Kibernetinis saugumas · IT priežiūra

Tas pats administratoriaus slaptažodis visuose kompiuteriuose: kuo tai pavojinga?

Bendras vietinio administratoriaus slaptažodis palengvina pagalbą darbuotojams, tačiau vieno įrenginio kompromitavimas gali padidinti riziką kitiems. Windows LAPS padeda šią prieigą valdyti atskirai kiekviename kompiuteryje.

· INsec komanda

Patogus įprotis, kuris lieka nepastebėtas

Įsivaizduokime įmonę, kurioje kompiuteriai daug metų ruošiami pagal tą patį šabloną. Kiekviename sukuriama vietinė administratoriaus paskyra su vienodu slaptažodžiu. Jį žino dabartinis IT specialistas, ankstesnis tiekėjas ir galbūt keli darbuotojai, kuriems kadaise reikėjo įdiegti programą.

Tai iliustracinė situacija, o ne konkretaus kliento incidentas. Ji atskleidžia klausimą, kurį verta užduoti perimant IT priežiūrą: ar administravimo prieigos dar atitinka dabartinę komandą ir jos atsakomybes? Ilgai veikiantis slaptažodis nebūtinai reiškia tvarkingai valdomą prieigą.

Kaip padeda Windows LAPS?

„Microsoft“ nurodo, kad pasikartojantys vietinių administratorių slaptažodžiai gali padėti užpuolikui judėti tarp įrenginių. „Windows Local Administrator Password Solution“ (Windows LAPS) automatiškai valdo vietinio administratoriaus paskyros slaptažodį, periodiškai jį keičia ir išsaugo numatytoje katalogo tarnyboje. Įgalioti administratoriai gali jį gauti konkretaus įrenginio priežiūrai.

Sprendimas integruotas į palaikomas Windows versijas. Jo nereikia painioti su senuoju „Microsoft LAPS“ diegimo paketu. Prieš diegiant būtina patikrinti naudojamų operacinių sistemų palaikymą ir atnaujinimus. Plačiau – oficialioje Windows LAPS apžvalgoje.

Kur saugomas slaptažodis ir kas jį gali gauti?

Saugojimo vieta priklauso nuo įrenginio prijungimo: naudojamas vietinis Windows Server Active Directory arba Microsoft Entra ID. Hibridiškai prijungtam įrenginiui pasirenkama viena iš šių vietų; tas pats LAPS slaptažodis nekopijuojamas į abi. Vien Microsoft Entra registracija („workplace-joined“) nėra lygiavertė palaikomam prijungimui.

Prieigos teisės yra atskira konfigūracijos dalis. Vien tai, kad slaptažodis automatiškai keičiamas, neatsako, kam leidžiama jį perskaityti. Architektūra ir valdymo principai aprašyti Microsoft Windows LAPS architektūros dokumentacijoje.

Pirmiausia suskaičiuokite administratoriaus paskyras

INsec rekomenduojame pradėti nuo darbo vietų inventorizacijos. Užrašykite, kokios vietinės paskyros turi administratoriaus teises, kam jos skirtos ir kas už jas atsako. Atskirai pažymėkite senų tiekėjų, diegimo ir laikinai sukurtas paskyras. Vien naujos tvarkos įdiegimas nepakeičia sprendimo, ką daryti su likusiomis prieigomis.

Taip pat išsiaiškinkite, ar administratoriaus paskyra nenaudojama suplanuotoms užduotims ar paslaugoms. Jei slaptažodžio pakeitimas sustabdytų svarbų procesą, tą priklausomybę reikia išspręsti prieš diegimą. Išimtis turėtų turėti atsakingą žmogų, paaiškinimą ir peržiūros datą, o ne likti neribotam laikui.

Pagalbos komandai reikia aiškios procedūros

Siūlome numatyti, kas ir kokiais atvejais gali gauti konkretaus kompiuterio slaptažodį. Pagalbos užklausoje verta užfiksuoti įrenginį, darbo priežastį ir atsakingą specialistą. Pats slaptažodis neturėtų tapti ilgalaikiu užklausos komentaru ar keliauti į bendrą komandos pokalbį.

Procedūrą išbandykite su žmonėmis, kurie iš tikrųjų prižiūri kompiuterius. Ar jie randa teisingą įrenginį? Ar gauna prieigą tik prie jiems priskirtų darbo vietų? Ar žino, kam pranešti, jei slaptažodžio gauti nepavyksta? Šie klausimai padeda išvengti grįžimo prie vieno bendro slaptažodžio dėl skubos.

Patikrinkite veikimą, ne tik nustatytą politiką

Pradiniam bandymui rekomenduojame nedidelę reprezentatyvią įrenginių grupę. Patikrinkite, ar numatyta paskyra valdoma, ar slaptažodis išsaugotas pasirinktoje vietoje ir ar įgaliotas specialistas gali atlikti sutartą priežiūros veiksmą. Atskirai patikrinkite, kad tokios teisės neturintis darbuotojas slaptažodžio negautų.

Įtraukite ir rečiau prie tinklo prisijungiančius nešiojamuosius kompiuterius. Plane turėtų būti aprašyta, kaip aptinkami nepavykę atnaujinimai, kas nagrinėja klaidas ir kaip suteikiama pagalba sutrikus ryšiui su katalogo tarnyba. Svarbu turėti patikrintą veiksmų seką, o ne vien įjungtą nustatymą.

Viena priemonė nepakeičia visos prieigų tvarkos

INsec rekomenduojame kartu peržiūrėti kasdienes darbuotojų teises ir administratorių darbo būdą. Atskirkite įprastą darbą nuo veiksmų su padidintomis teisėmis, pašalinkite nebereikalingas paskyras ir periodiškai patikrinkite tiekėjų prieigas. LAPS taikymas vietinei paskyrai nėra visų organizacijos slaptažodžių ar domeno administratorių prieigų valdymas.

Pirmas praktinis žingsnis: pasirinkite kelis kompiuterius ir patikrinkite, ar jų vietinės administravimo prieigos valdomos atskirai. Vertinimui nereikia platinti slaptažodžių – reikia paskyrų sąrašo, politikos ir veikimo patikros rezultatų.

INsec padeda perimti darbo vietų priežiūrą, peržiūrėti administravimo teises ir suplanuoti Windows LAPS taikymą. Aptarkime jūsų įmonės prieigų tvarką.

Šaltiniai

Techninės savybės paremtos oficialia dokumentacija; diegimo organizavimo žingsniai pateikiami kaip INsec praktinės rekomendacijos.