harald99
Goto Top

GPO: Ausführung nur von signierten Dateien zulassen

Hallo,

ich will vielleicht die o. g. Einstellung anwenden.
Wenn ich das richtig sehe, werden nur noch signierte Programme von Anwender gestartet werden können.
Das sollte doch problemlos sein gehen, wenn man MS Office, Firefox & Co nutzt und nicht irgendwelche exotischen Programme von kleinen Softwarehäusern?

Content-ID: 8111162151

Url: https://administrator.de/contentid/8111162151

Ausgedruckt am: 21.11.2024 um 22:11 Uhr

O.Gensch
O.Gensch 11.08.2023 um 14:28:18 Uhr
Goto Top
Harald99
Harald99 11.08.2023 um 14:38:09 Uhr
Goto Top
Das kenn ich schon und beantwortet nicht die Frage, wie gut das läuft
DerWoWusste
DerWoWusste 11.08.2023 um 14:44:42 Uhr
Goto Top
Wir wissen nicht, was du nutzt. Office und Firefox wird nicht alles sein, was du benötigst.
Du könntest ein Skript nutzen, dass deinen jetzigen Rechner nach .exe durchsucht und dann bei allen Funden schaut, ob digital signiert. Das googlest Du dir in 2 Minuten.
DerWoWusste
DerWoWusste 11.08.2023 aktualisiert um 15:43:06 Uhr
Goto Top
Beispielcode, auszuführen auf einer elevated powershell:
$exesigs = (gci "C:\program files\*.exe" -recurse | Get-AuthenticodeSignature | select -property status,path)  
foreach ($exesig in $exesigs) {if ($exesig.status -ne "Valid") {write-host $exesig.path traegt keine gueltige digitale Signatur}}  
Harald99
Harald99 11.08.2023 um 18:19:30 Uhr
Goto Top
Mir ging es eher um Erfahrungswerte.
Aber da es eh nur ein Problem bei Adminauführung gäbe, ist die Wahrscheinlichkeit klein.
DerWoWusste
DerWoWusste 11.08.2023 um 21:21:29 Uhr
Goto Top
Die Einstellung ist aus dem Bereich Hochsicherheit. Normalerweise macht man sich das Leben nicht so schwer. Viele Anwendungen sind unsigniert, selbst windowsintern.
incisor2k
incisor2k 12.08.2023 um 18:25:24 Uhr
Goto Top
Bei uns wird das derzeit eingeführt. Allerdings nicht nur Programme, auch Scripte werden kommend nur noch signiert ausführbar sein (Batch damit gar nicht mehr). Sobald das erste Erfahrungen gibt, teile ich die gerne.

PS: Die Richtlinie greift bei uns allerdings nur außerhalb von \Windows und \Programme[...], da Nutzer darin ohnehin keine Schreibrechte haben.
Harald99
Harald99 12.08.2023 um 21:55:05 Uhr
Goto Top
Zitat von @incisor2k:

Bei uns wird das derzeit eingeführt. Allerdings nicht nur Programme, auch Scripte werden kommend nur noch signiert ausführbar sein (Batch damit gar nicht mehr). Sobald das erste Erfahrungen gibt, teile ich die gerne.

guter Hinweis

PS: Die Richtlinie greift bei uns allerdings nur außerhalb von \Windows und \Programme[...], da Nutzer darin ohnehin keine Schreibrechte haben.
Wie macht man das denn oder was meinst du genau?
DerWoWusste
DerWoWusste 13.08.2023 um 09:56:07 Uhr
Goto Top
Das könnte man mit Applocker machen, der kennt sowohl Signaturen als auch Pfadunterscheidung.
Harald99
Harald99 13.08.2023 um 13:02:10 Uhr
Goto Top
Wahrscheinlich werde ich es anders machen, für Domain-Admins gibt es eine Ausnahme.
Und du schiebst mal an anderer Stelle von Problemem mit Applocker, wenn man nicht Enterprise hat.
incisor2k
incisor2k 13.08.2023 um 13:07:31 Uhr
Goto Top
Du wirst dich aber hoffentlich nicht als DomAdmin an den Clients anmelden wollen?!
Harald99
Harald99 13.08.2023 um 13:11:40 Uhr
Goto Top
Doch, um nach Updates zu checken, und nein, wir haben keinen WSUS.
incisor2k
incisor2k 13.08.2023 um 13:23:21 Uhr
Goto Top
Ok, dann nur noch ein kleiner Hinweis und dann lass ichs auch mit dem Off-Topic.

Privileged Access Model
Harald99
Harald99 13.08.2023 um 13:35:32 Uhr
Goto Top
Spielt keine große Rolle, da es eh eine Samba-ADS-Domain ist.

Aber dennoch, ich wollte da mal dran; ich hab diese Sache mal ausgelagert:
Automatischer lokaler Admin
DerWoWusste
DerWoWusste 13.08.2023 um 19:47:52 Uhr
Goto Top
Es gibt keine Probleme mit Applocker auf Pro. Und den Domadmin zu nutzen, dass lass an Clients ganz schnell sein.
Mein Ansatz: Sicherer Umgang mit Supportkonten