theoberlin
Goto Top

Fragen zu interner Sicherheitsprüfung

Hallo zusammen,

wir wollen eine interne Sicherheitsprüfung mit unseren Mitarbeitern machen.
Nach einer Präsentation zum Thema IT-Sicherheit will ich das ganze auf zwei Arten testen:

- Auslage von USB Sticks
- Senden von Mails

Hierzu zwei Fragen:
Zu 1.
Bat Dateien werden ja nicht automatisch gestartet. Hat jemand eine Idee wie ich das einstecken eines Sticks zentral registrieren kann?

Zu 2.

- Ich würde in der Mail gern einen Link unterbringen der auf eine Fake Seite führt. Gibt es hier eine Möglichkeit per php oder js den rechnernamen oder angemeldeten User abzufragen?
Stelle ich mir ziemlich fatal vor, aber vielleicht gehts ja trotzdem.

- Gibt es offene Relais über die ich so eine Mail verschicken kann? Alternativ registriere ich mir irgendeine passende Domain.

Viele Grüße
Theo

Content-Key: 438419

Url: https://administrator.de/contentid/438419

Printed on: April 20, 2024 at 07:04 o'clock

Member: St-Andreas
St-Andreas Apr 09, 2019 at 06:19:44 (UTC)
Goto Top
Hallo,


1. Sollte Dir Deine Sicherheitssoftware melden, so Du denn welche hast. MItarbeitern das einstecken zu verbieten ist ja ganz nett und sinnvoll, aber bist Du Dir auch sicher das nur Mitarbeiter an laufenden Computern vorbeilaufen und da was einstecken können?

2. Dafür gibt es professionelle Anbieter die auch passende Templates haben. z. Sophos oder Proofpoint
Member: theoberlin
theoberlin Apr 09, 2019 at 06:29:01 (UTC)
Goto Top
Hallo,

1. Die Rechner stehen in abgeschlossenen Maschinenräumen und sind per KVM Angeschlossen. Betriebsbedingt ist es erlaubt, dass Mitarbeiter HDDs anschließen, aber nur firmeneigene verschlüsselte. Es geht also darum herauszufinden ob auch "private" und unsichere Medien angeschlossen werden.

2. Die Templates gucke ich mir mal an aber ich denke eine fertig Lösung wirds nicht werden.

lg
Theo
Member: Lochkartenstanzer
Lochkartenstanzer Apr 09, 2019 at 06:32:43 (UTC)
Goto Top
Zitat von @theoberlin:

Hallo,

1. Die Rechner stehen in abgeschlossenen Maschinenräumen und sind per KVM Angeschlossen. Betriebsbedingt ist es erlaubt, dass Mitarbeiter HDDs anschließen, aber nur firmeneigene verschlüsselte. Es geht also darum herauszufinden ob auch "private" und unsichere Medien angeschlossen werden.

Einfach mitloggen und auswerten.

Steht üblicherweise im Eventlog.

lks
Member: theoberlin
theoberlin Apr 09, 2019 at 06:47:13 (UTC)
Goto Top
Hi Lks,

danke dir, das wäre dann mein Notfallplan. Ich wollte eigentlich nicht in jedes Log gucken aber schauen wir mal.

lg
Theo
Member: St-Andreas
St-Andreas Apr 09, 2019 at 06:50:30 (UTC)
Goto Top
Wie willst Du denn dann private Datenträger überprüfen?
Member: theoberlin
theoberlin Apr 09, 2019 at 06:53:50 (UTC)
Goto Top
garnicht, deswegen dürfen sie ja auch nicht angeschlossen werden. NUR firmeneigene Transferplatten. Deswegen ja der Test ob auch unauthorisierte Sticks angeschlossen werden.
Member: St-Andreas
St-Andreas Apr 09, 2019 at 06:57:54 (UTC)
Goto Top
Ja, aber mit Deinem Test kannst Du ja eben keine privaten Platten testen, sondern nur die, die Du vorher präparierst.
Faktisch testest Du damit nur ob jemand so blöd ist eine Platte/Stick die rumliegt einzustecken, nicht aber ob jemand seine privaten Platten anschliesst um Daten abzugreifen oder Musik zu hören oder oder oder.
Member: St-Andreas
St-Andreas Apr 09, 2019 at 06:59:45 (UTC)
Goto Top
Wenn die PCs vernetzt sind, dann brauchst Du das auch nicht. Logs kann man zentralisiert auswerten.
Member: Lochkartenstanzer
Lochkartenstanzer Apr 09, 2019 at 07:11:21 (UTC)
Goto Top
Zitat von @theoberlin:

Hi Lks,

danke dir, das wäre dann mein Notfallplan. Ich wollte eigentlich nicht in jedes Log gucken aber schauen wir mal.


Da guckt man nicht persönluch rein, sondern schreibt sich ein Script, daß die Logs durchschaut und meldet, wenn einer sich nicht an die Anweisung hält.

lks
Member: FFSephiroth
FFSephiroth Apr 09, 2019 at 07:31:21 (UTC)
Goto Top
Zu den Datenträgern: Nimm EgoSecure. Damit können nur registrierte Datenträger genutzt werden. Alle anderen werden abgewiesen. Nutzen wir auch.
Member: theoberlin
theoberlin Apr 09, 2019 at 07:49:52 (UTC)
Goto Top
EgoSecure gucke ich mir mal an. Und ein Log Script ebenfalls.

Habt ihr noch eine Idee bezüglich der Webgeschichte? Ich würde gern das klicken auf den Link schon registrieren und von wem.

Im ungünstigsten Fall präpariere ich halt für jeden einzelne Links die eine ID beim aufruf übergeben.

lg
Theo
Member: Deepsys
Deepsys Apr 09, 2019 at 08:33:04 (UTC)
Goto Top
Hallo,

eine Sache fehlt mir hier:
Hast du das OK der Geschäftsleitung und vom Betriebsrat für diese Aktion?
Gibt es eindeutige Betriebsvereinbarungen die die Verbote klar regeln?

Ansonsten mag dich danach keiner mehr ....

VG,
Deepsys
Member: theoberlin
theoberlin Apr 09, 2019 updated at 08:50:20 (UTC)
Goto Top
Hi Deepsys,

ja das ist mit der Geschäftsführung abgesprochen bzw. wurde von ihnen angesprochen.
Regeln gibt es im Mitarbeiterhandbuch. Im vorhinein gibts auch noch mal eine Weiterbildung für alle. Ich warte dann so 4-6 Wochen und dann kommt der Test.

lg
Theo
Member: Ex0r2k16
Ex0r2k16 Apr 09, 2019 at 09:21:49 (UTC)
Goto Top
Bei Sophos Central kann man da alles mögliche recht gut abfangen. Jegliche Hardware über VID whitelisten/blacklisten etc. Schließt jemand einen fremden Stick an kriegst du eine Mail.

Ich weiß aber nicht ob man dann direkt den ganzen AV kaufen muss oder ob es nur das als Modul gibt. Vorstellen könnte ich es mir.
Member: simwin
Solution simwin Apr 09, 2019 updated at 10:09:01 (UTC)
Goto Top
Zentrale Auswertung von Logfiled kann man sehr bequem mit GrayLog bewerkstelligen.
Member: psannz
Solution psannz Apr 09, 2019 updated at 15:26:38 (UTC)
Goto Top
Sers,

Zitat von @theoberlin:

Hallo zusammen,

wir wollen eine interne Sicherheitsprüfung mit unseren Mitarbeitern machen.
Nach einer Präsentation zum Thema IT-Sicherheit will ich das ganze auf zwei Arten testen:
Eine gute Idee. Sofern die Geschäftsführung und der Betriebsrat zustimmen.
Mach die Tests nicht auf eigene Faust.

- Auslage von USB Sticks
- Senden von Mails

Hierzu zwei Fragen:
Zu 1.
Bat Dateien werden ja nicht automatisch gestartet. Hat jemand eine Idee wie ich das einstecken eines Sticks zentral registrieren kann?
Ich würde den Stick entweder leer lassen, oder maximal die Präsentation drauf speichern. Denk dran, der Stick könnte auch in den Händen eines Dritten landen.
Du willst doch eigentlich nur wissen, ob wer den Stick eingesteckt hat. Entweder deine Antiviren / "Endpoint Protection" Lösung bringt das mit, oder du löst es mit Bordmitteln:
In der Ereignisanzeige musst du folgendes Log aktivieren:
"Anwendungs- und Dienstprotokolle > Microsoft > Windows > DriverFrameworks-UserMode > Operational"
Eine Anleitung zum Windows Event Forwarding findet du in den Microsoft Docs
Samt passendem Microsoft Blog mit [Artikel: https://blogs.technet.microsoft.com/jepayne/2015/11/23/monitoring-what-m ... Schritt-für-Schritt Anleitung]

Am besten streust du Sticks von einem bestimmten Hersteller, der (noch) nicht (offiziell) in der Firma eingesetzt wird.

Grüße,
Philip
Member: theoberlin
theoberlin Apr 10, 2019 at 12:43:55 (UTC)
Goto Top
Hallo zusammen,

vielen Dank für eure Beiträge.

USB Sticks werde ich über die Logs auslesen. Für die Mails werde ich .html Dateien anhängen wo das "Bewerbungs PDF" angezeigt wird aber parallel ein Link übergeben der userspezifisch ist.

lg
Theo
Member: DavidH
DavidH Apr 17, 2019 at 05:40:42 (UTC)
Goto Top
Hallo,
du könntest eine ASP.NET Seite mit SSO aufsetzen. Über HttpContext.Current.Request.LogonUserIdentity.Name bekommst du das AD Konto.
Member: theoberlin
theoberlin Apr 17, 2019 at 05:50:51 (UTC)
Goto Top
Hallo David,

Das wird doch aber nur bei IE/Edge übergeben oder?
Aufgrund einer anderen ASP Application verwenden alle Firefox.

LG
Theo
Member: DavidH
DavidH Apr 17, 2019 at 05:58:45 (UTC)
Goto Top
Hallo,

vermutlich hast du recht. Wir verwenden hier den IE und an einigen Stationen Chrome. Mit dieser Kombination funktioniert es.
Nach einer Kurzrecherche scheint Firefox zwar auch SSO zu unterstützen, muss davor aber konfiguriert werden. Ich weiß allerdings nicht, ob man diese Schritte auch per GPO durchführen könnte.