Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

防止权限提升(Privilege Escalation)的三步指南

防止权限提升(Privilege Escalation)的三步指南

Mar 17, 2023

随着去年尘埃落定,分析人员已经逐条梳理了 Microsoft 的漏洞清单。对任何人来说都不意外的是:关键(critical)评级的安全公告中有 94% 可以通过移除管理权限来加以缓解。Internet Explorer/Microsoft Edge 的关键(critical)安全公告同样有 100% 可以通过移除管理权限来缓解。在任何 Microsoft 环境中,使用权限凭据进行交互式(interactive)操作的合法情况都非常少。尤其是考虑到自 Windows Server 2012 以来已经做出的诸多改进,更是如此。

问自己一个问题:是否有任何用户(包括 IT 或管理人员)在日常任务中使用管理帐户?如果你的回答是“是”(或你并不 100% 确定),那你就处于风险之中。和许多环境一样,你很可能已经保护了标准用户,但却把重要人员的帐户提升为更高权限。你环境中的 IT 帐户很可能会定期使用更高权限的凭据。这可能包括:登录到他们日常使用的电脑,并使用关键应用程序以及一些普通程序(例如 Web 浏览器或电子邮件)。其他风险还可能包括帐户共享以及多个帐户之间使用相同密码。

精选五条相关内容:

在本文中,我们为您提供一份包含 3 个步骤的指南,用于防止特权账号权限升级。

步骤 1:承认 IT 也可能带来风险

如果您的员工已经使用的是标准账号,那么您的管理账号可能就是您域中最大的漏洞。无论您多么勤奋、聪明或警觉都没有关系。一次小小的错误——例如在已感染的工作站上使用域管理员凭据——都可能让您彻底败北。IT 使用的账号就像通往王国的钥匙;也是攻击者的首要目标。

如果您遵循 三条规则,那么缓解这种风险就很容易。

  1. 假设你的环境已经被入侵。你部署的解决方案应进行加固,以防止进一步被攻破。
  2. 域管理员(或具有广泛委派权限的用户)应尽量避免以交互方式频繁使用。
  3. 当心“隐藏的管理员”。包括:
    • 工作站和服务器上的本地管理员账户
    • 密码较弱或长期不变的服务账户
    • 共享的高权限帐户(注意你们部门使用的是什么)

了解这些规则会有所帮助。你必须拥有能够巩固防御态势、并关闭特权提升通道的实际解决方案。

步骤 #2:防止特权帐户升级(权限提升)

Microsoft 为上述每条规则都提供了相应的工具。第一个工具(其中包含配套概念)被称为 Privileged Access Management (PAM)PAM 提供了一种安全委派和管理目录服务(Directory Services)的方法。PAM 的底层技术由 ADMicrosoft Identity Manager (MIM) 的改进构成。在配置 PAM 时,你将创建一个受信任的林(trusted forest)。由于 MIM 实现此林的方式,该环境已被加固,并被认为未遭到破坏。

通用帐户/组 SID 允许你安全地升级权限,并与对象进行交互。该概念类似于 MDOP 工具 Group Policy Management。MIM 会处理包含时间敏感的安全组成员关系的底层工作流。尽管这种方法听起来可能有些极端,但维护起来非常容易。这也是唯一经 100% 验证的解决方案,可防止先前的受损(被入侵)状态绕过任何新的安全层。PAM 解决的是上一部分中列出的第一条规则。

第二种可用的工具是 Privileged Access Workstation (PAW) 模型。PAW 为管理提供了一条“干净”的通道。做法是使用高度安全且专用的管理机器。在下方示意图中,单个管理员在其工作职责中拥有两个通道。上方通道通过 PAW 实现,并且仅允许通过专用的用户凭据访问目录服务。该凭据访问应通过 PAM 来进行管理。第二个通道用于其他日常任务,例如涉及 Office 应用程序的任务。

Preventing Privilege Escalation Privileged Access Workstation (PAW) model

通过将管理员的物理机器指定为 PAW 通道,并在其之上运行 VM 来处理其他日常任务,可以节省资源。如果你选择在 PAW 基础架构中引入虚拟机,Microsoft 指定了这种确切的顺序。

PAW 带来的最大单一收益体现在 AD(包括 Azure AD)管理员身上。在实施 PAW 时,应首先将这些账号作为目标,因为它们是攻击者的终极“奖品”。当这些账号已经迁移到 PAW 模型后,应将其他全局服务管理员也迁移过去。留意那些并非 IT 部门人员、但应当使用 PAW 的人员。Microsoft 将以下员工列为潜在目标:

  • 已归类或预先公布的数据
  • 负责高度可见服务的员工(例如公司的社交媒体账号)
  • 可访问商业机密或即将受保护数据的工作人员

如果你认为某个账号可能从 PAW 模式中受益,那么将其迁移到该模式上通常是稳妥的选择。

用于防止账号权限提升的最后一个工具,同时也解决了我们的第三条规则——隐藏的管理员。最明显的例子是默认的本地管理员账号。根据 privileged account management 最佳实践,该账号应当被禁用。许多组织遵循了这一建议,但会将本地管理员密码在整个域中设置为相同的值。从对工作站的访问角度来看,这相当于域管理员账号。只要一台被攻破的机器,就会导致所有机器都受到影响。

Local Administrator Password Solution (LAPS) 是 Microsoft 提供的免费密码 管理工具,用于本地用户账号。它替代(并增强)了不安全的本地用户组策略首选项(Group Policy Preference)扩展。

LAPS 通过一个新的 Group Policy Client Side Extension (CSE) 实现。该 CSE 应安装到每一台工作站和服务器上。Active Directory 或 Group Policy 管理员会通过 LAPS 管理模板配置最小的密码安全设置。当在客户端处理组策略时,LAPS 扩展会执行以下操作:

  • 通过查询 AD 机器帐户属性来检查受管本地帐户的密码是否到期
  • 生成并验证帐户密码(如果密码已到期)
  • 将该密码存储在 Active Directory 计算机帐户中的机密属性里。新的密码到期日期会写入到单独的属性中。
  • 将本地用户密码更改为生成的值

根据 PAM,可以安全地委派读取本地用户密码的权限。甚至还提供了用于密码查找的 UI 工具。

 Preventing Privilege Escalation Local Administrator Password Solution (LAPS)

尽管 LAPS 为本地用户提供了优雅的解决方案,但你仍应留意其他隐藏的管理员。并非要让人显得疑神疑鬼,但请始终假设环境可能已经被入侵。如果过去并未对环境进行妥善管理,这一点尤其值得担忧。

步骤 #3:监控“入侵者活动”和“漏洞利用”

受损账户有很多被利用的方式。由于其本质,特权账户始终会成为被滥用和升级权限的目标。上面提到的三个解决方案能够阻止许多攻击路径,但恶意行为者只需要成功一次即可。

数据收集与分析 同时也是你的第一道防线和最后一道防线。Azure 或 Office 365 中的安全以及 合规工具 等服务,提供事件聚合与告警。应将这些相同的技术应用到其他关键服务。任何特权账户的账户操作或登录尝试都应被审计,并检查是否存在异常。受保护的组应被监控其 组成员资格变更。最后,应根据潜在的被入侵风险来审查为方便而进行的变更。若非 IT 人员加入了例如 PAW 模型这类额外的安全服务,这一点尤其适用。通过组策略(Group Policy)和期望状态配置(Desired State Configuration),可以更容易地配置并强制执行安全策略。

Preventing Privilege Escalation Monitor for Creeps and Exploits

通过遵循本文中的指导,你的环境可以对 权限提升 威胁形成免疫。若你已将这些安全措施整合到所有账户(包括 IT),遵循以上三条规则,并持续监控,那么你可以确信,任何攻击入口的规模都会显著缩小。

精选相关内容:

试用我们的免费工具,及时掌握谁拥有对哪些内容的权限(在 Active Directory 和文件共享中)。

分享到

了解更多

关于作者

Asset Not Found

Joseph Moody

网络管理员

Joseph 是公立学校系统的网络管理员,并协助管理 5,500 台电脑。他是 Cloud 和 Datacenter Management 领域的 Microsoft MVP,同时也是一位热衷的 IT 博主。