{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"cs/privileged-account","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/cs/privileged-account/","da":"https://cmaintz.github.io/tech-atlas/da/terms/cs/privileged-account/"},"term":{"en":"Privileged account","da":"Privilegeret konto"},"aka":{"en":["admin account","administrator account"],"da":["administratorkonto","admin-konto"]},"domain":["cs"],"cluster":"identity","layer":"identity","status":"current","summary":{"en":"An account with power beyond normal use, such as installing software, changing settings or managing other users.","da":"En konto med mere magt end almindelig brug, fx til at installere software, ændre indstillinger eller administrere andre brugere."},"body":{"formal":{"en":"A user account granted permissions that can change the system itself or reach other users' data - for example a domain admin, root on a server or a cloud owner role - and which therefore needs tighter control than an ordinary account.","da":"En brugerkonto med rettigheder, der kan ændre selve systemet eller nå andre brugeres data - fx en domæneadministrator, root på en server eller en ejerrolle i skyen - og som derfor kræver strammere kontrol end en almindelig konto."},"plain":{"en":"Like the master key in a hotel that opens every room - handy for the manager, but a disaster if it is lost or copied.","da":"Som hovednøglen på et hotel, der åbner alle værelser - praktisk for hotellets leder, men en katastrofe, hvis den bliver væk eller kopieret."},"inPractice":{"en":"An IT technician at a water utility has one normal account for email and web, and a separate admin account used only for installing updates, protected by MFA and logged each time it is used.","da":"En IT-tekniker på et vandværk har én almindelig konto til mail og web og en separat administratorkonto, der kun bruges til at installere opdateringer, er beskyttet med MFA og bliver logget, hver gang den bruges."},"whyItMatters":{"en":"Attackers hunt for these accounts first, because taking one over lets them turn off defences and reach everything; fewer and better-guarded admin accounts shrink the damage.","da":"Angribere går først efter disse konti, fordi en overtaget konto lader dem slå forsvaret fra og nå alt; færre og bedre beskyttede administratorkonti mindsker skaden."}},"deepDive":{"en":"\"Privileged\" covers more than the obvious administrator. In Active Directory the built-in groups Domain Admins, Enterprise Admins, Schema Admins and Administrators are privileged, but so are Account Operators, Backup Operators, Server Operators and Print Operators, whose rights can be turned into domain control; members of these protected groups get adminCount=1, and the SDProp process periodically resets their ACLs from the AdminSDHolder template. On Unix, UID 0 and anyone with unrestricted sudo are equivalent to root. In the cloud, the Entra Global Administrator and Privileged Role Administrator roles, Azure Owner and User Access Administrator, and the AWS account root user can change identity and security settings for a whole tenant. Database sa or DBA accounts, hypervisor and vCenter admins, backup console admins and network device enable accounts belong on the list too.\n\nMany of the most dangerous accounts are not in any admin group. Attack-path tools such as BloodHound reveal \"shadow admins\": accounts with ACL rights such as GenericAll or WriteDACL on privileged objects, or the directory replication rights that allow DCSync (MITRE ATT&CK T1003.006), which pulls every password hash from a domain controller. Service accounts frequently end up privileged because an installer asked for it, and a shared local administrator password on every workstation turns one compromised laptop into lateral movement across the fleet.\n\nAttackers target these accounts because they make the rest of an intrusion possible: disabling EDR, deleting backups, pushing ransomware through Group Policy. Credentials are usually harvested where administrators log on: an interactive or RDP logon leaves reusable material in LSASS memory on that host, which is why tiered administration forbids tier-0 accounts from signing in to lower-tier machines, and why the Protected Users group and Credential Guard exist.\n\nBaseline controls are well established. Administrators use separate, dedicated privileged accounts with no mailbox or web browsing (CIS Controls v8.1 Safeguard 5.4), protected by MFA (6.5), preferably phishing-resistant, and used from privileged access workstations. Membership is inventoried and reviewed (NIST SP 800-53 Rev. 5 AC-6(7)), use is logged (AC-6(9)), and standing membership is replaced where possible by just-in-time elevation. The AWS root user gets MFA and no access keys. Microsoft recommends at least two cloud-only emergency access (break-glass) accounts that are excluded from normal conditional-access policies, have long random credentials stored offline, and trigger an alert whenever they are used. A privileged account is the object being protected; privileged access management is the discipline and tooling that protects it.","da":"\"Privilegeret\" dækker mere end den åbenlyse administrator. I Active Directory er de indbyggede grupper Domain Admins, Enterprise Admins, Schema Admins og Administrators privilegerede, men det er Account Operators, Backup Operators, Server Operators og Print Operators også, fordi deres rettigheder kan omsættes til kontrol over domænet; medlemmer af disse beskyttede grupper får adminCount=1, og SDProp-processen nulstiller jævnligt deres ACL'er ud fra skabelonen AdminSDHolder. På Unix svarer UID 0 og enhver med ubegrænset sudo til root. I cloud kan rollerne Global Administrator og Privileged Role Administrator i Entra, Owner og User Access Administrator i Azure og AWS-kontoens root-bruger ændre identitets- og sikkerhedsindstillinger for en hel tenant. Databasernes sa- eller DBA-konti, administratorer af hypervisorer og vCenter, backupkonsollens administratorer og enable-konti på netværksudstyr hører også med på listen.\n\nMange af de farligste konti er ikke med i nogen administratorgruppe. Værktøjer til analyse af angrebsstier som BloodHound afslører \"skyggeadministratorer\": konti med ACL-rettigheder som GenericAll eller WriteDACL på privilegerede objekter eller med de replikeringsrettigheder i directoryet, der muliggør DCSync (MITRE ATT&CK T1003.006), som henter alle adgangskode-hashes fra en domænecontroller. Servicekonti ender ofte med at være privilegerede, fordi et installationsprogram bad om det, og en fælles lokal administratoradgangskode på alle arbejdsstationer gør én kompromitteret bærbar til lateral bevægelse på tværs af hele maskinparken.\n\nAngribere går efter disse konti, fordi de gør resten af indbruddet muligt: at slå EDR fra, slette backup og sende ransomware ud via Group Policy. Loginoplysninger høstes typisk dér, hvor administratorer logger på: Et interaktivt login eller RDP-login efterlader genbrugeligt materiale i LSASS-hukommelsen på maskinen, og derfor forbyder lagdelt administration tier 0-konti at logge ind på maskiner i lavere lag, og derfor findes gruppen Protected Users og Credential Guard.\n\nBasiskontrollerne er veletablerede. Administratorer bruger separate, dedikerede privilegerede konti uden postkasse og websurfing (CIS Controls v8.1 Safeguard 5.4), beskyttet af MFA (6.5), helst phishing-resistent, og bruger dem fra privilegerede arbejdsstationer. Medlemskab registreres og gennemgås (NIST SP 800-53 Rev. 5 AC-6(7)), brug logges (AC-6(9)), og fast medlemskab erstattes, hvor det er muligt, af just-in-time-eskalering. AWS-root-brugeren får MFA og ingen adgangsnøgler. Microsoft anbefaler mindst to rene cloud-nødkonti (break-glass), som er undtaget fra de normale politikker for betinget adgang, har lange tilfældige loginoplysninger opbevaret offline og udløser en alarm, hver gang de bruges. En privilegeret konto er det objekt, der skal beskyttes; styring af privilegeret adgang (PAM) er den disciplin og de værktøjer, der beskytter den."},"edges":[{"type":"requires","to":"cs/least-privilege","why":{"en":"Keeping powers small and giving them only when needed is the main rule for handling these accounts.","da":"At holde rettighederne små og kun give dem, når der er brug for dem, er hovedreglen for håndtering af disse konti."},"confidence":"high","strength":"primary"},{"type":"kind-of","to":"cs/account","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/zero-trust","confidence":"high","strength":"normal"}],"depth":3,"sources":[{"title":"CIS Controls v8 - Control 5 (Account Management) and Control 6 (Access Control Management)","tier":"standard","publisher":"Center for Internet Security"},{"title":"NIST SP 800-53 Rev. 5 - AC-6 (Least Privilege)","tier":"standard","publisher":"NIST"}],"draft":true}