Вопрос - [решено] Вопрос о доступе к важным раб.станциям.

Аватара пользователя
Djkr1982

Вопрос - [решено] Вопрос о доступе к важным раб.станциям.

Сообщение Djkr1982 »

Добрый день!

Принимайте новичкаИзображение



И сразу к вопросу.

Имеем домен, имеем машину пользователя, имеем администраторов домена, а также локальных администраторов.

Вопрос: как защитить машину пользователя от несанкционированного проникновения администраторов к ресурсам компьютера пользователя? Файрвол пока не предлагать. Хотелось бы реализовать это на уровне учетных записей, групп учетных записей. Скажу сразу. Админы - аутсорсинговая Компания.



Спасибо!
Аватара пользователя
xoxmodav

Re: Вопрос - [решено] Вопрос о доступе к важным раб.станциям.

Сообщение xoxmodav »

Djkr1982, сложный вопрос, так как администраторы домена имеют огромное преимущество в виде неограниченных прав и групповых политик, с помощью которых можно немало вещей сделать. А так, на вскидку, можно спастись файерволом, котором заблокировать все попытки входящих подключений (что может быть весьма чревато для домена).

Как простой вариант - права на папки раздать только определённым пользователям, убрав из групп доступа к ним "администраторов", но и это, при желании, легко обходится.



P.S. Как вариант - шифрование данных, однако надо знать объёмы информации, мощность рабочих станций и реальную необходимость подобного.



А вообще странно иметь ВАЖНЫЕ рабочие станции с конфиденциальной информацией и подпускать к ним посторонних людей, к которым нет доверия или договора о неразглашении. Не проще ли их тогда вообще из домена вывести и дать доступ ограниченному кругу лиц?
Аватара пользователя
Любезный

Re: Вопрос - [решено] Вопрос о доступе к важным раб.станциям.

Сообщение Любезный »

Цитата:



это-не вариант)



А если на флэшке, которая вставляется в комп только по необходимости?
Аватара пользователя
Любезный

Re: Вопрос - [решено] Вопрос о доступе к важным раб.станциям.

Сообщение Любезный »

Так отметьте же задачу как решённую.
Аватара пользователя
Djkr1982

Re: Вопрос - [решено] Вопрос о доступе к важным раб.станциям.

Сообщение Djkr1982 »

xoxmodav, на самом деле это очень важно. ибо высшее руководство и подопечные-это одно юр.лицо, администраторы - другое (аутсорсинг).

договор о неразглашении (соглашение о конфиденциальности) имеется. но как же, будь админом, не возникнет желания глянуть туда или куда ещё на машине руководителя? Изображение И речь даже не о конфиденциальной информации, а, возможно, о личной Изображение
Аватара пользователя
xoxmodav

Re: Вопрос - [решено] Вопрос о доступе к важным раб.станциям.

Сообщение xoxmodav »

Личная информация "интимного" характера (подразумевается конфиденциальная, а не home-видео) на таких компьютерах, к тому же у высшего руководства, храниться вообще не должна. Также неплохо было бы обрисовать область защиты тип защищаемого контента, объёмы и т.п.
Аватара пользователя
El Scorpio

Re: Вопрос - [решено] Вопрос о доступе к важным раб.станциям.

Сообщение El Scorpio »

Цитата xoxmodav:



Личная информация "интимного" характера (подразумевается конфиденциальная, а не home-видео) на таких компьютерах, к тому же у высшего руководства, храниться вообще не должна.
Вопрос - [решено] Вопрос о доступе к важным раб.станциям.




это вы руководству расскажите)



но речь не о "порно-фильмах". может быть служебная переписка, фото служ.коммандировок, нежелательное для посторонних глаз и т.д.



это и может быть контентом.




Цитата El Scorpio:



А при наличии Очень Конфиденциальной Информации, ещё и от сети отключить.
Вопрос - [решено] Вопрос о доступе к важным раб.станциям.




нет, такой информации там нет. просто-напросто не хотелось, чтобы админы лазали по машинам Изображение это-адекватное желание)




Цитата xoxmodav:



P.S. А вообще странно сначала давать ключи от всех дверей, а затем думать как от ключника можно что-то защитить.
Вопрос - [решено] Вопрос о доступе к важным раб.станциям.




ничего странного. это политика, и Вам, возможно, этого не понять)
Аватара пользователя
xoxmodav

Re: Вопрос - [решено] Вопрос о доступе к важным раб.станциям.

Сообщение xoxmodav »

El Scorpio, ну зачем так сразу. Изображение Можно попробовать внедрить шифрование EFS на компьютерах этих важных лиц, а универсальный доменный ключ восстановления перенести на внешний накопитель, после чего удалить. Тогда пользователь сможет работать с этими зашифрованными файлами, а кто-то другой - нет. Но если этот кто-то другой сбросит пароль или подберёт/перехватит его, то никто не помешает ему изучать содержимое этих зашифрованных файлов.



Можно воспользоваться и не встроенными средствами шифрования, однако, при желании, и тогда администратор сможет что-нибудь придумать и получить доступ к файлам. Более универсальный вариант - хранить данные на флешке/внешнем винте в зашифрованном виде и перед работой с ними, отключать сеть, после работы с данными - отключать носитель и обратно подключать сеть. Но нет никаких гарантий, что вам не поставят программу, которая будет в скрытом режиме копировать файлы с носителя.



P.S. А вообще странно сначала давать ключи от всех дверей, а затем думать как от ключника можно что-то защитить.
Аватара пользователя
Djkr1982

Re: Вопрос - [решено] Вопрос о доступе к важным раб.станциям.

Сообщение Djkr1982 »

Цитата Любезный:



ИМХО, единственный способ защиты личной инфы - её размещение на личном компе, вообще не имеющем доступа к корпоративной сети.
Вопрос - [решено] Вопрос о доступе к важным раб.станциям.




это-не вариант)
Аватара пользователя
Любезный

Re: Вопрос - [решено] Вопрос о доступе к важным раб.станциям.

Сообщение Любезный »

ИМХО, единственный способ защиты личной инфы - её размещение на личном компе, вообще не имеющем доступа к корпоративной сети.
Ответить

Вернуться в «Защита компьютерных систем»