最佳实践:我是否应该始终为新员工安装新的操作系统?


112

我对此有上级的争论。尽管乍一看,以前使用笔记本电脑的用户只能在自己的文档文件夹中工作,但我应该总是为下一个用户安装新的OS还是删除旧的配置文件?下一个用户通常也需要安装的软件。

我认为需要安装,但是除了我自己关于病毒和私有数据的说法之外,还有什么原因呢?

在我们公司,允许将PC用作私人邮件,在某些PC上甚至安装了游戏。我们有一些移动用户,他们经常在客户现场,所以我并没有真正责怪他们。

也因为如此,我们有很多本地管理员。

我知道私人使用和提供本地管理员帐户都不是一个好主意,但这就是我在这里工作之前的处理方式,只有当我退出培训后,才可以更改此方式;)

编辑:我认为发布的所有答案都是相关的,而且我也知道我们公司中的一些实践并不是一开始的最佳方法(例如,对于太多人而言,本地管理员;)。

到目前为止,我认为讨论的最有用答案是莱德的答案。虽然他在他的回答给的例子可能被夸大,它已经发生过,一个前雇员忘记的私人数据。我最近在旧笔记本电脑上找到了《逃亡》游戏的零售版,我们也有几箱还剩下私人图片。


31
您不想冒险不这样做。如果您不这样做,太多的事情可能会出错(最终,它们会出错)。
2016年

4
您不会责怪员工在公司财产上玩游戏……是因为他们在与客户打交道时会这样做吗?WTF?
Lightness Races in Orbit 2013年

24
@LightnessRacesinOrbit好吧,如果您在酒店呆了几个星期(有时甚至包括周末),而且在工作之外绝对无事可做,是的,我认为这是可以接受的。官方存在担忧,但至少可以保持士气。我和我的晚餐者也都非常确定,强迫人们购买可能会伤害我们的笔记本电脑或平板电脑。这里有很多原因,进入所有这些原因不仅会花费太长时间,还会使我的雇主看上去很糟糕;)
ExNought

3
@ExoWork:当然,在工作之外。我本人通常每周会出差几天和晚上,并且肯定会在这些酒店中充分利用我的笔记本电脑!但是您说的“在客户现场”是非常不同的。
Lightness Races in Orbit 2013年

8
我绝对会因为这里列出的所有原因而说,但是还有另外一个原因:如果计算机可以用于私人用途,那么由于数据保护法律的原因,将其他数据授予他人访问可能是非法的(这肯定是据我所知在德国有问题)。格式化驱动器可确保不会向第三方提供私有数据。
DetlevCM

Answers:


217

绝对应该。这不仅是安全POV的常识,还应作为商业道德问题加以实践。

让我们想象一下以下情形:爱丽丝离开,她的计算机被转移到鲍勃。鲍勃不知道,但是爱丽丝陷入了非法的Shota色情之中,并在她的个人资料之外留下了一些文件。IT清除了她的个人资料,仅删除了她的浏览历史记录和本地文件。

有一天,鲍勃坐在星巴克咖啡店里,一边喝着拿铁咖啡,一边在闪亮的新工作机上检查一下钟声。他偶然发现Alice的缓存,无辜地点击了一个看起来很奇怪的文件。突然,当鲍勃的PC满载所有州和联邦法规时,商店里的每个人都惊恐地看着。角落里的一个小女孩开始哭泣。

鲍勃愧。在经历了六个月的沮丧之后,他因无意中的公共in亵行为(以及可能的刑事指控)而被解雇,他发现自己确实是一支严厉的法律团队,并以残酷破坏性的诉讼浪费了他的前雇主。爱丽丝在泰国,免于引渡。


也许所有这一切都显得有些苍白,但如果您不花时间去调查前员工的每一项行动,那绝对有可能发生。或者,您可以节省时间,然后从头开始重新安装。


30
@gerrit从头开始重新安装Windows通常也意味着磁盘的完整格式。之后,Bob唯一可以通过运行取证工具来取回文件的方法,通常您不会在没有充分理由的情况下这样做。
Nzall

10
爱丽丝在泰国没有帮助。有TH-US引渡法。尝试选择一个国家。在韩国的Notch是我的候选人;)
vasin1987 '16

37
@ vasin1987爱丽丝的律师刚刚打电话。她说,实际上,她宁愿在联邦监狱度过余生,也不愿留在平壤。你可以安排点什么吗?
David Richerby

40
接下来发生什么?我需要知道!
FuriousFolder

13
这个答案将受益于一些附录讨论作为标准操作程序进行完全擦拭的廉价成本,而不是1.花时间确定是否需要在每台机器上换手,然后2.确定是否存在类似风险。这值得节省时间。在实践中,擦除数据可能比尝试搜寻并擦除先前用户的数据更快(时间=金钱),甚至不考虑风险。
jpmc26 2016年

43

您绝对应该重置/重新安装计算机。上面可能存在恶意程序,这将使企业面临风险。这些可能是病毒或特洛伊木马,或者是前员工故意留在这里的东西(并非所有人都过得很好)。@axl答复中的所有原因也都有效。

为了使您的生活更轻松,请为已经安装了所有常用软件的新安装的计算机创建快照/图像/备份,然后将其推送到每台新计算机或回收计算机上。无需手动重新安装。


“上面可能存在恶意程序,这将使企业面临风险。” 如果它是公司的笔记本电脑,那么在此之前已经有一个雇员可以使用它。如果您有一名员工恶意攻击您的网络,那么他们已经有足够的机会将仅擦除计算机作为无效策略。
jpmc26 2016年

4
我在上一个工作地点收到了一位前同事手提电脑。他们没有重新安装,也没有“标准版本”。我也有类似的经历,但没有色情的经历。我最终不得不进行格式化并重新安装自己,因为“一切正常”工作正常。这位前雇员已完全用系统弄乱了系统,试图以最不可理解的方式调整事物。
Mike McMahon

@ jpmc26不完全是。我们曾经有过解雇,我们怀疑他们给他们消息可以做些报仇。因此,我们将主动从我们的应用程序和网络中撤消他们的权限。因此,尽管他们可能没有主动访问权限,但他们仍然可以合并恶意软件或键盘记录程序,一旦另一位员工使用该计算机或设备,便可以使用它们。同样,我们关注的不是他们是否恶意地攻击我们的网络,以至于他们无法找到竞争对手并仍然可以访问公司的敏感信息。
培根·布拉德

27

我不是IT管理员,但我认为您应该出于以下几个原因重新安装:

  • 本地管理员可以拥有先前用户文件的所有权。

  • 您不太可能需要处理由旧用户进行的系统更改引起的问题。

  • 旧用户的个人应用程序仍将在程序文件中可用。

如果您没有本地管理员,并且他们实际上不能更改或访问其主文件夹之外的任何内容,那么我就不用担心,但是总有磁盘空间需要考虑。

您是否考虑过使用Ghost或其他映像系统,而不是手动安装所有软件?


1
我确实做到了,但这也是其中之一,那是之前手动完成的,而且似乎没有人想要更改它。一旦完成培训,
它就

1
可能需要一些时间才能说服人们有更好的方法,尤其是在很少或没有痛苦的情况下。:)
axl

9

如果您处理的所有计算机都是相同的(或有几组相同的计算机),请进行一次全新安装,更新操作系统并安装用户所需的基本软件。然后创建一个HDD映像,如果将计算机重新分配给其他用户,HDD故障,病毒感染等,您可以从中还原系统。

您要做的就是从磁盘映像还原“全新安装” HDD内容,并在需要时更改Windows产品密钥。

如果要使用取证工具防止用户使用HDD,请在HDD上使用数据粉碎工具(例如,大多数Linux发行版中可用的shredding工具),然后再将数据从映像还原到其中。通过大约一个小时的工作,您甚至可以准备一个实时USB,该USB将切碎HDD,然后用图像中的数据重新填充它。

这样,您可以节省很多工作,同时仍然可以保护用户和公司的数据。


1
制作Windows安装的直接驱动器映像并将其应用到许多不同的计算机上,可能会导致问题,这是由于机器SID引起的。要正确执行此操作,在创建驱动器映像之前,必须运行Windows实用程序sysprep和“概括”已安装的操作系统。还请注意,您必须跟踪Windows激活的次数,因为某些版本只允许这么多的激活,有时甚至少到五次,并且用完后无法再进行sysprep或映像处理。slmgr / dlv显示剩余的激活。
Dale Mahalko

3
@DaleMahalko虽然SysPrep是必需的,并且受支持以重复的方式进行安装,但这并不是因为SID复制
TessellatingHeckler,2016年

即使它们不相同,如今也很容易编写PC安装脚本。这样您就不必担心图像过时了。
James Snell

5

这错过了最佳答案……写下您的硬件作为业务成本,然后当有人离开时给他们笔记本电脑并购买一台新的干净笔记本电脑;这样可以节省最多的时间,是实现工作与生活平衡的一种积极方法。当然,如果他们只在那里呆了几周,那么最好重设一下。


5
“将硬件缩减为业务成本”不会使成本消失。这种心态就像每次电池用完时都要购买新手机一样。
Nex Terren

7
不是“最好的”主意;到处都是坏主意。您不仅必须记下硬件成本,还必须记下安装在此处的其他软件的所有许可证(某些许可证在技术上可能是不可转让的)。我不了解您的工作场所,但在我的工作场所,大多数情况下都带有“ Company Confidential”字样。您是否想让有价值的信息走出家门,还是将其注销?假设您正在以友好的态度分道扬.。如果它是旧硬件,并且条件良好,则“也许”重新形象,然后放弃;也许是慈善与员工(税收抵免!$$)。
伊恩·W

@Ian W可以停用某些软件,从而释放许可证供公司中的另一名工作人员使用(我见过的大多数软件都为企业用户提供了此选项)。另一方面,存储在机器硬盘上的数据的机密性是一个问题。您应该擦除/ shred /磁盘的内容。当然,这使写下硬件成为摆脱问题的不好方法(因为无论如何您必须首先解决问题)。
雅各布

企业已经将所有可能的支出都用作企业支出,“注销”并不能像您可能想的那样做-这不像免费的钱,企业仍然必须购买新设备(笔记本电脑),节省的一分钱是一分钱。也许Kramer可以更好地解释它(可能不是)
Xen2050

5

我在未重新映像的PC上将病毒传播给新用户方面有个人经验。(而且不需要的文件会延长用户的工作时间,但这完全是另外一回事了。)

正如Ushuru所指出的,最佳实践是重新映像而不是重新安装。(是的,您需要sysprep,但并非像TesselatingHector所说的那样是因为SID。)它们不必是相同的硬件。您可以在映像中包含各种驱动程序,甚至可以离线添加新的驱动程序(如果映像是.wim)。

台式机部署软件整个 市场 领域都有,我也看到人们使用备份软件并恢复专门的“备份”映像来完成自己的过程。

或者,如果您碰巧喜欢安装操作系统,则可以重建系统。;)我很容易感到无聊,并且喜欢自动化。


3

答案实际上取决于您是否允许员工成为自己计算机的本地管理员。

通常,用户组帐户仅在其自己的配置文件目录中具有写权限,而在硬盘驱动器上则没有其他权限。

在这种情况下,用户无法对系统进行任何更改,包括安装或删除应用程序,或在其配置文件目录之外创建隐藏的文件或目录。

恶意软件可能会自行安装,但同样只能安装在该用户的配置文件中,通常是在AppData或Temp中。

对于这些受限用户,新帐户将完全与旧用户配置文件中的帐户断开连接。


7
“恶意软件可能会自行安装,但只能在该用户的配置文件中再次安装” –除非它利用特权升级漏洞。因此,即使没有本地管理员权限,仍然存在一定风险。
user149408

这是无关紧要的,因为这种问题可以随时影响任何人。作为大约500个台式机的管理员,我并不是每隔6个月定期擦除每个人的台式机,因为对可能导致用户安全组逃脱的恶意软件有些担心。如果发现它已发生,请对其进行处理,否则不要担心,让防病毒软件对其进行处理。
Dale Mahalko

1
员工可以对笔记本电脑进行物理控制-以便在旅途中随身携带笔记本电脑。如果他们想要管理员访问权限,他们将获得此权限。
Andrew Henle

1
假设对PC具有物理访问权限的任何人都可以执行管理员可以执行的任何操作。
比尔K

3

我什至从未梦想过在没有硬盘擦除的情况下将二手PC交给新员工。如果您想相当安全,请完全更换硬盘驱动器。

根工具包非常强大。操作系统和病毒扫描程序不知道根工具包,因为它们安装在较低级别(它们实际上是在加载操作系统并向操作系统提供基本信息(例如硬盘驱动器上的内容),因此它们可以非常有效地对自己隐藏。操作系统)。有些人甚至将自己安装到硬盘驱动器的BIOS中,这使其很难摆脱。

少数几个可以将它们自己安装在PC的BIOS中,并在安装新硬盘后重新感染它们。

如果有不满甚至具有轻微黑客技能的不满员工真的希望他们将计算机退还给您,即使硬盘“重新格式化”后,该计算机也会反复破坏您的网络。一个好的人可以做到这一点,从而即使更换硬盘也无济于事。

一个真正有天赋的黑客雇员可能会使用以下技术之一来无限访问内部网络系统和数据。在将来的任何时候,他都可以从外部重新连接-这种方式几乎是您无法停止的(因为受感染的计算机可能偶尔会退出并绕过所有防火墙安全性)。

幸运的是,真正有才华的人可能要做的事比为您的公司工作要好。

James说“离开时将计算机交给员工”的答案现在听起来应该不错,但实际上,只是拉动并粉碎HD。


我认为您的做法是正确的,您和James的步骤是安全漏洞风险最小的步骤,但这在某些人的头脑中很难理解,尤其是因为他们不愿意为新员工进行全新安装首先;)那仍然是很长的路要走…
ExNought

4
也许人们会被诱使参加安全研讨会。不认真对待安全性存在严重后果。您的公司中有多少高管希望将工作计算机的内容上传到Internet?我之所以提及是因为最近发生在一个朋友的公司。我的工作网络与互联网完全分离,雇用的黑客仍然能够通过笔记本电脑进入互联网,这些笔记本电脑在连接到互联网后被感染,然后带入断开连接的网络。它发生了!
比尔K

@BillK +1!我完全同意。最好的安全途径是丢弃驱动器,重新刷新BIOS并安装新的驱动器。除了安全性之外,仍然存在同事隐私的问题-这是一个非常不同的考虑因素,因此不必进行成本效益分析。这就是为什么我会认为,一个重新映像,或擦拭和重新安装应该是一个最佳实践,并粉碎强大的安全政策的盘部分(而可以对成本进行评估)。
莱德(Ryder)2013年

1
@莱德同意。另外,如果与您公司有关的人员担心销毁驱动器与重新映像驱动器的成本有关,请快走出去。要么营业额高得惊人,要么破产了,从长远来看,这都不是一个好地方。(准入门级创业公司可能是个例外,但也许不是)。
比尔K
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.