Инвентаризация устройств – это не обнаружение привилегированных учетных записей

Инвентаризация устройств показывает, где находятся машины, тогда как инвентаризация привилегий определяет, куда может добраться злоумышленник.

Запись о конечной точке фиксирует наличие системы, ее владельца и активность агента управления. Однако она не указывает на то, кто имеет права на ее администрирование.

Эта разница критически важна, ведь злоумышленнику совсем не нужен полный реестр активов. Достаточно найти один рабочий привилегированный путь к нужной конечной точке. Использование списка известных устройств в качестве подтверждения обнаружения привилегированных учетных записей является ошибкой.

Инвентаризация устройств отображает только наличие систем, тогда как обнаружение привилегированных аккаунтов показывает, кто имеет права администратора, пути их получения, актуальность данных и списка неотсканированных точек. Покрытие сканированием определяется по всем целевым системам с последующим анализом прямого и группового административного доступа. Не следует использовать данные об охвате устройств для оценки видимости привилегий.

Инвентаризация устройств и обнаружение привилегий имеют разные цели

Инвентаризация фокусируется на управлении активами и показывает, какие системы известны на данный момент. Соответствующая запись фиксирует только базовые данные: имя хоста, владельца, ОС, подразделение, наличие агента и время последнего подключения.

Поиск привилегированных аккаунтов решает другую задачу безопасности: определение тех, кто сейчас может администрировать каждую из систем, и через какие именно связи предоставлен этот доступ.

Инвентаризация устройств показываетИнвентаризация привилегий требует подтверждения
Существование системыУспешности проверки состояния привилегий
Наличие владельца или агента управленияУчетных записей и групп с административным доступом
Дату последнего подключенияВремени сбора данных о привилегиях
Привязку к бизнес-подразделениюТипа доступа (прямой или унаследованный через группу)
Нахождение системы в контуре управления Наличия целевых систем без проверенных результатов

Внесенное в реестр устройство может иметь неизвестный список локальных администраторов. Список устройств следует использовать как исходные данные, а не как результат обнаружения. Без успешной проверки привилегий конечная точка классифицируется как недостаток покрытия.

Обнаружение привилегий требует четкой базы для измерения покрытия

Все метрики привилегий нуждаются в общем показателе. Для оценки конечных точек практичной стартовой метрикой является:

Текущее покрытие привилегий = отсканированные целевые конечные точки / все целевые конечные точки.

Понятие «актуальности» требует определения для каждого типа устройств. Семидневный интервал подходит для рабочих станций, однако слишком велик для критических серверов. Периодичность должна зависеть от частоты изменения доступа.

Базовый показатель не может скрыто уменьшаться в случае возникновения трудностей со сканированием. Необходимо оставлять видимыми как минимум следующие категории:

  • Актуальное успешное сканирование.
  • Успешное сканирование, но данные устарели.
  • Офлайн или недоступность.
  • Ошибка (аутентификация, доступ, сеть, конфигурация).
  • Известные, но несканированные.
  • Недавно обнаруженные записи, которые еще не сопоставлены с объектом сканирования.

Это результаты проверки безопасности, которые требуют дальнейшего реагирования. Отключенная конечная точка, а также конечная точка, потерпевшая сбой или никогда не сканировавшаяся, все еще может сохранять постоянный доступ, поэтому не может считаться безопасной.

Регистрация и отчеты о состоянии фиксируют статус устройства, а мониторинг привилегий дает фактические доказательства наличия административного доступа.

Анализ реальных прав администратора всегда должен начинаться непосредственно с конечного устройства

В системах Windows базой является локальная группа администраторов (которая включает локальные и доменные аккаунты или группы). Такой доступ также охватывает учетные записи, получающие права путем группового наследования.

В результате создаются две разные перспективы оценки:

  • Прямое участие: профиль или группа находится непосредственно в локальной группе администраторов устройства.
  • Унаследованный доступ: права администратора предоставляются благодаря членству в группе, которая входит в список прямо или косвенно.

Прямые назначения описывают конфигурацию устройства. Обнаружение групповых связей показывает реальный охват учетных записей в сети. Анализ только локальных групп занижает оценку этого масштаба.

Локальные учетные записи также требуют особого внимания. Согласно MITRE ATT&CK T1078.003, злоумышленники используют их для закрепления, повышения привилегий, обхода защиты и перемещения между машинами (благодаря повторному использованию учетных данных). Инвентаризация устройств не показывает, формируется ли такой охват через одинаковые локальные учетные записи.

Поэтому обнаружение привилегий должно интегрировать данные систем с теми связями, которые обеспечивают фактический доступ.

Платформы защиты конечных точек масштабируют процессы обнаружения, а бизнес-контекст формирует правила безопасности

Платформы защиты конечных точек и учета активов формируют общий масштаб работ. Благодаря интегрированным механизмам сбора информации удается масштабировать получение доказательств со всех управляемых устройств. Надежные результаты всегда синхронизируют статус и время проверки с фактическими административными связями. В то же время именно бизнес-контекст превращает собранные факты в действенную политику. Для принятия решений о сохранении, аудите или блокировке доступа результаты обнаружения анализируются вместе с данными о владельцах аккаунтов, особенностями рабочих процессов и текущими бизнес-требованиями.

Эти функции дополняют друг друга:

  • Платформы активов и конечных точек определяют масштаб и расширяют сбор данных.
  • Обнаружение привилегий фиксирует административные связи и уровень покрытия.
  • Контекст собственности, зависимостей и политик определяет шаги по исправлению.

Оценку видимости необходимо проводить до измерения сокращения привилегий

Подсчет привилегий имеет смысл исключительно при условии стабильного покрытия сканированием.

Когда проверка охватывает новый сегмент серверов, количество привилегированных аккаунтов может увеличиться из-за лучшей видимости инфраструктуры. Показатели покрытия следует фиксировать параллельно с уровнем риска – тогда дальнейшее снижение цифр будет свидетельствовать о реальном удалении доступа, а не об исчезновении данных с радаров.

Это базовый операционный недостаток. Отчет Netwrix Data and Identity Security Report за 2026 год подтверждает, что 76% компаний не могут мгновенно отозвать постоянный доступ после потери его актуальности. Эффективное аннулирование прав доступа невозможно без точного знания его расположения и уверенности в актуальности доказательств.

Данные о видимости и незащищенности следует объединять в общие отчеты. Необходимо контролировать следующие показатели:

  • Общее количество целевых устройств.
  • Количество и доля систем с недавним успешным сканированием.
  • Конечные точки, которые являются устаревшими, недоступными, несканированными, проблемными или неидентифицированными.
  • Учетные записи с правами локального администратора (прямыми или унаследованными через группу).
  • Масштаб доступа каждой отдельной учетной записи к конечным точкам.
  • Максимальный возраст данных, признаваемых актуальными.

После стабилизации покрытия приоритет отдается учетным записям с широким охватом, дублированным локальным аккаунтам, нетипичным групповым путям и доступу к критическим системам. С этого момента уменьшение количества привилегий служит подтверждением устранения рисков.

Превращение записей об устройствах в доказательства привилегий через NPS-D

Netwrix Privilege Secure for Discovery (NPS-D) – это модуль продукта Netwrix Privilege Secure, который трансформирует инвентаризацию систем в инструмент для работы с привилегиями. Решение обнаруживает права локального администратора на управляемых устройствах Windows, фиксирует прямые и унаследованные связи доступа, а также отделяет результаты сканирования от базовых записей об устройствах. Это дает полную видимость имеющегося доступа и метрик покрытия.

NPS-D собирает данные о привилегиях из систем Windows через действующую учетную запись для сканирования без установки агента. Решение объединяет данные каталогов (Active Directory, Microsoft Entra ID) с информацией о локальных администраторах, полученной через прямое подключение или интеграцию с EDR (например, Tanium Cloud). Это масштабирует обнаружение на все доступные и управляемые через EDR конечные точки.

Инвентаризация Microsoft Intune позволяет идентифицировать все целевые устройства. В комбинации с данными NPS-D это обеспечивает полный контроль: статус управления устройствами, перечень администраторов каждой системы, пути предоставления доступа и время фиксации доказательств.

NPS-D связывает данные устройств с учетными записями, позволяя оценить масштаб доступа, разграничить прямые и унаследованные привилегии и выявить пробелы в покрытии.

Базовый алгоритм работы с NPS-D:

  1. Определение базы целевых устройств.
  2. Сбор доказательств наличия локальных администраторов и измерение покрытия.
  3. Отслеживание путей доступа к учетным записям.
  4. Анализ владельцев, зависимостей и исключений.
  5. Поэтапный переход от мониторинга к применению политик.

После определения обоснованной потребности в правах администратора NPS-D применяется для удаления лишних привилегий. Внедрение следует начинать с тестовой группы устройств с последующим постепенным масштабированием.

Отчетность о покрытии привилегий

Надежная инвентаризация привилегий объединяет четыре фактора: целевую систему, актуальное успешное сканирование, обнаруженные административные связи и учетные записи, получающие фактический доступ благодаря этим связям.

Базовый план действий на эту неделю:

  1. Определение базы целевых устройств.
  2. Отделение зарегистрированных систем от систем с успешным актуальным сканированием привилегий.
  3. Проверка всех устаревших, недоступных, проблемных, несканированных и неидентифицированных записей.
  4. Оценка прямых и групповых административных связей по их охвату и важности.

Список устройств без информации об их администраторах, времени сбора данных и невидимых системах – это инвентаризация оборудования, а не обнаружение привилегий.

Запрос демо Netwrix Privilege Secure

Подписаться на новости