Firewall anders instellen per gebruiker

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • Ramon 73
  • Registratie: Maart 2005
  • Laatst online: 12-10 23:29
Ik werk voor een klein bedrijf (6 medewerkers) en met enige regelmaat zijn er stagiaires of klanten die een laptop moeten gebruiken. Onlangs wat gedoe gehad met datadiefstal en nu willen we een eerstelijns beveiliging inzetten.
Ieder van de 6 medewerkers heeft een eigen laptop of desktop, daar is geen extra beveiliging nodig. Voor klanten/stagiaires hebben wij 6 flexplekken waar bepaalde webadressen geblokkeerd moeten worden. Denk aan webmail, bepaalde sociale netwerken, cloud opslag.
Bijkomend complex deel is dat een stagiair HBO marketing wel op facebook/instagram/linkedin moet kunnen gaan, maar een stagiair VMBO techniek moet dat juist niet kunnen. En een klant heeft toegang nodig tot bepaalde bestanden die lokaal op de laptop staan, maar mag deze alleen kunnen openen en niet wegschrijven naar USB stick en/of cloud/webmail.

Met de Group policy editor kan de toegang tot verwisselbare schijven (USB sticks) alvast uitgeschakeld worden.
Ik heb een regel aangemaakt voor uitgaand verkeer in de Windows defender firewall en daar de IP-adressen (bereik) van facebook/instagram/gmail/outlook/hotmail etc in gezet. Dat werkt goed genoeg (voor dit moment).
Probleem is echter dat een firewall regel voor elke gebruiker 1:1 toegepast wordt, zelfs voor admins. Ook als ik een admin als uitzondering aanwijs, dan wordt dat niet gebruikt.

In de group policy editor heb ik niets veranderd voor de defender firewall, daar kun je nog overkoepelende instellingen doen voor de firewall maar dat ga ik niet gebruiken (althans zie niet welke instelling iets voor mij kan betekenen).

Kort samengevat:
- Per systeem 4 verschillende gebruikers
- Admin: volledige toegang
- Stagiair 1: geen toegang tot sociale netwerken en clouddiensten. USB stick niet toegestaan
- Stagiair 2: wel toegang tot sociale netwerken en clouddiensten. USB stick toegestaan
- Klant: wel toegang tot sociale netwerken. geen toegang tot clouddiensten. USB stick niet toegestaan

Kan dit met de standaard defender firewall? Indien niet, welke firewall zou dit wel kunnen? Tinywall al gezien, maar wordt mij niet duidelijk of deze instellingen heeft per gebruiker.
Ik begrijp dat er beter iets in het netwerk geregeld zou moeten worden, echter gaan er ook wel laptops mee maar klantlocaties voor het afnemen van examens. Dan zou de beveiliging er weer vanaf zijn, wat niet de bedoeling is uiteraard. Idem voor het euvele geval waar iemand een laptop aan een eigen hotspot gaat knopen. Toegang op je telefoon aanzetten en tijdens het examen heb je alsnog cloud toegang om informatie vanaf het systeem door te spelen. (tijdens examens moet kostbare informatie in een pdf document gebruikt worden, kan helaas niet anders)

Acties:
  • 0 Henk 'm!

  • sypie
  • Registratie: Oktober 2000
  • Niet online
Kun je niet met VLAN's gaan werken en die per VLAN aparte rechten geven?

Acties:
  • 0 Henk 'm!

  • Ramon 73
  • Registratie: Maart 2005
  • Laatst online: 12-10 23:29
sypie schreef op zondag 17 januari 2021 @ 15:30:
Kun je niet met VLAN's gaan werken en die per VLAN aparte rechten geven?
VLAN is voor mij nog onbekend terrein helaas. Het zal misschien wel kunnen, maar met een eerste zoektocht kom ik niet echt bruikbare informatie tegen. Ben helaas geen IT-er, alleen handige gebruiker.

Acties:
  • +3 Henk 'm!

  • JL-IP(!)
  • Registratie: Augustus 2016
  • Laatst online: 15:49
Simpel. Lekker uitbesteden aan iemand die het wel kan 🤷🏼‍♂️

Acties:
  • 0 Henk 'm!

Verwijderd

Ramon 73 schreef op zondag 17 januari 2021 @ 15:37:
[...]


VLAN is voor mij nog onbekend terrein helaas. Het zal misschien wel kunnen, maar met een eerste zoektocht kom ik niet echt bruikbare informatie tegen. Ben helaas geen IT-er, alleen handige gebruiker.
Dan moet je (werkgever) op zoek naar iemand die het wel kan. Goede beveiliging mag wat kosten, met een datalek, diefstal of encrypter-virus ben je direct duizend maal zo ver van huis.

Of, out-of-the-box denken, een IT stagiar? :+

[ Voor 4% gewijzigd door Verwijderd op 17-01-2021 15:52 ]


Acties:
  • 0 Henk 'm!

  • Archie_T
  • Registratie: Januari 2002
  • Laatst online: 16:07
Ik zie aannames als “ beveiliging is goed geregeld” en “ die en die moeten niet naar webmail”. Hoe kom je tot deze aannames? Security is niet alleen techniek, techniek is ondersteunend aan je beleid. Dus zoek iemand die goed kan bedenken wat voor jullie nodig is op security gebied en laat die het doen.

Acties:
  • 0 Henk 'm!

  • Ramon 73
  • Registratie: Maart 2005
  • Laatst online: 12-10 23:29
Archie_T schreef op zondag 17 januari 2021 @ 15:54:
Ik zie aannames als “ beveiliging is goed geregeld” en “ die en die moeten niet naar webmail”. Hoe kom je tot deze aannames? Security is niet alleen techniek, techniek is ondersteunend aan je beleid. Dus zoek iemand die goed kan bedenken wat voor jullie nodig is op security gebied en laat die het doen.
Ik weet niet waar je de aanname gezien hebt dat de beveiliging goed geregeld is. Op dit moment werken de twee stagiaires op een NUC met een gebruikersaccount. Dat is eventjes voldoende, kunnen alleen bij openbare informatie. Wel merken we dat 1 van beide de gewoonte heeft om meer privé te surfen dan aan de stage opdracht te werken. Geen megagroot probleem, is eigen verantwoordelijkheid om bijtijds klaar te zijn met de eindopdracht.
Klanten werken in examen nog met ipad met daarop de boeken, en daar is het alweer lastiger om de pdf's weg te sluizen. Het kan wel, maar is niet heel logisch om op een ipad een upload via de cloud te doen. Daarbij zijn de pdf's ook met wachtwoord (tegen openen) en watermerk beveiligd, dus het risico is niet enorm groot wanneer iemand een pdf zou meegraaien.
de ipad's worden een beetje oud en binnenkort willen we over op laptops vanwege gebruiksgemak en groter scherm. Ideaal moment om de zaken beetje beter aan te pakken.

Acties:
  • 0 Henk 'm!

  • Bor
  • Registratie: Februari 2001
  • Nu online

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Ramon 73 schreef op zondag 17 januari 2021 @ 16:24:
[...]


Ik weet niet waar je de aanname gezien hebt dat de beveiliging goed geregeld is. Op dit moment werken de twee stagiaires op een NUC met een gebruikersaccount. Dat is eventjes voldoende, kunnen alleen bij openbare informatie. Wel merken we dat 1 van beide de gewoonte heeft om meer privé te surfen dan aan de stage opdracht te werken. Geen megagroot probleem, is eigen verantwoordelijkheid om bijtijds klaar te zijn met de eindopdracht.
Klanten werken in examen nog met ipad met daarop de boeken, en daar is het alweer lastiger om de pdf's weg te sluizen. Het kan wel, maar is niet heel logisch om op een ipad een upload via de cloud te doen. Daarbij zijn de pdf's ook met wachtwoord (tegen openen) en watermerk beveiligd, dus het risico is niet enorm groot wanneer iemand een pdf zou meegraaien.
de ipad's worden een beetje oud en binnenkort willen we over op laptops vanwege gebruiksgemak en groter scherm. Ideaal moment om de zaken beetje beter aan te pakken.
Ik neem toch aan dat klanten en medewerkers van elkaar gescheiden zijn? Daarbij lees ik nogal wat aannames die duiden op een gebrekkig inzicht in de risico's en mogelijke oplosrichtingen (no flame intended). Ik zou de vraag eerst eens neer leggen bij iemand die ervaring heeft in het oppakken van dit soort vraagstukken. Het begint bij het beleid. Wat is daar beschreven?
Het kan wel, maar is niet heel logisch om op een ipad een upload via de cloud te doen.
Waarom niet?

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


Acties:
  • 0 Henk 'm!

  • PROnline
  • Registratie: Maart 2000
  • Laatst online: 15:14
sypie schreef op zondag 17 januari 2021 @ 15:30:
Kun je niet met VLAN's gaan werken en die per VLAN aparte rechten geven?
Ramon 73 schreef op zondag 17 januari 2021 @ 15:25:
- Per systeem 4 verschillende gebruikers
Vlans wisselen op basis van gebruiker? Dat ben ik nog niet tegen gekomen. Het is wel een goede oplossing om de scheiding tussen klanten en werknemers te regelen.

Wat hier werken kan, is een autheticated proxy. Maar daar zit ook veel werk in om dat goed dicht te krijgen en houden.

[ Voor 7% gewijzigd door PROnline op 17-01-2021 16:47 ]


Acties:
  • 0 Henk 'm!

  • Dadona
  • Registratie: September 2007
  • Laatst online: 10-10 09:53
PROnline schreef op zondag 17 januari 2021 @ 16:45:
[...]


[...]

Vlans wisselen op basis van gebruiker? Dat ben ik nog niet tegen gekomen. Het is wel een goede oplossing om de scheiding tussen klanten en werknemers te regelen.
Client-cert gebruiken en op basis van het certificaat (eigenlijk het VLAN-id dat terugkomt bij een check van het certificaat rondom Radius) het VLAN-nummer toekennen.

De CSL/OT kroeg !


Acties:
  • 0 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 16:32
Jullie zijn echt beter af met een it partner die dit kan fixen. Het verhaal in het topic deed me gelijk aan je vorige post denken: Computer beveiligen tegen datadiefstal waarbij jullie PDF files willen beveiligen.

Neem het advies ten harte en ga eens praten met een it partner die dit goed kan opzetten en dat hoeft zeker geen 10K ofzo te kosten.

Cloud ☁️

Pagina: 1