Non, tu peux parfaitement interdire l'accès à la base de registre avec les règles de sécurité (regarde Poledit entre autre).
Merci, mais je connais. Lorsque je faisais de l'admin NT, j'ai même créé mes propres fichiers de configuration de poledit (*.adm je crois me souvenir), afin de restreindre et de configurer plus finement mes postes clients.
Mais la question n'est pas la: Avec la configuration par défaut de Windows (NT/2K/XP), les restrictions des utilisateurs ne sont pas suffisantes. Sous Linux, seul le root et le group root ont le droits de toucher aux fichiers communs et importants: /bin, /etc, /lib, /usr/bin, /usr/lib, etc ...
Ensuite, un programme sous Windows 2000/XP s'exécute avec les droits de l'utilisateur. Donc si l'utilisateur n'a pas le droit d'accéder à la base de registre, un programme qu'il exécute ne le pourra pas non plus.
Je suis d'accord. C'est bien pourquoi ma remarque envers PBPG était justement sur le fait qu'il prônait l'utilisation de Windows NT/2K/XP en temps qu'admin local. Et c'est sur ce point que je ne suis pas d'accord.
Alors remets toi d'abord en question avant de remettre le système, tu as sous NT4, en utilisant Poledit, la possiblité de bloquer l'accès à la base de registre.
Poledit ne permettra que de m'interdir de lancer "regedit.exe" ou "regedt32.exe". Par contre, rien ne m'empechera d'écrire un programme de 10 lignes (Perl, C++, VB, VBa, etc ...) qui lira/écrira des clefs dans la base de registre. Si les clefs sont protéges ce programme n'aura aucun effet. Par contre si elle ne le sont pas, ce programme en fera ce qu'il veut ... Et ca, poledit peut toujours s'accrocher pour l'interdir !!
C'est un peu comme pour le disque dur: Avec Poledit, tu peux interdir le lancement de "explorer.exe", mais en aucun cas tu n'interdiras à un soft d'accéder au système de fichier (sauf protection spécifique graçe au NTFS).
Sur tes 2 heures, je pense que tu y vas un peu fort, à moins que tu y intègres la "recherche de panne", mais de toute façon, cette notion apparaîtrait même si tu amenais une machine sous Linux, ou même ta voiture chez le garagiste.
Ca, c'est dans le cas où tes images disques sont à jours. Ici après chaque descente d'image l'équipe réseau doit mettre à jour tout un tas de soft (ie 6 par exemple) qui ne se trouve pas sur l'image. Et je ne parle même pas de la configuration de l'outil de mail (non, ce n'est pas MS Exchange, mais pas mieux ...). Quand je dis 2h, je suis gentil ...
Ne pas confondre les droits sur ta machine et les droits sur le réseau.
Merci, je connais la différence. Dans aucun de mes posts je n'ai parlé de droits d'admin sur le réseau. Je ne parle que de droits d'admin local.
Que tu sois admin local de ta machine est une chose, tu n'auras pas pour autant davantage de droits sur le réseau si tu n'y es déclaré que comme invité.
Je n'ai jamais dit le contraire
Ensuite, une machine c'est pareil partout, ça se configure un minimum pour avoir de la sécurité.
Oui, je suis d'accord. Mais celle par défaut de Windows NT/2K/XP n'est pas top. Du moins, en temps qu'(ex-) admin parano, elle ne me suffit pas, mais alors pas du tout !
Imagine l'utilisateur qui installe son Linux, il me semble qu'il connait le mot de passe du root lui aussi non ?
Le problème est le même, tu as de toute façon une configuration sécurité minimale à apporter au système.
C'est bien a raison pour laquel tout au long de ce post je m'oppose à ce qu'on laisse les droits d'amin locaux à l'utilisateur. PBPG nous dit que "Windows c'est facile" car avec les droits d'admin local il n'a aucun problème pour installer des softs. Ca, je veux bien le croire, mais au niveau de la sécurité, c'est zero. Qu'on lui retire les droits d'admin local, et la il se rendra compte que Windows c'est soudain moins facile à configurer.
[^] # Re: serveurs Windows moins cher que Linux (Reuters)
Posté par Olivier (site web personnel) . En réponse à la dépêche Serveurs Windows moins cher que Linux (Reuters). Évalué à 3.
Merci, mais je connais. Lorsque je faisais de l'admin NT, j'ai même créé mes propres fichiers de configuration de poledit (*.adm je crois me souvenir), afin de restreindre et de configurer plus finement mes postes clients.
Mais la question n'est pas la: Avec la configuration par défaut de Windows (NT/2K/XP), les restrictions des utilisateurs ne sont pas suffisantes. Sous Linux, seul le root et le group root ont le droits de toucher aux fichiers communs et importants: /bin, /etc, /lib, /usr/bin, /usr/lib, etc ...
Ensuite, un programme sous Windows 2000/XP s'exécute avec les droits de l'utilisateur. Donc si l'utilisateur n'a pas le droit d'accéder à la base de registre, un programme qu'il exécute ne le pourra pas non plus.
Je suis d'accord. C'est bien pourquoi ma remarque envers PBPG était justement sur le fait qu'il prônait l'utilisation de Windows NT/2K/XP en temps qu'admin local. Et c'est sur ce point que je ne suis pas d'accord.
Alors remets toi d'abord en question avant de remettre le système, tu as sous NT4, en utilisant Poledit, la possiblité de bloquer l'accès à la base de registre.
Poledit ne permettra que de m'interdir de lancer "regedit.exe" ou "regedt32.exe". Par contre, rien ne m'empechera d'écrire un programme de 10 lignes (Perl, C++, VB, VBa, etc ...) qui lira/écrira des clefs dans la base de registre. Si les clefs sont protéges ce programme n'aura aucun effet. Par contre si elle ne le sont pas, ce programme en fera ce qu'il veut ... Et ca, poledit peut toujours s'accrocher pour l'interdir !!
C'est un peu comme pour le disque dur: Avec Poledit, tu peux interdir le lancement de "explorer.exe", mais en aucun cas tu n'interdiras à un soft d'accéder au système de fichier (sauf protection spécifique graçe au NTFS).
Sur tes 2 heures, je pense que tu y vas un peu fort, à moins que tu y intègres la "recherche de panne", mais de toute façon, cette notion apparaîtrait même si tu amenais une machine sous Linux, ou même ta voiture chez le garagiste.
Ca, c'est dans le cas où tes images disques sont à jours. Ici après chaque descente d'image l'équipe réseau doit mettre à jour tout un tas de soft (ie 6 par exemple) qui ne se trouve pas sur l'image. Et je ne parle même pas de la configuration de l'outil de mail (non, ce n'est pas MS Exchange, mais pas mieux ...). Quand je dis 2h, je suis gentil ...
Ne pas confondre les droits sur ta machine et les droits sur le réseau.
Merci, je connais la différence. Dans aucun de mes posts je n'ai parlé de droits d'admin sur le réseau. Je ne parle que de droits d'admin local.
Que tu sois admin local de ta machine est une chose, tu n'auras pas pour autant davantage de droits sur le réseau si tu n'y es déclaré que comme invité.
Je n'ai jamais dit le contraire
Ensuite, une machine c'est pareil partout, ça se configure un minimum pour avoir de la sécurité.
Oui, je suis d'accord. Mais celle par défaut de Windows NT/2K/XP n'est pas top. Du moins, en temps qu'(ex-) admin parano, elle ne me suffit pas, mais alors pas du tout !
Imagine l'utilisateur qui installe son Linux, il me semble qu'il connait le mot de passe du root lui aussi non ?
Le problème est le même, tu as de toute façon une configuration sécurité minimale à apporter au système.
C'est bien a raison pour laquel tout au long de ce post je m'oppose à ce qu'on laisse les droits d'amin locaux à l'utilisateur. PBPG nous dit que "Windows c'est facile" car avec les droits d'admin local il n'a aucun problème pour installer des softs. Ca, je veux bien le croire, mais au niveau de la sécurité, c'est zero. Qu'on lui retire les droits d'admin local, et la il se rendra compte que Windows c'est soudain moins facile à configurer.
Dur dur de recentrer le débat ...