Jak utworzyć bezpieczne konta lokalne do codziennego użytku w systemie Windows

  • Korzystanie ze standardowych kont lokalnych do codziennych zadań i rezerwowanie kont administracyjnych wyłącznie do określonych zadań znacznie zmniejsza ryzyko infekcji złośliwym oprogramowaniem i poważnych błędów.
  • W systemie Windows znajduje się wiele wbudowanych kont lokalnych (użytkownika i systemowego), których funkcje i konfigurację należy zrozumieć, aby uniknąć tworzenia luk w zabezpieczeniach.
  • Połączenie kontroli konta użytkownika (UAC), zasad grupy, unikalnych haseł i narzędzi takich jak LAPS ogranicza przemieszczanie się między kontami i nadużywanie uprzywilejowanych kont lokalnych.
  • W środowiskach współdzielonych (sale lekcyjne, biura, rodziny) oddzielenie profili i wyczyszczenie danych każdego użytkownika pozwala zachować prywatność i ułatwia scentralizowane administrowanie.

Konto lokalne systemu Windows

Jednym z nich jest używanie tego samego użytkownika z uprawnieniami administratora do wszystkiego. najczęstsze błędy bezpieczeństwa Zarówno w środowisku domowym, jak i profesjonalnym, w systemie Windows kluczem do ograniczenia ryzyka, ochrony prywatności i ograniczenia dostępu do złośliwego oprogramowania jest oddzielenie codziennego konta służbowego od kont o wysokich uprawnieniach oraz dogłębna znajomość wewnętrznych kont systemowych.

W tym artykule krok po kroku zobaczysz, jak Twórz i zarządzaj bezpiecznymi kontami lokalnymi do codziennego użytkuJakie typy kont istnieją w systemie Windows (w tym ukryte konta systemowe), jak je skonfigurować w systemach Windows 10 i Windows 11, co zmieniło się w ostatnich wersjach oraz jakie zasady i najlepsze praktyki należy stosować, zarządzając wieloma komputerami lub całą klasą.

Czym właściwie jest konto lokalne w systemie Windows i dlaczego warto z niego korzystać?

W systemie Windows możesz zalogować się za pomocą Konto Microsoft lub konto lokalneKonto Microsoft jest powiązane z adresem e-mail (Outlook, Hotmail, Live itp.) i integruje się z OneDrive, Microsoft Store, synchronizacją ustawień, Xbox, Office i innymi usługami w chmurze. To wszystko jest świetne, ale oznacza również większą ekspozycję danych i konieczność polegania na swojej tożsamości online.

Z drugiej strony konto lokalne to konto, które Istnieje tylko na tym urządzeniuUżytkownik ma swój folder profilowy, dokumenty, zdjęcia, pulpit itp., ale ustawienia i pliki nie są synchronizowane z chmurą Microsoft. To podejście oferuje większy stopień prywatności i zmniejsza powierzchnię ataku w scenariuszach, w których nie potrzebujesz lub nie chcesz integracji z usługami online firmy.

W środowiskach, w których wielu użytkowników dzieli komputer (duża rodzina, biuro, klasa, laboratorium lub mała firma), tworzenie oddzielnych profili lokalnych zapobiega Niektórzy patrzą na dane innych osóbIzoluje ustawienia, historię przeglądarki i zainstalowane aplikacje dla każdego użytkownika, ułatwiając zachowanie zgodności z zasadami ochrony danych.

W systemach Windows 8, 10 i 11 nadal można używać kont lokalnych, tak jak w poprzednich wersjach, chociaż system próbuje nakłonić użytkownika do ich używania. Microsoft odpowiada za wszystkoW każdej chwili możesz przełączać się między kontem Microsoft i kontem lokalnym, nie tracąc przy tym danych, o ile robisz to poprawnie.

Typy kont lokalnych w systemie Windows

Konta użytkowników lokalnych i systemowe: jakie są typy i do czego służą

System Windows automatycznie tworzy serię domyślne konta lokalne Podczas instalacji systemu niektóre z nich są specyficzne dla użytkownika, a inne dla systemu, używane wewnętrznie przez sam system Windows i określone usługi. Nie zachowują się one w ten sam sposób ani nie mają tych samych uprawnień, dlatego ważne jest, aby je zrozumieć, aby uniknąć awarii lub pozostawienia luk w zabezpieczeniach.

Domyślne konta użytkowników lokalnych

Domyślne konta użytkowników lokalnych to wbudowane konta, które system wygenerowane podczas instalacjiNie można ich usunąć, choć w niektórych przypadkach można zmienić ich nazwę lub je wyłączyć. Wszystkie znajdują się na komputerze i mają uprawnienia tylko do tego urządzenia, bez automatycznego dostępu do zasobów sieciowych.

Aby przeglądać i zarządzać tymi kontami, w edycjach Pro i wyższych możesz skorzystać z konsoli. Administracja urządzeniem > Użytkownicy i grupy lokalne > UżytkownicyStamtąd możesz tworzyć niestandardowych użytkowników, zmieniać hasła, wyłączać konta itd. W wersjach Home wiele z tych zadań wykonuje się w aplikacji Ustawienia lub za pomocą poleceń.

Konto administratora

Wbudowane konto administratora lokalnego to takie, które ma całkowita kontrola nad zespołemTwój SID kończy się na 500 Jest to pierwsze konto generowane podczas instalacji systemu Windows, choć w nowszych wersjach jest ono zazwyczaj wyłączane, a dla głównego użytkownika tworzone jest inne konto z uprawnieniami administratora.

Za pomocą tego konta możesz modyfikować dowolny plik, usługę, uprawnienie lub ustawieniePozwala im to przejmować kontrolę nad zasobami, zmieniać uprawnienia użytkowników i przypisywać im uprawnienia. Właśnie z tego powodu jest to bardzo atrakcyjne konto dla atakujących i złośliwego oprogramowania, a jego istnienie jest powszechnie znane w praktycznie wszystkich wersjach systemu Windows.

Ze względów bezpieczeństwa nie można usunąć konta administratora, ale można zmień nazwę lub wyłączFirma Microsoft zaleca nieużywanie tego konta do regularnego logowania i maksymalne ograniczenie liczby kont należących do grupy Administratorzy. Dobrą praktyką jest korzystanie ze standardowego konta i korzystanie z rozszerzonych uprawnień (Uruchom jako administrator i Kontrola konta użytkownika) tylko w razie potrzeby.

Konto gościa

Konto gościa przeznaczone jest dla użytkowników okazjonalne lub jednorazowego użytku Potrzebują szybkiego dostępu do komputera bez konieczności tworzenia własnego konta. Jego SID kończy się na 501, ma bardzo ograniczone uprawnienia i z założenia służy do sesji tymczasowych bez konieczności rozbudowanej personalizacji.

Domyślnie konto gościa jest wyłączony i bez hasłaStwarza to poważne zagrożenie, jeśli zostanie aktywowane nieostrożnie, ponieważ może oferować anonimowy dostęp. Jest to jedyny członek wbudowanej grupy „Goście” (SID S-1-5-32-546), który ma jedynie uprawnienia niezbędne do logowania lokalnego.

Jeśli z jakiegoś powodu zdecydujesz się na włączenie tej funkcji, zaleca się ograniczenie jej w jak największym stopniu, nie pozwalając na jej używanie w sieci. uniemożliwić im przeglądanie dzienników zdarzeń i często sprawdzaj swoją aktywność, aby zapobiec sytuacji, w której ktoś przypadkowo pozostawi otwarte usługi lub zasoby.

Konto domyślne (DSMA)

Konto domyślne, znane również jako Domyślne konto zarządzane przez system (DSMA)Jest to standardowe konto zarządzane przez system, wprowadzone w celu obsługi aplikacji wielodostępnych (MUMA) i niektórych nowoczesnych scenariuszy (np. Xbox lub środowiska sesji współdzielonych).

To konto jest zwykle domyślnie wyłączone Na komputerach stacjonarnych i serwerach z systemem Windows, ma on znany identyfikator RID (503) i należy do specjalnej grupy kont zarządzanych przez system (SID S-1-5-32-581). System Windows tworzy go w Menedżerze kont zabezpieczeń (SAM) przy pierwszym uruchomieniu komputera.

Z punktu widzenia uprawnień zachowuje się jak standardowy użytkownik, jest jednak zaprojektowany w taki sposób, aby aplikacje, które muszą działać w tle, reagując na zmiany sesji użytkownika, mogły... uruchamiać w kontekście niezależnym od kontekstu użytkowników ludzkichFirma Microsoft odradza modyfikowanie domyślnych ustawień, ponieważ może to naruszyć obecne lub przyszłe zabezpieczenia, nie przynosząc żadnych realnych korzyści w zakresie bezpieczeństwa.

Konto narzędzi WDAGU

WDAGUtilityAccount to kolejne wbudowane konto lokalne, używane przez Ochrona aplikacji Windows Defender (Windows Defender Application Guard). Jego identyfikator SID jest znany (kończy się na 504) i domyślnie nie należy do żadnej grupy.

To konto służy do izolowania środowisk przeglądania lub wykonywania, które system chroni w kontenerach. W normalnych okolicznościach nie należy go zmieniać. System Windows automatycznie włącza i konfiguruje tę funkcję. w razie potrzeby.

Konto WSIAccount

WSIAccount pojawia się w systemie Windows 11 i jest przeznaczony dla Aktywności związane z siecią z poziomu ekranu blokady lub ekranu logowaniaUżywa się go na przykład do uzyskiwania dostępu do stron dostawców danych uwierzytelniających, gdy chcesz zresetować hasło lub skorzystać z uwierzytelniania internetowego przed pełnym zalogowaniem.

Ma znany SID kończący się na 1001 i domyślnie należy do grupy Użytkownicy. Ponownie, jest to konto usługowe, które Nie należy używać go interaktywnie. ani modyfikować ręcznie, chyba że Microsoft udokumentuje to na potrzeby konkretnego przypadku.

Konto HelpAssistant

HelpAssistant to konto lokalne systemu Windows Włączone tylko podczas sesji pomocy zdalnejGdy użytkownik poprosi o pomoc za pośrednictwem zaproszenia (pocztą e-mail, plikiem itp.), system tworzy konto z ograniczonymi uprawnieniami, dzięki czemu osoba udzielająca pomocy może połączyć się ze sprzętem i sterować nim pod nadzorem.

Konto pozostaje nieaktywne do czasu otrzymania oczekujących próśb o pomoc zdalną. Jest ono zarządzane przez usługę Menedżera sesji pomocy pulpitu zdalnego i należy do grup powiązanych z Pulpitem zdalnym i Serwerem terminali (na przykład grup o identyfikatorach SID S-1-5-13 i S-1-5-14, które obejmują użytkowników usług Pulpit zdalny i Zdalne logowanie interaktywne).

W systemie Windows Server funkcja Pomocy zdalnej nie jest instalowana domyślnie i jest opcjonalny składnikKonto HelpAssistant nie odgrywa żadnej roli, dopóki nie zostanie zainstalowane i użyte.

Konta systemowe lokalne: SYSTEM, Usługa lokalna i Usługa sieciowa

Oprócz kont użytkowników system Windows ma kilka wewnętrzne konta systemowe które nie służą do logowania się jako normalny użytkownik, lecz umożliwiają funkcjonowanie systemu i jego usług.

Najpotężniejszym jest konto SYSTEM (SID S-1-5-18). Jest używany przez jądro systemu operacyjnego i liczne usługi wymagające maksymalnych uprawnień, w tym zadania instalacyjne. Nie pojawia się w Menedżerze użytkowników ani nie można go dodać do grup, ale można go zobaczyć na listach uprawnień NTFS, gdzie zazwyczaj znajduje się pełna kontrola nad wszystkimi plikami lokalnych woluminów.

Konto Usługa lokalna (USŁUGA LOKALNA, SID S-1-5-19) Został zaprojektowany do uruchamiania usług z minimalnymi uprawnieniami na komputerze i anonimowymi poświadczeniami w sieci. W ten sposób, jeśli usługa korzystająca z tego konta zostanie naruszona, atakujący ma mniejsze pole manewru.

Tymczasem konto Usługa sieciowa (USŁUGA SIECIOWA, SID S-1-5-20) Uruchamia usługi, które wymagają użycia danych uwierzytelniających komputera podczas komunikacji z innymi serwerami zdalnymi. W związku z tym usługa prezentuje się w sieci jako komputer, a nie jako zwykły użytkownik, ale zachowuje stosunkowo ograniczone uprawnienia lokalne.

Jak tworzyć bezpieczne konta lokalne do codziennego użytku

Utwórz bezpieczne konta lokalne do codziennego użytku w systemach Windows 10 i Windows 11

Oprócz zintegrowanych kont, powszechną praktyką jest tworzenie standardowi użytkownicy lokalni Do codziennego użytku możesz mieć jedno lub więcej kont administratora, z których korzystasz tylko wtedy, gdy musisz zainstalować oprogramowanie, zmodyfikować ustawienia globalne lub wykonać konserwację. System Windows oferuje kilka sposobów tworzenia tych kont, w zależności od tego, czy preferujesz interfejs graficzny, czy wiersz poleceń.

Utwórz z aplikacji Ustawienia

W systemach Windows 10 i 11 dla większości użytkowników najbardziej „przyjazną użytkownikowi” ścieżką jest aplikacja Ustawienia > KontaStamtąd możesz utworzyć zarówno konta lokalne, jak i konta oparte na identyfikatorach Microsoft ID, a później zmienić ich typ (użytkownik standardowy lub administrator).

Typowy przebieg operacji wygląda następująco: przejdź do Kont, wprowadź Rodzina i inni użytkownicy (w systemie Windows 10) lub na Inni użytkownicy (w systemie Windows 11) kliknij Dodaj konto i gdy system poprosi o podanie adresu e-mail lub numeru telefonu, wybierz opcję Nie mam danych logowania tej osobyW następnym kroku zamiast otwierać nowego e-maila Microsoft, wybierz opcję Dodaj użytkownika bez konta Microsoft.

Stamtąd wystarczy wskazać nazwa użytkownika i hasłoW celach bezpieczeństwa powtórz hasło i utwórz trzy pytania bezpieczeństwa. reakcje odzyskiwaniaMożna pozostawić puste pole hasła, ale w niemal każdej sytuacji w życiu codziennym to zły pomysł. Po utworzeniu konto pojawi się w sekcji „Inni użytkownicy” i w razie potrzeby można zmienić jego typ na „Administrator”.

Tworzenie konta członka rodziny (za pomocą konta Microsoft)

Jeśli chcesz utworzyć konta dla osób niepełnoletnich lub użytkowników, do których chcesz złożyć wniosek kontrola rodzicielska i zasady dotyczące czasu spędzanego przed ekranemMożesz skorzystać z opcji Family. W tym przypadku wymagane jest konto Microsoft, ponieważ kontrola jest scentralizowana za pośrednictwem usługi Family Safety.

Użytkownik z uprawnieniami administratora, który jest zalogowany przy użyciu identyfikatora Microsoft ID, może przejść do sekcji Konta > Rodzina, dodać członka i wskazać, czy będzie on członkiem rodziny. Organizator lub Członek i powiąż swój adres e-mail (lub utwórz nowy dla dziecka). Wszystkimi kolejnymi ustawieniami (filtrami, limitami, raportami) można zarządzać później za pośrednictwem witryny Microsoft Family Safety.

Tworzenie z Zarządzania urządzeniami

W środowiskach bardziej technicznych zarządzanie zespołem jest bardzo wygodnym narzędziem szybkie tworzenie wielu użytkowników lokalnych, szczególnie w systemie Windows Pro lub Enterprise.

Z menu kontekstowego przycisku Start otwórz Zarządzanie komputerem, rozwiń Użytkownicy i grupy lokalne > Użytkownicy i użyj opcji Nowy UżytkownikTa sekcja definiuje nazwę użytkownika, opcjonalnie pełną nazwę, opis i hasło. Możesz wymagać zmiany hasła przy pierwszym logowaniu, uniemożliwić użytkownikom zmianę hasła lub ustawić je tak, aby nigdy nie wygasało.

Po kliknięciu przycisku „Utwórz” okno pozostaje otwarte, na wypadek gdybyś musiał utworzyć wielu użytkowników z rzędu, co jest bardzo przydatne w salach lekcyjnych lub laboratoriach z wieloma studentami. Ta metoda tworzy tylko lokalni użytkownicy, a nie kont Microsoft, a z poziomu właściwości każdego użytkownika można przypisać członkostwo w grupie (na przykład Użytkownicy lub Administratorzy).

Utworzono za pomocą Netplwiz

Netplwiz to klasyczne narzędzie systemu Windows do zarządzaj kontami i opcjami logowaniaAplikację uruchamia się w oknie Uruchom, wpisując netplwiz. Umożliwia ona dodawanie kont, zmianę haseł i skonfigurowanie, czy użytkownik musi podawać hasło podczas logowania.

Na karcie Użytkownicy kliknij Dodaj, a kreator zaproponuje utworzenie konta Microsoft lub, jeśli wybrano odpowiednią opcję, konta Microsoft. konto lokalne bez MicrosoftChoć jest to nieco ukryte, procedura jest podobna do tej w aplikacji Ustawienia: nazwa, hasło i (jeśli dotyczy) przynależność do grupy.

Tworzenie z poziomu konsoli: net user i PowerShell

Zarządzając wieloma zespołami lub pracując w trybie awaryjnym, konsola jest Twoim sprzymierzeńcem. Dzięki klasycznemu poleceniu net user Możesz utworzyć użytkownika za pomocą jednego wiersza, na przykład:

operator sieci SecurePassword123! /add

Jeśli później zechcesz, aby to konto należało do określonej grupy, możesz użyć:

net localgroup Administratorzy operator /add Aby nadać uprawnienia administratora lub dodać go do grupy Użytkownicy, jeśli ma to być tylko użytkownik standardowy. Ta metoda jest idealna w przypadku skryptów i wdrożeń automatycznych.

W programie PowerShell polecenie cmdlet Nowy użytkownik lokalny Zapewnia większą kontrolę i nowoczesną składnię. Możesz utworzyć konto i zdefiniować bezpieczne hasło przekonwertowane na SecureString, a następnie użyć Dodaj członka grupy lokalnej aby dodać go do odpowiedniej grupy. Jest to szczególnie przydatne dla administratorów systemów w połączeniu z narzędziami automatyzacji lub modułem Microsoft.PowerShell.LocalAccounts.

Ostatnie zmiany w systemie Windows 11: OOBE, polecenia i tworzenie kont lokalnych

W ostatnich wersjach systemu Windows 11, szczególnie od kompilacji 24H2, firma Microsoft zamykanie „nieoficjalnych” tras aby ominąć wymóg korzystania z konta Microsoft podczas początkowej instalacji.

Znana sztuczka OOBE\OBEJŚCIE NRFunkcja, która do niedawna umożliwiała wymuszenie opcji konta lokalnego w kreatorze Out-of-Box Experience (OOBE), przestała działać. Podczas próby użycia jej w trybie 24H2 system po prostu restartuje kreatora i powraca do tego samego ekranu, nie oferując skrótu do konta lokalnego, jak poprzednio.

Jednak nadal istnieją skuteczne alternatywy. Jedną z najczystszych jest użycie poniższego komunikatu na ekranie informującym o konieczności połączenia z internetem: Shift+F10, aby otworzyć konsolę i wykonaj polecenie wewnętrzne, takie jak OOBE: uruchom ms-cxh:localonlyco powoduje, że asystent pokazuje ścieżkę tworzenia konta lokalnego bez kojarzenia jej z adresem e-mail.

Inną klasyczną opcją jest Zainstaluj system Windows offlineOdłączenie kabla sieciowego lub wyłączenie Wi-Fi przed lub w trakcie działania kreatora konfiguracji również może pomóc. W wielu wersjach, jeśli komputer nie wykryje połączenia internetowego, automatycznie oferuje możliwość utworzenia konta lokalnego w ramach początkowej konfiguracji, bez konieczności wykonywania dodatkowych czynności.

Na koniec zawsze istnieje możliwość Zainstaluj przy użyciu konta Microsoft, a następnie utwórz konto lokalne W Ustawieniach lub konsoli przenieś swoje codzienne użycie na to konto i, jeśli chcesz, przekonwertuj konto Microsoft na konto lokalne w sekcji Konta > Twoje informacje > Zaloguj się za pomocą konta lokalnego. To nieco bardziej skomplikowane, ale w pełni obsługiwane i stabilne.

Zarządzanie kontami użytkowników systemu Windows

Bezpieczeństwo i najlepsze praktyki w codziennym korzystaniu z kont lokalnych

Posiadanie wielu kont jest bezużyteczne, jeśli ich konfiguracja jest niedbała. Aby konta lokalne rzeczywiście zapewniały bezpieczeństwo, muszą być połączone. dobre praktyki użytkowania z prawidłową konfiguracją UAC, uprawnień i zasad grupy, szczególnie w środowiskach korporacyjnych.

Używaj standardowego konta do codziennego użytku

Ogólne zalecenie firmy Microsoft i każdego eksperta ds. bezpieczeństwa jest jasne: użyj Konto standardowe do zadań codziennych (przeglądanie, poczta e-mail, aplikacje biurowe, gry itp.) i rezerwuj konta z uprawnieniami administratora tylko do tych działań, które naprawdę ich wymagają, a jeśli to możliwe, aktywuj je uwierzytelnianie wieloskładnikowe.

El Kontrola konta użytkownika (UAC) To bardzo pomaga. Nawet po zalogowaniu się na konto należące do grupy Administratorzy, Kontrola konta użytkownika stosuje model „zatwierdzenia administratora”: użytkownik działa w trybie standardowym, dopóki akcja nie wymaga podniesienia uprawnień. W takim przypadku system wyświetla ostrzeżenie i prosi o potwierdzenie lub podanie danych uwierzytelniających.

Kontrola konta użytkownika wpływa również na zachowanie kont lokalnych podczas korzystania z nich. dostęp zdalny lub sieciowyNa przykład, logując się przez sieć (NET USE, połączenia współdzielone itp.), system Windows może wystawić standardowy token użytkownika bez możliwości podniesienia uprawnień, uniemożliwiając temu kontu dostęp do zasobów administracyjnych, takich jak C$ lub ADMIN$. Zmniejsza to podatność na ataki lateralne po kradzieży danych uwierzytelniających.

Ogranicz zdalne korzystanie z kont lokalnych z uprawnieniami administracyjnymi

Jednym z najczęstszych ataków na sieci Windows jest ruch boczny, wykorzystujący ponownie wykorzystane skróty haseł Na wielu komputerach. Jeśli konto administratora lokalnego ma to samo hasło na kilku komputerach, atakujący, który zdobędzie dostęp do jednego z nich, może wykorzystać te dane uwierzytelniające do rozprzestrzenienia się na pozostałe.

Aby złagodzić to ryzyko, istnieje kilka uzupełniających się strategii. Pierwsza to odmów logowania z sieci i Usług pulpitu zdalnego logują się do kont lokalnych należących do grupy Administratorzy. Odbywa się to za pośrednictwem zasad grupy, korzystając z następujących zasad:

  • Odmów dostępu do sieci dla tego urządzenia, skonfigurowany dla „Konta lokalnego i członka grupy Administratorzy”.
  • Odmów logowania za pośrednictwem usług pulpitu zdalnegowskazując również na „Konto lokalne i członka grupy Administratorzy”.

Zasady te stosuje się w obszarze Konfiguracja komputera > Ustawienia systemu Windows > Ustawienia zabezpieczeń > Zasady lokalne > Przypisywanie praw użytkownika. Zasady te są rozpowszechniane za pośrednictwem obiektów zasad grupy do jednostek organizacyjnych zawierających stacje robocze i serwery, które chcesz chronić.

Innym kluczowym środkiem jest kontrola zachowania funkcji UAC podczas zdalnego dostępu poprzez skonfigurowanie wartości rejestru Zasady filtrowania tokenów konta lokalnego W kluczu HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System. Za pomocą obiektu zasad grupy (GPO) opartego na preferencjach rejestru, wartość tę można zdefiniować jako REG_DWORD z wartością 0, aby wymusić filtrowanie tokenów i ograniczyć podnoszenie uprawnień kont lokalnych w sieci.

Unikalne i losowe hasła do uprzywilejowanych kont lokalnych

Ponowne używanie tego samego hasła administratora lokalnego na wszystkich komputerach to ogromne ryzykoJakikolwiek wyciek tego hasła lub jego skrótu otwiera drogę do naruszenia bezpieczeństwa wszystkich identycznie skonfigurowanych maszyn w reakcji łańcuchowej.

Rozwiązanie polega na ustanowieniu unikalne i losowe hasła dla każdego konta lokalnego z uprawnieniami. To sprawia, że ​​ataki typu pass-the-hash są niezwykle trudne, ponieważ skradziony hash jest ważny tylko na komputerze, na którym został uzyskany, a nie na pozostałych.

Firma Microsoft oferuje kilka sposobów automatyzacji tej randomizacji. Obecnie najbardziej zalecaną metodą jest wdrożenie LAPS (rozwiązanie dotyczące hasła lokalnego administratora)To oprogramowanie generuje i rotuje złożone hasła do kont administratorów lokalnych i przechowuje je w postaci zaszyfrowanej w usłudze Active Directory, do której dostęp mają tylko upoważnieni administratorzy. Inne opcje obejmują zakup narzędzi korporacyjnych od zarządzanie hasłami uprzywilejowanymi lub opracuj niestandardowe skrypty, które okresowo generują silne hasła. Ważne jest, aby unikać współdzielonych haseł statycznych i pokusy „używania tego samego, aby wszyscy je zapamiętali”.

Ochrona poufnych danych uwierzytelniających i procesów: LSASS i Credential Guard

W trakcie procesu system Windows przechowuje dane uwierzytelniające i tajne informacje bezpieczeństwa LSASS (usługa podsystemu lokalnych władz bezpieczeństwa)który kontroluje sesje użytkowników i walidacje. Jeśli atakujący zdoła odczytać pamięć LSASS, może uzyskać skróty haseł i bilety Kerberos w celu przeprowadzenia ruchu bocznego. Ponadto zaleca się Sprawdź, czy Twoje dane uwierzytelniające nie zostały ujawnione i działać szybko.

Dlatego na nowoczesnych stacjach roboczych i serwerach zaleca się konfigurację LSASS jako Światło ochrony procesowej (PPL)wzmacniając jego izolację od zawodnych procesów. Ponadto wiele obecnych systemów umożliwia aktywację Straż pojednawcza, który wykorzystuje wirtualizację opartą na sprzęcie w celu izolowania danych uwierzytelniających i poufnych, zmniejszając jednocześnie ryzyko kradzieży skrótów.

Środki te, a także odpowiednia segmentacja kont lokalnych, stosowanie unikalnych haseł i ograniczenia zdalnych logowań, skutkują stworzeniem środowiska o wiele bardziej odpornego na ataki typu eskalacyjnego i bocznego.

Zaawansowane zarządzanie kontami lokalnymi i zdalna administracja

Na kontrolerach domeny kontami domeny zarządza się za pomocą usługi Active Directory i standardowych narzędzi, ale możliwe jest również użycie Lokalni użytkownicy i grupy do zarządzania kontami na komputerach zdalnych, które nie są kontrolerami domeny, pod warunkiem, że sieć i zasady pozwalają na zdalne administrowanie.

Oprócz interfejsu graficznego administratorzy mają do dyspozycji klasyczne narzędzia, takie jak: UŻYTKOWNIK NET.EXE i GRUPA LOKALNA NET.EXE do zarządzania lokalnymi użytkownikami i grupami za pomocą skryptów oraz modułu Microsoft.PowerShell.LocalAccounts w celu automatyzacji tworzenia, modyfikowania i usuwania kont za pomocą programu PowerShell.

Przypisz poprawnie prawa użytkownika i uprawnienia dostępu Jest to również fundamentalne. Uprawnienia (takie jak tworzenie kopii zapasowych plików, wyłączanie komputera, logowanie lokalne lub przez sieć) są definiowane w lokalnych lub domenowych zasadach bezpieczeństwa, natomiast uprawnienia są przypisywane do określonych obiektów (plików, folderów, drukarek) za pośrednictwem list kontroli dostępu (ACL).

Na kontrolerach domeny użytkownicy i grupy lokalne nie mogą być używane do zarządzania kontami lokalnymi na samym kontrolerze, ale mogą być używane do bezpośredniego administrowania zdalnymi komputerami członkowskimi. To rozdzielenie pomaga zachować dobrze zdefiniowane bezpieczeństwo domeny w porównaniu z kontami lokalnymi każdej maszyny.

Łącznie dogłębne zrozumienie zintegrowanych kont, korzystanie ze standardowych kont lokalnych do codziennych operacji, ścisłe ograniczanie kont administracyjnych, egzekwowanie zasad ograniczania zdalnego logowania, ochrona LSASS i zapewnienie unikalnych haseł stanowią podstawę konta lokalne są bezpiecznym i niezawodnym narzędziem zarówno w domu, jak i w sieciach biznesowych, salach lekcyjnych lub laboratoriach, w których wielu użytkowników współdzieli sprzęt, ale nie powinni dzielić się ryzykiem ani danymi.

Windows 11 bez konta Microsoft: scenariusze w praktyce i obecne ograniczenia
Podobne artykuł:
Windows 11 bez konta Microsoft: scenariusze w praktyce i obecne ograniczenia

Dodaj jako preferowane źródło