برترین نماینده کسپرسکی در غرب آسیا

چرا رمز مشترک Administrator محلی خطرناک است و Windows LAPS چطور آن را حل می‌کند؟

Telegram
WhatsApp
LinkedIn

چرا رمز مشترک Administrator محلی خطرناک است و Windows LAPS چطور آن را حل می‌کند؟

قفل دیجیتال و شبکه نمادین Windows LAPS

سطح مقاله: متوسط (برای مدیران سیستم ویندوزی، مدیران Active Directory و تیم‌های SOC)

در بسیاری از سازمان‌ها، رمز عبور حساب Administrator محلی روی همهٔ کامپیوترها یکسان است — چون ساختن Image یکسان یا اسکریپت نصب، ساده‌ترین راه بوده. همین یک رمز مشترک، یکی از رایج‌ترین دلایل تبدیل شدن «نفوذ به یک سیستم» به «نفوذ به کل شبکه» است. در این مقاله می‌بینیم Windows LAPS چطور این مشکل را ریشه‌ای حل می‌کند.

مشکل: یک رمز، صدها سیستم

فرض کنید مهاجم از طریق یک ایمیل فیشینگ، به یک لپ‌تاپ کارمند دسترسی گرفته و توانسته سطح دسترسی را روی همان دستگاه به Administrator محلی ارتقا دهد. اگر رمز Administrator محلی روی تمام دستگاه‌ها یکسان باشد، همین رمز (یا هش آن) روی دستگاه‌های دیگر هم کار می‌کند. این الگو در چارچوب MITRE ATT&CK تحت تکنیک «Use Alternate Authentication Material: Pass the Hash» (شناسهٔ T1550.002) و «Valid Accounts: Local Accounts» (شناسهٔ T1078.003) دسته‌بندی شده و به مهاجم اجازهٔ حرکت جانبی (Lateral Movement) می‌دهد؛ بدون این‌که نیاز به آسیب‌پذیری جدیدی داشته باشد.

Windows LAPS دقیقاً چه کاری انجام می‌دهد؟

LAPS (Local Administrator Password Solution) رمز حساب Administrator محلی هر دستگاه را به‌طور خودکار، یکتا و تصادفی تولید می‌کند، به‌صورت دوره‌ای تغییر می‌دهد و آن را در جای امن ذخیره می‌کند — در Active Directory یا Microsoft Entra ID. نسخهٔ جدید یعنی «Windows LAPS» به‌صورت داخلی در ویندوزهای جدید (ویندوز ۱۰/۱۱ و ویندوز سرور ۲۰۱۹ به بعد، با به‌روزرسانی‌های ماه آوریل ۲۰۲۳ به بعد) قرار دارد و دیگر نیازی به نصب Agent جداگانه ندارد. نتیجه این است که حتی اگر رمز یک دستگاه لو برود، روی هیچ دستگاه دیگری کار نمی‌کند.

مزیت‌ها نسبت به رمز مشترک

  • رمز یکتا برای هر دستگاه: لو رفتن یک رمز، فقط همان دستگاه را درگیر می‌کند.
  • چرخش خودکار: رمز طبق یک بازهٔ زمانی (مثلاً هر ۳۰ روز) و همچنین بعد از هر بار استفاده تغییر می‌کند.
  • کنترل دسترسی دقیق: فقط گروه‌های مشخصی (مثلاً Helpdesk سطح ۲) می‌توانند رمز را ببینند، و دسترسی‌ها قابل Audit هستند.
  • ذخیرهٔ رمزنگاری‌شده: در Windows LAPS می‌توان رمز را در AD به‌صورت رمزنگاری‌شده ذخیره کرد.

مراحل پیاده‌سازی (خلاصهٔ عملی)

  1. به‌روزرسانی Schema: یک‌بار در سطح Forest، Schema اکتیو دایرکتوری برای ویژگی‌های Windows LAPS گسترش داده می‌شود.
  2. تعیین مجوزها: به Computer objectها اجازهٔ نوشتن رمز و به گروه مشخصی از ادمین‌ها اجازهٔ خواندن آن داده می‌شود.
  3. ساخت Group Policy: سیاست شامل نام حساب مدیریت‌شده، طول و پیچیدگی رمز، و سن حداکثر رمز تنظیم می‌شود.
  4. اعمال تدریجی: ابتدا روی یک OU آزمایشی، سپس روی بقیهٔ سازمان.

برای مشاهدهٔ رمز یک دستگاه توسط ادمین مجاز، از این دستور ممیزی/مدیریتی استفاده می‌شود:

Get-LapsADPassword -Identity "PC-ACCOUNTING-01" -AsPlainText

چه چیزهایی را باید همراه LAPS در نظر گرفت؟

  • LAPS فقط حساب Administrator محلی را پوشش می‌دهد؛ حساب‌های سرویس و حساب‌های دامنه با دسترسی بالا هنوز باید جداگانه مدیریت شوند (مثلاً با gMSA و مدل Tiering).
  • اگر مهاجم همزمان به حافظهٔ دستگاه دسترسی داشته باشد، می‌تواند رمز فعلی را ببیند؛ بنابراین LAPS باید در کنار سخت‌سازی LSASS و مانیتورینگ رفتاری به کار برود.
  • دسترسی «خواندن رمز LAPS» را مثل یک دسترسی بسیار حساس تلقی کنید و برای آن Audit و هشدار تعریف کنید.

سوالات متداول

آیا LAPS جایگزین MFA است؟
خیر. LAPS مخصوص حساب Administrator محلی است و مسئلهٔ رمز مشترک را حل می‌کند؛ MFA لایهٔ جداگانه‌ای برای ورود کاربران است و هر دو لازم‌اند.

اگر دستگاه از دامنه جدا شود چه می‌شود؟
اگر دستگاه دیگر نتواند رمز جدید را در AD ذخیره کند، باید رمز آخرین بار ذخیره‌شده را از AD دریافت کنید؛ بنابراین قبل از خارج‌کردن دستگاه از دامنه، رمز آن را ثبت یا بازیابی کنید.

جمع‌بندی

رمز مشترک Administrator محلی یک خطر ساختاری است، نه یک ضعف جزئی. Windows LAPS بدون هزینهٔ اضافی و با تنظیمات نسبتاً ساده، مسیر حرکت جانبی مهاجمان را مسدود می‌کند. اگر به لایه‌های بعدی دفاعی علاقه دارید، مقالهٔ دفاع در برابر Credential Dumping از حافظه LSASS و شناسایی و توقف حملات Kerberoasting را ببینید. برای محافظت یکپارچهٔ Endpointها هم Kaspersky Endpoint Security for Windows گزینهٔ مناسبی است.

برای ارزیابی ساختار مدیریت حساب‌های ممتاز سازمان یا انتخاب راهکار Endpoint مناسب، تیم فنی فدک رایان — نمایندهٔ رسمی و باتجربهٔ کسپرسکی در ایران — آماده پاسخگویی است: تماس با ۰۲۱-۷۵ ۲۶۵ یا فرم مشاوره در fadak.co/call-with-us.


منابع:

  • Microsoft Learn — Windows LAPS overview
  • MITRE ATT&CK — T1550.002 (Pass the Hash) و T1078.003 (Local Accounts)
آموزش‌های کوتاه‌تر را در Instagram دنبال کنید.دنبال کردن در Instagram
🛡️
سامانه جامع Next XDR شناسایی و پاسخ یکپارچه به تهدیدات سازمانی
🎯
مهار حملات هدفمند KATA حفاظت در برابر APT و حملات پیچیده
⚙️
امنیت زیرساخت‌های صنعتی KICS ویژه صنایع نفت، گاز، پتروشیمی و فولاد
📊
مدیریت و مانیتورینگ ManageEngine مدیریت شبکه، اکتیو دایرکتوری و لاگ‌ها
🔒
جلوگیری از نشت اطلاعات (DLP) حفاظت از اسناد محرمانه و انطباق امنیتی
📞
مشاوره و استقرار اختصاصی درخواست جلسه فنی و ارزیابی سازمان