[Win2k3] 2de fileserver afschermen

Pagina: 1
Acties:

  • The_wave
  • Registratie: December 2000
  • Laatst online: 06-02 09:40
Ik ben al een tijdje over het volgende probleem aan het brainstormen, de situatie is als volgt:

Momenteel gebruiken wij 1 fileserver voor 2 aparte bedrijven die in hetzelfde gebouw zitten, omdat deze continu data met elkaar uitwisselen gebruiken ze ook hetzelfde netwerk.

Op deze fileserver heeft elk bedrijf een eigen schijf + een algemene schijf waar beide opkunnen, dus: bedrijf1 schijf, bedrijf2 schijf en algemene schijf.

Het is nu zo opgesteld dat bedrijf1 niet op de schijf van bedrijf2 kan en omgekeerd, maar beide mogen wel op de algemene schijf. Dit is allemaal opgesteld via active directory.

Enige probleem waar we nu tegenaan lopen is dat de hoofdadministrators van bedrijf1 hun rechten kunnen gebruiken om op bedrijf2 schijf te kunnen waar zij in principe niet op mogen maar dat wel kunnen omwege van hun admin rechten op de server.

Nu dachten we voor bedrijf2 een aparte fileserver te gebruiken zodat de data op 2 verschillende servers staat maar wel in hetzelfde netwerk.

Hoe kunnen we deze server afschermen van de hoofdadministrators zodat deze hier totaal niet meer op kunnen? Zij beheren namelijk ook andere servers (domain controler, sms,..) en kunnen hunzelf (denk ik) wel makkelijk toegang geven tot de server van bedrijf2...

De oplossing is waarschijnlijk heel simpel, maar zover rijkt mijn kennis (nog) niet.

  • downtime
  • Registratie: Januari 2000
  • Niet online

downtime

Everybody lies

De makkelijke oplossing is die mensen alleen local admin maken op alle servers die ze moeten beheren. Als ze eventueel toch rechten in het domein nodig hebben kun je dat misschien met delegation doen.

  • The_wave
  • Registratie: December 2000
  • Laatst online: 06-02 09:40
Ja inderdaad.
Ik kan hun altijd geen toegang geven tot de server, zowel local als domain, maar stel dat ik een bepaalde group rechten geef tot een directory dan kunnen zij hun eigen makkelijk toevoegen aan die groep omdat zij domain beheer rechten hebben.

Ik denk dat het vrijwel onmogelijk is om dit te voorkomen. Hmmz....
Het is de bedoeling dat we data afschermen voor bepaalde users/groepen/admins whatever.... misschien via een soort van data encryptie maar dat is misschien ver gezocht.

[ Voor 20% gewijzigd door The_wave op 03-07-2008 23:14 ]


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Technisch gezien kan je een heel eind komen maar een user met local admin rechten is in feite gewoon een risico.
Je kan ook niet-technisch te werk gaan en een duidelijke (written) policy + auditing gebruiken om dit procedureel af te dekken naast de delegatie van alleen de benodigde rechten.
In principe hoef je niet Domain Admin te zijn om bepaalde zaken te kunnen doen, maar kun je volstaan met een Role-based set van privileges die toegesneden zijn op de werkzaamheden die verricht moeten worden.

Dat vereist wel dat je in kaart brengt wat je voor functie X voor privileges nodig hebt, en dat je daar dus ook tijd in moet steken.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 18:52

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Afgezien van een technische oplossing komt het erop neer dat je de beheerders niet vertrouwd?

Er blijft nl. altijd iemand die de credentials van Domain Admins (of Enterprise Admins) heeft, die alle opgeworpen blokkades kan overrulen. Sowieso kan het account waarmee gebackupped wordt ook bij alle data.

Persoonlijk zou ik deze personen een NDA of geheimhoudingsverklaring laten tekenen en evt. auditing aanzetten. Verder niet te moeilijk doen.

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


  • The_wave
  • Registratie: December 2000
  • Laatst online: 06-02 09:40
Komt erop neer ja. Er staat nogal gevoelige data op de server waar de admins geen toegang mogen tot hebben.

Verwijderd

Hier mijn mening:

- Enterprise en Domain Admin accounts hebben een zeer complex wachtwoord welke in de kluis liggen waar alleen de directeur/regio manager/IT Manager bij kan.

- Maak gebruik van "Delegate of Control" voor de juiste rechten binnen AD. Beheerders hoeven geen Domain Admins te zijn om hun werkzaamheden uit te voeren.

- Als er gebruikt word gemaakt van "Restricted Groups" dan een aparte OU aanmaken voor deze servers met de juiste Policy's en op de server de local administators plaatsen.

- Beheerder opvoeden en/of aangeven bij jou direct leidinggevende.

[ Voor 7% gewijzigd door Verwijderd op 04-07-2008 17:59 ]


  • _Arthur
  • Registratie: Juli 2001
  • Laatst online: 05-02 21:20

_Arthur

blub

Als je je beheerders niet vertrouwd moet je ze d'r uit schoppen.

En verder is hier boven een prima 'workaround' geschetst om je probleem op te lossen. Vergeet echter niet dat de huidige beheerders moord en brand zullen schreeuwen en 'niet meer hun werk' kunnen doen.
Pagina: 1