On Monday 24 June 2002 01:00, Mag. Peter Jagl wrote:
> August Hörandl schrieb:
> > On Friday 21 June 2002 14:54, Mag. Peter Jagl wrote:
> > > Jetzt zu Schulschluss hat mir ein Schüler gezeigt, wie leicht es
> > > ist, über einen Mailserver fingierte Nachrichten zu schicken.

diese aussage ist so wie feuer in einer menge oder "wir sinken" auf einem schiff zu schreien - und das ist sicher keine gute idee

> Danke für die Strafpredigt !! Das hat man davon, wenn man sich an der

ich habe bewusst ein paar ;-) gesetzt

> eigenen Schule für solche Arbeiten hergibt - freiwillig und unbezahlt.
> Leider gibt es an meiner Schule sonst niemanden, der weitergehende
> Netzwerkkenntnisse hat. Es will auch keiner mir nacheifern .....
> Immerhin mache ich meine Arbeit auch aus Interesse......

bitte: dann fragen sie ob das ein problem ist - und schreien nicht feuer!

> Nur habe ich auch noch andere Fächer und auch noch andere Interessen
> .......

sind sie sich der möglichen auswirkungen bewusst?

> Mein Trost: Aus einigen Antwortmals, die bei mir eingegangen sind,
> entnehme ich, dass andere auch nicht 'gescheiter' sind.

und die haben sie in panik versetzt

> Aber etwas nicht zu wissen kann gerade auf diesem Gebiet sehr leicht
> passieren. Deshalb gibt es ja die Emaillisten, an die ich ja bisher
> mit Erfolg geschriebn habe - auch wenn ich einen 'Rüffel' einstecken
> muss.

nochmals: fragen statt panikmache
und genaue problembeschreibungen: mit wenig phantasie war mir klar was sie meinen, ober eigentlich könnten sie auch ein ganz anderes, echtes problem ...

> Daher möchte ich hier meine Gedanken niederschreiben - auch Antworten
> zu obigen Fragen:

sie gestatten das auch ich meine gedanken niederschreibe ;-)

> - Ich bin nicht bereit, mich ständig um Updates zu kümmern.

in zusammenhang mit http://www.heise.de/newsticker/data/jk-20.06.02-003/
würde ich das als grob fahrlässig bezeichnen oder um es hart zu
formulieren: wenn ihr webserver jetzt gecrackt wird und dort kinderpornos angeboten werden, gemeinsam mit der obigen aussage ...

und auch wenn der fall vor 14 tagen in der krone ein hoax war, ich weis von anderen fällen wo es beschwerden gab weil vom schulrechner "gehackt" wurde

> Vermutlich sind die meisten Updates gar nicht notwendig.

und wahrscheinlich bringt die krone/news auch eine entgegnung auf der seite 10 in kleinster schrift nachdem auf der titelseite
"kinderpornos am brg st pölten" gestanden ist

> - Es gibt hoffentlich ausreichend 'Besserwisser' - die Wichtiges auf
> den Listen berichten könnten. So muss jeder das Rad neu (er)finden.

dafür hat zb. suse eine security mailingliste, und es es gibt auch sonst einige -- aber zurücklehnen ist keine lösung

> - Was wirklich notwendig ist, hat sich ja auch bisher 'herumge-
> sprochen', oder war in diverser Literatur zu finden.

* die tage zwischen "es gibt ein problem" und "ich habe den patch
eingespielt" sind am gefährlichsten

* und ja - man hat mir schon einen rechner aufgemacht und dort lief auf
einmal ein irc(? oder etwas ähnliches) server. nur weil ich 3 tage
keine zeit hatte um ein ftp-server update einzuspielen und die
schüler den server brauchten

>> stand auf deren preisliste:
>> firewall einrichten ATS 50.000.--
>> firewall betreuen ATS 50.000.-- pro Jahr

sie haben mein beispiel mit der eunet nicht verstanden: es ist gleich viel (geld) aufwand die firewall zu installieren und sie zu warten

> - In der 'Schulnetz Konfiguration' wo der kommende VPN-Rechner
> angekündigt wird, ist 'beispielhaft' auch ein Firewall-Rechner.

s.o.

> - die www.little-idiot.de Seite habe ich schon öfters besucht, dort
> wird ja auch ein kostenloses Firewall-Betriebssystem angeboten.

nochmals:
- eine firewall ohne betreuung ist sinnlos
- eine firewall ohne konzept rundherum ist sinnlos: das ist wie eine
panzertür in einem morschen holzrahmen und das fenster daneben
steht vielleicht auch noch offen

> - Ja, das Sicherheitskonzept ....... wie soll denn das ausschauen ??
> Inwieweit wird es an anderen Schulen umgesetzt?

zumindest eine liste:
was will ich schützen, was ist das wert?
womit rechne ich?
was unternehme ich dagegen?
wie schule ich die user bzw. wofür ist der user verantwortlich?
zb. email, viren, ...
was soll gehen?
ich habe zb. prinzipiell keine ftp, telnet server - nur ssh
surfen nur über proxy mit passwort
was dürfen die user nicht? zb keine modems hinter der firewall

> ...
> - Wir planen nämlich für nächstes Jahr 'frei' zugängliche PC's
> aufzustellen (ohne Aufsicht). Kritik dazu ??

was dürfen die schüler dort ? im wesentlichen sind sie/die schule "provider" und unterliegen der entsprechenden gesetzgebung

mfg
August Hörandl

--
August Hörandl august.hoerandl@gmx.at
"Es gilt ja geradezu eine Art Heisenbergsche Unschärferelation für die
Softwareentwicklung: Man kann Fehlerfall und Fehlerursache nicht
gleichzeitig exakt bestimmen. Oder anders ausgedrückt: Die
Anwesenheit eines Programmierers verändert ein System so, daß der
gesuchte Fehler nicht mehr auftritt."
--
Kustodenforum: Liste fuer den Meinungsaustausch von Kustoden
an osterreichischen Schulen.
Diese Liste wird vom Computer Communications Club (http://www.ccc.at) betrieben. Um sich aus der Liste austragen zu lassen, senden Sie ein e-mail an majordomo@ccc.at mit dem Befehl "unsubscribe kustodenforum" im Nachrichtentext.