Уфа
Срочно? Дежурный инженер на связи: +7 (987) 256-8192

Будни 09:00–19:00. Вне очереди по SLA.

Кейс

Как заменили один админский пароль на многоуровневую модель доступа

от 50 000 руб.

У клиента все администраторы годами работали под одним общим админским паролем — и заходили с ним на любые станции и серверы. Утечка одного пароля означала бы компрометацию всей сети. Мы разделили администрирование по уровням, внедрили LAPS, доступ к критичным системам сделали по запросу и на время, а работу с серверами вынесли на отдельные изолированные станции.

1 → 3
уровня доступа (Tier 0/1/2)
0
общих админских паролей
100%
станций с уникальным паролем (LAPS)
JIT
доступ к критичному — по запросу

Контекст и задача

Один пароль, который открывал всё

В компании работало несколько администраторов, и все они пользовались одним и тем же административным паролем — заходили под ним и на пользовательские компьютеры, и на серверы, и на контроллер домена. Удобно в моменте — и крайне опасно по сути: такой пароль «ходит» по всем машинам и оседает в их памяти.

Задача: перестроить администрирование по-взрослому — разделить доступы по уровням критичности, полностью убрать общие пароли, сделать так, чтобы «мощный» доступ физически нельзя было использовать там, где не положено, а к самому критичному доступ выдавался точечно и на время.

Почему это критично. Общий админский пароль — мечта злоумышленника. Достаточно заразить один рядовой компьютер, на котором админ хоть раз залогинился, вытащить оттуда этот пароль — и с ним открывается вся сеть, вплоть до контроллера домена. Плюс под общей учёткой невозможно понять, кто именно что сделал, а уволенный администратор уносит пароль с собой.

Что мы нашли на старте

Аудит привилегированного доступа

  • Один общий пароль на всё. Одна и та же админская учётка использовалась на станциях, серверах и в домене.
  • Одинаковый локальный админ везде. Пароль локального администратора совпадал на всех машинах — компрометация одной открывала остальные.
  • Админы работали под привилегиями постоянно. Почта и браузер — под теми же учётками, что и доступ к серверам.
  • Ноль персональной ответственности. Под общей учёткой не видно, кто и когда что делал.

Решение

Пять мер, которые убрали риск общего пароля

1

Разделение администраторов по уровням (Tier 0/1/2)

Выстроили модель уровней по критичности: Tier 0 — ядро (контроллеры домена и инфраструктура аутентификации), Tier 1 — серверы и бизнес-приложения, Tier 2 — рабочие станции и поддержка пользователей. У каждого администратора теперь свои именные учётные записи под нужные уровни — и учётка одного уровня не работает на другом.

  • tiered administration
  • Tier 0 / 1 / 2
  • именные учётки
2

Уникальные локальные пароли (LAPS)

Внедрили LAPS (Windows LAPS): на каждой машине — свой уникальный пароль локального администратора, который автоматически меняется и хранится защищённо. Единого «пароля от всего» больше не существует — взлом одной станции не даёт доступа к остальным.

  • LAPS
  • Windows LAPS
  • ротация паролей
3

Запрет межуровневого использования + уведомления

Настроили доступы так, что учётка верхнего уровня намеренно не может быть использована на нижнем — например, административный доступ Tier 0 не работает на пользовательских станциях Tier 2. А если такое использование пытаются провести, приходит уведомление о нарушении: применение привилегированного доступа там, где его быть не должно, видно сразу.

  • разграничение по tier
  • уведомления о нарушении
  • контроль входов
4

Доступ к критичному — по запросу и на время (JIT)

Административные учётные записи для критичных сервисов по умолчанию отключены. Когда доступ нужен — он включается по запросу, пароль выдаётся на ограниченное время, после чего учётка снова отключается. Всё остальное время такой админ «спит» и бесполезен даже при утечке.

  • Just-in-Time (JIT)
  • доступ по запросу
  • ограничение по времени
5

Изолированные рабочие станции админов (PAW)

Для входа на серверы завели отдельные изолированные административные станции (PAW). Повседневную работу — почту, документы, браузер — администраторы делают со своих обычных компьютеров, а на серверы ходят только с защищённых admin-станций. Так привилегированные учётки не попадают на «грязные» пользовательские машины.

  • PAW
  • изолированные админ-станции
  • разделение задач

Как устроен доступ теперь

Три уровня вместо одного пароля на всех

Tier 0 · ядро

Домен и инфраструктура identity

Контроллеры домена, аутентификация. Доступ — по запросу (JIT) и только с изолированных admin-станций.

Tier 1 · серверы

Серверы и приложения

1С, файловые и бизнес-серверы. Свои учётки, которые не работают ни на Tier 0, ни на Tier 2.

Tier 2 · рабочие места

Станции и поддержка

Пользовательские ПК. Учётки этого уровня не имеют доступа к серверам и домену.

Результат

Красть больше нечего, а видно — всё

0
общих админских паролей в компании
1 → 3
уровня доступа с разграничением
100%
действий администраторов персонифицированы
  • Нет единой точки компрометации. У каждой машины — свой пароль (LAPS), у каждого админа — свои именные учётки по уровням. Взлом одной станции больше не открывает сеть.
  • Привилегии не гуляют по пользовательским ПК. На серверы админы ходят с изолированных станций, а обычную работу делают отдельно — «мощные» учётки не оседают на рядовых машинах.
  • Критичный доступ почти всегда выключен. Учётки к ядру включаются по запросу и на время — красть попросту нечего.
  • Нарушения видны сразу. Попытка использовать привилегированный доступ не на своём уровне вызывает уведомление.
  • Персональная ответственность. Каждое действие — под именной учётной записью: видно, кто, когда и что сделал.

Технологии проекта

Что использовали

  • Active Directory
  • Tiered administration (Tier 0/1/2)
  • LAPS (Windows LAPS)
  • Just-in-Time доступ (JIT)
  • Privileged Access Workstation (PAW)
  • Именные админ-учётки
  • Уведомления о нарушении tier
  • Разграничение доступа по уровням
Узнали свою ситуацию?

Один админский пароль знают все и используют везде?

Наведём порядок в привилегированных доступах: разделим администраторов по уровням, внедрим LAPS, доступ к критичному сделаем по запросу и на время. Начать можно с «Глубокого IT-погружения» — аудита доступов и понятного плана.

Максимов и его команда — ИТ-обслуживание, миграция и безопасность инфраструктуры для бизнеса в Уфе и Башкортостане. maximov.online