Protokollierung von System- und User-Aktivitäten
Hallo zusammen,
eines sag ich gleich vorweg, hier geht es nicht darum Anwender auszuspionieren, sondern eine bessere IT-Sicherheit zu erreichen.
Unsere User sind mit ihren Notebooks viel außerhalb der Firma tätig und müssen für die Betreuung von Kundenanlagen auch häufig Software installieren. Daher haben die meisten auf ihren Notebooks auch Admin-Rechte. Die Installation und Verwendung von Programmen ist in unserer Firma durch duch entsprechende Vorschriften reglementiert, so das es eigentlich keine Probleme geben sollte, wenn sich alle daran halten würden. Dem ist aber leider nicht so. Dadurch hatten wir in der Vergangenheit also auch schon Probleme mit Viren, Tauschbörsen-Software und sogar Raubkopien.
Ich suche daher jetzt nach einer Möglichkeit, Programminstallationen, Programmaufrufe etc. auf den Notebooks zu protokollieren und das ganze dann nach Möglichkeit zentral zu erfassen und automatisch auszuwerten.
Wie oben bereits gesagt, geht es nicht darum, die User auszuspionieren, sondern nur darum, unerlaubte Programmistallationen und Aufrufe zu registieren.
Kennt jemand hier entsprechende Tolls oder Windows-Boardmittel, womit ich sowas realisieren könnte?
MfG
Norbert
eines sag ich gleich vorweg, hier geht es nicht darum Anwender auszuspionieren, sondern eine bessere IT-Sicherheit zu erreichen.
Unsere User sind mit ihren Notebooks viel außerhalb der Firma tätig und müssen für die Betreuung von Kundenanlagen auch häufig Software installieren. Daher haben die meisten auf ihren Notebooks auch Admin-Rechte. Die Installation und Verwendung von Programmen ist in unserer Firma durch duch entsprechende Vorschriften reglementiert, so das es eigentlich keine Probleme geben sollte, wenn sich alle daran halten würden. Dem ist aber leider nicht so. Dadurch hatten wir in der Vergangenheit also auch schon Probleme mit Viren, Tauschbörsen-Software und sogar Raubkopien.
Ich suche daher jetzt nach einer Möglichkeit, Programminstallationen, Programmaufrufe etc. auf den Notebooks zu protokollieren und das ganze dann nach Möglichkeit zentral zu erfassen und automatisch auszuwerten.
Wie oben bereits gesagt, geht es nicht darum, die User auszuspionieren, sondern nur darum, unerlaubte Programmistallationen und Aufrufe zu registieren.
Kennt jemand hier entsprechende Tolls oder Windows-Boardmittel, womit ich sowas realisieren könnte?
MfG
Norbert
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 162915
Url: https://administrator.de/contentid/162915
Ausgedruckt am: 26.11.2024 um 14:11 Uhr
8 Kommentare
Neuester Kommentar
Installationen erzeugen oft im Ereignisprotokoll Einträge - Du kannst an diese Einträge Tasks binden, zum Beispiel eine Mail senden, die den Inhalt des Eintrags (auslesen mit dumpel.exe in Verbindung mit findstr) an Dich senden. Siehe Möglichkeiten der Eventlogüberwachung mit Vista und 2008
Du könntest auch die NTFS-Überwachung für c:\programme einschalten und dann das Sicherheitslog monitoren.
Die Aufrufe zu monitoren ist jedoch schwieriger. Bedenke, dass Du alle Starts von irgendwas monitoren würdest. Man kann auch hier mit Überwachung bestimmter Verzeichnisse arbeiten (überwache die Ausführung beispielsweise). Wie möchtest Du das automatisch auswerten?
Denkbar wäre folgende Kombi: Software restriction policies (bzw. applocker auf win7) lassen nur Starts aus c:\programme\... zu (Pfadregel) und die Schreibzugriffe darauf werden gemonitort - somit kann nichts ausgeführt werden, von dem Du nichts mitbekommst.
Du könntest auch die NTFS-Überwachung für c:\programme einschalten und dann das Sicherheitslog monitoren.
Die Aufrufe zu monitoren ist jedoch schwieriger. Bedenke, dass Du alle Starts von irgendwas monitoren würdest. Man kann auch hier mit Überwachung bestimmter Verzeichnisse arbeiten (überwache die Ausführung beispielsweise). Wie möchtest Du das automatisch auswerten?
Denkbar wäre folgende Kombi: Software restriction policies (bzw. applocker auf win7) lassen nur Starts aus c:\programme\... zu (Pfadregel) und die Schreibzugriffe darauf werden gemonitort - somit kann nichts ausgeführt werden, von dem Du nichts mitbekommst.
Hi.
Ich liefer ein Konzept und Du schreibst "Ich hätte wirklich gerne gewusst, wie andere Admins dieses Problem sehen und ggf. lösen" - das war eine erntgemeinte Lösung. Diese funktioniert auf win2k nicht vollständig (weil 2k keine Software restriction policies kennt), aber win2k sollte wegen diverser Sicherheitsbedenken nicht mehr einsetzen.
Auch OpenSource würde die selben Ansätze wählen müssen: NTFS-Überwachung und SRPs.
Ich liefer ein Konzept und Du schreibst "Ich hätte wirklich gerne gewusst, wie andere Admins dieses Problem sehen und ggf. lösen" - das war eine erntgemeinte Lösung. Diese funktioniert auf win2k nicht vollständig (weil 2k keine Software restriction policies kennt), aber win2k sollte wegen diverser Sicherheitsbedenken nicht mehr einsetzen.
Auch OpenSource würde die selben Ansätze wählen müssen: NTFS-Überwachung und SRPs.