Mi a baj az admin joggal?
Ha egy felhasználónak adminisztrátori joga van a saját gépén, akkor egy rosszindulatú program ami az ő nevében fut. szintén admin jogokkal rendelkezik. Ez azt jelenti:
- Telepíthet szoftvert (pl. zsarolóvírust)
- Módosíthatja a rendszerfájlokat
- Kikapcsolhatja az antivírust
- Hozzáférhet más felhasználók adataihoz a gépen
- Terjedhet a hálózaton
Ha ugyanez a felhasználó nem admin, a kártékony program is korlátozott jogokkal fut, azaz sokkal kisebb a kár.
A legkisebb jogosultság elve (Least Privilege)
Az IT biztonság egyik alapelve: mindenki csak annyi jogosultsággal rendelkezzen amennyire tényleg szüksége van a munkájához. Nem több.
Ez vonatkozik: - Felhasználói fiókokra (nem kell admin a napi munkához) - Fájlhozzáférésre (a könyvelő ne lássa a HR mappát) - Alkalmazásokra (a szoftver ne fusson adminként ha nem muszáj)
Hogyan valósítsd meg?
Standard felhasználói fiók + külön admin fiók
A legjobb megközelítés: minden dolgozónak legyen egy normál (standard) fiókja a napi munkához, és ha valakinek mégis szükséges adminisztrátori jog, akkor kapjon egy külön admin fiókot amit csak arra használ.
Napi munka: peter.gyurovszki@ceg.hu → Standard User
Admin feladatok: peter.admin@ceg.hu → Administrator
Az admin fiókkal ne böngéssz, ne olvass e-mailt! Csak akkor használd amikor tényleg kell.
Windows esetén – UAC (User Account Control)
Ha a UAC (felhasználói fiókok felügyelete) be van kapcsolva, és a felhasználó nem admin, akkor egy telepítési kísérlet megerősítést kér admin jelszóval. Ez egy extra akadály a rosszindulatú programok számára.
Beállítás: Vezérlőpult → Felhasználói fiókok → UAC beállítások → legmagasabb szintre
Active Directory környezetben
Ha van domain (Active Directory), a jogosultságkezelés még egyszerűbb:
Csoportok:
- Domain Users → mindenki, alapjogok
- Local Admins → csak IT, helpdesk
- Domain Admins → csak rendszergazdák
Csoportházirenddel (GPO) tiltható hogy a normál felhasználók admin jogot kaphassanak a saját gépükön.
"De akkor hogyan telepítsek programot?"
Ez a leggyakoribb ellenérv. A válasz:
- Szoftvertelepítés az IT feladata – ha valakinek új program kell, kéri az IT-st
- Engedélyezett szoftver lista – előre jóváhagyott szoftverek amiket lehet telepíteni
- Software deployment tool – nagyobb környezetben (SCCM, Intune) a szoftver automatikusan kerül ki
Ez kényelmetlenebb az első hetekben, de hosszú távon biztonságosabb és kezelhetőbb.
Valós példa
Egy 15 fős irodában mindenki admin volt "mert mindig így volt". Egy munkatárs megnyitott egy hamis számlát e-mailben. A zsarolóvírus adminisztrátorként futott le, majd titkosított mindent: helyi fájlokat, hálózati meghajtókat, a csatlakoztatott mentési meghajtót is.
Ha ugyanez a felhasználó standard joggal fut: a vírus lefut, de nem tud rendszerszinten települni, nem tud más meghajtókhoz hozzáférni, és az antivírus sokkal nagyobb valószínűséggel megállítja.
Összefoglalás
Az admin jog megvonása az egyik legolcsóbb és leghatékonyabb biztonsági intézkedés. Nem kerül pénzbe, csak némi beállítást igényel cserébe drámaian csökkenti a kár mértékét egy esetleges fertőzésnél.
Lépések: 1. Ellenőrizd ki rendelkezik admin joggal 2. Hozz létre standard felhasználói fiókokat 3. Azoknak akiknek tényleg kell hozz létre külön admin fiók 4. Kapcsold be vagy emeld a UAC szintjét 5. Dokumentáld és tartsd naprakészen