Logo faq-o-matic.net
Logo faq-o-matic.net

Wie kann ich per GPO den Zugriff auf USB-Sticks oder andere Devices sperren?

von veröffentlicht am15. Juli 2003, 11:23 Uhr Kurzlink http://faq-o-matic.net/?p=510 Zitatlink
Kategorie Kategorie: Gruppenrichtlinien, Sicherheit   Translate with Microsoft Translator Translate EN

Bis einschlißelich Windows XP: Gar nicht. Die einzige Möglichkeit, die Gruppenrichtlinien (GPO) hier bieten, ist das Ausblenden bzw. die Sperrung bestimmter Laufwerksbuchstaben. Da man aber im Fall von USB-Sticks oder anderen Laufwerken nicht definitiv weiß, wie der Laufwerksbuchstabe heißen wird, ist das kein gangbarer Weg.

Im Service Pack 2 von Windows XP wurde die Möglichkeit eingeführt, den schreibenden Zugriff auf USB-Devices einzuschränken. Dies beschränkt sich aber auf USB-Laufwerke und vernachlässigt so die zahlreichen anderen Laufwerkstypen. Erst mit Windows Vista ist eine leistungsfähige Steuerungsmöglichkeit für I/O-Geräte hinzugekommen. Auch diese aber hat ihre architektonischen Lücken, und wie immer im Falle von gruppenrichtlinienbasierten Einstellungen ist ein Reporting über den tatsächlichen Stand kaum zu erreichen. Ebenso sind erweiterte Szenarien wie eine zertifikatsbasierte Laufwerksverschlüsselung oder das seletkive Freigeben einzelner Medien nicht einzurichten.

Um I/O-Devices wirklich sicher, administrierbar und skalierbar zu sperren und zu verwalten, gibt es die Zusatzsoftware "Sanctuary Device Control" von SecureWave. Diese Software arbeitet nach dem "White List"-Prinzip: Ein Benutzer erhält nur Zugriff auf Geräte, die ihm explizit erlaubt wurden. Alle anderen Geräte werden ihm verweigert. Dabei ist die Software sehr sicher und hervorragend administrierbar.

Das Problem entsteht ab Windows 2000 dadurch, dass zahlreiche externe Laufwerke per Standardtreiber anbgesprochen werden können. Dadurch ist auch ein normaler Benutzer ohne Adminrechte u. U. in der Lage, beliebige Laufwerke an seinen Rechner anzuschließen und Daten mitzunehmen oder ins Netzwerk einzuschleusen.

Verwandte Beiträge:

  1. Wie kann ich überprüfen, welche Benutzer gesperrt oder deaktiviert sind?
    Das ist recht komplex. Es gibt zwar einen LDAP-Query, den du bei WS2003 in den Gespeicherten Abfragen verwenden kannst, der...
  2. Kann ich eine Domäne oder einen DC umbenennen?
    Das Umbenennen einer Domäne oder eines Domänencontrollers wurde zwischen Windows 2000 und Windows 2003 geändert. Es hängt von der Windows-Version...
  3. Windows 7 und Hardware: Wie tief kann man sinken?
    Ein Mitglied des US-Forums “The Windows Club” hat ein paar Experimente mit Windows 7 auf älterer Hardware gemacht. (Um genau...
  4. RDP – oder: die Tücken der Gewohnheit
    RDP ist eine wunderbare Technik, um remote auf Windows-Rechner zuzugreifen. Wer dies wie ich intensiv nutzt, gewöhnt sich aber schnell...
  5. Gruppe “Prä-Windows 2000 kompatibler Zugriff” per Skript leeren
    Die Gruppe “Prä-Windows 2000 kompatibler Zugriff” ist in der ersten Version von Active Directory unter Windows 2000 eingeführt worden, um...

© 2005-2012 bei faq-o-matic.net. Alle Rechte an den Texten liegen bei deren Autorinnen und Autoren.

Jede Wiederveröffentlichung der Texte oder von Auszügen daraus - egal ob kommerziell oder nicht - bedarf der ausdrücklichen Genehmigung durch die jeweiligen Urheberinnen oder Urheber.

Das Impressum findet sich unter: http://www.faq-o-matic.net/impressum/

Danke, dass du faq-o-matic.net nutzt. Du hast ein einfaches Blog sehr glücklich gemacht!