iago111
Goto Top

Firmenrechner Datensicherheit im Homeoffice

Hallo, ich arbeite derzeit vom Homeoffice aus mit einem DELL AllinOne Computer (windows10) von der Arbeit.

Zwar muss ich mich für verschiedene Applikationen über einen Proxi mit einem APIkey anmelden, jedoch schein der Rechner
auch ohne diese Anmeldung mit dem Firmennetzwerk verbunden zu sein.

Der Einfachheit halber surfe ich auch teilweise privat mit dem Rechner, habe aber nun doch etwas bedenken.
Wie verhält er sich hier? Wird mein Traffic mitgelesen?

Vielen Dank, iago111

Content-Key: 584007

Url: https://administrator.de/contentid/584007

Printed on: April 18, 2024 at 03:04 o'clock

Member: tomolpi
tomolpi Jul 02, 2020 at 14:58:14 (UTC)
Goto Top
Zitat von @iago111:
Wie verhält er sich hier? Wird mein Traffic mitgelesen?
Hi,

Am Besten fragst du das deinen Admin. Sind denn private Nutzungen vom Gerät erlaubt (Arbeitsvertrag usw.?)?
Vielen Dank, iago111
Grüße

tomolpi
Member: Lochkartenstanzer
Lochkartenstanzer Jul 02, 2020 at 15:02:13 (UTC)
Goto Top
Zitat von @iago111:

Der Einfachheit halber surfe ich auch teilweise privat mit dem Rechner, habe aber nun doch etwas bedenken.

Darfst Du das denn überhaupt?

Wie verhält er sich hier?

So wie ihn der Admin eingestellt hat.

Wird mein Traffic mitgelesen?

Ja.

lks

PS: Bei solchen Bedenken solltest Du Dir eine Firewall zulegen und den Firmenrechner in einem DMZ stecken. Sonst protokolliert der auch noch mit, was Du in Deinem privaten Netz mit Deinen anderen Kisten treibst. Un wundere Dich nciht, wenn Du Erpressermails bekommst, die Videos von Dir veröffentlichen wollen.
Member: maretz
maretz Jul 02, 2020 at 19:34:21 (UTC)
Goto Top
Was deine Firma "mitliest" und was nicht kann dir hier keiner sagen - da wir ja nicht wissen was an deiner Kiste so eingestellt ist.
Die erste Frage wäre daher ob die Privatnutzung überhaupt erlaubt ist - wobei selbst wenn das nicht ist dann sind die Grenzen immer noch recht eng. So kann (bzw. darf, können tun die schon) die Firma auch dann nicht einfach alles mitlesen was du so privat schreibst - die dürfen dir halt ne Abmahnung geben wenn die Privatnutzung festgestellt wird und du nicht zeigen kannst das es doch dienstlich war. Aber wenn du z.B. in dein privates Mailkonto gehst dürfen die jetzt nicht einfach auch deine Mails mitlesen nur weil die Privatnutzung verboten ist...

Wichtig ist noch das eben selbst bei einer verbotenen Privatnutzung eben ein gewisser Spielraum bleibt (und der selbst dann nicht von der Firma mitgelesen werden darf). Nehmen wir an du bist heute um 16:30 Verabredet aber nen Kunde ruft an und sagt dir um 16:00 das er noch ganz dringend die Unterlagen braucht. Dann ist es natürlich gestattet das du deine Verabredung auch mit einem Dienstgerät informierst - und die IT darf das erst mal nicht mitlesen soweit der private Charakter der Mail oder was auch immer klar wird. Denn diese Mail schreibst du ja trotzdem nur weil es dienstliche Gründe gibt...

Allerdings stellt sich bei solchen Bedenken immer die grössere Frage: Bist du dir sicher für die richtige Firma zu arbeiten?!? Denn wenn ich glaube das mein Chef soweit geht das ich befürchte das er privates mitliest dann weiss ich das ich vermutlich da nicht alt werde...
Member: Lochkartenstanzer
Lochkartenstanzer Jul 02, 2020 updated at 19:46:11 (UTC)
Goto Top
Zitat von @maretz:

Aber wenn du z.B. in dein privates Mailkonto gehst dürfen die jetzt nicht einfach auch deine Mails mitlesen nur weil die Privatnutzung verboten ist...

Etwas nicht dürfen und etwas dann auch wirklich nicht tun sind zwei paar Stiefel. Natürlich könnte man der Firma ans Bein pinkeln, wenn man da etwas feststellt. Aber wenn der Admin gut ist, hinterläßt er keine Spuren und weiß trotzdem welche Filme der TO guckt. face-smile

In solchen Konstellationen muß man sich im klaren sein, daß man entweder der Firma vertaut oder das Ding in eine DMZ stellt und nur geschäftlich nutzt.

lks
Member: iago111
iago111 Jul 02, 2020 at 21:40:20 (UTC)
Goto Top
Die können das nur mitlesen mit MITM,, oder wie soll das sonst gehen?
Member: iago111
iago111 Jul 02, 2020 at 22:00:11 (UTC)
Goto Top
Ich befürchte nicht viel, mich interessiert es eben nur. Es gibt doch diese Microsoft Domain controller / active directory, läuft das darüber?

Ich hab je schon gesagt, ich gehe in die Applikationen über eine Proxi, da kann der Traffic mitgelesen werden, aber wie sonst??
Die Frage ist eher der direkte Zugriff auf den Rechner, auf das Filesystem, (Berechtigungsmanagement usw.) Port 80 befürchte ich nicht so viel, die Gateway ist nicht in der Firma, wie schon zu Anfang gesagt.
Member: Lochkartenstanzer
Lochkartenstanzer Jul 02, 2020 at 22:01:38 (UTC)
Goto Top
Zitat von @iago111:

Die können das nur mitlesen mit MITM,, oder wie soll das sonst gehen?

Das einfachste ist, Deine lokalen LAN-Traffic mitzusniffen. Mit etwas ausgefeilteren Methoden wird Dein ganzer lokaler Traffic über die Kiste geleitet. Und wenn man ganz böse ist, implantiert man in Deinen privaten Geräten eine Fernwartungssoftware. das wird bei Dir wahrscheinlich nicht der Fall sein, weil normalerweise die Admins besseres zu tun haben als den Mitarbeitern nachzuspionieren, aber die Möglichkeiten haben sie.

lks
Member: iago111
iago111 Jul 02, 2020 at 22:11:06 (UTC)
Goto Top
Ok, mein http traffic (port 80) wird einfach so umgeleitet, wie soll das gehen, ich bin neugieren?? Wie schon gesagt, mit einer man in the middle attack geht es, aber dazu braucht der Admin Zugriff auf das lokale Netzwerk in dem ich bin. (oder eben die Gateway)
Member: Lochkartenstanzer
Lochkartenstanzer Jul 02, 2020 updated at 22:59:58 (UTC)
Goto Top
Zitat von @iago111:

Ok, mein http traffic (port 80) wird einfach so umgeleitet, wie soll das gehen, ich bin neugieren?? Wie schon gesagt, mit einer man in the middle attack geht es, aber dazu braucht der Admin Zugriff auf das lokale Netzwerk in dem ich bin. (oder eben die Gateway)

https://en.wikipedia.org/wiki/ARP_spoofing

ist eine von vielen Möglichkeiten.

lks

PS: Wenn Du die Kiste des Admins in Dein Netzwerk stellst, hat der Admin Zugriff auf Dein Netzwerk. face-smile
Member: StefanKittel
Solution StefanKittel Jul 03, 2020 at 00:00:23 (UTC)
Goto Top
Zitat von @iago111:
Ok, mein http traffic (port 80) wird einfach so umgeleitet, wie soll das gehen, ich bin neugieren?? Wie schon gesagt, mit einer man in the middle attack geht es, aber dazu braucht der Admin Zugriff auf das lokale Netzwerk in dem ich bin. (oder eben die Gateway)

Hallo,

ganz viele Möglichkeiten.
Auf dem PC ist eine Sicherheitssoftware installiert (RMM Agent).
Der überwacht den ganzen Traffic (auch https).
Der überwacht auch Deinen Browser.

Es ist ein (transparenter) http(s) Proxy konfiguriert.

DNS Monitoring

Und dann gibt es noch ganz viele, in D illegale Softwaren, zum überwachen von Mitarbeitern mit Keyloggen, Screenshots und Kameraaufzeichnung.
Member: maretz
maretz Jul 03, 2020 at 05:00:43 (UTC)
Goto Top
Zitat von @Lochkartenstanzer:

Zitat von @maretz:


In solchen Konstellationen muß man sich im klaren sein, daß man entweder der Firma vertaut oder das Ding in eine DMZ stellt und nur geschäftlich nutzt.

lks

Die DMZ hilft dir ja nicht wenn der Rechner den du zum surfen nutzt überwacht wird... Und das der Admin alles mitlesen kann was im heimischen Netz ist stimmt ja so nicht - da es auch da wohl kaum noch Hubs sondern nur noch switches gibt. Klar - wenns der Admin drauf anlegt dann könnte er (so es nen managebarer ist) den Switch "hacken" (is ja oft genug default-pw, daher die "-zeichen) oder den Router übernehmen. DANN ist da allerdings bereits kriminelle Energie drin und ich würde ein Gerät wo ich der Firma das zutraue nicht mal zuhause betreiben (er kann ja auch z.B.die Webcam einschalten,...).

Was das mitlesen von Mails usw. betrifft: Auch da - klar KANN der das nur würde ich das mitbekommen und auch nur einen Beweis finden wäre da direkt der Anwalt drin weils eben auch das Briefgeheimnis usw. betrifft... Und ganz ehrlich - welchen Admin interessiert sowas? Wenns nich grad der Stalker bei der Sekretärin ist dürfte es den meisten Admins völlig egal sein was in den Mails der Mitarbeiter steht...
Member: maretz
maretz Jul 03, 2020 at 05:05:21 (UTC)
Goto Top
Zitat von @iago111:

Ok, mein http traffic (port 80) wird einfach so umgeleitet, wie soll das gehen, ich bin neugieren?? Wie schon gesagt, mit einer man in the middle attack geht es, aber dazu braucht der Admin Zugriff auf das lokale Netzwerk in dem ich bin. (oder eben die Gateway)

Wenn man davon ausgeht das der Admin wirklich nix besseres zu tun hat, dich Stalken will oder sonstwas -> dann ist das ja einfach...
Zum einen -> wenn mich nur der Rechner interessiert kann ich dem ja einfach zum Gateway für sich selbst machen... Da gibt es div. Möglichkeiten... Ich könnte auch einfach nen Keylogger installieren - ich habe ja vor der Ausgabe völligen Zugriff auf die Hardware - schon habe ich nicht nur die Seiten sondern alle Eingaben die du gemacht hast. Ich kann einfach nen Screen-Reader/Remote-Verwaltung installieren und deinen Bildschirm in Echtzeit übertragen (was ja bei Fernwartung auch nichts anderes ist)...

Also die Möglichkeiten sind da nahezu unbegrenzt - auch ohne Zugriff aufs Netzwerk, da reicht nur die Kiste die du hast...

Nur: Wenn du da wirklich sorgen hast nutze den Rechner nicht privat und lasse dir dafür ne SIM-Karte für Remote-Dialin geben ODER such dir einfach nen neuen Job. Denn wenn das Vertrauen so weit unten ist dann lohnt es nich da noch Arbeit zu investieren...
Member: iago111
iago111 Jul 03, 2020 at 08:09:11 (UTC)
Goto Top
Ok, macht Sinn, die Firma wird nichts illegales machen, aber die lagalen Methoden kann man sich mal anschauen, danke!!
Member: Lochkartenstanzer
Lochkartenstanzer Jul 03, 2020 at 09:20:16 (UTC)
Goto Top
Zitat von @iago111:

Ok, macht Sinn, die Firma wird nichts illegales machen, ...

Auch wenn ich Deiner Firma nichts unterstellen will, aber ein gesundes Mißtrauen schadet nicht, weil es doch immer mal den einen oder anderen Geschäftsführer gibt, der entweder aus Unwissenheit oder mit Absicht Sachen anordnet, die nicht jeder als legitim beurteilen würde. Ich habe schon den einen oder anderen Geschäftsführer auf seine Grenzen hinweisen müssen.

lks
Member: StefanKittel
Solution StefanKittel Jul 03, 2020 at 09:21:39 (UTC)
Goto Top
Zitat von @iago111:
Ok, macht Sinn, die Firma wird nichts illegales machen...
Das haben die Leute von VW auch gedacht...
Member: wellknown
Solution wellknown Jul 03, 2020 at 12:30:37 (UTC)
Goto Top
Wenn Du über eine Fritzbox ins Internet gehst nimm den Rechner ins WLAN-Gastnetz. Dann kann ohne kriminelle Energie zumindestens keiner so einfach auf die anderen Kisten in Deinem Netz zugreifen.