Windows安全不能靠本地管理员权限

删除本地管理员权限是一个提高Windows安全的有效方法,但有关撤销用户桌面控制权的政策往往对管理员造成阻碍,使其无法利用这一有效方法。

当用户具有本能管理权限时,他们可以在自己的工作区做任何想做的事情。比如下载任意应用程序,使用任何程序,甚至忽略或撤销IT管理员对他们设备所做的设置。很多用户——尤其是高层——不喜欢无法完全控制设备所带来的枷锁,因此很多管理员让用户做自己设备的主人。

在许多情况下,决定是否允许本地管理员权限多半基于感情而不是事实,但是管理员不能让这种情绪决定他们对安全的管理方式。

为什么要限制本地管理权限?

本地管理的权限给用户过多的权力。终端是许多企业安全风险的主要所在,给用户控制这些端点的权力只不过是开放网络引发更大的风险。

恶意软件藏在每一个角落。定期浏览网页和电子邮件网络钓鱼把Windows工作站推向持久性的风险。如果用户有本地管理员权限,那么风险更大,因为他们可以否决IT的安全措施。一个简单的身份验证漏洞扫描可以发现企业桌面缺少多少补丁(微软和第三方)。扫描还可以显示大量的配置漏洞,而这些漏洞将Windows操作系统置于风险之中。

禁止用户使用工作站本地管理权限的组织要比那些让用户享有自己权限的组织有更好的安全保护。最初夺走用户的管理权可能会有些痛苦,但是后期工作站的脆弱性,相关的事故和安全隐患所发生的频率也会大大降低。

当然,为用户提供本地管理员权限也存在一些业务原因。兼容性、缺乏IT资源的故障诊断、政治和官僚机构都是有可能的因素。但是所有这些原因都不足以抵消删除本地管理权限所带来的好处。

重要的是,公司为他们的业务做正确的事情,同时权衡相关的风险。如果组织预先为这些业务做出合适的人选,那么他们可以限制本地管理员权限并且不会产生不利后果。可以撤销一部分用户群体的本地管理权利,或对在高风险部门工作的用户增加限制,如客户服务和销售。将这些限制和系统升级过程一并实现,这样会让一些用户更容易接受。

无论如何,IT管理员不应该让猖獗的本地管理员权限危及他们的组织,而且他们不能给予用户所有的权限后却不知道为什么企业会面临Windows安全问题。

作者:Kevin Beaver

来源:51CTO

时间: 2024-08-03 10:00:26

Windows安全不能靠本地管理员权限的相关文章

从活动目录中获取域管理员权限的6种方法

本文讲的是从活动目录中获取域管理员权限的6种方法,通常,在大多数企业当中,攻击者根本不需要太长的时间,就可以将域中普通用户的权限提升到域管理员的权限.公司运维人员会困惑,"这一切都是怎么发生的?" 一次攻击,往往开始于公司中的一个或多个用户打开了恶意邮件,使得攻击者可以在目标网络中的计算机上执行恶意代码.一旦恶意代码被运行,攻击者就会利用恶意代码对企业内网进行侦查,以便于发现有用的资源进行提权,进行持久控制,当然,他们还有可能进行信息掠夺. 虽然整体的细节以及流程大多不同,但是他们的目

内网域渗透之无管理员权限的重要信息搜集

本文讲的是内网域渗透之无管理员权限的重要信息搜集,经常被遗忘(或被误解)的一个事实是,大多数对象及其属性可以被验证的用户(通常是域用户)查看(或读取).管理员可能会认为,由于通过管理工具(如"Active Directory用户和计算机"(dsa.msc)或"Active Directory管理中心"(dsac.msc))可以轻松访问此数据,因此其他人就无法查看用户数据(超出了Outlook的GAL中暴露的内容).这通常导致密码数据被放置在用户对象属性或SYSVOL

通过U盘实现本机添加管理员权限

通过U盘启动盘实现添加本地管理员权限的方法,需要的朋友可以参考下   本机添加管理员权限 1,你得做一个U盘启动盘(解压镜像文件到U盘里面,有六个字文件) 2,插入U盘,设置通过U盘启动,进入DOS界面,一次打开C:windowssystem32 3,ren osk.exe osk0.exe ren cmd.exe osk.exe 4,点击osk(虚拟键盘),这个时候你会惊奇的发现,你打开的是dos操作界面!! 5.解析来该给本机添加账户了 复制代码 代码如下: net user account

如何缓解Windows应用程序本地管理权限风险?

  用户总想多安装一些Windows应用程序,但是,如果管理员真的给了用户本地管理权限,那么网络有可能面临严重的威胁,而且,由于用户安装应用程序产生的危险越多,网络安全工作就越复杂.所以,管理员在给用户本地权限的时候,应该采取一些策略,以免对网络造成安全风险. 网络安全方面的专家Brad Casey曾提出过一些相关建议,比如,如果想给最终用户自己选择安装和运行哪些应用程序的权限,管理员最好是列出一个应用程序的黑名单,告诉用户哪些应用程序不能使用.而且这个黑名单还应该是一个可扩充的公开黑名单,通过

windows 7-运行一个基于Java的程序总是要求管理员权限怎么办?

问题描述 运行一个基于Java的程序总是要求管理员权限怎么办? #我的操作系统是windows 7. 安装了一个叫**Geogebra**的几何作图软件.这个软件是用Java开发的开源软件. 之前使用一直是正常的,最近一段时候,突然发生了一系列的怪事: 比如一直用的Acrobat突然失效了,后来只好重新安装,用amtlib解决. 再就是重装Acrobat之后就偶然发现Geogebra不用管理员权限无法打开了,即使彻底卸载,清除注册表项,重新安装也没用:还尝试了它的portable版本,也是一样.

Windows 7提示没有管理员权限

  从Vista系统开始,微软为了提供系统安全性,开始强调对于Windows文件的所有权,以及程序运行时的用户权限,限制程序对系统重要文件的篡改.不过这样也给我们平时使用带来了一些问题,当我们要删除系统上的一个文件时,总是提示无管理员权限,使得不能删除.同样WIndows 7也有权限问题.当我们发现某些文件无法修改时,我们就需要取得这个文件的管理员所有权,取得之后,就可以想怎么修改就怎么修改了. 提示:修改注册表有风险,请慎重操作. 方法一:为Windows 7的右键菜单添加取得所有权的菜单:具

删除管理员权限可屏蔽96%的 Windows 漏洞

权限管理软件公司Avecto日前发表调查报告称,企业如果删除员工计算机上的管理员权限,那么就可以避免微软软件中发现的92%的漏洞,包括Windows和IE. Avecto指出,添加管理员权限会给攻击者以可乘之机,让他们在入侵计算机后能够随意安装新软件.更改系统设置.如果删除了管理员权限,那么就可以拦截Windows系统96%的高危漏洞.百分百避免受到IE漏洞的影响. Avecto联合创始人Paul Kenyon表示:"太让人震惊了,竟然有这么多的漏洞能够通过简单地删除管理员权限解决,管理员权限的

Windows Server 2008的活动目录权限管理服务

windows服务器2008的活动目录权限管理服务(AD RMS)(从前的windows的RMS)是一个关键,以保护敏感信息.之前发布的windows服务器2008,与用户之外的企业网络 共享的一个受RMS保护的文档,要求接受者的组织里有一个兼容的RMS服务器.或者,外面的用户可以在企业网络内给一个活动目录帐户,这个过程提出了具有挑战性的行政 和安全等问题.微软的协作平台,在用户活动目录介绍基础上,共享点服务器2007也有能力对文档进行动态申请RMS保护.但是,这也需要一个本地活动目录帐户. W

Win7如何取得文件管理员权限

  从Vista系统开始,微软为了提供系统安全性,开始强调对于Windows文件的所有权,以及程序运行时的用户权限,限制程序对系统重要文件的 篡改.不过这样也给我们平时使用带来了一些问题,同样WIndows7也有权限问题.当我们发现某些文件无法修改时,我们就需要取得这个文件的管理员 所有权,取得之后,我们就可以随心所欲的去修改它了. 我们要介绍的技巧就是如何取得某一个文件或文件夹的所有权: 方法一:为Windows7的右键菜单添加取得所有权的菜单:具体实现的方法不难,将以下内容另存为文本文件,然