随着去年尘埃落定,分析人员已经逐条梳理了 Microsoft 的漏洞清单。对任何人来说都不意外的是:关键(critical)评级的安全公告中有 94% 可以通过移除管理权限来加以缓解。Internet Explorer/Microsoft Edge 的关键(critical)安全公告同样有 100% 可以通过移除管理权限来缓解。在任何 Microsoft 环境中,使用权限凭据进行交互式(interactive)操作的合法情况都非常少。尤其是考虑到自 Windows Server 2012 以来已经做出的诸多改进,更是如此。
问自己一个问题:是否有任何用户(包括 IT 或管理人员)在日常任务中使用管理帐户?如果你的回答是“是”(或你并不 100% 确定),那你就处于风险之中。和许多环境一样,你很可能已经保护了标准用户,但却把重要人员的帐户提升为更高权限。你环境中的 IT 帐户很可能会定期使用更高权限的凭据。这可能包括:登录到他们日常使用的电脑,并使用关键应用程序以及一些普通程序(例如 Web 浏览器或电子邮件)。其他风险还可能包括帐户共享以及多个帐户之间使用相同密码。
精选五条相关内容:
在本文中,我们为您提供一份包含 3 个步骤的指南,用于防止特权账号权限升级。
步骤 1:承认 IT 也可能带来风险
如果您的员工已经使用的是标准账号,那么您的管理账号可能就是您域中最大的漏洞。无论您多么勤奋、聪明或警觉都没有关系。一次小小的错误——例如在已感染的工作站上使用域管理员凭据——都可能让您彻底败北。IT 使用的账号就像通往王国的钥匙;也是攻击者的首要目标。
如果您遵循 三条规则,那么缓解这种风险就很容易。
- 假设你的环境已经被入侵。你部署的解决方案应进行加固,以防止进一步被攻破。
- 域管理员(或具有广泛委派权限的用户)应尽量避免以交互方式频繁使用。
- 当心“隐藏的管理员”。包括:
- 工作站和服务器上的本地管理员账户
- 密码较弱或长期不变的服务账户
- 共享的高权限帐户(注意你们部门使用的是什么)
了解这些规则会有所帮助。你必须拥有能够巩固防御态势、并关闭特权提升通道的实际解决方案。
步骤 #2:防止特权帐户升级(权限提升)
Microsoft 为上述每条规则都提供了相应的工具。第一个工具(其中包含配套概念)被称为 Privileged Access Management (PAM)。 PAM 提供了一种安全委派和管理目录服务(Directory Services)的方法。PAM 的底层技术由 AD 与 Microsoft Identity Manager (MIM) 的改进构成。在配置 PAM 时,你将创建一个受信任的林(trusted forest)。由于 MIM 实现此林的方式,该环境已被加固,并被认为未遭到破坏。
通用帐户/组 SID 允许你安全地升级权限,并与对象进行交互。该概念类似于 MDOP 工具 Group Policy Management。MIM 会处理包含时间敏感的安全组成员关系的底层工作流。尽管这种方法听起来可能有些极端,但维护起来非常容易。这也是唯一经 100% 验证的解决方案,可防止先前的受损(被入侵)状态绕过任何新的安全层。PAM 解决的是上一部分中列出的第一条规则。
第二种可用的工具是 Privileged Access Workstation (PAW) 模型。PAW 为管理提供了一条“干净”的通道。做法是使用高度安全且专用的管理机器。在下方示意图中,单个管理员在其工作职责中拥有两个通道。上方通道通过 PAW 实现,并且仅允许通过专用的用户凭据访问目录服务。该凭据访问应通过 PAM 来进行管理。第二个通道用于其他日常任务,例如涉及 Office 应用程序的任务。
通过将管理员的物理机器指定为 PAW 通道,并在其之上运行 VM 来处理其他日常任务,可以节省资源。如果你选择在 PAW 基础架构中引入虚拟机,Microsoft 指定了这种确切的顺序。
PAW 带来的最大单一收益体现在 AD(包括 Azure AD)管理员身上。在实施 PAW 时,应首先将这些账号作为目标,因为它们是攻击者的终极“奖品”。当这些账号已经迁移到 PAW 模型后,应将其他全局服务管理员也迁移过去。留意那些并非 IT 部门人员、但应当使用 PAW 的人员。Microsoft 将以下员工列为潜在目标:
- 已归类或预先公布的数据
- 负责高度可见服务的员工(例如公司的社交媒体账号)
- 可访问商业机密或即将受保护数据的工作人员
如果你认为某个账号可能从 PAW 模式中受益,那么将其迁移到该模式上通常是稳妥的选择。
用于防止账号权限提升的最后一个工具,同时也解决了我们的第三条规则——隐藏的管理员。最明显的例子是默认的本地管理员账号。根据 privileged account management 最佳实践,该账号应当被禁用。许多组织遵循了这一建议,但会将本地管理员密码在整个域中设置为相同的值。从对工作站的访问角度来看,这相当于域管理员账号。只要一台被攻破的机器,就会导致所有机器都受到影响。
Local Administrator Password Solution (LAPS) 是 Microsoft 提供的免费密码 管理工具,用于本地用户账号。它替代(并增强)了不安全的本地用户组策略首选项(Group Policy Preference)扩展。
LAPS 通过一个新的 Group Policy Client Side Extension (CSE) 实现。该 CSE 应安装到每一台工作站和服务器上。Active Directory 或 Group Policy 管理员会通过 LAPS 管理模板配置最小的密码安全设置。当在客户端处理组策略时,LAPS 扩展会执行以下操作:
- 通过查询 AD 机器帐户属性来检查受管本地帐户的密码是否到期
- 生成并验证帐户密码(如果密码已到期)
- 将该密码存储在 Active Directory 计算机帐户中的机密属性里。新的密码到期日期会写入到单独的属性中。
- 将本地用户密码更改为生成的值
根据 PAM,可以安全地委派读取本地用户密码的权限。甚至还提供了用于密码查找的 UI 工具。
尽管 LAPS 为本地用户提供了优雅的解决方案,但你仍应留意其他隐藏的管理员。并非要让人显得疑神疑鬼,但请始终假设环境可能已经被入侵。如果过去并未对环境进行妥善管理,这一点尤其值得担忧。
步骤 #3:监控“入侵者活动”和“漏洞利用”
受损账户有很多被利用的方式。由于其本质,特权账户始终会成为被滥用和升级权限的目标。上面提到的三个解决方案能够阻止许多攻击路径,但恶意行为者只需要成功一次即可。
数据收集与分析 同时也是你的第一道防线和最后一道防线。Azure 或 Office 365 中的安全以及 合规工具 等服务,提供事件聚合与告警。应将这些相同的技术应用到其他关键服务。任何特权账户的账户操作或登录尝试都应被审计,并检查是否存在异常。受保护的组应被监控其 组成员资格变更。最后,应根据潜在的被入侵风险来审查为方便而进行的变更。若非 IT 人员加入了例如 PAW 模型这类额外的安全服务,这一点尤其适用。通过组策略(Group Policy)和期望状态配置(Desired State Configuration),可以更容易地配置并强制执行安全策略。
通过遵循本文中的指导,你的环境可以对 权限提升 威胁形成免疫。若你已将这些安全措施整合到所有账户(包括 IT),遵循以上三条规则,并持续监控,那么你可以确信,任何攻击入口的规模都会显著缩小。
精选相关内容:
试用我们的免费工具,及时掌握谁拥有对哪些内容的权限(在 Active Directory 和文件共享中)。
分享到
了解更多
关于作者
Joseph Moody
网络管理员
Joseph 是公立学校系统的网络管理员,并协助管理 5,500 台电脑。他是 Cloud 和 Datacenter Management 领域的 Microsoft MVP,同时也是一位热衷的 IT 博主。