Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Как обезопаситься от Enterprise Administratora )))

Ответить
Настройки темы
Как обезопаситься от Enterprise Administratora )))

Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вопрос для профессионалов в AD. В компании строиться лес доменов, глобальный каталог в центре. Всё это хорошо и здорово, но при этом появляется некто Enterprise Administrator, который может всё, а точнее получить любые данные с машин входящих в лес, как обезопасить данные от EA. У кого нить есть такой опыт ?

Отправлено: 09:02, 13-06-2007

 

Старожил


Сообщения: 371
Благодарности: 24

Профиль | Отправить PM | Цитировать


Ну а почему нет, если пользователи обрабатывают секретную информацию, а какой то дядя админ может ее всю прочитать и продать конкурентам. Это самый простой пример.
А вообще пароль на 2 части придуманный двумя людьми в конверт без взаимного ознакомления и в сейф, самый простой и надежный способ, Не так уж и часто нужен этот пользователь в повседневной работе. Плюс вход только с консоли сервера, чтобы по сети не подобрали.

-------
Это не ошибки, это промахи стилуса :)


Отправлено: 23:41, 13-06-2007 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для xoxmodav

PainStaking


Moderator


Сообщения: 3992
Благодарности: 442

Профиль | Отправить PM | Цитировать


Для этого и должна существовать на предприятии служба ИТ-безопасности и администратор безопасности должен мониторить и ограничивать действия системных администраторов и заниматься защитой информации. А не пользователи должны защищаться от администратора.

P.S. Кстати в 70 % случаев данные воруют и выносят сами пользователи.

-------
RadioActive - and therefore harmful, cynical and the extremely dangerous.


Отправлено: 11:50, 14-06-2007 | #12


Старожил


Сообщения: 371
Благодарности: 24

Профиль | Отправить PM | Цитировать


Я из первого поста понял, что вопрос стоит именно в организационных мерах, которые нужно предпринять, возможно я не прав.

-------
Это не ошибки, это промахи стилуса :)


Отправлено: 12:29, 14-06-2007 | #13


Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Отправить PM | Цитировать


Всё именно так и есть. Поставлю вопрос проще, как можно на каком либо уровне промониторить действия Enterprise Admin , я озадачил безопасников и единственным решением безопасности рабочих станций осталось не включение рабочих станций в домен, а использование ресурсов домена через машину шлюз )))

Последний раз редактировалось monkkey, 18-06-2007 в 17:05.


Отправлено: 07:05, 15-06-2007 | #14


Ветеран


Сообщения: 4900
Благодарности: 496

Профиль | Сайт | Отправить PM | Цитировать


Цитата:
а использование ресурсов домена через машину шлюз )))
И как Вы будете управлять правами доступа на ресурсы домена?

-------
Если сообщение оказалось полезным, нажмите, пожалуйста, соответствующую кнопку.


Отправлено: 09:16, 15-06-2007 | #15


Старожил


Сообщения: 161
Благодарности: 6

Профиль | Отправить PM | Цитировать


Вопрос конечно интересный)
Если подходитьц строго, то существует несколько путей, но не один из них в единствееном числе не решает полностью всей проблемы.
Вкратце:
1. эккаунт "администратор" не используется, используются лишь персональные эккаунты.
2. пароль на "администратор" спрятан в сейф ИТ-секюриты мэнэджера, он раз в неделю делает проверку, не поменял ли кто пассворд.
3. дата, которуя не хочеться давать видеть админам, финансовая , кадровая и др, инфо, должна храниться с помочью спец програм , например
Cyber-Ark.
4. Запускается сыстема мониторинга и аудита, ну например как UniCenter or Security Center from CA (Комппьютер Ассоциайщион)
И , естественно, люди с административными привилегиями - на особый контроль.


Отправлено: 16:59, 18-06-2007 | #16


Новый участник


Сообщения: 3
Благодарности: 0

Профиль | Отправить PM | Цитировать


эээ, точно не уверен, но можно попробовать через OU не впускать EA к настройкам определенных пользователей. А еще можно попробовать через политики домена. Дык, а если про отдельные ресурсы, то надо выкинуть EA из доступа к ресурсам. Только вот я не проверял, может ли он тады owner'a получить. А еще его с определенных компов надо удалить из локальных админов.

Respect bros!

Отправлено: 18:48, 19-06-2007 | #17



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Как обезопаситься от Enterprise Administratora )))

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Установка - [решено] Как активировать Windows 7 Enterprise 90-day Trial ??? FiSh Microsoft Windows 7 8 21-11-2009 14:08
Автовыдача сертификатов пользователя. Как сделать в 2003 не Enterprise? Dark Simpson Microsoft Windows NT/2000/2003 6 29-03-2009 14:12
2008 - как войти в win ser 2008 enterprise? marina22 Windows Server 2008/2008 R2 17 28-03-2009 02:20
Прочие БД - Как сбросить рутовый пароль PostgreSQL? SUSE Linux Enterprise Server 10 masus Программирование и базы данных 1 04-08-2008 09:41
2008 - 2008 Enterprise x64, как доп. контроллер домена. Проблема! redetal Windows Server 2008/2008 R2 0 22-05-2008 10:10




 
Переход