norbertk
Goto Top

Protokollierung von System- und User-Aktivitäten

Hallo zusammen,

eines sag ich gleich vorweg, hier geht es nicht darum Anwender auszuspionieren, sondern eine bessere IT-Sicherheit zu erreichen.

Unsere User sind mit ihren Notebooks viel außerhalb der Firma tätig und müssen für die Betreuung von Kundenanlagen auch häufig Software installieren. Daher haben die meisten auf ihren Notebooks auch Admin-Rechte. Die Installation und Verwendung von Programmen ist in unserer Firma durch duch entsprechende Vorschriften reglementiert, so das es eigentlich keine Probleme geben sollte, wenn sich alle daran halten würden. Dem ist aber leider nicht so. Dadurch hatten wir in der Vergangenheit also auch schon Probleme mit Viren, Tauschbörsen-Software und sogar Raubkopien.

Ich suche daher jetzt nach einer Möglichkeit, Programminstallationen, Programmaufrufe etc. auf den Notebooks zu protokollieren und das ganze dann nach Möglichkeit zentral zu erfassen und automatisch auszuwerten.
Wie oben bereits gesagt, geht es nicht darum, die User auszuspionieren, sondern nur darum, unerlaubte Programmistallationen und Aufrufe zu registieren.

Kennt jemand hier entsprechende Tolls oder Windows-Boardmittel, womit ich sowas realisieren könnte?

MfG
Norbert

Content-ID: 162915

Url: https://administrator.de/contentid/162915

Ausgedruckt am: 26.11.2024 um 14:11 Uhr

DerWoWusste
DerWoWusste 18.03.2011, aktualisiert am 18.10.2012 um 18:46:12 Uhr
Goto Top
Installationen erzeugen oft im Ereignisprotokoll Einträge - Du kannst an diese Einträge Tasks binden, zum Beispiel eine Mail senden, die den Inhalt des Eintrags (auslesen mit dumpel.exe in Verbindung mit findstr) an Dich senden. Siehe Möglichkeiten der Eventlogüberwachung mit Vista und 2008
Du könntest auch die NTFS-Überwachung für c:\programme einschalten und dann das Sicherheitslog monitoren.

Die Aufrufe zu monitoren ist jedoch schwieriger. Bedenke, dass Du alle Starts von irgendwas monitoren würdest. Man kann auch hier mit Überwachung bestimmter Verzeichnisse arbeiten (überwache die Ausführung beispielsweise). Wie möchtest Du das automatisch auswerten?

Denkbar wäre folgende Kombi: Software restriction policies (bzw. applocker auf win7) lassen nur Starts aus c:\programme\... zu (Pfadregel) und die Schreibzugriffe darauf werden gemonitort - somit kann nichts ausgeführt werden, von dem Du nichts mitbekommst.
norbertk
norbertk 19.03.2011 um 21:47:53 Uhr
Goto Top
Hallo DerWoWusste,

ob ich da wirklich "nur" mit Policies weiterkomme, weiss ich nicht. Wir setzen W2k, XP und Win7 auf den Notebooks ein. Außer der Programminstallation machen mir auch die vielen PortableAps Kopfzerbrechen. Ich hätte wirklich gerne gewusst, wie andere Admins dieses Problem sehen und ggf. lösen. Ich kann doch nicht der Einzige sein, der sich deswegen einen Kopf macht.
Ich hatte gehofft, es gibt dafür irgendein Programm, vielleicht sogar als OpenSource, was ich dafür einsetzen könnte.

MfG
Norbert
DerWoWusste
DerWoWusste 20.03.2011 um 13:43:14 Uhr
Goto Top
Hi.

Ich liefer ein Konzept und Du schreibst "Ich hätte wirklich gerne gewusst, wie andere Admins dieses Problem sehen und ggf. lösen" - das war eine erntgemeinte Lösung. Diese funktioniert auf win2k nicht vollständig (weil 2k keine Software restriction policies kennt), aber win2k sollte wegen diverser Sicherheitsbedenken nicht mehr einsetzen.

Auch OpenSource würde die selben Ansätze wählen müssen: NTFS-Überwachung und SRPs.
norbertk
norbertk 21.03.2011 um 18:53:50 Uhr
Goto Top
Hallo DerWoWusste,

ich wollte deinen Lösungsansatz wirklich nicht "schlecht" machen, ich sehe mich aber nicht in der Lage, bei den unterschiedlichen Win-Versionen und Konfigurationen deine Lösung umzusetzen.
Wenn ich dich richtig verstanden habe, hast du sowas auch noch nicht gemacht (entschuldige bitte, wenn ich das falsch verstanden habe). Also bleibt für mich die Frage, ob andere Admins dieses Problem nicht haben oder sehen, oder vielleicht einen Lösungsansatz/ ein Progamm kennen, mit der ICH MEIN Problem relativ einfach lösen kann.

MfG
Norbet
DerWoWusste
DerWoWusste 21.03.2011 um 19:02:34 Uhr
Goto Top
Ich hab das schonmal gemacht und finde den Aufwand vertretbar. Unter Win2k gehen SRPs nunmal nicht. Wozu siehst Du Dich nicht in der Lage? Liegt das nur an win2k?
norbertk
norbertk 21.03.2011 um 21:45:47 Uhr
Goto Top
Hallo,

das liegt nicht nur an Win2k, obwohl die Rechner dann natürlich außen vor sind. Die Themen NTFS-Überwachung und SRPs sind eher Neuland für mich. Und abgesehen davon würde ich trozdem gerne wissen, wie das Problem in anderen Firmen gesehen wird.

MfG
Norbert
DerWoWusste
DerWoWusste 21.03.2011 um 21:51:49 Uhr
Goto Top
Gut, damit kann ich nicht dienen und ich glaube auch, dass meine Lösung nicht abwegig oder ungewöhnlich ist, so dass ich nicht erwarte, dass andere Lösungen häufig anzutreffen sein werden. Mach Dich mit den Ansätzen vertraut, sie sind nicht kompliziert.
norbertk
norbertk 21.03.2011 um 22:05:34 Uhr
Goto Top
Hallo,

wie schon geschrieben, ich wollte deine Lösung keinesfalls abwerten und bedanke mich auch recht herzlich für deine Tips.

MfG
Norbert