Windows server: Uitloggen of locken?

Pagina: 1
Acties:

Onderwerpen


Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Ik werk sinds kort bij een bedrijf waar ze alle windows (2003) servers ingelogd laten met een admin account.
Is er hier sprake van een verhoogd security risico (bv overnemen van de sessie door 'anderen') of zie ik spoken?
Tot dusverre heb ik niet veel kunnen vinden op internet, en ik wil de discussie met de huidige beheerders goed onderbouwd aangaan.

Acties:
  • 0 Henk 'm!

  • DeeJee
  • Registratie: Maart 2000
  • Laatst online: 23-12-2024

DeeJee

Dus...

Enige voordeel zou kunnen zijn dat ze ook meteen de inlog naam weten voor de administrator.
(Er van uitgaand dat je een copy van administrator hebt gemaakt en administrator gedisabledis)

Money for nothin' and your chicks for free


Acties:
  • 0 Henk 'm!

  • Equator
  • Registratie: April 2001
  • Laatst online: 09-09 15:29

Equator

Crew Council

#whisky #barista

Wat DeeJee hierboven zeght klopt. Echter zie ik er een nog groter probleem in.

Ik begrijp dus dat alle admins gebruik maken van hetzelfde account in Windows om de admin taken te doen. Het is - vanuit security gezien - veel wijzer om elke admin gebruik te laten maken van een eigen admin account. Ja, dan moeten ze 2 wachtwoorden onthouden, maar dat is dan jammer.

Het is nu dus onmogelijk om te achterhalen wie (lees: welke persoon) dus een specifieke actie heeft uitgevoerd op een bepaald account/resource. En dat wil je dus wel kunnen doen.

Zoek maar eens op accountability :)

Acties:
  • 0 Henk 'm!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Equator schreef op maandag 01 februari 2010 @ 08:57:

Ik begrijp dus dat alle admins gebruik maken van hetzelfde account in Windows om de admin taken te doen. Het is - vanuit security gezien - veel wijzer om elke admin gebruik te laten maken van een eigen admin account.
Ik zie alleen staan dat er 'een admin account' wordt gebruikt, niet dat het 'de Administrator' account is.
Kan ook een bewuste maatregel zijn tegen mstsc /admin abuse, overigens.
Heerlijk irritant als je 2 ts + console sessie al bezet zijn.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Acties:
  • 0 Henk 'm!

  • Equator
  • Registratie: April 2001
  • Laatst online: 09-09 15:29

Equator

Crew Council

#whisky #barista

alt-92 schreef op dinsdag 02 februari 2010 @ 07:55:
[...]

Ik zie alleen staan dat er 'een admin account' wordt gebruikt, niet dat het 'de Administrator' account is.
Kan ook een bewuste maatregel zijn tegen mstsc /admin abuse, overigens.
Heerlijk irritant als je 2 ts + console sessie al bezet zijn.
Dat lijkt me erg onwerkelijk, daar de server console dan gelocked is met een account waarvan je waarschijnlijk het wachtwoord niet weet. Weet je dat wel, dan gaat mijn verhaal nog steeds op. Je weet nog steeds niet wie er welke actie heeft gedaan.

En als je als admin op het console kan inloggen, dan kan je de eventuele TS console sessie ook beëindigen.

Acties:
  • 0 Henk 'm!

  • serkoon
  • Registratie: April 2000
  • Niet online

serkoon

mekker.

Ik zie nog wel een ander risico dan de al genoemde, namelijk wanneer de desbetreffende beheerders domain admin-rechten hebben.

Er blijven dan langdurig processen draaien met deze privileges. Een aanvaller die toegang met genoeg privileges weet te krijgen tot een member server, kan daarmee direct domain admin-rechten krijgen. Als admins uitgelogd zijn, zal er gewacht moeten worden totdat er een inlogt voordat zo'n privilege escalation-aanval uitgevoerd kan worden, of dienen cached credentials gebruikt te worden. Het daadwerkelijk risicoverschil is niet heel groot, vind ik, maar toch misschien iets om rekening mee te houden.
Pagina: 1