Sperren von MS-Windows installierversuchen

Warum Debian und/oder eine seiner Spielarten? Was muss ich vorher wissen? Wo geht es nach der Installation weiter?
Antworten
fzr
Beiträge: 66
Registriert: 12.07.2004 22:33:25

Sperren von MS-Windows installierversuchen

Beitrag von fzr » 27.12.2005 13:25:35

hi,

wie kann ich sicherstellen, dass kein MS OS aufnem pc mehr installiert werden kann, nur noch linux, etc?

floppy raus? sata-festplatten rein? ...?

dankschön

gruss

Benutzeravatar
herrchen
Beiträge: 3257
Registriert: 15.08.2005 20:45:28
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Berlin

Re: Sperren von MS-Windows installierversuchen

Beitrag von herrchen » 27.12.2005 13:34:57

fzr hat geschrieben: wie kann ich sicherstellen, dass kein MS OS aufnem pc mehr installiert werden kann,
gegen eine wildgewordene hausfrau dürfte es ausreichen, im BIOS das booten von cd zu unterbinden und dann den passwortschutz einzuschalten.

herrchen

fzr
Beiträge: 66
Registriert: 12.07.2004 22:33:25

Beitrag von fzr » 27.12.2005 14:03:50

*G* sicher...

abers muss hier schon erfahrenen "windows-freaks" oder profi-personal standhalten.

bios passwort is mit cmos-batterie weg.

Gimli
Beiträge: 57
Registriert: 02.08.2004 17:45:37

Beitrag von Gimli » 27.12.2005 14:05:53

Gehäuse abschliessen

Anders wirds wohl nicht gehen.

mfg Gimli

Columbo0815
Beiträge: 145
Registriert: 25.10.2005 08:22:32

Beitrag von Columbo0815 » 27.12.2005 14:22:18

Ok, mein Vorschlag ist wahrscheinlich nicht umsetzbar, aber dennoch eine sichere Variante: Non-Windows-Architektur-Hardware aufstellen. Sprich: zB PowerPC-Prozessoren etc

Gruß

fzr
Beiträge: 66
Registriert: 12.07.2004 22:33:25

Beitrag von fzr » 27.12.2005 14:23:43

mhh, nein, es müsste profipersonal, dass auf (zivilrechtliche) gerichtliche anweisung arbeitet überfordern... ein schloss hindert die nich.

ich dachte der aktuelle xp installer brauch die floppy für sata treiber?
gibts da noch mehr?

vielleicht werd ich dochnochn freund von ibm's linux "tcpa"...
aber son chip hat die kiste eh nich.

update:
ach hp war das. un mein thinpad t23 hat einen drin... *grml* oder nich? muss checken.
Zuletzt geändert von fzr am 27.12.2005 14:32:02, insgesamt 1-mal geändert.

Benutzeravatar
herrchen
Beiträge: 3257
Registriert: 15.08.2005 20:45:28
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Berlin

Beitrag von herrchen » 27.12.2005 14:27:52

fzr hat geschrieben: bios passwort is mit cmos-batterie weg.
was ist das für ein umfeld, in dem man mit solchen aktionen rechnen muss?

never apply a technical solution to a social problem ...

herrchen

fzr
Beiträge: 66
Registriert: 12.07.2004 22:33:25

Beitrag von fzr » 27.12.2005 14:32:59

da hast recht. aber pleite gehen kannst du auch och. oder bist beamter?

;)

Benutzeravatar
uljanow
Beiträge: 529
Registriert: 20.09.2005 21:14:00

Beitrag von uljanow » 27.12.2005 14:44:28

es gibt notebookfestplatten die man mit nem passwort schützen kann. dieses wird dann auf der festplatte gesperichert. bei einigen 3,5" festplatten und mit der passenden biosvariante dürfte das auch für pcs anwendbar sein.
mhh, nein, es müsste profipersonal, dass auf (zivilrechtliche) gerichtliche anweisung arbeitet überfordern... ein schloss hindert die nich.
interessiert diese herrschaften nicht eher der festplatteninhalt? was wiederum ein fall für gpg wäre.

nepos
Beiträge: 5238
Registriert: 05.01.2005 10:08:12

Beitrag von nepos » 27.12.2005 16:40:37

Auch diese BIOS-Passwoerter fuer Festplatten sind absolut kein Schutz, wenn man den entsprechenden Aufwand betreibt.

123456
Beiträge: 6126
Registriert: 08.03.2003 14:07:24

Beitrag von 123456 » 27.12.2005 17:00:44

fzr hat geschrieben:mhh, nein, es müsste profipersonal, dass auf (zivilrechtliche) gerichtliche anweisung arbeitet überfordern... ein schloss hindert die nich.
Was bitte ist der Sinn der Übung hier Win* zu installieren?

Benutzeravatar
gOtNoPhEaR
Beiträge: 863
Registriert: 17.04.2004 15:49:29
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Gau-Algesheim
Kontaktdaten:

Beitrag von gOtNoPhEaR » 29.12.2005 12:15:48

Wenn die Spass da dran haben Windows zu installieren dann zieh dir einfach nen Image von den Kisten und spiel es dann wieder zurück...
Greetz, gOtNoPhEaR

OS: Debian/testing amd64

Benutzeravatar
Mr_Snede
Beiträge: 2323
Registriert: 08.07.2003 13:48:49
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Ruhrpott

Beitrag von Mr_Snede » 29.12.2005 12:38:13

Du könntest auch in der Art von Thinclients dir den Desktop für den jeweiligen Client von einem Server holen.
Oder startest die Rechner mit einem Betriebssystem von CD-ROM (Knoppix, Damn Small Linux, ) bzw von einem Rom Modul mit IDE Interface.
Wenn dann keine Festplatte mehr im Client ist, dürfte sich das mit dem Installieren eines anderen Betriebssystem erledigt haben.

cu Sebastian
Software Finder - Software in Kategorien Debian ohne Ballast - Tipps für ein schlankes Debian

storm
Beiträge: 1581
Registriert: 01.05.2004 13:21:26
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: DE

Beitrag von storm » 30.12.2005 12:55:23

Was meinst du mit "Profipersonal mit gerichtlicher Anweisung"? Ermittler? Was willst du schützen? Und warum solten die Windoze installieren wollen, wenn es doch einfacher wär, die Festplatte kurzerhand in einen anderen Rechner zu hängen?
Für ATA-Festplatten gibt es da noch das Security Feature Set, ist Bestandteil der Spezifikation. Hdparm kann die Flags anzeigen und bearbeiten.

ciao, storm

/edit: bearbeiten ist doch noch Zukunftsmusik, ich war mir nicht mehr sicher. Die Patches für hdparm und noch mehr: http://www.heise.de/ct/ftp/projekte/atasecurity/
drivers/ata/libata-core.c: /* devices which puke on READ_NATIVE_MAX */

schoeppchen
Beiträge: 184
Registriert: 08.12.2005 11:07:15
Kontaktdaten:

Beitrag von schoeppchen » 30.12.2005 13:45:51

Watchdog-Karten sind da prima, die restaurieren bei Systemboot einen konsistenten Stand. Aber auch diese lassen sich ausbauen und wenn du schon arge Bedenken hast, dass - wer auch immer - den Rechner aufschraubt, naja - ich weiß nicht.

Von welchem Umfeld sprechen wir denn?

Benutzeravatar
tiax
Beiträge: 373
Registriert: 08.10.2003 17:53:38
Lizenz eigener Beiträge: MIT Lizenz
Kontaktdaten:

Beitrag von tiax » 30.12.2005 21:10:41

klingt mehr nach Sozialstunden o.Ä.

ThoWaBu
Beiträge: 449
Registriert: 16.01.2003 12:48:51
Wohnort: Butzbach
Kontaktdaten:

Beitrag von ThoWaBu » 30.12.2005 22:29:07

Da die Hardware dem Benutzer wohl zugänglich ist,
dürfte der Netzwerk Boot so das einzigste sein was hilft.

Wie wäre es wenn du von einem USB-Stick Bootest ?
(wieder ohne Festplatte)
Ich habe noch nicht von einem auf nem Usb-Stick-Windows gehört ;)

Man müsste irgendwie die Festplatte sicher bekommen.
Aber da der Benutzer *vor* dem Rechner sitz, no chance oder ?

r2k
Beiträge: 99
Registriert: 18.09.2004 12:05:02

Beitrag von r2k » 30.12.2005 23:45:52

ehm hallo? :)

1. Kaufe dir eine SUN oder sonst eine non X86 Architekur
2. Stelle den jetzigen PC in einen anderen Raum (abschliessbar) und lasse die Personen nur über eine Terminalsession arbeiten.

Denn alles was man an IT Material anfassen kann ist unsicher :)

Gruess
r2k

Benutzeravatar
tiax
Beiträge: 373
Registriert: 08.10.2003 17:53:38
Lizenz eigener Beiträge: MIT Lizenz
Kontaktdaten:

Beitrag von tiax » 31.12.2005 03:35:26

Warum denn ein Terminal, es reicht doch einfach ein langes Kabel für Maus, tastatur und Bildschirm

Benutzeravatar
Manfred
Beiträge: 1977
Registriert: 08.02.2004 10:51:23
Wohnort: Far Far Away

Beitrag von Manfred » 31.12.2005 06:12:38

tiax hat geschrieben:Warum denn ein Terminal, es reicht doch einfach ein langes Kabel für Maus, tastatur und Bildschirm
Wie willst du denn die Kabel verlegen.

KVM-Switch über TCP/IP wäre da auch eine Lösung.

Mir gefällt folgende Lösung:

BIOS per Passwort sichern
CD/DVD-Laufwerke ausbauen
PC-Gehäuse abschließen.

Wer jetzt noch Windows installieren will, braucht schon einiges an krimineller Energie!

Ansonsten ist auch die Terminalversion eine gute Idee. Da kann ich auch "alte" PC's ohne Laufwerke nutzen. Und an den Server kommt normalerweise der User nicht ran. Ergo kann er auch gar nichts mehr installieren.

Ich frage mich nur, was das für ein Umfeld ixt, wo ich meine PC's so vor den Usern absichern muß.
Ciao

Manfred

A computer only does what you actually told it to do - not what you thought you told it to do.

Antworten