Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien
Toon posts:

AD: Default Admin uitfaseren / Managed service accounts

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hallo allemaal,

Ik heb me suf gezocht op google en op diverse forums bij Tweakers, maar ik heb niet echt gevonden wat ik zocht.

Het volgende gebeurd:
Uit het verleden is het ontstaan dat de systeembeheerders destijds het default admin account in AD hebben mis- / ge- bruikt voor alles. Hiermee loggen de IT collega's ook in op servers i.p.v. met hun eigen AD account. Uiterst onwenselijke situatie, vanuit het oog punt van security, maar ook als het account om welke reden dan ook gelocked raakt, dan werkt niks meer :(

Mijn plan:
We zijn de laatste w2k3 (r2) servers aan het uitfaseren, verder maken wij gebruik van w2k8 r2 servers en hebben een domain functional level van w2k8 r2. Met deze configuratie kan ik Managed service accounts gebruiken!
Ik wil service, voor service om gaan zetten naar een MSA, maar heb iets nodig waarmee ik goed kan inventariseren welke services / applicatie aanloggen / authentiseren met dat betreffende admin account. Als ik de logs op de domain controller bekijk, dan kan ik wel filteren op die user, maar zie ik alleen een source IP terug.... dat is me te globaal. Kent iemand hier een goede tool voor?

Heeft iemand nog aanvulling / tips / ervaring / etc... Dat word zeer op prijs gesteld.

Alvast bedankt!

  • WeHoDo
  • Registratie: Augustus 2014
  • Laatst online: 30-10 21:14
Wij gebruiken voor elke service een eigen account.
Dus 1 voor BackupExec, SQL, Exchange etc.

Deze services gebruiken nooit het admin account.

PSN: plexforce (ps4)


  • ElCondor
  • Registratie: Juni 2001
  • Laatst online: 22:19

ElCondor

Geluk is Onmisbaar

En bedankt voor die bijdrage. De TS begrijpt dat hij ook die kant op moet, maar op welke manier invenstariseer je welke services gebruik maken van het Admin account.
Ik moet zeggen, ik weet het antwoord ook niet, maar ben wel benieuwd.
Ik denk dat het alleen te doen is als je domeinwijd log on auditing aan zet. Dan krijg je een trail van wanneer welk account gebruikt wordt. Iets anders kan ik zo even niet bedenken.

Hay 365 dias en un año y 366 occasiones para festejar (Boliviaans spreekwoord)


  • Meekoh
  • Registratie: April 2005
  • Laatst online: 17-11 22:19
Scriptje in Powershell die gewoon een lijstje uitpoept van alle services die niet onder een default account draaien?

edit: zoiets dus klik

[ Voor 33% gewijzigd door Meekoh op 30-01-2015 12:56 ]

Computer says no


Verwijderd

Topicstarter
Bedankt meekoh voor je reply

Hmmm, ja dat kan, maar krijg je waarschijnlijk echt alles van alle servers terug. Ik zoek liever iets concreets... Mensen met andere gedachten?

  • Oogje
  • Registratie: Oktober 2003
  • Niet online
Zelf txt file vullen met de servers waar het om gaat?

En verder zal het veel handmatig uitzoekwerk zijn met hier & daar een misser waar je snel genoeg achterkomt als iemand roept dat X niet meer werkt.

[ Voor 79% gewijzigd door Oogje op 30-01-2015 15:23 ]

Any errors in spelling, tact, or fact are transmission errors.


  • vso
  • Registratie: Augustus 2001
  • Niet online

vso

tja...

zoiezo +1 voor default admin "verbannen"
Het is uitermate slecht als in welke IT omgeving dan ook men niet de moeite neemt om default admin passwd op te slaan in (digitale) kluis ofzo.
ik introduceer regelmatig keepass passwd database bij klanten (je kan gezamelijk erin en editen) het is wat werk maar het gemak is als ze eenmaal gewend ziin toch wel prettig. (je kan scripten ermee)

Management krijg je wel mee met het realistische scenario "Stel dat 1 van je collega's kwaad weggaat .. " en je moet het wachtwoord wijzigen (standaard procedure bij verlaten van beheerder bij bedrijf ..toch?) .. dan is de downtime vele malen groter en schade indien de kwaadwillende vertrokken medewerker niet te zien / gelogd en bla bla schade niet te verhalen .. bla bla
Gaat management hier niet in mee ... your ass is covered. gaan ze wel mee heb je ook meer dekking in de rug. immers meuk zal kapot gaan ..

Het kost veel tijd en moeite om zo'n actie in bestaande omgeving te realiseren, spreek een datum af bv over 1 a 2 maanden wanneer het wachtwoord van het admin account gereset word.. , bij problemen terug gezetten naar het huidige passwd

in de 2 maanden en tijdens het wachtwoord wijzigen heb je de tijd om de schade te minimaliseren. je kan natuurlijk audit doen op suc6/failed logon en filteren op account "admin" en deze events laten mailen/forwared naar speciaal mail adres oid.. zo vang je 90% wat eventueel niet bekend is (met minimaal effort)

tja piep systeem is vaak het effectiefst en tja ga er niet van uit dat je dit binnen 1 jaar geregeld hebt. maar aanloop is wel genomen om dit goed te regelen. de rest is toch het inzicht binnen je afdeling en het nut. Helaas bewijst nut zich in geval van nood (lees avond/weekend werk)

Tja vanalles


Verwijderd

Topicstarter
Hoi Oogje,

Dat is iets wat ik zelf ook al had bedacht... De reden waarom ik iets vraag op een forum is, omdat sommige mensen met ditzelfde probleem te maken hebben gehad / van een ander inzicht naar zaken kijken en mij misschien daarmee kunnen helpen via een makkelijke weg, voordat ik een hoop handwerk ga doen.

  • Semt-x
  • Registratie: September 2002
  • Laatst online: 14:41
Ik kan alleen de ervaring met je delen, ik heb een tool geschreven die het account gebruik inventariseert. Services, scheduled tasks, user right assignments, de credentials van live processen en het daarnaast een niveau dieper bekijkt, of de geconfigureerde accounts hoge domain rechten hebben.
Hoewel dit uit een windows perspectief een nagoeg compleet beeld oplevert, zijn er nog genoeg situaties waar deze tool het account gebruik niet detecteert, bijv. een applicatie waarin een account staat geconfigureerd in een database of config file. Die zie ik niet met die tool niet, toch levert het voldoende gegevens op om een verbetertraject te starten.
Die tool is mijn brood dus ik deel hem niet maar bovenstaande geeft je misschen genoeg inzage in hoe ik een verbetertraject start.

[ Voor 0% gewijzigd door Semt-x op 30-01-2015 15:51 . Reden: "bovenstaande" ontbrak :/ ]


Verwijderd

Topicstarter
Hoi Semt-x, als die tool je brood is... en geeft mij genoeg inzage om 90% te coveren, dan is het wellicht te moeite waard om die tool van je te kopen en te gebruiken. Is dat mogelijk?

  • Meekoh
  • Registratie: April 2005
  • Laatst online: 17-11 22:19
Verwijderd schreef op vrijdag 30 januari 2015 @ 15:03:
Bedankt meekoh voor je reply

Hmmm, ja dat kan, maar krijg je waarschijnlijk echt alles van alle servers terug. Ik zoek liever iets concreets... Mensen met andere gedachten?
Dat script is een voorzetje. Niets weerhoud jou ervan om dat aan te passen of het eindresultaat in Excel te flikkeren met een filter erop ;)

Computer says no


  • Semt-x
  • Registratie: September 2002
  • Laatst online: 14:41
Ik overtreed de regels als ik hier iets verkoop of reclame maak, vandaar dat ik alleen mijn aanpak en de technische details deel. Maar niets weerhoud je ervan me te DMen.

  • mindcre8r
  • Registratie: Maart 2000
  • Laatst online: 21-11 12:17

mindcre8r

Tradepedia

even buiten kantooruren uitvoeren i.v.m de load. kost je niks: http://community.spicewor...earch-for-service-account

Bears and Bulls


Verwijderd

Topicstarter
Thanx mindcre8r!! dat zocht ik!
Pagina: 1