Top-Themen

AppleEntwicklungHardwareInternetLinuxMicrosoftMultimediaNetzwerkeOff TopicSicherheitSonstige SystemeVirtualisierungWeiterbildungZusammenarbeit

Aktuelle Themen

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit
GELÖST

SOx-Prüfer bemängelt weitreichende Admin-Rechte der IT-Service Mitarbeiter!

Frage Sicherheit

Mitglied: lupatz

lupatz (Level 1) - Jetzt verbinden

16.11.2006, aktualisiert 07.01.2009, 9152 Aufrufe, 1 Kommentar

STICHWORT: Missbrauch von Administratorrechten

Nach dem Audit des SOx-Prüfers müssen wir unser Berechtigungskonzept ändern/überdenken, da unsere IT-Service Mitarbeiter (Helpdesk & Operating) über Domänen-Admin Rechte verfügen.

Moin!

Wie realisieren das andere Firmen, die das gleiche Problem haben?

Ohne Admin-Rechte wäre das Arbeiten im IT-Service laut Aussage des Abteilungsleiters, sehr viel komplizierter. Klar, dass er das sagt, denn im normalen Benutzerkontext zu arbeiten und sich bei Bedarf immer umzumelden ist ja auch zugegeben unbequem und frisst unnötig Zeit.
Der Standard, nach dem wir uns zertifizieren lassen MÜSSEN (SOx-COBIT und später auch noch ISMS) sagt aber, dass das so nicht die Regel sein soll. Auch die IT-Mitarbeiter sollen nicht domänenweit mit vollen Rechten arbeiten, da ja versehentlich auch Schaden angerichtet werden kann. (Das ist jetzt eine vereinfachte Version)
Wie kann ich das unkompliziert umsetzen (lassen), ohne den IT-Service Bereich zu stark zu beschneiden. Wir wollen ja alle schließlich noch arbeiten können.

Wir fahren eine Windows 2000 Domäne mit ca. 400 Usern in der Hauptverwaltung und weiteren 800, die in mehreren Niederlassungen über Deutschland verteilt sitzen.

Wichtig ist, dass wir steuern können, dass der "normale" IT-Service Mitarbeiter nicht auf ALLE Server zugreifen kann.
Aus SOx-Sicht ist alles besonders schützenswert, was finanzgelagert ist, wie z.B. unser SQL-Cluster, auf dem einige DBs liegen, die jahresabschlussrelevant sind.
In der Praxis sieht es bei uns auch meistens so aus, dass gewisse Mitarbeiter auch nur gewisse Anwendungen/Dienste/Server betreuen, und nicht auf die ganze Welt zugreifen müssen. Aber andererseits ist es so, dass im Krankheitsfalle, in der Urlaubszeit oder wenn Kollegen in einer Schulung oder Besprechung sitzen schnelle Hilfe der verbleibenden Personen gefordert wird.

Gibt es da best practices oder irgendwelche Beispiele, wie man ein klassisches Berechtigungskonzept anpassen kann?
Wie schafft man den Spagat zwischen sinnvollen Sicherheitsmechanismen im Rahmen der compliance (speziell im Bereich der Admins) und übertriebenem Bürokratismus?

Gruß
Stefan
Mitglied: saerdna
16.11.2006 um 14:31 Uhr
Hallo, unser Ansatz ist das die zugriffe auf die "Finanzrelevanten" systeme stark eingeschränkt wurden und zwar nur die (da bleibt dann nur SAP bei uns als Finance system) Alles andere kann bleiben wie es ist da es nicht SOX relevant ist.
Im Finance system immer alles im 4 Augen prinzip machen mit Log und so.......
In SAP selbst für alle user die GWR´s unter die Lupe nehmen.
Und die Rechte sollte sich natürlich kein Admin selbst geben können um auf die Finance sys zuzugreifen. Komplett eigene Administration ist hier angesagt (ist aber meistens UNIX gruppe und damit eh nicht das selbe wie die NT Admins.
Bitte warten ..
Ähnliche Inhalte
Windows Userverwaltung
Rechte neuer IT-Mitarbeiter (16)

Frage von edriver zum Thema Windows Userverwaltung ...

Off Topic
gelöst IT Admin kleines Unternehmen (40 MA) (11)

Frage von Troll123 zum Thema Off Topic ...

Windows Server
gelöst Rechte als Admin vergeben - Zugriff verweigert (14)

Frage von Ghost108 zum Thema Windows Server ...

Neue Wissensbeiträge
Linux Netzwerk

Ping und das einstellbare Bytepattern

(1)

Erfahrungsbericht von LordGurke zum Thema Linux Netzwerk ...

Windows Update

Microsoft Update KB4034664 verursacht Probleme mit Multimonitor-Systemen

(3)

Tipp von beidermachtvongreyscull zum Thema Windows Update ...

Viren und Trojaner

CNC-Fräsen von MECANUMERIC werden (ggf.) mit Viren, Trojanern, Würmern ausgeliefert

(4)

Erfahrungsbericht von anteNope zum Thema Viren und Trojaner ...

Heiß diskutierte Inhalte
SAN, NAS, DAS
MSA 2050 RAID Konfig (30)

Frage von Leo-le zum Thema SAN, NAS, DAS ...

Microsoft Office
Office Druck fehler (18)

Frage von DaistwasimBusch zum Thema Microsoft Office ...

Festplatten, SSD, Raid
Uninitialisierte Festplatte - Daten retten (11)

Frage von peterla zum Thema Festplatten, SSD, Raid ...

Netzwerkmanagement
Windows Server 2008 R2: "netsh reset" nicht verfügbar? (11)

Frage von RickTucker zum Thema Netzwerkmanagement ...