Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit
GELÖST

SOx-Prüfer bemängelt weitreichende Admin-Rechte der IT-Service Mitarbeiter!

Frage Sicherheit

Mitglied: lupatz

lupatz (Level 1) - Jetzt verbinden

16.11.2006, aktualisiert 07.01.2009, 9173 Aufrufe, 1 Kommentar

STICHWORT: Missbrauch von Administratorrechten

Nach dem Audit des SOx-Prüfers müssen wir unser Berechtigungskonzept ändern/überdenken, da unsere IT-Service Mitarbeiter (Helpdesk & Operating) über Domänen-Admin Rechte verfügen.

Moin!

Wie realisieren das andere Firmen, die das gleiche Problem haben?

Ohne Admin-Rechte wäre das Arbeiten im IT-Service laut Aussage des Abteilungsleiters, sehr viel komplizierter. Klar, dass er das sagt, denn im normalen Benutzerkontext zu arbeiten und sich bei Bedarf immer umzumelden ist ja auch zugegeben unbequem und frisst unnötig Zeit.
Der Standard, nach dem wir uns zertifizieren lassen MÜSSEN (SOx-COBIT und später auch noch ISMS) sagt aber, dass das so nicht die Regel sein soll. Auch die IT-Mitarbeiter sollen nicht domänenweit mit vollen Rechten arbeiten, da ja versehentlich auch Schaden angerichtet werden kann. (Das ist jetzt eine vereinfachte Version)
Wie kann ich das unkompliziert umsetzen (lassen), ohne den IT-Service Bereich zu stark zu beschneiden. Wir wollen ja alle schließlich noch arbeiten können.

Wir fahren eine Windows 2000 Domäne mit ca. 400 Usern in der Hauptverwaltung und weiteren 800, die in mehreren Niederlassungen über Deutschland verteilt sitzen.

Wichtig ist, dass wir steuern können, dass der "normale" IT-Service Mitarbeiter nicht auf ALLE Server zugreifen kann.
Aus SOx-Sicht ist alles besonders schützenswert, was finanzgelagert ist, wie z.B. unser SQL-Cluster, auf dem einige DBs liegen, die jahresabschlussrelevant sind.
In der Praxis sieht es bei uns auch meistens so aus, dass gewisse Mitarbeiter auch nur gewisse Anwendungen/Dienste/Server betreuen, und nicht auf die ganze Welt zugreifen müssen. Aber andererseits ist es so, dass im Krankheitsfalle, in der Urlaubszeit oder wenn Kollegen in einer Schulung oder Besprechung sitzen schnelle Hilfe der verbleibenden Personen gefordert wird.

Gibt es da best practices oder irgendwelche Beispiele, wie man ein klassisches Berechtigungskonzept anpassen kann?
Wie schafft man den Spagat zwischen sinnvollen Sicherheitsmechanismen im Rahmen der compliance (speziell im Bereich der Admins) und übertriebenem Bürokratismus?

Gruß
Stefan
Mitglied: saerdna
16.11.2006 um 14:31 Uhr
Hallo, unser Ansatz ist das die zugriffe auf die "Finanzrelevanten" systeme stark eingeschränkt wurden und zwar nur die (da bleibt dann nur SAP bei uns als Finance system) Alles andere kann bleiben wie es ist da es nicht SOX relevant ist.
Im Finance system immer alles im 4 Augen prinzip machen mit Log und so.......
In SAP selbst für alle user die GWR´s unter die Lupe nehmen.
Und die Rechte sollte sich natürlich kein Admin selbst geben können um auf die Finance sys zuzugreifen. Komplett eigene Administration ist hier angesagt (ist aber meistens UNIX gruppe und damit eh nicht das selbe wie die NT Admins.
Bitte warten ..
Ähnliche Inhalte
Windows Userverwaltung
Rechte neuer IT-Mitarbeiter
Frage von edriverWindows Userverwaltung17 Kommentare

Moin Zusammen! Nachdem wir in der IT-Abteilung jahrelang als One-Man-Show und dann als Zweier-Team gut funktioniert haben wachsen wir ...

Server-Hardware
Wieviele IT-Mitarbeiter sind notwendig?
Frage von leachim22Server-Hardware23 Kommentare

Guten Tag, wir sind in unserer IT-Abteilung 2 Mitarbeiter. Aufgrund der Tatsache, dass wir sehr oft nur reagieren statt ...

Netzwerke
IT-Admin Software zur Verwaltung
gelöst Frage von PharITNetzwerke6 Kommentare

Guten Morgen allerseits (ich hoffe, den lasst Ihr mir um viertel nach elf noch durchgehen ;-) ), Ich wollte ...

Windows Userverwaltung
Domain Admin Rechte auf FileServer
Frage von BlueShadow9Windows Userverwaltung3 Kommentare

Hallo allerseits, ein Kollege und ich sind dabei, unser AD aufzuräumen. Bisher ist es so, dass es keine Domain ...

Neue Wissensbeiträge
Apple

IOS 11.2.1 stopft HomeKit-Remote-Lücke

Tipp von BassFishFox vor 10 StundenApple

Das Update für iPhone, iPad und Apple TV soll die Fernsteuerung von Smart-Home-Geräten wieder in vollem Umfang ermöglichen. Apple ...

Windows 10

Windows 10 v1709 EN murkst bei den Regionseinstellungen

Tipp von DerWoWusste vor 15 StundenWindows 10

Dieser kurze Tipp richtet sich an den kleinen Personenkreis, der Win10 v1709 EN-US frisch installiert und dabei die englische ...

Webbrowser

Kein Ton bei Firefox Quantum über RDP

Tipp von Moddry vor 15 StundenWebbrowser

Hallo Kollegen! Hatte das Problem, dass der neue Firefox bei mir auf der Kiste keinen Ton hat, wenn ich ...

Internet

EU-DSGVO: WHOIS soll weniger Informationen liefern

Information von sabines vor 1 TagInternet4 Kommentare

Wegen der europäische Datenschutzgrundverordnung stehen die Prozesse um die Registrierung von Domains auf dem Prüfstand. Sollte die Forderungen umgesetzt ...

Heiß diskutierte Inhalte
LAN, WAN, Wireless
Häufig Probleme beim Anmelden in WLAN
Frage von mabue88LAN, WAN, Wireless15 Kommentare

Hallo zusammen, in einem Netzwerk gibt es relativ häufig (1-2 mal pro Woche) Probleme mit der WLAN-Verbindung. Zunächst mal ...

Windows Server
SMBv1 deaktivieren führte zur Katastrophe, keine Domänenanmeldung mehr
Frage von Freak-On-SiliconWindows Server14 Kommentare

Servus; Habe Mist gebaut. Umgebung: Server 2012R2 Domäne 2x DC ~10 Memberserver (2012R2 und 2008R2) ~100 Windows 8 Clients ...

Windows XP
Windows XP Aktivieren geht nicht
Frage von tetikmiroWindows XP13 Kommentare

Hallo Ich habe einen Windows XP mit einen vCenter Converter umgezogen auf eine ESXI. Soweit funktioniert dies auch ohne ...

Grafikkarten & Monitore
2x 4K Monitore an einer GraKa betreiben
gelöst Frage von JollyJumper83Grafikkarten & Monitore10 Kommentare

Hallo liebe IT-Gemeinde, ich bin auf der Suche nach einer kostengünstigen GraKa für meinen Präsentations-PC. Wir möchten in unserem ...