdet und ob nicht vielleicht bereits eingebaute Mechanismen exisiteren, die eine Lösung fĂŒr das beschriebene Szenario bieten.

 

Danke

Geschrieben

Hallo,

 

ich beobache den Thread schon eine Weile, weil ich gespannt auf ein built-in-feature bin. Mir selbst ist ein Mechanismus, der Deine WĂŒnsche befriedigen könnte nicht bekannt.

 

Ein Admin ist ein Admin ist ein Admin.... sage ich mal. Er kann sich selbst die Zugriffsberechtigung auf Objekte nehmen und wieder geben. Ich meine, gelesen zu haben, dieses sei ĂŒberwachbar, protokollierbar. Dieses muß dann wohl vom Controller geprĂŒft werden.

 

Noch eine Anmerkung: Das hat meines Erachtens mit Sicherheit im LAN nicht zu tun. Es geht dabei um Sicherheit vor unberechtigten Zugriff auf dem Server.

 

Gruß

Edgar

Geschrieben

Hallo erstmal

 

verstehe ich das Richtig?

 

Es gibt ein SRV mit sensibelen Daten der Administriert werden soll aber der Administrator soll keinen zugriff haben ... :confused:

 

Wie soll man da gescheit Administrieren ?

 

mit den freundlichsten

 

holgi :)

 

PS: wenns was gibt ... na ich bin mal gespannt.

Geschrieben

Erstmal danke fĂŒr die Antworten.

 

Ja es gibt einen Server der administriert werden soll, aber der Administrator soll nicht Zugriff auf alle Dateien haben. Diese Dateien haben aber nichts mit der Administration zutun, d.h. es könnten z.B. normale Word, PDFs usw. sein. Es geht im Grunde darum, dass der Administrator sich auch nur um die Administration kĂŒmmern soll und nicht auf sensible Firmendaten der Chefetage zugreifen können, bzw. sich diese Rechte beschaffen kann.

Geschrieben

Moin firefighter,

einen Admin von der Administration auszuschließen ist ein Widerspruch an sich. Alles, was eingestellt wird, kann die Administratorin auch wieder neu einstellen.

Insofern kannst Du in der beschriebenen Umgebung auch "nur" die Chefs die Inhalte der Daten/Verzeichnisse verschlĂŒsseln lassen. Das sollte bei sensiblen Daten auch grundsĂ€tzlich erfolgen (allein schon, um z.B. bei Personaldaten die Mitarbeiter zu schĂŒtzen). Bei solcherart Schutz aber immer auch die lokalen Caches (benutze Programme/.TMPs etc!) einbeziehen! Bei den von Dir genannten Dateitypen / Programmen geht das m.W. mit den Bordmitteln der eingesetzten Programme.

Lösungs a n s À t z e sehe ich drei:

Ein separater Server, den die Chefs dann auch weiterhin administrierten,

Fortbildung fĂŒr die Chefs in Sachen Zusammenarbeit, Vertrauen und MitarbeiterfĂŒhrung

Stellenausschreibung fĂŒr einen Schleudersitzadmin.

DarĂŒber hinaus kann darĂŒber nachgedacht werden, ob die BesitzĂŒbernahme an den Daten durch die Chefs (incl. Ausschluß aller anderen Zugriffe plus Log auf BesitzĂŒbernahme) im Zusammenhang mit bestehenden ArbeitsvertrĂ€gen nicht ausreichend ist, weil dann zwar nicht das AusspĂ€hen der Daten an sich, wohl aber das Unbemerkte verhindert wird.

GegrĂŒĂŸt!

Geschrieben

Mir ist schon klar, dass die Daten verschlĂŒsselt werden mĂŒssen. Und genau darum habe ich dieses Thread ja eröffnet. Die Frage die sich mir stellte ist, welche Möglichkeiten hierfĂŒr existieren.

Jede Datei einzeln zu verschlĂŒsseln finde ich indiskutabel, deshalb kam mir die Container Idee. Die Frage die sich mir stellte war, ob

 

a) W2k3 ein bultin Feature diesbezĂŒglich mitbringt, welches ich nicht kenne

b) Wie andere Firmen diesem Problem begegnen.

 

@Finanzamt: Danke fĂŒr Deine LösungsansĂ€tze, aber so richtig das Wahre fĂŒr die Praxis sind die in meinem Falle nicht :)

Geschrieben

Hallo firefighter

 

"Es geht im Grunde darum, dass der Administrator sich auch nur um die Administration kĂŒmmern soll und nicht auf sensible Firmendaten der Chefetage zugreifen können, bzw. sich diese Rechte beschaffen kann."

 

ich glaub das ist das Problem, VerschlĂŒsselung ist eine gute sache aber es gibt einen Wiederherstellungsagent meist steht der Admin drin.

 

Also: LW oder Ordner, VerschlĂŒsselung aktivieren, ĂŒberwachung aktivieren und hoffen das der Admin nur administriert und vor allem hoffen das die Cheffs ihr Passwort nie vergessen.

 

mit den freundlichsten

 

holgi :)

Geschrieben

@Holgi_man & others

Vielleicht sollte man den Chefs raten, Ihre Paßwörter beim Admin zu hinterlegen *grins*.

Aber im Ernst: VerschlĂŒsselung/Paßwörter werden bei nicht mehr greifbarem PW zu einem extremen Problem. GrĂŒnde gibts viele. Wenn ich wo ein Netz betreue und einziger Admin bin, packe ich das Paßwort in einen versiegelten Umschlag und laß den beim Kunden in den Tresor o.Ă€. packen.

@firefighter: Bespreche bloß mit Deinen Chefs diese Problematik, bevor Du die VerschlĂŒsselung aktivierst und stelle sicher, daß die es auch wirklich verstanden haben!

GegrĂŒĂŸet!

Geschrieben

Hallo

 

Ich halte die DateiverschlĂŒsselung auch fĂŒr einen Lösungsansatz.

 

Der Administrator muß nicht der Wiederherstellungsagent sein!

 

Legt einen User an der Wiederherstellungsagent wird, Name und Password sowie die Key's wandern fĂŒr den Fall der FĂ€lle in den Tresor.

 

Zudem auch die Keys der Chefs in den Tresor.

 

Das wĂ€re fĂŒr mich genug Sicherheit, eventuell noch die entsprechenden Benutzerkonten ĂŒberwachen.

 

Gruß

Willow

Geschrieben
Original geschrieben von JollyJumper

Wiso verwendet ihr nicht EFS?

EFS ist doch nichts anderes, als in den Ordner Eigenschaften die VerschlĂŒsselung zu aktivieren. FĂŒr den Serveradmin ist das doch aber aufgrund seiner Rechte völlig transparent? Was bringt mir eine VerschlĂŒsslung auf die der Admin jederzeit zugreifen kann? Oder gibts da noch Erweiterungen und Anpassungsmöglichkeiten. Falls ja - wie? :suspect:

 

Das der SchlĂŒssel zusĂ€tzlich im Tressor aufgehoben wird ist sicherlich eine sehr sehr gute Idee. ;)

 

@Willow: Benutzerkonten ĂŒberwachen nĂŒtzt doch nichts, wenn der "Feind" der Admin selber ist ;) Ich suche nur ein Konzept bei dem man Administration und Dateninhalt trennen kann.

Geschrieben

Hallo

 

"EFS ist doch nichts anderes, als in den Ordner Eigenschaften die VerschlĂŒsselung zu aktivieren. FĂŒr den Serveradmin ist das doch aber aufgrund seiner Rechte völlig transparent? Was bringt mir eine VerschlĂŒsslung auf die der Admin jederzeit zugreifen kann? Oder gibts da noch Erweiterungen und Anpassungsmöglichkeiten."

 

nein nicht der admin, sondern der user der seine daten schĂŒtzen will muß die verschlĂŒsselung aktivieren.

 

Achtung: kein zugriff fĂŒr Multiuser

 

mit den freundlichsten

 

holgi :)

Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich spÀter registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefĂŒgt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rĂŒckgĂ€ngig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfĂŒgen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...