Allgeimenes zur Sicherung des Systems
Hallo Administratoren,
die Frag klingt anfangs wohl etwas merkwürdig doch ich habe bereits das Internet durchsucht und nichts passendes gefunden.
Ich betreue derweilen eine Schule und da es in jeder Klasse einen Schüler gibt (die man in einer Firma nicht hat :D ) der das System sabotieren möchte bin ich ständig dabei einige Sicherheitslücken zu schließen.
Ich entdecke natürlich nur die wenigsten doch es wäre schon, wenn ihr mir noch einige sagen könntet und vorallem die Lösung.
Ich verwende als DomainController WinServer 2003 und GData AntiVirenschutz.
Zum Beispiel werden Programme in .zips gepackt und auf dem Schulrechner wieder entpackt. Somit ist die Ausführung von Programmen auch ohne Admin Rechten möglich.
Auch werden virtuelle Laufwerke erstellt und dann leider die .isos ausgeführt.
Auch bleiben die Datenaustausch Server nicht unberührt.
Hindernis Nummer eins, die gute Alte Zipbombe und schone Programme wie beispielsweise LanChat.
Ich hoffe euch fallen noch ein Paar ein
P.S.:
Eigentlich sollten überall Sperren bei CMD, PowerShell und Registry drin sein.
Möglichkeit das zu überprüfen ? (.bat oder so)
System2
die Frag klingt anfangs wohl etwas merkwürdig doch ich habe bereits das Internet durchsucht und nichts passendes gefunden.
Ich betreue derweilen eine Schule und da es in jeder Klasse einen Schüler gibt (die man in einer Firma nicht hat :D ) der das System sabotieren möchte bin ich ständig dabei einige Sicherheitslücken zu schließen.
Ich entdecke natürlich nur die wenigsten doch es wäre schon, wenn ihr mir noch einige sagen könntet und vorallem die Lösung.
Ich verwende als DomainController WinServer 2003 und GData AntiVirenschutz.
Zum Beispiel werden Programme in .zips gepackt und auf dem Schulrechner wieder entpackt. Somit ist die Ausführung von Programmen auch ohne Admin Rechten möglich.
Auch werden virtuelle Laufwerke erstellt und dann leider die .isos ausgeführt.
Auch bleiben die Datenaustausch Server nicht unberührt.
Hindernis Nummer eins, die gute Alte Zipbombe und schone Programme wie beispielsweise LanChat.
Ich hoffe euch fallen noch ein Paar ein
P.S.:
Eigentlich sollten überall Sperren bei CMD, PowerShell und Registry drin sein.
Möglichkeit das zu überprüfen ? (.bat oder so)
System2
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 208555
Url: https://administrator.de/contentid/208555
Ausgedruckt am: 17.11.2024 um 21:11 Uhr
3 Kommentare
Neuester Kommentar
Hi
Also wenn du nen DC hast dann helfen dir Gruppenrichtlinien weiter, damit so viel wie möglich dicht machen.
Dann ist die Frage wie können die ISO´s mounten ? Hast du da was schon vorinstalliert ?
Bei den Zip Dateien stellt sich mir die Frage wie kommen die auf den Rechner ? Via USB Stick ? Ports abschalten und nurnoch USB Stick übern Lehrer zulassen sprich der kopiert die Dateien.
Wenn die Schüler die Zip´s aus dem Internet laden stellt sich mir die Frage warum habt ihr keinen Proxy und sperrt Seiten und Downloads? Gibt genug Blacklists und mit nem Proxy kannst du auch Dateiendungen sperren.
Schüler sollten immer nur Gastrechte haben die machen so schnell irgendwas kaputt so schnell schaut man net.
Und wenn es nur Spaß ist und der DVI Stecker wird abgesteckt schon hat man das geheule der Rechner geht nicht.
Geh mal von Clientsystem win XP aus.
Ander Möglichkeit Kioskmodus dann ist alles nach dem Neustart verworfen.
MfG Nemesis
Also wenn du nen DC hast dann helfen dir Gruppenrichtlinien weiter, damit so viel wie möglich dicht machen.
Dann ist die Frage wie können die ISO´s mounten ? Hast du da was schon vorinstalliert ?
Bei den Zip Dateien stellt sich mir die Frage wie kommen die auf den Rechner ? Via USB Stick ? Ports abschalten und nurnoch USB Stick übern Lehrer zulassen sprich der kopiert die Dateien.
Wenn die Schüler die Zip´s aus dem Internet laden stellt sich mir die Frage warum habt ihr keinen Proxy und sperrt Seiten und Downloads? Gibt genug Blacklists und mit nem Proxy kannst du auch Dateiendungen sperren.
Schüler sollten immer nur Gastrechte haben die machen so schnell irgendwas kaputt so schnell schaut man net.
Und wenn es nur Spaß ist und der DVI Stecker wird abgesteckt schon hat man das geheule der Rechner geht nicht.
Geh mal von Clientsystem win XP aus.
Ander Möglichkeit Kioskmodus dann ist alles nach dem Neustart verworfen.
MfG Nemesis
Guten Morgen,
Du solltest uns zuerst mal verraten, was die Schüler auf den Computern überhaupt machen sollen, nur Internet? Office? welches?
Und wichtig ist welches Betriebssystem benutzt wird.
Mit XP habe ich bei einer Bildungseinrichtung einige Computer mit Steady-State im Einsatz. Dort kannst Du die ausführbaren Programme Black-/Whitelisten. Und nach dem Abmelden ist der Rechner wieder im Originalzustand.
Ich hab allerdings auch mit der Kombination w2k-Server/XP-Clients in einer Domäne mit obligatorischen Profilen bisher keine der von Dir geschilderten Probleme feststellen können. Die User laden sich zwar immer wieder irgendwelche obskuren Programme runter, aber sie können sie nicht ausführen (sie haben "Benutzer"-Rechte). Das läuft bei uns unter meiner Regie seit ca. sechs Jahren ziemlich reibungslos an verschiedenen Standorten.
Es mag sein, dass es auch auf den Background der Leute ankommt. Wenn es angehende IT-Spezialisten sind und die Deine Windows-Rechner wirklich knacken wollen, dann ist Windows das falsche System. Oder Ihr müsst die Leute unterschreiben lassen, dass sie sich an die Regeln halten (mit den entsprechenden Konsequenzen)).
Markus
Du solltest uns zuerst mal verraten, was die Schüler auf den Computern überhaupt machen sollen, nur Internet? Office? welches?
Und wichtig ist welches Betriebssystem benutzt wird.
Mit XP habe ich bei einer Bildungseinrichtung einige Computer mit Steady-State im Einsatz. Dort kannst Du die ausführbaren Programme Black-/Whitelisten. Und nach dem Abmelden ist der Rechner wieder im Originalzustand.
Ich hab allerdings auch mit der Kombination w2k-Server/XP-Clients in einer Domäne mit obligatorischen Profilen bisher keine der von Dir geschilderten Probleme feststellen können. Die User laden sich zwar immer wieder irgendwelche obskuren Programme runter, aber sie können sie nicht ausführen (sie haben "Benutzer"-Rechte). Das läuft bei uns unter meiner Regie seit ca. sechs Jahren ziemlich reibungslos an verschiedenen Standorten.
Es mag sein, dass es auch auf den Background der Leute ankommt. Wenn es angehende IT-Spezialisten sind und die Deine Windows-Rechner wirklich knacken wollen, dann ist Windows das falsche System. Oder Ihr müsst die Leute unterschreiben lassen, dass sie sich an die Regeln halten (mit den entsprechenden Konsequenzen)).
Markus