سطح مقاله: متوسط (برای مدیران سیستم ویندوزی، مدیران Active Directory و تیمهای SOC)
در بسیاری از سازمانها، رمز عبور حساب Administrator محلی روی همهٔ کامپیوترها یکسان است — چون ساختن Image یکسان یا اسکریپت نصب، سادهترین راه بوده. همین یک رمز مشترک، یکی از رایجترین دلایل تبدیل شدن «نفوذ به یک سیستم» به «نفوذ به کل شبکه» است. در این مقاله میبینیم Windows LAPS چطور این مشکل را ریشهای حل میکند.
مشکل: یک رمز، صدها سیستم
فرض کنید مهاجم از طریق یک ایمیل فیشینگ، به یک لپتاپ کارمند دسترسی گرفته و توانسته سطح دسترسی را روی همان دستگاه به Administrator محلی ارتقا دهد. اگر رمز Administrator محلی روی تمام دستگاهها یکسان باشد، همین رمز (یا هش آن) روی دستگاههای دیگر هم کار میکند. این الگو در چارچوب MITRE ATT&CK تحت تکنیک «Use Alternate Authentication Material: Pass the Hash» (شناسهٔ T1550.002) و «Valid Accounts: Local Accounts» (شناسهٔ T1078.003) دستهبندی شده و به مهاجم اجازهٔ حرکت جانبی (Lateral Movement) میدهد؛ بدون اینکه نیاز به آسیبپذیری جدیدی داشته باشد.
Windows LAPS دقیقاً چه کاری انجام میدهد؟
LAPS (Local Administrator Password Solution) رمز حساب Administrator محلی هر دستگاه را بهطور خودکار، یکتا و تصادفی تولید میکند، بهصورت دورهای تغییر میدهد و آن را در جای امن ذخیره میکند — در Active Directory یا Microsoft Entra ID. نسخهٔ جدید یعنی «Windows LAPS» بهصورت داخلی در ویندوزهای جدید (ویندوز ۱۰/۱۱ و ویندوز سرور ۲۰۱۹ به بعد، با بهروزرسانیهای ماه آوریل ۲۰۲۳ به بعد) قرار دارد و دیگر نیازی به نصب Agent جداگانه ندارد. نتیجه این است که حتی اگر رمز یک دستگاه لو برود، روی هیچ دستگاه دیگری کار نمیکند.
مزیتها نسبت به رمز مشترک
- رمز یکتا برای هر دستگاه: لو رفتن یک رمز، فقط همان دستگاه را درگیر میکند.
- چرخش خودکار: رمز طبق یک بازهٔ زمانی (مثلاً هر ۳۰ روز) و همچنین بعد از هر بار استفاده تغییر میکند.
- کنترل دسترسی دقیق: فقط گروههای مشخصی (مثلاً Helpdesk سطح ۲) میتوانند رمز را ببینند، و دسترسیها قابل Audit هستند.
- ذخیرهٔ رمزنگاریشده: در Windows LAPS میتوان رمز را در AD بهصورت رمزنگاریشده ذخیره کرد.
مراحل پیادهسازی (خلاصهٔ عملی)
- بهروزرسانی Schema: یکبار در سطح Forest، Schema اکتیو دایرکتوری برای ویژگیهای Windows LAPS گسترش داده میشود.
- تعیین مجوزها: به Computer objectها اجازهٔ نوشتن رمز و به گروه مشخصی از ادمینها اجازهٔ خواندن آن داده میشود.
- ساخت Group Policy: سیاست شامل نام حساب مدیریتشده، طول و پیچیدگی رمز، و سن حداکثر رمز تنظیم میشود.
- اعمال تدریجی: ابتدا روی یک OU آزمایشی، سپس روی بقیهٔ سازمان.
برای مشاهدهٔ رمز یک دستگاه توسط ادمین مجاز، از این دستور ممیزی/مدیریتی استفاده میشود:
Get-LapsADPassword -Identity "PC-ACCOUNTING-01" -AsPlainText
چه چیزهایی را باید همراه LAPS در نظر گرفت؟
- LAPS فقط حساب Administrator محلی را پوشش میدهد؛ حسابهای سرویس و حسابهای دامنه با دسترسی بالا هنوز باید جداگانه مدیریت شوند (مثلاً با gMSA و مدل Tiering).
- اگر مهاجم همزمان به حافظهٔ دستگاه دسترسی داشته باشد، میتواند رمز فعلی را ببیند؛ بنابراین LAPS باید در کنار سختسازی LSASS و مانیتورینگ رفتاری به کار برود.
- دسترسی «خواندن رمز LAPS» را مثل یک دسترسی بسیار حساس تلقی کنید و برای آن Audit و هشدار تعریف کنید.
سوالات متداول
آیا LAPS جایگزین MFA است؟
خیر. LAPS مخصوص حساب Administrator محلی است و مسئلهٔ رمز مشترک را حل میکند؛ MFA لایهٔ جداگانهای برای ورود کاربران است و هر دو لازماند.
اگر دستگاه از دامنه جدا شود چه میشود؟
اگر دستگاه دیگر نتواند رمز جدید را در AD ذخیره کند، باید رمز آخرین بار ذخیرهشده را از AD دریافت کنید؛ بنابراین قبل از خارجکردن دستگاه از دامنه، رمز آن را ثبت یا بازیابی کنید.
جمعبندی
رمز مشترک Administrator محلی یک خطر ساختاری است، نه یک ضعف جزئی. Windows LAPS بدون هزینهٔ اضافی و با تنظیمات نسبتاً ساده، مسیر حرکت جانبی مهاجمان را مسدود میکند. اگر به لایههای بعدی دفاعی علاقه دارید، مقالهٔ دفاع در برابر Credential Dumping از حافظه LSASS و شناسایی و توقف حملات Kerberoasting را ببینید. برای محافظت یکپارچهٔ Endpointها هم Kaspersky Endpoint Security for Windows گزینهٔ مناسبی است.
برای ارزیابی ساختار مدیریت حسابهای ممتاز سازمان یا انتخاب راهکار Endpoint مناسب، تیم فنی فدک رایان — نمایندهٔ رسمی و باتجربهٔ کسپرسکی در ایران — آماده پاسخگویی است: تماس با ۰۲۱-۷۵ ۲۶۵ یا فرم مشاوره در fadak.co/call-with-us.
منابع:
- Microsoft Learn — Windows LAPS overview
- MITRE ATT&CK — T1550.002 (Pass the Hash) و T1078.003 (Local Accounts)