Konto administratora to nie zwykłe konto użytkownika
W wielu firmach konto administratora jest traktowane jak wygodny skrót. Pracownik IT, właściciel firmy albo kierownik loguje się na konto z pełnymi uprawnieniami, bo „tak jest szybciej”. Można zainstalować program, zmienić ustawienia, nadać dostęp, usunąć konto, skonfigurować pocztę, wejść do panelu administracyjnego i rozwiązać problem bez przełączania się między kontami.
To wygodne, ale ryzykowne.
Konto administratora powinno służyć do administracji, a nie do codziennej pracy. Nie powinno być używane do normalnego odbierania poczty, przeglądania internetu, pracy w dokumentach, obsługi klientów, logowania do przypadkowych stron ani używania komunikatorów. Im częściej konto z wysokimi uprawnieniami jest używane na co dzień, tym większa szansa, że zostanie przejęte, wykorzystane przez złośliwe oprogramowanie albo użyte przez pomyłkę do wykonania szkodliwej operacji.
W praktyce konto administratora powinno być traktowane jak klucz do całej firmy. Nie nosi się go cały czas w otwartej dłoni. Używa się go wtedy, gdy faktycznie jest potrzebny.
Co może zrobić konto administratora?
Zakres uprawnień zależy od środowiska, ale zwykle konto administratora ma dostęp do najważniejszych ustawień firmy.
Może między innymi:
- tworzyć i usuwać konta użytkowników,
- resetować hasła,
- zmieniać metody MFA,
- nadawać dostęp do poczty i plików,
- zarządzać Microsoft 365,
- konfigurować Exchange Online,
- zmieniać uprawnienia w SharePoint,
- zarządzać komputerami i serwerami,
- instalować oprogramowanie,
- wyłączać zabezpieczenia,
- modyfikować backup,
- zmieniać ustawienia sieci,
- zarządzać domeną,
- konfigurować VPN,
- usuwać dane.
W Microsoft 365 szczególnie ważne są role administracyjne. Microsoft opisuje, że administrator globalny ma bardzo szeroką kontrolę nad kontami użytkowników i ustawieniami w centrum administracyjnym.
Jeżeli takie konto zostanie przejęte, problem nie dotyczy już tylko jednej skrzynki pocztowej. Atakujący może próbować przejąć kolejne konta, zmieniać ustawienia, tworzyć nowe reguły, wyłączać zabezpieczenia, usuwać dane albo utrudniać odzyskanie kontroli nad środowiskiem.
Dlaczego codzienna praca na koncie admina jest ryzykowna?
Codzienna praca oznacza stały kontakt z pocztą, stronami internetowymi, załącznikami, dokumentami, komunikatorami i plikami od innych osób. To właśnie tam najczęściej pojawia się phishing, złośliwe załączniki, fałszywe strony logowania i ryzykowne linki.
Jeżeli użytkownik pracuje na zwykłym koncie, skutki błędu są mniejsze. Jeśli kliknie podejrzany link albo uruchomi zainfekowany plik, atakujący może uzyskać dostęp do jego danych i uprawnień. To nadal poważny problem, ale zakres szkód jest ograniczony.
Jeżeli ten sam błąd wydarzy się na koncie administratora, skutki mogą być dużo poważniejsze. Atakujący może dostać dostęp do panelu administracyjnego, innych kont, konfiguracji poczty, plików firmowych, backupu, serwerów i zabezpieczeń.
Dlatego zasada jest prosta: do codziennej pracy używamy konta zwykłego, a konto administratora wykorzystujemy tylko wtedy, gdy trzeba wykonać zadanie administracyjne.
Zasada najmniejszych uprawnień
Jedną z podstawowych zasad bezpieczeństwa jest zasada najmniejszych uprawnień. Oznacza ona, że użytkownik powinien mieć tylko takie uprawnienia, które są potrzebne do wykonywania jego pracy.
Nie każdy pracownik powinien być administratorem. Nie każdy informatyk musi mieć stałe pełne uprawnienia globalne. Nie każda osoba obsługująca użytkowników musi mieć dostęp do wszystkich ustawień Microsoft 365, serwerów i plików.
Microsoft w zaleceniach dla ról Microsoft Entra wskazuje, że przy planowaniu strategii dostępu dobrą praktyką jest zarządzanie zgodnie z zasadą najmniejszych uprawnień.
W praktyce oznacza to:
- zwykły użytkownik pracuje na zwykłym koncie,
- administrator ma osobne konto do pracy administracyjnej,
- uprawnienia są nadawane tylko wtedy, gdy są potrzebne,
- rola administratora globalnego jest ograniczona do minimum,
- do konkretnych zadań używa się ról szczegółowych,
- dostęp uprzywilejowany jest regularnie przeglądany,
- odejście pracownika oznacza natychmiastowe odebranie dostępów,
- konta nieużywane są blokowane lub usuwane.
To nie jest przesadna formalność. To podstawowa higiena bezpieczeństwa.
Osobne konto do pracy i osobne konto administratora
Najbezpieczniejszy model jest prosty: jedna osoba może mieć dwa konta.
Pierwsze konto służy do codziennej pracy:
- poczta,
- Teams,
- dokumenty,
- kalendarz,
- CRM,
- ERP,
- przeglądanie internetu,
- komunikacja z klientami.
Drugie konto służy tylko do administracji:
- zarządzanie użytkownikami,
- resetowanie haseł,
- konfiguracja MFA,
- zmiany w Microsoft 365,
- konfiguracja serwerów,
- administracja SharePoint,
- zarządzanie uprawnieniami,
- prace serwisowe.
Microsoft w zaleceniach dotyczących bezpiecznego dostępu administratorów w Microsoft Entra wprost wskazuje na separację kont użytkowników od kont administratorów globalnych.
Takie rozdzielenie ogranicza ryzyko. Nawet jeśli zwykłe konto użytkownika zostanie zaatakowane przez phishing, konto administracyjne nie musi być od razu przejęte. Atakujący ma wtedy trudniejszą drogę do najważniejszych ustawień firmy.
Dlaczego konto admina nie powinno mieć zwykłej poczty?
Poczta jest jednym z głównych kanałów ataku. To przez e-mail przychodzą fałszywe faktury, linki do logowania, zainfekowane załączniki i wiadomości podszywające się pod kontrahentów.
Jeżeli konto administratora ma aktywną skrzynkę używaną na co dzień, ryzyko rośnie. Administrator może dostać phishing bezpośrednio na konto z wysokimi uprawnieniami. Może też używać tego konta do rejestracji w zewnętrznych serwisach, co zwiększa ekspozycję konta.
Dlatego konto administracyjne najlepiej ograniczyć do czynności administracyjnych. Nie powinno być główną skrzynką kontaktową, kontem do newsletterów, kontem do obsługi klientów ani kontem do codziennej wymiany dokumentów.
Dobrą praktyką jest:
- zwykła poczta na zwykłym koncie,
- konto admina bez codziennej korespondencji,
- brak używania konta admina do przeglądania internetu,
- brak logowania do przypadkowych usług,
- MFA na koncie admina,
- alerty dla logowań administracyjnych,
- silna kontrola aktywnych sesji.
Administrator globalny nie powinien być używany do wszystkiego
W Microsoft 365 często spotyka się sytuację, w której jedna osoba ma rolę administratora globalnego i wykonuje z niej wszystkie zadania: reset haseł, konfigurację poczty, dodawanie użytkowników, zarządzanie licencjami, dostępem do plików i ustawieniami zabezpieczeń.
To nie zawsze jest potrzebne.
Microsoft udostępnia wiele ról administracyjnych, które można dopasować do konkretnego zadania. Są między innymi role do zarządzania użytkownikami, grupami, usługami, Exchange, SharePoint, Teams, zabezpieczeniami czy rozliczeniami. Microsoft opisuje też listę ról o najmniejszych wymaganych uprawnieniach dla konkretnych zadań.
Przykładowo:
- osoba od resetowania haseł nie musi mieć pełnych uprawnień globalnych,
- osoba od licencji nie musi zarządzać zabezpieczeniami,
- osoba od SharePoint nie musi zarządzać Exchange,
- osoba od pomocy użytkownikom nie musi mieć dostępu do wszystkich ustawień tenant’a,
- osoba od faktur Microsoft nie musi mieć praw do zmiany MFA.
Mniej globalnych administratorów to mniejsze ryzyko.
Co może się stać po przejęciu konta administratora?
Przejęcie konta administratora to jeden z poważniejszych incydentów bezpieczeństwa w firmie. Skutki zależą od uprawnień, ale mogą obejmować:
- reset haseł innych użytkowników,
- przejęcie skrzynek pocztowych,
- wyłączenie MFA,
- dodanie nowych metod uwierzytelniania,
- utworzenie nowych kont,
- nadanie sobie dodatkowych uprawnień,
- zmianę reguł poczty,
- przekierowanie wiadomości,
- dostęp do plików w SharePoint i OneDrive,
- zmianę zasad bezpieczeństwa,
- usunięcie danych,
- manipulację backupem,
- zmianę konfiguracji serwera,
- utrudnienie odzyskania kontroli nad środowiskiem.
W praktyce atakujący nie musi od razu niszczyć danych. Często najpierw próbuje utrzymać dostęp, obserwować korespondencję, tworzyć nowe konta, zmieniać reguły i przygotowywać kolejny etap ataku.
Więcej o ukrywaniu działań w poczcie opisaliśmy w artykule Podejrzane reguły w poczcie. Jak wykryć, że ktoś przejął skrzynkę firmową?.
Lokalne konto administratora na komputerze
Temat nie dotyczy tylko Microsoft 365. Ważne są też lokalne konta administratora na komputerach.
Jeżeli pracownik na co dzień pracuje na koncie z uprawnieniami administratora lokalnego, może łatwiej:
- instalować przypadkowe programy,
- uruchamiać niebezpieczne pliki,
- zmieniać ustawienia systemu,
- wyłączać zabezpieczenia,
- instalować dodatki i sterowniki,
- uszkodzić konfigurację,
- ułatwić działanie malware.
W wielu firmach użytkownicy dostają prawa administratora lokalnego „na wszelki wypadek”. To wygodne przy instalacji drukarki, programu albo aktualizacji, ale zwiększa ryzyko. Lepszy model to zwykłe konto użytkownika i osobna procedura instalacji lub podniesienia uprawnień, gdy faktycznie jest to potrzebne.
Konta serwisowe i wspólne hasła
Osobnym problemem są konta współdzielone, np. jedno konto administratora znane kilku osobom. Takie rozwiązanie utrudnia kontrolę i rozliczalność. Jeżeli kilka osób zna jedno hasło, trudno później ustalić, kto wykonał daną zmianę.
Ryzykowne są szczególnie:
- jedno wspólne konto administratora,
- hasło zapisane w pliku tekstowym,
- hasło w Excelu,
- hasło wysyłane mailem,
- konto używane przez wiele osób,
- brak MFA,
- brak historii zmian,
- brak procedury zmiany hasła po odejściu pracownika,
- konto administratora używane przez zewnętrzny serwis bez kontroli.
Jeżeli konto administracyjne jest potrzebne kilku osobom, lepiej używać indywidualnych kont z przypisanymi rolami i audytem działań. Hasła techniczne powinny być przechowywane w bezpiecznym menedżerze haseł, a dostęp powinien być nadawany tylko osobom, które faktycznie go potrzebują.
Więcej o tym temacie opisaliśmy w artykule Menedżer haseł w firmie. Dlaczego hasła w Excelu i przeglądarce to ryzyko?.
MFA na kontach administratorów
Konta administratorów powinny mieć obowiązkowe MFA. Hasło nie wystarczy. Jeżeli hasło zostanie wyłudzone, odgadnięte lub użyte ponownie z innego wycieku, MFA może zatrzymać atak albo przynajmniej utrudnić przejęcie konta.
Microsoft w dokumentacji dotyczącej ról administratorów Microsoft 365 wskazuje wymaganie MFA dla wszystkich użytkowników, szczególnie administratorów.
W praktyce warto zadbać o:
- MFA dla wszystkich administratorów,
- bezpieczne metody MFA,
- brak SMS jako jedynej metody tam, gdzie można użyć mocniejszej,
- alerty nietypowych logowań,
- oddzielne konto admina,
- ograniczenie logowań z nieznanych lokalizacji,
- okresowy przegląd metod uwierzytelniania,
- blokowanie starych metod logowania.
MFA nie zastępuje zasady najmniejszych uprawnień, ale jest jedną z najważniejszych warstw ochrony.
Więcej o MFA opisaliśmy w artykule MFA w firmie. Jak zabezpieczyć konta pracowników, pocztę, ERP i KSeF?.
Konta awaryjne, czyli break-glass
Firma powinna mieć plan awaryjny na wypadek utraty dostępu do kont administracyjnych. W Microsoft 365 i Microsoft Entra często mówi się o kontach awaryjnych, czyli tzw. break-glass accounts.
To konta używane tylko w sytuacji awaryjnej, np. gdy standardowi administratorzy zostaną zablokowani, MFA przestanie działać albo pojawi się problem z dostępem do środowiska.
Microsoft w zaleceniach dla bezpiecznego dostępu administratorów wskazuje potrzebę zdefiniowania co najmniej dwóch kont awaryjnych.
Takie konta powinny być:
- znane tylko uprawnionym osobom,
- bardzo dobrze zabezpieczone,
- monitorowane,
- nieużywane na co dzień,
- sprawdzane okresowo,
- opisane w procedurze awaryjnej.
Konto awaryjne nie jest kontem do codziennej pracy. To zabezpieczenie na sytuacje krytyczne.
Jak uporządkować konta administratorów w firmie?
Porządkowanie warto zacząć od audytu. Nie chodzi tylko o sprawdzenie, kto ma rolę administratora globalnego. Trzeba sprawdzić wszystkie miejsca, w których występują podwyższone uprawnienia.
Lista kontrolna:
- Kto ma uprawnienia administratora globalnego?
- Kto ma role administracyjne w Microsoft 365?
- Kto zarządza Exchange, SharePoint, Teams i zabezpieczeniami?
- Kto ma lokalne prawa administratora na komputerach?
- Kto zna hasła do routera, firewall’a, NAS-a i serwerów?
- Czy są konta współdzielone?
- Czy są konta po byłych pracownikach?
- Czy wszystkie konta adminów mają MFA?
- Czy administratorzy mają osobne konta do codziennej pracy?
- Czy istnieją konta awaryjne?
- Czy logowania administratorów są monitorowane?
- Czy role są zgodne z realnymi obowiązkami?
Dopiero po takim przeglądzie można ograniczać uprawnienia, usuwać nadmiarowe role, tworzyć osobne konta administracyjne i wdrażać lepsze zabezpieczenia.
Najczęstsze błędy firm
Najczęstsze problemy to:
- praca na koncie administratora każdego dnia,
- jedno wspólne konto admina dla kilku osób,
- brak MFA na kontach uprzywilejowanych,
- zbyt wielu administratorów globalnych,
- nadawanie uprawnień „na zapas”,
- brak odbierania uprawnień po zakończeniu współpracy,
- lokalny administrator na każdym komputerze,
- brak kont awaryjnych,
- brak audytu logowań,
- brak dokumentacji, kto ma dostęp do czego,
- przechowywanie haseł administratorów w Excelu,
- używanie konta admina do poczty i internetu.
Każdy z tych błędów zwiększa ryzyko. Kilka błędów naraz może oznaczać, że jedno przejęte hasło wystarczy do poważnego incydentu.
Jak IT-LOGIC może pomóc?
IT-LOGIC pomaga firmom uporządkować konta administratorów, dostęp do Microsoft 365, komputery, serwery i procedury bezpieczeństwa. Możemy sprawdzić, kto ma nadmiarowe uprawnienia, czy konta administratorów są oddzielone od codziennej pracy i czy MFA jest poprawnie wdrożone.
Pomagamy między innymi w takich obszarach jak:
- audyt kont administratorów,
- analiza ról Microsoft 365,
- ograniczenie liczby administratorów globalnych,
- wdrożenie osobnych kont administracyjnych,
- konfiguracja MFA,
- kontrola lokalnych administratorów na komputerach,
- uporządkowanie kont serwisowych,
- zabezpieczenie kont awaryjnych,
- przegląd kont po byłych pracownikach,
- wdrożenie menedżera haseł,
- dokumentacja dostępów,
- stała obsługa IT i Microsoft 365.
Więcej informacji znajdziesz na stronie outsourcing IT oraz oprogramowanie dla firm.
FAQ: konta administratorów w firmie
Czy można pracować na koncie administratora?
Technicznie można, ale nie jest to dobra praktyka. Konto administratora powinno być używane tylko do zadań administracyjnych. Do poczty, dokumentów, internetu i codziennej pracy lepiej używać zwykłego konta użytkownika.
Dlaczego konto administratora jest bardziej ryzykowne?
Bo ma większe uprawnienia. Jeżeli zostanie przejęte, atakujący może uzyskać dostęp do kont użytkowników, poczty, plików, ustawień zabezpieczeń, serwerów i innych zasobów firmy.
Czy administrator powinien mieć osobne konto?
Tak. Dobrą praktyką jest osobne konto do codziennej pracy i osobne konto do administracji. Konto administracyjne nie powinno być używane do normalnej poczty i przeglądania internetu.
Czy każdy informatyk powinien być administratorem globalnym?
Nie. Uprawnienia powinny być dopasowane do zadań. Jeżeli dana osoba zajmuje się tylko resetem haseł albo licencjami, nie musi mieć pełnych uprawnień globalnych.
Czy MFA na koncie administratora jest konieczne?
Tak. Konta administratorów powinny mieć obowiązkowe MFA. Hasło samo w sobie nie zapewnia wystarczającej ochrony.
Czym jest zasada najmniejszych uprawnień?
To zasada, zgodnie z którą użytkownik otrzymuje tylko takie uprawnienia, które są potrzebne do wykonania jego zadań. Nie więcej.
Czy lokalny administrator na komputerze użytkownika to problem?
Tak, jeśli jest używany na co dzień. Zwiększa ryzyko instalacji niebezpiecznego oprogramowania, zmiany ustawień systemu i skutków działania malware.
Czym są konta awaryjne?
To specjalne konta używane tylko w sytuacjach krytycznych, gdy standardowi administratorzy nie mogą uzyskać dostępu do środowiska. Nie służą do codziennej pracy.
Krótki słownik pojęć
Konto administratora
Konto z podwyższonymi uprawnieniami, które pozwala zarządzać użytkownikami, systemami, ustawieniami i zasobami firmy.
Administrator globalny
Rola w Microsoft 365 i Microsoft Entra dająca bardzo szerokie uprawnienia do zarządzania środowiskiem.
Zasada najmniejszych uprawnień
Podejście, w którym użytkownik otrzymuje tylko te uprawnienia, które są konieczne do wykonywania jego obowiązków.
MFA
Uwierzytelnianie wieloskładnikowe, czyli dodatkowe zabezpieczenie logowania poza samym hasłem.
Konto uprzywilejowane
Konto mające większe uprawnienia niż zwykły użytkownik, np. administrator systemu, administrator Microsoft 365 lub administrator serwera.
Konto awaryjne
Specjalne konto administracyjne używane tylko w sytuacji kryzysowej, gdy standardowy dostęp administracyjny jest niedostępny.
Lokalny administrator
Konto lub uprawnienie administratora na konkretnym komputerze z systemem Windows.
Rola administracyjna
Zestaw uprawnień przypisany użytkownikowi, np. do zarządzania pocztą, użytkownikami, grupami, bezpieczeństwem lub licencjami.
Podsumowanie
Konto administratora nie powinno służyć do codziennej pracy. Im częściej jest używane do poczty, internetu, dokumentów i zwykłych zadań, tym większe ryzyko, że błąd użytkownika lub atak phishingowy doprowadzi do poważnego incydentu.
Bezpieczniejsze podejście polega na rozdzieleniu kont: zwykłe konto do pracy codziennej, osobne konto do administracji. Do tego potrzebne są MFA, zasada najmniejszych uprawnień, ograniczenie liczby administratorów globalnych, kontrola lokalnych administratorów, dokumentacja oraz regularny przegląd dostępów.
W firmie nie chodzi o to, żeby utrudniać pracę. Chodzi o to, żeby jedno przejęte konto nie dawało dostępu do całej organizacji.
Chcesz sprawdzić, czy konta administratorów w Twojej firmie są bezpieczne?
IT-LOGIC pomoże przeanalizować konta administratorów, role w Microsoft 365, lokalne uprawnienia na komputerach, MFA i procedury dostępu. Możemy wskazać nadmiarowe uprawnienia i uporządkować administrację tak, aby była bezpieczniejsza i łatwiejsza do kontrolowania.
Sprawdź ofertę outsourcing IT oraz oprogramowanie dla firm albo skontaktuj się z IT-LOGIC: 22 786 75 15.


