در پست قبلی ، ما به اهمیت حسابهای مدیر محلی ، خطرات امنیتی مرتبط و نیاز به مدیریت صحیح آنها پرداختیم. در این بخش ، اجازه دهید جوانب مثبت و منفی رویکردهای مختلف برای مدیریت حساب های مدیر محلی را مورد تجزیه و تحلیل قرار دهیم.
قبل از ورود به جزئیات ، اجازه دهید تلاشهای مختلفی را که مایکروسافت در مدیریت دسترسی ممتاز انجام داده است ، بررسی کنیم.
تلاش های مایکروسافت برای مدیریت دسترسی ممتاز
اکثریت قریب به اتفاق آسیب پذیری ها در محیط های ویندوز مربوط به حساب های مدیر محلی است. مایکروسافت بدیهی است که نگران این واقعیت بود و تلاش های صمیمانه ای برای یافتن راه حل انجام داد. اول ، آنها مفهوم کنترل حساب کاربری (UAC) را ارائه دادند ، که به مدیران این امکان را می داد تا با امتیاز استاندارد به ایستگاه های کاری وارد شوند و سپس از "Run As" برای بالا بردن حقوق در صورت تقاضا استفاده کنند. UAC ، بدون شک ، یک مفهوم درخشان بود ، اما علاوه بر معرفی چندین چالش عملیاتی ، مستعد حملات عبور از هاش بود.
یکی دیگر از رویکردهای مهم ، ایستگاه کاری دسترسی ممتاز (PAW) بود که شامل جداسازی حساب های اداری از حساب های کاربری عادی است - جدایی فیزیکی از دسترسی استاندارد و ممتاز. PAW به کاربران نیاز دارد تا از یک دستگاه اختصاصی ، سخت و قفل شده که فقط برای فعالیت های ممتاز استفاده می شود ، به حساب های ممتاز دسترسی پیدا کنند. PAW نباید با اینترنت در ارتباط باشد و اتصالات ورودی را قبول نمی کند. اجرای PAW چیزی ساده و ساده نیست. همچنین بار حفظ زیرساخت های جداگانه را به وجود آورد. تجربه کاربر به شدت محدود شد.
از بین تمام تلاش های مایکروسافت ، شاید موفق ترین آن معرفی راه حل رمز عبور مدیر محلی (LAPS) باشد. LAPS سازمان های فناوری اطلاعات را قادر می سازد تا رمزهای عبور حساب های مدیر محلی دامنه را در فواصل دوره ای تصادفی کنند. این تضمین می کند که حسابهای مدیر محلی با رمزهای عبور قوی و منحصر به فرد که به صورت دوره ای تغییر می کنند اختصاص داده می شوند.
بگذارید اکنون مزایا و محدودیت های دور مایکروسافت را بررسی کنیم
LAPS برای مدیریت رمزهای عبور حساب های مدیر محلی به طور کامل در اطراف دایرکتوری فعال می چرخد. رمزهای عبور مدیر محلی به صورت مرکزی در فهرست فعال در برابر اشیاء دستگاه مربوطه ذخیره می شوند. کاربران مجاز می توانند در صورت نیاز دسترسی ، رمزهای عبور را بازیابی کنند.
از طریق خط مشی گروه ، LAPS استفاده از رمز عبور قوی و منحصر به فرد را تقویت می کند. دور به طور خودکار انقضا رمز عبور را مشخص می کند و رمز عبور جدیدی ایجاد می کند. حتی اگر یک مهاجم به یک حساب مدیر محلی دسترسی پیدا کند ، احتمال حرکت جانبی از راه دور می شود. این باعث می شود سایر نقاط پایانی و حساب های شما در شبکه شما از حملات باشد.
سادگی - هم قدرت و هم ضعف دور
دور بسیار ساده است. این به آگهی گره خورده است و می تواند رمزهای عبور حساب های مدیر محلی را مدیریت کند. هیچ چیز بیشتربنابراین ، این سادگی هم یک قدرت و هم ضعف است. دامنه آن خیلی باریک است.
برخی از محدودیت ها عبارتند از:
- دور فقط حسابهای پیوسته را پوشش می دهد
- درست به نام آن ، فقط حساب های مدیر محلی را در بر می گیرد. به منظور ماندن ، سازمان ها با مداخله بسیار کمی انسانی به سمت افزایش اتوماسیون خدمات خود حرکت می کنند. علاوه بر حساب های شخصی کاربر ، حساب های با امتیاز بالا مانند خدمات ، دامنه ، برنامه یا حساب های پایگاه داده شما نیز به حفاظت نیز نیاز دارند.
- این محیط های غیر ویندوز را پوشش نمی دهد. محیط های سازمانی به طور معمول دارای UNIX ، MACOSX و سایر دستگاه هایی هستند که شامل دسترسی ممتاز هستند.
در حالی که LAPS به عنوان ابزاری عالی برای مدیریت فقط حساب های مدیر محلی عمل می کند ، متناسب با نیازهای اکثر سازمان ها ، که برای تأمین دسترسی ممتاز در کل خود لازم هستند ، متناسب نیست.
این جایی است که راه حل های ممتاز مدیریت دسترسی (PAM) وارد تصویر می شوند.
مدیریت دسترسی ممتاز (PAM) برای امنیت و کنترل جامع
بدون شک دور یک راه حل عالی است. اما استفاده از آن کاملاً محدود به حساب های مدیر محلی است. این کشور نمی تواند امنیت دسترسی کامل ممتاز را که مورد نیاز شرکت ها است ، ارائه دهد. یک راه حل جامع PAM می تواند به شما در کنترل کامل دسترسی ممتاز ، از جمله دسترسی مدیر محلی در سراسر سازمان کمک کند. راه حل های PAM با همه جنبه های دسترسی ممتاز - کنترل مرکزی ، حسابرسی ، نظارت و ضبط همه دسترسی به دارایی های بحرانی فناوری اطلاعات سروکار دارد.
برخی از مزایای مهم راه حل های PAM شامل موارد زیر است:
- کشف خودکار شبکه و کشف حساب
- تمام حساب های ممتاز را در سیستم ها و دستگاه های متفاوت کشف کنید. این حتی حسابهای فراموش شده ، حسابهای مورد استفاده و غیره را نیز کشف می کند.
- همه حساب های ممتاز را در یک مخزن ایمن برای مدیریت و کنترل متمرکز ادغام کنید
- مدیریت دامنه ، حساب های خدمات
- حسابهای سرپرست دامنه مهم را مدیریت کنید.
- ردیابی و مدیریت حساب های دامنه ویندوز برای اجرای سرویس ها، پردازش ها، وظایف زمان بندی شده و مجموعه های برنامه IIS استفاده می شود.
- حساب های غیر انسانی و هویت های ماشین را مدیریت کنید
- کلیدهای SSH، اسرار DevOps را مدیریت کنید
- رمزهای عبور را به صورت دوره ای تصادفی کنید
- گذرواژه های حساب های محلی، دامنه، سرویس ها و برنامه ها را به صورت دوره ای تصادفی کنید. از رمزهای عبور قوی و منحصر به فرد اطمینان حاصل کنید.
- دسترسی به موقع
- از دسترسی به موقع به دستگاه ها و برنامه ها از طریق گردش کار خودکار اطمینان حاصل کنید
- اعطای دسترسی از راه دور به دستگاه ها و برنامه ها بدون نمایش رمز عبور به کاربران، اشخاص ثالث.
- نظارت بر فعالیت ها، ضبط جلسات
- جلسات ممتاز را در زمان واقعی نظارت کنید. در صورت یافتن فعالیت مخرب، جلسه را خاتمه دهید.
- ضبط جلسات، پخش در هر زمان که لازم باشد.
- مسیرهای حسابرسی را حفظ کنید، گزارش های قابل اجرا تهیه کنید
- دنباله کاملی از فعالیت ها را حفظ کنید و «چه کسی» «چه» و «چه موقع» را ردیابی کنید.
- از طریق گزارش های تحلیلی، دید گسترده سازمان و بینش های امنیتی عملی را در مورد دسترسی به فناوری اطلاعات به دست آورید.
با توجه به موارد فوق، واضح است که سازمان ها برای امنیت کل نگر به یک راه حل PAM جامع مانند Securden Unified PAM نیاز دارند.
در این بخش، نحوه خودکارسازی بهترین شیوه های زمانی که تصمیم به حفظ حساب های مدیریت محلی دارید، بحث کرده ایم. روش دیگر برای کاهش خطرات امنیتی حذف حساب های مدیریت محلی به طور کلی است. اجازه دهید در پست بعدی به بررسی مزایا و معایب این روش بپردازیم.
موضوعات اخیر
سرقت هویت و نقض داده ها - عواقب سوء مدیریت دسترسی ممتاز
امنیت سایبری یک نگرانی رو به رشد برای مشاغل در هر اندازه، به عنوان هکرهای پیشرفته و مجرمان سایبری است.
27 دسامبر · 4 دقیقه خواندن
موجی از حملات سایبری زمین را زیر و رو کرده است
فقدان امنیت API، اعتبارنامه های افشا شده و سوء استفاده از دسترسی ممتاز همچنان باعث آسیب می شود.
25 نوامبر · 4 دقیقه خواندن
این روز شکرگزاری را به خاطره انگیزی تبدیل کنید. خودتان را شگفت زده کنید!
ما قصد داریم جشن شکرگزاری امسال را ویژه کنیم.
21 نوامبر · 2 دقیقه خواندن
فصل شبح وار زود است! نقض داده های اخیر بر اهمیت امنیت رمز عبور تاکید مجدد می کند
همانطور که هالووین به یاد شهدا اختصاص دارد، سازمان هایی که قربانی نقض داده ها می شوند به ما یادآوری می کنند.
اکتبر 20 · 4 دقیقه خواندن
ما در GITEX، دبی هستیم. بیا، با ما ملاقات کن!
آیا قصد شرکت در جیتکس دبی را دارید؟اگر بله، این یک فرصت عالی برای ملاقات با کارشناسان محصول ما و دریافت یک .
اکتبر 10 · 2 دقیقه خواندن
خداوند از من در برابر دوستانم دفاع کند
از آنجایی که داستان های خودی های مورد اعتماد که باعث نقض امنیت اطلاعات می شوند همچنان آشکار می شوند، زمان آن فرا رسیده است که سازمان ها بیدار شوند.
21 دسامبر · 4 دقیقه خواندن
حمله باج افزار به Colonial Pipeline: اجرای حملات سایبری، اکنون یک بازی کودکانه!
با در دسترس بودن آسان میلیاردها اعتبار به خطر افتاده در وب تاریک، و استفاده مجدد از رمز عبور، هکرها بیداد می کنند.
ژوئن 7 · 5 دقیقه خواندن
حذف حقوق ادمین و کنترل برنامه ها (قسمت 3)
یکی از موثرترین رویکردها برای کاهش خطرات، حذف کامل حساب های مدیریت محلی است.
17 مه · 4 دقیقه خواندن
به دنبال یک جایگزین Passwordstate هستید؟
Passwordstate، یک مدیر رمز عبور سازمانی که توسط استودیو کلیک توسعه داده شده است، بین یک حمله زنجیره تامین مواجه شد.
30 آوریل · 3 دقیقه خواندن
مدیریت حساب های مدیریت محلی: Microsoft LAPS در مقابل. PAM (بخش 2)
در پست قبلی به اهمیت حساب های مدیریت محلی، خطرات امنیتی مرتبط و.
6 آوریل · 3 دقیقه خواندن
10 توصیه برتر سیاست رمز عبور برای sysadmin ها در سال 2021
گذرواژه ها در محیط های دیجیتال شخصی و تجاری ما همه جا وجود دارند. یک فرد متوسط حداقل دارد.
01 آوریل · 6 دقیقه خواندن
حساب های مدیریت محلی - خطرات امنیتی و بهترین روش ها (قسمت 1)
همه ما با حساب مدیر محلی که هنگام نصب ویندوز به طور خودکار ایجاد می شود آشنا هستیم.
19 مارس · 4 دقیقه خواندن
اقدامات امنیتی ضعیف رمز عبور باعث نقض گسترده امنیت می شود
گذرواژه های ضعیف، استفاده مجدد از رمز عبور، اشتراک گذاری رمز عبور، اعتبارنامه های رمزگذاری شده سخت، اقدامات سهل انگیز برای ذخیره اعتبار.
آشنایی با رمزارزها...
ما را در سایت آشنایی با رمزارزها دنبال می کنید
برچسب :
نویسنده : بهاءالدین خرمشاهی
بازدید : <-PostHit->
تاريخ : دوشنبه
22 اسفند
1401 ساعت: 0:55