Automate Local Admin Rights Removal with Privilege Manager

Entzug lokaler Administratorrechte automatisieren

Dies ist der zweite Gastbeitrag von meinem Partner Recast Software. 
Stell dir vor, du reduzierst 90 % der kritischen Sicherheitslücken mit einer einzigen Änderung deiner IT-Richtlinie. Der Entzug lokaler Administratorrechte kann genau das erreichen. IT-Abteilungen sehen sich einem ständigen Strom von Tickets und Problemen gegenüber, die sie bewältigen müssen. Viele davon entstehen aus der Notwendigkeit, Berechtigungen zu erhöhen, etwa um eine Software zu aktualisieren oder auf eine Ressource zuzugreifen.

Der frühere Weg, dieses Problem zu umgehen, bestand darin, den Endbenutzern lokale Administratorrechte auf ihren Geräten zu geben. Ich weiß, viele von euch zucken schon beim Lesen zusammen – mir geht es genauso. Es gibt sehr, sehr viele Gründe, Endbenutzern keine lokalen Administratorrechte zu geben. Die Risiken, die mit lokalen Administratorrechten verbunden sind, überwiegen den Nutzen weniger Tickets von Endbenutzern bei Weitem.

Warum sollte ich lokale Administratorrechte entziehen?

Die Antwort auf die Frage, warum wir lokale Administratorrechte entziehen sollten, kann sehr ausführlich ausfallen, aber lass uns ein paar der wichtigsten Punkte betrachten. Zunächst einmal gibst du Endbenutzern die Schlüssel zur Burg, um Einstellungen zu ändern, die sie nicht ändern sollten, potenziell schädliche Software zu installieren, Dateien zu löschen und zu übertragen oder sogar zusätzliche neue Administratorkonten zu erstellen. Während viele dieser Änderungen trivial sein können, gibt es auch viele, die schwerwiegende Folgen haben können.

Noch wichtiger: Uneingeschränkte Administratorrechte sind ein erhebliches Sicherheitsrisiko. Es wird geschätzt, dass du rund 90 % der kritischen Windows-Sicherheitslücken allein durch den Entzug lokaler Administratorrechte entschärfen kannst. Das ist eine erstaunliche Zahl, die nicht ignoriert werden kann. Welches Security-Team würde nicht so viel Risiko entschärfen wollen?

Warum muss das automatisiert werden?

Die Automatisierung des Entzugs lokaler Administratorrechte geht über reine Bequemlichkeit hinaus. Vielmehr bildet sie das Fundament einer umfassenden Sicherheits- und Compliance-Strategie. Dieser Ansatz strafft nicht nur den IT-Betrieb und spart erhebliche Zeit, sondern steht auch in engem Einklang mit regulatorischer Compliance, indem er eine strikte Kontrolle über Zugriffsrechte ohne ständige manuelle Überwachung durchsetzt. Die Automatisierung der Kontrolle von Administratorrechten stellt sicher, dass nur autorisierte Benutzer über erhöhte Berechtigungen verfügen – entscheidend für die Einhaltung strenger Branchenvorschriften.

Automatisierung stärkt außerdem die Sicherheitslage einer Organisation gegenüber externen Bedrohungen wie auch internen Schwachstellen. Sie ermöglicht Echtzeitanpassungen von Zugriffsrechten, um aufkommenden Bedrohungen schnell zu begegnen und die Angriffsfläche zu reduzieren. Das ist besonders wirksam bei der Eindämmung von Insider-Bedrohungen. Automatisierung wirkt hier als Schutz gegen die Umgehung von Sicherheitsprotokollen, ob aus Fahrlässigkeit oder böswilliger Absicht. Im Fall von Sicherheitsverletzungen minimiert das automatische Entziehen kompromittierter Zugriffsrechte den potenziellen Schaden und beschleunigt die Wiederherstellung. Einfach gesagt: Organisationen sind widerstandsfähiger, wenn automatisierte Kontrollen für Administratorrechte vorhanden sind.

Verwaltung der lokalen Administratorgruppe mit Privilege Manager automatisieren

Privilege Manager ist eine Privileged-Access-Management-Lösung von Recast Software. Wie andere PAM-Lösungen bietet sie Endbenutzern eine Self-Service-Rechteerhöhung, kann aber auch bei der Verwaltung der lokalen Administratorgruppe helfen. Ein zentrales Feature von Privilege Manager sind die „Group Rules“. Mit Gruppenregeln können IT-Teams festlegen, welche Konten in einer Gruppe sein dürfen, etwa der Gruppe „Administratoren“. Lass uns ein neues Konto hinzufügen, das wir in unserer lokalen Administratorgruppe benötigen, um zu sehen, wie es funktioniert.

Um auf unsere Privilege-Manager-Instanz zuzugreifen, lade zuerst den Recast Management Server, einen zentralen Server für alle Belange von Recast Software. Von dort aus kannst du über den Reiter „Configuration“ auf die Einstellungen von Privilege Manager zugreifen.

Oberfläche des Recast Management Server für Privilege Manager

Nachdem du den Reiter „Configuration“ aufgeklappt hast, gelangst du durch Klicken auf „Group Rules“ zur Seite, auf der wir unsere Regeln für die Gruppenmitgliedschaft verwalten.

Seite mit Gruppenregeln in Privilege Manager für lokale Administratoren

Diese Seite zeigt, welche Konten in den Gruppen erlaubt sind, die wir mit Privilege Manager verwalten. Sie ermöglicht außerdem das Hinzufügen neuer Konten und sogar das vorübergehende Hinzufügen von Konten mit einem Ablaufzeitpunkt für die Gültigkeit.

Um ein neues Konto hinzuzufügen, klicke auf das blaue „+ Add Group Rule“ in der oberen linken Ecke. Über diesen seitlichen Bildschirm kannst du ein neues Konto zu einer Gruppenregel hinzufügen.

Bildschirm zum Hinzufügen einer Gruppenregel in Privilege Manager

In diesem Schritt lege ich fest, welche Geräte das neue Konto betreffen wird, indem ich eine Zielgruppe auswähle. Zu Demonstrationszwecken habe ich mich entschieden, dies auf alle Geräte anzuwenden. Als Nächstes gibst du die lokale Gruppe an, der dieses Konto hinzugefügt wird. In diesem Szenario ist das die Gruppe „Administratoren“. Um schließlich die Fähigkeit von Privilege Manager zur Verwaltung von Konto-Lebenszyklen zu veranschaulichen, lege ich fest, dass dieses Konto zu einem zukünftigen Datum automatisch entfernt wird, und hebe damit die Fähigkeit der Plattform hervor, zeitlich begrenzten Zugriff durchzusetzen.

Wähle nun das Konto aus.

Dropdown zur Mitgliederauswahl in Privilege Manager für die lokale Administratorgruppe

Ein Klick auf das Dropdown „Member“ bietet einige Optionen. In diesem Fall möchte ich ein Domänenkonto hinzufügen, also klicke ich auf „Search domain“.

Seite zur Kontensuche in Privilege Manager

Gib auf der Seite zur Verzeichnissuche den gesuchten Kontonamen ein und klicke auf das Suchsymbol. Klicke anschließend auf „Save“.

Entzug lokaler Administratorrechte automatisieren mit Privilege Manager

Bestätige die Einstellungen und klicke erneut auf „Save“. Dadurch wird das neue Konto zur Gruppenregel hinzugefügt.

Von hier an übernimmt Privilege Manager und stellt sicher, dass nur jene Konten, die wir auf unserer Seite mit den Gruppenregeln hinzugefügt haben – einschließlich des soeben hinzugefügten –, in ihren jeweiligen lokalen Gruppen verbleiben. Privilege Manager meldet sich regelmäßig bei all seinen Client-Geräten und sucht in diesen Gruppen nach nicht erlaubten Konten.

Tiefer eintauchen

Erfahre mehr Details zur Funktionsweise von Privilege Manager und stärke deine Sicherheitsstrategie, indem du den Entzug lokaler Administratorrechte automatisierst. Wenn du auch mit Intune arbeitest, gefällt dir vielleicht Right Click Tools for Intune: Free Community Edition. Für verwandte SCCM- und Intune-Workflows schau dir Right Click Tools for SCCM & Intune an.