Сейчас на форуме: vsv1, _MBK_ (+3 невидимых)

 eXeL@B —› Вопросы новичков —› Тонкая настройка прав в W2003 SP2
Посл.ответ Сообщение

Ранг: 12.6 (новичок)
Активность: 0.010
Статус: Участник

Создано: 18 декабря 2007 19:15
· Личное сообщение · #1

Всем привет.

Решил пойти по верному пути защиты от shit'a - не сидеть под админом. В принципе все настроил, но есть вопросы:

1. Где можно тонко настроить, что можно сделать, а что нельзя? Имею в виду не доступ к файлам и реестру(это уже настроено), а опред. действия - например, группе "пользователи" нельзя изменять настройки оптимизации программ, DEP'a и пр - все это до мелочей хочется настроить. Особо интересуют права на отладку, внедрение в процесс и прочие потенциально опасные деяния.

2. Что вы думаете о проге admilink? Можно ли ей доверять?

3. Как вы оцените такой подход - создать несколько юзеров с опред. правами (напр, с разрешением только на запись в опред. папку и пр.) под каждую нуждающуюся в этом прогу, и с помощью адмилинка или встроенных в прогу средств запускать их от имени нужного юзера - т.е. чтоб каждая прога знала свое место и делала только то, что надо.

Заранее спасибо за ответы.



Ранг: 68.8 (постоянный)
Активность: 0.120
Статус: Участник

Создано: 19 декабря 2007 03:13
· Личное сообщение · #2

AirSpirit пишет:
Имею в виду не доступ к файлам и реестру(это уже настроено), а опред. действия


Политика безопасности как раз и регулируется доступом к файлам(ntfs) и веткам реестра.

AirSpirit пишет:
admilink? Можно ли ей доверять?

Наверное не больше и не меньше, чем runas с ключом /savecred

3. Если прога больше никуда не пытается писать и ниоткуда - читать, то вполне логичный подход, хотя слегка параноидальный.



Ранг: 12.6 (новичок)
Активность: 0.010
Статус: Участник

Создано: 19 декабря 2007 11:05 · Поправил: AirSpirit
· Личное сообщение · #3

bash пишет:
Политика безопасности как раз и регулируется доступом к файлам(ntfs) и веткам реестра.


Не только. Еще простым юзерам нельзя отключать локалку и изменять многие её свойства; в свойствах системы многое нельзя менять итд итп, как это связано с реестром и файлами?

-added-

Или хотя б ткните где почитать, а то находятся одни семинары для админов...



Ранг: 68.8 (постоянный)
Активность: 0.120
Статус: Участник

Создано: 23 декабря 2007 06:01
· Личное сообщение · #4

AirSpirit пишет:
Не только. Еще простым юзерам нельзя отключать локалку и изменять многие её свойства; в свойствах системы многое нельзя менять итд итп, как это связано с реестром и файлами?

То, о чём ты говоришь, регулируется групповыми политиками, сл-но запускай gpedit.msc и настраивай. Так или иначе простой пользователь не сможет изменить в реестре настройки сетевого интерфейса, а администратор - сможет, так что как ни крути, а с реестром связано.


 eXeL@B —› Вопросы новичков —› Тонкая настройка прав в W2003 SP2
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати