28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

466 Kapitel 16: Aspekte für kleine Unternehmen<br />

Display a Gray Screen or May Appear to Stop Responding«, beschrieben ist. Damals stufte<br />

eine Antivirensoftware lsass.exe als Virus ein und legte dadurch <strong>Server</strong> lahm. Sinnvoller ist<br />

es, die Orte zu überprüfen, wo potenziell böswillige Software in das System eindringen<br />

kann. Verwenden Sie Datensäuberungsdienste, zum Beispiel Microsofts Forefront-<strong>Die</strong>nste<br />

für SharePoint und Exchange. Und natürlich sollten Sie Antimalwaretechnologie auf allen<br />

Arbeitsstationen und Terminalservern installieren. Falls diese Technologien vorhanden sind,<br />

brauchen die meisten <strong>Server</strong> (ja, das gilt auch für Multi-Rollen-<strong>Server</strong>) keine Antimalwaresoftware,<br />

weil die vorhandenen Schutzmechanismen die Probleme ja bereits im Griff haben<br />

dürften.<br />

NAP für kleine und mittlere Unternehmen<br />

Netzwerkzugriffsschutz (Network Access Protection, NAP) ist eine neue Technologie, die<br />

großen Nutzen verspricht. NAP wird zwar standardmäßig weder auf <strong>Windows</strong> Small Business<br />

<strong>Server</strong> <strong>2008</strong> noch auf <strong>Windows</strong> Essential Business <strong>Server</strong> eingerichtet sein, aber Sie<br />

sollten es in Ihre Netzwerkstrategie miteinbeziehen. Beachten Sie aber, dass Sie NAP erst<br />

dann im Erzwingungsmodus aktivieren sollten, wenn Sie sichergestellt haben, dass für alle<br />

Geräte, mit denen Sie selbst eine Verbindung zum Netzwerk herstellen, ein MAC-Ausschluss<br />

von der Erzwingungsrichtlinie konfiguriert ist. Sie können nicht dasselbe Antivirenprogramm<br />

wie Ihre Clients benutzen, daher ist es sinnvoll, NAP erst einmal im Berichterstellungsmodus<br />

bereitzustellen, um zu prüfen, welche Ausschlüsse nötig sind, bevor Sie die<br />

vollständige Erzwingung aktivieren. Wenn Sie sich blind durch den Assistenten aus Abbildung<br />

16.21 klicken, stellen Sie möglicherweise fest, dass Sie sich selbst ausgesperrt haben,<br />

weil Sie die Anforderungen der Richtlinie nicht erfüllen, die Sie gerade für das Netzwerk<br />

Ihres Kunden eingerichtet haben.<br />

Für kleine Organisationen besteht das größte Problem mit NAP darin, die Erzwingungsrichtlinien<br />

auszuwählen. Sie können DHCP mithilfe einer geänderten IP-Konfiguration umgehen.<br />

802.1x hat <strong>Sicherheit</strong>sprobleme, wenn es in einem Kabelnetzwerk eingesetzt wird. VPN ist<br />

in einem internen Netzwerk schwierig zu erzwingen. Damit bleibt IPSec als der einzige<br />

robuste Erzwingungsmechanismus für NAP. Das bedeutet eine komplexere Architektur.<br />

In einer kleinen Firma reicht DHCP wahrscheinlich für die Anforderungen des Unternehmens<br />

aus. Für <strong>Windows</strong> Small Business <strong>Server</strong> <strong>2008</strong> wird empfohlen, NAP auf einen separaten<br />

<strong>Server</strong> zu legen.<br />

Jede Installation sollte auch eine Quarantänelösung umfassen, damit Sie Computer, die die<br />

Anforderungen nicht erfüllen, isolieren können. In der Quarantäne muss ihnen der Zugriff<br />

auf Ressourcen möglich sein, die sie brauchen, um die Anforderungen erfüllen zu können.<br />

Andere führen an, dass Malwareentwickler einfach Methoden finden, die <strong>Server</strong> auszutricksen,<br />

sodass sie glauben, die Arbeitsstationen würden die Anforderungen der Richtlinie erfüllen.<br />

Das passiert vermutlich früher oder später, da jeder Erzwingungsmechanismus beim<br />

Netzwerkzugriff dem Client vertrauen muss. <strong>Die</strong>ses Argument geht aber am Ziel am vorbei.<br />

Das Konzept von NAP besteht nicht darin, vor allem böswillige Clients auszusperren, sondern<br />

sicherzustellen, dass die Clients, die noch nicht böswillig sind, diesen Zustand beibehalten.<br />

NAP bietet Mechanismen, mit denen Sie sicherstellen können, dass gesunde Clients<br />

auch gesund bleiben.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!