|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Как обезопаситься от Enterprise Administratora ))) |
|
Как обезопаситься от Enterprise Administratora )))
|
Новый участник Сообщения: 11 |
Вопрос для профессионалов в AD. В компании строиться лес доменов, глобальный каталог в центре. Всё это хорошо и здорово, но при этом появляется некто Enterprise Administrator, который может всё, а точнее получить любые данные с машин входящих в лес, как обезопасить данные от EA. У кого нить есть такой опыт ?
|
|
Отправлено: 09:02, 13-06-2007 |
Старожил Сообщения: 371
|
Профиль | Отправить PM | Цитировать Ну а почему нет, если пользователи обрабатывают секретную информацию, а какой то дядя админ может ее всю прочитать и продать конкурентам. Это самый простой пример.
А вообще пароль на 2 части придуманный двумя людьми в конверт без взаимного ознакомления и в сейф, самый простой и надежный способ, Не так уж и часто нужен этот пользователь в повседневной работе. Плюс вход только с консоли сервера, чтобы по сети не подобрали. |
------- Отправлено: 23:41, 13-06-2007 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
PainStaking Сообщения: 3992
|
Профиль | Отправить PM | Цитировать Для этого и должна существовать на предприятии служба ИТ-безопасности и администратор безопасности должен мониторить и ограничивать действия системных администраторов и заниматься защитой информации. А не пользователи должны защищаться от администратора.
P.S. Кстати в 70 % случаев данные воруют и выносят сами пользователи. |
------- Отправлено: 11:50, 14-06-2007 | #12 |
Старожил Сообщения: 371
|
Профиль | Отправить PM | Цитировать Я из первого поста понял, что вопрос стоит именно в организационных мерах, которые нужно предпринять, возможно я не прав.
|
------- Отправлено: 12:29, 14-06-2007 | #13 |
Новый участник Сообщения: 11
|
Профиль | Отправить PM | Цитировать Всё именно так и есть. Поставлю вопрос проще, как можно на каком либо уровне промониторить действия Enterprise Admin , я озадачил безопасников и единственным решением безопасности рабочих станций осталось не включение рабочих станций в домен, а использование ресурсов домена через машину шлюз )))
|
Последний раз редактировалось monkkey, 18-06-2007 в 17:05. Отправлено: 07:05, 15-06-2007 | #14 |
Ветеран Сообщения: 4900
|
Профиль | Сайт | Отправить PM | Цитировать Цитата:
|
|
------- Отправлено: 09:16, 15-06-2007 | #15 |
Старожил Сообщения: 161
|
Профиль | Отправить PM | Цитировать Вопрос конечно интересный
![]() Если подходитьц строго, то существует несколько путей, но не один из них в единствееном числе не решает полностью всей проблемы. Вкратце: 1. эккаунт "администратор" не используется, используются лишь персональные эккаунты. 2. пароль на "администратор" спрятан в сейф ИТ-секюриты мэнэджера, он раз в неделю делает проверку, не поменял ли кто пассворд. 3. дата, которуя не хочеться давать видеть админам, финансовая , кадровая и др, инфо, должна храниться с помочью спец програм , например Cyber-Ark. 4. Запускается сыстема мониторинга и аудита, ну например как UniCenter or Security Center from CA (Комппьютер Ассоциайщион) И , естественно, люди с административными привилегиями - на особый контроль. |
Отправлено: 16:59, 18-06-2007 | #16 |
Новый участник Сообщения: 3
|
Профиль | Отправить PM | Цитировать эээ, точно не уверен, но можно попробовать через OU не впускать EA к настройкам определенных пользователей. А еще можно попробовать через политики домена. Дык, а если про отдельные ресурсы, то надо выкинуть EA из доступа к ресурсам. Только вот я не проверял, может ли он тады owner'a получить. А еще его с определенных компов надо удалить из локальных админов.
Respect bros! |
Отправлено: 18:48, 19-06-2007 | #17 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Установка - [решено] Как активировать Windows 7 Enterprise 90-day Trial ??? | FiSh | Microsoft Windows 7 | 8 | 21-11-2009 14:08 | |
Автовыдача сертификатов пользователя. Как сделать в 2003 не Enterprise? | Dark Simpson | Microsoft Windows NT/2000/2003 | 6 | 29-03-2009 14:12 | |
2008 - как войти в win ser 2008 enterprise? | marina22 | Windows Server 2008/2008 R2 | 17 | 28-03-2009 02:20 | |
Прочие БД - Как сбросить рутовый пароль PostgreSQL? SUSE Linux Enterprise Server 10 | masus | Программирование и базы данных | 1 | 04-08-2008 09:41 | |
2008 - 2008 Enterprise x64, как доп. контроллер домена. Проблема! | redetal | Windows Server 2008/2008 R2 | 0 | 22-05-2008 10:10 |
|