| Автор: ram | 7609 | 13.10.2008 12:43 |
|
Господа! Помогите советом: есть ли какие-то механизмы и программы для контроля процесса создания и удаления учетных записей в ОС Windows2003 Server Ent.
Суть вопроса: необходим контроль за работой отдела информационных технологий - какие учетные записи и с какими правами создают админы и какие действия делаются под этими учетными записями. Есть риск того, что нелояльный админ создаст новую учетную запись с правами доменного админа, зайдет под ней в систему, "уронит" ее, а потом учетную запись удалит и сам уволиться... Как с этим бороться и выявить угрозу на стадии приготовления??? Заранее благодарен, жду Ваших ответов... |
|
| Автор: Николай, РОЛЬФ | 7629 | 14.10.2008 15:07 |
|
Как минимум, необходима система Identity Management'a.
|
|
| Автор: Василь | 7641 | 16.10.2008 11:35 |
|
* Как минимум, необходима система Identity Management'a.
Достаточно скоро подобный из Oracle будет сертифицирован. Ждём. |
|
| Автор: virus | 7652 | 16.10.2008 14:11 |
|
как насчет того, чтоб использвать встроенное логирование?
Раньбшще был продукт у Computer Associates.... |
|
| Автор: Sayonara | 7669 | 17.10.2008 06:11 |
|
я бы тоже хотел получить ответ на этот вопрос...
|
|
| Автор: 1, 1 | 7670 | 17.10.2008 06:39 |
|
Тут вариант один садись на место админа и сам работай .... прикололи админов контролировать в его же сети :)
|
|
| Автор: Дмитрий,Волгоград | 7671 | 17.10.2008 08:45 |
|
ram,
1 Админу нет необходимости работать под учётной записью с привилегиями добавления пользователей в домен. Назначьте администратора безопасности, пусть следит за использованием учётных записей с критическими привилегиями (1). 2 Оставьте для (1) только интерактивный вход, один ключ от серверной отдайте администратору безопасности а другой администратору, разделите пароли на две части. Орг. меры. + АС от НСД - ничего нового. P.S. создание ЛЮБЫХ учётных записей только через заявки на бумаге. -- Есть риск того, что нелояльный админ создаст новую учетную запись с правами доменного админа, зайдет под ней в систему, "уронит" ее, ---- Если "уронить систему" у Вас может только админ, то у Вас и так все неплохо или поменяйте администратора безопасности. ))) |
|
| Автор: Дмитрий,Волгоград | 7672 | 17.10.2008 08:47 |
|
--------
Достаточно скоро подобный из Oracle будет сертифицирован. Ждём. -------- Подробности можно? |
|
| Автор: Baldman, http://www.saib-poligraf.ru/ | 18655 | 29.03.2010 18:19 |
|
А вы проведите тестирование сотрудников на детекторе лжи, полиграфе. Вот как сдесь
|
|
| Автор: malotavr | 18656 | 29.03.2010 18:38 |
|
Собственно, есть два равноправных варианта: IDM и SIMS.
Средства IDM предназначены для решения именно этой задачи - выдергивают из информационных систем информацию о пользователях и показыавют, какие пользователи где появиис, какие права у низ изменились и т.п. Средства SIMS отслеживают события безопасности (прежде всего - фиксируемые в логах, но не обязательно только их). Появление новых пользователей или изменение прав - такое же событие. По деньгам решения вполне сопоставимые (в смвсле - одинаково дорогие), но SIMS предназначеныв для решения гораздо более широкого круна задач, чем IDM. Ну и маленький хинт: чтобы совершить описанное вами, админу совем не нужно создавать какую-то учетную запись. LOCAL_SYSTEM его вполне устроит. |
|
Просмотров темы: 9231