ちゃっぴの監禁部屋

ガチガチに締めすぎて動きがとれなくなる。。。

ホーム 連絡をする 同期する ( RSS 2.0 ) Login
投稿数  405  : 記事  5  : コメント  12076  : トラックバック  134

ニュース

記事カテゴリ

書庫

日記カテゴリ

Communities

Personal Information

ネタ元 Vista でも、「標準ユーザ」でログオンをデフォルトに?2

その方法も確かにアリなんですが、手間がかなりかかるので、そこが。。。

一応古い情報ですが、こういう documnet が Microsoft から提供されています。

管理者特権なしで Visual Studio .NET を使ってソフトウェアを開発する

多分 VS2002 あたりの情報だと思いますし、Vista では default ACL もいろいろ変更になっていますから、そういうところも一つ一つ潰してゆくことが必要でしょう。

それから、SeDebugPrivilege を与えるということはどういうことかよ~く考えましょう。

他の実行している user の process を扱えるのはもちろん、Windows が扱っている memory が読み取れるということがどうゆうことか。

攻撃への困難さを求めるというなら効果はありますが、本質的には Administrators group の member で実行しているのと変わらないんじゃないかと思います。

なので、開発やるなら Administrators の member を常用しても問題ないと思ってます。

ただし、それだと危険なので、こんな policy は設けます。

  • 開発専用の端末を用意してやって、この端末は開発以外の一切の作業をさせない
  • 企業内で使用するのであれば、業務 network と開発 network を完全に分離する

う~む。Blog の title と書いていることが違うぞww

投稿日時 : 2007年6月24日 20:00

コメント

# re: Vista でも、「標準ユーザ」でログオンをデフォルトに?2 2007/06/24 20:02 .COM -どっとこむ-
re: Vista でも、「標準ユーザ」でログオンをデフォルトに?2

# re: Visual Studio を Administrators group に所属していない user で実行する 2007/06/24 20:20 中博俊
>企業内で使用するのであれば、業務 network と開発 network を完全に分離する

わけるのはいいけど、開発ネットにもちゃんとインターネットつないでね
ドキュメントなどは開発ネットにおかせてね。
業務ネット以外のメールサバ立ててね。

おっと、これで独立環境の出来上がり。

1プロジェクトごとに新ネットなんていうことをする方がいろいろといいんだけど、そんなことしてないよねー

# re: Visual Studio を Administrators group に所属していない user で実行する 2007/06/24 21:03 ちゃっぴ
> わけるのはいいけど、開発ネットにもちゃんとインターネットつないでね
> ドキュメントなどは開発ネットにおかせてね。
> 業務ネット以外のメールサバ立ててね。

Documents に関してはおいておく必要あるでしょうけど。
それ以外は制限がちがちにかけた業務 network 用の端末でやってでね。
でいいのでわ?

> 1プロジェクトごとに新ネットなんていうことをする方がいろいろといいんだけど、そんなことしてないよねー

さすがにそれは厳しいでしょう。Resource 的に。
もちろん security 要件によっては必要になるでしょうけど。

# re: Visual Studio を Administrators group に所属していない user で実行する 2007/06/25 11:42 シャノン
> それから、SeDebugPrivilege を与えるということはどういうことかよ~く考えましょう。

それは承知しています。
この特権を選んだのはたまたま、例示のためです。

ところで、
> 管理者特権なしで Visual Studio .NET を使ってソフトウェアを開発する
には、「ユーザを Debugger Users に追加する」とありますが、これは…

結局のところ、どこに線を引くかですよね。
他ユーザのプロセスやサービスをデバッグしたければ、SeDebugPrivilegeとか必要なんでしょうし。
VisualStudio の機能をフルに使いたければ、それ相応のリスクはあるんでしょう。

そうではなく、自分のプロセス以外にはデバッガをアタッチしないとか、いろんな制限を設けた上で、どこまで権限を絞れるかだと思います。

ちなみに、
> 管理者特権なしで Visual Studio .NET を使ってソフトウェアを開発する
は、斜め読みした限り、「管理者特権なしで VisualStudio.NET を使う」ではなく「管理者特権なしの開発環境を構築する」に読めます。つまり、VisualStudio には必ずしも必要でないことも、開発環境としての利便性を考えて許可していることがあるように思えます。

# re: Visual Studio を Administrators group に所属していない user で実行する 2007/06/25 12:16 シャノン
ググったらこんなの出てきたよ。

http://igarashikuniaki.net/tdiary/20060303.html

> ちなみにVS2005は最初から制限ユーザーでもDebug可能みたいです。

じゃああと何が必要なんだよ…

Post Feedback

タイトル
名前
Url:
コメント