特権ユーザーのログオン制限

高位

説明

マシンにログオンしているユーザーの認証情報はメモリ上で露出されることが多く、マルウェアがそれを盗み出し、ユーザーになりすますことがあります。機密性の高いビジネスデータにアクセスできる特権ユーザー​は、個人情報漏洩のリスクを最小限に抑えるため、安全で信頼できるマシンにのみ接続する必要があります​。技術的な対策​は、このルールを実施するために存在し、この露出インジケーター (IoE) はその実施を検証するものです。

ソリューション

攻撃者やマルウェアが特権 ID とそれに関連するアクセス許可を盗みにくくするには、特権ユーザーが信頼されたマシン以外には接続しないようにする必要があります。「ティアモデル」を使用する特権ユーザーと信頼されたマシンが定義されたら、技術的対策を実装し、間違いが発生した場合であっても、特権ユーザーのログオン制限が日常業務で強制実行されるようにする必要があります。

参考資料

用户右侧:拒绝分批登录

用户右侧:拒绝登录服务

用户右侧:拒绝本地日志

用户右侧:通过远程桌面服务拒绝登录

用户右侧:拒绝访问网络计算机

用户-Workservation通知

选择验证描述(Windows2003介绍)

选择验证如何影响域控制器行为

允许授权扩展权

インジケーターの詳細

名前 :特権ユーザーのログオン制限

コード名 :C-ADMIN-RESTRICT-AUTH

深刻度 :高位

MITREATTCK :

戦術:TA0004

テクニック:T1078

攻撃者の既知のツール

Andrew Robbins (ZQWALD0) Rohan Vazarkar (@CptJES), Will Schroeder (@harmj0y) :寻血犬

本杰明Delpy :米米卡兹

Baidu
map