home *** CD-ROM | disk | FTP | other *** search
/ Borland Programmer's Resource / Borland_Programmers_Resource_CD_1995.iso / info / ntkb / ntkb.exe / Q104 / 2 / 21.TXT < prev    next >
Encoding:
Text File  |  1993-10-01  |  5.5 KB  |  118 lines

  1. DOCUMENT:Q104221  30-SEP-1993  [W_NT]
  2. TITLE   :Windows NT Backup and Security
  3. PRODUCT :Windows NT
  4. PROD/VER:3.10
  5. OPER/SYS:WINDOWS
  6. KEYWORDS:
  7.  
  8. -----------------------------------------------------------------------
  9. The information in this article applies to:
  10.  
  11.      - Microsoft Windows NT operating system version 3.1
  12.      - Microsoft Windows NT Advanced Server version 3.1
  13. -----------------------------------------------------------------------
  14.  
  15. SUMMARY
  16. =======
  17.  
  18. This article describes and defines Windows NT security as it relates
  19. to the following aspects of the Windows NT Backup program:
  20.  
  21.  - Tape Security and Access
  22.  - Tape Ownership and Control
  23.  - "Back Up Files and Directories" Right
  24.  
  25. MORE INFORMATION
  26. ================
  27.  
  28. Tape Security and Access
  29. ------------------------
  30.  
  31. Tape security is in the form of access restriction to an entire tape
  32. or family set. The application does not provide restrictions to
  33. individual sets or files. When creating a new tape, the user has the
  34. option to restrict access to the tape by selecting the Restrict Access
  35. check box in the Backup Information dialog box.
  36.  
  37. Tape Ownership and Control
  38. --------------------------
  39.  
  40. Under NTFS, file permission information is written with the files to
  41. tape. These are kept for restore purposes only and do not restrict
  42. access to files on the tape. However, the computer name of the system
  43. the backup was made from and user name of the person who first created
  44. a tape or tape set is stored in the tape header. Therefore, if you are
  45. logged on to MACHINE1\USER1, you cannot read secure tapes created by
  46. MACHINE2\USER1. These are considered two separate individuals. This
  47. allows enforcement of minimal restrictions to tape access. Access is
  48. controlled at a "tape" level. No attempt is made to restrict access at
  49. the backup set or to individual files on the tape. The "Restrict
  50. Access to Owner or Administrator" check box designates the tape as a
  51. "secure" tape. If the restrict access is enabled, Windows NT Backup
  52. protects the tape by creating a password from the user name and
  53. computer name. The tape can then be accessed with the backup software
  54. by only the following:
  55.  
  56.  - The system administrator, who has access to all tapes.
  57.  
  58.  - The person who created the tape originally. In this case, you must be
  59.    logged on to the computer where the tape was originally created.
  60.  
  61.  - A person with the "Back up files and directories" right.
  62.  
  63. Any of these people are allowed to read, write, or erase the tape.
  64. Persons without the "Back up files and directories" right cannot
  65. modify the tape unless they created it by writing the first backup
  66. set. This prevents the accidental or deliberate erasure of information
  67. by anyone other than the tape's owner (the person who first wrote the
  68. tape), a backup user, or a system administrator. For tapes being
  69. written to transfer files between computers, "restrict access" should
  70. not be selected. For nonrestricted tapes, anyone would be allowed to
  71. read, write, or erase the tapes. Note that user-supplied passwords are
  72. not used for security purposes because they are easily forgotten. The
  73. proliferation of password use with various utilities can compromise
  74. security when the logon password is used in multiple places. Without
  75. the use of data encryption, tapes are not considered truly secure, and
  76. should be physically secured to protect sensitive data. The backup
  77. utility cannot prevent deliberate erasure of information from a tape.
  78. Security identification (SID) information is not used by Windows NT
  79. Backup.
  80.  
  81. "Back Up Files and Directories" Right
  82. -------------------------------------
  83.  
  84. Under NTFS, an Access Control List (ACL) is used to control each
  85. person's rights to system resources. Windows NT Backup will usually
  86. not back up drives, volumes, directories and/or files to which you do
  87. not have access privileges. Your ACL restrictions are inherited by the
  88. application at runtime. The exception is when you have the "Back up
  89. files and directories" right. Under this exception, you are able to
  90. back up and restore drives, directories, and files to which you would
  91. otherwise not have access to. The "Back up files and directories"
  92. right allows you to bypass ACL protection in order to back up
  93. another's files. In addition to being able to read the files, the
  94. "Back up files and directories" right allows Windows NT Backup to
  95. update the "archive" bit in the file header. Windows NT Backup checks
  96. for the existence of the "Back up files and directories" right for the
  97. active user, enables the associated rights while processing files, and
  98. disable these rights when backup/restore operations are complete.
  99.  
  100. Additional reference words: 3.10
  101. KBCategory:
  102. KBSubCategory: 32ap
  103.  
  104. =============================================================================
  105.  
  106. THE INFORMATION PROVIDED IN THE MICROSOFT KNOWLEDGE BASE IS
  107. PROVIDED "AS IS" WITHOUT WARRANTY OF ANY KIND.  MICROSOFT DISCLAIMS
  108. ALL WARRANTIES, EITHER EXPRESS OR IMPLIED, INCLUDING THE WARRANTIES
  109. OF MERCHANTABILITY AND FITNESS FOR A PARTICULAR PURPOSE.  IN NO
  110. EVENT SHALL MICROSOFT CORPORATION OR ITS SUPPLIERS BE LIABLE FOR
  111. ANY DAMAGES WHATSOEVER INCLUDING DIRECT, INDIRECT, INCIDENTAL,
  112. CONSEQUENTIAL, LOSS OF BUSINESS PROFITS OR SPECIAL DAMAGES, EVEN IF
  113. MICROSOFT CORPORATION OR ITS SUPPLIERS HAVE BEEN ADVISED OF THE
  114. POSSIBILITY OF SUCH DAMAGES.  SOME STATES DO NOT ALLOW THE EXCLUSION
  115. OR LIMITATION OF LIABILITY FOR CONSEQUENTIAL OR INCIDENTAL DAMAGES
  116. SO THE FOREGOING LIMITATION MAY NOT APPLY.
  117.  
  118. Copyright Microsoft Corporation 1993.