Ответить
  • COBECTb Neophyte PosterАвтор темы
    офлайн
    COBECTb Neophyte Poster Автор темы

    17

    21 год на сайте
    пользователь #4166

    Профиль
    Написать сообщение

    17
    # 26 сентября 2003 00:04

    Уважаемые, нужна ваша помощь!

    Есть подоздрения на сисадмина что по локальной сетке он качает информацию с моево компа.

    Причем на компе (winxp) по дефолту ничего не зашарено а он както делает это через системную шару (котоаря создается видимо каждый раз после перезагрузки винды - убивать каждый раз ее напригает)

    Вопросов два -

    есть ли какая-нибудь программа-монитор, которая бы протоколировала, кто когда и что стянул, а также - как убить навсегда эту чертовву системную шару через которую администратор домена ломится в комп...

    а может это все я выдумываю и ломится он через какую-нибудь дыру мелкософтовскую? хотя вроде заплатки все последние мелкософтны стоят ... :insane:

    :beer:

  • MRd Senior Member
    офлайн
    MRd Senior Member

    12236

    22 года на сайте
    пользователь #880

    Профиль
    Написать сообщение

    12236
    # 26 сентября 2003 09:46

    Админу положено ломиться туда, куда другие не могут :wink:

    Не пишите в "Чаты" - не смогу ответить.
  • berserk Senior Member
    офлайн
    berserk Senior Member

    1043

    22 года на сайте
    пользователь #1033

    Профиль
    Написать сообщение

    1043
    # 26 сентября 2003 10:37

    MRd прав.

    хотя можно поробывать некоторые проги....

    Кокса хочешь? (с) Космос
  • SpeakerX Member
    офлайн
    SpeakerX Member

    309

    20 лет на сайте
    пользователь #11133

    Профиль
    Написать сообщение

    309
    # 26 сентября 2003 11:11

    COBECTb, то бмшь, хочется блокировать доступ админа к компу... хм.. ну-ну... Но чегой-то я не уверен что сам он будет в восторге от такой идеи, и реакция не заставит ждать... ;)

  • Dmitry Senior Member
    офлайн
    Dmitry Senior Member

    1134

    23 года на сайте
    пользователь #201

    Профиль
    Написать сообщение

    1134
    # 26 сентября 2003 11:21

    COBECTb, видишь ли, сушествует общее для всех контор правило - админ имеет полный доступ ко всем компам. А если он еще и "администратор домена" - думаю, ты сможешь создать ему некоторые трудности в этом вопросе на некоторое время, а затем он создаст тебе постоянные трудности в работе....

    В общем, вопрос выходит за рамки компьютерного и становится вопросом административного управления.

    Как временную меру могу посоветовать остановить у себя на машине сервис "server" (или как он там называется в XP), который, собственно, и позволяет получать доступ по сети к твоим дискам. Однако Админ, видимо, не дурак и просто его удаленно запустит... Он явлеется, как ты написал "администратором домена", и еслитвоя машина входит в этот домен, то у него на этой машине прав больше, чем у тебя.

  • Marabu Senior Member
    офлайн
    Marabu Senior Member

    26941

    20 лет на сайте
    пользователь #9980

    Профиль
    Написать сообщение

    26941
    # 26 сентября 2003 11:53
    MRd:

    Админу положено ломиться туда, куда другие не могут :wink:

    Не согласен!

    Точнее, не совсем согласен...

    Пользователь имеет право на личную жизнь :znaika:

    Администратор может использовать административный ресурс (по умолчанию - c$) для возможности удалённого выполнения своих административных задач. Но это никак не должно касаться личной информации пользователя.

    Соответственно предыдущим высказанным мыслям можно предложить следующий рецепт действий:

    1. Административный ресурс на станции убить можно, но делать этого не следует :evil: Администратор будет зол и справедливо.

    2. Простейший способ получить лог об использовании информации - установить аудит на доступ к объектам, содержащимся в каталогах. Но это слабое утешение, т.к. администратор может управлять аудитом.

    3. Личную информацию сложить в один каталог и переопределить полномочия, лишив администратора прав. При этом, обязательно следует сделать себя владельцем каталога (owner), иначе администратор сможет менять полномочия на каталог, читать информацию, а потом опять менять полномочия. Если же владельцем каталога (и всех вложенных!) будет пользователь, то администратор не сможет поменять полномочия, не став владельцем (это возможно). А вот обратно сделать владельцем ресурса пользователя может только сам пользователь :znaika: (береги свой сетевой пароль!).

    P.S.

    С полномочиями на системные каталоги лучше не баловаться, т.к. можно загубить систему :spy:

    P.P.S.

    Если что-то делаешь на станции, входящей в домен, то будь уверен в своих действиях и будь готов к ответственности за них!

    P.P.P.S.

    Как администратор, советую обратиться в вышеозначенной проблемой к своему администратору. Он сделает всё правильно и в соответствии с внутренним регламентом, действующим на фирме.

    Удачи! 8)

    Имей совесть и живи, как хочешь © М.Жванецкий
  • Dmitry Senior Member
    офлайн
    Dmitry Senior Member

    1134

    23 года на сайте
    пользователь #201

    Профиль
    Написать сообщение

    1134
    # 26 сентября 2003 12:03
    Marabu:

    MRd:

    Админу положено ломиться туда, куда другие не могут :wink:

    Не согласен!

    Точнее, не совсем согласен...

    Пользователь имеет право на личную жизнь :znaika:

    А вот здесь я не согласен!

    На работе платят не за личную жизнь, а за работу. Личной жизнью можно сколько угодно заниматься в личное же время и на личном компьютере.

    Если, например, сотрудник начал заниматься с девушкой "личной жизнью" в офисе на рабочем столе, это будет выглядеть несколько.... э... странно...

    А вот если он занимается тем же самым на рабочем компьютере?

    А если у тебя появится "специалист", который начнет троянов и червей запускать со своего "личного компьютера"? Размножая и модифицируя их в том самом личном каталоге, на который админу закрыл доступ? Снифферов всяких - админские пароли ловить... Вируса обыкновенные.... Нет, все таки думаю, что личному на работе делать нечего....

  • Andrikos Member
    офлайн
    Andrikos Member

    465

    21 год на сайте
    пользователь #7264

    Профиль
    Написать сообщение

    465
    # 26 сентября 2003 12:12

    Не заходить в домен :)

    Opinions are like assholes. Everybody has one
  • MRd Senior Member
    офлайн
    MRd Senior Member

    12236

    22 года на сайте
    пользователь #880

    Профиль
    Написать сообщение

    12236
    # 26 сентября 2003 12:13

    Вот-вот, целиком согласен с Dmitry

    Пока не столкнешься с этм, не поймешь

    Не пишите в "Чаты" - не смогу ответить.
  • Marabu Senior Member
    офлайн
    Marabu Senior Member

    26941

    20 лет на сайте
    пользователь #9980

    Профиль
    Написать сообщение

    26941
    # 26 сентября 2003 12:41

    Пока не столкнешься с этм, не поймешь

    Сталкиваюсь последние десять лет

    На работе платят не за личную жизнь, а за работу. Личной жизнью можно сколько угодно заниматься в личное же время и на личном компьютере.

    Это в каждой конкретной фирме по разному.

    Можно ведь и терминалы поставить всем юзерам, штоб не рыпались, да только я не припомню где-нибудь такой картины. Если хозяин не против, чтобы после выполнения служебных обязанностей при наличии свободного времени сотрудник занимался личными делами - какое тогда до етого дело администратору?! :-?

    Если, например, сотрудник начал заниматься с девушкой "личной жизнью" в офисе на рабочем столе, это будет выглядеть несколько.... э... странно...

    А вот если он занимается тем же самым на рабочем компьютере?

    Не поняла... :o На столе гораздо удобнее! :rotate:

    Или плохо то, что в офисе, т.е., на арендуемых не ими площадях?!

    Или мы говорим о виртуальной "личной жизни"? В смысле, секс по переписке :lol: Пример не удачный, не серьёзный, я бы сказал...

    А если у тебя появится "специалист", который начнет троянов и червей запускать со своего "личного компьютера"? Размножая и модифицируя их в том самом личном каталоге, на который админу закрыл доступ? Снифферов всяких - админские пароли ловить... Вируса обыкновенные....

    А вот это уже личными делами никак не назовёшь! :evil:

    За ето и по затылку дать можно, согласен. Но на то админы и существуют, чтобы пользователи не разбредались по кустам в поисках приключений.

    Моё мнение, что во всём должен быть разумный компромис (если, конечно, мы не говорим об организации военного образца).

    Если человек хочет держать на диске свою личную переписку, домашний бюджет, пару-тройку десятков музыкальных антологий - флаг ему навстречу! Он же ж только лучше работать будет! Убедить силой наших людей редко кому удавалось... :-?

    Имей совесть и живи, как хочешь © М.Жванецкий
  • Dmitry Senior Member
    офлайн
    Dmitry Senior Member

    1134

    23 года на сайте
    пользователь #201

    Профиль
    Написать сообщение

    1134
    # 26 сентября 2003 12:52

    Да, да, я имел в виду именно "виртуальную" личную жизнь, ведущуюся на компьютере, с использованием офисных ресурсов, каналов доступа и т.д. Конечно, пример шутливый, в том-то и весь смысл...

    Знаешь, почему-то постоянно приходится выступать в роли "цербера", может, у меня уже тоже взгляд на такие вещи "замылился"...

    Кстати, последнее время я очень серьезно посматриваю на терминалы... :lol:

    ПиСюки - в общем-то, роскошь. :lol:

    Помню, лет 6 назад, как буржуины удивлялись, придя однажды на экскурсию в мою старую контору -- "так у вас и инет у каждого, и почта, и компы полноценные"...

    Они, судя по всему, не могут позволить себе такую роскошь, как позволять использовать сотруднику рабочее время и офисную технику в личных целях.

    Согласен, это очень спорно, однако в этом тоже есть разумное зерно.

    А компромисс - великое дело!!!

  • Marabu Senior Member
    офлайн
    Marabu Senior Member

    26941

    20 лет на сайте
    пользователь #9980

    Профиль
    Написать сообщение

    26941
    # 26 сентября 2003 13:54
    Dmitry:

    Да, да, я имел в виду именно "виртуальную" личную жизнь, ведущуюся на компьютере, с использованием офисных ресурсов, каналов доступа и т.д. Конечно, пример шутливый, в том-то и весь смысл...

    Знаешь, почему-то постоянно приходится выступать в роли "цербера", может, у меня уже тоже взгляд на такие вещи "замылился"...

    Кстати, последнее время я очень серьезно посматриваю на терминалы... :lol:

    ПиСюки - в общем-то, роскошь. :lol:

    Помню, лет 6 назад, как буржуины удивлялись, придя однажды на экскурсию в мою старую контору -- "так у вас и инет у каждого, и почта, и компы полноценные"...

    Они, судя по всему, не могут позволить себе такую роскошь, как позволять использовать сотруднику рабочее время и офисную технику в личных целях.

    Согласен, это очень спорно, однако в этом тоже есть разумное зерно.

    А компромисс - великое дело!!!

    Да ничего спорного нет, пожалуй...

    Наша беда в том, что нет чёткой формализации обязанностей сотрудников. Потому и невозможно поставить их в жёсткие рамки. Жизнь сразу заставит эти рамки расширять.

    Хорошо на заводе. Там токарю не предлагают работу фрезеровщика, и наоборот. Вот и сидят они каждый за своим станком. Лепота!

    Похоже, мы сильно уклонились от темы топика. То, куда мы свалились, можно обсуждать очень долго и, скорее всего, малорезультативно, т.к. славянский менталитет шибко плохо поддаётся формализации, стандартизации и прочим всяким "...циям". Это Вам, батенька, не Япония, мать её! :lol:

    Имей совесть и живи, как хочешь © М.Жванецкий
  • COBECTb Neophyte PosterАвтор темы
    офлайн
    COBECTb Neophyte Poster Автор темы

    17

    21 год на сайте
    пользователь #4166

    Профиль
    Написать сообщение

    17
    # 27 сентября 2003 02:36

    трабле в том, что у меня - своя фирма

    слишком умный сисадмин может узнать слишком много... :tongue:

    короче, я так и не понял, есть ли способы кроме как остановки Server'а, лишить любого постороннего доступа к информации содердащейся на компутере?

    если остановить Server то как администратор сможет его запустить? как его лишить этих полномочий? я слышал, что если поставить NT4, то проблема исчезает но появляется новая - NT4 :lol:

    есть ли конкретные логгеры доступа (не стандартный аудит)?

  • KiKo Member
    офлайн
    KiKo Member

    177

    20 лет на сайте
    пользователь #11497

    Профиль
    Написать сообщение

    177
    # 27 сентября 2003 09:51

    Сход сюды и возьми программку Hunter называется

    http://dimeda.by.ru/

    Она болтается в трее и показывает кто к тебе подрубился и что он с тебя имеет... :lol:

    Вещь полезная. :super:

  • Dmitry Senior Member
    офлайн
    Dmitry Senior Member

    1134

    23 года на сайте
    пользователь #201

    Профиль
    Написать сообщение

    1134
    # 29 сентября 2003 10:16
    COBECTb:

    трабле в том, что у меня - своя фирма

    слишком умный сисадмин может узнать слишком много... :tongue:

    короче, я так и не понял, есть ли способы кроме как остановки Server'а, лишить любого постороннего доступа к информации содердащейся на компутере?

    если остановить Server то как администратор сможет его запустить? как его лишить этих полномочий? я слышал, что если поставить NT4, то проблема исчезает но появляется новая - NT4 :lol:

    есть ли конкретные логгеры доступа (не стандартный аудит)?

    А, так админ есть твой подчиненный!!!

    Что ж ты сразу не сказал?

    Тогда все делается по рецепту г-на Marabu (пункт 3).

    Или вообще комп выводится из домена и работает как отдельный Workstation, на котором единственный админ - его хозяин.

    Однако стоит, наверное, расширить задачу и спросить себя: а что, к инфе, хранящейся на компьютере, можно получить доступ только по сети?

    Как серьезное универсальное средство хранения конфиденциальной информации можно использовать PGPdisk. Устанавливается, запускается, создается дополнительный диск в системе (суть есть шифрованный файл на диске). Кнопку нажал, пароль ввел - опа, и у тебя на компе появился еще один диск с документами и базами.

    Поработал, другую кнопку нажал - диск размонтировался, и вся инфа недоступна для стороннего пользователя. Ну, о серьезности шифрования PGP говорить излишне.

    Есть несколько опасных моментов:

    1. Забудешь пароль - считай, каюк. Ничего не вернешь.

    2. Теоретически, возможен сбой, который похерит всю инфу. Рекомендованные действия -- две-три копии файла этого диска на другие машины/носители ежедневно. За безопасность инфы на этом файле можно сильно не беспокоится - сломать PGP, насколько я знаю, пока никому не удалось.

  • Dmitry Senior Member
    офлайн
    Dmitry Senior Member

    1134

    23 года на сайте
    пользователь #201

    Профиль
    Написать сообщение

    1134
    # 29 сентября 2003 10:18
    COBECTb:

    трабле в том, что у меня - своя фирма

    слишком умный сисадмин может узнать слишком много... :tongue:

    короче, я так и не понял, есть ли способы кроме как остановки Server'а, лишить любого постороннего доступа к информации содердащейся на компутере?

    если остановить Server то как администратор сможет его запустить? как его лишить этих полномочий? я слышал, что если поставить NT4, то проблема исчезает но появляется новая - NT4 :lol:

    есть ли конкретные логгеры доступа (не стандартный аудит)?

    Вот у меня подозрение, что ты хочешь админа за руку поймать...

    А правильнее было бы просто лишить всех соблазна....

    См. предыдущий мой мессадж.

  • Marabu Senior Member
    офлайн
    Marabu Senior Member

    26941

    20 лет на сайте
    пользователь #9980

    Профиль
    Написать сообщение

    26941
    # 29 сентября 2003 10:27
    COBECTb:

    трабле в том, что у меня - своя фирма

    слишком умный сисадмин может узнать слишком много... :tongue:

    короче, я так и не понял, есть ли способы кроме как остановки Server'а, лишить любого постороннего доступа к информации содердащейся на компутере?

    если остановить Server то как администратор сможет его запустить? как его лишить этих полномочий? я слышал, что если поставить NT4, то проблема исчезает но появляется новая - NT4 :lol:

    есть ли конкретные логгеры доступа (не стандартный аудит)?

    Если у тебя своя фирма, так и занимайся ею!

    А администратору доверять надо, и платить :lol: соответственно.

    В противном случае придётся самому заниматься администрированием, книжки умные читать, напряжённо бдить за посторонним доступом, а бизнес потихонечку захиреет... :D

    Имей совесть и живи, как хочешь © М.Жванецкий
  • Sila Senior Member
    офлайн
    Sila Senior Member

    5924

    22 года на сайте
    пользователь #1932

    Профиль
    Написать сообщение

    5924
    # 29 сентября 2003 11:04
    Marabu:

    COBECTb:

    трабле в том, что у меня - своя фирма

    слишком умный сисадмин может узнать слишком много... :tongue:

    Если у тебя своя фирма, так и занимайся ею!

    А администратору доверять надо, и платить :lol: соответственно.

    В противном случае придётся самому заниматься администрированием, книжки умные читать, напряжённо бдить за посторонним доступом, а бизнес потихонечку захиреет... :D

    Самное дельное предложение за всю конфу. А то наймут студента админом , "секреты фирмы" администрить за пособие по безработице, а потом хватаются за голову откуда у конкурентов на них досье как по фирме, так и по личной жизни :lol: :lol:

  • hag Senior Member
    офлайн
    hag Senior Member

    10370

    21 год на сайте
    пользователь #7636

    Профиль
    Написать сообщение

    10370
    # 29 сентября 2003 11:46

    Гмм.. не знаю как в XP а в 2К можно сделать что бы дефолтовые шары после перезагрузки не восстанавливались. Что то в реестре надо подправить. Что, сейчас не помню.. Когда то у нас такое делали.

    Сегодня, так же как и в предыдущие дни, я опоздал на работу из-за моральной усталости и крайней душевной истощенности.
  • NightMare Тень отца Гамлета
    офлайн
    NightMare Тень отца Гамлета

    23043

    23 года на сайте
    пользователь #324

    Профиль
    Написать сообщение

    23043
    # 29 сентября 2003 12:04

    Ставь файрвол типа "Agnitum Firewall" это решение твоих проблем.

    There are many ways to say I love you. But fu@king is the fastest