Борьба админа со Smart Asses
-
- Уже с Приветом
- Posts: 28283
- Joined: 29 Aug 2000 09:01
- Location: SPB --> Gloucester, MA, US --> SPB --> Paris
Борьба админа со Smart Asses
Я DBA/performance expert
Тут мне еще понавесили питерский офис, не в духе эникейщика, а с точки зрения доказательства американцам что мы safe. В общем, security theater. Отчеты по WSUS, по антивирусу. Поразгребал авгиевы конюшни, поужасался. Нашел кучу компов где не стоял антивирус (red flag для американцев), и несколько компов где меня вынесли из локальный админов.
Поборолся, поставил, заставил. Через небольшое время, думая что все закончилось, самые умные начали снова останавливать антивирусы и выносить меня из админов. Написал проверялку которая сканирует и присылает мне письмо со всем проблемами.
Теперь вопрос. Может эккаунты этих умников просто disable в Active Directory и подождать когда они сами ко мне придут (с их питерским начальником) или я становлюсь Берией?
Тут мне еще понавесили питерский офис, не в духе эникейщика, а с точки зрения доказательства американцам что мы safe. В общем, security theater. Отчеты по WSUS, по антивирусу. Поразгребал авгиевы конюшни, поужасался. Нашел кучу компов где не стоял антивирус (red flag для американцев), и несколько компов где меня вынесли из локальный админов.
Поборолся, поставил, заставил. Через небольшое время, думая что все закончилось, самые умные начали снова останавливать антивирусы и выносить меня из админов. Написал проверялку которая сканирует и присылает мне письмо со всем проблемами.
Теперь вопрос. Может эккаунты этих умников просто disable в Active Directory и подождать когда они сами ко мне придут (с их питерским начальником) или я становлюсь Берией?
Зарегистрированный нацпредатель, удостоверение N 19719876044787 от 22.09.2014
-
- Уже с Приветом
- Posts: 6662
- Joined: 02 Sep 2003 15:19
- Location: Через речку от Манхэттена
Re: Борьба админа со Smart Asses
Блокировать не стоит, ибо вас же и сделают крайним...типа "парализовал всю работу в офисе"
у вот репортик о таких умных, надо обязательно написать и отправить нужному начальнику..
хотя обычно делают проще, именно у пользователь отбирают админские права..и никаких проблем.
Все изменения софта только админом, по заявочке..и с одобрения начальства ))
у вот репортик о таких умных, надо обязательно написать и отправить нужному начальнику..
хотя обычно делают проще, именно у пользователь отбирают админские права..и никаких проблем.
Все изменения софта только админом, по заявочке..и с одобрения начальства ))
Резюме — это список дел, которые ты больше никогда не хочешь делать.
-
- Уже с Приветом
- Posts: 28283
- Joined: 29 Aug 2000 09:01
- Location: SPB --> Gloucester, MA, US --> SPB --> Paris
Re: Борьба админа со Smart Asses
1 Это уже делал, но помогает временно
2 Это да, но от этой американской системы я как раз хочу их спасти, Чтобы могли ставить экспериментальные продукты итд
И для этого я должен предоставить американцам наиболее хороший отчет, чтобы не боялись "russian hackers"
Зарегистрированный нацпредатель, удостоверение N 19719876044787 от 22.09.2014
-
- Уже с Приветом
- Posts: 6662
- Joined: 02 Sep 2003 15:19
- Location: Через речку от Манхэттена
Re: Борьба админа со Smart Asses
для эксперементальных продуктов существует VM.
вот там все что угодно пусть пробуют..а напрямую на рабочем компе - нефиг...
Резюме — это список дел, которые ты больше никогда не хочешь делать.
-
- Уже с Приветом
- Posts: 11999
- Joined: 08 Sep 2006 20:07
- Location: Силиконка
Re: Борьба админа со Smart Asses
А какая разница, с точки зрения безопасности?
Мир Украине. Свободу России.
-
- Уже с Приветом
- Posts: 946
- Joined: 24 Sep 2013 05:58
- Location: US\GA
Re: Борьба админа со Smart Asses
Вас поставили enforce или просто отчётики?Dmitry67 wrote: ↑12 Dec 2017 21:11 Тут мне еще понавесили питерский офис, не в духе эникейщика, а с точки зрения доказательства американцам что мы safe. В общем, security theater. Отчеты по WSUS, по антивирусу. Поразгребал авгиевы конюшни, поужасался. Нашел кучу компов где не стоял антивирус (red flag для американцев), и несколько компов где меня вынесли из локальный админов.
Согласен с ораторами выше. Получить благословение у вождей и отобрать у особо умных права локальных админов.
Когда им надо что поставить, по тиккету Кумар подсоединяется и ставит.
-
- Уже с Приветом
- Posts: 15475
- Joined: 27 Sep 2007 22:53
Re: Борьба админа со Smart Asses
Комплекс вахтера в IT
-
- Уже с Приветом
- Posts: 581
- Joined: 23 Jun 2016 19:49
- Location: SFBA
Re: Борьба админа со Smart Asses
Ставят палки в колеса. Вот и не могу установить себе Angular2, NodeJS, ReactJS итд
-
- Уже с Приветом
- Posts: 946
- Joined: 24 Sep 2013 05:58
- Location: US\GA
Re: Борьба админа со Smart Asses
Не совсем так. Помимо безопасности есть еще compliance. Например, поставит такой умник ворованный софт, а потом компанию нагнут на круглую сумму.
-
- Уже с Приветом
- Posts: 63377
- Joined: 03 Nov 2004 05:31
- Location: RU -> Toronto, ON
Re: Борьба админа со Smart Asses
Извечная борьба разработчиков и админов.
Not everyone believes what I believe but my beliefs do not require them to.
-
- Уже с Приветом
- Posts: 15475
- Joined: 27 Sep 2007 22:53
Re: Борьба админа со Smart Asses
-
- Уже с Приветом
- Posts: 1211
- Joined: 02 Jul 2000 09:01
- Location: SFBA
-
- Уже с Приветом
- Posts: 946
- Joined: 24 Sep 2013 05:58
- Location: US\GA
Re: Борьба админа со Smart Asses
Не важно, предотвратит или нет, важно что пытался, но "этот русский хацкер Вася..."Мальчик-Одуванчик wrote: ↑12 Dec 2017 23:30За отмазку не канает. Как будто админ сможет это предотвратить.
Для 99% пользователей скорее предотвратит. Оставшийся 1% надо аудит и увольнялку за несоблюдение.
-
- Уже с Приветом
- Posts: 15475
- Joined: 27 Sep 2007 22:53
Re: Борьба админа со Smart Asses
ну то есть речь не о том, что компанию могут нагнуть, а лишь что жопа админа прикрыта.mskmel wrote: ↑12 Dec 2017 23:48Не важно, предотвратит или нет, важно что пытался, но "этот русский хацкер Вася..."Мальчик-Одуванчик wrote: ↑12 Dec 2017 23:30За отмазку не канает. Как будто админ сможет это предотвратить.
Для 99% пользователей скорее предотвратит. Оставшийся 1% надо аудит и увольнялку за несоблюдение.
-
- Уже с Приветом
- Posts: 37986
- Joined: 14 Dec 2006 20:13
- Location: USA
Re: Борьба админа со Smart Asses
Разработчик всегда объедет админа. поэтому надо договариваться. Иначе в войне пули и брони всегда будет победа у пули, то есть ваши ограничения обойдут, админа себе кривым способом но получат, и вы просто потеряете контроль.
И да, особой разницы между виртуалкой и не виртуалкой для секьюрити как таковой нету, но виртуалки можно создавать в песочнице и вот тогда разница есть.
И да, особой разницы между виртуалкой и не виртуалкой для секьюрити как таковой нету, но виртуалки можно создавать в песочнице и вот тогда разница есть.
-
- Уже с Приветом
- Posts: 946
- Joined: 24 Sep 2013 05:58
- Location: US\GA
Re: Борьба админа со Smart Asses
Какая борьба? Админу мозги имеют если есть в каком-то репорте проблемы. Он их устранил, а добрые юзеры опять понаотключали и наставили "что надо", админу опять мозг по поводу репорта имеют. У меня порой целый день на борьбу с compliance уходит (не windows и не юзеры), но ведь кто-то же должен держать энтропию в норме.
У нас недавно пряма мана небесная - репортилка стала сама и фиксить, только отчетик приходит постфактум. Вынесла мне тулзу, который я давно пользовался, т.к. контора за неё платить перестала. Поставила взамен бесплатный "вот точно такой же" аналог , вынесла всё, вместе с кучей code snippets
-
- Уже с Приветом
- Posts: 946
- Joined: 24 Sep 2013 05:58
- Location: US\GA
-
- Уже с Приветом
- Posts: 4514
- Joined: 06 Jul 2011 12:22
- Location: Oak Harbor, WA
Re: Борьба админа со Smart Asses
+1 по каждому пункту !Slonjra wrote: ↑12 Dec 2017 21:30 Блокировать не стоит, ибо вас же и сделают крайним...типа "парализовал всю работу в офисе"
у вот репортик о таких умных, надо обязательно написать и отправить нужному начальнику..
хотя обычно делают проще, именно у пользователь отбирают админские права..и никаких проблем.
Все изменения софта только админом, по заявочке..и с одобрения начальства ))
Я не хочу оплачивать ничьи аборты, велферы или детсады. Каждый должен сам принимать решения и нести за них ответственность.
-
- Уже с Приветом
- Posts: 10599
- Joined: 17 Jul 2003 22:11
Re: Борьба админа со Smart Asses
А каким образом вы оказались windows админом? Разве нет специального человека?
Пх'нглуи мглв'нафх Ктулху Р'лайх угахнагл фхтагн
-
- Уже с Приветом
- Posts: 28283
- Joined: 29 Aug 2000 09:01
- Location: SPB --> Gloucester, MA, US --> SPB --> Paris
Re: Борьба админа со Smart Asses
Есть второй админ, но его плеха плеха понимать англицка, кроме того, он социопат (профессиональная деформация), нормально разговаривать мало с кем может.
Но даже тут есть простор для SQL: залезть напрямую в базу WSUS, сканировать компы запуская xp_cmdshell, там sc.exe с параметром имени машинки, потом парзим результат в SQL
Зарегистрированный нацпредатель, удостоверение N 19719876044787 от 22.09.2014
-
- Уже с Приветом
- Posts: 28283
- Joined: 29 Aug 2000 09:01
- Location: SPB --> Gloucester, MA, US --> SPB --> Paris
Re: Борьба админа со Smart Asses
Привет людям с другой стороны баррикад!)
Зарегистрированный нацпредатель, удостоверение N 19719876044787 от 22.09.2014
-
- Уже с Приветом
- Posts: 28283
- Joined: 29 Aug 2000 09:01
- Location: SPB --> Gloucester, MA, US --> SPB --> Paris
Re: Борьба админа со Smart Asses
Я пытался объяснить. Не знаю, несколько убедительно. Но мне кажется есть контингент для, которых принципиально важно иметь фигу в кармане
Зарегистрированный нацпредатель, удостоверение N 19719876044787 от 22.09.2014
-
- Уже с Приветом
- Posts: 28283
- Joined: 29 Aug 2000 09:01
- Location: SPB --> Gloucester, MA, US --> SPB --> Paris
Re: Борьба админа со Smart Asses
Вот я и не хочу чтобы у людей забирали локальных админов. Для этого юзверям надо лишь немного прогнуться
Зарегистрированный нацпредатель, удостоверение N 19719876044787 от 22.09.2014
-
- Уже с Приветом
- Posts: 28283
- Joined: 29 Aug 2000 09:01
- Location: SPB --> Gloucester, MA, US --> SPB --> Paris
Re: Борьба админа со Smart Asses
Кстати, не волнуйтесь, когда вам зааппрувят установку вышеозначенных продуктов, они будут уже мертвые и родятся очередные серебрянные веб пули. Веб технология принципиально ущербна (делалась не для того как ее используют), так что костыли с разными названиями не впечатляют
Зарегистрированный нацпредатель, удостоверение N 19719876044787 от 22.09.2014