stefankittel
Goto Top

Gibt es das DAU-sichere Internet?

Moin,

gibt es die Möglichkeit auf einem XP Prof PC das Internet so sicher zu machen, dass der Benutzer wirklich nichts falsch machen kann?
Und wenn wie?

Hintgerund: Der Chef von Firma X surft ein bischen viel auf den falschen Seiten und hat damit seinen PC wiederholt zerstört.
Er will damit aber auch nicht aufhören.

Es geht nur um das surfen im Internet.
Flash, Javascript und ähnliches muss funktionieren.

Alternativ würde ich sonst einen 2. PC daneben stellen nur fürs surfen, damit sein Arbeitspc weiter funktioniert.
Dieser bekommt einen seperaten Internet-Anschluss (damit der verseuchte PC nicht das Netzwerk infizieren kann) und alle 4 Wochen spielt man das Image zurück.

Gibt es funktionieren Sandbox Programme?

Stefan

Content-Key: 102767

Url: https://administrator.de/contentid/102767

Printed on: April 19, 2024 at 09:04 o'clock

Member: keksprinz
keksprinz Nov 27, 2008 at 08:05:09 (UTC)
Goto Top
Schau dir mal das Microsoft Shared Computer Toolkit an.

Damit kannst du die Festplatte schützen, sprich alle Veränderungen gehen beim Neustart verlohren.
Member: Hannes-Schurig
Hannes-Schurig Nov 27, 2008 at 08:18:56 (UTC)
Goto Top
Zitat von @keksprinz:
Schau dir mal das Microsoft Shared Computer Toolkit an.
während des surfens fängt sich der chef sich dann viren ein, die im schlimmsten fall systemdateien ohne ende abändern. das kann das m$ toolkit dann noch abfangen? klingt nicht nach einer extrem sicheren methode.

aber ich will nicht meckern. ich kann da selber nich groß zu beitragen da es mir fast unmöglich scheint einen XP rechner soweit einzuschränken dass trotz flash, java, activex und allen exploit-schleudern es ein wunderbarer surfrechner ohne risiko bleibt. mein versuch wär vielleicht folgender:

nen zweitrechner wär perfekt, nur fürs surfen.
auf dem admin account m$ steady state auf, einen eingeschränken benutzer jegliche windows-einschränkungen des programms reinhaun, so dass nichts mehr geht ausser firefox.exe starten (auch kein iexplore.exe mehr erlauben) und dann in dem account firefox soweit einrichten, dass es zum surfen eignet. dieser eingeschränkte account wird selbstverständlich auch bei jedem neustart zurückgesetzt. aber dadurch, dass ich ihm wahrscheinlich den zugriff auf die laufwerke verbieten würde (um das ausführen von eventuell heruntergeladenen schadprogrammen zu verhindern) könnte der chef nicht groß zeug runterladen.
zum verschärfen würde ich evtl auch noch nen proxyserver einrichten und den als proxy server in firefox hinzufügen. dieser proxy verbietet dann zum beispiel den zugriff auf bekannte malware seiten (keine ahnung ob es ip-listen von bekannten seiten dieser art im internet gibt, die würde ich dann in die acl des proxies kopieren). unwarscheinlich dass der chef genau eine dieser seiten ansurft aber wenn ja kommt er jedenfalls nicht rauf.

ideal wäre dann noch folgende ergänzung:
den traffic des zweitrechner irgendwie loggen, welche seiten er besucht. also entweder die ip's der seiten oder sogar gleich mit dns namenauflösung. dann kann man die seiten bei gelegenheit mal abchecken und "böse seiten" jeglicher art, die man in dem log findet dem proxy hinzufügen. dann hat er irgendwann keine seiten mehr, die ihm schaden könnten. wobei das loggen des inetverkehrs vom chef vielleicht etwas riskant ist ;)

joah. auch da besteht das risiko dass er sich irgendwelche fatalen viren einfängt die evtl das system beschädigen aber dafür gibts ja dann mcafee enterprise oder sowas, das sollte dann schon drin sein.

bin gespannt, was es für vorschläge gibt! face-smile
Member: Raider88
Raider88 Nov 27, 2008 at 08:30:20 (UTC)
Goto Top
Hallo Stefan,

eine andere Möglichkeit wäre der einbau ein PC-Wächter Karte.
http://www.dr-kaiser.eu/ [ca 70€ inkl. MwSt.]
Hier wird die Aktive Partition (c:\) verriegelt alle Änderungen werde beim neustart rückgängig gemacht.
Auch als Administrator.
weiterhin können jedoch auf einer nicht System Partition Daten gespeichert werden.
Hierfür gibt es auch verschiedene Monitoring Tools wobei das bei Geschäftsführern lieber nicht erwähnt werden sollte.

Grüße, Eric
Member: SlainteMhath
SlainteMhath Nov 27, 2008 at 08:40:02 (UTC)
Goto Top
Hi,

wie wärs denn mit einer Linux Live-CD?

lg,
Slainte
Member: Driver401
Driver401 Nov 27, 2008 at 08:43:51 (UTC)
Goto Top
Linux wird wohl kaum in Frage kommen - dann müsste er ja wieder neu booten face-smile

Aber das Problem ist doch heute nacht schon angesprochen worden hier:
Virtualisierung vs. Internetsicherheit?

Sandbox-Lösung.... die IMHO einzig verwendbare Sache in dem Fall.

J.
Member: Supaman
Supaman Nov 27, 2008 at 10:59:39 (UTC)
Goto Top
xp in vm-ware zum surfen benutzen und regelmässig auf den basis-snapshot zurücksetzen. oder einen thin-client zum surfen benutzen.
Member: aqui
aqui Nov 27, 2008 at 12:20:50 (UTC)
Goto Top
Das banalste ist erstmal so einen User NICHT mit MS Applikationen (IE, Outlook) ins Internet zu lassen und die auch aus dem Schnellstart zu löschen, sondern z.B. mit dem Firefox und Thunderbird und die dann mit den ein oder anderen Applikationen DAU sicher machen...
Member: Hannes-Schurig
Hannes-Schurig Nov 27, 2008 at 22:08:59 (UTC)
Goto Top
EricJohn hat hier auch eine interessante lösung angesprochen, die kaiser karte. wenn man den rechner z.b. durch ein kleines schloss verriegeln kann ist ein deaktivieren dieses hardware-schutzes nur mit sehr viel kenntnissen möglich. an meiner ehemaligen it-schule, wo ich meine ausbildung gemacht habe, haben zwar ein paar cracks aus unserer klassenstufe mit selbstgeschriebenen programmen die funktion ausser kraft setzen können. der punkt, dass der pc nach jedem neustart wieder clean ist, ist jedoch sicher.

auch die angesprochene virtualisierung klingt zuverlässig.

dass kein IE genutzt wird sollte voraussetzung sein, sobald das wort 'internet' im spiel ist ;)
Member: StefanKittel
StefanKittel Nov 27, 2008 at 23:14:16 (UTC)
Goto Top
a) DAU
sowas wie vmware, linux oder ähnliches wird nicht funktionieren.

b) IE7
Die besprochenen Seiten setzen einfach den IE7 mit Flash und JS vorraus.

das mit "Microsoft Shared Computer Toolkit" klingt sehr interssant
Ich tendiere im Augenblick zu einem 2. PC mit KVM-Umschalter.
Dort ganz normal XP mit IE7 und AV-Programm und einmal pro Woche wird ein Image zurückgespielt.

Danke für die Tipps
Member: aqui
aqui Nov 29, 2008 at 13:22:21 (UTC)
Goto Top
Die besprochenen Seiten setzen einfach den IE7 mit Flash und JS vorraus...

Eigentlich Unsinn, denn die funktionieren immer auch mit einem aktuellen Firefox, Flash und JS !!
Member: StefanKittel
StefanKittel Nov 29, 2008 at 13:35:57 (UTC)
Goto Top
Zitat von @aqui:
Eigentlich Unsinn, denn die funktionieren immer auch mit einem
aktuellen Firefox, Flash und JS !!
nö. die praxis siegt.
meistens surfe ich mit dem ff. aber für manche seiten muss ich den ie verwenden

Stefan
Member: Driver401
Driver401 Dec 01, 2008 at 09:09:20 (UTC)
Goto Top
Zitat von @StefanKittel:
meistens surfe ich mit dem ff. aber für manche seiten muss ich
den ie verwenden

Da weigere ich mich. Seiten, die NUR mit dem IE funktionieren, haben dann eben verloren. Wenn das jeder konsequent machen würde, würden sich die Seitenentwickler vielleicht mal überlegen, ordentlichen Code einzubauen face-smile))
Member: Midivirus
Midivirus Dec 01, 2008 at 09:51:05 (UTC)
Goto Top
eben, wer only IE proggy macht, der ist fehl am Platze!

und zu dem Geschäftsführer:
der hat auch nichts besseres zutun oder wie?


Hamma Sache! Unbeleerbar so ein Typ!
Member: Hannes-Schurig
Hannes-Schurig Dec 01, 2008 at 13:00:04 (UTC)
Goto Top
Zitat von @Midivirus:
eben, wer only IE proggy macht, der ist fehl am Platze!

und zu dem Geschäftsführer:
der hat auch nichts besseres zutun oder wie?


Hamma Sache! Unbeleerbar so ein Typ!

man hilft wo man kann, bzw. wem man kann, nicht wahr.

unmöglich dieser sachverhalt aber naja, dennoch ein interessanter meinungsaustausch.

joah finished
Member: Midivirus
Midivirus Dec 01, 2008 at 14:54:58 (UTC)
Goto Top
ja okay, bischen überreagiert!

Aber trotzdem sind wir im Zeitalter, wo phishing an der Tagesordnung steht, täusche ich mich wieder?


Grüßle
Member: Hannes-Schurig
Hannes-Schurig Dec 01, 2008 at 21:47:02 (UTC)
Goto Top
Zitat von @Midivirus:
ja okay, bischen überreagiert!

Aber trotzdem sind wir im Zeitalter, wo phishing an der Tagesordnung
steht, täusche ich mich wieder?


Grüßle

wohl kaum :D

naja wenigstens fliegt der chef dann früher oder später und ein managergehalt weniger, das den staat belastet ;)
Member: Supaman
Supaman Dec 02, 2008 at 09:57:03 (UTC)
Goto Top
mir fällt grade noch eine lösung ein... wenn man windows xp mit dem EWF patch von windows embedded benutzt. nach dem booten werden alle änderungen ins ram geschrieben, beim reboot ist alles wieder wie vorher.
http://granturing.blogspot.com/

alternativ kann man auch FWBF benutzen und den dateipfad auf c:\ setzen.
http://www.mp3car.com/vbulletin/winnt-based/121088-guide-using-fbwf-win ...

EWF = schreibschutz gilt fürs ganze dateisystem, FWBF = gilt für dateien bzw dateipfade.
Member: DerWoWusste
DerWoWusste Dec 23, 2008 at 19:39:04 (UTC)
Goto Top
Auch wenn das Thema durch ist, noch ein Kommentar:
"Der Chef von Firma X surft ein bischen viel auf den falschen Seiten und hat damit seinen PC wiederholt zerstört." - da gehört aber schon Einiges zu.
-völlig ignorantes Verhalten an erster Stelle
-ein ungepatchtes System an zweiter Stelle
-zum Abrunden wahrscheinlich noch lokale Adminrechte...

Zwei Schritte in die richtige Richtung, die noch nicht genannt wurden (neben dem Schritt, den Mann zum Surfen doch auf sein Handy zu verweisen) und die nur wenig Komfortverlust bedeuten: dropmyrights.msi installieren und sichere (Parameter /u) Browser- und Mailer- (welcher gern den Browser startet) shortcuts einrichten. Damit wird es schwer, sich den Rechner zu zerstören.
Ist von Microsoft und stuft die Rechte des Nutzers, der den Browser über eine solche Verknüpfung startet, auf niedriger als eingeschränkt. Wie das geht, ist bei MS dokumentiert.
Download zum Bsp. hier: http://www.lockergnome.com/it/2005/12/05/surf-the-web-read-e-mail-safel ... und http://www.microsoft.com/communities/newsgroups/list/en-us/default.aspx ...