Is dat zo?
Je zegt het alsof het een feit is.
Ja, dat is inderdaad een feit.
Principle of least privilege is een kernpunt van beveiliging in IT. Letterlijk iedere beveiligingsscan of pentest zal falen met een groot rood punt bovenaan als je het Administrator account gebruikt.
Voor beheerdersaccounts staat UAC gewoon aan, dus voordat je een driver of een programma kan installeren, moet je nog steeds op 'ja' klikken.
Voor account met beheerrechten is dat zo. Voor het 'Administrator' account is dat niet het geval.
De virussen/ellende die nu rondgaat, zijn allemaal encrypters of anderszins, die allemaal draaien zonder admin-rechten. Dus werken met een standaard-account gaat je daar geen centimeter bescherming tegen bieden.
Goede malware is modulair. Die zal altijd eerst zo hoog mogelijke rechten proberen te krijgen (privilege escalation). Soms is dat een optie en soms niet (als het systeem wat geïnfecteerd raakt bijvoorbeeld up2date is en de malware bijvoorbeeld niet op wil vallen. Anders komt de malware gewoon met een UAC prompt. Voorbeeld: Windows Home wordt gedetecteerd, prompt voor meer rechten. Windows Pro wordt gedetecteerd, begin met SMB scanning en encryptie.
Verreweg de meeste MKB-bedrijven hebben ondertussen ook een soort BYOD-beleid. Ze willen daarop ook wel een nieuw programma kunnen installeren of de energiebeheerinstellingen kunnen aanpassen. Dat verwachten mensen.
Eeuumhhh, we verschillen daar in mening. De meeste MKB bedrijven hebben helemaal geen BYOD. Er worden daar nog gewoon traditioneel apparaten uitgerold in beheer. Maar goed, via MDM en MAM kan je alles regelen wat je verder wil.... Daar heb je trouwens ook geen Admin / beheer rechten voor nodig.
MKB-bedrijven, ZZP'ers en dergelijke hebben vaak geen systeembeheerder in dienst die programma's voor ze kan installeren. Ze stellen zelf hun laptop in, koppelen die bijvoorbeeld aan Azure-AD en ook dan is de eerste gebruiker die dat doet, automatisch een beheerder op de computer.
Wat je door elkaar haalt is apparaten in beheer en apparaten niet in beheer.Als je apparaten niet in beheer zijn dan moet je ook geen toegang geven tot gevoelige data. Verder, als je de computer koppelt aan een Azure AD account, dan zet je deze effectief in beheer. Dat is letterlijk de hele bedoeling van een Azure account....
En nogmaals: alle rommel die er binnenkomt, dat zijn allemaal programma's die helemaal geen beheerdersrechten nodig hebben.
Hoe is dit relevant? Ja, software met gebruikers rechten kan inderdaad ook schadelijk zijn... Maar dat is beperkt tot wat de gebruiker kan en toegang tot toe heeft. Software met beheer rechten heeft de mogelijkheid om veel schadelijker te zijn... Waarom denk je dat we überhaupt scheiding van rechten hebben? Als jouw argument geldig was, dan hebben we dit toch niet nodig
Wat jij zegt, geldt vooral voor grotere bedrijven met een IT-afdeling. En dat is dus een grote minderheid.
Onzin, zo min mogelijk rechten aan de gebruiker geven is al zo oud als als software zelf.
Besturingssystemen en zelfs chips volgen dit principe vanaf het begin.
Beveiliging werkt in lagen...