- cmd.exe en command.com blokkeren
- aangepast startmenu met enkel deze programma's erin tonen
- C:\ schijf in verkenner verbergen (maar lees/schrijf toegang blijft nodig voor bijvoorbeeld office applicaties en Windows zelf).
Met deze stappen timmer je de boel behoorlijk dicht, knappe kop die het dan nog voor elkaar krijgt mspaint.exe op te starten (hoewel... eigenlijk koud kunstje als je wat vbs kent).
Het probleem met Active Directory is dat alles open staat en je de user kan beperken. Andersom is veel beter (alles dicht, user rechten geven), maarja...
Je kan natuurlijk ook de rechten op bestanden waar een user niet bij mag wijzigen, en ook dat kan via AD. Probleem is dat je dan lekker lang bezig bent
