什么是本地管理员权限?
本地管理员权限是授予用户对 Windows 或 macOS 终端设备进行完全管理控制的权限。拥有本地管理员权限的用户可以安装或卸载软件、修改系统配置和注册表设置、创建或删除本地账户、禁用安全工具,并访问受保护的文件。
与域级权限不同,本地管理员权限只适用于特定设备。然而,如果攻击者攻破了拥有本地管理员权限的账户,他们就可以以系统级权限执行恶意代码、窃取凭据,并在网络中进行横向移动。
如何为本地用户授予管理员权限?
在 Windows 环境中,管理员可以通过将用户帐户添加到计算机上的本地 Administrators(管理员)组来授予本地管理员权限。可以通过“计算机管理”、PowerShell 命令、组策略或 Endpoint Management 工具来完成。
虽然授予本地管理员权限可能满足短期的运维需求,但如果广泛或长期这样做,就会引入长期的安全风险。随着时间推移,过多的本地管理员权限往往会不断累积,从而在各个端点中制造隐蔽的暴露。
为什么要移除本地管理员权限?
移除不必要的本地管理员权限,是降低端点风险最有效的方法之一。
拥有本地管理员权限的帐户可以在提升的权限下执行恶意代码、禁用端点安全控制、安装未经授权的软件、访问本地存储的凭据材料,并促进勒索软件的部署。
许多现代攻击依赖权限提升技术。如果用户在没有本地管理员权限的情况下运行,攻击者获得系统级控制权的机会就会更少。
在端点层面实施最小权限可以降低被入侵帐户造成的影响范围,并有助于防止横向移动。
移除本地管理员权限的结果是什么?
移除本地管理员权限能够显著提升安全性,但通常也会暴露随着时间积累而形成的、对管理权限的运维依赖。
当用户失去本地 Administrators 组的成员资格后,许多此前一直默默可用的日常任务可能会突然需要提权,或直接完全失败。这通常会导致工单数量激增,并让那些在不知情的情况下依赖管理员访问权限的用户感到沮丧。
常见示例包括:
- 安装或更新桌面应用程序
- 安装打印机驱动程序或其他设备驱动程序
- 访问 Device Manager 以排查硬件问题
- 运行需要管理员权限的开发者工具
- 安装会修改系统组件的浏览器插件或扩展程序
- 更新会写入受保护系统目录的软件
- 运行会触发“用户帐户控制”(UAC)提示的脚本或实用程序
- 安装 VPN 客户端或端点实用程序
- 修改网络配置或系统服务
- 运行需要对注册表或文件系统受保护区域具备写入访问权限的旧版应用程序
如果没有受控提权的策略,用户经常会遇到无法批准的 UAC 提示,从而阻止先前能够正常完成的任务。
因此,当用户等待管理员执行例行操作时,IT 团队可能会遇到支持请求的增加。
这就是为什么成功的最小特权实施通常会结合两点:移除常驻的管理员权限,以及通过受控、基于策略的提权来实现授权任务以管理员权限运行——同时不向用户授予永久的管理员访问权限。
如何检查本地管理员权限?
IT 团队可以通过检查每台终端上的本地 Administrators 组成员来核实本地管理员权限。这可以在设备本地完成,也可以通过 PowerShell 脚本实现,或使用集中式审计和终端管理工具来完成。
定期审计本地管理员权限有助于识别权限过高的用户、处于休眠状态的账户以及策略偏移(policy drift)。
使用案例
- 从普通用户中移除“常驻”的管理权限
- 支持需要受控提权的传统应用程序
- 降低勒索软件和特权升级风险
- 在混合办公环境中实施最小特权
- 满足访问控制的合规要求
- 审计各终端上的本地组成员资格
Netwrix 如何提供帮助
如果没有策略,仅仅移除本地管理员权限可能会扰乱工作效率并导致应用程序失效。组织需要一种受控的方法,在允许已批准任务运行的同时,贯彻最小特权原则。
Netwrix PolicyPak 使组织能够:
- 当普通用户需要执行“管理员级”操作时,创建规则以绕过 UAC 提示
- 在不破坏已批准应用程序的情况下移除不必要的本地管理员权限
- 在桌面应用程序级别实施“最小必需权限”(just-enough privilege)
- 在不授予完全的管理员访问权限的情况下,安全地提升特定进程的权限
- 应对“Printnightmare”,并阻止用户自行安装打印机
- 防止未经授权的权限提升(privilege escalation)尝试
- 让用户能够保持软件更新
- 在加入域的设备和由 MDM 管理的设备上统一管理终端权限策略
- 随着时间推移验证并监控权限变更
- 用基于策略、受规则约束的提升权限来替代长期存在的管理员账户
通过将长期的本地管理员权限替换为受控的、基于策略的权限提升,组织可以显著降低勒索软件风险,并关闭 Windows 环境中最常见的攻击路径之一。
最小权限并不是为了限制生产力,而是在正确的时间授予恰到好处的访问权限,并且仅此而已。
无论用户在何处工作,都可使用 Netwrix PolicyPak 安全管理 Windows 和 macOS 终端。下载免费试用版。
分享到