Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Hoe laat je user "sandboxed" internetten?

Pagina: 1
Acties:

  • NtT6
  • Registratie: September 2001
  • Laatst online: 14-01-2024
Ik probeer een elegante MKB (beperkt budget) oplossing te vinden voor het volgende probleem. Ik wil op dat user in de werkstations (WS) in de onderstaande setup zonder problemen bij belangrijke data van de datawarehouse kunnen en veilig analyses kunnen doen op hun werkstation, maar tegelijkertijd "veilig" kunnen internetten, zonder kans dat de data van de analyses door hackers of fouten op internet kan belanden.

Setup (versimpeld):

- 1 datawarehouse (DW)
|
Wired connectie
|
- 1 workstation (WS) met LAN poort en Wifi kaart met Windows 7 + VM met Windows 7
|
Wi-fi connectie
|
- 1 Routern / Internet (R)

Mijn eigen ideeen over hoe dit te realiseren:
- WS Lan poort in normale OS alleen op intern netwerk (geen internet)
- WS Wifi kaart in normale OS uitgeschakeld / onbereikbaar
- WS wifi kaart in virtual machine ingeschakeld en open voor internet
- WS Lan poort in virtual machine uitgeschakeld.
Op bovenstaande manier heb ik het internet "gesandboxed" terwijl de analysten wel makkelijk op hun werkstations kunnen internetten en eventueel handmatig files tussen normale OS en virtual machine kunnen kopieren (ja, een klein security risico maar wel nodig voor delen van data extracties met andere mensen in het bedrijf).

Enige probleem is dat ik nog geen goeie methode heb gevonden om de Wifi adapter uit te schakelen voor het normale OS. Als ik 'm disable, kan de VM er ook niet meer bij.

Met de Windows Firewall kan ik niet op adapterlevel specificeren dat bijv. in het normale OS alleen de applicatie VM Ware player gebruik mag maken van de Wifi adapter (hetzelfde geldt dan meteen voor de LAN poort en dan kunnen ze niks meer analyseren in het normale OS)

Vragen:
1) Is bovenstaande aanpak de goede oplossingsrichting, en hoe los ik mijn bovenstaand problemen op mbt afschermen Wifi voor normale OS?
2) Moet ik aan een hele andere soort oplossing denken?

Verwijderd

Ik gebruik dit: Sandboxie (http://www.sandboxie.com/)

Daarmee kan je niet alleen een browser maar ook andere software in een 'zandbak' laten werken.

Misschien is dat wat voor je?

  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

met met de geregistreerde versie schijn je ook bep[aalde aplicaties (inc ie) by default in de sandbox te kunnen starten

Iperf


  • NtT6
  • Registratie: September 2001
  • Laatst online: 14-01-2024
b9047,

Dank voor je snelle reactie. Ziet er in theorie precies uit als wat ik nodig heb. Echter, zoals ze op de site zeggen:

"You would be quite safe using Sandboxie. It should be noted that, from time to time, people are able to find some vulnerability in Sandboxie, an open hole through which malicious software can still infiltrate the system."

Ik zou met een VM veel meer vertrouwen hebben dat kwaadwillenden niet "uit de sandbox kunnen komen". Dus zoek eigenlijk een iets robuustere oplossing. Daarnaast vergt Sandboxie een open internet connectie, waardoor het normale / host OS nog steeds bloot staat aan alle eventuele windows 7 leaks.

[ Voor 12% gewijzigd door NtT6 op 06-08-2010 11:25 ]


  • massareal
  • Registratie: April 2002
  • Laatst online: 05-10 06:48
helemaal mee eens. Gebruik hier ook sandboxie voor dubieuze apps en websites.
Niet alles werkt 100%, maar internetten moet gewoon goed gaan.

Indien je ook een server hebt;
Mocht je bovenstaande niks vinden kan je natuurlijk ook met terminalserver gaan werken.
Afhankelijk van de hardware in je client en server, kan je deze mooi opslitsen.

Persoonlijk zou ik de datwarehouse via TS op een krachtige server neerzetten en dan gewoon werken met thin clients. Als je al Fat-clients hebt, kan je het beter omdraaien; internetten via TS en datawarehouse lokaal.

  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

sja ej kan theoretisch ook uit een vm komen.
e.g. http://www.securityfocus.com/brief/688

Iperf


  • NtT6
  • Registratie: September 2001
  • Laatst online: 14-01-2024
@fish - Daarom deel ik geen netwerkdrives met de VM. Dan is het een stuk moeilijker:

"A vulnerability in VMWare's popular virtual-machine software gives attackers the ability to use a virtual machine to compromise the host operating system, if the system's owner has set up a shared folder to exchange data."

@massareal - setup is server + fat clients. analyses gebeuren op server EN op fat clients. Dus beide moeten veilig zijn. server heeft sowieso geen internet (en ook niet nodig). fat clients hebben wel internet nodig, maar graag alleen in veilige "sandbox" omgeving.

Ben nu aan het kijken of ik Windows firewall rules op kan splitsen tussen "public" en "private" locations en het op die manier kan regelen. Wie weet...

  • NtT6
  • Registratie: September 2001
  • Laatst online: 14-01-2024
[oops -> duplicate]

[ Voor 96% gewijzigd door NtT6 op 06-08-2010 11:47 ]

Pagina: 1