Sichere Lösung für Skype-Kommunikation im Unternehmen
Hallo,
hat sich jemand von euch schon mal mit einer 'sicheren' Lösung für den Skype-Einsatz im Unternehmen auseinandergesetzt bzw. was davon gehört?
Nachdem mein Chef (immer noch) Skype-Fan ist, und er vorhin mit mir über (teils etwas haarsträubende) Lösungen diskutiert hat, wollte ich mal fragen ob jemandem von euch da vielleicht Ideen kommen...
Die (gedachte) Variante von meinem Chef war, eine virtuelle Maschine auf dem (seinem) Client zu installieren, eine PCI(e)-Netzwerkkarte in seinen Rechner reinzustecken und VMWare so einzustellen, daß die Netzwerkkarte nur von der virtuellen Maschine aus zugegriffen wird... der Netzwerkanschluß dieser Netzwerkkarte wird dann mit dem "Gäste-Netzwerk" verbunden (ein weniger vertrauenswürdiges Netzwerk von dem aus uns Skype-Nutzung nicht stört)...
...eigentlich eine Lösung bei dem sich mir die Nackenhaare aufstellen (weil in irgendeiner Form trotzdem das Unternehmensnetzwerk und der weniger vertrauenswürdige "Gäste-Netz" verbunden sind.
Jetzt war ich grad am überlegen ob's nicht irgendeine andere etwas sauberere Variante gäbe... z.B. eine Art "TerminalServer" in die DMZ stellen, auf dem Skype installiert ist zu dem er sich (per RDP? per XWindows?) verbinden kann wenn er Skypen will... Zumindest hätte man dann die Unternehmensfiles damit aus dem direkten Zugriffsbereich des Skype-Clients... aber toll ist das auch noch nicht...
Ich habe auch schon überlegt ob ein IP-KVM-Extender mit Audio-Funktion.... aber ich glaub das ist paranoid, oder?
Für Anregungen und Ideen bin ich dankbar.
Gruß
Dieter
PS: Skype for SIP (worüber ja meines wissens allenfalls Sprachverbindungen von einer VoIP-Anlage zu Skype-Nutzern möglich sind - wie diese dann allerdings adressiert werden weiß ich wiedrrum nicht...) reicht meinem Chef übrigens leider nicht... er steht auch voll auf die Instant-Messenger und Buddyslisten-Funktion von Skype.
hat sich jemand von euch schon mal mit einer 'sicheren' Lösung für den Skype-Einsatz im Unternehmen auseinandergesetzt bzw. was davon gehört?
Nachdem mein Chef (immer noch) Skype-Fan ist, und er vorhin mit mir über (teils etwas haarsträubende) Lösungen diskutiert hat, wollte ich mal fragen ob jemandem von euch da vielleicht Ideen kommen...
Die (gedachte) Variante von meinem Chef war, eine virtuelle Maschine auf dem (seinem) Client zu installieren, eine PCI(e)-Netzwerkkarte in seinen Rechner reinzustecken und VMWare so einzustellen, daß die Netzwerkkarte nur von der virtuellen Maschine aus zugegriffen wird... der Netzwerkanschluß dieser Netzwerkkarte wird dann mit dem "Gäste-Netzwerk" verbunden (ein weniger vertrauenswürdiges Netzwerk von dem aus uns Skype-Nutzung nicht stört)...
...eigentlich eine Lösung bei dem sich mir die Nackenhaare aufstellen (weil in irgendeiner Form trotzdem das Unternehmensnetzwerk und der weniger vertrauenswürdige "Gäste-Netz" verbunden sind.
Jetzt war ich grad am überlegen ob's nicht irgendeine andere etwas sauberere Variante gäbe... z.B. eine Art "TerminalServer" in die DMZ stellen, auf dem Skype installiert ist zu dem er sich (per RDP? per XWindows?) verbinden kann wenn er Skypen will... Zumindest hätte man dann die Unternehmensfiles damit aus dem direkten Zugriffsbereich des Skype-Clients... aber toll ist das auch noch nicht...
Ich habe auch schon überlegt ob ein IP-KVM-Extender mit Audio-Funktion.... aber ich glaub das ist paranoid, oder?
Für Anregungen und Ideen bin ich dankbar.
Gruß
Dieter
PS: Skype for SIP (worüber ja meines wissens allenfalls Sprachverbindungen von einer VoIP-Anlage zu Skype-Nutzern möglich sind - wie diese dann allerdings adressiert werden weiß ich wiedrrum nicht...) reicht meinem Chef übrigens leider nicht... er steht auch voll auf die Instant-Messenger und Buddyslisten-Funktion von Skype.
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 152882
Url: https://administrator.de/contentid/152882
Ausgedruckt am: 25.11.2024 um 07:11 Uhr
11 Kommentare
Neuester Kommentar
Hallo,
wir nutzen zwei Skype-Telefone. Man kann zwar keine Videotelefonie führen (finde ich auch total überflüssig) , Instand Messeging geht damit auch nicht, aber man kann sehen wer online ist und natürlch telefonieren.
An der Firewall haben die Skype-Telefone einen extra Port sowie IP Adressbereich bekommen so das Netzwerk und Skype physikalisch getrennt sind. Da die Skype Telefone über Dect laufen kann man die Dectstation z.B in einen Nachbarraum positionieren oder einfach versteckt hinter Schränken platzieren so das dann auch keiner an den Netzwerkanschluss kommt. Ich glaue aber schon mal Abschließbare Netzwerkanschlüsse gesehen zu haben.
Dein Chef wird so lange ein Freund von Skype sein bis ihn der erste Mitarbeiter beschissen hat und den kompletten Serverinhalt zu einem Marktbegleiter hochgeladen hat. Und mindestens 60% der Kontakte die Mitarbeiter so aktiv haben sind privater Natur, halten also nur von der Arbeit ab, was den Chef letztenendes auch Geld kostet.
Wir nutzen Skype-Telefone nur um billiger ins Ausland zu telefonieren (bei uns z.B. Dubai). Wenn man nur Innerdeutsch telefoniert lohnt sich das eh nicht weil doch eh jeder ne Flat hat.
Hift dir jetzt vielleicht nicht wirklich weiter, aber gegen solche Chefs ist eben kein Kraut gewachsen. Spätestens wenns Ihn dann aber richtig Geld gekostet hat weil Innovationen und Informationen aus dem Unternehmen abgeflossen sind kommen die dann zur Vernunpft. Bei uns sind mitlerweile Messenger jeder Art verboten.
Gruß
Liquid
wir nutzen zwei Skype-Telefone. Man kann zwar keine Videotelefonie führen (finde ich auch total überflüssig) , Instand Messeging geht damit auch nicht, aber man kann sehen wer online ist und natürlch telefonieren.
An der Firewall haben die Skype-Telefone einen extra Port sowie IP Adressbereich bekommen so das Netzwerk und Skype physikalisch getrennt sind. Da die Skype Telefone über Dect laufen kann man die Dectstation z.B in einen Nachbarraum positionieren oder einfach versteckt hinter Schränken platzieren so das dann auch keiner an den Netzwerkanschluss kommt. Ich glaue aber schon mal Abschließbare Netzwerkanschlüsse gesehen zu haben.
Dein Chef wird so lange ein Freund von Skype sein bis ihn der erste Mitarbeiter beschissen hat und den kompletten Serverinhalt zu einem Marktbegleiter hochgeladen hat. Und mindestens 60% der Kontakte die Mitarbeiter so aktiv haben sind privater Natur, halten also nur von der Arbeit ab, was den Chef letztenendes auch Geld kostet.
Wir nutzen Skype-Telefone nur um billiger ins Ausland zu telefonieren (bei uns z.B. Dubai). Wenn man nur Innerdeutsch telefoniert lohnt sich das eh nicht weil doch eh jeder ne Flat hat.
Hift dir jetzt vielleicht nicht wirklich weiter, aber gegen solche Chefs ist eben kein Kraut gewachsen. Spätestens wenns Ihn dann aber richtig Geld gekostet hat weil Innovationen und Informationen aus dem Unternehmen abgeflossen sind kommen die dann zur Vernunpft. Bei uns sind mitlerweile Messenger jeder Art verboten.
Gruß
Liquid
[ot]
warum seid ihr eigentlich alle so gegen Skype? Klar - das muss nicht jeder Mitarbeiter haben. Da hätte ich auch sorgen das die Leute nur privat chatten,.... Aber hier geht es um den Chef. Der wird wohl kaum den Server-Inhalt zum Mitbewerber schicken. Ebenfalls wird der kaum 90% des Tages privat chatten (und wenn dann ist das auch seine Sache).
Wir nutzen z.B. auch Skype in der Firma. Dies hat den Hintergrund das die Auslandsgespräche z.T. extrem teuer sind - und mit Skype kann man eben kostenlos mal eben mit dem Kollegen in Fernost reden... Und ganz ehrlich: Mein Kollege und ich machen die EDV - wenn wir den Server kopieren wollten hätten wir sicher bequemere Möglichkeiten als Skype... Und die Geschäftsführung bzw. Niederlassungsleiter? Klar können die das - nur bringt es denen wenig weil die selbst daran intressiert sind das die Niederlassung Gewinn macht...
Und von denen die das haben sind die Leute auch in Positionen das die selbst einschätzen müssen (und können) wieviel Zeit die Privat nutzen wg. Chat u.ä.
Von daher sehe ich nicht warum hier jeder gleich sagt das man Skype verbieten muss... Und ganz ehrlich: Klar können die bei Skype ggf. meine Gespräche auswerten (Files verschieben lohnt sich nicht - dafür haben wir einen Server und nen VPN). Gut - dann erfahren die eben das meinetwegen der Drucker in dem Büro XYZ grad hängt... Whhooohooowww... das mal Top Secret! Ggf. bekommen die auch mal mit welche interne IP ein Rechner bei uns hat - damit ich mich da per Fernkonsole draufschalten kann. Sofern Skype es nicht hinbekommt z.B. auf 192.168.33.111 zu kommen stört mich das herzlich wenig. Und das PW muss ich eh nich über Skype versenden - das hab ich und das bleibt auch bei mir...
Daher würde ich nich von "pauschal böse" ausgehen... Und grad die IT eines Unternehmens sollte unterstützen - nicht nur bestimmen weil der Admin irgendwo irgendwas gehört/gelesen hat... Es wäre also der erste Schritt den Chef zu fragen WAS er genau braucht, wofür das genutzt wird usw... Dann kann man über eine mögliche Realisierung reden... Und grad beim Chef muss man dann auch mal die Kirche im Dorf lassen - wenn der nämlich die Daten der Firma an den Mitbewerber geben möchte dann kann er das eh... DER brauch da kein Skype o.ä. für - der geht zur EDV, lässt sich das Verzeichnis Project XYZ auf CD/DVD brennen und schickt denen das ganz simpel mit der Post. Oder geht bei euch die EDV auch da hin und sagt "Nö chef, das brenn ich dir nich...". Ansonsten geht der halt am WE ganz gemütlich ins Büro (der hat normal ja nen Schlüssel) und kopiert den Server eben auf sein Laptop/Rechner und brennt das selbst... DER hat nunmal die Erlaubnis das er auf alle Daten zugreiffen darf...
warum seid ihr eigentlich alle so gegen Skype? Klar - das muss nicht jeder Mitarbeiter haben. Da hätte ich auch sorgen das die Leute nur privat chatten,.... Aber hier geht es um den Chef. Der wird wohl kaum den Server-Inhalt zum Mitbewerber schicken. Ebenfalls wird der kaum 90% des Tages privat chatten (und wenn dann ist das auch seine Sache).
Wir nutzen z.B. auch Skype in der Firma. Dies hat den Hintergrund das die Auslandsgespräche z.T. extrem teuer sind - und mit Skype kann man eben kostenlos mal eben mit dem Kollegen in Fernost reden... Und ganz ehrlich: Mein Kollege und ich machen die EDV - wenn wir den Server kopieren wollten hätten wir sicher bequemere Möglichkeiten als Skype... Und die Geschäftsführung bzw. Niederlassungsleiter? Klar können die das - nur bringt es denen wenig weil die selbst daran intressiert sind das die Niederlassung Gewinn macht...
Und von denen die das haben sind die Leute auch in Positionen das die selbst einschätzen müssen (und können) wieviel Zeit die Privat nutzen wg. Chat u.ä.
Von daher sehe ich nicht warum hier jeder gleich sagt das man Skype verbieten muss... Und ganz ehrlich: Klar können die bei Skype ggf. meine Gespräche auswerten (Files verschieben lohnt sich nicht - dafür haben wir einen Server und nen VPN). Gut - dann erfahren die eben das meinetwegen der Drucker in dem Büro XYZ grad hängt... Whhooohooowww... das mal Top Secret! Ggf. bekommen die auch mal mit welche interne IP ein Rechner bei uns hat - damit ich mich da per Fernkonsole draufschalten kann. Sofern Skype es nicht hinbekommt z.B. auf 192.168.33.111 zu kommen stört mich das herzlich wenig. Und das PW muss ich eh nich über Skype versenden - das hab ich und das bleibt auch bei mir...
Daher würde ich nich von "pauschal böse" ausgehen... Und grad die IT eines Unternehmens sollte unterstützen - nicht nur bestimmen weil der Admin irgendwo irgendwas gehört/gelesen hat... Es wäre also der erste Schritt den Chef zu fragen WAS er genau braucht, wofür das genutzt wird usw... Dann kann man über eine mögliche Realisierung reden... Und grad beim Chef muss man dann auch mal die Kirche im Dorf lassen - wenn der nämlich die Daten der Firma an den Mitbewerber geben möchte dann kann er das eh... DER brauch da kein Skype o.ä. für - der geht zur EDV, lässt sich das Verzeichnis Project XYZ auf CD/DVD brennen und schickt denen das ganz simpel mit der Post. Oder geht bei euch die EDV auch da hin und sagt "Nö chef, das brenn ich dir nich...". Ansonsten geht der halt am WE ganz gemütlich ins Büro (der hat normal ja nen Schlüssel) und kopiert den Server eben auf sein Laptop/Rechner und brennt das selbst... DER hat nunmal die Erlaubnis das er auf alle Daten zugreiffen darf...
Zitat von @flyingKangaroo:
Vorab: "Skype nicht einzusetzen, weil der Mitarbeiter über Skype die Firmengeheimnisse an andere Firmen verraten
könnte" finde ich auch eine merkwürdige Denkweise... wenn ein Mitarbeiter will, kann er immer Firmengeheimnisse aus
der Firma raustragen (eMail, USB-Sticks, auswendig lernen etc.). Das ist eigentlich kein Problem von Skype
Vorab: "Skype nicht einzusetzen, weil der Mitarbeiter über Skype die Firmengeheimnisse an andere Firmen verraten
könnte" finde ich auch eine merkwürdige Denkweise... wenn ein Mitarbeiter will, kann er immer Firmengeheimnisse aus
der Firma raustragen (eMail, USB-Sticks, auswendig lernen etc.). Das ist eigentlich kein Problem von Skype
Deshalb ist auch Skype in den meisten Unternehmen nicht erlaubt, weil alle anderen total paranoid sind.
1.) Sicher kann man email an einen Mitbewerber senden. Die Gefahr das der versand der mail mitprotokolliert wird ist aber sehr groß. Außerdem gibt es Quotas die die Mailgrüße beschränken. In vielen Unternehmen ist der Versand größer 10 MB gar nicht erlaubt. (Meins eingeschlossen).Und ich möchte den sehen der Angebotsunterlagen, die bei uns teilweise mehrere Hundert MB betragen dann noch per Mail raushaut, auch wenn man das komprimieren kann.
2.) USB-Sticks sollten in normalen Unternehmen nicht nur nicht erlaubt sein, es sollte gar nicht möglich sein das ein System diesen aktzptiert.
3.) Klar kannste hunderte von Seiten Angebot auswendig lernen. Dazu technische Zeichnungen.... Scheint aber sehr ungewöhnlich..
Zitat von @flyingKangaroo:
Ich finde Skype aus mehreren Gründen bedenklich:
- Die Skype-Software selbst liegt teilweise nur verschlüsselt vor und entschlüsselt sich erst zur Laufzeit
- Die Skype-Software erkennt wenn ein Debugger mitläuft und verändert ihr Verhalten dann - irgendetwas wollen die
- verheimlichen
Ich finde Skype aus mehreren Gründen bedenklich:
- Die Skype-Software selbst liegt teilweise nur verschlüsselt vor und entschlüsselt sich erst zur Laufzeit
- Die Skype-Software erkennt wenn ein Debugger mitläuft und verändert ihr Verhalten dann - irgendetwas wollen die
- verheimlichen
Das sind natürlich zusätzlich Punkte die einen hellhörig werden lassen. Das ein Mitarbeiter Firmengeheimnisse über Skype verrät findest du eine merkwürdige denkweise. Das aber Skype firmengeheimnisse, die du über Skype vieleicht nur an Kollegen kundtust, mitschneidet und weitergibt anscheinend nicht. Das finde ich eine komische Denkweise. Oder warum macht dich dieses Verhalten stutzig? Du scheinst dir ja Gedanken um deine Daten zu machen, oder warum schreibst du das?
Zitat von @flyingKangaroo:
- Das Skype-Netzwerk nutzt Skype-Clients als Supernodes, über die sich andere Benutzer wiederrum mit dem Skype-Netzwerk
verbinden, ohne daß das dem Benutzer selbst bewusst ist.
- Das Skype-Netzwerk nutzt Skype-Clients als Supernodes, über die sich andere Benutzer wiederrum mit dem Skype-Netzwerk
verbinden, ohne daß das dem Benutzer selbst bewusst ist.
Richtig! Entweder Skype ist eine gewollte Anwendung im Netzwerk, dann wird der Admin entsprechende Ports freigeben, oder eben nicht. Das Verhalten erinnert eher an einen Virus/Trojaner oder ähnliches, aber sicher nicht an eine ordentliche Anwendung.
Zitat von @flyingKangaroo:
- Skype unterstützt keinerlei End-to-End verschlüsselung für VoIP-Gespräche
- Skype unterstützt keinerlei End-to-End verschlüsselung für VoIP-Gespräche
Wie sollten dann auch "Drei Letter-Organisationen" mithören können?
Zitat von @flyingKangaroo:
- Skype ist eine Firma die nichts auf Interoperabilität gibt - d.h. man kann keine einzigen anderen SIP oder IM-Dienst als
Skype-Benutzer erreichen - was technisch überhaupt kein Problem wäre.
- Skype ist eine Firma die nichts auf Interoperabilität gibt - d.h. man kann keine einzigen anderen SIP oder IM-Dienst als
Skype-Benutzer erreichen - was technisch überhaupt kein Problem wäre.
Vielleicht weil man dann umgekehrt auch andere Unternehmen an eigenen Protokollen und Verschlüsselungen teilhaben lassen müsste?
Zitat von @flyingKangaroo:
Also wenn ich mich entscheiden müsste ich würde eher in Richtung QuteCom gehen... fast deselbe Funktionsumfang wie bei
Skype (Kontaktlisten auf dem Server fehlen aber noch), alles offene Schnittstellen, Kommunikation mit
MSN/Yahoo/GoogleTalk-etc-Leuten möglich, End-to-End-Verschlüsselung möglich... nur leider keine Kommunikation mit
Skype-Usern mögilch... weil Skype dazu zu verbohrt ist.
Also wenn ich mich entscheiden müsste ich würde eher in Richtung QuteCom gehen... fast deselbe Funktionsumfang wie bei
Skype (Kontaktlisten auf dem Server fehlen aber noch), alles offene Schnittstellen, Kommunikation mit
MSN/Yahoo/GoogleTalk-etc-Leuten möglich, End-to-End-Verschlüsselung möglich... nur leider keine Kommunikation mit
Skype-Usern mögilch... weil Skype dazu zu verbohrt ist.
Hast du schon mal daran gedacht das jedwede Art von Messengern auch Schwachstellen haben könnten und die aufgrund der verschlüsslung dann schädliche Software durch deine achsotolle Firewall schleusen können, ohne das deine Firewall den Traffic scannen kann um dann deine Clients zu infizieren? Und das auch ohne eine Instand Messange "Hallo ich schick dir mein Foto! Bitte doppelklicken "Supergeil.jpg.exe".
Gruß
Daniel