ในบล็อกก่อนหน้านี้ของเรา บัญชีท้องถิ่นถูกปลดล็อกแล้วเราได้สำรวจว่าเหตุใดบัญชีผู้ใช้ในเครื่องจึงเป็นจุดบอดด้านความปลอดภัยของข้อมูลประจำตัวที่ใหญ่ที่สุดจุดหนึ่งในสภาพแวดล้อมสมัยใหม่ นอกจากนี้เรายังได้แนะนำวิธีการต่างๆ อีกด้วย Silverfort ช่วยให้มองเห็นภาพรวมการตรวจสอบสิทธิ์บัญชีภายในเครื่องได้อย่างครบถ้วน
แต่การมองเห็นได้ชัดเจนเป็นเพียงขั้นตอนแรกเท่านั้น บัญชีผู้ดูแลระบบในเครื่องถูกนำไปใช้ประโยชน์อย่างมากในการโจมตีในโลกแห่งความเป็นจริง และยังคงเป็นช่องทางทั่วไปสำหรับการเคลื่อนย้ายไปยังส่วนอื่นๆ ของระบบ
การติดตามการใช้งานบัญชีผู้ใช้ภายในเครื่องเป็นสิ่งสำคัญ แต่ก็ไม่ได้ป้องกันการใช้ข้อมูลประจำตัวในทางที่ผิด หากบัญชีผู้ดูแลระบบภายในเครื่องถูกบุกรุก ก็ยังสามารถนำไปใช้ในการยกระดับสิทธิ์ได้อยู่ดี การเคลื่อนไหวด้านข้าง ครอบคลุมสภาพแวดล้อมแบบไฮบริดทั้งหมด เป็นวิธีที่ง่ายในการเข้าใช้งาน
เมื่อมองเห็นภาพรวมแล้ว คำถามต่อไปก็ชัดเจนขึ้น:
คุณจะปกป้องบัญชีผู้ใช้ในเครื่องได้อย่างไรกันแน่?
วันนี้เรารู้สึกตื่นเต้นที่จะแจ้งให้ทราบว่า Silverfort ขณะนี้ได้ขยายการรักษาความปลอดภัยข้อมูลประจำตัวไปยังบัญชี Windows ในเครื่องแล้ว ทำให้สามารถใช้งาน MFA และการควบคุมการเข้าถึงตามสิทธิ์การใช้งานได้ในขณะรันไทม์
เหตุใดการปกป้องบัญชีท้องถิ่นจึงเป็นเรื่องยากนัก

จากมุมมองด้านความปลอดภัย ความท้าทายของบัญชีผู้ใช้ภายในเครื่องไม่ได้อยู่ที่การมีอยู่ของบัญชีเหล่านั้นในสภาพแวดล้อมเท่านั้น แต่ยังอยู่ที่การทำงานของบัญชีเหล่านั้นด้วย นอกเหนือจากแบบจำลองการควบคุมตัวตนแบบดั้งเดิมในขณะที่การจัดการข้อมูลประจำตัวของโดเมนและระบบคลาวด์นั้นดำเนินการผ่านระบบการตรวจสอบสิทธิ์แบบรวมศูนย์ บัญชีผู้ใช้ในเครื่องจะใช้เส้นทางที่แตกต่างออกไป ความแตกต่างทางสถาปัตยกรรมนี้ทำให้การปกป้องข้อมูลทำได้ยากขึ้นมาก
เรามาดูกันว่าบัญชีผู้ใช้ท้องถิ่นมีข้อจำกัดอะไรบ้าง:
บัญชีผู้ใช้ในเครื่องจะตรวจสอบสิทธิ์โดยไม่ขึ้นอยู่กับการควบคุมจากส่วนกลาง
บัญชีผู้ใช้ภายในเครื่องจะตรวจสอบสิทธิ์โดยตรงกับปลายทาง โดยไม่ต้องผ่านขั้นตอนใดๆ Active Directory (AD) หรือผู้ให้บริการข้อมูลประจำตัวแบบรวมศูนย์ (IdP) ส่งผลให้ไม่สามารถใช้การควบคุมความปลอดภัยแบบดั้งเดิมได้ในขณะที่ทำการตรวจสอบสิทธิ์ ไม่มีโอกาสในการประเมินนโยบาย บังคับใช้ MFA หรือจำกัดการเข้าถึงแบบเรียลไทม์ตามบริบท แม้ว่าองค์กรจะรักษาความปลอดภัยข้อมูลประจำตัวโดเมนแล้ว การเข้าสู่ระบบภายในมักจะยังคงอยู่นอกขอบเขตการบังคับใช้ ทำให้เกิดช่องโหว่ที่ผู้โจมตีสามารถใช้ประโยชน์เพื่อขยายการเข้าถึงเริ่มต้นของตนได้
โดยค่าเริ่มต้นจะได้รับสิทธิ์ระดับสูง
บัญชีผู้ดูแลระบบในเครื่องมักมีอำนาจควบคุมอุปกรณ์ปลายทางได้อย่างสมบูรณ์ พวกเขาสามารถติดตั้งซอฟต์แวร์ ปรับเปลี่ยนการตั้งค่าระบบ ปิดใช้งานเครื่องมือรักษาความปลอดภัย และสร้างบัญชีใหม่ได้ ในหลายสภาพแวดล้อม สิทธิ์เหล่านี้เป็นสิทธิ์ถาวร ไม่ใช่สิทธิ์ชั่วคราว ทำให้ผู้โจมตีสามารถใช้ประโยชน์ได้ทันทีหลังจากเจาะระบบได้สำเร็จ
การจัดการข้อมูลประจำตัวไม่เท่ากับการกำกับดูแลการตรวจสอบสิทธิ์
บางองค์กรใช้เครื่องมือ PAM เพื่อหมุนเวียนหรือจัดเก็บรหัสผ่านผู้ดูแลระบบในเครื่องอย่างปลอดภัย แม้ว่าวิธีนี้จะช่วยปรับปรุงความปลอดภัยของรหัสผ่านได้ก็ตาม มันไม่ได้ควบคุมวิธีการใช้งานข้อมูลประจำตัวเหล่านั้นในเวลาจริงเมื่อรหัสผ่านถูกเจาะแล้ว จะไม่มีการตรวจสอบความถูกต้อง การประเมินบริบท หรือการบังคับใช้ใดๆ เพิ่มเติมในขั้นตอนการเข้าสู่ระบบ และผู้โจมตีสามารถดำเนินการยกระดับสิทธิ์และเคลื่อนย้ายไปยังระบบอื่นได้โดยไม่ต้องกระตุ้นการควบคุมความปลอดภัยใดๆ
บัญชีที่ใช้ร่วมกันช่วยลดความรับผิดชอบ
บัญชีผู้ดูแลระบบในเครื่องมักถูกใช้งานร่วมกันโดยพนักงานหลายคน โดยเฉพาะในสภาพแวดล้อมการทำงานหรือระบบเก่า เมื่อผู้ใช้หลายคนใช้บัญชีเดียวกัน กิจกรรมต่างๆ จะผูกติดกับบัญชีนั้นเอง แทนที่จะเป็นผู้ใช้แต่ละคน ทำให้ยากต่อการระบุว่าใครเข้าถึงระบบ ส่งผลให้การสืบสวนและการรายงานการปฏิบัติตามกฎระเบียบซับซ้อนขึ้น และทำให้กระบวนการทำงานช้าลง ความพยายามในการตอบสนองต่อเหตุการณ์.
ทำไมมันถึงสำคัญตอนนี้
ความเสี่ยงด้านบัญชีภายในประเทศไม่ใช่เรื่องสมมติ
หน่วยงานรัฐบาลกลาง เช่น เอฟบีไอ และ ซีไอเอสเอ ได้เตือนซ้ำแล้วซ้ำเล่าว่า บัญชีผู้ดูแลระบบท้องถิ่นที่ไม่ได้รับการจัดการอย่างเหมาะสมนั้นถูกนำไปใช้ประโยชน์ในการโจมตีในโลกแห่งความเป็นจริง โดยเฉพาะอย่างยิ่งสำหรับการยกระดับสิทธิ์และการเคลื่อนย้ายไปยังส่วนอื่น ๆ ของระบบ
ในสภาพแวดล้อมองค์กรขนาดใหญ่ที่มีเครื่องคอมพิวเตอร์ Windows หลายพันเครื่อง มักพบว่ามีบัญชีผู้ใช้ภายในเครื่องที่ไม่ได้รับการจัดการอยู่หลายร้อย หรือบางครั้งอาจถึงหลายพันบัญชี บัญชีเหล่านี้จำนวนมากไม่ค่อยได้รับการตรวจสอบ และบางบัญชียังคงมีสิทธิ์ในการดูแลระบบอยู่เป็นเวลานานหลังจากที่ไม่จำเป็นต้องใช้แล้ว ในระดับที่ใหญ่ขึ้นนี้ จะสร้างปัญหาขึ้นมา พื้นผิวการโจมตีที่กว้างขวางและมักมองไม่เห็น.
บริษัทประกันภัยไซเบอร์และกรอบการปฏิบัติตามกฎระเบียบต่างคาดหวังมากขึ้นเรื่อยๆ ว่าจะมีมาตรการควบคุมความปลอดภัยที่สม่ำเสมอในเส้นทางการเข้าถึงที่มีสิทธิ์พิเศษ อย่างไรก็ตาม บัญชีผู้ใช้ในพื้นที่มักอยู่นอกเหนือขอบเขตของเครื่องมือ MFA แบบดั้งเดิม ทำให้เกิดช่องโหว่ด้านการระบุตัวตนที่อาจส่งผลกระทบต่อการตัดสินใจในการรับประกันภัยและการประเมินความเสี่ยง
เมื่อพิจารณาร่วมกันแล้ว แรงกดดันด้านกฎระเบียบ พฤติกรรมของผู้โจมตี และการขยายตัวในระดับองค์กร ทำให้การปกป้องบัญชีในระดับท้องถิ่นไม่ใช่แค่การปรับปรุงทางเทคนิคเท่านั้น แต่ยังเป็นสิ่งจำเป็นเชิงกลยุทธ์อีกด้วย
จากความชัดเจนสู่การบังคับใช้: การรักษาความปลอดภัยบัญชีท้องถิ่นด้วย Silverfort
Silverfort ขณะนี้ได้ขยายการปกป้องไปยังบัญชีผู้ใช้ภายในเครื่องบนอุปกรณ์ Windows เพื่อให้มั่นใจได้ว่าบัญชีเหล่านั้นได้รับการรักษาความปลอดภัยเช่นเดียวกับข้อมูลประจำตัวของโดเมน
นี่คือวิธีการนำไปใช้ในทางปฏิบัติ
ค้นหาและจัดการบัญชีท้องถิ่นโดยอัตโนมัติ
Silverfort โปรแกรม S4WL (Sfor Windows Logon) ตรวจจับบัญชีผู้ใช้ภายในเครื่องในอุปกรณ์ Windows ต่างๆ และรวบรวมบัญชีเหล่านั้นไว้ในมุมมองบัญชีผู้ใช้ภายในเครื่องส่วนกลาง
ทีมรักษาความปลอดภัยจะได้รับข้อมูลเชิงลึกในทันทีเกี่ยวกับ:
- ประเภทบัญชี
- อุปกรณ์ที่เกี่ยวข้อง
- เข้าสู่ระบบครั้งล่าสุด
- สถานะการผูกบัญชี (ไม่ว่าบัญชีท้องถิ่นจะเชื่อมโยงกับบัญชีใด) Active Directory (ข้อมูลประจำตัวสำหรับการบังคับใช้และการระบุแหล่งที่มาของ MFA)
วิธีนี้จะแทนที่การตรวจสอบอุปกรณ์ทีละเครื่องด้วยตนเองด้วยรายการบัญชีท้องถิ่นแบบรวมศูนย์ทั่วทั้งระบบ

บังคับใช้นโยบายการเข้าถึงตามสิทธิ์การเข้าถึงกับการเข้าสู่ระบบภายในแบบเรียลไทม์
Silverfort ระบบจะประเมินการเข้าสู่ระบบ Windows ในเครื่องแบบเรียลไทม์ ขณะนี้องค์กรต่างๆ สามารถใช้การดำเนินการตามนโยบายที่กำหนดไว้ เช่น อนุญาต ปฏิเสธ แจ้งเตือน หรือ MFA กับการเข้าสู่ระบบในเครื่องขณะทำงานได้ ช่วยป้องกันการเข้าถึงที่ไม่ได้รับอนุญาตและตรวจสอบผู้ใช้ที่ถูกต้อง MFA ได้ทุกที่.
เพื่อเปิดใช้งาน MFA สำหรับบัญชีภายในเครื่อง Silverfort เชื่อมโยงบัญชีผู้ใช้ภายในเครื่องกับข้อมูลประจำตัวใน Active Directory (AD) วิธีนี้จะช่วยให้สามารถเรียกใช้ MFA ผ่านผู้ใช้ AD ที่เชื่อมโยงไว้ได้ ซึ่งจะช่วยคืนค่าการบังคับใช้ตามข้อมูลประจำตัวแม้กระทั่งสำหรับบัญชีที่ผูกกับอุปกรณ์
ด้วยระบบเส้นทาง Silverfortขณะนี้ทีมรักษาความปลอดภัยสามารถบังคับใช้มาตรการควบคุมความปลอดภัยสำหรับบัญชีภายในเครื่องได้ในขณะที่ทำการตรวจสอบสิทธิ์ ซึ่งจะช่วยลดความเสี่ยงจากการเคลื่อนย้ายข้อมูลในเครือข่ายได้อย่างมีประสิทธิภาพ

ตรวจสอบความเคลื่อนไหวของบัญชีท้องถิ่นเพื่อความสามารถในการตรวจสอบและการสืบสวน
การเข้าสู่ระบบภายในทั้งหมด กิจกรรมคือ บันทึกไว้ใน Silverfortบันทึกการตรวจสอบสิทธิ์ของ ซึ่งช่วยให้สามารถตรวจสอบจากส่วนกลางได้ สนับสนุนการสืบสวนและรับประกันว่าบัญชีผู้ใช้ในพื้นที่จะไม่ถูกละเลยจากกรอบการตรวจสอบตัวตนขององค์กรอีกต่อไป
การดำเนินการด้านความปลอดภัยข้อมูลประจำตัวของบัญชีท้องถิ่นให้เสร็จสมบูรณ์
เป็นเวลานานแล้วที่บัญชีผู้ใช้ในพื้นที่อยู่นอกเหนือขอบเขตการรักษาความปลอดภัยข้อมูลประจำตัว
ด้วยระบบเส้นทาง Silverfortองค์กรต่างๆ สามารถก้าวข้ามการเพียงแค่ดูการเคลื่อนไหวของบัญชีภายในเครื่อง ไปสู่การบังคับใช้มาตรการควบคุมความปลอดภัยในระหว่างการทำงานได้อย่างมีประสิทธิภาพ บัญชีภายในเครื่องจะสามารถมองเห็น ควบคุม และได้รับการปกป้อง เช่นเดียวกับข้อมูลประจำตัวของโดเมนและระบบคลาวด์
ด้วยการปิดจุดบอดที่สำคัญนี้ ทีมรักษาความปลอดภัยจะลดความเสี่ยงจากการเคลื่อนย้ายข้อมูลข้ามเครือข่าย เสริมสร้างความรับผิดชอบ และนำบัญชีในพื้นที่เข้ามารวมอยู่ในกลยุทธ์การรักษาความปลอดภัยข้อมูลระบุตัวตนที่ครอบคลุมมากขึ้น ซึ่งไม่เพียงแต่จะช่วยปรับปรุงสถานะความปลอดภัยเท่านั้น แต่ยังช่วยประหยัดเวลาในการตรวจสอบ การสืบสวน และกิจกรรมการกำกับดูแลบัญชีประจำวันอีกด้วย
พร้อมที่จะค้นหาและปกป้องบัญชีผู้ใช้ในพื้นที่ของคุณแล้วหรือยัง? นัดหมายการประชุม ติดต่อผู้เชี่ยวชาญของเรา หรือหากคุณเป็นลูกค้าปัจจุบัน โปรดติดต่อผู้จัดการฝ่ายดูแลลูกค้าของคุณ

