¿Se puede otorgar permisos restringidos a los administradores locales en Windows?

0

Mirando un montón de software de seguridad diferente en Windows, muchos de ellos dependen de algunas configuraciones en la computadora que probablemente pueden ser anuladas por un administrador local.

Por ejemplo, algunos programas de DLP realizan algunas configuraciones que impiden que un usuario use una unidad USB. Sin embargo, creo que un administrador local siempre puede anular esto? Un producto de lista blanca depende de una lista blanca firmada por una fuente confiable. Sin embargo, el almacén de confianza del producto probablemente se almacena en algún lugar local, por lo que probablemente pueda agregar un certificado de confianza y agregar una lista firmada por su propio certificado.

Entonces, la pregunta aquí es: estos productos pueden evitar el uso indebido accidental, pero ¿pueden realmente proteger a un administrador local malintencionado? ¿Hay alguna configuración que se pueda establecer a nivel de dominio en Windows que restrinja los permisos en un administrador local y lo haga un poco más difícil?

    
pregunta user93353 17.02.2014 - 09:06
fuente

1 respuesta

1

Bastante software empresarial intenta hacer esto. Por ejemplo, el firewall o el software VPN pueden hacer que su configuración esté bloqueada por un administrador central, y un administrador local no puede modificar la configuración a través de la GUI.

Sin embargo, esto no detiene a un atacante determinado con acceso de administrador local: aún pueden editar el registro o los archivos de configuración directamente. Nunca me gustó este enfoque, pero en un entorno de trabajo práctico, muchos usuarios necesitan derechos de administrador, o usted interfiere con ellos haciendo su trabajo.

Una variación interesante de este enfoque es restringir en gran medida el sistema operativo host y no otorgar derechos de administrador. Pero los usuarios avanzados pueden ejecutar un sistema operativo invitado dentro de una máquina virtual, y se les permite tener derechos completos sobre esto. No lo he visto implementado en un entorno comercial, pero creo que la idea tiene mérito.

    
respondido por el paj28 17.02.2014 - 11:20
fuente

Lea otras preguntas en las etiquetas