<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Jean Carlos Bormanieri :: Website &#187; Segurança</title>
	<atom:link href="http://www.jeanblu.com/index.php/tag/seguranca/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.jeanblu.com</link>
	<description>Tecnologia e Informação</description>
	<lastBuildDate>Tue, 21 Jun 2011 17:10:35 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1.1</generator>
		<item>
		<title>Desabilitar o uso de dispositivos USB</title>
		<link>http://www.jeanblu.com/2009/08/10/desabilitar-o-uso-de-dispositivos-usb/</link>
		<comments>http://www.jeanblu.com/2009/08/10/desabilitar-o-uso-de-dispositivos-usb/#comments</comments>
		<pubDate>Mon, 10 Aug 2009 20:23:45 +0000</pubDate>
		<dc:creator>Jean</dc:creator>
				<category><![CDATA[Segurança]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[usb]]></category>

		<guid isPermaLink="false">http://www.jeanblu.com/?p=70</guid>
		<description><![CDATA[Todos sabemos da utilidade que dispositivos com interface USB podem fornecer. Seja o simples fato de fazer backups de arquivos em um Pen Drive, copiar aqueles arquivos de mídia em seu Ipod ou mesmo carregar a bateria do seu celular. A verdade é que hoje em dia, devido ao baixo custo, o uso de dispositivos [...]]]></description>
			<content:encoded><![CDATA[<p><img class="size-full wp-image-71 alignleft" title="usb" src="http://www.jeanblu.com/wp-content/uploads/2009/08/usb.png" alt="usb" width="283" height="283" />Todos sabemos da utilidade que dispositivos com interface USB podem fornecer. Seja o simples fato de fazer backups de arquivos em um Pen Drive, copiar aqueles arquivos de mídia em seu Ipod ou mesmo carregar a bateria do seu celular.</p>
<p>A verdade é que hoje em dia, devido ao baixo custo, o uso de dispositivos de armazenamento Usb creceram vertiginosamente. É possivel comprar um pen drive de 8 Gb por menos de R$ 40,00.</p>
<p>Com isso, cresce nas empresas uma preocupação a mais. Como garantir que os usuários não copiem arquivos confidenciais nesses dispositivos Usb? Imagine uma empresa de softwares que tenha uma cópia dos seus fontes &#8220;vazados&#8221; na internet por um funcionário. O prejuízo seria inestimável.</p>
<p>Felizmente, existem mecanismos para os administradores de redes coibirem a utilização desses dispositivos em ambientes corporativos. Recentemente, encontrei um artigo da Microsoft que trata dessa questão, e ensina a desativar o uso de dispositivos de armazenamento Usb. Com essas informações, os administradores podem criar GPO&#8217;s ou scripts e implementar isso em sua rede.</p>
<p>O artigo pode ser encontrado neste <a href="http://support.microsoft.com/kb/823732" target="_blank">link</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.jeanblu.com/2009/08/10/desabilitar-o-uso-de-dispositivos-usb/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Delegar acesso a atributos do Active Directory</title>
		<link>http://www.jeanblu.com/2009/07/08/delegar-acesso-a-atributos-do-active-directory/</link>
		<comments>http://www.jeanblu.com/2009/07/08/delegar-acesso-a-atributos-do-active-directory/#comments</comments>
		<pubDate>Wed, 08 Jul 2009 17:26:19 +0000</pubDate>
		<dc:creator>Jean</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Profissional]]></category>
		<category><![CDATA[Segurança]]></category>
		<category><![CDATA[delegação]]></category>
		<category><![CDATA[dsget]]></category>
		<category><![CDATA[Ldap]]></category>
		<category><![CDATA[memberOf]]></category>
		<category><![CDATA[schema]]></category>

		<guid isPermaLink="false">http://www.jeanblu.com/?p=27</guid>
		<description><![CDATA[Recentemente, fui solicitado a resolver um problema onde um determinado usuário não estava conseguindo identificar quais grupos de segurança um determinado usuário fazia parte. Entendendo e simulando o problema: Na situação reportada, um programa de terceiros precisava descobrir se uma conta de usuário fazia parte de um determinado grupo no AD. Para isso, fazia uma [...]]]></description>
			<content:encoded><![CDATA[<p>Recentemente, fui solicitado a resolver um problema onde um determinado usuário não estava conseguindo identificar quais grupos de segurança um determinado usuário fazia parte.</p>
<p><strong>Entendendo e simulando o problema:</strong></p>
<p>Na situação reportada, um programa de terceiros precisava descobrir se uma conta de usuário fazia parte de um determinado grupo no AD. Para isso, fazia uma consulta através do protocolo LDAP usando um usuário com privilégios mínimos cadastrado neste domínio. Através dessa consulta, o programa lia o atributo <strong>memberOf </strong>dessa conta. Entretanto, o resultado obtido não era o esperado.</p>
<p>Primeiramente, para identificar se havia algum problema relacionado a maneira como esta equipe estava fazendo essa consulta com o LDAP, tentei atingir o &#8216;goal&#8217; solicitado (retornar o grupo de usuários de um determinado login) utilizando as próprias ferramentas do Windows. Para isso, usei o utilitário <em>dsget.exe</em>. Esse utilitário nos permite fazer consultas aos medados do Active Directory. Para isso, executei com a seguinte sintaxe:</p>
<blockquote><p>dsget user &#8220;CN=user1,OU=Usuarios,DC=cetil,DC=com,DC=br&#8221; -memberof</p></blockquote>
<p>Vejam que 0 segundo parâmetro é o caminho exato desta conta no Active Directory. Utilizei o parâmetro <em>-memberof</em> para que fosse retornado alista de grupos deste usuário.</p>
<p>Verifiquei que ao executar este comando no contexto do usuário utilizado para fazer as consultas LDAP, apenas o Grupo Primário desta conta era retornado, embora ela faça parte de outros grupos. Porque isso acontece então?</p>
<p>Muito simples. A conta utilizada para fazer essa consulta não possui privilégios suficientes para ler os atributos necessários no Schema do Active Directory. Para resolver isso é muito simples:</p>
<p>1- Abra a guia Active Directoy Users and Computers (dsa.msc) , clique com o botão direito em cima do domínio desejado e escolha a opção Delegate Control;</p>
<p><img class="aligncenter size-medium wp-image-36" title="070709_01" src="http://www.jeanblu.com/wp-content/uploads/2009/07/070709_011-300x274.jpg" alt="070709_01" width="300" height="274" /></p>
<p>2- Na tela de boas vindas, clique em Next;</p>
<p>3- Na tela de seleção de grupos e usuários, clique em Adicionar e informe a conta a qual você irá atribuir esse privilégio. Após isso, clique em Next;</p>
<p><img class="aligncenter size-full wp-image-37" title="070709_02" src="http://www.jeanblu.com/wp-content/uploads/2009/07/070709_021.jpg" alt="070709_02" width="503" height="385" /></p>
<p>4- Na tela Tasks to delegate, escolha a opção Create a custom task to delegate e depois clique no botão Next;</p>
<p><img class="aligncenter size-full wp-image-38" title="070709_03" src="http://www.jeanblu.com/wp-content/uploads/2009/07/070709_031.jpg" alt="070709_03" width="502" height="384" /></p>
<p>5- Na tela Active Directory Object Type, clique em Only the following objects in folder. Após, habilite na lista o item User Objects e clique em Next;</p>
<p><img class="aligncenter size-full wp-image-40" title="070709_04" src="http://www.jeanblu.com/wp-content/uploads/2009/07/070709_04.jpg" alt="070709_04" width="504" height="386" /></p>
<p>6- Na janela Permissions, desmarque a opção General e habilite a opção Property-specific. Após isso, habilite a opção Read MemberOf e clique em Next;</p>
<p><img class="aligncenter size-full wp-image-41" title="070709_05" src="http://www.jeanblu.com/wp-content/uploads/2009/07/070709_05.jpg" alt="070709_05" width="503" height="386" /></p>
<p>7- Na tela final, temos um sumário da operação que será realizada. Clique em Finish para que a operação seja confirmada.</p>
<p><img class="aligncenter size-full wp-image-42" title="070709_06" src="http://www.jeanblu.com/wp-content/uploads/2009/07/070709_06.jpg" alt="070709_06" width="501" height="383" /></p>
<p>8- A partir de agora, a conta de usuário que você atribuiu terá privilégios para ler o atributo MemberOf do metadados do Active Directory, como podemos identificar na imagem abaixo.</p>
<p style="text-align: center;"><img class="aligncenter size-full wp-image-43" title="070709_07" src="http://www.jeanblu.com/wp-content/uploads/2009/07/070709_07.jpg" alt="070709_07" width="534" height="266" /></p>
<p style="text-align: left;">Essa operação pode ser feita para delegar o acesso (leitura ou escrita) a qualquer objeto do schema do Active Directory.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.jeanblu.com/2009/07/08/delegar-acesso-a-atributos-do-active-directory/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

