Hoe maak je veilige lokale accounts voor dagelijks gebruik in Windows?

  • Door standaard lokale accounts te gebruiken voor dagelijkse taken en beheerdersaccounts alleen te reserveren voor specifieke taken, wordt het risico op malware en ernstige fouten aanzienlijk verkleind.
  • Windows bevat meerdere ingebouwde lokale accounts (gebruiker en systeem) waarvan de functie en configuratie begrepen moeten worden om beveiligingslekken te voorkomen.
  • De combinatie van UAC, groepsbeleid, unieke wachtwoorden en tools zoals LAPS beperkt laterale verplaatsing en misbruik van bevoorrechte lokale accounts.
  • In gedeelde omgevingen (klaslokalen, kantoren, gezinnen) zorgt het scheiden van profielen en het opschonen van de gegevens van elke gebruiker voor privacybescherming en vergemakkelijkt het gecentraliseerd beheer.

Windows lokaal account

Het gebruik van dezelfde gebruiker met beheerdersrechten voor alles is een van de meest voorkomende beveiligingsfouten In Windows is het, zowel thuis als op de werkvloer, essentieel om je dagelijkse werkaccount te scheiden van accounts met hoge privileges en om een ​​grondig begrip te hebben van interne systeemaccounts. Dit helpt bij het verminderen van risico's, het beschermen van de privacy en het bestrijden van malware.

In dit artikel wordt stap voor stap uitgelegd hoe Maak en beheer beveiligde lokale accounts voor dagelijks gebruik.Welke soorten accounts bestaan ​​er in Windows (inclusief verborgen systeemaccounts), hoe configureert u deze in Windows 10 en Windows 11, wat is er veranderd in recente versies en welk beleid en welke best practices moet u toepassen als u meerdere computers of een hele klas beheert.

Wat is een lokaal account in Windows precies en waarom is het handig om er een te gebruiken?

In Windows kun je inloggen met een Microsoft-account of met een lokaal accountEen Microsoft-account is gekoppeld aan een e-mailadres (Outlook, Hotmail, Live, enz.) en integreert met OneDrive, de Microsoft Store, synchronisatie van instellingen, Xbox, Office en andere cloudservices. Dit is allemaal geweldig, maar het betekent ook dat uw gegevens meer worden blootgesteld en dat u meer afhankelijk bent van uw online identiteit.

De lokale rekening daarentegen is een rekening die Het bestaat alleen op dat apparaat.De gebruiker heeft zijn profielmap, documenten, afbeeldingen, bureaublad, enz., maar instellingen en bestanden worden niet gesynchroniseerd met de Microsoft-cloud. Deze aanpak biedt een grotere mate van privacy en verkleint het aanvalsoppervlak in scenario's waarin integratie met de online diensten van het bedrijf niet nodig of gewenst is.

In omgevingen waar meerdere gebruikers een pc delen (groot gezin, kantoor, klaslokaal, laboratorium of klein bedrijf), voorkomt het aanmaken van aparte lokale profielen dat Sommigen bekijken de gegevens van anderen.Het isoleert instellingen, browsergeschiedenis en geĆÆnstalleerde applicaties voor elke gebruiker, waardoor het naleven van gegevensbeschermingsbeleid wordt vereenvoudigd.

Windows 8, 10 en 11 staan, net als eerdere versies, nog steeds lokale accounts toe, ook al probeert het systeem je ertoe aan te zetten ze te gebruiken. Microsoft houdt overal rekening mee.Je kunt op elk gewenst moment wisselen tussen je Microsoft-account en je lokale account, zonder gegevensverlies als je het op de juiste manier doet.

Soorten lokale accounts in Windows

Lokale gebruikers- en systeemaccounts: welke typen er zijn en waarvoor ze worden gebruikt.

Windows maakt automatisch een reeks aan standaard lokale accounts Bij de installatie van het systeem zijn sommige instellingen gebruikersspecifiek en andere systeemspecifiek, die intern door Windows zelf en bepaalde services worden gebruikt. Ze gedragen zich niet allemaal hetzelfde en hebben niet allemaal dezelfde machtigingen, dus het is belangrijk om ze te begrijpen om te voorkomen dat er iets misgaat of dat er beveiligingslekken ontstaan.

Standaard lokale gebruikersaccounts

De standaard lokale gebruikersaccounts zijn ingebouwde accounts van het systeem. gegenereerd tijdens installatieZe kunnen niet worden verwijderd, hoewel ze in sommige gevallen wel kunnen worden hernoemd of uitgeschakeld. Ze bevinden zich allemaal op de computer en hebben alleen rechten op dat apparaat, zonder automatische toegang tot netwerkbronnen.

In de Pro-edities en hoger kunt u de console gebruiken om deze accounts te bekijken en te beheren. Apparaatbeheer > Lokale gebruikers en groepen > GebruikersVan daaruit kunt u aangepaste gebruikers aanmaken, wachtwoorden wijzigen, accounts uitschakelen, enzovoort. In de Home-versies worden veel van deze taken uitgevoerd via de Instellingen-app of met behulp van opdrachten.

Beheerdersaccount

Het ingebouwde lokale beheerdersaccount is het account dat beschikt over de volledige controle over het teamUw SID eindigt op 500 Het is het eerste account dat wordt aangemaakt tijdens de installatie van Windows, hoewel het in moderne versies meestal is uitgeschakeld en er een ander account met beheerdersrechten wordt aangemaakt voor de hoofdgebruiker.

Met dit account kunt u Een bestand, service, machtiging of instelling wijzigenDit stelt hen in staat om de controle over resources over te nemen, gebruikersrechten te wijzigen en privileges toe te wijzen. Juist daarom is het een zeer aantrekkelijk account voor aanvallers en malware, en het bestaan ​​ervan is bekend in vrijwel alle versies van Windows.

Om veiligheidsredenen kunt u het beheerdersaccount niet verwijderen, maar u kunt wel... Hernoem het of schakel het uit.Microsoft raadt af om dit account te gebruiken voor reguliere aanmeldingen en adviseert het aantal accounts in de beheerdersgroep zoveel mogelijk te beperken. Het is raadzaam om altijd met een standaardaccount te werken en alleen verhoogde bevoegdheden (Uitvoeren als beheerder en Gebruikersaccountbeheer) te gebruiken wanneer dat nodig is.

Gastaccount

Het gastaccount is bedoeld voor gebruikers incidenteel of eenmalig gebruik Ze hebben snel toegang nodig tot een computer zonder een eigen account aan te hoeven maken. De SID eindigt op 501, de rechten zijn zeer beperkt en het apparaat is, zoals de naam al doet vermoeden, bedoeld voor tijdelijke sessies zonder uitgebreide aanpassingsmogelijkheden.

Standaard wordt het gastaccount geleverd. uitgeschakeld en zonder wachtwoordDit vormt een ernstig risico als het onzorgvuldig wordt geactiveerd, omdat het anonieme toegang kan bieden. Het is het enige lid van de ingebouwde gastengroep (SID S-1-5-32-546) dat alleen de rechten heeft om lokaal in te loggen.

Mocht u het om welke reden dan ook inschakelen, dan is het raadzaam het gebruik ervan zoveel mogelijk te beperken en het gebruik via het netwerk te blokkeren. Voorkom dat ze gebeurtenislogboeken kunnen bekijken. En controleer regelmatig je activiteiten om te voorkomen dat iemand er per ongeluk misbruik van maakt en diensten of bronnen onbedoeld open laat staan.

Standaardrekening (DSMA)

Standaardaccount, ook wel bekend als Standaard systeembeheerde account (DSMA)Dit is een standaard, door het systeem beheerd account dat is geĆÆntroduceerd ter ondersteuning van toepassingen voor meerdere gebruikers (MUMA) en bepaalde moderne scenario's (bijv. Xbox of gedeelde sessieomgevingen).

Dit account is meestal standaard uitgeschakeld Op Windows-desktops en -servers met Desktop Experience heeft het een bekende RID (503) en behoort het tot de speciale groep van door het systeem beheerde accounts (SID S-1-5-32-581). Windows maakt het zelf aan in de Beveiligingsaccountbeheerder (SAM) wanneer de computer voor het eerst opstart.

Vanuit het oogpunt van machtigingen gedraagt ​​het zich als een standaardgebruiker, maar het is zo ontworpen dat applicaties die op de achtergrond moeten blijven en reageren op wijzigingen in de gebruikerssessie, dat kunnen... draaien in een context die onafhankelijk is van die van menselijke gebruikersMicrosoft raadt af om de standaardinstellingen te wijzigen, omdat dit de huidige of toekomstige beveiliging in gevaar kan brengen zonder dat dit daadwerkelijke beveiligingsvoordelen oplevert.

WDAGUtilityAccount

WDAGUtilityAccount is een ander ingebouwd lokaal account, dat wordt gebruikt door Windows Defender-applicatiebeveiliging (Windows Defender Application Guard). De SID is bekend (eindigt op 504) en behoort standaard tot geen enkele groep.

Dit account wordt gebruikt om browse- of uitvoeringsomgevingen te isoleren die het systeem in containers beschermt. Onder normale omstandigheden dient u dit account niet aan te raken. Windows schakelt het automatisch in en configureert het. indien nodig.

WSI-account

WSIAccount verschijnt in Windows 11 en is gericht op de Webgerelateerde activiteiten vanaf het vergrendelscherm of inlogschermHet wordt bijvoorbeeld gebruikt om toegang te krijgen tot pagina's van inlogproviders wanneer u een wachtwoord wilt resetten of webgebaseerde authenticatie wilt gebruiken voordat u volledig bent ingelogd.

Het heeft een bekende SID die eindigt op 1001 en maakt standaard deel uit van de gebruikersgroep. Het is wederom een ​​serviceaccount dat Het is niet de bedoeling dat het interactief gebruikt wordt. Wijzigingen mogen niet handmatig worden aangebracht, tenzij Microsoft dit voor een specifiek geval documenteert.

HelpAssistant-account

HelpAssistant is een lokaal account van Windows. Alleen ingeschakeld tijdens sessies met hulp op afstand.Wanneer een gebruiker om hulp vraagt ​​via een uitnodiging (per e-mail, bestand, enz.), maakt het systeem een ​​account aan met beperkte rechten, zodat de persoon die hulp biedt, onder toezicht verbinding kan maken met de computer en deze kan bedienen.

Het account blijft uitgeschakeld totdat er openstaande verzoeken voor hulp op afstand zijn. Het wordt beheerd door de service Remote Desktop Help Session Manager en maakt deel uit van groepen die gerelateerd zijn aan Remote Desktop en Terminal Server (bijvoorbeeld groepen met SID S-1-5-13 en S-1-5-14, waaronder gebruikers van de services Remote Desktop en Remote Interactive Logon).

In Windows Server is Hulp op afstand niet standaard geĆÆnstalleerd en is het een optioneel onderdeelHet HelpAssistant-account wordt pas echt bruikbaar nadat het is geĆÆnstalleerd en in gebruik genomen.

Lokale systeemaccounts: SYSTEEM, Lokale service en Netwerkservice

Naast gebruikersaccounts heeft Windows verschillende interne systeemaccounts Deze zijn niet bedoeld om als normale gebruiker in te loggen, maar om het systeem en de bijbehorende diensten te laten functioneren.

De krachtigste is het account. SYSTEM (SID S-1-5-18). Deze wordt gebruikt door de kernel van het besturingssysteem en tal van services die maximale machtigingen vereisen, waaronder installatietaken. Deze verschijnt niet in Gebruikersbeheer en kan niet aan groepen worden toegevoegd, maar u ziet hem wel in de NTFS-machtigingenlijsten, waar hij meestal de volgende status heeft: volledige controle over alle bestanden van de lokale volumes.

Account Lokale dienst (LOKALE DIENST, SID S-1-5-19) Het is ontworpen om services met minimale privileges op de machine en anonieme inloggegevens op het netwerk uit te voeren. Op deze manier heeft een aanvaller minder manoeuvreerruimte als een service die dit account gebruikt, wordt gehackt.

Het account van zijn kant Netwerkservice (NETWERKSERVICE, SID S-1-5-20) Het voert services uit die de eigen inloggegevens van de computer nodig hebben om met andere externe servers te communiceren. De service presenteert zich dus aan het netwerk als de computer, niet als een gewone gebruiker, maar behoudt lokaal relatief beperkte bevoegdheden.

Hoe maak je veilige lokale accounts aan voor dagelijks gebruik?

Maak veilige lokale accounts aan voor dagelijks gebruik in Windows 10 en Windows 11.

Naast geïntegreerde accounts is het gebruikelijk om te creëren. standaard lokale gebruikers Voor dagelijks gebruik kunt u een of meer beheerdersaccounts hebben die alleen worden gebruikt wanneer u software moet installeren, algemene instellingen moet wijzigen of onderhoud moet uitvoeren. Windows biedt verschillende manieren om deze accounts aan te maken, afhankelijk van of u de voorkeur geeft aan een grafische interface of de opdrachtregel.

Maak een bestand aan via de app Instellingen.

In Windows 10 en 11 is de meest gebruiksvriendelijke manier voor de meeste gebruikers om de app te gebruiken. Instellingen > AccountsVan daaruit kunt u zowel lokale accounts als accounts op basis van Microsoft ID's aanmaken en later hun type wijzigen (Standaardgebruiker of Beheerder).

De gebruikelijke procedure is: ga naar Accounts, voer gegevens in Familie en andere gebruikers (op Windows 10) of op Andere gebruikers (In Windows 11) klik je op 'Account toevoegen' en kies je de optie wanneer het systeem om een ​​e-mailadres of telefoonnummer vraagt. Geen tengo los datos de inicio de sesión de esta personaIn de volgende stap kiest u, in plaats van een nieuw Microsoft-e-mailaccount te openen, voor 'Een gebruiker zonder Microsoft-account toevoegen'.

Vanaf daar hoeft u alleen nog maar aan te geven gebruikersnaam en wachtwoordHerhaal uw wachtwoord voor de veiligheid en stel drie beveiligingsvragen in. herstelreactiesJe kunt het wachtwoordveld leeg laten, maar dat is in vrijwel elke praktijksituatie een slecht idee. Na het aanmaken verschijnt het account in het gedeelte met andere gebruikers en kun je het type indien nodig wijzigen naar Beheerder.

Een account voor een familielid aanmaken (met een Microsoft-account)

Als u accounts wilt aanmaken voor minderjarigen of gebruikers op wie u zich wilt richten, kunt u dit doen. ouderlijk toezicht en schermtijdregelsJe kunt de optie 'Familie' gebruiken. In dat geval is een Microsoft-account vereist, omdat de controle gecentraliseerd is via de Family Safety-service.

Een gebruiker met beheerdersrechten die is aangemeld met een Microsoft ID kan naar Accounts > Familie gaan, een lid toevoegen en aangeven of deze persoon wel of niet zal worden toegevoegd. Organisator of lid en koppel uw e-mailadres (of maak een nieuw e-mailadres aan voor een kind). Alle volgende instellingen (filters, limieten, rapporten) worden later beheerd via de Microsoft Family Safety-website.

Aanmaken vanuit Apparaatbeheer

In meer technische omgevingen is teammanagement een erg handig hulpmiddel voor Maak snel meerdere lokale gebruikers aan., met name in Windows Pro of Enterprise.

Open Computerbeheer via het contextmenu van de Startknop, vouw Lokale gebruikers en groepen uit > Gebruikers en gebruik de optie om Nieuwe gebruikerIn dit gedeelte definieert u de gebruikersnaam, de optionele volledige naam, een beschrijving en het wachtwoord. U kunt een wachtwoordwijziging bij de eerste aanmelding verplichten, voorkomen dat gebruikers hun wachtwoord wijzigen of instellen dat het wachtwoord nooit verloopt.

Na het klikken op 'Maken' blijft het venster open voor het geval u meerdere gebruikers achter elkaar wilt aanmaken, wat erg handig is in klaslokalen of laboratoria met veel studenten. Deze methode maakt slechts ƩƩn gebruiker aan. lokale gebruikersHet gaat hier niet om Microsoft-accounts, maar om gebruikersaccounts. Vanuit de eigenschappen van elke gebruiker kunt u groepslidmaatschap toewijzen (bijvoorbeeld Gebruikers of Beheerders).

Gemaakt met Netplwiz

Netplwiz is een klassiek Windows-hulpprogramma voor Accounts en inlogopties beherenHet programma wordt gestart vanuit 'Uitvoeren' door 'netplwiz' te typen en stelt je in staat accounts toe te voegen, wachtwoorden te wijzigen en in te stellen of een gebruiker een wachtwoord moet invoeren bij het inloggen.

Klik in het tabblad Gebruikers op Toevoegen. De wizard biedt u vervolgens de mogelijkheid om een ​​Microsoft-account aan te maken of, als u de juiste optie kiest, een account te openen. lokaal account zonder MicrosoftHoewel het enigszins verborgen is, is de procedure vergelijkbaar met die van de Instellingen-app: naam, wachtwoord en, indien van toepassing, groepslidmaatschap.

Aanmaken vanuit de console: net user en PowerShell

Bij het beheren van meerdere teams of bij het werken in de veilige modus is de console je beste vriend. Met het klassieke commando net user Je kunt een gebruiker aanmaken met ƩƩn regel code, bijvoorbeeld:

net user operator SecurePassword123! /add

Als je later wilt dat dat account tot een specifieke groep behoort, kun je het volgende gebruiken:

net localgroup Administrators operator /add Om beheerdersrechten toe te wijzen, of om de gebruiker toe te voegen aan de gebruikersgroep als het slechts een standaardgebruiker moet zijn. Deze methode is ideaal voor scripts en geautomatiseerde implementaties.

In PowerShell is de cmdlet Nieuwe lokale gebruiker Het biedt meer controle en een moderne syntaxis. Je kunt het account aanmaken en een veilig wachtwoord definiƫren dat wordt omgezet naar SecureString, en het vervolgens gebruiken. Voeg lokaal groepslid toe om het aan de bijbehorende groep toe te voegen. Dit is vooral handig voor systeembeheerders in combinatie met automatiseringstools of de Microsoft.PowerShell.LocalAccounts-module.

Recente wijzigingen in Windows 11: OOBE, opdrachten en het aanmaken van lokale accounts.

In recente versies van Windows 11, met name vanaf build 24H2, heeft Microsoft "Onofficiƫle" routes worden afgesloten. Om de vereiste voor het gebruik van een Microsoft-account tijdens de eerste installatie te omzeilen.

De bekende truc OOBE\BYPASSNRDe functie waarmee je tot voor kort de optie voor een lokaal account kon afdwingen in de installatiewizard (Out-of-Box Experience, OOBE) werkt niet meer. Wanneer je deze functie in 24H2 probeert te gebruiken, start het systeem de wizard opnieuw op en kom je terug op hetzelfde scherm, zonder de snelkoppeling naar een lokaal account zoals voorheen aan te bieden.

Er bestaan ​​echter nog steeds effectieve alternatieven. Een van de meest elegante is om de volgende melding op het scherm weer te geven, die aangeeft dat een internetverbinding vereist is: Druk op Shift+F10 om de console te openen. en voer een intern commando uit zoals OOBE: start ms-cxh:localonlywaardoor de assistent het lokale pad voor het aanmaken van een account weergeeft zonder dit aan een e-mailadres te koppelen.

Een andere klassieke optie is Installeer Windows offlineHet loskoppelen van de netwerkkabel of het uitschakelen van wifi vóór of tijdens de installatiewizard kan ook helpen. In veel gevallen biedt de computer, als er geen internetverbinding wordt gedetecteerd, automatisch de optie om een ​​lokaal account aan te maken als onderdeel van het eerste installatieproces, zonder dat er verdere stappen nodig zijn.

Tot slot is er altijd nog de mogelijkheid om Installeer met een Microsoft-account en maak vervolgens een lokaal account aan. Ga vanuit de instellingen of de console naar dat account om je dagelijkse gebruik over te zetten en, indien gewenst, het Microsoft-account om te zetten naar een lokaal account via Accounts > Je gegevens > Aanmelden met een lokaal account. Dit is iets omslachtiger, maar de oplossing wordt volledig ondersteund en is stabiel.

Windows-gebruikersaccountbeheer

Beveiliging en beste werkwijzen voor het dagelijks gebruik van lokale accounts

Het hebben van veel accounts is nutteloos als de configuratie ervan gebrekkig is. Lokale accounts moeten worden gecombineerd om daadwerkelijke beveiliging te bieden. goede gebruikspraktijken met de juiste configuratie van UAC, machtigingen en groepsbeleid, vooral in bedrijfsomgevingen.

Gebruik een standaardaccount voor dagelijks gebruik.

De algemene aanbeveling van Microsoft en elke beveiligingsexpert is duidelijk: gebruik een Standaard account voor dagelijkse taken (browsen, e-mail, kantoorapplicaties, games, enz.) en reserveer accounts met beheerdersrechten alleen voor die acties die ze echt vereisen, en activeer deze waar mogelijk. multi-factor authenticatie.

El Gebruikersaccountbeheer (UAC) Dit helpt enorm. Zelfs bij het inloggen met een account dat tot de beheerdersgroep behoort, past UAC een model van 'goedkeuring door beheerder' toe: de gebruiker werkt in de standaardmodus totdat een actie verhoogde bevoegdheden vereist. Op dat moment geeft het systeem een ​​waarschuwing weer en vraagt ​​om bevestiging of inloggegevens.

UAC heeft ook invloed op hoe lokale accounts zich gedragen wanneer ze worden gebruikt voor toegang op afstand of via het netwerkBijvoorbeeld, wanneer u inlogt via een netwerkverbinding (NET USE, gedeelde verbindingen, enz.), kan Windows een standaard gebruikerstoken uitgeven zonder verhoogde bevoegdheden. Hierdoor krijgt dat account geen toegang tot beheerdersrechten zoals C$ of ADMIN$. Dit verkleint het aanvalsoppervlak voor laterale verplaatsing na diefstal van inloggegevens.

Beperk het gebruik op afstand van lokale accounts met beheerdersrechten.

Een van de meest voorkomende aanvallen op Windows-netwerken is laterale verplaatsing, waarbij gebruik wordt gemaakt van hergebruikte wachtwoordhashes Op meerdere computers. Als het lokale beheerdersaccount op meerdere pc's hetzelfde wachtwoord heeft, kan een aanvaller die er ƩƩn hackt, die inloggegevens gebruiken om zich naar de rest te verspreiden.

Om dit risico te beperken, zijn er verschillende complementaire strategieƫn. De eerste is weiger de toegang tot het netwerk. en aanmelden bij Remote Desktop Services met lokale accounts die lid zijn van de beheerdersgroep. Dit gebeurt via groepsbeleid, met behulp van de volgende beleidsregels:

  • Netwerktoegang tot dit apparaat weigerengeconfigureerd voor "Lokaal account en lid van de beheerdersgroep".
  • Aanmelden via Remote Desktop Services weigerenOok wordt er verwezen naar "Lokaal account en lid van de beheerdersgroep".

Deze beleidsregels worden toegepast in Computerconfiguratie > Windows-instellingen > Beveiligingsinstellingen > Lokale beleidsregels > Toewijzing van gebruikersrechten en worden via GPO gedistribueerd naar de organisatie-eenheden die werkstations en servers bevatten die u wilt beschermen.

Een andere belangrijke maatregel is het beheren van het UAC-gedrag bij toegang op afstand door de registerwaarde te configureren. LocalAccountTokenFilterBeleid Onder HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System. Via een GPO op basis van registervoorkeuren kan deze waarde worden gedefinieerd als een REG_DWORD met de waarde 0 om tokenfiltering af te dwingen en de verhoging van lokale accounts via het netwerk te beperken.

Unieke en willekeurige wachtwoorden voor lokale accounts met beheerdersrechten.

Hetzelfde lokale beheerderswachtwoord op alle computers hergebruiken is een enorm risicoElk lek van dat wachtwoord, of de bijbehorende hash, opent de deur naar het compromitteren van alle identiek geconfigureerde machines, wat een kettingreactie teweegbrengt.

De oplossing houdt in dat er een oplossing wordt gevonden unieke en willekeurige wachtwoorden voor elk lokaal account met bevoegdheden. Dit maakt pass-the-hash-aanvallen extreem moeilijk, omdat een gestolen hash alleen geldig is op de machine waar deze is verkregen, niet op de andere machines.

Microsoft biedt verschillende manieren om deze randomisatie te automatiseren. De meest aanbevolen methode is momenteel om te implementeren LAPS (lokale beheerderswachtwoordoplossing)Deze software genereert en roteert complexe wachtwoorden voor lokale beheerdersaccounts en slaat ze versleuteld op in Active Directory, waar ze alleen toegankelijk zijn voor geautoriseerde beheerders. Andere opties zijn onder meer het aanschaffen van bedrijfssoftware van beheer van geprivilegieerde wachtwoorden Of ontwikkel aangepaste scripts die periodiek sterke wachtwoorden genereren. Het belangrijkste is om gedeelde statische wachtwoorden te vermijden en de verleiding te weerstaan ​​om "hetzelfde wachtwoord te gebruiken zodat iedereen het kan onthouden".

Bescherming van gevoelige inloggegevens en processen: LSASS en Credential Guard

Windows slaat tijdens dit proces aanmeldingsgegevens en beveiligingsgeheimen op. LSASS (subsysteemservice van de lokale beveiligingsautoriteit)die gebruikerssessies en validaties beheert. Als een aanvaller erin slaagt het geheugen van LSASS uit te lezen, kan hij wachtwoordhashes en Kerberos-tickets extraheren voor laterale verplaatsing. Bovendien is het raadzaam Controleer of uw inloggegevens zijn gelekt. en handel snel.

Daarom is het op moderne werkstations en servers aan te raden om LSASS als volgt te configureren: Procesbeveiligingslamp (PPL)waardoor de isolatie tegen onbetrouwbare processen wordt versterkt. Bovendien maken veel huidige systemen activering mogelijk. Credential Guard, dat gebruikmaakt van hardwarematige virtualisatie om inloggegevens en geheimen te isoleren, waardoor ook het risico op hash-diefstal wordt verkleind.

Deze maatregelen, in combinatie met een goede segmentatie van lokale accounts, het gebruik van unieke wachtwoorden en de beperking van externe aanmeldingen, resulteren in een omgeving die veel beter bestand is tegen escalatie- en laterale verplaatsingsaanvallen.

Geavanceerd lokaal accountbeheer en beheer op afstand

Op domeincontrollers worden domeinaccounts beheerd via Active Directory en de gebruikelijke tools, maar het is ook mogelijk om gebruik te maken van Lokale gebruikers en groepen Om accounts te beheren op externe computers die geen domeincontrollers zijn, mits het netwerk en het beleid beheer op afstand toestaan.

Naast de grafische gebruikersinterface beschikken beheerders over klassieke hulpprogramma's zoals NET.EXE GEBRUIKER en NET.EXE LOKALE GROEP voor het beheren van lokale gebruikers en groepen met behulp van scripts, en de Microsoft.PowerShell.LocalAccounts-module om het aanmaken, wijzigen en verwijderen van accounts met PowerShell te automatiseren.

Wijs correct toe gebruikersrechten en toegangsmachtigingen Het is ook van fundamenteel belang. Rechten (zoals het maken van back-ups van bestanden, het afsluiten van de computer, lokaal of via het netwerk inloggen) worden gedefinieerd in lokale of domeinbeveiligingsbeleidsregels, terwijl machtigingen worden toegepast op specifieke objecten (bestanden, mappen, printers) via ACL's.

Op domeincontrollers kunnen lokale gebruikers en groepen niet worden gebruikt om lokale accounts op de controller zelf te beheren, maar wel om beheertaken naar externe lidcomputers te sturen. Deze scheiding helpt bij het behouden van de goed gedefinieerde domeinbeveiliging versus de lokale accounts van elke machine.

Samengevat vormen een grondig begrip van geĆÆntegreerde accounts, het gebruik van standaard lokale accounts voor dagelijkse werkzaamheden, het strikt beperken van beheerdersaccounts, het afdwingen van beleid voor beperkingen op externe aanmeldingen, het beschermen van LSASS en het garanderen van unieke wachtwoorden de basis voor de Lokale accounts zijn een veilig en betrouwbaar hulpmiddel. zowel thuis als in bedrijfsnetwerken, klaslokalen of laboratoria waar veel gebruikers apparatuur delen, maar geen risico's of gegevens mogen delen.

Windows 11 zonder Microsoft-account: praktijkvoorbeelden en huidige beperkingen
Gerelateerd artikel:
Windows 11 zonder Microsoft-account: praktijkvoorbeelden en huidige beperkingen

Toevoegen als voorkeursbron