Comptes locaux sécurisés : de la visibilité à la protection réelle

Silverfort Étend l'authentification multifacteur et les contrôles d'accès aux comptes Windows locaux.
Silverfort Image(s)
Comptes locaux-2 (1)

Dans notre précédent article de blog, Comptes locaux déverrouillésNous avons exploré pourquoi les comptes locaux représentent l'un des principaux angles morts en matière de sécurité des identités dans les environnements modernes. Nous avons également présenté comment Silverfort permet une visibilité de bout en bout sur les authentifications des comptes locaux. 

Mais la visibilité n'est que la première étape. Les comptes d'administrateur local sont activement exploités lors d'attaques réelles et restent une voie courante de déplacement latéral. 

Il est essentiel de pouvoir suivre l'utilisation des comptes locaux ; toutefois, cela n'empêche pas l'utilisation abusive des identifiants. Si un compte d'administrateur local est compromis, il peut toujours être utilisé pour une élévation de privilèges. mouvements latéraux dans l'ensemble de l'environnement hybride. C'est une porte d'entrée facile. 

Une fois la visibilité établie, la question suivante devient évidente :  

Comment protéger concrètement les comptes locaux ? 

Aujourd'hui, nous sommes ravis de partager que Silverfort étend désormais la sécurité d'identité aux comptes Windows locaux, activant ainsi l'authentification multifacteur et les contrôles d'accès lors de l'exécution. 

Pourquoi la protection des comptes locaux s'est-elle avérée si difficile ?

Comptes locaux-1 (1)
Comment les comptes locaux s'authentifient

Du point de vue de la sécurité, le problème posé par les comptes locaux ne réside pas simplement dans leur existence au sein de l'environnement, mais dans leur fonctionnement. en dehors du modèle traditionnel de contrôle d'identitéAlors que les identités de domaine et de cloud sont gérées par des systèmes d'authentification centralisés, les comptes locaux suivent un processus différent. Cette différence architecturale a considérablement complexifié leur protection. 

Examinons les principales limitations des comptes locaux : 

Les comptes locaux s'authentifient en dehors du contrôle centralisé 

Les comptes locaux s'authentifient directement auprès du point de terminaison, sans intervention Active Directory (Active Directory) ou un fournisseur d'identité centralisé (IdP). De ce fait, les contrôles de sécurité traditionnels ne peuvent être appliqués lors de l'authentification. Il est impossible d'évaluer les politiques, d'appliquer l'authentification multifacteur (MFA) ou de restreindre l'accès en temps réel en fonction du contexte. Même si les organisations sécurisent les identités de domaine, les connexions locales restent souvent hors de leur périmètre de sécurité, créant ainsi une faille que les attaquants peuvent exploiter pour étendre leur accès initial. 

Privilèges élevés par défaut

Les comptes d'administrateur local disposent souvent d'un contrôle total sur le terminal. Ils peuvent installer des logiciels, modifier les configurations système, désactiver les outils de sécurité et créer de nouveaux comptes. Dans de nombreux environnements, ces privilèges sont permanents et non temporaires, ce qui confère aux attaquants un accès permanent qu'ils peuvent exploiter immédiatement après la compromission. 

La gestion des identifiants ne se résume pas à la gouvernance de l'authentification. 

Certaines organisations utilisent des outils PAM pour faire tourner ou stocker les mots de passe des administrateurs locaux. Bien que cela puisse améliorer la qualité des mots de passe, il ne contrôle pas la manière dont ces identifiants sont utilisés en temps réelUne fois qu'un mot de passe est compromis, aucun défi supplémentaire, aucune évaluation du contexte ni aucune application de la loi ne sont effectués lors de la connexion, et les attaquants peuvent procéder à une élévation de privilèges et à des déplacements latéraux sans déclencher aucun contrôle de sécurité. 

Les comptes partagés réduisent la responsabilité

Les comptes d'administrateur local sont souvent partagés entre plusieurs employés, notamment dans les environnements opérationnels ou anciens. Lorsque plusieurs utilisateurs utilisent le même compte local, l'activité est associée au compte lui-même plutôt qu'à un utilisateur individuel. Il devient alors difficile de déterminer qui a accédé au système, ce qui complique les enquêtes et les rapports de conformité, et ralentit les opérations. efforts de réponse aux incidents. 

Pourquoi cela compte maintenant

Le risque lié aux comptes locaux n'est pas théorique. 

les agences fédérales telles que FBI et CISA Nous avons averti à plusieurs reprises que les comptes d'administrateur local non gérés sont activement exploités dans des attaques réelles, notamment pour l'élévation de privilèges et les déplacements latéraux. 

Dans les grandes entreprises disposant de milliers de postes de travail Windows, il est fréquent de trouver des centaines, voire des milliers, de comptes locaux non gérés. Nombre de ces comptes sont rarement contrôlés, et certains conservent des privilèges d'administrateur bien après qu'ils soient devenus inutiles. À grande échelle, cela crée un surface d'attaque large et souvent invisible. 

Les assureurs cyber et les cadres de conformité exigent de plus en plus des contrôles de sécurité uniformes pour tous les accès privilégiés. Or, les comptes locaux restent souvent hors du champ d'application des outils d'authentification multifacteur (MFA) traditionnels, créant ainsi des failles d'identité susceptibles d'influencer les décisions de souscription et les évaluations des risques. 

Considérés ensemble, la pression réglementaire, le comportement des attaquants et l'expansion à l'échelle de l'entreprise font de la protection des comptes locaux non seulement une amélioration technique, mais une nécessité stratégique. 

De la visibilité à l'application de la loi : sécuriser les comptes locaux avec Silverfort

Silverfort étend désormais la protection aux comptes locaux sur les terminaux Windows, garantissant ainsi leur sécurité au même titre que les identités de domaine.  

Voici comment cela fonctionne en pratique.

Découvrez et gérez automatiquement les comptes locaux.

Silverfort Pour Windows Logon (S4WL), détecte les comptes locaux sur les terminaux Windows et les consolide dans une vue centralisée des comptes locaux. 

Les équipes de sécurité obtiennent immédiatement des informations sur : 

  • Type de compte
  • Appareil associé
  • Dernière connexion
  • Statut de liaison (si le compte local est lié à un Active Directory identité pour l'application et l'attribution du MFA) 

Cela remplace les vérifications manuelles, appareil par appareil, par un inventaire unifié des comptes locaux dans l'ensemble de l'environnement. 

Comptes principaux - Comptes locaux
Silverfort tableau de bord avec un inventaire des comptes Windows locaux

Appliquer des politiques d'accès basées sur les connexions locales en temps réel

Silverfort Évalue les connexions Windows locales en temps réel. Les organisations peuvent désormais appliquer des actions de stratégie définies, telles que Autoriser, Refuser, Notifier ou l'authentification multifacteur (MFA), aux connexions locales lors de l'exécution, contribuant ainsi à bloquer les accès non autorisés et à vérifier les utilisateurs légitimes. authentification multi-facteur. 

Pour activer l'authentification multifacteur pour les comptes locaux, Silverfort Associe le compte local à une identité Active Directory. Cela permet de déclencher l'authentification multifacteur via l'utilisateur Active Directory associé, rétablissant ainsi l'application des règles basées sur l'identité même pour les comptes liés à un appareil. 

Avec SilverfortLes équipes de sécurité peuvent désormais appliquer des contrôles de sécurité aux comptes locaux dès l'authentification, réduisant ainsi de manière proactive le risque de déplacement latéral. 

Comptes liés (1) (2)
Lier des comptes locaux à une identité AD

Surveiller l'activité des comptes locaux à des fins d'audit et d'enquêtes.

Connexion locale les activités sont enregistrée dans SilverfortJournaux d'authentification de . Cela permet une auditabilité centralisée, soutient les enquêteset garantit que les comptes locaux ne se trouvent plus en dehors du cadre de surveillance des identités de l'organisation. 

Finalisation du récit sur la sécurité de l'identité des comptes locaux

Pendant longtemps, les comptes locaux ont existé en dehors du périmètre de la sécurité des identités.  

Avec SilverfortLes organisations peuvent ainsi aller au-delà de la simple observation de l'activité des comptes locaux et appliquer activement des contrôles de sécurité en temps réel. Les comptes locaux deviennent visibles, contrôlés et protégés, au même titre que les identités de domaine et de cloud. 

En comblant cette lacune critique, les équipes de sécurité réduisent les risques de déplacement latéral, renforcent la responsabilisation et intègrent les comptes locaux à la stratégie globale de sécurité des identités. Cela améliore non seulement la sécurité, mais permet également de gagner du temps lors des audits, des enquêtes et des activités courantes de gestion des comptes. 

Prêt à découvrir et à protéger les comptes locaux dans votre environnement ? Planifiez une séance avec l'un de nos experts ou, si vous êtes déjà client, contactez votre responsable de la réussite client. 

Nous avons osé aller plus loin dans la protection de l’identité.

Découvrez les possibilités qui s’offrent à vous.

Demandez une démo pour voir le Silverfort Plateforme de sécurité des identités en action.

new hero (1)

Silverfort acquiert Fabrix Security

Fournir une sécurité d'identité autonome en temps réel

Pionnier du premier moteur de contrôle d'accès autonome en temps réel, conçu pour protéger toutes les identités humaines, machines et agents grâce à un contexte approfondi et à la rapidité de l'IA.