ローカル管理者権限
ローカル管理者権限により、ユーザーは特定のエンドポイントに対して完全な管理権限を持つことができ、ソフトウェアのインストール、システム設定の変更、安全対策の無効化、機密ファイルへのアクセスなどが可能になります。ローカル管理者権限はトラブルシューティングの簡素化やレガシーアプリケーションのサポートに役立つ場合がありますが、権限昇格、ランサムウェアの拡散、横方向の移動(ラテラルムーブメント)のリスクを大幅に高めます。不必要なローカル管理者権限を削除して最小権限を徹底することは、エンドポイントの攻撃対象領域を減らすうえで重要なステップです。
ローカル管理者権限とは?
ローカル管理者権限とは、ユーザーに対して Windows または macOS のエンドポイントを完全に管理できる権限を付与するものです。ローカル管理者権限を持つユーザーは、ソフトウェアのインストールや削除、システム構成およびレジストリ設定の変更、ローカルアカウントの作成や削除、安全ツールの無効化、保護されたファイルへのアクセスが可能になります。
ドメインレベルの権限とは異なり、ローカル管理者権限は特定のデバイスにのみ適用されます。ただし攻撃者がローカル管理者権限を持つアカウントを侵害した場合、システムレベルの権限で悪意のあるコードを実行し、認証情報を抽出したうえで、ネットワーク内を横方向に移動(ラテラルムーブメント)することが可能になります。
ローカル ユーザーに管理者権限を付与するにはどうすればよいですか?
Windows 環境では、管理者がユーザー アカウントをそのコンピューター上のローカル Administrators(管理者)グループに追加することで、ローカル管理者権限を付与できます。これは、コンピューターの管理、PowerShell コマンド、グループ ポリシー、または Endpoint Management ツールを通じて実行できます。
ローカル管理者権限を付与することで短期的な運用ニーズは解決できる場合がありますが、広範囲にわたって、または恒常的に実施すると、長期的なセキュリティ リスクが生じます。時間の経過とともに過剰なローカル管理者権限が蓄積され、エンドポイント全体で見えにくい露出(リスク)が生まれがちです。
なぜローカル管理者権限を削除するのでしょうか?
不要なローカル管理者権限を削除することは、エンドポイントのリスクを低減するための最も効果的な方法の一つです。
ローカル管理者権限を持つアカウントは、昇格した権限で悪意のあるコードを実行し、エンドポイントのセキュリティ対策を無効化し、許可されていないソフトウェアをインストールし、ローカルに保存された認証情報の素材にアクセスし、ランサムウェアの展開を容易にします。
多くの最新の攻撃は、権限昇格(privilege escalation)手法に依存しています。ユーザーがローカル管理者権限なしで操作していれば、攻撃者がシステムレベルの制御を獲得する機会はより少なくなります。
エンドポイントのレベルで最小権限を徹底すると、侵害されたアカウントによる被害範囲(ブラスト半径)が縮小され、横方向の移動を防ぐのに役立ちます。
ローカル管理者権限を削除した場合の結果は?
ローカル管理者権限を削除するとセキュリティは大幅に向上しますが、同時に時間の経過とともに蓄積してきた管理者権限への運用上の依存関係が明らかになることがよくあります。
ユーザーがローカル Administrators グループのメンバーシップを失うと、以前は何事もなく動いていた多くの普段の作業が、突然昇格(権限昇格)を必要とするか、完全に失敗することがあります。これは、ヘルプデスクへの問い合わせ件数が急増し、知らないうちに管理者アクセスに頼っていたユーザーが不満や苛立ちを感じる原因になることがよくあります。
よくある例には次のようなものがあります。
- デスクトップアプリケーションのインストールまたは更新
- プリンタードライバーまたはその他のデバイスドライバーのインストール
- ハードウェアのトラブルシューティングのために Device Manager にアクセスすること
- 管理者権限を必要とする開発者ツールの実行
- システム コンポーネントを変更するブラウザー プラグインまたは拡張機能のインストール
- 保護されたシステム ディレクトリに書き込むソフトウェアの更新
- User Account Control (UAC) のプロンプトをトリガーするスクリプトまたはユーティリティの実行
- VPN クライアントまたはエンドポイント ユーティリティのインストール
- ネットワーク構成またはシステム サービスの変更
- レジストリまたはファイル システムの保護領域への書き込みアクセスを前提とするレガシー アプリケーションの実行
制御された昇格の戦略がない場合、ユーザーは承認できない UAC のプロンプトに頻繁に遭遇し、これによって以前は動いていたタスクがブロックされることがあります。
その結果、ユーザーが管理者に日常的な操作を行ってもらうまで待つ間、IT チームではサポート依頼が増える可能性があります。
そのため、成功する最小権限の導入では通常、常設の管理者権限の削除と、制御されたポリシー ベースの昇格を組み合わせます。これにより、承認されたタスクを管理者権限で実行できる一方で、ユーザーに管理者としての恒久的なアクセス権を付与しません。
ローカル管理者権限を確認するには?
IT チームは、各エンドポイントにおけるローカル Administrators グループのメンバーシップを確認することで、ローカル管理者権限をチェックできます。これはデバイス上でローカルに実施するほか、PowerShell スクリプトを使う方法、または集中監査やエンドポイント管理ツールを利用する方法でも可能です。
ローカル管理者権限を定期的に監査することで、過剰な権限を持つユーザー、休眠アカウント、そしてポリシーのずれ(policy drift)を特定するのに役立ちます。
ユースケース
- 一般ユーザーから常時の管理者特権を取り除く
- 制御された昇格(特権昇格)を必要とするレガシー アプリケーションをサポート
- ランサムウェアと特権昇格リスクを低減
- ハイブリッド勤務環境全体で最小権限を徹底
- アクセス制御に関するコンプライアンス要件を満たす
- エンドポイント全体でローカル グループのメンバーシップを監査
Netwrix がどのように支援できるか
戦略なしにローカルの管理者権限を単に取り除くと、生産性を損ない、アプリケーションが動かなくなる可能性があります。組織には、承認されたタスクは実行できるようにしつつ、最小権限を徹底するための管理されたアプローチが必要です。
Netwrix PolicyPak により組織は次のことが可能になります:
- 一般ユーザーが「管理者のような」作業を行う必要がある場合、UAC のプロンプトを回避するためのルールを作成します
- 承認済みのアプリケーションを壊すことなく、不必要なローカル管理者権限を削除します
- デスクトップ アプリケーションのレベルで「必要十分な権限(just-enough privilege)」を適用する
- 完全な管理者権限を付与せずに、特定のプロセスを安全に昇格(権限昇上)する
- 「Printnightmare」に対処し、ユーザーが自分のプリンターをインストールできないようにする
- 不正な権限昇格(privilege escalation)の試みを防止する
- ユーザーがソフトウェアを常に最新の状態に保てるようにする
- ドメインに参加しているデバイスおよびMDMで管理されているデバイスにまたがって、エンドポイントの特権ポリシーを管理
- 時間の経過に伴う特権の変更を検証し、監視する
- 常設の管理用アカウントを、ポリシーベースでルールに制約された権限昇格に置き換える
常設のローカル管理者権限を、制御されたポリシーベースの権限昇格に置き換えることで、組織はランサムウェアのリスクを大幅に低減し、Windows環境における最も一般的な攻撃経路の1つを封じることができます。
最小権限は、生産性を制限することが目的ではありません。適切なタイミングで、必要なレベルのアクセス権を付与し、それ以上は付与しないことです。
ユーザーがどこで作業していても、Netwrix PolicyPak で Windows および macOS のエンドポイントを安全に管理しましょう。無料トライアルをダウンロード。
共有する