Wo sollen da bitte Sicherheitslücken sein?
Fragst Du das ernsthaft? Hm, okay, wenn ich an einen Thread in naher Vergangenheit denke, tust Du das wohl.
Ist es schlimm, dass man Disketten benutzen kann?
Ja. Man kann Daten nach/von zu Hause transportieren. Noch viel schlimmer: ausfuerbaren Code. Merke: kann ich auf einer Maschine erstmal eigenen Code ausfuehren gehoert sie mir.
Oder soll Microsoft jetzt einen Patch rausbringen, der alle
Diskettenlaufwerke deaktiviert und alle eingelegten Disketten
formatiert?
Microsoft kann da nicht viel tun, der Admin soll das Ding ausbauen (okay, MS soll dafuer sorgen, dass Windows ohne FDD funktioniert: IIRC hatte ich da mit Win9x mal Schwierigkeiten).
Am besten reisst du mit einer Kombizange alle USB-Ports von
deinem Motherboard runter, damit er wirklich sicher ist, vor
den bösen Elektronenzwergen die sich heimlich über Laufwerke
und Ports in den Rechner einschmuggeln um dann XXX-Filme
runterzuladen *kopfschüttel*
Das waere in der Tat eine gute Vorgehensweise. USB ist noch viel schlimmer, weil ich ein ganzes Arsenal von root kits auffahren kann.
Denk Dich mal in die zentralen Entwicklungsbueros der Automobil-Branche, da findest man kein Disketten- oder CD-ROM-Laufwerk und schon gar kein USB-Port. Alles, was da auf den Rechner (und vor allem: von ihm weg) kommt muss durch’s interne Netz. So wird die Sicherheitsluecke ‚Mensch‘ entschaerft.
Zurueck zur Frage:
In wie weit macht sich da auch der Admin strafbar, wenn die
Sicherheitslöcher so groß sind ? Und was droht dem User ?
Der Admin sollte irgendwann mal ein Konzept fuer sein Netzwerk einschliesslich security policy ausgearbeitet haben. Beides sollte von der Geschaeftsfuehrung abgesegnet sein.[1] Widerspricht $WHATEVER diesem Konzept nicht muss er sich keine Sorgen machen. Wenn doch, rollt im Fall des Falles sein Kopf.
Im Arbeitsvertrag des Users sollte sehr genau geregelt sein, wie er die ihm zur Verfuegung gestellte Hardware nutzen darf. Verstoesst er dagegen -> Abmahnung -> Kuendigung. Ausserdem wird er irgendwann mal eine Verschwiegenheitserklaerung unterschrieben haben. Verstoesst er dagegen -> … Zusaetzliche Massnahmen, wie das unzugaenglich Machen von Hardware sind technische Massnahmen (FDD ausbauen), um sozialen Problemen (${USER}s Spionage/Sabotage) vorzubeugen.
My 2cent, IANAL,
Gruss vom Zentrum.
===footnotes===
[1]
Mir ist durchaus bewusst, dass Theorie und Praxis auseinanderdriften: meist ist der Admin der Sohn vom Chef, weil der weiss, wo der Powerknopf vom Rechner ist und das ‚Absegnen‘ laeuft im Grossen und Ganen auf ein ‚Ja, mach mal.‘ hinaus.