Kunskapsbank

Windows LAPS – unika lokala administratörslösenord utan manuell hantering

Windows LAPS löser problemet med återanvända lokala administratörslösenord genom att ge varje hanterad enhet en separat roterande hemlighet med kontrollerad läsåtkomst.

Ämnesspecifik teknisk illustration för artikeln Windows LAPS – unika lokala administratörslösenord utan manuell hantering

Windows LAPS är ett område där små designval ofta avgör om kontrollen blir robust eller bara ser bra ut på papper. Windows LAPS löser problemet med återanvända lokala administratörslösenord genom att ge varje hanterad enhet en separat roterande hemlighet med kontrollerad läsåtkomst.

Windows LAPS i praktiken

Första byggstenen: Unika lokala lösenord minskar lateral movement med en stulen lokal admin credential. Det behöver kopplas till ett tydligt syfte och kunna observeras i den miljö där kontrollen faktiskt ska användas.

En annan viktig del: Läsrätt till LAPS-hemligheten ska begränsas och kunna granskas. Det behöver kopplas till ett tydligt syfte och kunna observeras i den miljö där kontrollen faktiskt ska användas.

Det tekniska ankaret: Rotation bör ske automatiskt och efter incident där det behövs. Det behöver kopplas till ett tydligt syfte och kunna observeras i den miljö där kontrollen faktiskt ska användas.

Det som ofta avgör kvaliteten: Recoveryprocess måste fungera även när normal fjärradministration är nere. Det behöver kopplas till ett tydligt syfte och kunna observeras i den miljö där kontrollen faktiskt ska användas.

Praktisk införandeordning

  1. Inventera vilka lokala admin-konton som ska hanteras.
  2. Delegera läsrätt endast till rätt support- eller adminroller.
  3. Aktivera rotation med lämplig policy.
  4. Testa retrieval på en pilotgrupp.
  5. Logga och granska vem som läser lösenord.

För Windows LAPS håller jag därför införandet i små steg. Då går det att skilja ett säkerhetsproblem från ett rent driftfel och att rulla tillbaka just den ändring som gav ett oväntat resultat.

Så kan det se ut

Det viktigaste testet är att jämföra två datorer och bevisa att credentials inte går att återanvända mellan dem. Därefter kontrollerar jag att endast avsedda roller kan läsa respektive hemlighet.

Tre risker i implementationen

  • Att ge helpdesk eller bred grupp läsrätt till alla datorers hemligheter.
  • Att behålla samma statiska break-glass-lösenord parallellt.
  • Att aldrig testa retrieval förrän en klient är offline.

När jag anser ändringen färdig

För Windows LAPS vill jag avsluta med mätbara efterkontroller i stället för att nöja mig med att en statusruta visar ”enabled”. De viktigaste kontrollerna här är:

  • Två enheter har olika lokala adminlösenord.
  • Obehörig användare kan inte läsa hemligheten.
  • Lösenord roteras efter definierad trigger.

Ett negativt test hör också till Windows LAPS: den väg, identitet eller operation som inte ska vara tillåten ska misslyckas på ett förutsägbart sätt. Då kan nästa tekniker upprepa kontrollen och förstå både avsikten och gränsen.

Slutsats

Windows LAPS – unika lokala administratörslösenord utan manuell hantering handlar därför inte om att samla fler säkerhetsinställningar. Det handlar om att minska en konkret risk med en kontroll som har tydligt scope, tydlig ägare och ett verifierbart resultat. När före-läge, förändring och eftertest dokumenteras blir säkerhetsarbetet både säkrare och lättare att förvalta.