28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

Privileg SYSTEM LOKALER<br />

DIENST<br />

NETZWERK-<br />

DIENST<br />

Adminis-<br />

tratoren<br />

SeSystemEnvironment D <strong>–</strong> <strong>–</strong> D <strong>–</strong><br />

SeSystemProfile A <strong>–</strong> <strong>–</strong> D <strong>–</strong><br />

SeSystemtime D D <strong>–</strong> D <strong>–</strong><br />

SeTakeOwnership D <strong>–</strong> <strong>–</strong> D <strong>–</strong><br />

SeTcb A <strong>–</strong> <strong>–</strong> <strong>–</strong> <strong>–</strong><br />

SeTimeZone A D <strong>–</strong> D <strong>–</strong><br />

SeTrustedCredManAccess <strong>–</strong> <strong>–</strong> <strong>–</strong> <strong>–</strong> <strong>–</strong><br />

SeUndock D <strong>–</strong> <strong>–</strong> D <strong>–</strong><br />

SeUnsolicitedInput <strong>–</strong> <strong>–</strong> <strong>–</strong> <strong>–</strong> <strong>–</strong><br />

Standard-<br />

benutzer<br />

<strong>Die</strong>nsthärtung 167<br />

Direkt aus der Praxis: Rechte und Privilegien<br />

Rechte (engl. rights) geben (oder verweigern) einem Benutzer das Recht, sich auf bestimmte<br />

Weise anzumelden. <strong>Die</strong> meisten Leute bringen Rechte und Privilegien durcheinander,<br />

aber es sind ganz unterschiedliche Dinge. Zum Beispiel kann ein Benutzer das<br />

Recht haben, sich lokal anzumelden, aber ihm wird das Recht verweigert, sich als Stapelverarbeitungsauftrag<br />

anzumelden, und so weiter. <strong>Die</strong>se Rechte werden nur ausgewertet,<br />

während sich ein <strong>Sicherheit</strong>sprinzipal anmeldet. Falls die Anmeldung erfolgreich ist, wird<br />

anhand der Authentifiziererüberprüfung und der Benutzerrechtverifizierung das Zugriffstoken<br />

des Prinzipals erstellt. <strong>Die</strong> Benutzerrechte werden nicht in das Zugriffstoken eingetragen.<br />

Privilegien werden aber sehr wohl mit dem Zugriffstoken verknüpft. Sie werden<br />

im Verlauf einer Anmeldesitzung ständig ausgewertet.<br />

Ein Privileg erlaubt dem Prinzipal dagegen, nach der Anmeldung irgendeine Aktion<br />

durchzuführen. Zum Beispiel heißt ein Privileg SeChangeNotifyPrivilege, in den Gruppenrichtlinien<br />

wird es als Auslassen der durchsuchenden Überprüfung aufgelistet. Se-<br />

ChangeNotifyPrivilege ist das grundlegendste Privileg in <strong>Windows</strong>, und es wird jedem<br />

Prozess zugewiesen. Es erlaubt dem Prinzipal (oder genauer: einem Prozess, der im Namen<br />

des Prinzipals arbeitet), bestimmte <strong>Sicherheit</strong>sprüfungen zu umgehen. Nehmen wir<br />

zum Beispiel an, es gibt einen Ordner namens C:\ForYourEyesOnly008. In diesem Ordner<br />

befindet sich eine Datei namens For009.txt. Der Ordner definiert nur Berechtigungen<br />

für den Benutzer 008. <strong>Die</strong> Datei gewährt aber dem Benutzer 009 Leseberechtigungen.<br />

Dank SeChangeNotifyPrivilege kann Benutzer 009 direkt auf die Datei zugreifen, ohne<br />

dass der Zugriffsversuch abgewiesen wird, weil er den Ordner, in dem sich die Datei befindet,<br />

nicht lesen kann. Hätte 009 dieses Privileg nicht in seinem Zugriffstoken, bekäme<br />

er eine Fehlermeldung, weil das Verzeichnis ihm den Zugriff verweigert.<br />

Jesper M. Johansson<br />

Microsoft Security MVP

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!