Un problème de sécurité avec le Compte Invité ?

Anonyme
2012-12-04T18:16:42+00:00

Bonsoir,

Je suis en train de paramétrer mon PC fixe (W8 - 64 bits) et je viens de me rendre compte qu'il existe (existerait !?) un problème de sécurité avec le Compte Invité. Ou alors, j’ai tout faux dans ma stratégie …

Je m'explique :

1.             Afin d'éviter certaines critiques, je tiens à préciser que le compte Invité ne sera pas activé en permanence, mais uniquement en cas de besoin (amis de passage à la maison pour accès Internet par exemple). Dans ce cas, il est simple et rapide d'activer le compte Invité (donc sans nécessité de mot de passe) et de leur prêter le PC ;

2.             Dans un souci de sécurité, j'ai :

                a.    Réalisé une image système ;

                b.   Paramétré une sauvegarde hebdomadaire de mes données ;

                c.    Activé la fonction historique des fichiers (à l'aide des outils Windows).

Je précise que ces sauvegardes ne se font pas sur un réseau, mais en interne PC : Historique des fichiers = DD Virtuel sur une partition du DD système / Image Système et Sauvegarde = 2nd DD du PC (chacun dans une partition différente) ;

3.             J'ai activé (pour test) le compte Invité et effectué quelques vérifications de base :

                a.    Depuis ce compte, pas de possibilité d'accéder ni à mes données, ni au contenu de la sauvegarde : OK ;

                b.   En revanche, il est possible d'accéder au contenu de l'image système et de l'historique des fichiers : PAS BON.

Normal me direz-vous, ces données sont sur un autre DD (physique ou virtuel) et les droits ne sont pas les mêmes que dans l'arborescence << Users >>. Certes, mais j'ai vérifié et modifié les autorisations d'accès : [http://cjoint.com/?BLetefA9ubw] 

De plus, j’ai vérifié dans les accès effectifs les droits de l’utilisateur Invité (aucun accès) : [http://cjoint.com/?BLetgk1JkyK] et [http://cjoint.com/?BLetieleyet] 

Malheureusement, cette information est fausse : connecté en tant qu’Invité, j’ai pu lire le contenu du dossier FileHistory. Concernant le dossier << WindowsImageBackup >>, j’ai aussi pu y naviguer (an tant qu’Invité), mais son contenu est assez abscons ;-)

Mes questions :

  • Comment empêcher l’accès de ces données à l’utilisateur Invité (cet utilisateur n'appartient qu'à un groupe : le groupe Invités qui n'apparaît pas dans les autorisations des dossiers) ? Je précise ici que j'ai exclu (à moins qu'il ne reste que cette solution), d'utiliser le choix « Interdire » dans la gestion des droits (souvent source de problème).
  • S'il n’est pas possible de gérer les droits d’accès dans le DD Virtuel, est-ce que les droits au niveau de la partition où est stocké le fichier vhd se répercuteront sur le disque virtuel, ou dois-je le déplacer (je parle du fichier vhd) dans un dossier ?

Question subsidiaire :

Dans la console « Gestion de l’ordinateur » / « Utilisateurs et groupes locaux » / « Groupes », le groupe << Utilisateurs authentifiés >> n’existe pas, alors que dans l’onglet « Sécurité » du dossier « FileHistory », il apparaît.

  • A quoi correspond donc ce Groupe << Utilisateurs authentifiés >> ?

Je précise que je croyais savoir qu’il s’agissait des utilisateurs d’un domaine (NB : je ne suis pas dans un domaine, mais sur un poste local) reconnus par le système suite à la saisie de leur mot de passe (NB : Invité n’a pas de mot de passe, donc ne devrait pas faire partie de ce groupe).

A vous lire

Windows pour les particuliers | Versions antérieures de Windows | Accessibilité

Question verrouillée. Cette question a été migrée à partir de la Communauté Support Microsoft. Vous pouvez voter pour indiquer si elle est utile, mais vous ne pouvez pas ajouter de commentaires ou de réponses ni suivre la question.

0 commentaires Aucun commentaire

4 réponses

  1. Anonyme
    2012-12-04T21:09:08+00:00

    Oh non, ça m'a fait sourire !!!! 

    Merci

    Mais as-tu essayé de placer (ne serait-ce que temporairement) l'historique des fichiers sur une partition PHYSIQUE et non pas virtuelle, afin de voir si le "phénomène" de LCA persiste ou non ...

     

    Pas encore, mais je vais essayer demain. Je vous donnerais le résultat.

    En revanche, je vous signale que le problème est le même concernant le dossier <<WindowsImageBackup>> :

    Malheureusement, cette information est fausse : connecté en tant qu’Invité, j’ai pu lire le contenu du dossier FileHistory. Concernant le dossier << WindowsImageBackup >>, j’ai aussi pu y naviguer (an tant qu’Invité), mais son contenu est assez abscons ;-).  

    et il est sur un disque physique : mon disque "Save_System (D:) [cf. image : http://cjoint.com/12dc/BLetefA9ubw.htm] et j'ai pu, en tant qu'invité, me déplacer à l'intérieur.

    Bonne soirée

    EDIT le 05/12 : Sur le disque D (disque physique différent de C), j'ai supprimé le groupe << Utilisateurs authentifiés >> : http://cjoint.com/12dc/BLfi1gE5SSN.htm, vérifié les droits d'Invité : http://cjoint.com/12dc/BLfi16OlsPV.htm, redémarré le PC (juste au cas où !?) : Invité peut toujours "visiter" le dossier << WindowsImageBackup >>.

    Je pense donc qu'il y a bien un BUG !,

    A vous lire

    Cette réponse a-t-elle été utile ?

    0 commentaires Aucun commentaire
  2. Anonyme
    2012-12-04T20:53:19+00:00

    Le mardi 04/12/2012 21:44:35, Alain_IdF a écrit dans le message <news:******@communitybridge2.codeplex.com.security> ce qui suit :

    Bonsoir M. Bellamy,

     

    Je le reconnais, je pensais un peu à vous :

    [...]
    1.            Afin d'éviter certaines critiques,

    Serais-je visé ??? ;-)

    mea culpa, mea maxima culpa ;-)

    Oh non, ça m'a fait sourire !!!!

    Plus sérieusement, à la lecture de votre texte, il me semble que vous êtes de mon avis : il y a comme un bug ...

    Oui, que j'orienterais comme une "bizarrerie" des droits sur les VHD.

    Pour résumer : y a-t-il indépendance totale ou non entre la LCA sur un fichier .VHD et les LCA des fichiers virtuels qu'il contient?
    (normalement la réponse devrait être "OUI")

    Avez-vous une idée pour empêcher l'utilisateur Invité d'avoir accès à mes données ?

    à part une interdiction explicite, (mais comme je l'ai dit, cela peut avoir des effets de biais), je ne vois pas (pour l'instant).

    Mais as-tu essayé de placer (ne serait-ce que temporairement) l'historique des fichiers sur une partition PHYSIQUE et non pas virtuelle, afin de voir si le "phénomène" de LCA persiste ou non ...


    May the Force be with You! La Connaissance s'accroît quand on la partage

    Jean-Claude BELLAMY [MVP]
    http://www.bellamyjc.fr ou http://www.bellamyjc.org

    Cette réponse a-t-elle été utile ?

    0 commentaires Aucun commentaire
  3. Anonyme
    2012-12-04T20:44:35+00:00

    Bonsoir M. Bellamy,

    Je le reconnais, je pensais un peu à vous (   mea culpa, mea maxima culpa ;-)   ) :

    [...]

    1.            Afin d'éviter certaines critiques,

    Serais-je visé ??? ;-)

    et aussi, il s'agissait de montrer que cela était réfléchi.

    Plus sérieusement, à la lecture de votre texte, il me semble que vous êtes de mon avis : il y a comme un bug ...

    Avez-vous une idée pour empêcher l'utilisateur Invité d'avoir accès à mes données ?

    Merci

    Cette réponse a-t-elle été utile ?

    0 commentaires Aucun commentaire
  4. Anonyme
    2012-12-04T20:17:36+00:00

    Le mardi 04/12/2012 19:16:42, Alain_IdF a écrit dans le message <news:******@communitybridge2.codeplex.com.security> ce qui suit :

    [...]
    1.            Afin d'éviter certaines critiques,

    Serais-je visé ??? ;-)

    je tiens à préciser que le compte Invité ne sera pas activé en permanence, [...]

    3.            J'ai activé (pour test) le compte Invité et effectué quelques vérifications de base :
    [...]
    b.  En revanche, il est possible d'accéder au contenu de l'image système et de l'historique des fichiers :*PAS BON*.

    Normal me direz-vous, ces données sont sur un autre DD (physique ou virtuel) et les droits ne sont pas les mêmes que dans l'arborescence << Users >>. Certes, mais j'ai vérifié et modifié les autorisations d'accès : http://cjoint.com/?BLetefA9ubw 

    De plus, j’ai vérifié dans les accès effectifs les droits de l’utilisateur Invité (aucun accès) :http://cjoint.com/?BLetgk1JkyK et http://cjoint.com/?BLetieleyet 

    Malheureusement,*cette information est fausse* : connecté en tant qu’Invité, j’ai pu lire le contenu du dossier FileHistory. Concernant le dossier << WindowsImageBackup >>, j’ai aussi pu y naviguer (an tant qu’Invité), mais son contenu est assez abscons ;-)

    Pour le moins TRÈS surprenant, pour ne pas dire TOTALEMENT ANORMAL  !!!

    *Mes questions :*

    Comment empêcher l’accès de ces données à l’utilisateur Invité (cet utilisateur n'appartient qu'à un groupe : le groupe Invités qui n'apparaît pas dans les autorisations des dossiers) ? Je précise ici que j'ai exclu (à moins qu'il ne reste que cette solution), d'utiliser le choix « Interdire » dans la gestion des droits (souvent source de problème).

    Je suis d'accord avec toi!
    Vu qu'une interdiction l'emporte sur toute autorisation, cela a souvent des "effets de biais" que l'on a du mal à résoudre parfois!

    S'il n’est pas possible de gérer les droits d’accès dans le DD Virtuel

    Au niveau LCA, il n'y a aucune différence entre un DD réel et un DD virtuel.

    est-ce que les droits au niveau de la partition où est stocké le fichier vhd se répercuteront sur le disque virtuel, ou dois-je le déplacer (je parle du fichier vhd) dans un dossier ?

    Bonne question !!!!! ;-)
    J'aurais pensé qu'il y a indépendance totale (j'ai l'habitude depuis une douzaine d'années de la virtualisation d'OS, donc avec des DD virtuels, et que ce soit avec VMWare, VPC ou Virtualbox, je n'ai jamais eu de pb à ce sujet), mais peut-être y-a-t-il un bug ici ...
    -> A expérimenter

    *Question subsidiaire :*

    Dans la console « Gestion de l’ordinateur » / « Utilisateurs et groupes locaux » / « Groupes », le groupe << *Utilisateurs authentifiés* >> n’existe pas, alors que dans l’onglet « Sécurité » du dossier « FileHistory », il apparaît.

    Ce groupe n'existe pas en tant que tel, effectivement.
     La commande
       NET LOCALGROUP
    ne le cite pas.

    Par contre NET LOCALGROUP Utilisateurs le montre dasn al liste des comptes qui en font partie du groupe Utilisateurs
     > A quoi correspond donc ce Groupe << *Utilisateurs authentifiés* >> ?

    "Inclut tous les utilisateurs et ordinateurs dont l'identité a été authentifiée. Le compte Utilisateurs authentifiés n'inclut pas le compte Invité, même si ce dernier dispose d'un mot de passe."
     http://technet.microsoft.com/fr-fr/library/cc780850(v=ws.10).aspx


    May the Force be with You! La Connaissance s'accroît quand on la partage

    Jean-Claude BELLAMY [MVP]
    http://www.bellamyjc.fr ou http://www.bellamyjc.org

    Cette réponse a-t-elle été utile ?

    0 commentaires Aucun commentaire