Slim2033 0 Geschrieben 29. August 2019 Melden Teilen Geschrieben 29. August 2019 Hallo zusammen, wir möchten endlich von Excel und weiteren selbst geführten PC-Listen zu einer Inventarisierungssoftware. Ich denke viele von euch haben sowas sicher im Einsatz. Wie habt ihr das gelöst? Die meisten Softwares benötigen ja einen entsprechenden Account um die Anfragen auf den Windows Clients zu machen (wenn kein zusätzlicher Client, der Infos verschickt, dabei ist). Hat dieser Account lokale Admin Rechte? Hat der dann auch noch weitere Rechte im AD? Oder gibt es von Windows vielleicht sowas wie eine standardmäßige "Monitoring" Gruppe? Zitieren Link zu diesem Kommentar
NilsK 2.934 Geschrieben 29. August 2019 Melden Teilen Geschrieben 29. August 2019 Moin, eine standardmäßige Gruppe gibt es für sowas nicht. Welche Rechte so ein Account braucht, hängt von der jeweiligen Software ab. Für reine Inventarisierung braucht es keine Admin-Rechte. Eine Software, die mit einem zentralen Account arbeitet, der überall Adminrechte braucht, würde ich auch nicht einsetzen wollen. Nach sowas schaut jeder Angreifer als erstes. Ich würde das Thema aber auch von vorn angehen, nicht von hinten: Definiert, welche Anforderungen ihr habt. Erzeugt anhand dessen eine Marktübersicht und geht dann bei den interessantesten Kandidaten ins Detail. Sicherheitsfragen wie diese sind relevant, können aber nicht vor der funktionalen Auswahl stehen. Gruß, Nils 1 Zitieren Link zu diesem Kommentar
Slim2033 0 Geschrieben 29. August 2019 Autor Melden Teilen Geschrieben 29. August 2019 vor 2 Minuten schrieb NilsK: Moin, eine standardmäßige Gruppe gibt es für sowas nicht. Welche Rechte so ein Account braucht, hängt von der jeweiligen Software ab. Für reine Inventarisierung braucht es keine Admin-Rechte. Eine Software, die mit einem zentralen Account arbeitet, der überall Adminrechte braucht, würde ich auch nicht einsetzen wollen. Nach sowas schaut jeder Angreifer als erstes. Ich würde das Thema aber auch von vorn angehen, nicht von hinten: Definiert, welche Anforderungen ihr habt. Erzeugt anhand dessen eine Marktübersicht und geht dann bei den interessantesten Kandidaten ins Detail. Sicherheitsfragen wie diese sind relevant, können aber nicht vor der funktionalen Auswahl stehen. Gruß, Nils Hey Nils, danke für deine Antwort! "der überall Adminrechte braucht" meinst du damit die lokalen oder die Domäne-Adminrechte? Mir wird schon etwas Bange solch einen Scan-Account selbst mit lokalen Adminrechten auszustatten, aber scheinbar benötigen das die meisten Anbieter für ihre Software. Ich schaue mal weiter. Vielleicht habt ihr noch spannende Empfehlungen. :) Zitieren Link zu diesem Kommentar
NilsK 2.934 Geschrieben 29. August 2019 Melden Teilen Geschrieben 29. August 2019 Moin, für eine "Inventarisierung" braucht man keine lokalen Adminrechte. Mag sein, dass der eine oder andere Anbieter auch Software installieren kann (dann ist es aber keine Inventarisierung) oder dass er Magie einsetzen will (die dann zu teuer erkauft ist) oder dass er seinen Agenten auf die Weise aktuell halten will (dann Finger weg, er hat das Prinzip nicht verstanden). Aber zum Auslesen relevanter Hard- und Softwaredaten braucht es nicht mehr als User-Rechte. Domänen-Admin erst recht nicht. Ein Domänen-Admin verwaltet die Domäne, nicht die Clients. Gruß, Nils 1 Zitieren Link zu diesem Kommentar
Slim2033 0 Geschrieben 29. August 2019 Autor Melden Teilen Geschrieben 29. August 2019 vor 38 Minuten schrieb NilsK: Moin, für eine "Inventarisierung" braucht man keine lokalen Adminrechte. Mag sein, dass der eine oder andere Anbieter auch Software installieren kann (dann ist es aber keine Inventarisierung) oder dass er Magie einsetzen will (die dann zu teuer erkauft ist) oder dass er seinen Agenten auf die Weise aktuell halten will (dann Finger weg, er hat das Prinzip nicht verstanden). Aber zum Auslesen relevanter Hard- und Softwaredaten braucht es nicht mehr als User-Rechte. Domänen-Admin erst recht nicht. Ein Domänen-Admin verwaltet die Domäne, nicht die Clients. Gruß, Nils Das ist eben auch das, was mich so wundert... Hast du eventuell schon Praxiserfahrung mit einer Inventarisierungssoftware gemacht und kannst mir entsprechend eine Empfehlung aussprechen. :)? Zitieren Link zu diesem Kommentar
Nobbyaushb 1.471 Geschrieben 29. August 2019 Melden Teilen Geschrieben 29. August 2019 Dokusnap - auch wenn ich nicht Nils bin Zitieren Link zu diesem Kommentar
Slim2033 0 Geschrieben 29. August 2019 Autor Melden Teilen Geschrieben 29. August 2019 vor 3 Minuten schrieb Nobbyaushb: Dokusnap - auch wenn ich nicht Nils bin Dir sei es erlaubt. :P Vielen Dank, ich schaue mal. Ich glaube allerdings das war relativ kostenintensiv. Wie ich gerade gelesen habe ist Docusnap einer dieser "Domänen-Admin-Scanner"... @Nobbyaushb habt ihr Docusnap im Einsatz? Habt ihr dort auch wirklich euren Domäneadmin hinterlegt bzw. einen Account mit Domänen-Admin-Rechten? Zitieren Link zu diesem Kommentar
Sunny61 806 Geschrieben 29. August 2019 Melden Teilen Geschrieben 29. August 2019 Welche Anforderungen hast Du denn an die Software? Was soll sie alles in welcher Taktung auslesen? Zitieren Link zu diesem Kommentar
magheinz 110 Geschrieben 29. August 2019 Melden Teilen Geschrieben 29. August 2019 Glpi in Verbindung mit fusioninventory. Beides open source. Ein Ticket-System ist ich gleich dabei. Das System nutzt einen agent auf den Rechnern. Zitieren Link zu diesem Kommentar
v-rtc 88 Geschrieben 29. August 2019 Melden Teilen Geschrieben 29. August 2019 3 hours ago, magheinz said: Glpi in Verbindung mit fusioninventory. Beides open source. Ein Ticket-System ist ich gleich dabei. Das System nutzt einen agent auf den Rechnern. Mit welchen Rechten? Müssen sowas ähnliches fürs Monitoring bauen, da wir keine Adminrechte verteilen möchten. Zitieren Link zu diesem Kommentar
magheinz 110 Geschrieben 29. August 2019 Melden Teilen Geschrieben 29. August 2019 Gerade eben schrieb v-rtc: Mit welchen Rechten? Müssen sowas ähnliches fürs Monitoring bauen, da wir keine Adminrechte verteilen möchten. Ich schau morgen mal mir welchen Rechten der agent läuft. Da er aber auch Software installieren kann tippe ich auch admin-rechte. Zitieren Link zu diesem Kommentar
daabm 1.354 Geschrieben 29. August 2019 Melden Teilen Geschrieben 29. August 2019 Die meisten Agents laufen unter SYSTEM... Zitieren Link zu diesem Kommentar
v-rtc 88 Geschrieben 29. August 2019 Melden Teilen Geschrieben 29. August 2019 Wäre dann ja auch nicht besser. Zitieren Link zu diesem Kommentar
NorbertFe 2.034 Geschrieben 29. August 2019 Melden Teilen Geschrieben 29. August 2019 vor 9 Minuten schrieb v-rtc: Wäre dann ja auch nicht besser. Doch. Denn system is ja nur das lokale System. Zitieren Link zu diesem Kommentar
v-rtc 88 Geschrieben 29. August 2019 Melden Teilen Geschrieben 29. August 2019 22 minutes ago, NorbertFe said: Doch. Denn system is ja nur das lokale System. Ja, aber lokal dann hohe Rechte. (Debug zum Beispiel) Zitieren Link zu diesem Kommentar
Empfohlene Beiträge
Schreibe einen Kommentar
Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.