Vissza a bloghoz
Blog

Miért veszélyes ha mindenki admin a céges gépen?

2026-03-28 IT biztonság jogosultságkezelés Active Directory Windows KKV awarness

Mi a baj az admin joggal?

Ha egy felhasználónak adminisztrátori joga van a saját gépén, akkor egy rosszindulatú program ami az ő nevében fut. szintén admin jogokkal rendelkezik. Ez azt jelenti:

  • Telepíthet szoftvert (pl. zsarolóvírust)
  • Módosíthatja a rendszerfájlokat
  • Kikapcsolhatja az antivírust
  • Hozzáférhet más felhasználók adataihoz a gépen
  • Terjedhet a hálózaton

Ha ugyanez a felhasználó nem admin, a kártékony program is korlátozott jogokkal fut, azaz sokkal kisebb a kár.

A legkisebb jogosultság elve (Least Privilege)

Az IT biztonság egyik alapelve: mindenki csak annyi jogosultsággal rendelkezzen amennyire tényleg szüksége van a munkájához. Nem több.

Ez vonatkozik: - Felhasználói fiókokra (nem kell admin a napi munkához) - Fájlhozzáférésre (a könyvelő ne lássa a HR mappát) - Alkalmazásokra (a szoftver ne fusson adminként ha nem muszáj)

Hogyan valósítsd meg?

Standard felhasználói fiók + külön admin fiók

A legjobb megközelítés: minden dolgozónak legyen egy normál (standard) fiókja a napi munkához, és ha valakinek mégis szükséges adminisztrátori jog, akkor kapjon egy külön admin fiókot amit csak arra használ.

Napi munka:    peter.gyurovszki@ceg.hu  → Standard User
Admin feladatok: peter.admin@ceg.hu     → Administrator

Az admin fiókkal ne böngéssz, ne olvass e-mailt! Csak akkor használd amikor tényleg kell.

Windows esetén – UAC (User Account Control)

Ha a UAC (felhasználói fiókok felügyelete) be van kapcsolva, és a felhasználó nem admin, akkor egy telepítési kísérlet megerősítést kér admin jelszóval. Ez egy extra akadály a rosszindulatú programok számára.

Beállítás: Vezérlőpult → Felhasználói fiókok → UAC beállítások → legmagasabb szintre

Active Directory környezetben

Ha van domain (Active Directory), a jogosultságkezelés még egyszerűbb:

Csoportok:
- Domain Users      → mindenki, alapjogok
- Local Admins      → csak IT, helpdesk
- Domain Admins     → csak rendszergazdák

Csoportházirenddel (GPO) tiltható hogy a normál felhasználók admin jogot kaphassanak a saját gépükön.

"De akkor hogyan telepítsek programot?"

Ez a leggyakoribb ellenérv. A válasz:

  1. Szoftvertelepítés az IT feladata – ha valakinek új program kell, kéri az IT-st
  2. Engedélyezett szoftver lista – előre jóváhagyott szoftverek amiket lehet telepíteni
  3. Software deployment tool – nagyobb környezetben (SCCM, Intune) a szoftver automatikusan kerül ki

Ez kényelmetlenebb az első hetekben, de hosszú távon biztonságosabb és kezelhetőbb.

Valós példa

Egy 15 fős irodában mindenki admin volt "mert mindig így volt". Egy munkatárs megnyitott egy hamis számlát e-mailben. A zsarolóvírus adminisztrátorként futott le, majd titkosított mindent: helyi fájlokat, hálózati meghajtókat, a csatlakoztatott mentési meghajtót is.

Ha ugyanez a felhasználó standard joggal fut: a vírus lefut, de nem tud rendszerszinten települni, nem tud más meghajtókhoz hozzáférni, és az antivírus sokkal nagyobb valószínűséggel megállítja.

Összefoglalás

Az admin jog megvonása az egyik legolcsóbb és leghatékonyabb biztonsági intézkedés. Nem kerül pénzbe, csak némi beállítást igényel cserébe drámaian csökkenti a kár mértékét egy esetleges fertőzésnél.

Lépések: 1. Ellenőrizd ki rendelkezik admin joggal 2. Hozz létre standard felhasználói fiókokat 3. Azoknak akiknek tényleg kell hozz létre külön admin fiók 4. Kapcsold be vagy emeld a UAC szintjét 5. Dokumentáld és tartsd naprakészen

Mennyire dokumentált a céges hálózatotok?

Ingyenes, 20 pontos önellenőrző lista: topológia, IP-terv, VLAN, kábelezés, Wi-Fi. PDF, azonnal letölthető.

Letöltöm ingyen
Vissza a bloghoz