Одним із наших клієнтів є компанія PCI Tier 1, і їхні аудитори зробили пропозицію щодо нас як системних адміністраторів та наших прав доступу.
Ми адмініструємо їх повністю на базі Windows інфраструктури приблизно з 700 настільних ПК / 80 серверів / 10 контролерів домену.
Вони пропонують перейти до системи, де у нас є три окремі облікові записи:
DOMAIN.CO.UK\UserWS
DOMAIN.CO.UK\UserSRV
DOMAIN.CO.UK\UserDC
- Там, де WS є обліковим записом, який входить у систему лише WorkStation, є локальним адміністратором WorkStation
- Якщо SRV - обліковий запис, який входить у систему лише на серверах, що не є постійним струмом, - локальний адміністратор на серверах
- Якщо DC - це обліковий запис, який входить у систему лише до контролерів домену, фактично обліковий запис адміністратора домену
Тоді діє політика для запобігання входу в неправильний тип системи з неправильного облікового запису (що включає видалення інтерактивного входу для облікових записів адміністратора домену на машинах, що не мають постійного струму)
Це запобігає ситуації, коли компрометована робоча станція може викрити маркер входу адміністраторів домену та повторно використовувати його проти контролера домену.
Це здається не лише дуже нав'язливою політикою для наших повсякденних операцій, але й значною роботою над вирішенням того, що є надзвичайно малоймовірним нападом / експлуатуванням (це я так чи інакше розумію, можливо, я неправильно розумію доцільність цього подвигу) .
Мені цікаво почути думки інших адміністраторів, особливо тих, хто був причетний до компанії, зареєстрованої PCI, і ви маєте подібні рекомендації. Які ваші політики щодо логотипів адміністратора.
Для запису в даний час у нас є обліковий запис Користувача домену, який ми зазвичай використовуємо, з обліковим записом адміністратора домену, який ми також піднімаємо, коли нам потрібні додаткові права. Чесно кажучи, ми всі трохи ліниві і часто просто використовуємо обліковий запис Адміністратора домену для щоденних операцій, хоча це технічно суперечить політиці нашої компанії (я впевнений, що ви розумієте!).