28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

76 Kapitel 3: Objekte: Was Sie wollen<br />

Abbildung 3.12 Ein Prozess mit einem eingeschränkten Token<br />

unterliegt einer geänderten Zugriffsprüfung<br />

Schreibeingeschränkte Token werden in erster Linie für <strong>Die</strong>nste verwendet, aber auch wenn<br />

Sie in älteren <strong>Windows</strong>-Versionen das Kontrollkästchen Computer und Daten vor nicht autorisierter<br />

Programmaktivität schützen beim Verwenden des Befehls Ausführen als aktivieren.<br />

In <strong>Windows</strong> Vista und <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong> haben aber einige <strong>Die</strong>nste, zum Beispiel<br />

der Prozess Svchost.exe, der die verschiedenen Firewalldienste und das Basisfilterungsmodul<br />

hostet, schreibeingeschränkte Token. Ein solches Token umfasst die schreibeingeschränkte<br />

SID, S-1-5-33 (NT-AUTORITÄT\SCHREIBEN EINGESCHRÄNKT). <strong>Die</strong> eigentlichen<br />

einschränkenden SIDs sind die <strong>Die</strong>nst-SIDs (bei einem Svchost.exe-Prozess mehrere,<br />

deren <strong>Die</strong>nst-SIDs alle schreibeingeschränkt sind), die Logon-SID und die Jeder-SID. Anders<br />

ausgedrückt: Ein schreibeingeschränkter <strong>Die</strong>nst kann nur in Objekte schreiben, in die<br />

Jeder schreiben kann oder für die diesem <strong>Die</strong>nst explizit eine Schreibberechtigung gewährt<br />

wurde.<br />

Integritätsebenen<br />

In den Abbildungen 3.10, 3.11 und 3.12 ist Ihnen wahrscheinlich die Integritätsebene (engl.<br />

integrity label) aufgefallen. Jeder Prozess hat jetzt eine Beschriftung, die seine Integritätsebene<br />

definiert. Integritätsebenen sind normalerweise eine Komponente der verbindlichen<br />

Zugriffssteuerung (engl. mandatory access control). Sie definieren aber die Integrität,<br />

die mit dem Prozess verknüpft ist. Ein Prozess auf einer bestimmten Integritätsebene kann in<br />

Objekte schreiben, die auf seiner oder einer niedrigeren Integritätsebene liegen, und er kann<br />

Objekte lesen, die auf seiner eigenen oder einer höheren Integritätsebene liegen.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!