opsiclientd vor Deinstallation durch lokale Admins schützen

Antworten
CSI
Beiträge: 19
Registriert: 30 Mär 2021, 08:21

opsiclientd vor Deinstallation durch lokale Admins schützen

Beitrag von CSI »

Hallo zusammen,

ich greife hier noch einmal die Idee aus dem Beitrag von 2012 auf: viewtopic.php?t=3436

Es wäre schön, wenn die OPSI Kern-Dateien einen zusätzlichen Deinstallationsschutz erhalten könnten, zum Beispiel über das Windows-integrierte TrustedInstaller Konzept. (Informationen zur Verwendung: https://helpdeskgeek.com/how-to/trusted ... tem-files/)

Wie im ursprünglichen Beitrag bereits erwähnt, gehen Menschen mit ihren Rechten nicht immer wie vorgesehen um, sodass eine zusätzliche Hürde wünschenswert wäre.

Ich hoffe, diese Idee findet Anklang.
Beste Grüße
Benutzeravatar
n.doerrer
uib-Team
Beiträge: 267
Registriert: 23 Okt 2020, 16:11

Re: opsiclientd vor Deinstallation durch lokale Admins schützen

Beitrag von n.doerrer »

Moin,

danke für die Anregung. Nein, sowas ist im Moment nicht geplant. Durch das Abgeben der ownership an TrustedInstaller würden wir uns fast sicher neue Problem einhandeln und Probleme an dieser Stelle lassen sich nur schwierig wieder automatisiert lösen.

Lokale Administratoren können, wenn sie wollen, ein System kaput machen - das lässt sich im Allgemeinen nur schwer verhindern.
CSI
Beiträge: 19
Registriert: 30 Mär 2021, 08:21

Re: opsiclientd vor Deinstallation durch lokale Admins schützen

Beitrag von CSI »

n.doerrer hat geschrieben: 15 Nov 2023, 13:00 Lokale Administratoren können, wenn sie wollen, ein System kaput machen - das lässt sich im Allgemeinen nur schwer verhindern.
Hallo. Ja, das ist zwar korrekt, allerdings würden wir uns für ein essenzielles Tool wie OPSI wünschen, dass die Deinstallation komplexer ist als nur "Ja" zu drücken.
Es gäbe ja verschiedene Möglichkeiten, da dran zu drehen. Eine anpassbare Warnmeldung bei der Deinstallation, eine Admininfo im opsiconfiged oder eine Mail an eine hinterlegte Mailadresse fallen mir da ein. Es wäre nur schön, irgendeine Möglichkeit zu haben, Dummheit entgegenzuwirken.
SirTux
Beiträge: 568
Registriert: 05 Feb 2011, 18:37

Re: opsiclientd vor Deinstallation durch lokale Admins schützen

Beitrag von SirTux »

CSI hat geschrieben: 16 Nov 2023, 12:56 Es wäre nur schön, irgendeine Möglichkeit zu haben, Dummheit entgegenzuwirken.
Admin-Rechte entziehen 8-)
CSI
Beiträge: 19
Registriert: 30 Mär 2021, 08:21

Re: opsiclientd vor Deinstallation durch lokale Admins schützen

Beitrag von CSI »

SirTux hat geschrieben: 16 Nov 2023, 13:56
CSI hat geschrieben: 16 Nov 2023, 12:56 Es wäre nur schön, irgendeine Möglichkeit zu haben, Dummheit entgegenzuwirken.
Admin-Rechte entziehen 8-)
Okay, lass es mich präziser formulieren: Es wäre schön, entgegenwirken zu können, ohne den Hass hunderter Mitarbeiter auf uns zu ziehen.
SirTux
Beiträge: 568
Registriert: 05 Feb 2011, 18:37

Re: opsiclientd vor Deinstallation durch lokale Admins schützen

Beitrag von SirTux »

Als Admin muß man sich auch mal durchsetzen können und hat dabei dann auch idealerweise Rückendeckung vom Chef. Hunderte Mitarbeiter mit lokalen Admin-Rechten sind ein großes Sicherheitsrisiko, insbesondere bei Windows-Clients. Falls man sich diesem Aussetzen möchte, da der angenommene Nutzen überwiegt und man von mündigen Nutzern ausgeht (in der Regel dann z.B. Software-Entwickler, aber auch hier gibt es leider Ausnahmen), sollten trotzdem Sanktionsmöglichkeiten bei Mißbrauch drin sein. Und so eine Aktion wie opsiclientd deinstallieren sollte wohl dazu gehören.
CSI
Beiträge: 19
Registriert: 30 Mär 2021, 08:21

Re: opsiclientd vor Deinstallation durch lokale Admins schützen

Beitrag von CSI »

SirTux hat geschrieben: 22 Nov 2023, 16:40 Als Admin muß man sich auch mal durchsetzen können und hat dabei dann auch idealerweise Rückendeckung vom Chef. Hunderte Mitarbeiter mit lokalen Admin-Rechten sind ein großes Sicherheitsrisiko, insbesondere bei Windows-Clients. Falls man sich diesem Aussetzen möchte, da der angenommene Nutzen überwiegt und man von mündigen Nutzern ausgeht (in der Regel dann z.B. Software-Entwickler, aber auch hier gibt es leider Ausnahmen), sollten trotzdem Sanktionsmöglichkeiten bei Mißbrauch drin sein. Und so eine Aktion wie opsiclientd deinstallieren sollte wohl dazu gehören.
Exakt das ist das Problem; unser Unternehmen besteht zu 75% aus Software-Entwicklern. Sanktionierungen werden schon durchgesetzt; jedoch nur, wenn wir zufällig herausfinden, dass OPSI deinstalliert wurde. Eine einfache und vermittelbare Möglichkeit, das ohne Drittanbietersoftware herauszufinden, gibt es ja leider nicht; was das eigentliche Problem ist. Deswegen, wie oben schon beschrieben, wäre eine Zuarbeit durch den OPSI client hier wünschenswert.
Benutzeravatar
n.doerrer
uib-Team
Beiträge: 267
Registriert: 23 Okt 2020, 16:11

Re: opsiclientd vor Deinstallation durch lokale Admins schützen

Beitrag von n.doerrer »

Ich könnte mir vorstellen, in die Deinstallation einzubauen, dass als letzte Amtshandlung in dem noch funktionalen opsi-client-agent dem server mitgeteilt wird, dass der opsi-client-agent nicht mehr installiert ist. Dann könnte man zumindest recht einfach per configed oder skript alle "clients" finden, die keinen client-agent (win/lin/mac) installiert haben.
feltel
Beiträge: 222
Registriert: 09 Dez 2014, 07:22

Re: opsiclientd vor Deinstallation durch lokale Admins schützen

Beitrag von feltel »

Oder aber ein Admin-definierbares Kennwort abfragen, wenn die Deinstallation angestoßen wird. So machen das manche Antivirus-Produkte, um eine unbeabsichtigte oder gescriptete Deinstallation zu unterbinden.
SirTux
Beiträge: 568
Registriert: 05 Feb 2011, 18:37

Re: opsiclientd vor Deinstallation durch lokale Admins schützen

Beitrag von SirTux »

Von dem Kennwort-Schutz würde ich mir nicht viel versprechen. Dann löschen die Leute halt einfach das komplette Installationsverzeichnis. Mutwillige Sabotage scheint für deine Leuten kein Hindernis zu sein. Da würde ich mir vom "Eintrag im Klassenbuch" mehr versprechen, da die Leute das so zumindest nicht direkt mitkriegen.
Antworten