我们发现有这样一个问题可用来判断IT部门的安全能力。这个问题并不是有关他们的认证、预算、防火墙或者下一代行为分析工具,这些常见的信息安全做法都无法有效缓解简单安全配置错误带来的风险。这个问题是:是否所有用户都有对工作站的管理权限。那么,为什么这个问题可判断他们的信息安全能力呢?

我们听到IT部门的借口通常包括这几样。他们解释说他们的软件需要管理访问权限,如果没有就无法运行。其他人则解释这样可让用户更容易地对应用进行软件更新,因为让用户可自己安装软件,IT部门就不会有太多工作要做。

放下借口

这些借口有一定的道理。有些应用确实需要对工作站的管理权限访问,这些应用通常需要直接访问硬件,它们不使用标准的Windows API。这些类型的应用示例包括集成自定义CD/DVD刻录工具或者硬件许可证加密狗。然而,这些应用例外并不足以让IT部门为所有用户提供管理访问权限;毕竟这样做的风险太高。

同时,大多数IT部门都缺乏人才资源,IT部门的员工都需要做各种各样的事情。检查每个应用并确定适当的安全权限已经成为IT遥远的记忆。

新应用经济和DevOps式管理让系统管理技能黯然失色。不仅没有人有时间来正确配置安全,当他们试图花时间来构建安全的系统时,实际上还会被视为障碍。没有人意识到花费在安全配置系统的时间可确保企业的安全投资获得最大的投资回报率。

那些允许所有用户对Windows计算机具有管理访问权限的企业更容易受到攻击。攻击者只需要让受害者访问带有恶意有效载荷的网页或者打开附件即可,随后该有效载荷可通过受害者的登录凭证安装在所有用户机器中。攻击者还可禁用防病毒软件允许他们使用更多工具进行进一步攻击。他们甚至可清除事件日志来掩盖攻击者的踪迹并防止被发现。

大多数企业没有意识到的最大问题是,在这样的攻击情况中,攻击者还可访问存在于被攻击机器中所有的凭证信息。Mimikatz等工具可用于直接从系统内存获取这些秘密。复杂的27个字符的密码都会失去作用,即使是上世纪90年代的旧工具Cain&Abel都可用于从Windows电脑提取凭证信息。

最初配置系统的电脑技术人员已经缓存本地存储的凭证信息,这些都可以被访问以及破解,电脑中运行的服务账号也容易受到攻击。通过利用这些凭证信息,攻击者可访问网络中所有计算机,并可通过有效的登录信息轻松地横向移动,让检测几乎变得不可能。他们可利用这些技术访问一台电脑,最终获取对网络的域管理员权限,这样的话,我们将看到严重的数据泄露事故。

保护您的企业

对于这种攻击,最佳防御是严格限制管理权限以减少曝光。这样,当攻击者试图在工作站升级其权限,这样您就有机会可抓到他们。

大多数需要管理权限的应用只需要访问“C:Program Files”目录或者“C:Windows”下的系统目录。它们还可能需要能够写入到用户配置文件外注册表区域,例如“HKLM”。微软Sysinternals中的Process Explorer和Process Monitor等免费工具可有效识别注册表及文件系统中的这些权限问题。

然而,如果没有投入所需的时间来配置,这些工具将无法发挥作用。IT人员可与管理层合作,向他们说明妥善管理的机器可减少支持技术基础设施的整体成本。这种成本降低而非风险降低技术会让大多数企业更好地理解以及作出响应。如果所有这些都失效,则应该考虑向管理层展示mimikatz或类似工具清除测试计算机中所有凭证的过程。如果这都不能吸引他们的注意力,那就没有其他了。

本文转自d1net(转载)

如何通过“限制管理权限”来保护您的企业?相关推荐

  1. Oracle管理权限和角色

    Oracle管理权限和角色 基本介绍 当刚刚建立用户时,用户没有任何权限,也不能执行任何操作.如果要执行某种特定的数据库操作,则必需为其授予系统的权限:如果用户要访问其它方案的对象,则必需为其授予对象 ...

  2. 安卓应用安全指南 5.2.3 权限和保护级别 高级话题

    5.2.3 权限和保护级别 高级话题 原书:Android Application Secure Design/Secure Coding Guidebook 译者:飞龙 协议:CC BY-NC-SA ...

  3. Linux基本防护措施案例\使用sudo分配管理权限案例\提高SSH服务安全案例\SELinux安全防护\Linux基本防护措施

    案例1:Linux基本防护措施 案例2:使用sudo分配管理权限 案例3:提高SSH服务安全 案例4:SELinux安全防护 1 案例1:Linux基本防护措施 1.1 问题 本案例要求练习Linux ...

  4. Top22:RHEL学习札记-5-用户身份与管理权限

    Top22:RHEL学习札记-5-用户身份与管理权限 用户 管理员 系统用户 普通用户 基本用户组与扩展用户组 参数 查看用户信息 新建一个组 修改用户基本属性 设置指定用户密码 删除用户 调取所有用 ...

  5. U-Mail邮件系统的管理权限分配

    U-Mail邮件系统的管理权限分配 U-Mail邮件系统有四个管理后台,部门管理员.域管理员.超域管理员.和系统管理后台.分别的用途: a)部门管理员:用来管理指定部门下面的所有的用户管理.主要对部门 ...

  6. phpwind管理权限泄露漏洞

    漏洞说明:phpwind是国内使用非常广泛的一款程序,由于在程序设计上存在错误,导致任何人可以取得前台管理员及斑主权限,做删除帖子等任意操作 漏洞分析:由于phpwind论坛在设计上对数据库存储机制不 ...

  7. linux根-文件系统-目录管理-文件管理-用户及权限详解-用户组-用户管理-权限管理...

    一 .Linux文件结构 文件结构是文件存放在磁盘等存贮设备上的组织方法.主要体现在对文件和目录的组织上. 目录提供了管理文件的一个方便而有效的途径. Linux使用标准的目录结构,在安装的时候,安装 ...

  8. 基于SCVMM对虚拟化服务器与虚拟机管理权限分配用户角色

    基于SCVMM对虚拟化服务器与虚拟机管理权限 分配用户角色 随着云计算时代的来临,越来越多的企业已经将IT环境迁移到虚拟化环境中,那么企业如何来统一管理如此多的虚拟化主机与虚拟机,通过管理平台是否能实 ...

  9. Ecshop:后台添加新功能栏目以及管理权限设置

    一.添加菜单项 打开 /admin/includes/inc_menu.php文件(后台框架左边菜单),在最后添加一行如下: 1$modules['17_other_menu']['sns_list' ...

最新文章

  1. nodejs 获取文件路径_Qunar 酒店 Nodejs 覆盖率收集实践
  2. python编程入门教学电子书-Python编程入门电子书教程,看这几个就够了
  3. javascript之window对象
  4. springmvc+spring+mybatis基于soa架构进行框架整合思路分析
  5. 格式化输出浮点型变量
  6. 微信wx.request
  7. ubuntu下docker简单安装mysql
  8. NYOJ4 - ASCII码排序
  9. thinkphppaginate.php,thinkphp如何使用paginate及其参数示例使用
  10. 【优化选址】基于matlab蚁群算法求解电动汽车充电站与换电站选址优化问题【含Matlab源码 1182期】
  11. 高数复习:极限与连续,一元函数微分学,一元函数积分学,多元函数微分学以及微分方程(思维导图版知识点总结)
  12. chr() 、ord()
  13. 爬取豆瓣top250电影练习
  14. LoadRunner教程(8)-LoadRunner 负载生成器
  15. 2021年应用市场放假安排
  16. End-to-End Slot Alignment and Recognition for Cross-Lingual NLU(跨语言NLU的端到端槽对齐与识别)
  17. Zabbix-3.0.X 监测服务器硬盘IO状态
  18. SpringBoot 使用 Redis Geo 实现查找附近的位置-附近的人功能
  19. java在天猫获取图片_怎么获取天猫商品主图图片?
  20. [教程] 教你简单解决邮件乱码(Mac/iPhone/iPad通用)

热门文章

  1. 我的世界1.8正版服务器大全,史上最全服务器汇总 我的世界1.8服务器地址大全...
  2. 计算机网络拓扑结构方案总结,计算机网络拓扑结构总结
  3. java list 赋值jsp,在Struts中使用JavaBean和List(多行数据)类型属性-JSP教程,Java技巧及代码...
  4. python写股票指标_一文看懂KDJ指标及Python实现
  5. pcl 使用gpu计算法向量_异构计算系列文章(一):定义、场景及局限性
  6. 小学生通用计算机在线使用,Win7电脑可以使用一起小学软件的方法
  7. java 线程重入,java synchronized加载加锁-线程可重入详解及实例代码
  8. html列自动变高,HTML_CSS三行三列DIV高度自适应的设置,用脚本控制三行三列div高度自 - phpStudy...
  9. lisp调用dcl单选框_AutoLISP单选按钮RADIO_BUTTON设计插入图块
  10. python训练模型函数参数_keras读取训练好的模型参数并把参数赋值给其它模型详解...