Konzentrierte Arbeitsumgebung fest vorgeben
Hallo!
Ich bin der Lateiner. Ich bin ein Administrator eines kleinen Betriebs und habe ein kleines Problem. Mehr im eigentlichen Beitrag.
Mein Problem ist:
Ich habe an einem Computer (Windows XP Professional SP 2) eine Anwendung installiert, der ausschließlich Aufmerksamkeit geschenkt werden sollte.
Leider kann ich nicht selber an diesem Platz arbeiten, sonst würde ich diese Aufgabe selber wahrnehmen.
Ich habe meinen Mitarbeitern immer vertraut, doch statt ihrer Aufgabe nachzukommen, haben die Mitarbeiter zuerst die Systemspiele bemüht, anstatt ihrer Aufgabe nachzukommen. Nachdem ich diese deaktiviert habe, brachten sie Spiele mit externen Datenträgern mit, inzwischen schnüffeln die aus Langeweile auch schon im Dateisystem rum. Es ist also langsam Zeit, härter durchzugreifen. Ich habe schon mit einem Keylogger geblufft - Einfach mit Visual Basic ein Fenster mit einer typischen "Keylogger-Oberfläche" erstellt und es meinen Mitarbeitern gezeigt. Danach habe ich sie eine Einverständniserklärung unterzeichnen lassen - juristisch ist das einwandfrei.
Doch es hörte nicht auf - ich habe schon wieder meine Mitarbeiter beim Spielen und herumsuchen erwischt. Auch habe ich schriftlich USB-Datenträger verboten - da ich die Ports auch regelmäßig brauche, kann ich sie nicht sperren.
Jetzt meine Vorstellung:
Ich hätte gerne eine sichere (also auch mit großen technischen Sachverstand nicht in vertretbarer Zeit zu überlisten) Lösung, ähnlich dem Kiosk-System von IKEA, die die 5 Tasks eines Programms zulässt, aber den Desktop und alle anderen Programme sperrt. Eine Entsperrung soll eintweder durch ein Passwort oder durch eine USB-Stick-Lösung geschehen.
Was die Sache erschwert: Mein Programm erfordert Administratorrechte, was ein Aushebeln der Lösung vereinfacht.
Freeware wäre optimal, aber auch eine Boxed-Lösung, die in der Nähe von Frankfurt verkauft wird, würde mir sehr weiterhelfen.
Dankeschön im Voraus für Eure Hilfe!
Lateiner
Ich bin der Lateiner. Ich bin ein Administrator eines kleinen Betriebs und habe ein kleines Problem. Mehr im eigentlichen Beitrag.
Mein Problem ist:
Ich habe an einem Computer (Windows XP Professional SP 2) eine Anwendung installiert, der ausschließlich Aufmerksamkeit geschenkt werden sollte.
Leider kann ich nicht selber an diesem Platz arbeiten, sonst würde ich diese Aufgabe selber wahrnehmen.
Ich habe meinen Mitarbeitern immer vertraut, doch statt ihrer Aufgabe nachzukommen, haben die Mitarbeiter zuerst die Systemspiele bemüht, anstatt ihrer Aufgabe nachzukommen. Nachdem ich diese deaktiviert habe, brachten sie Spiele mit externen Datenträgern mit, inzwischen schnüffeln die aus Langeweile auch schon im Dateisystem rum. Es ist also langsam Zeit, härter durchzugreifen. Ich habe schon mit einem Keylogger geblufft - Einfach mit Visual Basic ein Fenster mit einer typischen "Keylogger-Oberfläche" erstellt und es meinen Mitarbeitern gezeigt. Danach habe ich sie eine Einverständniserklärung unterzeichnen lassen - juristisch ist das einwandfrei.
Doch es hörte nicht auf - ich habe schon wieder meine Mitarbeiter beim Spielen und herumsuchen erwischt. Auch habe ich schriftlich USB-Datenträger verboten - da ich die Ports auch regelmäßig brauche, kann ich sie nicht sperren.
Jetzt meine Vorstellung:
Ich hätte gerne eine sichere (also auch mit großen technischen Sachverstand nicht in vertretbarer Zeit zu überlisten) Lösung, ähnlich dem Kiosk-System von IKEA, die die 5 Tasks eines Programms zulässt, aber den Desktop und alle anderen Programme sperrt. Eine Entsperrung soll eintweder durch ein Passwort oder durch eine USB-Stick-Lösung geschehen.
Was die Sache erschwert: Mein Programm erfordert Administratorrechte, was ein Aushebeln der Lösung vereinfacht.
Freeware wäre optimal, aber auch eine Boxed-Lösung, die in der Nähe von Frankfurt verkauft wird, würde mir sehr weiterhelfen.
Dankeschön im Voraus für Eure Hilfe!
Lateiner
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 136442
Url: https://administrator.de/contentid/136442
Ausgedruckt am: 25.11.2024 um 04:11 Uhr
10 Kommentare
Neuester Kommentar
Falls du wirklich so Probleme mit dem Personal hast könntest du dir mal Citrix anschauen falls deine Anwendung darauf läuft könnte man die leute mit der Anwendung als "Published App" versorgen und das wäre auch das einzige Fenster was da ist also nichts zum schnüffeln/machen/tun.
Oder du erstellst ein AD Konto und sperrst dem Nutzer wirklich alles was er nicht braucht/darf per GPO.
Gruß
Mad-Eye
Oder du erstellst ein AD Konto und sperrst dem Nutzer wirklich alles was er nicht braucht/darf per GPO.
Gruß
Mad-Eye
Moin,
schau mal unter (meinen) Links - da findest du USB Secure
Als Alternative Shell das gewünschte / besagte zu nutzende Programm eintragen oder sich ein Ministartmenü aus NU3Menü bauen.
PS: Programme, die Administrationsrechte brauchen gibt es nicht, die User brauchen max. Schreibrechte im Programmordner oder in einem Teil der Registry.
Das ist zwar etwas "fummeliger" herauzufinden, aber immer noch sicherer, als Adminrechte.
Gruß
schau mal unter (meinen) Links - da findest du USB Secure
Als Alternative Shell das gewünschte / besagte zu nutzende Programm eintragen oder sich ein Ministartmenü aus NU3Menü bauen.
PS: Programme, die Administrationsrechte brauchen gibt es nicht, die User brauchen max. Schreibrechte im Programmordner oder in einem Teil der Registry.
Das ist zwar etwas "fummeliger" herauzufinden, aber immer noch sicherer, als Adminrechte.
Gruß
Moin,
erstmal ist auch mit einer einverständiserklärung ein Keylogger ganz sicher nicht einwandfrei. Es gibt auch - zum Glück - sowas wie nen Arbeitnehmerschutz und nem Datenschutz. Und wenn ich Leute wie dich hier lese dann kann ich dem Gesetzgeber dafür auch nur danken!
Ich würde dir vorschlagen das du dir einen RICHTIGEN Admin ins Haus holst (z.B.von ner EDV-Firma den Support mit einkaufst) und dir von diesem einen Rat einholst wie man sowas machen kann. Es geht relativ problemlos (Thin Clients,...) - aber sollte von einer Fachperson eingerichtet werden. Weiterhin kann dir diese Person auch sagen wie du sowas mit Spielen verhindern kannst OHNE gleich mit ner Kanone auf Spazen zu schiessen...
erstmal ist auch mit einer einverständiserklärung ein Keylogger ganz sicher nicht einwandfrei. Es gibt auch - zum Glück - sowas wie nen Arbeitnehmerschutz und nem Datenschutz. Und wenn ich Leute wie dich hier lese dann kann ich dem Gesetzgeber dafür auch nur danken!
Ich würde dir vorschlagen das du dir einen RICHTIGEN Admin ins Haus holst (z.B.von ner EDV-Firma den Support mit einkaufst) und dir von diesem einen Rat einholst wie man sowas machen kann. Es geht relativ problemlos (Thin Clients,...) - aber sollte von einer Fachperson eingerichtet werden. Weiterhin kann dir diese Person auch sagen wie du sowas mit Spielen verhindern kannst OHNE gleich mit ner Kanone auf Spazen zu schiessen...
Moin,
stimmt. Ekelhafte Systembetreuer die einen ein vernünftiges System verkaufen wollen...
Ich würde dir empfehlen das du dir das Rechtesystem von Windows genau anguckst. Entweder du baust dir da auch nur so ne halb-frickel-Lösung die jeder umgehen kann oder du musst halt Geld in die Hand nehmen um das Ordentlich zu machen...
Zum Keylogger: Sorry, ich habe einfach etwas gegen Leute die meinen nur weil sie admins sind das die alles dürfen. Und ein Keylogger greift m.E. einfach zuweit in das System ein - aber da du von dieser Möglichkeit scheinbar gebrauch machen möchtest kann ich dir auch nicht weiter helfen. Selbst wenn es nämlich gesetzlich erlaubt sein soll (was ich nicht glaube - auch wenn das hoch-tolle Fachanwälte angeblich gemacht haben) dann gibt es auch dinge die trotzdem nicht sein müssen... Das hat aber was mit persönlichem Anstand zu tun das ich die Mitarbeiter nicht vollständig überwache...
stimmt. Ekelhafte Systembetreuer die einen ein vernünftiges System verkaufen wollen...
Ich würde dir empfehlen das du dir das Rechtesystem von Windows genau anguckst. Entweder du baust dir da auch nur so ne halb-frickel-Lösung die jeder umgehen kann oder du musst halt Geld in die Hand nehmen um das Ordentlich zu machen...
Zum Keylogger: Sorry, ich habe einfach etwas gegen Leute die meinen nur weil sie admins sind das die alles dürfen. Und ein Keylogger greift m.E. einfach zuweit in das System ein - aber da du von dieser Möglichkeit scheinbar gebrauch machen möchtest kann ich dir auch nicht weiter helfen. Selbst wenn es nämlich gesetzlich erlaubt sein soll (was ich nicht glaube - auch wenn das hoch-tolle Fachanwälte angeblich gemacht haben) dann gibt es auch dinge die trotzdem nicht sein müssen... Das hat aber was mit persönlichem Anstand zu tun das ich die Mitarbeiter nicht vollständig überwache...
Moin,
erste Frage: Warum muss der Benutzer als Admin angemeldet sein? Kann man nicht ggf. versuchen diese SW als Admin zu starten bzw. hier zu prüfen ob die Admin-Rechte nicht auch weggelassen werden können? (Das eine mal alle 3 Monate kann sich ja der Admin anmelden und die SW entsperren).
Was du sonst machen kannst: Du kannst dir nen Proxy-Server (meine Empfehlung Squid/SquidGuard) aufbauen und hier mit einer Whitelist arbeiten. Schon kann man zumindest im Internet nicht mehr unbegrenzt surfen - sondern nur auf den Seiten die der Admin vorgegeben hat.
Beim Email-Verkehr kannst du nen Gateway vorschalten welches automatisch alle Anhänge (exe, ...) löscht. Falls nötig dann noch die Regel einfügen das Anhänge generell nur an eine Adresse möglich sind.
Lokal kannst du natürlich die Spiele löschen.
Ich denke mit den Schritten bekommst du schon ne menge raus. Dazu noch eine EDV-VE die den Betrieb von privaten USB-Sticks verbietet (und bei sowenig Leuten ist das ja recht gut zu überblicken).
Ganz wichtig dabei - zumindest m.M. nach: Natürlich ist es verständlich das jemanden auch mal der Geduldsfaden reisst. Dann sollte man aber nicht irgendwelche Drohungen aussprechen und/oder sonstwie überzogen reagieren sondern das ganze Sachlich klären. Denn nen Mitarbeiter der meint überwacht zu werden wird automatisch die Leistung reduzieren weil die Arbeit keinen Spass mehr bringt und man sich immer beobachtet fühlt. Schon hast du irgendwann den Effekt das die zwar am Rechner keinen Unsinn mehr machen - dafür aber die Kaffeepause 20 min pro Std. dauert. Und du kannst schlecht rausfinden ob jemand am PC grad sitzt und träumt - oder ob der/die da grad sitzt und über ein Problem nachdenkt.
Ein Argument was bei uns sehr gut geholfen hat: Das wir diese Ansprache genau einmal halten - und sonst eben nötigenfalls die Konsequenzen ziehen müssen. ABER: Jedem Kollegen muss klar sein das seine Arbeit erledigt werden muss. Wenn also Kollege a immer im Web surft, Spielt,... dann müssen die anderen Kollegen dessen Arbeit mit erledigen. Und jedem muss klar sein das die Firma die Gehälter nur dann zahlen kann wenn auch Einnahmen da sind - sind also alle Kollegen nur am Spielen dann müssen die sich darüber klar sein das auch deren eigene Jobs in Gefahr sind. Und ganz ehrlich: Wenn das dann immernoch nicht hilft würde ich die Leute ohne schlechtes Gewissen feuern und neue einstellen. Denn dann haben die ihren Job nicht verstanden - und dafür würde ich nicht zahlen wollen... Es kommt sicher mal vor das jemand nen Tag unkonzentriert ist und hier dann auch nix zustande bringt. Das hat jeder mal - und dann ist halt nen Tag lang surfen auch mal ok. ABER: Das ist eben die Ausnahme - und nicht die Regel... Wenn das umgekehrt ist wird die Person erst zum Gespräch gebeten (falls da was vorgefallen ist was das erklärt kann man da auch drüber reden) und sonst eben direkt vor die Tür gesetzt...
erste Frage: Warum muss der Benutzer als Admin angemeldet sein? Kann man nicht ggf. versuchen diese SW als Admin zu starten bzw. hier zu prüfen ob die Admin-Rechte nicht auch weggelassen werden können? (Das eine mal alle 3 Monate kann sich ja der Admin anmelden und die SW entsperren).
Was du sonst machen kannst: Du kannst dir nen Proxy-Server (meine Empfehlung Squid/SquidGuard) aufbauen und hier mit einer Whitelist arbeiten. Schon kann man zumindest im Internet nicht mehr unbegrenzt surfen - sondern nur auf den Seiten die der Admin vorgegeben hat.
Beim Email-Verkehr kannst du nen Gateway vorschalten welches automatisch alle Anhänge (exe, ...) löscht. Falls nötig dann noch die Regel einfügen das Anhänge generell nur an eine Adresse möglich sind.
Lokal kannst du natürlich die Spiele löschen.
Ich denke mit den Schritten bekommst du schon ne menge raus. Dazu noch eine EDV-VE die den Betrieb von privaten USB-Sticks verbietet (und bei sowenig Leuten ist das ja recht gut zu überblicken).
Ganz wichtig dabei - zumindest m.M. nach: Natürlich ist es verständlich das jemanden auch mal der Geduldsfaden reisst. Dann sollte man aber nicht irgendwelche Drohungen aussprechen und/oder sonstwie überzogen reagieren sondern das ganze Sachlich klären. Denn nen Mitarbeiter der meint überwacht zu werden wird automatisch die Leistung reduzieren weil die Arbeit keinen Spass mehr bringt und man sich immer beobachtet fühlt. Schon hast du irgendwann den Effekt das die zwar am Rechner keinen Unsinn mehr machen - dafür aber die Kaffeepause 20 min pro Std. dauert. Und du kannst schlecht rausfinden ob jemand am PC grad sitzt und träumt - oder ob der/die da grad sitzt und über ein Problem nachdenkt.
Ein Argument was bei uns sehr gut geholfen hat: Das wir diese Ansprache genau einmal halten - und sonst eben nötigenfalls die Konsequenzen ziehen müssen. ABER: Jedem Kollegen muss klar sein das seine Arbeit erledigt werden muss. Wenn also Kollege a immer im Web surft, Spielt,... dann müssen die anderen Kollegen dessen Arbeit mit erledigen. Und jedem muss klar sein das die Firma die Gehälter nur dann zahlen kann wenn auch Einnahmen da sind - sind also alle Kollegen nur am Spielen dann müssen die sich darüber klar sein das auch deren eigene Jobs in Gefahr sind. Und ganz ehrlich: Wenn das dann immernoch nicht hilft würde ich die Leute ohne schlechtes Gewissen feuern und neue einstellen. Denn dann haben die ihren Job nicht verstanden - und dafür würde ich nicht zahlen wollen... Es kommt sicher mal vor das jemand nen Tag unkonzentriert ist und hier dann auch nix zustande bringt. Das hat jeder mal - und dann ist halt nen Tag lang surfen auch mal ok. ABER: Das ist eben die Ausnahme - und nicht die Regel... Wenn das umgekehrt ist wird die Person erst zum Gespräch gebeten (falls da was vorgefallen ist was das erklärt kann man da auch drüber reden) und sonst eben direkt vor die Tür gesetzt...