Один общий админский пароль на всех — мечта злоумышленника. Мы строим взрослую модель управления доступом, где красть попросту нечего.
Для чего. Чтобы компрометация одной машины не открывала всю сеть: убрать общие пароли, персонифицировать каждое действие администратора и держать критичный доступ выключенным, пока он реально не нужен.
Для кого. Компаниям, где несколько администраторов, есть серверы и домен, и важно, чтобы взлом одного узла не давал ключи от всей инфраструктуры.
Проблемы
Что решает
- ✕Администраторы работают под одним общим паролем.
- ✕Локальный админ одинаковый на всех машинах — взломали одну, открыли все.
- ✕Админы делают повседневную работу под привилегированными учётками.
- ✕Невозможно понять, кто из админов что и когда сделал.
Решение
Какие задачи закрываем
- ✓Внедряем модель уровней (Tier 0/1/2) и разделяем административные учётки.
- ✓Настраиваем уникальные локальные пароли на каждой машине (LAPS).
- ✓Внедряем выдачу критичного доступа по запросу и на время (JIT) и изолированные админ-станции (PAW).
- ✓Настраиваем именные учётки и уведомления о применении привилегированных доступов (в т.ч. персональное уведомление владельцу, защищённое ключом).
Результат. Общего пароля больше нет, привилегии не «гуляют» по пользовательским ПК, критичный доступ почти всегда выключен, а любое действие персонифицировано. ⭐ Есть кейс.
Технологии
Что используем
- Active Directory
- Windows LAPS
- JIT
- PAW