Pertanyaan ini mengacu pada utas Twitter @ SwiftOnSecurity: https://twitter.com/SwiftOnSecurity/status/655208224572882944
Setelah membaca utas, saya masih belum mengerti mengapa Anda ingin menonaktifkan login jaringan untuk akun lokal.
Jadi inilah yang saya pikirkan, tolong perbaiki saya di mana saya salah:
Katakanlah saya memiliki pengaturan AD dengan DC dan banyak klien. Salah satu kliennya adalah John. Jadi di pagi hari, John mulai bekerja, dan login ke PC desktop-nya dengan kredensial AD. Pada siang hari, John keluar untuk rapat, dan 'mengunci' komputernya (windows + L). Dia kemudian perlu terhubung ke PC-nya kembali di kantor menggunakan laptop pribadinya dari jarak jauh (melalui RDP atau sesuatu). Namun, dengan menggunakan kebijakan baru ini, ia tidak akan dapat melakukannya.
Penjelasan yang diberikan Securitay adalah bahwa kata sandi tidak diasinkan. Namun, bagaimana penyerang mendapatkan akses dalam kasus ini? Di bagian mana kata sandi tidak diasinkan? Atau apakah situasi yang ada dalam benak saya sama sekali tidak terkait dengan apa yang dia coba katakan? Jika ini masalahnya, apa yang sebenarnya dia katakan?
"Someone on the internet said something. Let me ask someone else on the internet what the first person meant."
Jawaban:
Mengizinkan masuk jaringan untuk akun lokal berbahaya dan praktik keamanan yang buruk. Untuk anggota grup administrator, saya sebenarnya akan menganggapnya sebagai kelalaian. Ini memungkinkan gerakan lateral, dan sulit untuk mendeteksi dan mengaudit karena log masuk akun tidak dicatat secara terpusat (pada pengontrol domain).
Untuk mengurangi ancaman ini, Microsoft sebenarnya menciptakan dua pengidentifikasi keamanan bawaan baru untuk menambah "Tolak akses ke komputer ini dari jaringan" pengguna yang benar:
http://blogs.technet.com/b/secguide/archive/2014/09/02/blocking-remote-use-of-local-accounts.aspx
http://blogs.technet.com/b/srd/archive/2014/06/05/an-overview-of-kb2871997.aspx
sumber
Tidak, skenario contoh Anda salah. Jika dia menggunakan kredensial AD untuk masuk, semuanya baik-baik saja. Masalahnya adalah dengan akun lokal, yaitu akun yang dibuat pada, dan hanya ada di, masing-masing komputer. Misalnya,. \ Administrator, tetapi ini berlaku untuk akun apa pun di domain komputer (COMPUTERNAME \ USERNAME). Risiko keamanan ", AIUI, adalah bahwa jika akun lokal (mis. Administrator lokal) berbagi kata sandi yang sama di banyak mesin, dimungkinkan untuk mengekstrak hash kata sandi dari komputer, dan menggunakan kembali hash dalam beberapa kasus untuk (sebagai serangan malware) atau penyerang lainnya) bergerak secara lateral antar komputer.
sumber