Uno de nuestros clientes es una empresa PCI de nivel 1, y sus auditores nos han hecho una sugerencia con respecto a nosotros como Administradores del sistema y nuestros derechos de acceso.
Administramos su infraestructura completamente basada en Windows de aproximadamente 700 computadoras de escritorio / 80 servidores / 10 controladores de dominio.
Sugieren que nos traslademos a un sistema donde tenemos tres cuentas separadas:
DOMAIN.CO.UK\UserWS
DOMAIN.CO.UK\UserSRV
DOMAIN.CO.UK\UserDC
- Donde WS es la cuenta que inicia sesión solo en WorkStations, es un administrador local en WorkStations
- Donde SRV es la cuenta que inicia sesión solo en servidores que no son DC, es administrador local en servidores
- Donde DC es la cuenta que inicia sesión solo en controladores de dominio, efectivamente una cuenta de administrador de dominio
Luego se implementan políticas para evitar el inicio de sesión en el tipo de sistema incorrecto desde la cuenta incorrecta (que incluye eliminar el inicio de sesión interactivo para cuentas de administrador de dominio en máquinas que no son DC)
Esto es para evitar la situación en la que una estación de trabajo comprometida puede exponer un token de inicio de sesión de Administradores de dominio y reutilizarlo en el Controlador de dominio.
Esto parece no solo ser una política muy intrusiva para nuestras operaciones diarias, sino también una cantidad considerable de trabajo, para abordar lo que es un ataque / explotación relativamente poco probable (de todos modos, esto es lo que entiendo, tal vez no entiendo la viabilidad de esta explotación) .
Estoy interesado en escuchar las opiniones de otros administradores, especialmente aquellos aquí que han estado involucrados en una empresa registrada en PCI y que tiene experiencias con recomendaciones similares. ¿Cuáles son sus políticas con respecto a los inicios de sesión de administrador?
Para el registro, actualmente tenemos una cuenta de usuario de dominio que usamos normalmente, con una cuenta de administrador de dominio que también elevamos cuando necesitamos los derechos adicionales. Honestamente, todos somos un poco vagos y, a menudo, solo usamos la cuenta de administrador de dominio para las operaciones diarias, aunque esto es técnicamente contrario a las políticas de nuestra empresa (¡estoy seguro de que lo comprende!).