Windows 11: Säkerhetskonsekvenser för datorer med Adminless-funktionen

Windows 11: Säkerhetskonsekvenser för datorer med Adminless-funktionen

Förra året gjorde kinesiska hackare intrång i Microsoft Exchange Online-programvaran och fick tillgång till amerikanska myndigheters e-postmeddelanden från 22 organisationer, vilket potentiellt riskerade nationell säkerhet. Efter incidenten släppte US Cyber ​​Safety Review Board en kritik rapportera säger ”en serie operativa och strategiska beslut från Microsoft som tillsammans pekade på en företagskultur som nedprioriterade företagssäkerhetsinvesteringar och rigorös riskhantering…

Sedan dess har Microsoft under Satya Nadella gjort säkerhet till sin högsta prioritet och startat Secure Future Initiative (SFI) i november 2024. Nadella skrev i ett memo till Microsofts anställda, ”Om du står inför avvägningen mellan säkerhet och en annan prioritet är ditt svar tydligt: ​​Gör säkerhet.

Men i juli 2024 kraschade CrowdStrike-uppdateringen tusentals Windows-system runt om i världen, vilket resulterade i omfattande störningar. Nu funderar Microsoft på om de ska tillåta tredjepartssäkerhetsleverantörer att ladda drivrutiner på kärnnivå.

På konsumentsidan avslöjade det senaste Recall-fiaskot Microsofts svaga säkerhetsmodell för AI-funktionen. Efter det stoppade Microsoft utrullningen och nu har företaget sett över säkerhetsmodellen för Recall, så att användarna kan avinstallera den helt.

Nu tar Microsoft ett stort steg för att skydda personliga Windows 11-datorer. Företaget planerar att ta med ”Adminless” Windows 11 så att administratörsbehörigheter inte utnyttjas av okända appar och skadliga skript.

Det är första gången Microsoft ser över hur Windows-operativsystemet fungerar under huven. David Westonsäger Microsofts VP för OS Security and Enterprise, ”Detta är den mest effektiva säkerhetsfunktionen som har träffat Windows i det senaste minnet.

Vad är Adminless Windows 11?

Till skillnad från macOS och Linux ger Windows administratörsåtkomst till det första användarkontot som standard, skapat under installationen eller installationen. Detta har varit fallet på Windows i många år, men administratörsåtkomsten skyddas av UAC-prompten.

Nu, den senaste Windows 11 Insider Preview Build 27718 i Canary-kanalen introducerar något som kallas ”Administratörsskydd”. För närvarande är funktionen inaktiverad som standard, men användare kan aktivera den via grupprincip.

Den skapar ett administratörskonto under huven (t.ex. admin_username) och höjer admin-privilegiet tillfälligt genom kommandot ”runas” för den aktuella sessionen. Upptrappningen görs via säkra metoder som PIN/fingeravtryck/Windows Hello-autentisering. På så sätt beviljas inte de administrativa privilegierna permanent.

I grund och botten är administratörsrättigheter endast tillfälligt aktiva när det krävs, och det är inte konstant tillgängligt. Microsoft kallar det ”just-in-time” administratörsprivilegier. Windows-bloggen lyder:

”Administratörsskydd är en kommande plattformssäkerhetsfunktion i Windows 11, som syftar till att skydda fria flytande administratörsrättigheter för administratörsanvändare så att de fortfarande kan utföra alla administratörsfunktioner med just-in-time administratörsrättigheter. Den här funktionen är avstängd som standard och måste aktiveras via grupppolicy. Vi planerar att dela mer information om den här funktionen hos Microsoft Ignite.”

Så istället för att tillåta UAC-uppmaningar måste användare ange en PIN-kod eller autentisera med andra Windows Hello-metoder för att tillfälligt ge administratörsrättigheter, liknande macOS och Linux. Under huven höjs administratörsrättigheterna endast efter behov och det är inte alltid tillgängligt. Microsoft säger att mer detaljer om funktionen kommer att delas vid Microsoft Ignite-evenemanget i november.

Min erfarenhet av att använda Adminless Windows 11

Jag aktiverade funktionen för administratörsskydd via grupprincipredigeraren på Canary-bygget. Du kan aktivera det genom att navigera till Datorkonfiguration > Windows-inställningar > Säkerhetsinställningar > Lokala policyer > Säkerhetsalternativ. Öppna här ”Användarkontokontroll: Konfigurera typ av Admin Approval Mode” och ändra det till ”Admin Approval Mode med administratörsskydd.” Starta om din dator nu.

aktivera administratörsskydd i Windows 11

När det är aktiverat, när du installerar ett program, kommer du att bli ombedd att ange en PIN-kod eller autentisera med andra metoder. Uppmaningen User Account Control (UAC) kommer inte längre att visas. Även för att öppna Task Manager eller andra systemverktyg som Registereditorn eller Group Policy Editor, måste användare autentisera sig via säkra metoder.

  • ange pin för att tillåta installation på Windows 11
  • ange PIN-kod för att ändra Windows-säkerhetsinställningar i Windows 11

För att göra ändringar i Windows säkerhetsinställningar måste du dessutom bekräfta åtgärden genom att ange en PIN-kod. Visst, det kan irritera vissa avancerade användare, men det är avvägningen mellan säkerhet och bekvämlighet.

  • kör cmd med adminskydd
  • cmd i Aktivitetshanteraren som visar en annan admin

I skärmdumparna ovan kan du märka att när du kör kommandotolken som admin, säger CMD att det körs under ett nyskapat admin_username-konto med adminrättigheter. Istället för att ge fullständiga administratörsrättigheter till användarkontot, används ett administratörskonto under huven för att höja tillfälliga administratörsbehörigheter. Denna separation från huvudanvändarkontot ökar säkerheten.

Sammantaget gillar jag verkligen att Microsoft lägger betydande ansträngningar på att förbättra säkerheten för Windows-datorer på konsumentsidan. I likhet med macOS och Linux som erbjuder en sudo-/rotlös miljö som standard, rör sig Windows 11 i den riktningen med administratörsskydd. Jag hoppas att när den här uppdateringen kommer till Windows 11 i framtiden kommer den att vara aktiverad som standard.

Stöd vårt arbete ❤️

Om du gillade den här artikeln, överväg att lämna dricks för att hjälpa oss fortsätta publicera bra innehåll.

Säker betalning med PayPal
Se även:  X-Bat: Första AI-styrda överljudsjetplanet närmar sig banfri VTOL