• 登入
  • 註冊網站會員
CIO Taiwan
  • 活動
  • 影音
  • 趨勢分析
  • CIO 雜誌
  • CSO精選
  • 電子報
  • 下載
  • 聯繫我們
沒有結果
查看所有結果
CIO Taiwan
沒有結果
查看所有結果
首頁 供應商視野

永遠不授與本機管理者權限的 28 個理由

2023-03-29
分類 : 供應商視野
0
A A
0
1200 Adobestock 379449583

文/黃開印‧CyberArk 大中華區技術顧問


拿掉組織中每個使用者的本機管理者權限可能會引起強烈反彈。 特別在對象若是系統管理者和資料庫管理者、IT 服務台、基礎架構維護團隊和備份操作員時尤其明顯。 這些專業人員需要高權限才能完成工作,但資安團隊沒有如此的時間或資源能夠即時手動賦予額外權限。

[ 2023年企業IT投資重點為何?資安、人才、ESG如何部署?下載 CIO大調查報告 立即揭曉!]

以上所述的確是真實狀況,但這並不意味著特權使用者必須是本機管理者等級。這裡有 28 個特別提醒的理由:

具有本機管理者權限的使用者或冒充使用者的攻擊者可以:

  1. 更改啟動和硬體設定(啟用/禁用設備、更改 CPU 和記憶體的電壓和頻率等)。
  2. 修改或刪除儲存磁區(storage volume)。
  3. 大幅簡化惡意軟體所需技巧,例如程式碼注入和 DLL 綁架等。
  4. 在可完全開啟 Registry 下,能夠分析和修改其內容,輕鬆可在電腦中長存。
  5. 禁用日誌記錄、更改或抹除事件紀錄。
  6. 禁用備份代理程式或修改備份設定…,並抹除任何本機備份副本。
  7. 修改 shadow copy 設定或複製 shadow copy(以擷取之前「刪除」的資料)。
  8. 從登錄選單修改使用者資料、增加使用者、新增管理者或隱藏管理者。
  9. 存取電腦上每個使用者的資料並更改文件和文件夾所有者。
  10. 加密硬碟主開機記錄(MBR),也稱為 15 秒全碟勒索加密。
  11. 禁用或重新設定現有端點安全解決方案。
  12. 更改網路設定、增加信任區域、設定通道或重導流量。
  13. 更改 DNS、挾持 DNS 或透過 DNS 請求取得資料。
  14. 修改瀏覽器設定或增加瀏覽器擴充功能。
  15. 存取儲存在機器上的每個秘密資訊:在 Windows 憑據提供器、瀏覽器、Putty、FileZilla 或任何其他儲存登入憑據的程式中。
  16. 存取和修改憑證儲存庫、更改信任鏈和解密任何安全通訊。
  17. 存取、分析和修改記憶體內容。
  18. 使用安全服務在 LSASS 中獲得程式碼執行權,該服務還可用於提取密碼雜湊和 Kerberos 票證。
  19. 安裝任意非惡意管理工具並部署看來無害的工具庫(在壞人手中成為「終極攻擊者工具包」)而不觸發防毒軟體。
  20. 安裝 cryptominer 惡意軟體以接管機器資源並將其用於非法加密貨幣挖。礦
  21. 啟用內建或第三方硬體追蹤器以定位該設備,不論是在世界的任何角落。
  22. 繞過和/或禁用使用者存取控制(UAC)。
  23. 降級驅動程式、版本和程式庫,或強制使用已知易受攻擊的協議和程式。
  24. 將韌體刷入已連接的設備(例如,禁用相機上的 LED 或將修改後的韌體載入到 PLC 上)。
  25. 存取安全令牌(token)和加密密鑰。
  26. 跨越實體隔離(air gap)以存取 OT 系統。
  27. 存取關鍵基礎設施的 SCADA 控制面板,然後修改硬體參數以禁用安全感測器或影響硬體運作。
  28. 最後但同樣重要的是,這已經不是公司的電腦了,使用者或攻擊者可以決定怎麼使用:包括安裝、刪除、存取、讀取、外流、攔截、解壓、分析、轉存(dump)、加密、重新設定、卸載、加載、啟用、禁用、執行或遠端執行、導致、強制、翻轉、抹除、搗亂和肆虐,同時可能加上隱藏、掩飾、潛伏、冒充、監看、監聽、窺探、學習和準備等。

[ 加入 CIO Taiwan 官方 LINE 與 Facebook ,與全球 CIO 同步獲取精華見解 ]

擁有完全的管理者權限,即使是最善意、盡職盡責的員工帳號也對組織的數位環境擁有過多的控制權,使得關鍵資料和系統暴露於風險之中。

將使用者限制在標準帳戶權限下工作對於資訊安全是有效且正面的措施。 但一旦削減管理者權限而造成使用者反感,整體安全的工作將變得更具挑戰性(更不用說憤怒的使用者不可避免的強烈反彈)。

所有這些挑戰都可以透過一個全面的端點權限管理器來解決,該管理器可以刪除本機管理者權限,然後根據政策以公開透明的方式提升特定程式或任務的權限,這樣使用者就永遠不會看到提示或必須向 IT 尋求協助。 如果他們有一些特殊情況,使用者可以請求提升權限,無需遠端存取機器即可獲得批准。 在後端,有效的端點權限管理器甚至可以與 IT 服務系統(IT ticketing system)整合,以達到流暢的工作流程和快速的提權。

最優秀的端點權限管理器將使組織能夠做到:

  • 刪除本機管理者權限並強制執行最低權限政策以減少端點安全漏洞,同時可用最快捷甚至無須 IT人員服務的方式依實際需要即時提升終端使用者的權限。
  • 透過細膩且條件式的業務規則嚴格控管應用程式權限來阻擋勒索軟體。 有效抵禦以端點為目標和從端點侵入的其他威脅。
  • 透過保護帳密憑據儲存庫、協助遏制攻擊者和減少攻擊爆炸半徑。
  • 讓正確的人和應用程式在正確的時間存取正確的資源,以此來強化使用者體驗。
  • 讓落實資安政策及呈現管控效果更簡單,來滿足審計和合規性要求。
  • 保護混合環境到雲端環境的 Windows、Windows Server、MacOS 和 Linux 端點,從落實的第一天開始就展現其價值與快速實現投資回報。


(本文授權非營利轉載,請註明出處:CIO Taiwan)

標籤: 特權管理資安
上一篇文章

為提升使用者體驗,連網醫療設備製造商需考慮的五大關鍵因素

下一篇文章

全球 AI 群雄展企圖!MetaAge邁達特掌握2023四大 AI 趨勢助企業穩居上風 

相關文章

1200 資安策略應從ai轉型第一步開始
供應商視野

資安策略應從 AI 轉型第一步開始

2025-07-19
1200630
供應商視野

思科攜晉泰打造亞灣 AIOT 生態系發展基地暨研發中心

2025-07-14
從捐款到信任治理:如何以數位金流改革重建公信力?
供應商視野

從捐款到信任治理:如何以數位金流改革重建公信力?

2025-07-12
下一篇文章
全球 AI 群雄展企圖!MetaAge邁達特掌握2023四大 AI 趨勢助企業穩居上風 

全球 AI 群雄展企圖!MetaAge邁達特掌握2023四大 AI 趨勢助企業穩居上風 

追蹤我們的 Facebook

近期文章

  • 生成式 AI 為台灣產業帶來流程再造
  • 英特內永續 ESG 雙數位平台系統:人工智慧永續報告書
  • F5 平台擴展 AI 驅動的 XOps 自動化與客製化功能
  • Logitech G 夏日玩家行動全面展開!形象大使冼迪琦漫博展擔任一日店長極致寵粉
  • CloudMile 正式成為 Google Agentspace 首波導入夥伴 AI Agent 導入經驗備受零售電商肯定

📈 CIO點閱文章週排行

  • 1200630 (2)

    【專訪】內政部警政署刑事警察局科技犯罪防制中心主任林建隆

    0 分享
    分享 0 Tweet 0
  • 【專訪】資策會董事長黃仲銘

    0 分享
    分享 0 Tweet 0
  • 智慧醫療產業的價值轉譯與下一步:從技術導入走向臨床決策支援的關鍵路徑

    0 分享
    分享 0 Tweet 0
  • 【專訪】全國電子資訊長黃漢傑

    0 分享
    分享 0 Tweet 0
  • MCP 為企業打通代理式 AI 任督二脈

    0 分享
    分享 0 Tweet 0
  • 破解偽臉陷阱:臉部融合攻擊偵測(MAD)成為 AI 資安新戰場

    0 分享
    分享 0 Tweet 0
  • 微軟推出 Surface Laptop 5G:專為商務環境打造無縫連接

    0 分享
    分享 0 Tweet 0
  • TA-DIF 打造可解釋可部署 AI OT 安全異常偵測機制

    0 分享
    分享 0 Tweet 0
  • AI 公務人才發展辦公室揭牌 聚焦三大核心業務

    0 分享
    分享 0 Tweet 0
  • 生成式 AI 兩面刃 企業首重治理

    0 分享
    分享 0 Tweet 0

數位及平面

  • CIO Taiwan 網站
  • CIO 雜誌紙本
  • CIO 雜誌 HYREAD 版
  • CIO 雜誌 Zinio 版

關注社群

  • Line 加入好友
  • Facebook 粉絲頁

合作夥伴

  • CIO 協進會

關於我們

  • 公司介紹及工作機會
  • 隱私權政策

旗訊科技股份有限公司|統編:84493719|台北市 100 中正區杭州南路一段 15-1 號 19 樓|TEL: 886-2-23214335
Copyright © Flag Information Co.,Ltd. All Rights Reserved.

CIO Taiwan 歡迎你回來!

可用 使用者名稱 或 Email 登入

忘記密碼 註冊

歡迎註冊 CIO Taiwan 網站會員

請設定 Email 及 使用者名稱(使用者名稱不接受中文、將來無法更改)

欄位皆為必填 登入

找回密碼

請輸入 使用者名稱 或 Email 以重設密碼

登入
  • 登入
  • 註冊
沒有結果
查看所有結果
  • 活動
  • 影音
  • 最新文章
  • 產業速報
  • 新聞速寫
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 專欄
  • 精選文章
  • 原生現場
  • 供應商視野
  • 線上調查
  • CIO 雜誌
  • 電子報
  • 下載
  • 聯繫我們

© 2020 CIO Taiwan 版權所有

7/28 活動延期通知

因高雄市政府於7/28早上宣布全日停班停課,因此「智慧醫療研討會高雄場」活動延期舉辦。主辦單位將另行公告研討會相關訊息,歡迎報名參加!

您已閒置超過 3 分鐘了,為您推薦其他文章!點擊空白處、ESC 鍵或關閉回到網頁

資料庫的威脅與保護方法

資料庫面臨多種資安威脅,如何透過強化帳號管理、漏洞掃描、加密與防火牆等多種方式,

1200630

釀醋工廠智慧化 以餐飲 ODM 提升競爭力

產發署推薦典範企業系列 - 百家珍 百家珍打破「醋不能喝」的舊觀念,建立發酵資料

I168s11

企業如何應對台灣加密監管升溫?

文/蔡孟凌 過去幾個月來,台灣加密貨幣市場風起雲湧。監管機關動作頻頻,多家虛擬資

I169d11

【專訪】資策會董事長黃仲銘

AI、淨零齊下,扮演產業轉型推手 面對 AI、淨零議題浪潮,資策會已成立數位轉型

I169s04

MCP 為企業打通代理式 AI 任督二脈

模型上下文協定(Model Context Protocol,MCP)不只是一場

I169s09 1

AI 能否取代 CEO?

文/張瑞雄(資訊系教授、台北商業大學前校長) 生成式 AI 技術快速進展,不僅在

I168s23

從供應鏈轉型遠眺長線戰略目標

本文聚焦未來供應鏈的數位轉型新面向,並結合台灣產業鏈跨國協作、產業升級、資安與

提升臨床決策品質的 CQL

CQL 系列報導 口述/孫培然·彙整/CIO編輯室 醫療科技在臨床應用方面,往往

I168d15

從原則邁向 IT 系統實踐之路(下)將個資保護 DNA,注入資通系統新生命

用資料保護設計實踐隱私預設原則。 文/林逸塵(國立政治大學資訊管理博士) 在前期

Ciotaiwan Logo 600 White

文章分類

  • 產業速報
  • 專欄
  • 影音
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 原生現場
  • 精選文章
  • 趨勢分析
  • 供應商視野
  • 新聞速寫
  • 下載
  • Sponsors

熱門標籤

  • 最新文章
  • 雲端運算
  • 人工智慧
  • 數位轉型
  • 製造業
  • 物聯網
  • 資料與分析
  • 資安
  • 區塊鏈
  • 5G
  • 儲存
  • 基礎架構

活動

  • CIO價值學院 四堂課
  • 智慧醫療研討會 台北/高雄場
  • 金融科技高峰會 春季/秋季場
  • 製造業CIO論壇 台北/台中/高雄場
  • 商業服務科技論壇
  • 亞太CIO論壇
  • CISO資安學院 金融/醫療/新竹場
  • CIO Insight 調查

影音

  • 影音