IT 专业人员在企业设备上需要本地管理员权限,以便安装软件、修改配置设置、进行故障排查等。但在现实中,业务用户往往也会被例行授予他们电脑上的本地管理员权限。
尽管授予用户这些权限可能带来便利,但这会造成严重的安全漏洞。首先,用户本人可能会在并未充分理解自己可能引入的安全风险的情况下,出于“让工作更顺畅”的目的,故意安装未经批准的应用程序或修改设置。此外,任何用户都有可能遭遇社会工程攻击——例如,他们会打开恶意附件或点击钓鱼邮件中的恶意链接。但如果用户拥有本地管理员权限,他们可能会在不经意间安装恶意软件,而恶意软件有可能获取或利用这些管理员权限,从而窃取数据或造成其他损害。
因此,最佳做法是在每台计算机上移除业务用户的本地管理员权限。以下是实施这一核心安全实践的 4 个步骤。
Privileged Account Management 最佳实践
了解更多第 1 步:找出谁拥有本地管理员访问权限。
第一步是识别每台服务器和桌面上拥有本地管理员权限的所有用户。在 Windows 系统中,用户通过成为 Local Administrators 组成员来获得本地管理员访问权限,方式如下:
- 直接的组成员身份 — 用户帐户在该组中被列为成员。
- 间接(嵌套)组成员资格 — 用户账号属于另一个组,而该组又属于“本地管理员(Local Administrators)”组。
一般而言,建议避免将特权组进行嵌套配置,因为这会使你更难准确确定到底是谁拥有特权访问权限。
不幸的是,目前没有任何原生工具能够在你的 IT 环境中的每一台系统上提供“本地管理员(local administrators)”的完整清单。然而,像 Netwrix Privilege Secure 这样的第三方解决方案可以为你全面了解每个特权组的成员情况,包括你的 Windows 服务器和工作站上的 Local Administrators 组。此外,Netwrix Privilege Secure 还会对你的特权组的所有变更进行审计,并就可疑活动向你发出告警。
步骤 2:让组所有者审查并确认组成员资格。
下一步是确定每个本地管理员组(local admin group)的所有者。这可能是一项具有挑战性的任务,因此建议考虑使用能够 自动识别可能的组所有者 的解决方案。
随后,每个组的负责人应仔细审查其成员资格,目标是移除不需要的本地管理员访问权限,以减少组织的攻击面。该审查与证明(attestation)流程应按照定期计划重复执行。
第 3 步:确保每个本地管理员账户都有唯一的密码。
在许多组织中,每台 Windows 设备上的默认本地管理员账户都使用相同的用户名和密码。因此,攻击者只要在一台机器上获取到这些凭据,就可以访问所有机器的管理权限,从而能够在整个域中随意进行横向移动。
为此,Microsoft 提供 Windows Local Access Password Solution(LAPS)。LAPS 可确保域中的每台计算机都为本地管理员账户设置唯一密码,并在配置的时间间隔内自动更改本地管理员密码。LAPS 可使用 Group Policy 或 Intune 部署。
第 4 步:让用户和管理员能够安全地完成其所需任务。
最小特权原则 principle of least privilege 是安全的基石:每个用户都应仅拥有完成其工作所需的权限。限制本地管理员权限是落实最小特权的重要一步——但管理员和业务用户有时确实需要执行需要这些权限的任务。
借助原生的 Windows 功能,你可以让管理员使用一个不具备特权的账户登录到机器,然后在需要更高权限的任何任务中使用“以管理员身份运行”选项。然而,这种方法仍然需要常驻的管理员账户,而这类账户会受到其所有者的误用以及对手的入侵风险。一个不错的替代方案是使用专为此目的而构建的 privileged access management (PAM) solution,用按需提供、只授予完成当前任务所需的足够访问权限、并在之后自动删除的账户来替代常驻的特权账户。这样一来,你将几乎不需要再为那些常驻管理员账户而持续担心。
如需让业务用户绕过 UAC 提示并运行他们所需的特定应用——同时不授予他们本地管理员权限,可以考虑 Netwrix PolicyPak Least Privilege Manager。该强大解决方案还可以防止用户下载或安装勒索软件或其他不受欢迎的可执行文件。
结论
严格控制特权访问对于避免代价高昂的安全漏洞、停机时间以及合规处罚至关重要。借助合适的工具,你可以在不影响业务用户完成工作的能力的情况下,移除其本地管理员权限,从而大幅缩小攻击面。
分享到
了解更多
关于作者
Martin Cannard
产品战略副总裁(VP)
Martin Cannard 是 Netwrix 的 Field CTO,拥有 30 多年在初创企业与企业级软件组织中的从业经验。他专注于身份、访问与特权管理,并有着长期帮助组织在混合与云环境中强化安全性的可靠记录。在其岗位上,Martin 连接客户的挑战与产品创新之间的差距,向全球企业就新兴的网络安全趋势提供建议,并助力塑造 Netwrix 产品组合的未来。
作为一位广受认可的思想领袖与频繁在全球舞台演讲的嘉宾,Martin 分享有关零信任策略、以身份为先的安全理念以及现代网络韧性的演进方面的洞察。他务实的风格帮助组织将复杂的安全概念转化为可落地的解决方案,从而降低风险并提升业务敏捷性。