V typickém prostředí Active Directory existuje mnoho různých typů účtů. Zahrnují uživatelské účty, účty počítačů a speciální typ účtu nazývaný servisní účet.
Servisní účet je speciální typ účtu, který slouží konkrétnímu účelu a slouží službám a aplikacím v prostředí. Účty služeb jsou také cíle, na které se hackeři zaměřují při útocích na kybernetickou bezpečnost.
Co je tedy servisní účet? Jaká oprávnění má v místním systému? Jaká rizika kybernetické bezpečnosti jsou spojena se servisními účty? Jak mohou správci IT najít slabá hesla bez expirace používaná ve službě Active Directory pro servisní účty?
V tomto článku s vámi Quantriman odpoví na výše uvedené otázky.
Co je služba Windows?
Jak bylo uvedeno výše, konkrétní účty Active Directory slouží různým účelům v rámci Active Directory Domain Services (ADDS). Účet služby Active Directory můžete přiřadit jako účet služby, což je typ účtu pro zvláštní účely, který většina organizací vytváří a používá ke spouštění služeb systému Windows, které jsou umístěny na serverech Windows v jejich prostředí.
Abychom pochopili roli servisních účtů, potřebujeme vědět, co jsou služby Windows. Služba Windows je součástí operačního systému Microsoft Windows , jak klienta, tak serveru, která umožňuje spouštění a běh dlouhotrvajících procesů, dokud je server spuštěn.
Na rozdíl od aplikací, které spouštějí koncoví uživatelé, služby Windows nespouštějí koncoví uživatelé přihlášení do systému. Služby běží na pozadí a spouštějí se při spuštění systému Windows v závislosti na nakonfigurovaném chování služby.
Co je servisní účet Windows?
I když služba systému Windows není spuštěna interaktivně koncovým uživatelem, stále vyžaduje účet, který umožní službě spuštění v kontextu specifickém pro uživatele se speciálními oprávněními.
Jako každý jiný proces má služba Windows bezpečnostní identifikátor. Tento identifikátor identifikuje práva a privilegia, která zdědí na místním hostiteli a v celé síti.
Měli byste si uvědomit, že s tímto bezpečnostním identifikátorem může servisní účet poškodit místní systém, kde běží, a v celé síti. Dodržováním osvědčeného postupu, nízkých oprávnění spojených se službou, účet zajistí, že účtu služby nebudou udělena nadměrná oprávnění na místním serveru nebo v síti.
Služby Windows mohou běžet pod místním uživatelským účtem Windows, uživatelským účtem domény Active Directory nebo speciálním účtem LocalSystem. Jaký je tedy rozdíl mezi těmito třemi typy účtů?
- Místní uživatelský účet systému Windows : Místní uživatel systému Windows je uživatel, který existuje pouze v místní databázi SAM klientského operačního systému nebo na místním serveru Windows Server. Tento účet je určen pouze pro místní účely a žádným způsobem nesouvisí se službou Active Directory. Při použití místního účtu Windows pro službu existují určitá omezení. Patří mezi ně neschopnost podporovat vzájemné ověřování v Kerberos a problémy, když je služba povolena pomocí adresářů. Místní účet služby Windows však nemůže poškodit místní systém Windows. Místní uživatelé systému Windows jsou při použití pro servisní účet omezeni.
- Uživatelské účty domény Active Directory : Uživatelské účty domény umístěné v ADDS jsou preferovaným typem účtu pro službu Windows. Umožňuje využívat různé bezpečnostní funkce obsažené ve Windows a ADDS. Uživatel služby Active Directory může převzít všechna místní a celosíťová oprávnění a také oprávnění udělená skupinám, do kterých patří. Kromě toho může také podporovat vzájemnou autentizaci na Kerberos. Měli byste si uvědomit, že uživatelské účty domény Active Directory používané pro službu Windows by nikdy neměly být členy skupiny pro správu. Když je pro spuštění služby Windows vybrán účet domény, bude mu uděleno oprávnění přihlásit se jako služba přímo na místním počítači, kde je služba spuštěna.
- LocalSystem účet : Použijte účet LocalSystem jako dvousečný meč. Výhodou účtu LocalSystem pro službu Windows je, že službě umožňuje neomezený přístup k systému Windows, což pomáhá předcházet problémům s interakcí se součástmi Windows. To je však také velká nevýhoda a nevýhoda z hlediska bezpečnosti, protože tato služba může poškodit systém nebo se stát předmětem kybernetického útoku. Pokud je řízen hackerem, bude mít služba Windows spuštěná v LocalSystem přístup správce v celém systému.
Účet služby Windows je důležitým účtem v prostředí Active Directory. Výběr správného uživatelského účtu pro spuštění služby Windows pomáhá zajistit, aby služby fungovaly správně a měly příslušná oprávnění. Jaké chování tedy může zvýšit rizika kybernetické bezpečnosti v Active Directory?
Chování, která zvyšují rizika kybernetické bezpečnosti
Za účelem snížení administrativní zátěže jsou hesla servisních účtů často nastavena tak, aby jejich platnost nikdy nevypršela. Některé agentury a organizace také používají stejné heslo pro mnoho servisních účtů. To jim pomáhá, aby si nemuseli pamatovat příliš mnoho hesel.

Výše uvedená dvě chování však zvyšují rizika zabezpečení sítě v prostředích Active Directory. Za prvé, když platnost hesla nevyprší, systém zůstane se stejným heslem po dlouhou dobu, což představuje velmi vysoké riziko úniku. Za druhé, sdílení stejného hesla způsobí napadení celého systému, když heslo unikne pouze jednomu účtu.
Jak tedy mohou organizace a podniky řešit výše uvedené problémy?
Spravujte a udržujte servisní účty pomocí Specops Password Auditor
Specops Password Auditor je bezplatný nástroj, který pomáhá řešit problémy se zabezpečením účtu Active Directory. Dokáže rychle identifikovat účty, včetně servisních účtů, jejichž hesla jsou nastavena tak, aby nevypršela platnost nebo se vzájemně nepřekrývala.
Na níže uvedeném snímku obrazovky můžete vidět, že Specops Password Auditor poukázal na problémy:
- Heslo uniklo
- Hesla jsou totožná
- Hesla nevyprší

Specops Password Auditor má také mnoho různých kategorií, které podrobně vypisují problémy s účtem. Níže jsou uvedeny podrobnosti o účtech s hesly bez expirace.

Pomocí nástroje Specops Password Auditor můžete snadno identifikovat a vyřešit problémy se zabezpečením účtu Active Directory. Pokud si to chcete vyzkoušet, můžete si stáhnout Specops Password Auditor na odkazu níže:
Přeji vám úspěch a zveme vás k nahlédnutí na další skvělé tipy na Quantrimangu: