Spezielle (lokale) Sicherheitsrichtlinien für Standardbenutzer einrichten

sarek

Active member
Themenstarter
Registriert
14 Okt. 2012
Beiträge
3.691
Hey ho!
Ich hab mal eine Frage zu "speziellen" Sicherheitsrichtlinien... und zwar folgende Situation:

Ich habe ein selbstgeschriebenes Programm (für gut Geld vor 5 Jahren coden gelassen), das heute auch noch zum Einsatz kommt. Da ich mir jetzt von meinem Thinkpad-Wust einen Eventlaptop (T60) zusammengebaut habe, soll dieser auch zukünftig auf Veranstaltungen von anderen Vereinsmitgliedern genutzt werden. Da ich dann nicht immer dabei bin bzw. dann lieber fotografieren gehen will, habe ich halt keine "Überwachungsmöglichkeit" wer sonst noch am T60 rumfummelt.

Die Bedenken: Irgendwer stöpselt den Stick mal eben ein und kopiert sich die Daten... Das Geld für die Software ist zwar schon lange rausgeholt. Dennoch wäre es ärgerlich, wenn dann irgendwer dann "Konkurrenz" betreibt.

Jetzt das Problem:
Die "Software" ist webbasierend (MySQL-Datenbank+PHP-Scripte) und läuft im Mozilla Firefox.
Der Orderpfad ist: C:\xampp\...

Ist es möglich, mit den Windows-Boardmitteln den Ordner (die einzelnen Dateien) für Kopiervorgänge so zu sperren, dass die Funktion im Firefox dennoch gewährleistet ist (quasi Lese-Schreibrechte für Mozilla)?
Mein Bauchgefühl sagt ehr: Nö?!
Was sagt ihr?
 
Das Problem ist schlicht, wer Lesen kann, der kann auch kopieren.
Mir fällt bei Windows gerade nichts ein um den Zugriff zu sperren.
Die einzige Möglichkeit wäre bei solchen Veranstaltungen im BIOS die USB Ports dicht zu machen und das BIOS natürlich mit Passwort absichern. Damit wäre schon mal das Kopieren auf einen Stick nicht möglich.
 
Da braucht es nicht mal einen Stick für... kurz am Handy Wlan-Hotspot angemacht, T60 eingeloggt und Daten gesendet.
 
Das Problem ist schlicht, wer Lesen kann, der kann auch kopieren.
Das dachte ich mir schon. Dann müsste ich nur irgendwie zusehen, die Pfade zu "verstecken".... In der Theorie ginge das auch, da in der Adresszeile wenn überhaupt nur die lokale IP-Adresse steht. (im Quelltext natürlich mehr...)
Die einzige Möglichkeit wäre bei solchen Veranstaltungen im BIOS die USB Ports dicht zu machen und das BIOS natürlich mit Passwort absichern. Damit wäre schon mal das Kopieren auf einen Stick nicht möglich.
Das ist leider ein NoGo, da Kartenleser und Handy (Datenbezugsquelle) zwingend erforderlich sind. SVP ist natürlich schon drauf (und ich hab auch erfolgreich den Zettel schon verlegt aber wieder gefunden :D ).

Aber dennoch Danke für den Tip :)
 
Theoretisch müsste es klappen, wenn du mit zwei Benutzern arbeitest.

Benutzer 1 hat Zugriff auf den Ordner und führe die Anwendungen (bei xampp nehme ich mal an, daß Apache, MySQL, Python und PHP laufen) aus. Dieser Benutzer verwendet ein Passwort, das nur du kennst. Die Anwendungen startest du per Aufgabenplaner mit den Rechten dieses Benutzers oder du meldest dich als dieser Benutzer an, startest alles und wechselst dann per schnellem Benutzerwechsel zu Benutzer 2.
Benutzer 2 hat keinen Zugriff auf den Ordner, braucht den aber auch nicht, weil er ja über den Browser und die unter der Benutzerkennung 1 laufenden Prozesse indirekt darauf zugreift. Dieser Benutzer ist der, den die anderen Personenen nutzen.

Das klappt natürlich nur, wenn unter Benutzer 2 nicht noch andere Anwendungen gebraucht werden, die erweiterte Rechte benötigen.
 
Ich geh da noch ein Stück weiter: der Apache wird sicherlich als Dienst ausgeführt. Der Benutzer, der den Dienst ausführt, ist der einzige Benutzer, der Zugriff auf die Daten des Webservers braucht. Damit sollte die Sache sich relativ einfach lösen lassen, indem du den Zugriff auf die Pfade halt nur dem User gibst, der auch die Dienste ausführt.
 
Einen technischen User für den oder die Dienste halte ich auch für den sinnvollsten Ansatz.
 
Dank euch für die Vorschläge. Das geh ich am Sonntag mal an :)
 
  • ok1.de
  • thinkstore24.de
  • ok2.de - Notebook Computer Server
  • Preiswerte-IT - Gebrauchte Lenovo Notebooks kaufen

Werbung

Zurück
Oben