IT Säkerhet, Automatiskt inlogg av admin användare?

Permalänk
Medlem

IT Säkerhet, Automatiskt inlogg av admin användare?

Går det få så att man automatiskt fyller i namn/lösenord för funktioner i windows som kräver admin behörighet?

Det är så att min arbetsplats har blivit nojjiga och vill ha lösenord på allt, och stenhårda krav på valet av lösenord o frekvensen på att byta ut dom likaså. Det senaste är nu att vissa funktioner i windows går inte göra längre då det kräver högre behörighet. Exempelvis att ändra nätverksinställningar, då poppar en ruta upp som kräver att man anger en login med rätt behörighet om jag förstår det rätt. Och behörighet har jag, men inte med min normala användare, så får ange denna användare & lösenord vid varje tillfälle jag behöver göra nått.

Min fråga är om det på nått sätt går o automatisera bort den här popup rutan?.. Det jag mest frekvent gör är att byta lokal ip address (statisk), brukar göra så via script med netsh, men detta fungerar inte heller, så fort jag startar scriptet så poppar rutan upp.. Kan man i batchscript kanske ange vilken användare som anropar kommandon som netsh, eller finns nån annan lösning?

Permalänk
Avstängd

Det är ett lite konstigt upplägg tycker jag, antingen är man (lokal) admin eller inte. På mitt jobb är vi utvecklare det men inte andra, men då har vi ju de behörigheterna på vårt vanliga konto liksom så man behöver inte skriva in lösenord utan bara trycka på ok.

Annars tror jag det blir svårt att automatisera detta. Hela poängen med UAC-promptarna är ju att de kräver höjda privilegier liksom så det går inte att få ett program att interagera med dem om inte det har förhöjda privilegier redan. Jag hade något script i AHK som inte fungerade i program som kördes som admin, om jag inte körde AHK som admin också, exempelvis.

En lösning är ju att ha ett tangentbord med inbyggda makron, för de ligger ju utanför operativsystemet liksom. Så kan du göra ett som skriver användarnamn, tab, lösenord eller så, så blir det bara en knapptryckning.

Permalänk
Medlem

Om det går eller ej beror på vad du har för policys på din dator. Det är väldigt dumt att plocka bort dock. Du lär inte bli omtyckt av din IT-avdelning.

Visa signatur

CPU AMD 3900X GPU Zotac RTX 3080 12GB
Moderkort Asus x570-E Gaming Nätagg Corsair RM850x
Minne Corsair Vengeance RGB Pro 32 GB Kylning Corsair Hydro H115i PRO
Chassi Corsair Obsidian 500D SE Skärm Samsung Odyssey G9 NEO
SSD Samsung 970 1TB HDD Western Digital Blue 2TB Laptop Dell XPS 13 9300 i7

Permalänk
Medlem

Kan du inte logga in som admin i windows istället för ditt "normala" konto? Då borde du väl bara få en UAC prompt med Ja/nej?

Visa signatur

NZXT H510 Flow MSI B450 Tomahawk MAX
AMD Ryzen 5800X3D RX 7900XTX Kingston Fury 64GB

Permalänk
Medlem

Kanske ett script som skriver i användarnamn & lösenordet åt dig i UAC?

Permalänk
Medlem
Skrivet av Bokomu:

Går det få så att man automatiskt fyller i namn/lösenord för funktioner i windows som kräver admin behörighet?

Det är så att min arbetsplats har blivit nojjiga och vill ha lösenord på allt, och stenhårda krav på valet av lösenord o frekvensen på att byta ut dom likaså. Det senaste är nu att vissa funktioner i windows går inte göra längre då det kräver högre behörighet. Exempelvis att ändra nätverksinställningar, då poppar en ruta upp som kräver att man anger en login med rätt behörighet om jag förstår det rätt. Och behörighet har jag, men inte med min normala användare, så får ange denna användare & lösenord vid varje tillfälle jag behöver göra nått.

Min fråga är om det på nått sätt går o automatisera bort den här popup rutan?.. Det jag mest frekvent gör är att byta lokal ip address (statisk), brukar göra så via script med netsh, men detta fungerar inte heller, så fort jag startar scriptet så poppar rutan upp.. Kan man i batchscript kanske ange vilken användare som anropar kommandon som netsh, eller finns nån annan lösning?

Tror det är bättre om du pratar med ansvarig på ditt jobb och förklarar vad det är du gör och vad du har stött på för problem. Antingen hjälper de dig med en undantagsregel eller så kanske de kan föreslå en annan lösning.

Permalänk

Det låter som fullt naturliga regler som din arbetsplats har satt upp tycker jag. Skulle även säga att fylla i per är riktigt surt, om din dator väl skulle bli övertagen så finns det ett script som hackare kan se någonstans, eller om dom tom lyckas fjärrstyra så är det ju öppet mål.
För jag misstänker väl att dom inaktiverat lokala användare när dom satt upp det?
Som tidigare påpekat, prata med it-avdelningen/leverantören. Försöka kringgå policys har hos en del företag påföljder.

UAC är bra grejer och ska inte pillas på (finns ju dock massa l33t-användare som aldrig någonsin skulle få skit i sin dator för att dom är Såå grymma, helst i kombination med att skippa antivirus för att det är onödigt och saktar ned )
Alla andra system har det, även om vissa är lite dumma och kör med full access i linux på sin användare för att gå runt det.. På Mac så måste man iaf fylla i sitt eget lösenord om man har behörighet för vissa saker.

Visa signatur

På tok för många datorer för att skriva här

Permalänk
Medlem
Skrivet av Pamudas:

Kan du inte logga in som admin i windows istället för ditt "normala" konto? Då borde du väl bara få en UAC prompt med Ja/nej?

Nej, prövade detta, fanns vissa nackdelar med detta konto, men oavsett så, så hjälpte det inte, uac rutan poppar upp ändå och ber en fylla i samma uppgifter som man redan är inloggad med?!, kanske någon extra säkerhet här med?

Skrivet av fiskebulle:

Kanske ett script som skriver i användarnamn & lösenordet åt dig i UAC?

Med script menar du inte samma som jag kanske, vanligt "dos batch script"?, menar du mer i stilen o få datorn o själv skriva?. Var mer nyfiken på om det på korrekt vis gick o tala om för windows i förväg att använd detta namn&lösenord för att ex byta ip. Men verkar som det måste tala med uac och kanske inte går som det låter..

Skrivet av snajk:

En lösning är ju att ha ett tangentbord med inbyggda makron, för de ligger ju utanför operativsystemet liksom. Så kan du göra ett som skriver användarnamn, tab, lösenord eller så, så blir det bara en knapptryckning.

Detta var en intresant ide jag inte tänkt på, borde väl finnas många program för att byta ut en knapp mot en radda med text, finns ju för spel osv, ska kika vidare på den lösningen...

Annars är jag lite förvånad över att så många är posetiva till password hysterin, kanske inte är lika nitiskt inställda krav hos er som hos oss, eller så har ni bra minne... Lösenordskraven kräver alltid minst 14 tecken med stora/små&specialtecken. Alla lösenord ska dessutom bytas var tredje månad, och får aldrig vara samma som tidigare. Blir ju en radda hittapålösenord som bara leder till att lösenorden står skriva på lappar överallt på alla olika datorer.. Men det värsta är all tid som går åt o dagligen få knappa in dessa långa lösnord många gånger om..

Permalänk
Medlem

Låter som någon mellanchef detaljstyrt för mycket
Generellt är det visserligen säkrare att köra som en icke-admin användare och bara skriva in credentials för en adminanvändare när det behövs. Samtidigt skyddar UAC mot detta även när man är admin-användare eftersom man måste klicka Ja i UAC-prompten för att elevera. Att tvinga användare att hela tiden skriva in lösenord och dessutom behöva byta lösenord ofta är ett bra sätt att få användarna att börja skriva upp sina lösenord på lappar eller som OP försöka hitta vägar runt det. Säkerhet involverar inte bara tekniska lösningar utan även förståelse och samarbetsvilja från användarna, vilket man inte får med irriterade och stressade användare. Tekniska lösningar skyddar även dåligt mot social engineering/phishing. Om någon ringer och ber Greta-Stina skriva in Admin-uppgifterna och installera Teamviewer har man liksom ändå kommit runt det...

Visa signatur

Ryzen 7 3800X, Asus Prime X370 Pro, 32 GB LPX 3600, Gainward RTX 3060 Ti Ghost, 7 TB SSD + 4 TB HDD

Permalänk
Medlem

Det är en riktigt dålig idé att vara inloggade som administratör eller att ta bort UAC på en dator som du arbetar dagligen på. Det är en av de stora anledningarna att att folk drabbas av Ransomware och annat skit. Jag jobbar själv som CISO och har inte ens admin rättigheter på min arbetsdator, och vill inte ha det. Man bör inte vara inloggade som administratör alls (och borde sätta admin-konton så att de inte gör att logga in på en dator med dessa, utan enbart ange admin konto/lösen för att köra uppgifter/program med dessa rättigheter när det behövs)

Givetvis finns det många tillfällen då detta inte fungerar och man blir tvungen att vara inloggade som administratör, men jag vill mycket hellre ha besväret med att ange lösenord lite för ofta än att jag är orsaken till att företaget drabbas av en attack som kan kosta hur mycket som helst. Det räcker med att följa en länk, besöka en webbsida, koppla in ett USB, osv. och helt plötsligt så har det skadliga programmet dina admin rättigheter att leva bus med.

Permalänk

Det är en balansgång. Jag har system där man manuellt måste knappa in lösenord som oYk%jxxNtqmiLA6r7HA#SRAWhW&!hYszyDAK@8i@#CJhB9EhsiY7unhDSg3qdS96fubTDKm manuellt varenda gång. Det är bra säkerhet säger de.
De tänker då om någon har lösenordet utskrivet på ett papper och denna tappar lösenordspapperet framför panelen, så finns det inte en enda kotte som frivilligt skulle få för sig att orka testa och mata in det. De enda som matar in såna lösenord manuellt är folk som av olika anledningar är tvingade till det.

Angående att vara sysadmin eller inte så beror det på vad man gör på den aktuella datorn. De flesta använder deras rena klientdator som en klient och typ aldrig gör något som kräver admin på den. De gångerna är räknade. Självklart behöver de då inte vara admin.
Sedan kan det vara någon som på en maskin typ hela tiden gör adminsaker, ty det är dens jobb att endast göra detta. Då bör såklart personen logga in med ett konto där den inte precis hela tiden måste höja behörigheten genom en annan användare.

Permalänk
Avstängd
Skrivet av Bokomu:

Nej, prövade detta, fanns vissa nackdelar med detta konto, men oavsett så, så hjälpte det inte, uac rutan poppar upp ändå och ber en fylla i samma uppgifter som man redan är inloggad med?!, kanske någon extra säkerhet här med?

Det är nog något ditt företag ställt in.

Citat:

Med script menar du inte samma som jag kanske, vanligt "dos batch script"?, menar du mer i stilen o få datorn o själv skriva?. Var mer nyfiken på om det på korrekt vis gick o tala om för windows i förväg att använd detta namn&lösenord för att ex byta ip. Men verkar som det måste tala med uac och kanske inte går som det låter..

Jag tror det blir svårt. UAC är ju ganska isolerad.

Citat:

Detta var en intresant ide jag inte tänkt på, borde väl finnas många program för att byta ut en knapp mot en radda med text, finns ju för spel osv, ska kika vidare på den lösningen...

Problemet är att sådana program då måste köras som admin och även då är jag inte säker på att det fungerar, har du ett tangentbord med makron inbyggt så blir det ju samma som om du faktiskt tryckt på knapparna ur datorns synvinkel liksom.

Du skulle också kunna kolla om du kan ändra något i gruppolicyn, om du kör gpedit.msc (du kommer att behöva admin för det dock) och söker efter UAC så kan det vara där ditt företag har bestämt att det alltid kräver lösenord, och då kan du stänga av det och sätta det så du bara behöver trycka ok. Men enligt min erfarenhet så använder företag inte gruppolicys för sånt så mycket längre utan kontrollerar på högre nivå i domänen eller så, och då hjälper inte det förstås.

Citat:

Annars är jag lite förvånad över att så många är posetiva till password hysterin, kanske inte är lika nitiskt inställda krav hos er som hos oss, eller så har ni bra minne... Lösenordskraven kräver alltid minst 14 tecken med stora/små&specialtecken. Alla lösenord ska dessutom bytas var tredje månad, och får aldrig vara samma som tidigare. Blir ju en radda hittapålösenord som bara leder till att lösenorden står skriva på lappar överallt på alla olika datorer.. Men det värsta är all tid som går åt o dagligen få knappa in dessa långa lösnord många gånger om..

Jag är inte positiv till att kräva lösenord där, så länge användaren förstår vad det faktiskt innebär att godkänna höjda privilegier och inte bara trycker ok, men en sådan användare borde förstås inte ha admin alls.

Övrigt som du tar upp är katastrof också, men likväl standard på en massa ställen. Att tvinga användarna att byta lösenord med jämna mellanrum och inte tillåta upprepning gör inget positivt utan bara negativt exempelvis. Samma med att kräva specialtecken.

Säg att du har krav på tolv tecken varav ett special och ingen upprepning på tolv gånger (ganska standard). Då kommer de flesta att inleda med ett utropstecken, för det är lättillgängligt och stör inte ordet man behöver komma ihåg, eller möjligtvis byta ett a till ett @, ett e till 3 eller liknande, och avsluta med två siffror som de räknar upp. Alltså kommer själva lösenordet bara bestå av nio-tio bokstäver och resten följer detta förutsägbara mönster som enkelt går att lägga in i någon mjukvara för att testa en massa lösenord.

Det bästa vore om de hade krav på ganska lång längd och förstås att man matchar mot en blacklist med säg de tusen eller hundratusen vanligaste lösenorden och inte tillåter dem, inget mer, och never expire om inte man får indikationer på några konstigheter.

Permalänk

Jag jobbar med IT och skulle starkt avråda dig från att ens försöka. Skulle du försöka och din IT-avdelning kommer på dig så kommer du inte vara deras bästa polare öht. Prata istället med dom och se om du kan få fram en lösning som uppfyller dina behov och deras krav på säkerhet. Det är bättre än att försöka ghettomodda något själv och sen få skit för det när du enkelt hade kunnat ta en dialog och fått svar direkt.

Visa signatur

Min profilbild beskriver hur jag känner mig just nu.

Permalänk
Sötast

Bara kötta in de dära lösenorden.
Efter ett halvår så märker du inte ens av att du loggar in 150-550 gånger per dag. You just do.

Ett tips är dock att höra om ni kan använda andra metoder för autensiering som t.ex fingeravtryck, pinkod eller dyl.
Det minskar tiden rätt rejält.

Permalänk
Avstängd
Skrivet av sparkar_boll:

Jag jobbar med IT och skulle starkt avråda dig från att ens försöka. Skulle du försöka och din IT-avdelning kommer på dig så kommer du inte vara deras bästa polare öht. Prata istället med dom och se om du kan få fram en lösning som uppfyller dina behov och deras krav på säkerhet. Det är bättre än att försöka ghettomodda något själv och sen få skit för det när du enkelt hade kunnat ta en dialog och fått svar direkt.

Jo, jag förstår inte varför det hela tiden måste vara en kamp mellan IT och de som behöver använda IT, antagligen för att de som bestämmer inte har någon koll på IT eller arbetet som behöver göras. IT-killen på mitt jobb håller exempelvis helt med om att lösenordspolicyn är kontraproduktiv för säkerheten och användarvänligheten, men han styr inte över den tyvärr, och inte heller hans chef utan det styrs mer centralt än så. Och det finns så mycket dumheter i dessa policys, när jag började exempelvis tog det över två månader att få lokal admin, och då kan jag ändå bara få den ett år i taget. Jag fick ett antal arga mail häromdagen för att jag gjorde lite pentesting lokalt på min maskin, verktygen höjde tydligen en hel del röda flaggor hos dem, men hur är det mitt problem? Jag behöver kunna göra mitt jobb, och det är inte att jaga chefer på alla nivåer för att få ett godkännande att jag får göra vad de bestämt att jag ska göra liksom.

Permalänk
Medlem
Skrivet av Allexz:

Ett tips är dock att höra om ni kan använda andra metoder för autensiering som t.ex fingeravtryck, pinkod eller dyl. Det minskar tiden rätt rejält.

Testade det nu, och datorn stödjer windows hello med fingertrycksläsare, men när jag sen försöker logga in (det är mot en domän) så blir det nått knepigt, den ser ut o känna av fingertrycket, men sen poppar det upp text som säger skriv in pin-kod (vilket var en 6 siffrig kod som windows-hello ville att man skulle ha som backup), men när man ska skriva in pinkoden så finns bara dom 2 "vanliga" rutorna med namn & pw, och dom accepterar inget annat än mitt fulla loginnamn & pw?!, kanske är det en inställning via domänen, ingen aning om hur sådant här funkar, men tycker att om det inte vore tillåtet så skulle det väl vara borttaget/spärrat o inte "bugga" som det gjorde nu.. (eller så är det jag som inte fattar hur windows-hello ska funka, aldrig använt det)

Skrivet av snajk:

Jag tror det blir svårt. UAC är ju ganska isolerad.
Problemet är att sådana program då måste köras som admin och även då är jag inte säker på att det fungerar, har du ett tangentbord med makron inbyggt så blir det ju samma som om du faktiskt tryckt på knapparna ur datorns synvinkel liksom.

Ja, var lite tveksam till o lägga in nått random program jag inte känner till på jobbdatorn vilken jag aldrig lägger in program eller använder internet på för övrigt, jag ville ju helst hitta en lösning i windows för att på förhand kunna ange namn&lösenord.. Att ha det i hårdvara typ tangentbordet hadde ju varit fint, men sitter på bärbar så inte utbytbart.

Men får tacka dig att du tipsade om detta med macron, fick mig o tänka i andra banor, och nu hitta jag en liten hjälp "lösning" som finns inbyggd i windows och som fungera med uac prompten iaf... Det är o använda windows clipboard funktion (copy-c /copy-v), man kan i setting på win10+ ställa in att man vill ha historik, då sparar den mer än bara det senaste man kopierat.. Sen kan man "pinna" vilka av dessa man vill att datorn alltid ska komma ihåg, även efter omstart, trycker man sen Windows-V istället för ctrl-v så får man en lista o kan välja... Okej, förstår att det finns risk där, men min dator har ingen annan fysisk tillgång till så blir väl blir lite samma som ha en lapp skriven på datorn, fast nu slipper jag skriva av alla koder hela tiden..

Permalänk
Medlem

@Bokomo:
"Det jag mest frekvent gör är att byta lokal ip address (statisk)"

Får man fråga varför du måste byta din statiska ip-Adress så ofta?
Vad uppnår du med bytet?

Permalänk
Medlem

Kör en password manger, vi har strikta regler på jobbet oxå och använder väl säkert 5-10 olika lösenord där några av dom ska bytas varje månad.
Rekommenderar pass-winmenu
Annars om du vill "automatisera" det så kan man köra någon modell av autohotkey där kan du styra mus och tangentbord.

Visa signatur

Win 10 PRO | I9 9900K | Asus Z390-F | Asus DUAL 4070| Deepcool Captain 240 RGB | Corsair Vengeance 32GB RGB PRO

Permalänk
Avstängd
Skrivet av SunBurst:

@Bokomo:
"Det jag mest frekvent gör är att byta lokal ip address (statisk)"

Får man fråga varför du måste byta din statiska ip-Adress så ofta?
Vad uppnår du med bytet?

I t.ex. mitt yrke så arbetar jag mot flera olika PLC som oftast har olika ip och nät, så jag kan behövs byta ip mellan maskinerna för att kunna ansluta.

Permalänk
Medlem

Hade något liknande på mitt förra jobb - för att få temporära lokala admin-rättigheter på min dator, fick man en popup inte olikt det du beskriver. Rättigheterna höll i 5 minuter, så det var frustrerande.

Kom snabbt dock på att jag kunde kringgå mycket av det där genom att starta en kommandotolk och/eller powershell som administratör under mina "five minutes of fame" och ha dem igång. De processerna blev nämligen aldrig av med de eskalerade rättigheterna.

Permalänk
Hedersmedlem

Byta statisk IP? Du kan lägga till ett gäng virtuella adresser till ett interface. Du kan också fixa ett gäng ethernet dongles där du förkonfar adress på varje, sen e de bara att tuta o köra.. bara enkla förslag.

Har själv rättighet att sätta IP-adresser på min utvecklar-PC, men gör det väldigt sällan för allt är redan konfat och färdigt.

Visa signatur

yayaya I am Lorde yayaya

Permalänk
Medlem
Skrivet av stgr:

I t.ex. mitt yrke så arbetar jag mot flera olika PLC som oftast har olika ip och nät, så jag kan behövs byta ip mellan maskinerna för att kunna ansluta.

Precis, ansluter inte mot plc'er men direkt ansluter datorn med kabel in i olika apparater som har olika krav..

Skrivet av CCWarlock:

Byta statisk IP? Du kan lägga till ett gäng virtuella adresser till ett interface. Du kan också fixa ett gäng ethernet dongles där du förkonfar adress på varje, sen e de bara att tuta o köra.. bara enkla förslag.

Har själv rättighet att sätta IP-adresser på min utvecklar-PC, men gör det väldigt sällan för allt är redan konfat och färdigt.

"enkla förslag".. Jag begrep ingenting.. hehe.. men kan tillägga att miljön jag jobbar i är jag inte ensam, så att förändra något i nätverk/systemuppbyggnaden/mskkonfigurationer osv är något jag inte kan, och även om någon sådan lösning vore simpel och underlättande så är den personen som ev skulle kunna ändra något sådant väldigt långt ifrån mig. Det jag kan göra är o underlätta min situation med min pc..

Ethernet dongle, har inte hört talas om, är det en produkt jag kan köpa o bara sätta på kabeln för o lura enheten att min dator har annan ip/subnät?.

Permalänk
Hedersmedlem
Skrivet av Bokomu:

Precis, ansluter inte mot plc'er men direkt ansluter datorn med kabel in i olika apparater som har olika krav..

"enkla förslag".. Jag begrep ingenting.. hehe.. men kan tillägga att miljön jag jobbar i är jag inte ensam, så att förändra något i nätverk/systemuppbyggnaden/mskkonfigurationer osv är något jag inte kan, och även om någon sådan lösning vore simpel och underlättande så är den personen som ev skulle kunna ändra något sådant väldigt långt ifrån mig. Det jag kan göra är o underlätta min situation med min pc..

Ethernet dongle, har inte hört talas om, är det en produkt jag kan köpa o bara sätta på kabeln för o lura enheten att min dator har annan ip/subnät?.

Istället för att byta din enda statiska IP hela tiden, lägg till de andra adresserna också och ha parallellt. Det går att göra under nätverksinställningarna. Men det kan vara bra att hålla koll på vilka nät man sitter på och inte.

Om ovan förslag är för avancerat kanske det är bättre med en ethernet-dongle per pryl du kopplar dig till. Så sätter du IP på var och en av donglarna när du kopplar in dem, då borde Windows komma ihåg det.. funkar för mig iaf.
https://www.dustin.se/product/5011012555/usb-30-gigabit-ether...

Visa signatur

yayaya I am Lorde yayaya

Permalänk
Avstängd
Skrivet av CCWarlock:

Istället för att byta din enda statiska IP hela tiden, lägg till de andra adresserna också och ha parallellt. Det går att göra under nätverksinställningarna. Men det kan vara bra att hålla koll på vilka nät man sitter på och inte.

Om ovan förslag är för avancerat kanske det är bättre med en ethernet-dongle per pryl du kopplar dig till. Så sätter du IP på var och en av donglarna när du kopplar in dem, då borde Windows komma ihåg det.. funkar för mig iaf.
https://www.dustin.se/product/5011012555/usb-30-gigabit-ether...

Så man ska springa omkring med 150 donglar tycker du?
För i den fabrik jag är inne nu har minst 200 plc:er och ständigt utökande antal..

Permalänk
Medlem
Skrivet av snajk:

Jo, jag förstår inte varför det hela tiden måste vara en kamp mellan IT och de som behöver använda IT, antagligen för att de som bestämmer inte har någon koll på IT eller arbetet som behöver göras. IT-killen på mitt jobb håller exempelvis helt med om att lösenordspolicyn är kontraproduktiv för säkerheten och användarvänligheten, men han styr inte över den tyvärr, och inte heller hans chef utan det styrs mer centralt än så. Och det finns så mycket dumheter i dessa policys, när jag började exempelvis tog det över två månader att få lokal admin, och då kan jag ändå bara få den ett år i taget. Jag fick ett antal arga mail häromdagen för att jag gjorde lite pentesting lokalt på min maskin, verktygen höjde tydligen en hel del röda flaggor hos dem, men hur är det mitt problem? Jag behöver kunna göra mitt jobb, och det är inte att jaga chefer på alla nivåer för att få ett godkännande att jag får göra vad de bestämt att jag ska göra liksom.

Deras jobb är bl.a. att se till att det är en säker IT-miljö, och om någon medarbetare försöker "hacka systemet" genom diverse penetration-verktyg utan varken deras godkännande eller vetskap så är det självklart att de måste stoppa det. Jag är förvånad över att du klarade dig undan någon större tillrättavisning.

Permalänk
Avstängd
Skrivet av ackwell:

Deras jobb är bl.a. att se till att det är en säker IT-miljö, och om någon medarbetare försöker "hacka systemet" genom diverse penetration-verktyg utan varken deras godkännande eller vetskap så är det självklart att de måste stoppa det. Jag är förvånad över att du klarade dig undan någon större tillrättavisning.

För att det ingick i mitt jobb.

Om chefen säger gör X, jag gör X, och någon kommer och gapar om att jag inte får göra X så pekar jag på chefen och anser mig vara skuldfri.

Jag minns en liknande situation i ett helt annat sammanhang när jag jobbade på Volvo. Vi skulle få bort rosten på bromsskivorna på en massa pressbilar som hade stått ett tag, och fick instruktioner om att gasa upp till 120 och tvärnita tre gånger med varje bil. Först skulle vi göra detta på provbanan (där man får köra fort) men sen tyckte de att det gick för långsamt med bommar och någon kilometer körning så då skulle vi istället köra runt huset bilarna stod i inne på fabriksområdet. Sen blev vi utskällda av någon ny person typ var femte minut för att vi buskörde och inte följde hastighetsbegränsningarna. Då lärde jag mig att inte ta skit för någon annan.

Permalänk
Hedersmedlem
Skrivet av stgr:

Så man ska springa omkring med 150 donglar tycker du?
För i den fabrik jag är inne nu har minst 200 plc:er och ständigt utökande antal..

Det är bara ett förslag på en lösning för TS, ingen mängd prylar nämnd.

Visa signatur

yayaya I am Lorde yayaya

Permalänk
Medlem
Skrivet av snajk:

För att det ingick i mitt jobb.

Om chefen säger gör X, jag gör X, och någon kommer och gapar om att jag inte får göra X så pekar jag på chefen och anser mig vara skuldfri.

Jaha, ja det är ju skillnad då. Som du beskrev det i ditt tidigare inlägg lät det som att du på egen hand valde att köra pentesting utan någon större anledning. Men om din chef bett dig utföra ditt jobb som pentester låter det bara som en brist i kommunikation mellan er avdelning och IT.

Permalänk
Medlem

Jag avråder dig ifrån att spara kontoinformation som sedan används för att klistra in. Skulle jag ha ett lösenord sparat skulle jag kolla med IT om det är ok att köra en lösenordshanterare som t.ex. keepass.

Ett alternativ på en lösning på ditt problem skulle kunna vara att använda en virtuell maskin med endast lokala konton med syftet att endast ansluta emot plc’erna.
Jag själv gör liknande fast via en VDI istället för jag ansluter emot olika servar (min klient kommer inte åt vissa nät av säkerhetsskäl). Du slipper då använda lokala admin konton på din domän anslutna klient, vilket kan medföra en risk i er IT miljö.
På VDI/virtuell maskin använder man sitt sunda förnuft och gör endast det den är uppsatt till.

Permalänk
Avstängd
Skrivet av ackwell:

Jaha, ja det är ju skillnad då. Som du beskrev det i ditt tidigare inlägg lät det som att du på egen hand valde att köra pentesting utan någon större anledning. Men om din chef bett dig utföra ditt jobb som pentester låter det bara som en brist i kommunikation mellan er avdelning och IT.

Tja, sanningen ligger väl någonstans emellan. Min chef är ju inte så inblandad i vad jag gör på dagarna men han har, tillsammans med andra chefer, bestämt att vi ska ha en säkerhetsworkshop med externa säkerhetskonsulter för att dels gå igenom risker men också testa både en preparerad site med en massa säkerhetshål och vår egna produkt med diverse verktyg och olika attacker. Innan denna fick vi reda på vilka verktyg som behövdes, och beroende på vilka val man gjorde under installationen så tändes en del röda flaggor hos IT-avdelningen.