Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tento článek je součástí průvodce implementací řešení architektury s privilegovaným přístupem .
Privilegovaný přístup představuje kritické bezpečnostní riziko ve většině organizací, protože umožňuje přímou kontrolu nad systémy identit, rovinami řízení cloudu a důležitými obchodními prostředky.
Zjistěte, jak v obchodním scénáři hraje důležitou roli zabezpečená architektura privilegovaného přístupu – Ochrana důležitých obchodních prostředků – snížením tohoto rizika a posílením kontroly nad citlivými systémy.
Tento článek popisuje fázi 2 řešení. Nasadí a zpevní pracovní stanice s privilegovaným přístupem, takže privilegovaná aktivita pochází pouze z důvěryhodných zařízení. Navazuje na 1. fázi a generuje signály důvěryhodnosti zařízení (stav kompatibility v Intune a úroveň rizika v Microsoft Defender for Endpoint), které se používají k vynucování ve 3. fázi.
Cíle ochrany
Fáze 2 zajišťuje privilegovaný přístup:
- Pochází pouze z důvěryhodných a zabezpečených zařízení.
- Je izolovaný od vysoce rizikových aktivit produktivity.
- Vytvoří čistý a spolehlivý signál zařízení pro pozdější vynucování.
- Snižuje riziko krádeže přihlašovacích údajů, opakovaného použití tokenu a únosu relace.
- Omezuje poloměr výbuchu, pokud dojde k ohrožení zabezpečení zařízení.
Obor ochrany
Privilegovaný přístup je tak důvěryhodný jako zařízení, ze kterého pochází. Ochrana identit , jako je vícefaktorové ověřování, schválení a aktivace rolí, nemůže kompenzovat ohroženou pracovní stanici. Pokud útočník řídí zařízení používané pro privilegovaný přístup, může:
- Odcizit ověřovací tokeny po dokončení vícefaktorového ověřování
- Vložení škodlivých procesů do relací správy
- Přehrání přihlašovacích údajů nebo tokenů z paměti
- Pracovní postupy schválení můžete obejít tak, že pracujete jako legitimní uživatel.
U privilegovaných rolí může jedna ohrožená pracovní stanice umožnit rychlou eskalaci řízení na úrovni celého tenanta nebo celého podniku. V důsledku toho zabezpečení zařízení definuje horní mez důvěryhodnosti pro privilegovaný přístup. Zásady privilegovaného přístupu proto předpokládají, že relace pro správu jsou zahajovány ze zařízení, která splňují nejvyšší bezpečnostní standard. Tato zařízení tvoří hranici důvěryhodnosti pro privilegované operace.
Pracovní stanice s privilegovaným přístupem (PAW)
PAW je zabezpečená a spravovaná pracovní stanice se systémem Windows navržená výhradně pro privilegované úlohy. Pracovní stanice s privilegovaným přístupem definují hranici důvěryhodnosti zařízení a jsou izolované od běžných vektorů útoku.
- Jsou izolované od e-mailu, obecného procházení webu a úloh produktivity.
- Jsou zaregistrované a spravované prostřednictvím Microsoft Intune.
- Použití Microsoft Entra ID pro integraci identit.
- Jsou monitorovány nástrojem Microsoft Defender for Endpoint.
- Zajistěte silný hardwarově založený kořen důvěry.
Zde je, jak PAW (pracovní stanice s privilegovaným přístupem) zapadají z pohledu úrovně zabezpečení/profilu.
| Úroveň zabezpečení | Profil zařízení |
|---|---|
| Podnikoví uživatelé | Standardní spravované zařízení |
| Specializované operátory | Zabezpečené spravované zařízení |
| Privilegovaní (správci řídicí roviny) | PAW |
Rizika se zmírňovala
| Risk | Proč je to důležité | Zmírnění rizik fáze 1 |
|---|---|---|
| Útočník ukradne ověřovací tokeny po vícefaktorové ověřování. | Vícefaktorové ověřování chrání ověřování, ne spouštěcí prostředí. Pokud dojde k ohrožení zabezpečení pracovní stanice, útočníci můžou po ověření ukrást tokeny a znovu je použít k zosobnění privilegovaných uživatelů. | Pracovní stanice s privilegovaným přístupem izolují privilegovanou práci na zabezpečených zařízeních se zmenšenou plochou pro útok, ochranou přihlašovacích údajů (Credential Guard) a průběžným monitorováním, čímž zabraňují odcizení tokenů z kompromitovaných pracovních zařízení. |
| Injektování škodlivého procesu do administrátorských relací | Útočníci mohou vložit kód do administrátorských nástrojů nebo relací v prohlížeči na kompromitovaných zařízeních a tím získat kontrolu nad privilegovanými operacemi, i když jsou identity chráněny. | Řízení aplikací, odebrání práv místního správce a omezení spouštění aplikací na pracovních stanicích s privilegovaným přístupem (PAW) brání neoprávněnému spuštění kódu během administrativních relací. |
| Opakované použití přihlašovacích údajů z paměti | Útočníci mohou extrahovat přihlašovací údaje nebo tokeny z paměti na ohrožených pracovních stanicích a přehrávat je, aby eskalovali oprávnění nebo se přesunuli později. | PAWs zajišťují izolaci přihlašovacích údajů pomocí zabezpečení založeného na virtualizaci a zabezpečených konfigurací operačního systému, čímž omezují expozici přihlašovacích údajů v paměti a možnosti jejich zneužití při útocích opakováním. |
| Obcházení schvalovacích pracovních postupů z kompromitovaných zařízení | I při aktivaci role na základě schválení můžou útočníci, kteří řídí pracovní stanici, zneuctít schválené relace a rychle eskalovat oprávnění. | Důvěryhodnost zařízení je předpokladem pro práci s privilegovaným přístupem. Pracovní stanice s privilegovaným přístupem zajišťují, že schvalování a administrativní úkony probíhají pouze ze zařízení navrženého tak, aby odolávalo kompromitaci. |
| Rychlá eskalace z ohrožené pracovní stanice | Jedna ohrožená pracovní stanice pro správu umožňuje útočníkům rychle přejít na systémy identit, řídicí roviny a podnikovou správu. | Zabezpečení zařízení stanovuje horní hranici důvěry. PAW (Privileged Access Workstations) poskytují nejvyšší úroveň zabezpečení, čímž snižují pravděpodobnost, že kompromitovaný koncový bod bude možné zneužít k eskalaci oprávnění. |
Výsledky fází
Po dokončení fáze 2:
- Je nastaveno jedno nebo více vyhrazených zařízení PAW.
- Privilegovaná administrativní práce probíhá pouze z PAWů.
- PAW jsou odděleny od běžného pracovního používání.
- Zařízení jsou centrálně spravovaná, monitorovaná a obnovitelná.
- Předpoklady důvěryhodnosti zařízení jsou explicitní a vynucovatelné.
- Pozdější fáze můžou bezpečně použít podmíněný přístup a monitorování.
Předpoklady
Před konfigurací postupů v tomto článku:
- Ujistěte se, že pokyny pro 1. fázi jsou kompletní.
- Seznamte se se zabezpečením zařízení ve scénáři privilegovaného přístupu.
- Měly by být k dispozici následující služby:
- Microsoft Entra ID jako poskytovatel identity.
- Microsoft Intune pro správu zařízení.
- Microsoft Defender for Endpoint pro ochranu před hrozbami.
- Potřebujete alespoň jedno podporované Windows zařízení na správce s moderním hardwarem Windows, který podporuje:
- TPM 2.0
- Zabezpečené spouštění UEFI
- nástroj BitLocker
- Zabezpečení na základě virtualizace (VBS/HVCI)
- Firmware a ovladače obsluhované prostřednictvím služba Windows Update.
Zařízení, která nesplňují tento pruh, nesmí být použita pro privilegovaný přístup.
Krok 1: Definujte zřizování a životní cyklus PAW (pracovních stanic s privilegovaným přístupem)
Definujte, která zařízení jsou pracovní stanice s privilegovaným přístupem (PAW), jak se vytvářejí, zaregistrovávají, spravují a jak je zabráněno jejich používání, dokud nejsou připravena.
Vytvořte skupinu zařízení PAW
Tato skupina bude obsahovat zařízení PAW a používá se pro:
- Cílení registrace
- Profily posílení zabezpečení
- Vyhodnocení dodržování předpisů
- Vynucení podmíněného přístupu v pozdější fázi
Vytvořte následujícím způsobem:
V Centru pro správu Microsoft Entra přejděte na Microsoft Entra ID>Groups>Nová skupina.
Nakonfigurujte nastavení skupiny a pak vyberte Vytvořit.
- Typ skupiny: Zabezpečení
- Název skupiny: Zabezpečená zařízení pracovních stanic
- Typ členství: Dynamická zařízení
Vyberte Přidat dynamický dotaz a přidejte pravidlo s touto syntaxí: device.devicePhysicalIds -any _ -contains "[OrderID]: PAW"
Vyberte Uložit>Vytvořit.
Zařízení zaregistrovaná pomocí značky skupiny PAW Autopilot jsou identifikována pravidlem dynamického zařízení s privilegovaným přístupem a považují se za pracovní stanice s privilegovaným přístupem.
Řízení, kdo může vytvářet PAW
Ujistěte se, že pracovní stanice s privilegovaným přístupem jsou záměrně a bezpečně zaregistrované.
- Omezte, kdo může připojit zařízení k Microsoft Entra ID.
- Vyžaduje vícefaktorové ověřování pro připojení zařízení.
- Odeberte automatická práva místního správce při připojení.
- V Centru pro správu Entra přejděte donastavení zařízení>.
- V Uživatelé můžou připojit zařízení k Microsoft Entra ID>Selected, vyberte Secure Workstation Users.
- V okně Vyžadovat vícefaktorové ověřování pro připojení zařízení vyberte Ano.
- V Další místní správce na zařízeních připojených k Microsoft Entra vyberte Žádné.
- Uložte nastavení.
Po zavedení tohoto opatření mohou PAW registrovat pouze uživatelé PAW, je vyžadováno MFA a žádný uživatel PAW se ve výchozím nastavení nestane místním správcem.
Spravujte PAW od prvního spuštění
PAWs musí být spravovány od prvního spuštění. Nespravovaná zařízení nemohou být pro privilegovaný přístup důvěryhodná.
- Nakonfigurujte Microsoft Entra ID pro automatickou registraci zařízení do Intune.
- Zajistěte, aby všechny pracovní stanice s privilegovaným přístupem byly ihned po připojení spravovány prostřednictvím MDM.
- Omezte registraci zařízení na schválené platformy.
- Otevřete Microsoft Entra ID>Mobility (MDM a MAM)>Microsoft Intune.
- Nastavte obor uživatele MDM na Vše a uložte ho.
- Konfigurace omezení registrace:
- Povolit registraci Windows zařízení.
- Zablokujte nebo omezte zařízení v osobním vlastnictví.
PAWs jsou vždy spravovány, nikdy nespravovány.
Zřizujte pracovní stanice s privilegovaným přístupem konzistentně
Pomocí služby Windows Autopilot zajistěte konzistentní a opakovatelné nasazování pracovních stanic s privilegovaným přístupem, aby tyto stanice byly od začátku v ověřeně dobrém stavu.
Vytvořte vyhrazený profil nasazení Autopilotu a přiřaďte ho skupině zařízení s privilegovaným přístupem.
- V Centru pro správu Microsoft Intune přejděte na Zařízení>Windows>Registrace Windows>Profily nasazení.
- Vyberte Vytvořit profil a vytvořte profil s následujícím nastavením:
- Název: Zabezpečený profil nasazení pracovní stanice
- Převod všech cílových zařízení na Autopilot: Ano
- Režim nasazení: Samoobslužné nasazení
- Typ uživatelského účtu: Standard
- Vyberte Vytvořit.
Zabránění použití pracovních stanic s privilegovaným přístupem před posílením zabezpečení
Zabraňte používání PAW předtím, než budou plně zabezpečené. Tím se zabrání včasné expozici během instalace.
- Konfigurace stránky stavu registrace (ESP)
- Blokovat použití zařízení, dokud se nenainstalují všechny požadované profily a aplikace
- Přiřadit ESP k zařízením PAW
V Centru pro správu Microsoft Intune přejděte na Devices>Windows>Windows enrollment>Enrollment status.
Vyberte Vytvořit profil a vytvořte profil s následujícím nastavením:
- Zobrazit průběh instalace aplikace a profilu: Ano
- Blokovat použití zařízení, dokud nebudou nainstalovány všechny aplikace a profily: Ano
Přiřaďte k zařízením zabezpečených pracovních stanic a vyberte Vytvořit.
Průběžné operace životního cyklu
Obnovit a znovu sestavit pracovní stanice s privilegovaným přístupem (PAW):
- Resetovat nebo znovu nasadit pracovní stanice s privilegovaným přístupem pomocí Autopilotu v případě kompromitace.
- Pracovní stanice s privilegovaným přístupem považujte za nahraditelné, nikoli za ručně opravované.
K identifikaci a sledování pracovních stanic s privilegovaným přístupem použijte:
- Členství ve skupině zařízení
- Registrace Autopilotu
Díky těmto procesům jsou PAW (pracovní stanice s privilegovaným přístupem) jednoznačně identifikovatelné a centrálně spravované zařízení, která lze inventarizovat, prověřovat a v případě kompromitace bezpečně vymazat a znovu nasadit prostřednictvím Autopilotu.
Krok 2: Posílení pracovních stanic s privilegovaným přístupem
Zabezpečte pracovní stanice s privilegovaným přístupem (PAW) tak, aby vykazovaly čistý signál zařízení s nízkým rizikem. Kontrolní mechanismy posílení zabezpečení zahrnují snížení prostoru pro útoky, vynucování oprav a vytváření Defender signálů rizik a dodržování předpisů.
Podmíněný přístup a monitorovací mechanismy vycházejí z tohoto bezpečnostního stavu při prosazování rozhodnutí o privilegovaném přístupu.
Tyto ovládací prvky předpokládají, že pracovní stanice s privilegovaným přístupem splňují požadované požadavky na zabezpečení hardwaru definované dříve.
Nakonfigurujte okruhy služby služba Windows Update
Pracovní stanice s privilegovaným přístupem musí být rychle a předvídatelně opraveny. Zpoždění nebo odložení řízené uživatelem podkopávají důvěru zařízení.
V Centru pro správu Microsoft Intune přejděte na Devices>Windows>Software updates>služba Windows Update ring.
Vyberte Vytvořit profil.
Nakonfigurujte následující nastavení:
- Název: PAW – okruh aktualizací Windows
- Odložení aktualizace kvality (dny): 3
- Odložení aktualizace funkcí (dny): 3
- Chování automatické aktualizace: Automatická instalace a restartování bez kontroly koncového uživatele
- Blokování pozastavení aktualizací uživatelem: Blokovat
- Nastavit lhůtu pro čekající restart: 3 dny
V části Přiřazení přiřaďte k zařízením zabezpečených pracovních stanic.
Vytvořte profil.
Po dokončení tohoto postupu zůstanou PAW aktualizované s minimální dobou vystavení riziku a bez možnosti obejití ze strany uživatele.
Připojit k programu Defender for Endpoint
Podmíněný přístup a dodržování předpisů závisí na signálech rizik z Defenderu. Bez Defenderu for Endpoint není důvěryhodnost zařízení úplná.
- V Centru pro správu Microsoft Intune přejděte na Zabezpečení koncových bodů>Microsoft Defender for Endpoint.
- Nastavte Připojení Microsoft Defender for Endpoint k Intune na Zapnuto.
- Vyberte Uložit.
- Aktualizujte se v Intune a potvrďte připojení.
Vytvoření profilu onboardingu
V Centru pro správu Microsoft Intune přejděte na Zabezpečení koncových bodů>Detekce a reakce koncového bodu.
Vyberte Vytvořit profil a nakonfigurujte následující nastavení:
- Platforma: Windows 10 a novější
- Typ profilu: Detekce a reakce na koncových bodech
- Název: PAW - Defender for Endpoint
V nastavení konfigurace povolte sdílení ukázek pro všechny soubory.
Přiřaďte do skupiny Zabezpečené pracovní stanice.
Vytvořte profil.
Jakmile nakonfigurujete tento postup, pracovní stanice s privilegovaným přístupem odesílají telemetrii o rizicích zařízení, malwaru a EDR, kterou využívají Conditional Access a týmy SecOps.
Vynucujte omezení brány firewall a síťová omezení
Většina cest kompromitace PAW je odchozích. Omezení výchozího přenosu dat je kritické.
- V Centru pro správu Microsoft Intune přejděte na Zabezpečení koncových bodů>Firewall.
- Vytvořte profil ochrany koncového bodu .
- Nakonfigurujte pravidla odchozí komunikace brány firewall tak, aby povolovala pouze požadované služby, jako jsou DNS, DHCP, NTP a schválené koncové body pro administraci a správu. Ve výchozím nastavení zablokujte nepotřebný odchozí provoz.
- Přiřadit kzařízením zabezpečených pracovních stanic.
Po nakonfigurování tohoto postupu mohou pracovní stanice s privilegovaným přístupem přistupovat pouze ke koncovým bodům pro správu potřebným k provádění úloh správy.
Další kroky
Po nakonfigurování a zabezpečení PAW je dalším krokem vynucovat privilegovaný přístup pomocí Podmíněného přístupu a zásad.