Одним из наших клиентов является компания PCI уровня 1, и их аудиторы внесли предложение в отношении нас как системных администраторов и наших прав доступа.
Мы администрируем их полностью основанную на Windows инфраструктуру из примерно 700 настольных компьютеров / 80 серверов / 10 контроллеров домена.
Они предлагают нам перейти к системе, где у нас есть три отдельных аккаунта:
DOMAIN.CO.UK\UserWS
DOMAIN.CO.UK\UserSRV
DOMAIN.CO.UK\UserDC
- Где WS - учетная запись, которая входит в систему только для WorkStations, - это локальный администратор на WorkStation.
- Где SRV - это учетная запись, которая входит в систему только для серверов без DC, это локальный администратор на серверах.
- Где DC - это учетная запись, которая входит в систему только для контроллеров домена, фактически учетная запись администратора домена.
После этого создаются политики, предотвращающие вход в систему неправильного типа с использованием неправильной учетной записи (в том числе удаление интерактивного входа для учетных записей администраторов домена на компьютерах без DC).
Это необходимо для предотвращения ситуации, когда скомпрометированная рабочая станция может предоставить маркер входа администраторов домена и повторно использовать его против контроллера домена.
Похоже, что это не только очень навязчивая политика для наших повседневных операций, но и значительный объем работы, направленной на то, чтобы решить относительно маловероятную атаку / эксплойт (в любом случае, это мое понимание, возможно, я неправильно понимаю выполнимость этого эксплойта) ,
Мне интересно услышать мнение других администраторов, особенно тех, кто был связан с компанией, зарегистрированной в PCI, и у вас есть подобные рекомендации. Каковы ваши правила в отношении входа администратора.
Напомним, что в настоящее время у нас есть учетная запись пользователя домена, которую мы обычно используем, и учетная запись администратора домена, которую мы также повышаем, когда нам нужны дополнительные права. Честно говоря, мы все немного ленивы и часто просто используем учетную запись администратора домена для повседневных операций, хотя это технически противоречит политике нашей компании (я уверен, что вы понимаете!).