Kaip sukurti saugias vietines paskyras kasdieniam naudojimui sistemoje „Windows“

  • Naudojant standartines vietines paskyras kasdienėms užduotims ir rezervuojant administratoriaus paskyras tik konkrečioms užduotims, žymiai sumažėja kenkėjiškų programų ir rimtų klaidų rizika.
  • „Windows“ sistemoje yra kelios integruotos vietinės paskyros (vartotojo ir sistemos), kurių funkcijas ir konfigūraciją reikėtų suprasti, kad būtų išvengta saugumo spragų.
  • UAC, grupių politikų, unikalių slaptažodžių ir tokių įrankių kaip LAPS derinys riboja privilegijuotų vietinių paskyrų judėjimą horizontaliai ir piktnaudžiavimą jomis.
  • Bendrose aplinkose (klasėse, biuruose, šeimose) atskyrus profilius ir išvalius kiekvieno vartotojo duomenis, išlaikomas privatumas ir palengvinamas centralizuotas administravimas.

„Windows“ vietinė paskyra

To paties vartotojo su administratoriaus teisėmis naudojimas viskam yra vienas iš būdų dažniausios saugumo klaidos Sistemoje „Windows“, tiek namuose, tiek profesionalioje aplinkoje, kasdienės darbo paskyros atskyrimas nuo didelių privilegijų paskyrų ir išsamus vidinių sistemos paskyrų išmanymas yra labai svarbūs siekiant sumažinti riziką, apsaugoti privatumą ir pažaboti kenkėjiškas programas.

Šiame straipsnyje žingsnis po žingsnio pamatysite, kaip Kurkite ir tvarkykite saugias vietines paskyras kasdieniam naudojimuiKokių tipų paskyros egzistuoja sistemoje „Windows“ (įskaitant paslėptas sistemos paskyras), kaip jas konfigūruoti sistemose „Windows 10“ ir „Windows 11“, kas pasikeitė naujausiose versijose ir kokias politikas bei geriausias praktikas turėtumėte taikyti, jei tvarkote kelis kompiuterius arba visą klasę.

Kas tiksliai yra vietinė paskyra sistemoje „Windows“ ir kodėl naudinga ją naudoti?

Sistemoje „Windows“ galite prisijungti naudodami „Microsoft“ paskyra arba vietinė paskyra„Microsoft“ paskyra yra susieta su el. pašto adresu („Outlook“, „Hotmail“, „Live“ ir kt.) ir integruojama su „OneDrive“, „Microsoft Store“, nustatymų sinchronizavimu, „Xbox“, „Office“ ir kitomis debesijos paslaugomis. Visa tai puiku, tačiau tai taip pat reiškia didesnę duomenų apsaugą ir priklausomybę nuo jūsų internetinės tapatybės.

Kita vertus, vietinė paskyra yra paskyra, kuri Jis egzistuoja tik tame įrenginyjeVartotojas turi savo profilio aplanką, dokumentus, nuotraukas, darbalaukį ir kt., tačiau nustatymai ir failai nėra sinchronizuoti su „Microsoft“ debesimi. Šis metodas siūlo didesnis privatumo laipsnis ir sumažina atakų paviršių tais atvejais, kai jums nereikia arba nenorite integracijos su įmonės internetinėmis paslaugomis.

Aplinkose, kuriose kompiuterį dalijasi keli vartotojai (didelė šeima, biuras, klasė, laboratorija ar maža įmonė), atskirų vietinių profilių kūrimas neleidžia Kai kurie žiūri į kitų žmonių duomenisJis izoliuoja kiekvieno vartotojo nustatymus, naršymo istoriją ir įdiegtas programas, taip supaprastindamas duomenų apsaugos politikos laikymąsi.

„Windows 8“, „10“ ir „11“ vis dar leidžia naudoti vietines paskyras, kaip ir ankstesnėse versijose, nors sistema bando jus paskatinti jas naudoti. „Microsoft“ atsako už viskąGalite bet kada perjungti „Microsoft“ paskyrą ir vietinę paskyrą neprarasdami duomenų, jei tai padarysite teisingai.

Vietinių paskyrų tipai sistemoje „Windows“

Vietinės vartotojo ir sistemos paskyros: kokie jų tipai ir kam jos naudojamos

„Windows“ automatiškai sukuria seriją numatytosios vietinės paskyros Diegiant sistemą, kai kurie iš jų yra skirti konkrečiam vartotojui, o kiti – sistemai, naudojami pačios „Windows“ ir tam tikrų paslaugų viduje. Jie neveikia vienodai ir neturi tų pačių teisių, todėl svarbu juos suprasti, kad nieko nesugadintumėte ar nepaliktumėte pažeidžiamumų.

Numatytosios vietinės vartotojų paskyros

Numatytosios vietinės vartotojų paskyros yra integruotos paskyros, kurias sistema sugeneruotas diegimo metuJų negalima ištrinti, nors kai kuriais atvejais juos galima pervadinti arba išjungti. Jie visi yra kompiuteryje ir turi teises tik į tą įrenginį, be automatinės prieigos prie tinklo išteklių.

Norėdami peržiūrėti ir tvarkyti šias paskyras, „Pro“ ir naujesnėse versijose galite naudoti konsolę. Įrenginių administravimas > Vietiniai vartotojai ir grupės > VartotojaiIš ten galite kurti pasirinktinius vartotojus, keisti slaptažodžius, išjungti paskyras ir kt. „Home“ leidimuose daugelis šių užduočių atliekamos iš „Nustatymų“ programos arba naudojant komandas.

Administratoriaus paskyra

Integruota vietinio administratoriaus paskyra yra ta, kuri turi visiška komandos kontrolėJūsų SID baigiasi 500 Tai pirmoji paskyra, sugeneruojama diegiant „Windows“, nors šiuolaikinėse versijose ji paprastai išjungiama, o pagrindiniam vartotojui sukuriama kita paskyra su administratoriaus teisėmis.

Su šia paskyra galite modifikuoti bet kokį failą, paslaugą, leidimą ar nustatymąTai leidžia jiems perimti išteklių valdymą, keisti naudotojų teises ir priskirti privilegijas. Būtent dėl ​​šios priežasties tai labai patraukli paskyra užpuolikams ir kenkėjiškoms programoms, o apie jos egzistavimą gerai žinoma praktiškai visose „Windows“ versijose.

Dėl saugumo priežasčių negalite ištrinti administratoriaus paskyros, bet galite pervadinti arba išjungti„Microsoft“ rekomenduoja nenaudoti šios paskyros reguliariems prisijungimams ir kiek įmanoma labiau apriboti administratorių grupei priklausančių paskyrų skaičių. Geriausia praktika yra visada dirbti su standartine paskyra ir naudoti padidintas teises („Vykdyti kaip administratorius“ ir „Vartotojo paskyros valdymas“) tik tada, kai tai būtina.

Svečio paskyra

Svečio paskyra skirta vartotojams retkarčiais arba vienkartinis naudojimas Jiems reikia greitos prieigos prie kompiuterio nesukuriant savo paskyros. Jo SID baigiasi 501, jis turi labai ribotas teises ir pagal paskirtį skirtas laikinoms sesijoms be didelių pritaikymų.

Pagal numatytuosius nustatymus gaunama svečio paskyra išjungtas ir be slaptažodžioTai kelia rimtą pavojų, jei aktyvuojama neatsargiai, nes gali suteikti anoniminę prieigą. Tai vienintelis integruotos „Svečiai“ grupės (SID S-1-5-32-546) narys, turintis tik teises, būtinas prisijungti vietinėje sistemoje.

Jei dėl kokių nors priežasčių jį įjungsite, patartina jį kuo labiau apriboti, neleisdami jo naudoti tinkle. neleisti jiems peržiūrėti įvykių žurnalų ir dažnai peržiūrėkite savo veiklą, kad kas nors negalėtų ja pasinaudoti ir netyčia palikti paslaugas ar išteklius atvirus.

Numatytoji sąskaita (DSMA)

Numatytoji paskyra, dar žinoma kaip Numatytoji sistemos valdoma paskyra (DSMA)Tai standartinė sistemos valdoma paskyra, įdiegta siekiant palaikyti kelių vartotojų programas (MUMA) ir tam tikrus šiuolaikinius scenarijus (pvz., „Xbox“ arba bendro naudojimo sesijos aplinkas).

Ši sąskaita paprastai yra išjungta pagal numatytuosius nustatymus „Windows“ staliniuose kompiuteriuose ir serveriuose su darbalaukio sąsaja jis turi žinomą RID (503) ir priklauso specialiai sistemos valdomų paskyrų grupei (SID S-1-5-32-581). Pati „Windows“ jį sukuria saugos paskyros tvarkytuvėje (SAM), kai pirmą kartą paleidžiamas kompiuteris.

Leidimų požiūriu, jis elgiasi kaip standartinis vartotojas, tačiau jis sukurtas taip, kad programos, kurios turi likti fone ir reaguoti į vartotojo sesijos pakeitimus, galėtų... veikti kontekste, nepriklausančiame nuo žmonių naudotojų„Microsoft“ nerekomenduoja keisti numatytųjų nustatymų, nes tai gali sutrikdyti dabartinius ar būsimus saugumo scenarijus nesuteikiant jokios realios saugumo naudos.

WDAGUnityAccount

„WDAGUtilityAccount“ yra dar viena integruota vietinė paskyra, kurią naudoja „Windows Defender“ programų apsauga („Windows Defender“ programų apsauga). Jo SID yra žinomas (baigiasi 504) ir pagal numatytuosius nustatymus jis nepriklauso jokiai grupei.

Ši paskyra naudojama naršymo arba vykdymo aplinkoms, kurias sistema saugo konteineriuose, izoliuoti. Įprastomis aplinkybėmis neturėtumėte jos liesti. „Windows“ jį įjungia ir sukonfigūruoja automatiškai. kai reikia.

WSIAccount

„WSIAccount“ rodoma „Windows 11“ sistemoje ir yra skirta Su žiniatinkliu susijusi veikla užrakinimo ekrane arba prisijungimo ekraneJis naudojamas, pavyzdžiui, norint pasiekti kredencialų teikėjo puslapius, kai norite iš naujo nustatyti slaptažodį arba naudoti autentifikavimą žiniatinklyje prieš visiškai prisijungdami.

Jo SID baigiasi 1001 ir pagal numatytuosius nustatymus jis priklauso vartotojų grupei. Vėlgi, tai yra paslaugos paskyra, kuri Jis neturėtų būti naudojamas interaktyviai. nei modifikuoti rankiniu būdu, nebent „Microsoft“ tai dokumentuotų konkrečiu atveju.

„HelpAssistant“ paskyra

„HelpAssistant“ yra vietinė paskyra, kurią naudoja „Windows“. Įjungta tik nuotolinės pagalbos seansų metuKai vartotojas paprašo pagalbos kvietimu (el. paštu, failu ir pan.), sistema sukuria šią paskyrą su ribotais leidimais, kad padedantis asmuo galėtų prisijungti ir valdyti įrangą prižiūrimas.

Paskyra lieka išjungta, kol nėra laukiančių nuotolinės pagalbos užklausų. Ją tvarko nuotolinio darbalaukio pagalbos sesijos tvarkyklės tarnyba ir ji priklauso grupėms, susijusioms su nuotoliniu darbalaukiu ir terminalo serveriu (pvz., grupėms, kurių SID yra S-1-5-13 ir S-1-5-14, kurios apima nuotolinio darbalaukio ir nuotolinio interaktyvaus prisijungimo paslaugų naudotojus).

„Windows Server“ sistemoje nuotolinė pagalba nėra įdiegiama pagal numatytuosius nustatymus ir yra pasirenkamas komponentas„HelpAssistant“ paskyra iš tikrųjų neveikia, kol ji neįdiegta ir nenaudojama.

Vietinės sistemos paskyros: SYSTEM, Vietinė tarnyba ir Tinklo tarnyba

Be vartotojų paskyrų, „Windows“ turi keletą vidinės sistemos paskyros kurie nėra skirti prisijungti kaip įprastam vartotojui, o leisti sistemai ir jos paslaugoms veikti.

Galingiausia yra sąskaita SISTEMA (SID S-1-5-18). Jį naudoja operacinės sistemos branduolys ir daugybė paslaugų, kurioms reikalingos maksimalios teisės, įskaitant diegimo užduotis. Jis nerodomas naudotojų tvarkytuvėje ir negali būti pridėtas prie grupių, tačiau jį matysite NTFS leidimų sąrašuose, kur jis paprastai turi visiška visų failų kontrolė vietinių tomų.

Sąskaita Vietinis aptarnavimas (VIETINIS PASLAUGA, SID S-1-5-19) Jis sukurtas taip, kad paslaugos būtų teikiamos su minimaliomis privilegijomis kompiuteryje ir anoniminiais prisijungimo duomenimis tinkle. Tokiu būdu, jei paslauga, naudojanti šią paskyrą, būtų pažeista, užpuolikas turėtų mažiau erdvės manevruoti.

Tuo tarpu sąskaita Tinklo paslauga (TINKLO PASLAUGA, SID S-1-5-20) Ji vykdo paslaugas, kurioms bendraujant su kitais nuotoliniais serveriais reikia naudoti paties kompiuterio prisijungimo duomenis. Taigi, paslauga tinkle prisistato kaip kompiuteris, o ne kaip įprastas vartotojas, tačiau vietinėje sistemoje turi santykinai ribotas teises.

Kaip sukurti saugias vietines paskyras kasdieniam naudojimui

Sukurkite saugias vietines paskyras kasdieniam naudojimui sistemose „Windows 10“ ir „Windows 11“

Be integruotų sąskaitų, įprasta praktika yra sukurti standartiniai vietiniai vartotojai Kasdieniam naudojimui galite turėti vieną ar kelias administratoriaus paskyras, kurios naudojamos tik tada, kai reikia įdiegti programinę įrangą, keisti visuotinius nustatymus arba atlikti techninę priežiūrą. „Windows“ siūlo kelis būdus, kaip sukurti šias paskyras, priklausomai nuo to, ar pageidaujate grafinės sąsajos, ar komandinės eilutės.

Sukurti naudojant Nustatymų programėlę

„Windows 10“ ir „11“ versijose daugumai vartotojų patogiausias būdas yra programėlė Nustatymai > PaskyrosTen galite kurti tiek vietines paskyras, tiek „Microsoft ID“ pagrįstas paskyras ir vėliau keisti jų tipą (standartinis vartotojas arba administratorius).

Įprastas veiksmų planas yra toks: eikite į „Paskyros“, įveskite Šeima ir kiti vartotojai („Windows 10“ sistemoje) arba Kiti vartotojai („Windows 11“ sistemoje) spustelėkite „Pridėti paskyrą“ ir, kai sistema paprašys el. pašto adreso arba telefono numerio, pasirinkite parinktį Neturiu šio asmens prisijungimo duomenųKitame žingsnyje, užuot atidarę naują „Microsoft“ el. laišką, pasirinkite Pridėti vartotoją be „Microsoft“ paskyros.

Nuo tada tereikia nurodyti vartotojo vardas ir slaptažodisDėl saugumo pakartokite slaptažodį ir nustatykite tris saugos klausimus. atkūrimo atsakaiGalima palikti slaptažodžio lauką tuščią, bet tai beveik bet kokioje realioje situacijoje bloga mintis. Sukūrus paskyrą, ji rodoma kitų naudotojų skiltyje, o prireikus galite pakeisti jos tipą į „Administratorius“.

Šeimos nario paskyros kūrimas (su „Microsoft“ paskyra)

Jei norite sukurti paskyras nepilnamečiams arba vartotojams, kuriems norite taikyti tėvų kontrolė ir ekrano laiko taisyklėsGalite naudoti parinktį „Šeima“. Tokiu atveju reikalinga „Microsoft“ paskyra, nes valdymas yra centralizuotas per „Family Safety“ paslaugą.

Vartotojas, turintis administratoriaus teises ir prisijungęs naudodamas „Microsoft“ ID, gali eiti į Paskyros > Šeima, pridėti narį ir nurodyti, ar jis bus Organizatorius arba narys ir susieti savo el. pašto adresą (arba sukurti naują vaikui). Visi vėlesni nustatymai (filtrai, apribojimai, ataskaitos) vėliau tvarkomi per „Microsoft Family Safety“ svetainę.

Sukūrimas iš Įrenginių valdymo

Techniškai techniškesnėje aplinkoje komandos valdymas yra labai patogus įrankis greitai sukurkite kelis vietinius vartotojus, ypač „Windows Pro“ arba „Enterprise“.

Iš mygtuko „Pradėti“ kontekstinio meniu atidarykite „Kompiuterio valdymas“, išskleiskite „Vietiniai vartotojai ir grupės“ > „Vartotojai“ ir naudokite parinktį Naujas vartotojasŠiame skyriuje apibrėžiamas vartotojo vardas, pasirinktinai visas vardas, aprašymas ir slaptažodis. Galite reikalauti pakeisti slaptažodį pirmą kartą prisijungus, neleisti vartotojams keisti slaptažodžio arba nustatyti, kad jis niekada nesibaigtų.

Paspaudus „Sukurti“, langas lieka atidarytas, jei reikėtų sukurti kelis vartotojus iš eilės, o tai labai naudinga klasėse ar laboratorijose, kuriose yra daug studentų. Šis metodas sukuria tik vietiniai vartotojai, o ne „Microsoft“ paskyras, ir iš kiekvieno vartotojo ypatybių galite priskirti grupės narystę (pvz., Vartotojai arba Administratoriai).

Sukurta naudojant „Netplwiz“

„Netplwiz“ yra klasikinis „Windows“ įrankis, skirtas tvarkyti paskyras ir prisijungimo parinktisJis paleidžiamas iš „Vykdyti“ įvedus netplwiz ir leidžia pridėti paskyras, keisti slaptažodžius ir konfigūruoti, ar vartotojas privalo įvesti slaptažodį prisijungdamas.

Skirtuke „Vartotojai“ spustelėkite „Pridėti“ ir vedlys pasiūlys sukurti „Microsoft“ paskyrą arba, jei pasirinkta tinkama parinktis, vietinė paskyra be „Microsoft“Nors tai šiek tiek paslėpta, procedūra yra panaši į „Nustatymų“ programos procedūrą: vardas, slaptažodis ir, jei taikoma, grupės narystė.

Kuriama iš konsolės: „net user“ ir „PowerShell“

Valdant daug komandų arba dirbant saugiuoju režimu, konsolė yra jūsų sąjungininkė. Su klasikine komanda grynasis vartotojo Galite sukurti vartotoją viena eilute, pavyzdžiui:

tinklo vartotojo operatorius SecurePassword123! /add

Jei vėliau norėsite, kad ta paskyra priklausytų konkrečiai grupei, galite naudoti:

„net localgroup“ administratorių operatorius /add Priskirti administratoriaus teises arba pridėti jį prie vartotojų grupės, jei tai turėtų būti tik standartinis vartotojas. Šis metodas idealiai tinka scenarijams ir automatiniams diegimams.

„PowerShell“ programoje cmdlet New-LocalUser Tai suteikia daugiau kontrolės ir modernią sintaksę. Galite sukurti paskyrą ir apibrėžti saugų slaptažodį, konvertuotą į „SecureString“, o tada naudoti Pridėti vietinės grupės narį kad pridėtumėte jį prie atitinkamos grupės. Tai ypač naudinga sistemos administratoriams, kai derinama su automatizavimo įrankiais arba „Microsoft.PowerShell.LocalAccounts“ moduliu.

Naujausi „Windows 11“ pakeitimai: OOBE, komandos ir vietinių paskyrų kūrimas

Naujausiose „Windows 11“ versijose, ypač nuo „build 24H2“, „Microsoft“ buvo uždarant „neoficialius“ maršrutus kad pradinio diegimo metu nereikėtų naudoti „Microsoft“ paskyros.

Gerai žinomas triukas OOBE\BYPASSNOFunkcija, kuri iki šiol leido priverstinai naudoti vietinės paskyros parinktį „Out-of-Box Experience“ (OOBE) vedlyje, nustojo veikti. Bandant ją naudoti 24 valandų per parą, sistema tiesiog paleidžia vedlį iš naujo ir grąžina jus į tą patį ekraną, nesiūlydama vietinės paskyros nuorodos kaip anksčiau.

Tačiau vis dar egzistuoja veiksmingų alternatyvų. Vienas iš paprasčiausių būdų – ekrane naudoti šį pranešimą, nurodantį, kad reikalingas interneto ryšys: „Shift“ + F10, kad atidarytumėte konsolę ir vykdyti vidinę komandą, pvz. OOBE: paleisti ms-cxh:localonlytodėl asistentas rodo vietinės paskyros kūrimo kelią nesusiedamas jo su el. pašto adresu.

Kitas klasikinis variantas yra Įdiekite „Windows“ neprisijungęTaip pat gali padėti tinklo kabelio atjungimas arba „Wi-Fi“ išjungimas prieš sąrankos vedlį arba jo metu. Daugelyje versijų, jei kompiuteris neaptinka interneto ryšio, jis automatiškai pasiūlo galimybę sukurti vietinę paskyrą kaip pradinio sąrankos proceso dalį, nereikalaujant jokių papildomų veiksmų.

Galiausiai, visada yra galimybė Įdiekite naudodami „Microsoft“ paskyrą ir sukurkite vietinę paskyrą Nustatymuose arba konsolėje perkelkite savo kasdienius naudojimo duomenis į tą paskyrą ir, jei norite, konvertuokite „Microsoft“ paskyrą į vietinę paskyrą, pasirinkę Paskyros > Jūsų informacija > Prisijungti naudojant vietinę paskyrą. Tai šiek tiek sudėtingesnė procedūra, bet ji yra visiškai palaikoma ir stabili.

„Windows“ vartotojo paskyros valdymas

Saugumas ir geriausia praktika kasdien naudojant vietines paskyras

Daug paskyrų yra beprasmės, jei jų konfigūracija yra neapibrėžta. Kad vietinės paskyros iš tikrųjų užtikrintų saugumą, jas reikia sujungti. geros naudojimo praktikos su teisinga UAC, leidimų ir grupės politikų konfigūracija, ypač įmonių aplinkoje.

Kasdieniam naudojimui naudokite standartinę paskyrą

Bendra „Microsoft“ ir bet kurio saugumo eksperto rekomendacija yra aiški: naudokite Standartinė paskyra kasdienėms užduotims (naršymas, el. paštas, biuro programos, žaidimai ir kt.) ir rezervuokite paskyras su administratoriaus teisėmis tik tiems veiksmams, kuriems jų tikrai reikia, ir, kai tik įmanoma, aktyvuokite kelių veiksnių autentifikavimas.

El Vartotojo abonemento kontrolė (UAC) Tai labai padeda. Net prisijungiant naudojant paskyrą, priklausančią administratorių grupei, UAC taiko „administratoriaus patvirtinimo“ modelį: vartotojas veikia standartiniu režimu, kol veiksmui atlikti nereikia aukštesnių teisių, tada sistema rodo įspėjimą ir paprašo patvirtinimo arba prisijungimo duomenų.

UAC taip pat turi įtakos vietinių paskyrų veikimui, kai jos naudojamos nuotolinė arba tinklo prieigaPavyzdžiui, prisijungiant per tinklą (NET USE, bendrinami ryšiai ir kt.), „Windows“ gali išduoti standartinį vartotojo prieigos raktą be teisių didinimo galimybių, neleisdama tai paskyrai pasiekti administracinių išteklių, tokių kaip C$ arba ADMIN$. Tai sumažina atakų paviršių, kad būtų galima atlikti šoninį judėjimą po kredencialų vagystės.

Apriboti nuotolinį vietinių paskyrų naudojimą su administratoriaus teisėmis

Viena iš labiausiai paplitusių atakų prieš „Windows“ tinklus yra šoninis judėjimas, pasinaudojant... pakartotinai panaudotos slaptažodžių maišos keliuose kompiuteriuose. Jei vietinio administratoriaus paskyra turi tą patį slaptažodį keliuose kompiuteriuose, užpuolikas, pažeidęs vieną iš jų, gali panaudoti tuos prisijungimo duomenis, kad išplatintų informaciją kituose kompiuteriuose.

Šiai rizikai sušvelninti yra kelios viena kitą papildančios strategijos. Pirmoji yra uždrausti prisijungimą prie tinklo ir nuotolinio darbalaukio paslaugos prisijungia prie vietinių paskyrų, kurios yra administratorių grupės narės. Tai atliekama naudojant grupės strategijas, naudojant šias strategijas:

  • Uždrausti prieigą prie tinklo šiam įrenginiui, sukonfigūruota kaip „Vietinė paskyra ir administratorių grupės narys“.
  • Uždrausti prisijungimą per nuotolinio darbalaukio paslaugastaip pat nurodo „Vietinė paskyra ir administratorių grupės narys“.

Šios politikos taikomos skiltyje „Kompiuterio konfigūracija“ > „Windows“ nustatymai > Saugos nustatymai > Vietinės politikos > Vartotojo teisių priskyrimas ir paskirstomos per GPO organizaciniams vienetams, kuriuose yra norimos apsaugoti darbo stotys ir serveriai.

Kita svarbi priemonė – valdyti UAC elgseną nuotolinės prieigos metu, konfigūruojant registro reikšmę. „LocalAccountTokenFilterPolicy“ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System. Naudojant GPO, pagrįstą registro nuostatomis, šią reikšmę galima apibrėžti kaip REG_DWORD su duomenimis 0, kad būtų užtikrintas atpažinimo ženklų filtravimas ir apribotas vietinių paskyrų teisių didinimas tinkle.

Unikalūs ir atsitiktiniai slaptažodžiai privilegijuotoms vietinėms paskyroms

To paties vietinio administratoriaus slaptažodžio pakartotinis naudojimas visuose kompiuteriuose yra didžiulė rizikaBet koks to slaptažodžio ar jo maišos nutekėjimas atveria duris visų identiškai sukonfigūruotų mašinų užkrėtimui grandininės reakcijos būdu.

Sprendimas apima nustatymą unikalūs ir atsitiktiniai slaptažodžiai kiekvienai vietinei paskyrai su privilegijomis. Dėl to itin sunku vykdyti maišos perdavimo atakas, nes pavogta maiša galioja tik tame kompiuteryje, kuriame ji buvo gauta, o ne kituose.

„Microsoft“ siūlo kelis būdus, kaip automatizuoti šį atsitiktinės atrankos metodą. Šiandien labiausiai rekomenduojamas metodas yra įdiegti LAPS (vietinio administratoriaus slaptažodžio sprendimas)Ši programinė įranga generuoja ir keičia sudėtingus slaptažodžius vietinėms administratoriaus paskyroms ir saugo juos užšifruotus „Active Directory“ kataloge, prie kurių gali prieiti tik įgalioti administratoriai. Kitos parinktys apima įmonės įrankių įsigijimą iš privilegijuotų slaptažodžių valdymas arba kurti pasirinktinius scenarijus, kurie periodiškai generuoja stiprius slaptažodžius. Svarbu vengti bendrų statinių slaptažodžių ir pagundos „naudoti tą patį, kad visi jį atsimintų“.

Apsaugokite jautrius prisijungimo duomenis ir procesus: LSASS ir prisijungimo duomenų apsauga

„Windows“ proceso metu saugo kredencialus ir saugos paslaptis LSASS (Vietinės saugumo institucijos posistemės tarnyba)kuri kontroliuoja naudotojų sesijas ir patvirtinimus. Jei užpuolikui pavyksta nuskaityti LSASS atmintį, jis gali išgauti slaptažodžių maišos kodus ir „Kerberos“ bilietus, kad būtų galima juos perkelti į šoną. Be to, patartina Patikrinkite, ar jūsų prisijungimo duomenys nebuvo nutekinti ir veikti greitai.

Todėl šiuolaikinėse darbo stotyse ir serveriuose patartina sukonfigūruoti LSASS kaip Proceso apsaugos lemputė (PPL)sustiprinant jo izoliaciją nuo nepatikimų procesų. Be to, daugelis dabartinių sistemų leidžia aktyvuoti Kvalifikacijos apsaugos tarnyba, kuris naudoja aparatinės įrangos virtualizaciją, kad izoliuotų kredencialus ir paslaptis, taip pat sumažintų maišos vagysčių paviršiaus plotą.

Šios priemonės kartu su tinkamu vietinių paskyrų segmentavimu, unikalių slaptažodžių naudojimu ir nuotolinių prisijungimų apribojimu sukuria aplinką, kuri yra daug atsparesnė eskalacijai ir šoninio judėjimo atakoms.

Išplėstinis vietinės paskyros valdymas ir nuotolinis administravimas

Domeno valdikliuose domeno paskyros tvarkomos naudojant „Active Directory“ ir įprastus įrankius, tačiau taip pat galima naudoti Vietiniai vartotojai ir grupės valdyti paskyras nuotoliniuose kompiuteriuose, kurie nėra domeno valdikliai, su sąlyga, kad tinklas ir strategijos leidžia nuotolinį administravimą.

Be grafinės vartotojo sąsajos, administratoriai turi ir klasikines priemones, tokias kaip NET.EXE USER ir NET.EXE LOCALGROUP skirtas vietiniams vartotojams ir grupėms valdyti naudojant scenarijus, ir „Microsoft.PowerShell.LocalAccounts“ modulis, skirtas automatizuoti paskyrų kūrimą, modifikavimą ir ištrynimą naudojant „PowerShell“.

Priskirkite teisingai naudotojo teisės ir prieigos leidimai Tai taip pat yra esminė teisė. Teisės (pvz., failų atsarginių kopijų kūrimas, kompiuterio išjungimas, prisijungimas prie vietinio kompiuterio arba per tinklą) apibrėžiamos vietinėse arba domeno saugumo politikose, o leidimai taikomi konkretiems objektams (failams, aplankams, spausdintuvams) per ACL.

Domeno valdikliuose vietinių vartotojų ir grupių negalima naudoti vietinėms paskyroms pačiame valdiklyje valdyti, tačiau juos galima naudoti administravimui nukreipti į nuotolinius narių kompiuterius. Šis atskyrimas padeda išlaikyti gerai apibrėžtas domeno saugumas palyginti su kiekvieno kompiuterio vietinėmis paskyromis.

Apibendrinant, išsamus integruotų paskyrų supratimas, standartinių vietinių paskyrų naudojimas kasdienėms operacijoms, griežtas administratoriaus paskyrų ribojimas, nuotolinio prisijungimo apribojimo politikos vykdymas, LSASS apsauga ir unikalių slaptažodžių užtikrinimas sudaro pagrindą... vietinės paskyros yra saugi ir patikima priemonė tiek namuose, tiek verslo tinkluose, klasėse ar laboratorijose, kur daug vartotojų dalijasi įranga, bet neturėtų dalytis rizika ar duomenimis.

„Windows 11“ be „Microsoft“ paskyros: realaus pasaulio scenarijai ir dabartiniai apribojimai
Susijęs straipsnis:
„Windows 11“ be „Microsoft“ paskyros: realaus pasaulio scenarijai ir dabartiniai apribojimai

Pridėti kaip pageidaujamą šaltinį