Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.

Ograničeni korisnički nalozi

[es] :: Security :: Ograničeni korisnički nalozi

[ Pregleda: 4130 | Odgovora: 15 ] > FB > Twit

Postavi temu Odgovori

Autor

Pretraga teme: Traži
Markiranje Štampanje RSS

Marko Medojević
Team leader
Digital ST
Beograd

Član broj: 93659
Poruke: 776
*.adsl.sezampro.yu.

Sajt: www.digitalst.rs


+99 Profil

icon Ograničeni korisnički nalozi01.10.2006. u 09:41 - pre 213 meseci
U Linuxu je to super rešeno. Korisnici imaju ograničene naloge i zbog toga ne mogu da načine nikakvu štetu sistemu (virus može oštetiti samo fajlove u korisnikovom home folderu, korisnik ne može brisati vitalne sistemske fajlove ...). Kako Windows dolazi (po defaultu) sa neograničenim korisničkim nalozima, da li bi se postigao isti efekat kao u Linuxu njihovim ograničavanjem?
 
Odgovor na temu

Shadowed
Vojvodina

Član broj: 649
Poruke: 12848



+4784 Profil

icon Re: Ograničeni korisnički nalozi01.10.2006. u 11:40 - pre 213 meseci
Kada kreiras korisnika stavi ga u grupu Users i ni u jednu vise. To ti je osnovno.
Mozes naravno kreirati i neku grupu kojoj ces specificno odrediti prava pa ga staviti u tu grupu i imati custom resenje.
 
Odgovor na temu

Marko Medojević
Team leader
Digital ST
Beograd

Član broj: 93659
Poruke: 776
*.adsl.sezampro.yu.

Sajt: www.digitalst.rs


+99 Profil

icon Re: Ograničeni korisnički nalozi01.10.2006. u 12:20 - pre 213 meseci
Hvala!
Imam još dva pitanja:
1.Pošto imam samo jednog korisnika (osim administratora), da li mogu da ga isčlanim iz administrators grupe i da ga učlanim u users?
2.Ako korisnik koji je član grupe users recimo zakači neki virus da li je dejstvo tog virusa ograničeno samo na njegove lične fajlove (ko u Linuxu)?
 
Odgovor na temu

Shadowed
Vojvodina

Član broj: 649
Poruke: 12848



+4784 Profil

icon Re: Ograničeni korisnički nalozi01.10.2006. u 13:34 - pre 213 meseci
Odgovor je na oba pitanja da, mada ne znam bas tacno kako je na Linux-u.
 
Odgovor na temu

mLAN
Novi Sad

Član broj: 85738
Poruke: 404



Profil

icon Re: Ograničeni korisnički nalozi02.10.2006. u 14:17 - pre 213 meseci
Pa ne bih baš rekao da je odgovor pod 2. DA. Virus će pored njegovih ličnih fajlova zakačiti i sve zajednićke fajlove t.j. sve fajlove na kojima user ima pravo pisanja.
 
Odgovor na temu

Shadowed
Vojvodina

Član broj: 649
Poruke: 12848



+4784 Profil

icon Re: Ograničeni korisnički nalozi02.10.2006. u 15:25 - pre 213 meseci
Neki primer? (osim temp direktorijuma)
 
Odgovor na temu

mLAN
Novi Sad

Član broj: 85738
Poruke: 404



Profil

icon Re: Ograničeni korisnički nalozi03.10.2006. u 09:21 - pre 213 meseci
Citat:
svi zajednički fajlovi t.j. svi fajlovi na kojima user ima pravo pisanja


Tih fajlova može biti na desetine, a može ih biti i 0.
N.pr. neki zajednički microsoft office dokumenti, aplikacije koje ne mogu da rade ukoliko user nema write permission i sl.

Ovo važi za 90% populacije koja još uvek radi sa administratorskim nalozima uobičajene poslove (a i za većinu firmi...).
 
Odgovor na temu

Shadowed
Vojvodina

Član broj: 649
Poruke: 12848



+4784 Profil

icon Re: Ograničeni korisnički nalozi03.10.2006. u 10:29 - pre 213 meseci
Ali, mi pricamo upravo o nalogu koji nije admin, nije u administrators grupi vec samo u users. Proveri effective permissions za takvog user-a na neki program u program files ili na neki fajl u Doc&sett/all users/nekipodfolder.

Slazem se da ce se pre ili kasnije naci neka takva aplikacija ali je to vec poseban slucaj. Uostalom, takva aplikacija nece raditi ni pod linux-om (posto se to pominjalo, da bude kao u Linux-u) ako ima takve zahteve. Ne mozes imati suprotne stvari u isto vreme.
 
Odgovor na temu

mLAN
Novi Sad

Član broj: 85738
Poruke: 404



Profil

icon Re: Ograničeni korisnički nalozi03.10.2006. u 11:19 - pre 213 meseci
Jasno, jasno: read and execute.

Ali ja sam govorio o zajedničkim fajlovima u koji obojica (i user i admin) mogu pisati. ;)
Da ne vrtim dalje u krug, u pravu si kad kazes da je windows bezbedan koliko i linux sto se tice naloga za obicne korisnike.
 
Odgovor na temu

Marko Medojević
Team leader
Digital ST
Beograd

Član broj: 93659
Poruke: 776
*.adsl.sezampro.yu.

Sajt: www.digitalst.rs


+99 Profil

icon Re: Ograničeni korisnički nalozi04.10.2006. u 15:47 - pre 213 meseci
Ma bitno je da su sistemski fajlovi zaštićeni. Nije mi jasno zašto 90% korisnika Windows koristi sa root nalogom! Kod mene korisnički nalog je u grupi users (kao što je Shadowed rekao) i sve radi ok. Kada nešto hoću da izvršim kao admin koristim "run as" (mora biti uključen Secondary Logon servis).
 
Odgovor na temu

Shadowed
Vojvodina

Član broj: 649
Poruke: 12848



+4784 Profil

icon Re: Ograničeni korisnički nalozi04.10.2006. u 22:06 - pre 213 meseci
Pa, tako treba, ali mnogi ne znaju a mnoge i mrzi. Ja npr. na svom kompu koristim ne samo nalog sa admin pravima, vec upravo administrator nalog, onako iz zezanja :). Ali kad je nesto poslovno/za drugog, onda je to druga prica, sve po protokolu.
 
Odgovor na temu

Marko Medojević
Team leader
Digital ST
Beograd

Član broj: 93659
Poruke: 776
212.200.219.*

Sajt: www.digitalst.rs


+99 Profil

icon Re: Ograničeni korisnički nalozi08.10.2006. u 19:43 - pre 213 meseci
Odkako sam user na mom kompu instalirao sam sve programe sa run as. Uglavnom sve je radilo, samo što mi ne napravi ikonicu na desktopu usera već moram da je kopiram sa adminovog desktopa na userov. Skoro sam instalirao jedan program (torrent harvester) i on prijavljuje grešku kad ga pokrenem kao user, a kad ga pokrenem sa run as (kao admin) šljaka normalno! Kako mogu da rešim ovakve probelme?
Unapred hvala!
 
Odgovor na temu

minikola
Bgd

Član broj: 64010
Poruke: 109
*.041net.co.yu.

Jabber: nikolam


+1 Profil

icon Re: Ograniceni korisnicki nalozi06.11.2006. u 01:12 - pre 212 meseci
Tako sto pogledas koje tacno datoteke

koristi program (na koje korisnici nemaju pristupa za izmenu)


Takvo ponasanje programa je pokazatelj da je program lose pisan

(Na primer, Vista ce da uvede da takvi programi i nece moci

da funkcionisu ako ne rade pokrenuti kao korisnik).


Alati za nadgledanje rada programa su Filemon i Regmon

(Prave zapis aktivnosti, sa sve belezenjem zabranjenog pristupa)


Takodje, pored otvaranja tih pojedinacnih datoteka za

pisanje od strane korisnika, treba pogledati da li program zavisi od

podesavanja u bazi registra.

Cesto se desava da program sva potrebna podesavanja upise u registar

korisnika koji ima administratorska prava i pod cijim nalogom je

postavljen (Hkey_current_user) Pa drugi korisnik nem ate zapise i

program ne radi.


Tu je tako dje problem u tome stoje program lose pisan a resenje je da

se podesavanja u registru sa regedit.exe izvezu u *.reg datoteku kao

korisnik koji je program postavio a onda se uvezu za konkretnog

korisnika koji je samo sa korisnickim nalogom na masini i koji ce

program onda moci da koristi jer ce *.reg datoteka upisati podesavanja

programa u njegov registar.

To se moze automatizovati i polisama tako da se samo jednom izvrsi *.reg

za korisnika kad se prvi naredni put prijavi.


Sve u svemu, treba izbegavati lose pisane programe koji u 2006 godini i

dalje pretpostavljaju da imaju celu masinu na raspolaganju, kao da je

ovo 1986.


Tu ce Vista uvesti reda jer onda ti programi najverovatnije NECE moci da

rade uopste (Svima je dosta korisnika koji rade kao administratori na

masini , pa i samom mikrosoftu da objasnjava cemu tolike rupe u

bezbednosti kojih nema nego ih korisnici sami otvaraju ne postujuci

preporuke o koriscenju sa korisnickih naloga)
 
Odgovor na temu

ironman
Beograd

Član broj: 40097
Poruke: 1135
*.dynamic.sbb.co.yu.



+105 Profil

icon Re: Ograničeni korisnički nalozi06.11.2006. u 07:51 - pre 212 meseci
Imam samo jednog korisnika , sa Administratorskim nalogom ( mene :) )
Da li bi bilo u redu da predjem na ogranicenog usera
i da li je kasnije moguc prelazak sa ogranicenog na admin nalog , radi instalacije nekog programa
 
Odgovor na temu

Ser_Boyler
Stojkovic Vladimir
CBT, System and Network Administrator
Beograd

Član broj: 14424
Poruke: 377
*.com
Via: [es] mailing liste

Jabber: ser_boyler@elitesecurity.org
ICQ: 172456664
Sajt: www.google.com/webhp?comp..


Profil

icon Re: Ograničeni korisnički nalozi06.11.2006. u 09:28 - pre 212 meseci
>


Naravno da bi bilo u redu, cak i preporucljivo.
Programe mozes da instaliras sa "run as" komandom.
Slika govori više od 128K reči.
 
Odgovor na temu

ironman
Beograd

Član broj: 40097
Poruke: 1135
*.dynamic.sbb.co.yu.



+105 Profil

icon Re: Ograničeni korisnički nalozi07.11.2006. u 11:15 - pre 212 meseci
Nije moglo odmah iz Admin -> Limited
morao sam prvo da kreiram jos jednog usera sa administratorskim nalogom
mada i sada mogu da instaliram programe ( nisam to ocekivao)
ranije sam u par navrata pokusavao da kreiram jednog limited usera za svakodnevi rad , ali je apsolutno sve trebalo ponovo podesavati ( od desktopa , win teme , shortcutova...) , a najgore je bilo ( zbog toga sam i odustajao) to sto u FireFoxu nisam mogao da upisem proxy
Ovo je izgleda pravi put
 
Odgovor na temu

[es] :: Security :: Ograničeni korisnički nalozi

[ Pregleda: 4130 | Odgovora: 15 ] > FB > Twit

Postavi temu Odgovori

Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.