annnew
Goto Top

Sicherheit von Notebooks - teilweise oder vollständig USB-Ports und CD-Laufwerke unter Windows 7 sperren

Ich habe mich als Neuling in dem Gebiet in den letzten Tagen ziemlich abgemüht, herauszufinden, wie bei Notebooks für externe Mitarbeiter diverse Dinge gesperrt werden können wie z.B. USB-Ports oder CD-Laufwerke. Im Internet gibt es größtenteils nur andeutungsweise Anleitungen und deshalb möchte ich die Ergebnisse meiner Recherchen hier kurz zusammenfassen.

Im Internet habe ich einige Tools gefunden, die aber entweder Geld kosten oder leider nicht funktionierten.
Also habe ich mich eingehender mit den Gruppenrichtlinien beschäftigt (sich aufrufen m. H. v. "Ausführen" und dem Befehl "gpedit.msc") und bin in folgenden Schritten vorgegangen:

1) Unter "Computer-Konfiguration" > "Administrative Vorlagen" > "System" > "Wechselmedienzugriff" lässt sich einstellen, wofür der User welche Zugriffsrechte haben soll: CD & DVD, Wechseldatenträgern und WPD-Geräten kann der Zugriff hier in verschiedenen Stufen verweigert werden.

2) Unter "Computer-Konfiguration" > "Administrative Vorlagen" > "System" > "Geräteinstallation" > "Einschränkungen bei der Geräteinstallation" lässt sich einstellen, dass Treiber für Wechselgeräte gar nicht erst installiert werden können.
Aber Achtung: Das gilt auch für Mäuse!
Aus diesem Grund sollte als erstes die Option " Installation von Geräten mit diesen Geräte-IDs zulassen" aktiviert und hier alle wichtigen IDs hinterlegt werden (zu finden unter Rechtsklick auf das Gerät im Explorer oder Geräte-Manager > "Eigenschaften" > "Details" > "Hardware-IDs").
Im Zweiten Schritt sollte dann die Option "Installation von Geräten verhindern, die nicht in anderen Richtlinien beschrieben sind" aktiviert werden.

Wenn UMTS-Sticks benutzt werden, sollte deren Installation VOR der Einrichtung der oben genannten Einschränkungen vorgenommen werden. Sie werden durch die Gruppenrichtlinien nicht in ihrer Funktion beeinträchtigt (zumindest die Sticks, die ich getestet habe: O2 + T-Mobile).

Was ich in den Gruppenrichtlinien bisher nicht gefunden habe, ist die Einstellung für das Sperren des CMD-Befehls, damit die User die Einschränkungen nicht umgehen können. Dafür gibt es aber unter folgendem Link eine Anleitung, die gut funktioniert:
http://www.windowspage.de/frame.php?http://www.windowspage.de/tipps/022 ...
Um es nur für den current_user einzurichten, der eingeschränkt werden soll, muss man auch als dieser angemeldet sein und kurzzeitig admin-Rechte besitzen.

Anregungen, Ergänzungen und Kritik zu dieser Anleitung sind sehr willkommen.

Content-Key: 148298

Url: https://administrator.de/contentid/148298

Printed on: April 18, 2024 at 00:04 o'clock

Member: goscho
goscho Aug 04, 2010 at 14:01:54 (UTC)
Goto Top
Hallo anne,
ich finde es gut, wenn hier Anleitungen eingestellt werden. face-smile

Für genau deinen Fall jedoch gibt es Spezialsoftware, die das BS-übergreifend lösen kann. So ist man nicht auf W7 als Notebook-BS eingeschränkt.

Ich habe solche Konfigurationen mit der Device- and Application Control von SEP eingerichtet. Hier können Devices viel besser unterschieden werden.
Das alles richtet man sehr schön in einer Admin-Console ein. Der Clou war, ich konnte über Netzwerkerkennungsregeln sogar festlegen, dass das Schreibverbot auf USB-Stick nur gilt, wenn die NBs nicht im internen LAN sind.
Member: bankaifan
bankaifan Aug 04, 2010 at 14:03:13 (UTC)
Goto Top
Sehr schöne Bechreibung und das ohne zusätzliche Programme. Hab jetzt keine Möglichkeit es zu testen, und auch keine Bedarf. Aber ich werde es mir auf jedenfall merken.

Grüße
Member: DocuSnap-Dude
DocuSnap-Dude Aug 04, 2010, updated at Oct 18, 2012 at 16:43:02 (UTC)
Goto Top
Oder schaut auch mal hier: USB-Speichermedien im Unternehmen Zertifizieren... aber wie?

Allerdings mit Vorsicht anzupacken: man kann sich schnell damit die Tür vor der Nase zuschlagen und gerade bei Aussendienst-PC's böse (weil nicht physisch schnell greifbar)

Generell doktore ich grad an einer eigenen ADM-File (also ein GPO-Template) herum welche ich dann verwenden will. Wenn fertig poste ich die hier. Wird aber aus Zeitmangel denk ich erst Ende September.
Member: maretz
maretz Aug 06, 2010 at 07:59:05 (UTC)
Goto Top
Moin,

also ich finde auch es ist eine schöne Anleitung. Allerdings EINE Einschränkung: Man muss sich immer überlegen wie man die Sperre denn auch mal "schnell" wieder rausbekommt. Wenn z.B. der Vertriebsmensch nämlich beim Kunden sitzt und die 50-MB-Präsentation da bleiben soll dann muss er ja eine Möglichkeit haben die an den Kunden zu geben... Sicherheit ist dann gut und schön - aber wenn dafür Aufträge verloren gehen dann bringt das wenig (was bringt das sicherste Netzwerk wenn die Firma kurz später mangels Aufträge in den Konkurs geht?).

Von daher würde ich den Punkt immer mit bedenken...
Member: annnew
annnew Aug 06, 2010 at 09:34:39 (UTC)
Goto Top
Vielen Dank für die positiven Rückmeldungen.

USB Secure wollte ich testen, kann ich aber nicht herunterladen, weil meine Firewall sagt, sie kann nicht ausschließen, dass ein Virus enthalten ist.

Mehr Glück hatte ich mit dem USB Wächter von Trinit-Soft. Der erste Versuch schlug fehl, doch auf Anfrage habe ich heute eine überarbeitete Beta-Version zur Verfügung gestellt bekommen, die auch unter Windows 7 funktioniert. Ein simples, sehr einfaches und gut zu verstehendes Programm. Damit fällt die lästige manuelle ID-Eintragung weg.

Des Problems der spontanen Aufhebung der Einschränkungen bin ich mir durchaus bewusst. Es ist für einen Außendienstmitarbeiter auf keinen Fall eine ideale Arbeitsumgebung. Aber man muss eben abwägen und bei uns steht im Moment mehr die Sicherheit im Vordergrund und auch der Kostenfaktor. Wie sich das Konzept dann bewährt, muss langfristig beobachtet werden.

Grüße
-annne-
Member: bankaifan
bankaifan Aug 06, 2010 at 10:44:57 (UTC)
Goto Top
DriveLock ist auch eine gute Software.
Mitglied: 60730
60730 Aug 08, 2010 at 22:46:09 (UTC)
Goto Top
Salü,

zuerst mal vielen Dank für die Anleitung face-wink

Und dann (leider) das Achtung...Ergänzung - keine Kritik

Dein Tipp mit der cmd hat einen ganz gravierenden und bereits in anderem Zusammenhang genannten Nachteil Man kann sich da (kurzfristig) ganz schnell die Türe zu hauen.

0 ist klar - ist ja std.
1 ist klar - das viele Loginscripte in CMD geschrieben werden und das auch die dann nicht mehr laufen.
2 ist klar - das man damit nur Poweruser & Daus abhält was zu machen, was die nicht machen sollen - Kiddys in der Schule lächeln milde drüber.

[OT]
Bei vielen Aussendienstlern kann sich eine Firmenlizenz von z.B Teamviewer "bezahlt" machen - wenn man die Kosten eines VPN Tunnels nicht in der GL durchkriegt.
Heutzutage muß man Aussendienstler Väter und nicht stiefmütterlich behandeln. (Und falls der Gleichberechtigungsexperte mitliesst - oder andersherum - Jacke wie Hose)
[/OT]

Gruß
Member: annnew
annnew Aug 09, 2010 at 07:52:49 (UTC)
Goto Top
Ich denke der Wert 2 ist als Preventivmaßnahme erstmal in Ordnung.

Ich bin mittlerweile auf ein ganz anderes Problem in diesem Zusammenhang gestoßen. Mit den oben genannten Einschränkungen lässt sich kein Drucker installieren. Ich habe zwar die Hardware-ID in den GPOs hinterlegt, aber die Gruppenrichtlinie verbietet mir trotzdem die Treiberinstallation. Ein Drucker lässt sich nur installieren, wenn ich die GPOs vorher komplett zurücksetze.
Wenn ich die Drucker der Außendienstmitarbeiter aber nicht vor Ort habe, lässt sich das über Fernwartung schlecht umsetzen, da man als User keinen Zugriff auf die GPOs erhält und in diesem Fall auch keine Admin-Passwortabfrage auftaucht.
Auch beim Einsatz vom USB Wächter von Trinit Soft benötige ich alle Drucker vor Ort...

Hat jemand einen Tipp für mich, wie ich die Admin-Passwortabfrage zum Öffnen der GPOs als User aktivieren kann? (Ich mache einen neuen Post daraus)

Gruß
-annne-
Mitglied: 60730
60730 Aug 09, 2010 at 09:39:22 (UTC)
Goto Top
Salü,

machen wirs doch so:

Stell deine Frage - als Frage nochmal neu - mit Verweis auf diese Anleitung - denn sonst kommt das, was ich an Anleitungen nicht mag - ein kreuz und quer.
Später editiere ich dann diesen Beitrag / und du deinen und wir schreiben stattdessen hier auf, wie das Problem gelöst wurde.

Einzelne Beiträge kann ja wieder nur ein Mod löschen....

Deal?

Gruß
Member: annnew
annnew Aug 09, 2010 at 13:42:10 (UTC)
Goto Top
Die Lösung ist folgende:

Als Standard-User den Befehl "gpedit.msc" nicht in "Ausführen" eingeben, sondern in die Suchleiste im Startmenü.
Dann Rechtsklick auf das Ergebnis und "Als Administrator ausführen" anklicken. Dann öffnet sich die vermisste Adminpasswort-Abfrage und man erhält mit dem richtigen Passwort Zugriff auf die Gruppenrichtlinien.


Gruß
-annne-
Member: annnew
annnew Aug 27, 2010 at 06:14:46 (UTC)
Goto Top
Nachtrag: Hier ist der Link zur aktuellen Version vom USB-Wächter: http://www.trinit-soft.de/usb-waechter/