You signed in with another tab or window. Reload to refresh your session.You signed out in another tab or window. Reload to refresh your session.You switched accounts on another tab or window. Reload to refresh your session.Dismiss alert
Sikkerhedsscriptet identificerer ny-tilsluttede keyboards helt tilbage fra sidste gang systemet blev tjekket. Findes det resulterer det i en sikkerhedshændelse.
14
+
At fjerne et keyboard giver IKKE en advarsel.
15
+
16
+
BEMÆRK: Dette sikkerhedsscript er afhængigt af, om USB-enheden identificerer sig selv som et keyboard. Af denne grund, vil vi - såfremt det er muligt i jeres anvendelse - anbefale i stedet at benytte scriptet, der låser maskinen ved indsættelse af ALLE USB-enheder ("Bloker for login ved USB-event"), sammen med sikkerhedscriptet der giver en advarsel, når Borger-kontoen er blevet låst ("Detekter låst Borgerkonto").
17
+
18
+
Dette sikkerhedsscript virker både på OS2borgerPC og OS2borgerPC Kiosk, men vi mener det er mest relevant på førstnævnte, ift. faren ved keyloggers på publikumsmaskiner.
19
+
20
+
VIGTIG BEMÆRKNING:
21
+
Sikkerhedsscriptet er kun aktivt, når maskinen er tændt!
22
+
23
+
Af ovenstående grund er det centralt, at besøgende ikke kan tilgå maskinerne mens de er slukket, uden at det opdages.
24
+
25
+
Derfor foreslår vi at kombinere det med følgende tre scripts:
26
+
27
+
1. Scriptet "Desktop - Fjern Luk Ned og Genstart fra sessionmenuen og blokér for nedlukning via systempolitik"
28
+
29
+
2. Scriptet "OS2borgerPC - Blokér for login ved hård nedlukning"
30
+
31
+
3. Sikkerhedsscriptet "Detekter låst Borgerkonto"
32
+
33
+
Sammen betyder de tre:
34
+
1. At brugeren ikke kan lukke maskinen ned fra menuen.
35
+
2. Trykker de på knappen for at lukke den ned, eller hiver de strømstikket ud, så låses der for login for Borger-kontoen. (Da de potentielt være have indsat en keylogger)
36
+
3. Hvis Borger-kontoen låses modtager man, pga. script tre, en sikkerhedshændelse
37
+
38
+
Ønsker man slet ikke at Borgere skal kunne rode med USB-enheder så kan man bruge scriptet
39
+
"OS2borgerPC - Blokér for login ved USB-event"
40
+
Med dette andet script vil både at tilføje eller fjerne en USB-enhed mens maskinen er tændt, betyde at Borgeren logges øjeblikkeligt ud, og at der derefter låses for login.
41
+
42
+
Når Borger-kontoen er låst kan man fra adminsitet køre scriptet "OS2borgerPC - Sæt bruger aktiv efter blokeret login (lås op)" for at åbne for login på Borger-kontoen igen.
Dette Sikkerhedsscript giver en sikkerhedshændelse ved sudo-kørsel.
14
+
15
+
Dette script virker både på OS2borgerPC og OS2borgerPC Kiosk.
16
+
17
+
Der gives både en advarsel hvis sudo køres med succes, hvis det fejler pga. det køres fra Borger fremfor superuser, eller den indtastede kode er forkert.
18
+
Nærmere specifikt:
19
+
sudo-kommandoen giver én tre forsøg på at indtaste koden - taster man forkert tre gange vil det give en advarsel. Taster man korrekt vil det ligeledes give en advarsel.
20
+
21
+
Derfor: Hvis du har tilføjet en regel for en maskine, og du selv er inde på den fra superuser, vil der også komme en advarsel, hvis du kører sudo.
22
+
23
+
Når du modtager en advarsel vil der ofte stå USER=root i beskeden. Dette betyder ikke, at brugeren allerede har root-adgang (dvs. administrator-adgang), men alene at brugeren, personen forsøger at køre kommandoer som, er administrator-kontoen.
# Match keyboard events that are after 9.9999 seconds of boot up
98
+
# (so we don't match upstart keyboard events),
99
+
# Also remove system control and consumer control entries:
100
+
# The reason is that some keyboards add three keyboard entries when connected.
101
+
# Example from inserting a keyboard once:
102
+
# Jun 28 14:24:43 kbh-nuc-venstre kernel: [ 1948.130701] input: Logitech HID compliant keyboard as /devices/pci0000:00/0000:00:14.0/usb1/1-3/1-3:1.0/0003:046D:C30E.000A/input/input25
103
+
# Jun 28 14:24:43 kbh-nuc-venstre kernel: [ 1948.264053] input: Logitech HID compliant keyboard System Control as /devices/pci0000:00/0000:00:14.0/usb1/1-3/1-3:1.1/0003:046D:C30E.000B/input/input27
104
+
# Jun 28 14:24:43 kbh-nuc-venstre kernel: [ 1948.204460] input: Logitech HID compliant keyboard Consumer Control as /devices/pci0000:00/0000:00:14.0/usb1/1-3/1-3:1.1/0003:046D:C30E.000B/input/input26
105
+
# Fortunately it seems Consumer Control and System Control aren't Logitech specific, as we've seen the exact same with Lenovo keyboards.
106
+
# The second regex matches certain keyboards that do not generate a log line with "input:" and "Keyboard"
107
+
# Most regular keyboards also generate a log line that matches the second regex, but
108
+
# the duplicate events are removed by the filtering
0 commit comments