Privilegi eccessivi e utenti dannosi
IBM® MaaS360® Endpoint Threat Management protegge i dispositivi da utenti malintenzionati che accedono alla rete con privilegi limitati o che causano problemi di sicurezza all'interno dell'organizzazione.
L'impostazione Privilegi garantisce la sicurezza di un endpoint rilevando e rimuovendo gli account utente che accedono alla rete con privilegi utente limitati e che possono causare gravi minacce alla sicurezza dell'organizzazione. Il rischio del dispositivo dell'utente viene calcolato sulla base del numero di violazioni che si verificano sul dispositivo.
- Windows
- macOS
- Per Windows, l'agent MES deve essere installato sulla periferica utente. L'amministratore deve registrare i dispositivi e installare l'app o l'agente MaaS360 sul dispositivo.
Rilevare la validità dei privilegi di un account utente su un dispositivo o un endpoint (verificare se i privilegi di amministrazione sono compromessi e se un utente malintenzionato può accedere alla rete utilizzando tali privilegi)
I privilegi amministrativi sono i livelli di autorizzazione più elevati concessi a un utente amministratore. Questi privilegi includono le autorizzazioni per accedere a quasi tutte le aree di rete e di sistema di una organizzazione. L'amministratore concede solo i privilegi richiesti agli utenti standard e limita rigorosamente determinati privilegi che consentono agli utenti di eseguire azioni che causano minacce al dispositivo, ai dati enterprise e alla rete.
Un utente standard potrebbe acquisire, intenzionalmente o meno, l'accesso a determinati privilegi limitati tramite malware ed eseguire azioni che potrebbero causare gravi minacce alla sicurezza dell'organizzazione. In questo caso, configurare questa impostazione per rilevare gli utenti con privilegi eccessivi, ad esempio tracciando gli utenti standard con privilegi di amministrazione o selezionando da un gruppo di privilegi gli utenti con tali privilegi e quindi avviare un'azione di rimedio.
Quando l'utente tenta di eseguire un'operazione privilegiata, il sistema controlla il token di accesso dell'utente per determinare se l'utente detiene i privilegi necessari e, in caso affermativo, verifica se i privilegi sono abilitati. Se l'utente non supera questi test, il sistema non esegue l'operazione.
Rilevare la validità di un account utente su un dispositivo/endpoint (verificare se un aggressore si maschera da utente per ottenere l'accesso alla rete - nomi utente dannosi)
Se un amministratore sospetta che un nome utente specifico stia causando problemi in azienda, può utilizzare MaaS360 per cercare quell'account utente (in base al nome utente o a un pattern regex) sui dispositivi Windows o macOS e quindi agire contro quell'utente.
- Segnala l'utente dei dispositivi Windows o macOS .
- Bloccare l'utente, dove l'utente non può accedere di nuovo al dispositivo.
- Eliminare l'utente dal dispositivo e rimuovere il record utente dal Portale MaaS360 .
Configurazione della politica EPS per privilegi e utenti malintenzionati
È possibile configurare e inviare i criteri EPS per rilevare sia gli utenti con privilegi limitati sia gli utenti malintenzionati e quindi agire sui dispositivi gestiti.
- Dalla home page del portale IBM MaaS360, andare a .
- Aprire una politica EPS e fare clic su Privilegi.
- Configurare le seguenti impostazioni.
Impostazione politica Descrizione Dispositivi supportati Rileva privilegi account utente eccessivi (se abilitato) Rileva privilegi eccessivi degli utenti standard Selezionare il privilegio che si desidera controllare per determinare quali account hanno ottenuto l'accesso a tali privilegi. Per ulteriori informazioni sui privilegi in questo elenco, consultare https://docs.microsoft.com/en-us/windows/win32/secauthz/privilege-constants. - Privilegio assegnazione token primario
- Privilegio verifica
- Privilegio creazione globale
- Privilegio backup
- Privilegio creazione file pagina
- Privilegio creazione permanente
- Privilegio creazione link simbolico
- Privilegio creazione token
- Privilegio debug
- Privilegio delega impersonamento utente sessione
- Privilegio abilitazione delega
- Privilegio impersonamento
- Privilegio aumento priorità di base
- Privilegio aumento della quota
- Privilegio blocco memoria
- Privilegio caricamento driver
- Privilegio account macchina
- Privilegio gestione volume
- Privilegio processo singolo del profilo
- Privilegio nuova assegnazione etichetta
- Privilegio arresto remoto
- Privilegio sicurezza
- Privilegio ripristino
- Privilegio sincronizzazione agent
- Privilegio ambiente di sistema
- Privilegio profilo di sistema
- Privilegio ora di sistema
- Privilegio acquisizione proprietà
- Privilegio Tcb
- Privilegio accesso CredMan attendibile
- Privilegio input non richiesto
Windows Azione di correzione Configurare l'azione in tempo reale (revocare il privilegio o notificare l'utente all'amministratore) che si desidera eseguire sull'utente quando il privilegio configurato viene rilevato sull'account utente. Rileva utenti dannosi per nome utente (se abilitato) Rileva account utente locali per nome Immettere i nomi utente degli account utente (qualsiasi, admin, standard) su cui si desidera che MaaS360 ricerchi potenziali minacce per l'azienda. Utilizzare una stringa specifica o una regex per il nome utente. L'espressione regolare supporta tutte le combinazioni alfanumeriche (ad esempio, 123! #, abc, 123_23 *).
Windows macOS Per verificare la presenza di account utente con più utenti (impostazione Altri utenti):- Windows: Impostazioni
- macOS:
Azione di correzione Configurare l'azione in tempo reale che si desidera eseguire sull'account utente dannoso rilevato: - Nessuna azione: tiene traccia e riporta le periferiche con nomi utente locali che corrispondono ai criteri del nome utente configurato.
- Disabilita utente: disabilita l'utente dall'utilizzare il dispositivo.
- Elimina utente: rimuove l'utente dal dispositivo.
Windows macOS
Configurazione delle regole di rischio per privilegi e utenti malintenzionati
Quando viene rilevato un incidente di rischio, MaaS360 convalida tale incidente di rischio rispetto alla propria regola di rischio per calcolare la gravità e il punteggio di rischio per i dispositivi e gli utenti.
- Dalla pagina iniziale del portale IBM MaaS360, accedere a . Le seguenti regole di rischio predefinite e configurate per i Privilegi sono visualizzate nel Configuratore regole di rischio.
Impostazione / tipo di politica EPS Regola di rischio predefinita Descrizione Privilegi / Rileva eccessivi privilegi account utente Violazioni dei privilegi di Windows Questa regola controlla quali account utente hanno ottenuto specifici privilegi di amministrazione sui dispositivi utente Windows. Se i privilegi di amministratore configurati vengono rilevati su un account di un utente standard, l'incidente viene segnalato a MaaS360e, in base alla configurazione di questa regola di rischio, viene creato un incidente di rischio con una severità elevata e viene aggiunto un punteggio di rischio. Nota:- Questa regola di rischio si applica solo ai dispositivi Windows.
- Affinché questa regola di rischio funzioni, il servizio Endpoint Security deve essere abilitato nella pagina Servizi.
- La serie di regole viene categorizzata in regole di rischio basate sui dispositivi poiché il punteggio di rischio associato a questi incidenti di rischio diminuisce immediatamente (diventa zero) quando tutte le violazioni dei privilegi Windows associate all'incidente di rischio vengono risolte sull'account utente e rimosse dal dashboard di sicurezza.
- Viene creato un incidente di rischio rispetto alle violazioni dei privilegi Windows configurate per una politica di sicurezza dell'endpoint. Se una o più politiche di sicurezza dell'endpoint sono configurate e se vengono rilevate violazioni dei privilegi Windows, viene creato un incidente di rischio rispetto a ciascuna di tali politiche di sicurezza in cui vengono rilevate le violazioni.
Privilegi / Rileva utenti nocivi per nome utente Utenti locali dannosi rilevati Questa regola controlla nomi utente specifici in account utente Windows o macOS che si presume siano utenti malintenzionati. Quando il nome utente specifico viene rilevato nell'account, l'incidente viene segnalato a MaaS360e, sulla base della configurazione di questa regola di rischio, un incidente di rischio viene creato con una severità elevata e viene aggiunto un punteggio di rischio.
Traccia delle violazioni dei privilegi Windows e degli incidenti utente dannosi sul dashboard di sicurezza
- Vai a .
- Per le violazioni dei privilegi di Windows.
- Fare clic sul link Dispositivi interessati. Vengono visualizzati i dispositivi interessati con i relativi dettagli.
- Fare clic sul nome utente. Viene visualizzata la pagina Riepilogo utente, che include la violazione dei privilegi di Windows per il criterio EPS applicato.
- Per gli utenti malintenzionati.
- Fare clic sul link numerato Dispositivi interessati. Vengono visualizzati i dispositivi interessati con i relativi dettagli.
- Fare clic sul nome utente. Viene visualizzata la pagina Riepilogo utente, che include la violazione dell'utente dannoso per il criterio EPS applicato.
È inoltre possibile fare clic sul nome del dispositivo nella sezione Dispositivi a rischio per visualizzare le informazioni sulla violazione.
- Per le violazioni dei privilegi di Windows.