微软建议使用单独设备来处理管理任务

【】微软写了一篇罕见的文章,详细介绍了员工在保护自身内部基础设施方面的工作,就公司如何降低安全泄密风险提供了一些颇有见地的建议。

文章的核心内容是微软在公司应如何处理管理员帐户方面给出的建议。

[[265779]]

据微软安全团队声称,拥有管理访问权的员工应使用单独设备,专门用于管理事务。

微软表示,该设备应始终保持版本更新,装有所有软件和操作系统补丁。

微软安全团队还建议:“默认情况下为管理帐户提供零权限。要求管理帐户请求即时(JIT)权限,以便允许在有限的时间内访问,并记录在系统中。”

此外,这家操作系统开发商还建议应在无法访问互联网的单独的用户命名空间/forest上创建管理员帐户,应与员工平常的工作身份有所不同。

这样一来,即便公司的命名空间/forest受到危及,攻击者也无法轻松访问管理员帐户,因为拥有管理员权限的员工不会将该帐户用于日常任务。

微软表示,公司还应阻止远程执行管理任务。

拥有管理帐户的员工应避免远程登录到拥有管理员访问权限的设备来执行任何管理任务,因为攻击者可能会在泄密的设备上记录这些事件。

正确的做法是,让管理员尽可能使用单独的设备来执行任何管理任务。

远离密码

但微软安全团队还分享了其他安全方面的建议。微软一直在内部使用,还开始在其产品中推广的一个建议是,由密码改为其他身份验证系统。

微软安全团队说:“微软当初考虑为我们的员工使用多因子身份验证(MFA)时,我们向每位员工发放了智能卡。这是一种很安全的身份验证方法,但是它对员工来说很麻烦。”

“员工找到了变通方法,比如将工作电子邮件转发到个人帐户,这使我们的安全性降低。最终我们意识到弃用密码是好得多的解决方案。”

从那时起,作为一家公司,微软一直专注于交付提供密码替代方案的产品,比如致力于开发Windows Hello和WebAuthn,这两项技术让用户可以使用生物特征识别技术来验证身份。

此外,微软还在考虑使密码更易于管理。上个月,这家操作系统开发商开始讨论在Windows 10安全配置基准设置中实施“过期密码策略”。

做出这个决定的初衷是,事实证明,迫使员工更改密码会促使员工使用更容易记住的较弱密码,而不是确保员工在使用攻击者更难破解的强密码。

为了帮助公司迁移到密码在其中起到的作用较小的生态系统,微软建议公司:

  • 执行MFA――遵守快速在线身份(FIDO)2.0标准,那样你可以要求使用PIN和生物特征识别来验证身份,而不是使用密码。Windows Hello是个很好的例子,但请选择适合贵公司的MFA方法。
  • 减少老式的验证工作流程――将需要密码的应用程序放入到单独的用户访问门户网站,在大多数时间内让用户改用现代验证流程。在微软,每天只有10%的用户输入密码。
  • 删除密码――为Active Directory和Azure Active Directory(Azure AD)确保一致性,让管理员能够从身份目录中删除密码。

更好的身份管理

微软称公司可以采取的“最被低估的身份管理步骤”是,制定一项围绕角色而不是围绕用户名来设计的基本的用户管理计划。

微软安全团队认为,公司应为本组织使用基于角色的访问计划,跨诸多角色移动用户,而不是每当组织内的用户任务发生变化就为每个用户帐户分配权限。

微软说:“找出每个角色完成工作所需的系统、工具和资源。确保人们改变角色时,没有保留不再需要的访问权。”

原文标题:Microsoft recommends using a separate device for administrative tasks,作者:Catalin Cimpanu

【IDC.NET译稿,合作站点转载请注明原文译者和出处为IDC.NET.com】

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/135318.html<

(0)
管理的头像管理
上一篇2025-03-01 13:46
下一篇 2025-03-01 13:47

相关推荐

  • 服务器被植入木马怎么彻底清除,彻底清除木马的方法有哪些?

    服务器被植入木马后,彻底清除的唯一路径是:立即断网隔离,备份关键数据,使用专业工具全盘扫描并手动排查残留,随后重装操作系统或从干净备份恢复,全面修补漏洞与加固配置,最后持续监控至少两周,确认感染并执行隔离木马最怕被断网,第一步就是切断它与外界的联系,如果发现服务器响应慢、流量异常、CPU跑满,或者收到安全告警……

    2026-07-27
    0
  • 网站并发量高服务器扛不住怎么办,如何解决

    首段核心答案当网站并发量激增导致服务器响应缓慢甚至宕机时,根本解决路径是实施弹性扩容、流量分发、性能优化和纵深防御四位一体的策略,具体操作需结合监控诊断、架构调整和专业化服务商支持,诊断并发瓶颈:定位问题根源如何判断服务器是否到达极限在动手优化之前,先搞清楚“扛不住”的具体表现,常见指标包括CPU使用率持续超过……

    2026-07-27
    0
  • 如何拦截ByteSpider爬虫不影响收录,有哪些技巧?

    正确配置robots.txt和服务器User-Agent识别,即可精准拦截ByteSpider爬虫,同时确保百度爬虫正常抓取,不影响收录,理解ByteSpider爬虫:它是什么,为何要拦截ByteSpider是字节跳动旗下的网页爬虫,主要用于采集网页内容,服务于头条搜索、抖音搜索等产品,大多数情况下,我们欢迎爬……

    2026-07-27
    0
  • 服务器流量异常时怎么排查是不是被攻击,是什么原因?

    当服务器流量异常时,首先通过带宽监控、连接数分析和异常流量特征判断是否被攻击,然后采取相应处置措施,识别流量异常的常见信号你可能会遇到这种情况:某天服务器突然响应变慢,或者网站打不开,甚至远程连接都被中断,流量异常通常会在几个方面暴露出来,早期发现能减少损失,带宽占用飙升使用 sar -n DEV 1 5 或……

    2026-07-27
    0
  • 国内访问美国服务器太慢怎么办,为什么访问速度慢

    优化国内访问美国服务器速度,核心在于组合使用CDN边缘节点缓存、优质国际线路(如CN2 GIA)和TCP协议层优化,同时选择具备持牌自营机房和跨境网络资质的专业服务商,为什么国内访问美国服务器延迟居高不下物理距离是首要因素,中美海底光缆总长约1.3万公里,信号往返至少需要120毫秒,但实际延迟往往超过200毫秒……

    2026-07-27
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注