授予“用户”管理员访问其公司PC的权限是正常的吗?


13

我有一个用户想成为他的工作PC的管理员,他提出了一些有关如何不使用它就无法工作的故事,所以我被告知要“解决”(好像这是他以用户!)。

我的IT同事和我没有以管理员身份登录,因为病毒/恶意软件站稳了脚跟,并将自己设置为服务器来分发攻击(是过去发生的情况)。

您的网络用户的“规范”是什么?如何处理管理员访问权限的请求?

谢谢


3
如果您反对授予他管理员权限,那么您有责任确保他事先启用了所有细化的权限和访问权限,以免他们遇到零星的麻烦。考虑到当今软件的复杂性,在Windows系统中很难预料到这一点。例如,他们可能会在应用程序中看到奇怪的行为,经过一天的故障排除后,他们发现该应用程序无声地无法读取用户无法访问的某些注册表设置。
AaronLS

Answers:


12

我们目前为用户提供三个级别的支持:

  1. 全力支持。用户仅具有基本访问权限和标准应用程序集
  2. 支持有限。我们对操作系统进行集中修补并提供应用程序。用户具有root访问权限。
  3. 没有支持。我们为用户提供互联网连接。用户对计算机负责,包括软件和修补程序。我们会监控网络中的问题,如果有问题,则会切断用户的联系。

这样,用户可以选择他们想要的东西,并且我们将对IT人员和用户的影响降到最低。我们发现可以信任用户选择适当级别的支持。我感觉默认情况下锁定用户的工作效率非常高。


1
+1我喜欢这个,可以在我的工作中尝试一下。
Nic

4
尽管这是一种有趣的方法,值得考虑,但对于容易产生恶意软件的操作系统,这很可能会在整个内部网络中使像蠕虫一样的蠕虫永存。为了消除这种风险,选项2和3不能包含对网络的无限制内部访问。
华纳2010年

2
我认为这是一个很好的方法。台式电脑上坐着电脑的人通常是“知识工作者”(KWs),而KWs通常最好留给他们自己的个人技术决策。在80年代,IT仍被称为“数据处理”,它们只负责大型的笨拙终端。正是KW带来了自己的PC,迫使各地的数据处理部门专注于支持PC并转向客户端-服务器模式,并最终将自己重新命名为“ IT”。让您的KW自己决定他们希望从您手中得到多少。
Spiff 2010年

@Warner在我工作的地方,大多数人不使用容易产生恶意软件的OS,并且他们选择了#3,并且可以不受限制地访问网络。想要使用容易受到恶意软件侵害的OS的人们被迫转向#2或#1,并且被迫仅对容易受到恶意软件侵害的盒子使用注册的静态IP地址,以便IT部门更轻松地扫描其端口或网络流量以了解恶意软件的活动,并更容易地找到罪魁祸首。
Spiff 2010年

条件是关键。您无法说服我,让客户服务无限制地访问内部网络上的Windows工作站是一个好主意,同时保持合理的最终用户服务水平。这将在无法维护标准,更新以及允许恶意软件不受限制地免费运行的附加特权之间造成严重的安全风险。我很喜欢3的想法,因为我将自己的职业重点放在Internet技术和高级解决方案上,而不是Intranet支持类型的技术。
华纳

5

我的两分钱:

1 /管理员权限不正确。恶意软件并不是唯一的原因。另一个且通常更大的问题是,许多用户将添加您不知道如何支持的应用程序,或者随着时间的推移而终止使用这些应用程序。结果呢?像这样三到四年,您最终会哭泣,因为出于某种原因,关键业务流程是使用一个没人知道的应用程序来处理的,或者是由一位左撇子的人开发的应用程序公司或其他。例如,我有一个客户,他们使用Lotus 1-2-3开发了一个BIG,并且确实非常有用的应用程序。一个非常旧的版本。在Windows 98或更高版本的操作系统上都无法运行该软件。这样做的人离开了公司。看到问题了吗?

2 /如果SOMEONE不应该具有管理员权限,则为开发人员。因为如果他们是管理员,他们将不付出任何努力来编写遵循编码准则的软件。他们最终将编写需要管理员权限才能运行的应用程序。不好

我是系统管理员,但没有管理员权限(甚至不是计算机的本地管理员)正在运行。当我需要它们时,在执行管理任务时会抓住它们。那是我自己的救星。我会犯错误...管理员权限的错误可能会很可怕。


改变生活!!!
萨里科

4

最终用户拥有更高的特权可能会有商业理由。通常,这取决于您的公司文化。

最好的IT策略是默认执行工作功能所需的最小特权。如果有正当理由,并且没有用于维护较小特权的技术解决方案,那么对于附加访问权限,就有商业理由。

一些技术公司选择为所有用户提供本地管理员访问权限。其他人,只有技术人员。

在我的部门中:没有理由,他们就无法访问。关于工作站本地管理员访问权限:技术用户通常会获得它。如果他们给公司带来风险,则可以根据个人情况进行重新评估。普通的非技术员工则没有。我们从未发生过任何重大的恶意软件事件,但总的来说,我们运行得很顺利。

我也在今天早些时候回答了一个问题,这与您在这里的问题有关。它涵盖了与访问控制策略和过程相关的一些基本原理。


4

不,不,不,不,不!

具有管理员权限的用户的任何计算机都不应进入您的网络。当然,任何公司拥有的计算机都不应该具有用户管理员权限:

我不讨厌用户,但是,如果IT部门不断需要解决自身造成的计算机问题,那么IT部门就无法有效地完成工作。

到底为什么用户(开发人员,如果有的话,除外)需要管理员访问权限。

要安装应用程序?

我们花费了大量的时间和精力来测试应用程序的兼容性,然后在特定版本上进行标准化。我们维护许可信息,并同意支持我们安装的所有内容。

要运行需要管理员访问权限的应用程序?

嘿,我们不再运行Windows 98。我不记得需要管理员权限的标准商业应用程序。如果有的话,我们首先是不允许的。

更新?

这就是WSUS / ASUS的用途。大多数用户不需要最新的显卡驱动程序-他们不是游戏玩家!

如果[在此处插入原因]必须以管理员身份运行怎么办?

然后,将它们与网络的其余部分完全隔离,如果在他们自己的域中,如果它们足够的话。最重要的是,我们要满足他们的期望-打破它,解决它-正常的SLA解决时间不适用。

有很多极端的情况,但是我们的目标是管理部门,因此,任何用户都不需要管理员权限,甚至都不需要管理员权限。如果您的用户具有管理员权限,那么您就无法控制自己的“网络”,这绝对不是我所希望的情况。


2
好的一点是,用户的类型(以及组织的类型)是决定因素。我的经验是对软件开发商店进行管理,但是显然其他地方的要求可能并且确实有所不同。
查尔斯·达菲

@Charles Duffy-我同意让开发人员改变一切,我们只有一个人,而且他也是IT团队的成员,因此那里没有问题。
乔恩·罗德斯

2

通常,在我工作过的地方,软件开发人员具有管理员访问权限,并且通常没有其他人。

在我签约的一个地方,他们有一个好主意。为了获得管理员访问权限,我必须阅读并签署一份表格,同意如果我必须就计算机问题致电IT部门,或者如果其他人注意到我的计算机存在问题,IT部门将尝试修复该问题十五分钟,然后擦拭并重新成像。


1

从前面的答案中可以看出,这没有规范。但是,存在最低特权的黄金法则。这只是意味着您的用户应具有完成其工作所需的最低访问权限。不幸的是,尤其是在Windows世界中,这确实意味着某些用户(例如程序员)需要完全的管理员权限。

我建议您要求有问题的用户记录他/她作为用户无法执行的操作,并查看是否可以通过少于完全管理员权限的方式解决该问题。如果他们无法或不愿意记录这些问题,您很可能可以向管理层提起诉讼,证明该索赔是没有根据的,因此不需要进行任何更改。当然,这种下降的程度通常取决于谁吸纳了您特定组织中的谁。


0

如果某人确实需要在其本地计算机上具有管理员权限,那么我很想设置诸如Virtual Box / Vmware Player之类的内容作为其沙箱。允许他们在沙箱中执行所需的任何操作,并且在主机操作系统上,它们将像其他计算机一样被锁定。

具体细节在很大程度上取决于对特定系统的期望。

  • 用户(及其经理)是否愿意让该用户负责备份?
  • 如果由于他/她捏造了某些东西而导致您无法快速修复某些问题,那么您是否可以接受它会弹出磁盘并立即对其进行格式化?
  • 用户和管理员是否准备对由无牌软件,安全漏洞,网络上其他系统损坏引起的任何法律问题负责?

假设虚拟机未连接到网络,则拔出其网络电缆会更容易。否则,所有风险仍然存在。
Joe Internet'2010-4-2
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.