Gå til indhold
atlas

Privilegeret konto

Også kendt som: administratorkonto, admin-konto

En konto med mere magt end almindelig brug, fx til at installere software, ændre indstillinger eller administrere andre brugere.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

En brugerkonto med rettigheder, der kan ændre selve systemet eller nå andre brugeres data - fx en domæneadministrator, root på en server eller en ejerrolle i skyen - og som derfor kræver strammere kontrol end en almindelig konto.

Forklaret enkelt

Som hovednøglen på et hotel, der åbner alle værelser - praktisk for hotellets leder, men en katastrofe, hvis den bliver væk eller kopieret.

I praksis

En IT-tekniker på et vandværk har én almindelig konto til mail og web og en separat administratorkonto, der kun bruges til at installere opdateringer, er beskyttet med MFA og bliver logget, hver gang den bruges.

Hvorfor det betyder noget

Angribere går først efter disse konti, fordi en overtaget konto lader dem slå forsvaret fra og nå alt; færre og bedre beskyttede administratorkonti mindsker skaden.

Teknisk uddybning

"Privilegeret" dækker mere end den åbenlyse administrator. I Active Directory er de indbyggede grupper Domain Admins, Enterprise Admins, Schema Admins og Administrators privilegerede, men det er Account Operators, Backup Operators, Server Operators og Print Operators også, fordi deres rettigheder kan omsættes til kontrol over domænet; medlemmer af disse beskyttede grupper får adminCount=1, og SDProp-processen nulstiller jævnligt deres ACL'er ud fra skabelonen AdminSDHolder. På Unix svarer UID 0 og enhver med ubegrænset sudo til root. I cloud kan rollerne Global Administrator og Privileged Role Administrator i Entra, Owner og User Access Administrator i Azure og AWS-kontoens root-bruger ændre identitets- og sikkerhedsindstillinger for en hel tenant. Databasernes sa- eller DBA-konti, administratorer af hypervisorer og vCenter, backupkonsollens administratorer og enable-konti på netværksudstyr hører også med på listen.

Mange af de farligste konti er ikke med i nogen administratorgruppe. Værktøjer til analyse af angrebsstier som BloodHound afslører "skyggeadministratorer": konti med ACL-rettigheder som GenericAll eller WriteDACL på privilegerede objekter eller med de replikeringsrettigheder i directoryet, der muliggør DCSync (MITRE ATT&CK T1003.006), som henter alle adgangskode-hashes fra en domænecontroller. Servicekonti ender ofte med at være privilegerede, fordi et installationsprogram bad om det, og en fælles lokal administratoradgangskode på alle arbejdsstationer gør én kompromitteret bærbar til lateral bevægelse på tværs af hele maskinparken.

Angribere går efter disse konti, fordi de gør resten af indbruddet muligt: at slå EDR fra, slette backup og sende ransomware ud via Group Policy. Loginoplysninger høstes typisk dér, hvor administratorer logger på: Et interaktivt login eller RDP-login efterlader genbrugeligt materiale i LSASS-hukommelsen på maskinen, og derfor forbyder lagdelt administration tier 0-konti at logge ind på maskiner i lavere lag, og derfor findes gruppen Protected Users og Credential Guard.

Basiskontrollerne er veletablerede. Administratorer bruger separate, dedikerede privilegerede konti uden postkasse og websurfing (CIS Controls v8.1 Safeguard 5.4), beskyttet af MFA (6.5), helst phishing-resistent, og bruger dem fra privilegerede arbejdsstationer. Medlemskab registreres og gennemgås (NIST SP 800-53 Rev. 5 AC-6(7)), brug logges (AC-6(9)), og fast medlemskab erstattes, hvor det er muligt, af just-in-time-eskalering. AWS-root-brugeren får MFA og ingen adgangsnøgler. Microsoft anbefaler mindst to rene cloud-nødkonti (break-glass), som er undtaget fra de normale politikker for betinget adgang, har lange tilfældige loginoplysninger opbevaret offline og udløser en alarm, hver gang de bruges. En privilegeret konto er det objekt, der skal beskyttes; styring af privilegeret adgang (PAM) er den disciplin og de værktøjer, der beskytter den.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Brugerkonto
  2. →Rettighed
  3. →Mindste privilegium
  4. →Privilegeret konto

Relationer

En slags
Brugerkonto

Kilder og videre læsning

Standarder og officielle tekster

  • CIS Controls v8 - Control 5 (Account Management) and Control 6 (Access Control Management) · Center for Internet Security
  • NIST SP 800-53 Rev. 5 - AC-6 (Least Privilege) · NIST

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.