<?xml version="1.0" encoding="iso-8859-1"?><!-- generator="b2evolution/4.1.6" -->
<rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:admin="http://webns.net/mvcb/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<title>Follow the yellow brick road! - Latest Comments on Wo man Logfiles hinschreiben sollte</title>
		<link>https://mcblogs.craalse.de/sku?disp=comments</link>
		<atom:link rel="self" type="application/rss+xml" href="https://mcblogs.craalse.de/sku?tempskin=_rss2&#38;disp=comments&#38;p=107" />
		<description></description>
		<language>en-US</language>
		<docs>http://backend.userland.com/rss</docs>
		<admin:generatorAgent rdf:resource="http://b2evolution.net/?v=4.1.6"/>
		<ttl>60</ttl>
		<item>
			<title> Dave [Visitor] in response to: Wo man Logfiles hinschreiben sollte</title>
			<pubDate>Sat, 25 Feb 2006 19:03:00 +0000</pubDate>
			<dc:creator>Dave [Visitor]</dc:creator>
			<guid isPermaLink="false">c108@https://mcblogs.craalse.de/</guid>
			<description>Wenn ich mal Dr. Gartner zitieren darf:&lt;br /&gt;
&lt;br /&gt;
62% aller IT Angriffe geschehen aus dem eigenen Netz. Sicher sind die Information für den normalen User uninteressant, aber es ist ja wohl nicht zu leugnen das dort massig Informationen drinnen stehen, die einem potenziellen Angreifer zumindestens einen ganze Menge Reverseengeneering abnehmen. Und genau das ist eben einer der häufigsten Kritikpunkte an jeder Art von Logfiles seitens der Kundschaft: &quot;Bitte lieber Herr Consultant, legen sie doch bitte Rechenschaft darüber, was genau in Ihren Logfiles steht, und was der Benutzer mit den Informationen anfangen kann...&quot;&lt;br /&gt;
&lt;br /&gt;
So, das wollt ich nur noch mal erwähnt haben, ansonsten bin ich natürlich in allen Punkten der Anklage (wie so oft) voll eurer Meinung ;-)</description>
			<content:encoded><![CDATA[Wenn ich mal Dr. Gartner zitieren darf:<br />
<br />
62% aller IT Angriffe geschehen aus dem eigenen Netz. Sicher sind die Information für den normalen User uninteressant, aber es ist ja wohl nicht zu leugnen das dort massig Informationen drinnen stehen, die einem potenziellen Angreifer zumindestens einen ganze Menge Reverseengeneering abnehmen. Und genau das ist eben einer der häufigsten Kritikpunkte an jeder Art von Logfiles seitens der Kundschaft: "Bitte lieber Herr Consultant, legen sie doch bitte Rechenschaft darüber, was genau in Ihren Logfiles steht, und was der Benutzer mit den Informationen anfangen kann..."<br />
<br />
So, das wollt ich nur noch mal erwähnt haben, ansonsten bin ich natürlich in allen Punkten der Anklage (wie so oft) voll eurer Meinung ;-)]]></content:encoded>
			<link>https://mcblogs.craalse.de/sku/wo_man_logfiles_hinschreiben_sollte#c108</link>
		</item>
		<item>
			<title> FZOFZOFZOFZOFZOFZOFZO [Visitor] in response to: Wo man Logfiles hinschreiben sollte</title>
			<pubDate>Sat, 25 Feb 2006 15:30:19 +0000</pubDate>
			<dc:creator>FZOFZOFZOFZOFZOFZOFZO [Visitor]</dc:creator>
			<guid isPermaLink="false">c107@https://mcblogs.craalse.de/</guid>
			<description>Was mir da eben zufällig aufgefallen ist...&lt;br /&gt;
ich hab die Beta2 der WinFX Runtime Components installiert.&lt;br /&gt;
Hab ich für irgendwas letztens mal benötigt...&lt;br /&gt;
&lt;br /&gt;
Auf jedenfall nutzen die wohl das &quot;windows\system32\logfiles\messages&quot; Verzeichnis um Logfiles etc abzulegen.&lt;br /&gt;
&lt;br /&gt;
Auf das Verzeichnis wurden die NTFS Berechtigungen so angepasst, das die &quot;Authenticated Users&quot; lediglich über die special permission &quot;Create File / Write Data&quot; die Möglichkeit haben in dem Verzeichnis zu schreiben.&lt;br /&gt;
&lt;br /&gt;
Dort Logfiles abzulegen und die Permissions anzupassen ist somit wohl auch legitim, wenns MS selbst auch macht.&lt;br /&gt;
&lt;br /&gt;
Wenn man nun aus allen bisherigen Beiträgen zu dem Thema hier etwas rauszieht, wäre doch folgende Lösung denkbar:&lt;br /&gt;
&lt;br /&gt;
1. Der Pfad von SKU:&lt;br /&gt;
c:\Documents and Settings\All Users\Application Data&lt;br /&gt;
\&amp;#949;&amp;#960;&amp;#964;€&amp;#963;\logfiles&lt;br /&gt;
&lt;br /&gt;
2. Die special permissions auf den Logfiles Ordner ungefähr so anpassen wie das Beispiel von WinFX, somit hat der User wohl das recht Files anzulegen und da was reinzuschreiben, aber mehr darf er nicht... &lt;br /&gt;
&lt;br /&gt;
3. Somit wäre auch die Anforderung von Dave abgedeckt auf Terminal Server, denn die User dürfen in dem Verzeichnis ja nichtmal das selbst geschriebene Logfile zum lesen öffnen bzw. das Verzeichnis Browsen etc. :-)&lt;br /&gt;
Was ja auch nicht nötig ist, weil die Logfiles für keinen Enduser interessant sind, sondern lediglich für den Admin, der wiederum entsprechnde Rechte auf das Verzeichnis bekommt...&lt;br /&gt;
</description>
			<content:encoded><![CDATA[Was mir da eben zufällig aufgefallen ist...<br />
ich hab die Beta2 der WinFX Runtime Components installiert.<br />
Hab ich für irgendwas letztens mal benötigt...<br />
<br />
Auf jedenfall nutzen die wohl das "windows\system32\logfiles\messages" Verzeichnis um Logfiles etc abzulegen.<br />
<br />
Auf das Verzeichnis wurden die NTFS Berechtigungen so angepasst, das die "Authenticated Users" lediglich über die special permission "Create File / Write Data" die Möglichkeit haben in dem Verzeichnis zu schreiben.<br />
<br />
Dort Logfiles abzulegen und die Permissions anzupassen ist somit wohl auch legitim, wenns MS selbst auch macht.<br />
<br />
Wenn man nun aus allen bisherigen Beiträgen zu dem Thema hier etwas rauszieht, wäre doch folgende Lösung denkbar:<br />
<br />
1. Der Pfad von SKU:<br />
c:\Documents and Settings\All Users\Application Data<br />
\&#949;&#960;&#964;€&#963;\logfiles<br />
<br />
2. Die special permissions auf den Logfiles Ordner ungefähr so anpassen wie das Beispiel von WinFX, somit hat der User wohl das recht Files anzulegen und da was reinzuschreiben, aber mehr darf er nicht... <br />
<br />
3. Somit wäre auch die Anforderung von Dave abgedeckt auf Terminal Server, denn die User dürfen in dem Verzeichnis ja nichtmal das selbst geschriebene Logfile zum lesen öffnen bzw. das Verzeichnis Browsen etc. :-)<br />
Was ja auch nicht nötig ist, weil die Logfiles für keinen Enduser interessant sind, sondern lediglich für den Admin, der wiederum entsprechnde Rechte auf das Verzeichnis bekommt...<br />
]]></content:encoded>
			<link>https://mcblogs.craalse.de/sku/wo_man_logfiles_hinschreiben_sollte#c107</link>
		</item>
		<item>
			<title> Stefan [Visitor] in response to: Wo man Logfiles hinschreiben sollte</title>
			<pubDate>Fri, 24 Feb 2006 20:43:43 +0000</pubDate>
			<dc:creator>Stefan [Visitor]</dc:creator>
			<guid isPermaLink="false">c102@https://mcblogs.craalse.de/</guid>
			<description>Dave,&lt;br /&gt;
&lt;br /&gt;
Das mit der Erweiterung des Verzeichnisses mit %username% Pfad finde ich persoenlich in einem ersten Schritt etwas zu gewagt, weil dann die Logfiles nimmer an einem Ort sind. &lt;br /&gt;
&lt;br /&gt;
Und ja, das ist ein moeglicher Ort fuer so eine Diskussion, weil das Thema leider konsequent totgeschwiegen wird, keiner sich was zu aendern traut und es mir fast schon peinlich ist, wo wir unsere Logfiles sonst so hinschreiben. Das ist soooo oldfashioned und achtziger-Jahre-maessig, dass es mir einfach graust. Das ist einfach so erdenschlecht.</description>
			<content:encoded><![CDATA[Dave,<br />
<br />
Das mit der Erweiterung des Verzeichnisses mit %username% Pfad finde ich persoenlich in einem ersten Schritt etwas zu gewagt, weil dann die Logfiles nimmer an einem Ort sind. <br />
<br />
Und ja, das ist ein moeglicher Ort fuer so eine Diskussion, weil das Thema leider konsequent totgeschwiegen wird, keiner sich was zu aendern traut und es mir fast schon peinlich ist, wo wir unsere Logfiles sonst so hinschreiben. Das ist soooo oldfashioned und achtziger-Jahre-maessig, dass es mir einfach graust. Das ist einfach so erdenschlecht.]]></content:encoded>
			<link>https://mcblogs.craalse.de/sku/wo_man_logfiles_hinschreiben_sollte#c102</link>
		</item>
		<item>
			<title> Dave [Visitor] in response to: Wo man Logfiles hinschreiben sollte</title>
			<pubDate>Mon, 20 Feb 2006 07:22:04 +0000</pubDate>
			<dc:creator>Dave [Visitor]</dc:creator>
			<guid isPermaLink="false">c99@https://mcblogs.craalse.de/</guid>
			<description>Mmh, das klingt ja erst mal gar nicht schlecht, jetzt sollte man nur noch darüber nachdenken, wie man die Bneutzerlogfiles unterschiedlicher Benutzer über die Security voneinander trennt (z.B. Terminal Services). Also sollte der oben gennante Pfad bei der Erstanmeldung eines Users auch mit einem %username% Pfad erweitert werden, in dem Benutzerspezifische LogFiles angelegt werden und nur für den angemeldeten User und Admin erreichbar sind. Aber meint ihr echt, das hier ist nun das richtige Forum für diese Duskussion ?!?</description>
			<content:encoded><![CDATA[Mmh, das klingt ja erst mal gar nicht schlecht, jetzt sollte man nur noch darüber nachdenken, wie man die Bneutzerlogfiles unterschiedlicher Benutzer über die Security voneinander trennt (z.B. Terminal Services). Also sollte der oben gennante Pfad bei der Erstanmeldung eines Users auch mit einem %username% Pfad erweitert werden, in dem Benutzerspezifische LogFiles angelegt werden und nur für den angemeldeten User und Admin erreichbar sind. Aber meint ihr echt, das hier ist nun das richtige Forum für diese Duskussion ?!?]]></content:encoded>
			<link>https://mcblogs.craalse.de/sku/wo_man_logfiles_hinschreiben_sollte#c99</link>
		</item>
		<item>
			<title> FZOFZOFZOFZOFZOFZOFZO [Visitor] in response to: Wo man Logfiles hinschreiben sollte</title>
			<pubDate>Wed, 15 Feb 2006 22:33:56 +0000</pubDate>
			<dc:creator>FZOFZOFZOFZOFZOFZOFZO [Visitor]</dc:creator>
			<guid isPermaLink="false">c92@https://mcblogs.craalse.de/</guid>
			<description>Was für ein Zufall... genau mit der Frage hab ich mich heut auch schon beschäftigt :-)&lt;br /&gt;
&lt;br /&gt;
Hier zwei interessante Links von Microsoft zu dem Thema incl. einer Möglichkeit wie man solche Zugriffe von Applikationen entsprechend &quot;redirecten&quot; kann:&lt;br /&gt;
&lt;br /&gt;
http://download.microsoft.com/download/a/4/e/a4e4532e-98a8-48f2-a595-c5d90e78e862/Least_Privilege_to_User_Accounts_on_Windows_XP.doc&lt;br /&gt;
&lt;br /&gt;
http://www.microsoft.com/germany/msdn/library/security/DasApplicationCompatibilityToolkit.mspx</description>
			<content:encoded><![CDATA[Was für ein Zufall... genau mit der Frage hab ich mich heut auch schon beschäftigt :-)<br />
<br />
Hier zwei interessante Links von Microsoft zu dem Thema incl. einer Möglichkeit wie man solche Zugriffe von Applikationen entsprechend "redirecten" kann:<br />
<br />
http://download.microsoft.com/download/a/4/e/a4e4532e-98a8-48f2-a595-c5d90e78e862/Least_Privilege_to_User_Accounts_on_Windows_XP.doc<br />
<br />
http://www.microsoft.com/germany/msdn/library/security/DasApplicationCompatibilityToolkit.mspx]]></content:encoded>
			<link>https://mcblogs.craalse.de/sku/wo_man_logfiles_hinschreiben_sollte#c92</link>
		</item>
			</channel>
</rss>
