Windows 11 dicht zetten voor senioren

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • iMars
  • Registratie: Augustus 2001
  • Nu online

iMars

Full time prutser

Topicstarter
Stukje geschiedenis
Mijn vader is recentelijk slachtoffer geworden van HelpdeskFraude (gelukkig goed gekomen). Maar dit wil ik natuurlijk voorkomen. Maar hoe vaak ik ook gezegd heb "De bank belt nooit, dus ophangen en terug bellen" (er zit zelfs een mega grote sticker op zijn laptop), toch is ie erin getrapt... Hij begint vormen van dementie aan te nemen. Nu zeggen veel in mijn omgeving, je moet gewoon de computer afnemen, maar dan kan ie ook niet meer mailen met de familie. Ik heb aan een iPad gedacht (ik ben zelf een Apple-persoon) maar daar kan ik niet remote meekijken als er iets is.

Mijn vraag
Mijn vader kan nog prima met Windows werken omdat hij dat gewend is, ik heb zijn profiel al beperkt tot standaard gebruiker zodat hij niet software kan installeren, maar AnyDesk.exe hoef je niet te installeren dat kan je gewoon uitvoeren.

Nu heb ik met Software Restriction Policies gezien dat je policies aan kan maken, ik denk mooi!
%USERPROFILE%\*\*.exe maar dat beperkt zich maar tot 1 directory, een slimme fraudeur probeerd dan een submapje wat dan wel werkt. en om nou ~100 van die regels aan te maken, steeds een niveau dieper, dat moet beter kunnen.

Kernvraag
Hoe kan ik zijn profiel dicht zetten dat hij alleen gebruik kan/mag maken van geinstalleerde software (door mij), maar alle andere software (.exe, .bat etc) tegenhoudt?

Heb naar AppLocker e.d. zitten kijken, maar ook al vind ik mijzelf nog zo handig, ik heb te weinig kaas gegeten van Windows.

Relevante software en hardware die ik gebruik
Laptop heeft Windows 11 Pro

Wat ik al gevonden of geprobeerd heb
Software Restriction Policies

Koop hier mijn P1 reader :)

Beste antwoord (via iMars op 28-10-2023 18:25)


  • Raven
  • Registratie: November 2004
  • Niet online

Raven

Marion Raven fan

iMars schreef op zaterdag 28 oktober 2023 @ 11:14:
Kernvraag
Hoe kan ik zijn profiel dicht zetten dat hij alleen gebruik kan/mag maken van geinstalleerde software (door mij), maar alle andere software (.exe, .bat etc) tegenhoudt?
Het toverwoord is hier whitelist, zie bijv. https://community.spicewo...ent-cryptolocker-and-more , helpt dat je op weg?

After the first glass you see things as you wish they were. After the second you see things as they are not. Finally you see things as they really are, and that is the most horrible thing in the world...

Oscar Wilde

Alle reacties


Acties:
  • +4 Henk 'm!

  • Vorkie
  • Registratie: September 2001
  • Niet online
Je kan beter het pad gaan bewandelen dat jij de kritische zaken, waaronder de geldzaken, overneemt van hem - gezien zijn toenemende vormen van dementie is dat een beter idee.

Zo kan er ook niets meer gebeuren als zijn PC wordt overgenomen en heb je geen juridisch gevecht zodra hij echt onbekwaam wordt.

Acties:
  • 0 Henk 'm!

  • The Eagle
  • Registratie: Januari 2002
  • Laatst online: 08:24

The Eagle

I wear my sunglasses at night

En qua techniek: dat soort executables even zelf downloaden en dan door de virusscanner (pak fprot ofzo) als verdacht / naar quarantaine laten aanmerken. Dan maakt het niet uit waar ie staat en krijgt ie ook vanzelf een melding als er iets foute boel is.
Als je Ziggo hebt zit dat zelfs bij de Ziggo extras iirc.

Al is het nieuws nog zo slecht, het wordt leuker als je het op zijn Brabants zegt :)


Acties:
  • +1 Henk 'm!

  • iMars
  • Registratie: Augustus 2001
  • Nu online

iMars

Full time prutser

Topicstarter
Vorkie schreef op zaterdag 28 oktober 2023 @ 11:19:
Je kan beter het pad gaan bewandelen dat jij de kritische zaken, waaronder de geldzaken, overneemt van hem - gezien zijn toenemende vormen van dementie is dat een beter idee.

Zo kan er ook niets meer gebeuren als zijn PC wordt overgenomen en heb je geen juridisch gevecht zodra hij echt onbekwaam wordt.
Dat gaan we sowieso doen, maar ik wil toch parallel zijn computer kunnen beveiligen/dicht zetten
The Eagle schreef op zaterdag 28 oktober 2023 @ 11:30:
En qua techniek: dat soort executables even zelf downloaden en dan door de virusscanner (pak fprot ofzo) als verdacht / naar quarantaine laten aanmerken. Dan maakt het niet uit waar ie staat en krijgt ie ook vanzelf een melding als er iets foute boel is.
Als je Ziggo hebt zit dat zelfs bij de Ziggo extras iirc.
Hij heeft nu Norton antivirus, maar in plaats van alles downloaden en als verdacht aanmerken, wil ik het gewoon volledig blokkeren, alle .exe, alleen toestaan wat is geinstalleerd in ProgramFiles.

Wil niet achteraf horen dat er een nieuw soort applicatie is waar ik het bestaan niet van af weet ;)

Koop hier mijn P1 reader :)


Acties:
  • 0 Henk 'm!

  • Yaksa
  • Registratie: December 2008
  • Laatst online: 22:55
Als velen in jouw omgeving al aangeven dat het niet langer verantwoord is hem met een laptop die in verbinding staat met internet te laten werken waarom verwacht je dan hier een ander, in jouw ogen meer gewenst, antwoord te krijgen?
Ouderdom komt met gebreken, en soms moet je mensen tegen zichzelf beschermen.
Contact met de familie kan ook via bezoek, of via de telefoon.

Only two things are infinite, the universe and human stupidity, and I'm not sure about the former


Acties:
  • 0 Henk 'm!

  • iMars
  • Registratie: Augustus 2001
  • Nu online

iMars

Full time prutser

Topicstarter
Yaksa schreef op zaterdag 28 oktober 2023 @ 11:38:
Als velen in jouw omgeving al aangeven dat het niet langer verantwoord is hem met een laptop die in verbinding staat met internet te laten werken waarom verwacht je dan hier een ander, in jouw ogen meer gewenst, antwoord te krijgen?
Ouderdom komt met gebreken, en soms moet je mensen tegen zichzelf beschermen.
Contact met de familie kan ook via bezoek, of via de telefoon.
Het is voor hem nog bekend, een vorm van bezigheid. Bankzaken e.d. mag hij sowieso niet meer zelf doen. Maar zoals ik al zei, ik wil hem niet ontnemen wat hij nog leuk vind om te doen.

En het lijkt mij (maar ik ben niet de expert hierin, anders had ik deze topic niet geopend) dat het niet zo moeilijk moet zijn om voor een profiel alles dicht te zetten. Als dat anders is, dan moet ik inderdaad misschien iets anders verzinnen.

Koop hier mijn P1 reader :)


Acties:
  • 0 Henk 'm!

  • Yaksa
  • Registratie: December 2008
  • Laatst online: 22:55
iMars schreef op zaterdag 28 oktober 2023 @ 11:42:
[...]Het is voor hem nog bekend. Bankzaken e.d. mag hij sowieso niet meer zelf doen. Maar zoals ik al zei, ik wil hem niet ontnemen wat hij nog leuk vind om te doen.

En het lijkt mij (maar ik ben niet de expert hierin, anders had ik deze topic niet geopend) dat het niet zo moeilijk moet zijn om voor een profiel alles dicht te zetten. Als dat anders is, dan moet ik inderdaad misschien iets anders verzinnen.
Maak dan die laptop stand-alone. Dus zonder internetverbinding, die zaken waarvoor internet noodzakelijk is neem jij over. Dan kan hij nog steeds de programma's gebruiken die hij leuk vindt.

Only two things are infinite, the universe and human stupidity, and I'm not sure about the former


Acties:
  • 0 Henk 'm!

  • sypie
  • Registratie: Oktober 2000
  • Niet online
Maar offline een mailtje sturen, wat de beste man nog wil doen, wil dan niet. Tenzij printen en op de post doen ook telt.

Je zou bankzaken kunnen blokkeren door bijvoorbeeld meerdere zaken te gaan toepassen:
aangepast HOST bestand waarin je alle bankwebsites uitsluit. Dit geeft geen garantie wanneer men via een phishing site bezig gaat maar toch.

Verder zou jij thuis een DNS server kunnen draaien en de PC van je vader daar verbinding mee laten maken. Op je DNS server kun jij domeinen blokkeren en/of toelaten. Mogelijk kun je netwerkinstellingen op de PC blokkeren en admin-only maken? (Mac gebruiker hier, dus weet niet of dat onder Windows kan.)
Desnoods zou je Teamviewer/AnyDesk ook kunnen blokkeren op die manier?

Het zal geen absolute oplossing zijn maar iedere barricade die je een oplichter opwerpt zal z'n werk aanzienlijk vertragen.

Acties:
  • 0 Henk 'm!

  • Oon
  • Registratie: Juni 2019
  • Niet online

Oon

iMars schreef op zaterdag 28 oktober 2023 @ 11:14:
Ik heb aan een iPad gedacht (ik ben zelf een Apple-persoon) maar daar kan ik niet remote meekijken als er iets is.
Vergeet ook niet dat dit totaal niks oplost. Tegenwoordig kun je op mobiele apparaten net zo goed slachtoffer worden van 9/10 scams als op een PC.

De enige echte oplossing is exe's gaan whitelisten ipv blacklisten, zodat hij alleen Outlook.exe en Chrome.exe nog mag uitvoeren. Daarnaast zoals al gezegd zorgen dat hij/zijn PC geen kritieke rol meer speelt; als hij zelf niet bij z'n bankaccount kan kan hij ook geen geld overmaken naar fraudeurs.

Acties:
  • 0 Henk 'm!

  • Vorkie
  • Registratie: September 2001
  • Niet online
@iMars Maar als hij geen bankzaken kandoen - wat is dan hetgeen wat je probeert te voorkomen

Wat is de impact als ze wel zijn PC besmetten?


Misschien kijken of je met een L7 firewall kan werken - Sophos UTM / Meraki heb je application Control
https://documentation.mer...g_a_Layer_7_Firewall_Rule

https://doc.sophos.com/ns...ide/WebProtAppControl.htm

Zo kan je je eigen verbinding / source IP uitsluiten - maar de rest allemaal blokkeren.

Sophos kan je Remote Access blokkeren.
Afbeeldingslocatie: https://tweakers.net/i/sAq6lW-C8tcRovg7Rb8HEavKKg0=/full-fit-in/4000x4000/filters:no_upscale():fill(white):strip_exif()/f/image/NMB5L1yEXHVAa8G0nQkrRjEH.png?f=user_large

Afbeeldingslocatie: https://tweakers.net/i/tF-nKeW4lxJ_Bkh_wnUMm3iuIjw=/full-fit-in/4000x4000/filters:no_upscale():fill(white):strip_exif()/f/image/XJu28Md7jZ5iYoPKTFSNHibE.png?f=user_large
Dit stel je dan in door óf een proxy in te stellen óf het in te zetten als router.

[ Voor 9% gewijzigd door Vorkie op 28-10-2023 12:10 ]


Acties:
  • 0 Henk 'm!

  • The_Doman
  • Registratie: Augustus 2005
  • Laatst online: 09:03
Misschien Windows S-Mode erop zetten?
Dat beperkt het installeren van (dubieuze) programma's

Kan officieel alleen met Windows Home maar dat is wel "creatief" op te lossen voor Tweakers, of eventueel zonder activatie werkt het ook.

Acties:
  • 0 Henk 'm!

  • Archie_T
  • Registratie: Januari 2002
  • Laatst online: 06:43
Je kan toch prima meekijken op een iPad via FaceTime? Meest eenvoudige oplossing.

Acties:
  • 0 Henk 'm!

  • iMars
  • Registratie: Augustus 2001
  • Nu online

iMars

Full time prutser

Topicstarter
Archie_T schreef op zaterdag 28 oktober 2023 @ 12:58:
Je kan toch prima meekijken op een iPad via FaceTime? Meest eenvoudige oplossing.
Maar ik wil niet alleen mee kijken, ik wil ook kunnen overnemen. iPad is dan iets nieuws voor mijn vader, die gaat dat niet allemaal snappen.
Vorkie schreef op zaterdag 28 oktober 2023 @ 12:09:
@iMars Maar als hij geen bankzaken kandoen - wat is dan hetgeen wat je probeert te voorkomen

Wat is de impact als ze wel zijn PC besmetten?


Misschien kijken of je met een L7 firewall kan werken - Sophos UTM / Meraki heb je application Control
https://documentation.mer...g_a_Layer_7_Firewall_Rule

https://doc.sophos.com/ns...ide/WebProtAppControl.htm

Zo kan je je eigen verbinding / source IP uitsluiten - maar de rest allemaal blokkeren.

Sophos kan je Remote Access blokkeren.
[Afbeelding]

[Afbeelding]
Dit stel je dan in door óf een proxy in te stellen óf het in te zetten als router.
Leuk voor een nerd als ik, maar ik ga geen appliance daarvoor neerzetten bij mijn vader. Dan is een dicht getimmerde laptop makkelijker (als ik dat voor elkaar krijg ;) )

Koop hier mijn P1 reader :)


Acties:
  • 0 Henk 'm!

  • Falcon
  • Registratie: Februari 2000
  • Laatst online: 17-09 09:51

Falcon

DevOps/Q.A. Engineer

Is een chromebook niet een betere optie?

"We never grow up. We just learn how to act in public" - "Dyslexie is a bitch"


Acties:
  • 0 Henk 'm!

  • Tom Paris
  • Registratie: September 2001
  • Laatst online: 00:44
Falcon schreef op zaterdag 28 oktober 2023 @ 16:38:
Is een chromebook niet een betere optie?
Dit. Kan ook via Chrome OS Flex op zijn huidige machine.

Veuillez agréer, Madame, Monsieur, l'expression de mes sentiments distingués.


Acties:
  • Beste antwoord
  • +2 Henk 'm!

  • Raven
  • Registratie: November 2004
  • Niet online

Raven

Marion Raven fan

iMars schreef op zaterdag 28 oktober 2023 @ 11:14:
Kernvraag
Hoe kan ik zijn profiel dicht zetten dat hij alleen gebruik kan/mag maken van geinstalleerde software (door mij), maar alle andere software (.exe, .bat etc) tegenhoudt?
Het toverwoord is hier whitelist, zie bijv. https://community.spicewo...ent-cryptolocker-and-more , helpt dat je op weg?

After the first glass you see things as you wish they were. After the second you see things as they are not. Finally you see things as they really are, and that is the most horrible thing in the world...

Oscar Wilde


Acties:
  • 0 Henk 'm!

  • Vorkie
  • Registratie: September 2001
  • Niet online
iMars schreef op zaterdag 28 oktober 2023 @ 16:33:
[...]

Maar ik wil niet alleen mee kijken, ik wil ook kunnen overnemen. iPad is dan iets nieuws voor mijn vader, die gaat dat niet allemaal snappen.

[...]

Leuk voor een nerd als ik, maar ik ga geen appliance daarvoor neerzetten bij mijn vader. Dan is een dicht getimmerde laptop makkelijker (als ik dat voor elkaar krijg ;) )
WireGuard VPN en je kan zo al het verkeer over die Sophos heensturen.

Je zoekt toch oplossingen? :p

Je kan zelf weten wat je uiteindelijk kiest…

Acties:
  • +2 Henk 'm!

  • iMars
  • Registratie: Augustus 2001
  • Nu online

iMars

Full time prutser

Topicstarter
Raven schreef op zaterdag 28 oktober 2023 @ 17:20:
[...]

Het toverwoord is hier whitelist, zie bijv. https://community.spicewo...ent-cryptolocker-and-more , helpt dat je op weg?
Dit was exact waar ik naar op zoek was _/-\o_
Ik zat daar al te zoeken en te klikken, maar "step 7" was wat ik over het hoofd zag:
Afbeeldingslocatie: https://content.spiceworksstatic.com/service.community/p/how_to_step_attachments/0000051224/52850afb/attached_file/3d009a66b9301c9c22df28220325be03ad03299b35962f9bef2a90c00ab3de88_4.PNG
Staat nu op Dissallowed so far so good, doet precies wat ik wil.

Koop hier mijn P1 reader :)


Acties:
  • +1 Henk 'm!

  • Ad de Jong
  • Registratie: Mei 2002
  • Laatst online: 17-09 18:21
De meeste hier willen het niet horen maar om het zoveel mogelijk in de hand te houden heb ik mijn moeder een aantal jaren terug een Chromebook gegeven aangezien alles wat ze doet via de browser gaat.

Natuurlijk nooit 100% waterdicht maar voor mij een verademing.
Voorheen wekelijks met Windows ellende aan de gang met al die &#%%&#$(*(# meldingen en nu nog maar zelden en ze kan alles doen wat ze voorheen ook deed.

Geen idee of het een optie is maar misschien het overwegen waard als je vader ook alleen nog maar wat op internet rond surft.

Mijn profiel op Discogs


Acties:
  • +2 Henk 'm!

  • iMars
  • Registratie: Augustus 2001
  • Nu online

iMars

Full time prutser

Topicstarter
Ad de Jong schreef op zaterdag 28 oktober 2023 @ 18:34:
De meeste hier willen het niet horen maar om het zoveel mogelijk in de hand te houden heb ik mijn moeder een aantal jaren terug een Chromebook gegeven aangezien alles wat ze doet via de browser gaat.

Natuurlijk nooit 100% waterdicht maar voor mij een verademing.
Voorheen wekelijks met Windows ellende aan de gang met al die &#%%&#$(*(# meldingen en nu nog maar zelden en ze kan alles doen wat ze voorheen ook deed.

Geen idee of het een optie is maar misschien het overwegen waard als je vader ook alleen nog maar wat op internet rond surft.
Waar ik mee zit is dat mijn vader beginnend dementerend is. Alles wat "oude info" is, is ie super rap in en merk je niet dat er wat aan de hand is. Alles wat nieuw(er) is, merk je dat het trager gaat en dat ie moeite heeft.

Ik wilde dus iets wat voor hem bekend terein is. Zat aan een iPad te denken maar wist nu al dat ie dan continu aan de lijn zou hangen met "hoe werkt dit?" "hoe werkt dat?" "waar vind ik ... ?" etc. Datzelfde zou ook met een chromebook gaan (is mijn aanname).

Voor mij is het dan belangrijk dat als er wat is, dat ik dan even makkelijk mee kan kijken. Ik had gehoopt dat Apple daar iets voor zou hebben, maar kon ik niet 1-2-3 vinden, ja FaceTime, maar dan kan ik de controlle niet overnemen. Windows keek ik al langer/vaker mee via quick assist. Ik laat 'm een snelkoppeling openen en een code invullen, daarna is het 1x op toestaan klikken en ik kan meekijken en de controlle overnemen.

Nu is alles dicht en alleen geinstalleerde apps kunnen geopend worden. Komt er een programma bij, dan kan ik dat op afstand regelen, of rij ik een keertje langs.

Koop hier mijn P1 reader :)


Acties:
  • 0 Henk 'm!

  • Raven
  • Registratie: November 2004
  • Niet online

Raven

Marion Raven fan

iMars schreef op zaterdag 28 oktober 2023 @ 19:35:
[...]

Waar ik mee zit is dat mijn vader beginnend dementerend is. Alles wat "oude info" is, is ie super rap in en merk je niet dat er wat aan de hand is. Alles wat nieuw(er) is, merk je dat het trager gaat en dat ie moeite heeft.
Ik gok omdat korte termijn geheugen het eerste achteruit gaat?

After the first glass you see things as you wish they were. After the second you see things as they are not. Finally you see things as they really are, and that is the most horrible thing in the world...

Oscar Wilde


Acties:
  • 0 Henk 'm!

  • downtime
  • Registratie: Januari 2000
  • Niet online

downtime

Everybody lies

iMars schreef op zaterdag 28 oktober 2023 @ 11:14:

Nu heb ik met Software Restriction Policies gezien dat je policies aan kan maken, ik denk mooi!
%USERPROFILE%\*\*.exe maar dat beperkt zich maar tot 1 directory, een slimme fraudeur probeerd dan een submapje wat dan wel werkt. en om nou ~100 van die regels aan te maken, steeds een niveau dieper, dat moet beter kunnen.
Je wilt een SRP die het uitvoeren overal blokkeert behalve uitzonderingen die je opgeeft. Voeg de volledige ProgramFiles, ProgramFilesX86 en Windows directory toe als uitzondering en dan kan hij alleen software uitvoeren die de admin onder Program Files heeft geïnstalleerd. Dan moet je alleen nog iets vinden voor userspecifieke installaties onder Userprofile maar gelukkig zijn dat uitzonderingen en vaak is er ook wel een installer beschikbaar die wel onder ProgramFiles installeert.

Acties:
  • 0 Henk 'm!

  • iMars
  • Registratie: Augustus 2001
  • Nu online

iMars

Full time prutser

Topicstarter
Raven schreef op zondag 29 oktober 2023 @ 10:01:
[...]

Ik gok omdat korte termijn geheugen het eerste achteruit gaat?
Ja kennelijk, ben geen expert, maar dat is wel wat ik merk. En gelukkig nog maar met vlagen, maar ja, als je het eenmaal constateert, weet je dat het steeds erger zal worden.
downtime schreef op zondag 29 oktober 2023 @ 11:33:
[...]

Je wilt een SRP die het uitvoeren overal blokkeert behalve uitzonderingen die je opgeeft. Voeg de volledige ProgramFiles, ProgramFilesX86 en Windows directory toe als uitzondering en dan kan hij alleen software uitvoeren die de admin onder Program Files heeft geïnstalleerd. Dan moet je alleen nog iets vinden voor userspecifieke installaties onder Userprofile maar gelukkig zijn dat uitzonderingen en vaak is er ook wel een installer beschikbaar die wel onder ProgramFiles installeert.
Ja inderdaad, dat is precies wat @Raven zei,... ik zat in de buurt maar was verkeerd aan het denken. Heb nu inderdaad policy op disallowed en de ProgramFiles en paar andere mappen toegevoegd. Werkt nu precies zoals ik het voor ogen had. Als er in de toekomst iets niet werkt, is het een kwestie van toevoegen ;)

Koop hier mijn P1 reader :)

Pagina: 1