Top-Themen

AppleEntwicklungHardwareInternetLinuxMicrosoftMultimediaNetzwerkeOff TopicSicherheitSonstige SystemeVirtualisierungWeiterbildungZusammenarbeit

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

Tätigkeiten vom Administrator im Active Directory protokollieren

Frage Microsoft

Mitglied: xqTpx

xqTpx (Level 1) - Jetzt verbinden

09.08.2005, aktualisiert 17.10.2012, 11345 Aufrufe, 9 Kommentare

Hi Ich suche eine Möglichkeit Administratoren unter Windows 2003 zu protokollieren.Dazu gehören Sachen wie Änderungen im Active Directory, Benutzerverwaltung usw.Der Administrator selber darf keine Möglichkeit haben diese Protokolle zu manipulieren.Kennt jemand vielleicht eine Möglichkeit ?MFGRichard
Mitglied: BartSimpson
09.08.2005 um 11:28 Uhr
Und wie soll das gehen? Da du ja als admin das recht hast, dir alle Rechte zu geben.
Bitte warten ..
Mitglied: xqTpx
09.08.2005 um 12:37 Uhr
Tja das ist die Frage -> die Protokolle müsten auf einen unabhängigen Protokollserver geschrieben werden auf den der Administrator so in der Form keinen Zugriff hat. Erstmal wäre es interessant überhaubt vernüftig Loggen zu können.

Theoretisch gibt es einige Richtlinien dafür ( Objektzugriffsversuche überwachen ) welche aber bisher nur protokollieren ob auf ein GPO zugegriffen worden ist.

Irgendwelche Ideen ?
Bitte warten ..
Mitglied: 10545
10.08.2005, aktualisiert 17.10.2012
Moin,

das klingt für mich ein wenig nach "den Admin überführen" ...?

Ich rate da von "technischen Spielchen" ab. Erstmal sieht der Admin "eigentlich" alles. Zweitens kommt dann der rechtliche Punkt "Technische Überwachung von Mitarbeitern" in´s Spiel ? das kann arg nach hinten losgehen ...(heikles Thema!).

Ich empfehle ein offenes Gespräch, falls Unstimmigkeiten oder Verdachtsmomente vorhanden sind. Klare (schriftliche) Anweisungen können auch sehr hilfreich sein.

Diese ganze "durch den Rücken über die linke Schulter in´s Auge"-Vorgehensweise endet fast immer im Rechtsstreit ? erspart Euch das durch klare Gespräche.

Gruß, Rene

PS: Wann immer ein Unternehmen über einen "Admin für den Admin" nachdenken muss, ist die Vertrauensbasis ? und damit die Grundlage der Zusammenarbeit ? fast schon hinfällig.

Außerdem fällt mir dazu wieder der sehr gute Artikel
http://www.administrator.de/wissen/das-deprimierende-m%c3%a4rchen-von-d ...
ein
Bitte warten ..
Mitglied: xqTpx
11.08.2005 um 10:55 Uhr
hmmm nein darum geht es nicht
Ich sehe das genauso wie du, ein offnes Gespräch ist viel mehr wehrt als merkwürdige Überwachungsmethoden.

Es geht aber darum, dass ein Administrator auf einem Domain Controller sehr viel Macht besitzt. Dies muss er ja auch haben da er die Systeme verwalten muss. Trotzdem ist es manchmal Sinnvoll zu protokollieren was genau denn getan wird, falls etwas schief geht.
Man unterstelle niemanden etwas böses, trotzdem sollte selbst für einen Admin nicht möglich sein bestimmte Dinge ungesehen zu tun. Dazu gehören Sitzungen bei Terminalserver anzusehen ( Benutzererlaubniss muss nicht eingeholt werden, läst sich mit einem Klick einstellen ), "befreundete" Benutzer mehr Rechte geben damit diese vielleicht Dokumente einsehen können die sie normalerweise nicht sehen können. Unterlagen und Emails vom Betriebsrat, Personalabteilung, Chefetage etc.

Es geht dabei nicht um Überwachung, sondern um Protokollierung von hoch sensiblen Tätigkeiten.
Bitte warten ..
Mitglied: BartSimpson
11.08.2005 um 11:17 Uhr
Das Problem kann ich zwar nachvollziehen, aber mit einer Lösung wird es schwer. Und etwas vertrauen sollte man zu seinen Mitarebitern schon haben. Wichtige Mails oder Dukumente könnte ja zb. per Verschlüsselung gesichert werden. Wo natürlich der Admin keinen "Nachschlüssel" haben darf.
Bitte warten ..
Mitglied: 10545
11.08.2005 um 12:52 Uhr
Moin,

@ xqTpx (Richard):

Und genau das trifft den Kern: Vertrauen!

Wenn man dem Admin nicht "blind" diese sensiblen Daten in die "Verfügungsgewalt" geben 'kann', ist die Vertrauensbasis gestört.

Übrigens ist das ein Grund, warum viele Unternehmen keine Mitarbeiter als Admin´s einsetzen ? die vertraulichen information von Betriebsäten und GF-Ebene ...

Gruß, Rene
Bitte warten ..
Mitglied: xqTpx
11.08.2005 um 13:24 Uhr
Im Prinzip hast du Recht Rene.

Trotzdem sollte und muß es möglich sein zu protokollieren.
Dies ist unter anderem durch das Gesetz für öffentliche Stellen vorgeschrieben.
( Schleswig Holstein, LDSG §6 Abs. 4, DSVO §8 Abs. 4 )

Ich finde das gut, denn wenn von Behörden alle Daten elektronisch verarbeitet werden, und dein Fingerabdruck, Biometrische Merkmale und Digitales Gesichtsbild auf einem File Server irgendwo in einer Behörde rum liegen, möchtest du nicht umbedingt einem wildfremden Administrator vertrauen.

Gruß Richard
Bitte warten ..
Mitglied: 10545
11.08.2005 um 20:01 Uhr
Hallo Richard,

da stimme ich Dir uneingeschränkt zu.

Allerdings "rückst" Du gerade auch das Erste Mal mit der Info raus, dass es um eine Öffentliche Stelle geht .

Gruß, Rene

PS: Du beziehst Dich auf SH? Ich sitze hier in Bad Bramstedt
Bitte warten ..
Mitglied: xqTpx
12.08.2005 um 14:20 Uhr
Tue ich , Gruß aus Kiel !
Bitte warten ..
Ähnliche Inhalte
Windows Server
gelöst Active Directory Report (7)

Frage von mah0ni zum Thema Windows Server ...

Windows Server
Active Directory-Verwaltungscenter macht Probleme (1)

Frage von MrFuzz zum Thema Windows Server ...

Windows Server
gelöst Verschlüsselungsmethode Active-Directory Domänen Usern (4)

Frage von User79 zum Thema Windows Server ...

Windows Server
gelöst Active Directory Zertifikatdienste - Dienst kann nicht gestartet werden (1)

Frage von chb1982 zum Thema Windows Server ...

Neue Wissensbeiträge
Sicherheit

How I hacked hundreds of companies through their helpdesk

Information von SeaStorm zum Thema Sicherheit ...

Erkennung und -Abwehr

Ccleaner-Angriff war nur auf große Unternehmen gemünzt

(10)

Information von Lochkartenstanzer zum Thema Erkennung und -Abwehr ...

Sicherheit

Eventuell neue Lücke in Intels ME

Information von sabines zum Thema Sicherheit ...

Heiß diskutierte Inhalte
Humor (lol)
gelöst Freidach Beitrag (40)

Frage von Penny.Cilin zum Thema Humor (lol) ...

Windows 7
gelöst SSD - Win7 Lags (20)

Frage von ph5555 zum Thema Windows 7 ...

Firewall
gelöst Firewall Firmeneimsatz (18)

Frage von wiesi200 zum Thema Firewall ...