Effektiver Endgeräteschutz beginnt beim Entzug lokaler Administratorrechte!

Effektiver Endgeräteschutz beginnt beim Entzug lokaler Administratorrechte!

Veröffentlicht: 17.07.2019 | Autor: Gerhard Bartsch | ID: B1903

Unternehmen nutzen in der Regel verschiedenste Sicherheitslösungen, um kritische Systeme, Applikationen und Daten zu schützen. Wie eine Untersuchung zeigt, fehlt dabei aber oft eine zentrale Massnahme, um Cyber-Angriffe bereits im Anfangsstadium einzudämmen: der Entzug lokaler Administratorrechte auf dem Einfallstor Nummer eins, dem PC.

Jeder Rechner in einem Unternehmen enthält standardmässig integrierte Administratorrechte, die eine massive Sicherheitsgefahr darstellen. Denn in vielen Unternehmen werden Hunderte von Rechnern mit einem identischen Passwort verwaltet, das nie oder zumindest nicht regelmässig geändert wird. Zudem ist das Passwort oft auch dem Endanwender bekannt, damit dieser einen vollständigen Datenzugriff hat. Jeder Nutzer mit lokalen Windows-Administratorrechten kann praktisch uneingeschränkt agieren. Er kann nicht-lizenzierte Software herunterladen, jedes mögliche – auch ausdrücklich untersagte – Programm verwenden, Systemkonfigurationen ändern oder gefährliche Malware installieren – willentlich wie unwillentlich.

Die lokalen Admin-Rechte stellen nicht nur eine Gefahr hinsichtlich unbeabsichtigter oder böswilliger Aktivitäten der Endnutzer dar, sie sind auch von Angreifern nutzbar. Mittels dieser Rechte können sie weitere Zugangsdaten entwenden und sich durch das Netz bewegen, bis sie etwa in den Besitz von Domain-Administrator-Accounts oder anderen privilegierten Benutzerkonten gelangen. Dadurch erhalten sie Zugriff auf sämtliche Arbeitsplatzrechner und Server einer Domäne beziehungsweise auf die gesamte IT-Infrastruktur, von Servern über Datenbanken bis hin zu den Netzwerkgeräten.

Das Aufspüren lokaler Administratorrechte und der Entzug dieser Rechte ist deshalb ein erster wichtiger Schritt auf dem Weg zu einem starken Endgeräteschutz. Untersuchungen zeigen allerdings, dass dieser Schritt bei 87 Prozent der Unternehmen noch nicht erfolgt ist.

„Diese Tatsache ist ein klares Indiz, dass Unternehmen eher dem Wunsch der Mitarbeiter nach maximaler Flexibilität entsprechen, als dass sie an der konsequenten Umsetzung von Security Best Practices arbeiten“, erklärt Gerhard Bartsch, Head of Security  bei Genesis Swiss Team AG „Die damit verbundenen Gefahren sind immens und werden immer noch unterschätzt.“

Die hohe Gefahr, die von lokalen Administratorrechten ausgeht, zeigt eine typische Cyber-Attacke, die in mehreren Phasen abläuft:

  1. Zugriff des Angreifers auf einen Endnutzer-PC; dabei gibt es die verschiedensten Angriffswege, im „Trend“ liegen momentan Phishing-Attacken via E-Mail
  2. Diebstahl des lokalen Admin-Passworts
  3. Diebstahl des Admin-Passworts für einen Server
  4. Diebstahl eines Hashes für ein Konto mit erweiterten Rechten
  5. Zugriff auf einen Domain Controller
  6. Zugang zu allen unternehmenskritischen Ressourcen wie Servern, Workstations oder Sicherheitssystemen, das heisst vollständige Übernahme der Kontrolle

„Das Beispiel zeigt, wie wichtig der Entzug lokaler Administratorrechte ist, um grossangelegte Cyber-Angriffe bereits im Keim zu ersticken“, so Bartsch. „Ein proaktives Sicherheitsprogramm für privilegierte Zugriffe sollte diese Massnahme immer umfassen. Sie ist ein erster Schritt bei der Reduzierung der potenziellen Angriffsfläche. Und mit geeigneten Werkzeugen ist dabei auch kein Produktivitätsabfall zu befürchten.”