Консультация № 171022
03.08.2009, 17:37
0.00 руб.
0 15 6
Один из сотрудников компании имеет дело с конфиденциальной информацией. Он должен иметь доступ к ресурсам домена. Но даже админы домена группы Domain Admins не должны иметь доступа к информации, хранящейся на компьютере. Что нужно предпринять?
Можно ли решить и как проблему средствами MS типа "Включить компьютер в домен и удалить из лок группы Administrators группу Domain Admins" или надо использовать сторонние ПО?
Большое спасибо.

Обсуждение

давно
Профессионал
242351
611
03.08.2009, 17:55
общий
это ответ
Здравствуйте, Ginar.
Попробуйте воспользоваться программой TrueCrypt, которая позволяет создавать зашифрованные логические диски.
Официальный сайт
Неизвестный
03.08.2009, 17:59
общий
Админов уволить, а сотрудника админом взять!
А если серьёзно, то пользоваться программами шифрования данных (НЕ ДИСКОВ! там права Администратора домена нужны), например -- PGP Desktop Professional
Неизвестный
03.08.2009, 18:24
общий
это ответ
Здравствуйте, Ginar!
Как один из вариантов "Програмка по скрытию папок". Она именно на эту папку ставит пароль и кому можно туда заглядывать тот и знает его.
давно
Модератор
137394
1850
03.08.2009, 18:35
общий
это ответ
Здравствуйте, Ginar.
Выделите пользователю ресурс (расшаренную папку), где он сможет создать свою папку для конфиденциальных документов. Далее пользователь сделает по правому клику мышки на эту папку Свойства - Общие - Другие - Шифровать содержимое для защиты данных. И никто, кроме хозяина папки, содержимое не прочтет.
Это штатное средство Windows.
Подробнее прочтите в справочной системе Windows. В приложении - выдержка из справки.

Приложение:
Чтобы зашифровать файл или папку
Откройте проводник Windows.
Щелкните правой кнопкой мыши файл или папку, которые требуется зашифровать, и выберите из контекстного меню команду Свойства.
На вкладке Общие нажмите кнопку Дополнительно.
Установите флажок Шифровать содержимое для защиты данных.
Примечания

Чтобы открыть проводник, нажмите кнопку Пуск и выберите команды Программы, Стандартные и Проводник.
Файлы и папки могут быть зашифрованы только на томах с файловой системой NTFS.
Сжатые файлы и папки не могут быть зашифрованы. Если шифрование выполняется для сжатого файла или папки, файл или папка преобразуются к состоянию без сжатия.
Не могут быть зашифрованы файлы с атрибутом «Системный» и файлы в структуре папок системный корневой каталог.
Когда шифруется отдельный файл, система запросит подтверждение необходимости зашифровать также и папку, содержащую этот файл. Если подтверждение получено, все файлы и подпапки, добавляемые в папку в будущем, будут зашифрованы при добавлении.
Когда шифруется папка, система запросит подтверждение необходимости зашифровать также файлы и подпапки в данной папке. Если подтверждение получено, все файлы и подпапки, расположенные в папке, шифруются, так же как и все файлы и подпапки, которые будут добавлены в папку в будущем. Если выбрано шифрование только папки, все файлы и подпапки в данной папке остаются незашифрованными. Однако любые файлы и подпапки, добавляемые в папку в будущем, будут зашифрованы при добавлении.
Об авторе:
Понеже не словес красных бог слушает, но дел наших хощет
Неизвестный
03.08.2009, 19:53
общий
Megaloman
Админ имеет доступ к С$. И может изменить владельца папки.
А вообще, Учитывая что если СисАдмин специалист, а доверия нет, то нужно брать на работу другого. А видеть в своих работниках врагов... Тогда самый лучший вариант -- флэшки и съёмные диски.
Неизвестный
03.08.2009, 19:55
общий
это ответ
Здравствуйте, Ginar.
самый лучший вариант -- флэшки и съёмные диски. Или PGP Desktop Professional.
Все остальное СисАдмин увидит с помощью сторонних программ. :-)
давно
Модератор
137394
1850
03.08.2009, 20:24
общий
Админ имеет доступ к С$. И может изменить владельца папки.
Ну и что, прочесть содержимое файлов в зашифрованной папке не получится. Не более, чем имена файлов. Кто файлы зашифровал или поместил в эту папку (должны совпасть учетная запись+пароль), тот может прочесть содержимое файлов. Можно эти файлы удалять. (для защиты от этого существуют доступы тем или иным пользователям). Но прочесть содержимое файла, зашифрованное определённым пользователем, может только он сам, и более никто. Админ может делать что угодно - сменить пароль пользователю и зайти от его имени - содержимое файла он не прочтет. Может в зашифрованную папку записать свои файлы. Тогда тот первый пользователь эти файлы не прочтёт. Свои - пожалуйста.
Как вариант - можете даже поупражняться на своём компьютере. Зайдите в систему каким-либо пользователем. Создайте на диске с NTFS папочку. Зашифруйте её. Накопируйте и насоздавайте в ней файлы. Зайдите в систему другим пользователем - лучше с правами администратора для полноты картины. И попробуёте прочесть какой-либо файл внутри зашифрованной папочки. Список файлов увидите. Содержимое - ни за что.
Об авторе:
Понеже не словес красных бог слушает, но дел наших хощет
давно
Модератор
137394
1850
03.08.2009, 21:03
общий
Andreykaspb:
А видеть в своих работниках врагов...
Речь идёт не о злонамеренных врагах, а о сохранении конфиденциальности информации. Конфиденциальность - один из трёх китов понятия безопасности информационной системы.
Об авторе:
Понеже не словес красных бог слушает, но дел наших хощет
Неизвестный
03.08.2009, 21:17
общий
ВОТ ИМЕННО!!
Если бы меня поставили перед таким фактом, я бы сказал -- "Слава богу!! Теперь не я отвечаю за это!". Т.к. за этот пункт отвечает именно СИСАДМИН. Ну а при таком раскладе, если грохнется винчестер, то это не его проблема. Только претензии будут по любому!
Неизвестный
03.08.2009, 21:23
общий
Megaloman:
Зайдите в систему другим пользователем - лучше с правами администратора для полноты картины. И попробуёте прочесть какой-либо файл внутри зашифрованной папочки. Список файлов увидите. Содержимое - ни за что.

Администратор домена может расшифровать зашифрованные данные EFS, нужно только соответствующие настройки в политике домена сделать.
давно
Модератор
137394
1850
03.08.2009, 21:31
общий
Петров Александр Сергеевич:
Администратор домена может расшифровать зашифрованные данные EFS, нужно только соответствующие настройки в политике домена сделать.
- похоже, Вы правы. В принципе, об этом говорится в справочной системе. Но тут уже возникает вопрос об уровне злонамеренности. Любой код, шифр можно в конце концов пройти.
Цитата: Из справочной системы
Агенты восстановления
Агентом восстановления называется пользователь, уполномоченный расшифровывать данные, зашифрованные другим пользователем. Агентам восстановления не нужны никакие другие разрешения для выполения задачи. Использование агента восстановления может потребоваться, например, если сотрудник покидает организацию и остающиеся после него данные нужно расшифровать. Прежде чем добавлять в домен агента восстановления, необходимо убедиться, что каждому агенту восстановления был выдан сертификат X.509 версии 3.

У каждого агента восстановления есть специальный сертификат с соответствующим закрытым ключом, позволяющий восстанавливать данные в области влияния политики восстановления. Агенту восстановления следует использовать команду Экспорт из объекта MMC «Сертификаты» для создания в безопасном месте резервной копии сертификата восстановления и закрытого ключа. После создания резервной копии следует использовать объект MMC «Сертификаты» для удаления сертификата восстановления. Если требуется выполнить для пользователя операцию восстановления, следует сначала восстановить сертификат восстановления и связанный закрытый ключ с помощью команды Импорт из объекта MMC «Сертификаты». После восстановления данных сертификат восстановления снова должен быть удален. Нет необходимости повторять процесс экспорта.

Чтобы добавить агентов восстановления в домен, нужно добавить их сертификаты к существующей политике восстановления. Инструкции по добавлению агентов восстановления в домен см. в Чтобы добавить агента восстановления в домен.
Об авторе:
Понеже не словес красных бог слушает, но дел наших хощет
Неизвестный
03.08.2009, 22:56
общий
Петров Александр Сергеевич
При желании, Администратор домена может ВСЁ!
Неизвестный
03.08.2009, 23:00
общий
Megaloman
При чем тут Агенты восстановления??
если просто не восстановить права админа (стандартная функция), то при желании можно решить вопрос сотней программ. НО!!!! Вопрос был не в этом. Что админу не доверяют. Раз не довольны, пусть покупают программы шифрования данных. Вариантов больше не вижу!!

А судя по другим вопросам... даже это не смогут. Так что тупо дискутировать....
Неизвестный
04.08.2009, 08:09
общий
это ответ
Здравствуйте, Ginar.
На сколько я понял вопрос, то можно просто в свойствах раздела жесткого диска во вкладке безопасность там где группы и пользователи оставить только этого пользователя. На компьютере пользователя удалить все учетные записи кроме учетки пользователя. Встроенную запись администратора отключить.
Удачи.
Неизвестный
06.08.2009, 18:20
общий
это ответ
Здравствуйте, Ginar.
Лучше использовать сторонние ПО. Советую присмотреться к программно-аппаратному комплексу Secret Disk (система защиты конфиденциальной информации и персональных данных от несанкционированного доступа, копирования, повреждения, кражи или принудительного изъятия) компании Aladdin / В приложении немного информации, а вот сайт компании URL 1>> и страница самоно продукта URL 2>>
Если информация стоящая, то имеет смысл один раз и навсегда решить эту проблему и быть спокойным за информацию

Приложение:
Для пользователей персональных и мобильных компьютеров
Secret Disk 4 - система защиты конфиденциальной информации и персональных данных от несанкционированного доступа и раскрытия конфиденциальной информации, хранящейся и обрабатываемой на персональном компьютере или ноутбуке, когда есть риск его кражи, утери или несанкционированного использования.

Secret Disk 4 позволяет защищать системный раздел жёсткого диска. Для доступа к загрузке операционной системы пользователь должен подключить USB-ключ eToken или смарт-карту и ввести PIN-код.

Также Secret Disk 4 позволяет защищать несистемные разделы жёстких дисков, тома на динамических дисках, съёмные носители (USB-диски, Flash-диски, ZIP, магнитооптические диски, дискеты, карты памяти для мобильных устройств и т.п.), а также создавать виртуальные зашифрованные диски в виде файлов-контейнеров.

Операции первоначального зашифрования, перешифрования и расшифрования проводятся в фоновом режиме и не мешают работе пользователя.

Secret Disk 4 осуществляет динамическое потребление системных ресурсов во время выполнения операций первоначального зашифрования и полного перешифрования/расшифрования дисков. Балансировка нагрузки производится по остаточному принципу, т.е. приоритет отдается пользовательским приложениям, и Secret Disk абсолютно не мешает работе, даже если во время операций шифрования работает большое число программ.

Данные, защищаемые Secret Disk 4, хранятся на дисках в зашифрованном виде. При чтении с зашифрованного диска происходит автоматическое и незаметное для пользователя расшифрование данных, а при записи на защищенный диск — их зашифрование.

Для доступа к защищенному диску необходимо иметь USB-ключ или смарт-карту и знать его PIN-код.

Зашифрованная информация не может быть просмотрена, скопирована, уничтожена или повреждена другими пользователями, любопытными коллегами, администраторами или хакерами, подключившимися к компьютеру по сети. Она также не может быть использована посторонними при ремонте или краже компьютера, при утере съёмного защищённого диска.

Назначение
Защита от несанкционированного доступа и раскрытия конфиденциальной информации, хранящейся и обрабатываемой на персональном компьютере или ноутбуке, когда есть риск его кражи, утери или несанкционированного использования;
Защита информации при переносе и хранении на съемных носителях.
Secret Disk 4 защищает системный раздел жёсткого диска и требует строгой двухфакторной аутентификации пользователей до загрузки операционной системы.

Secret Disk 4 создает на персональном компьютере скрытые ресурсы – защищенные диски, предназначенные для безопасного хранения конфиденциальной информации.

Защита дисков достигается за счет "прозрачного" шифрования данных - при записи на зашифрованный диск информация автоматически зашифровывается, при чтении - расшифровывается.

Доступ к зашифрованной информации может получить только ее владелец либо авторизованные им доверенные лица, имеющие электронный ключ eToken и знающие PIN-код.

Для других пользователей этот зашифрованный ресурс будет не виден и недоступен. Более того, они могут даже и не догадываться о его наличии. В отключенном состоянии зашифрованный диск выглядит как неразмеченная область жесткого диска или файл, содержащий "мусор".

Форма ответа