У клиента все администраторы годами работали под одним общим админским паролем — и заходили с ним на любые станции и серверы. Утечка одного пароля означала бы компрометацию всей сети. Мы разделили администрирование по уровням, внедрили LAPS, доступ к критичным системам сделали по запросу и на время, а работу с серверами вынесли на отдельные изолированные станции.
Контекст и задача
Один пароль, который открывал всё
В компании работало несколько администраторов, и все они пользовались одним и тем же административным паролем — заходили под ним и на пользовательские компьютеры, и на серверы, и на контроллер домена. Удобно в моменте — и крайне опасно по сути: такой пароль «ходит» по всем машинам и оседает в их памяти.
Задача: перестроить администрирование по-взрослому — разделить доступы по уровням критичности, полностью убрать общие пароли, сделать так, чтобы «мощный» доступ физически нельзя было использовать там, где не положено, а к самому критичному доступ выдавался точечно и на время.
Что мы нашли на старте
Аудит привилегированного доступа
- →Один общий пароль на всё. Одна и та же админская учётка использовалась на станциях, серверах и в домене.
- →Одинаковый локальный админ везде. Пароль локального администратора совпадал на всех машинах — компрометация одной открывала остальные.
- →Админы работали под привилегиями постоянно. Почта и браузер — под теми же учётками, что и доступ к серверам.
- →Ноль персональной ответственности. Под общей учёткой не видно, кто и когда что делал.
Решение
Пять мер, которые убрали риск общего пароля
Разделение администраторов по уровням (Tier 0/1/2)
Выстроили модель уровней по критичности: Tier 0 — ядро (контроллеры домена и инфраструктура аутентификации), Tier 1 — серверы и бизнес-приложения, Tier 2 — рабочие станции и поддержка пользователей. У каждого администратора теперь свои именные учётные записи под нужные уровни — и учётка одного уровня не работает на другом.
Уникальные локальные пароли (LAPS)
Внедрили LAPS (Windows LAPS): на каждой машине — свой уникальный пароль локального администратора, который автоматически меняется и хранится защищённо. Единого «пароля от всего» больше не существует — взлом одной станции не даёт доступа к остальным.
Запрет межуровневого использования + уведомления
Настроили доступы так, что учётка верхнего уровня намеренно не может быть использована на нижнем — например, административный доступ Tier 0 не работает на пользовательских станциях Tier 2. А если такое использование пытаются провести, приходит уведомление о нарушении: применение привилегированного доступа там, где его быть не должно, видно сразу.
Доступ к критичному — по запросу и на время (JIT)
Административные учётные записи для критичных сервисов по умолчанию отключены. Когда доступ нужен — он включается по запросу, пароль выдаётся на ограниченное время, после чего учётка снова отключается. Всё остальное время такой админ «спит» и бесполезен даже при утечке.
Изолированные рабочие станции админов (PAW)
Для входа на серверы завели отдельные изолированные административные станции (PAW). Повседневную работу — почту, документы, браузер — администраторы делают со своих обычных компьютеров, а на серверы ходят только с защищённых admin-станций. Так привилегированные учётки не попадают на «грязные» пользовательские машины.
Как устроен доступ теперь
Три уровня вместо одного пароля на всех
Домен и инфраструктура identity
Контроллеры домена, аутентификация. Доступ — по запросу (JIT) и только с изолированных admin-станций.
Серверы и приложения
1С, файловые и бизнес-серверы. Свои учётки, которые не работают ни на Tier 0, ни на Tier 2.
Станции и поддержка
Пользовательские ПК. Учётки этого уровня не имеют доступа к серверам и домену.
Результат
Красть больше нечего, а видно — всё
- ✓Нет единой точки компрометации. У каждой машины — свой пароль (LAPS), у каждого админа — свои именные учётки по уровням. Взлом одной станции больше не открывает сеть.
- ✓Привилегии не гуляют по пользовательским ПК. На серверы админы ходят с изолированных станций, а обычную работу делают отдельно — «мощные» учётки не оседают на рядовых машинах.
- ✓Критичный доступ почти всегда выключен. Учётки к ядру включаются по запросу и на время — красть попросту нечего.
- ✓Нарушения видны сразу. Попытка использовать привилегированный доступ не на своём уровне вызывает уведомление.
- ✓Персональная ответственность. Каждое действие — под именной учётной записью: видно, кто, когда и что сделал.
Технологии проекта
Что использовали
- Active Directory
- Tiered administration (Tier 0/1/2)
- LAPS (Windows LAPS)
- Just-in-Time доступ (JIT)
- Privileged Access Workstation (PAW)
- Именные админ-учётки
- Уведомления о нарушении tier
- Разграничение доступа по уровням
Один админский пароль знают все и используют везде?
Наведём порядок в привилегированных доступах: разделим администраторов по уровням, внедрим LAPS, доступ к критичному сделаем по запросу и на время. Начать можно с «Глубокого IT-погружения» — аудита доступов и понятного плана.