Ambiente: piccola società di ingegneria (< 50 dipendenti) e tutti sono amministratori locali sul proprio computer, inclusi tutti i membri del gruppo di gestione.
Setup: sono disponibili alcune funzionalità di sicurezza standard: NGFW, (N) IDS, (H) IDS, DLP, rete segmentata, anti malware su ciascun client, FW locale, aggiornamento di Windows, automatizzato aggiornamenti software di terze parti su ogni client, politica di blocco, agenti OSSEC su tutti i server.
Problema: quando il malware colpisce (e lo fa!) l'infezione è molto peggiore quando l'utente è amministratore.
Soluzione cercata: protegge i VIP nel gruppo di gestione dall'infezione da malware (o meglio: malware che infettano l'intero computer). Dal momento che sono ad alto rischio di essere "spearfish"
Il primo passo è ovviamente quello di renderli utenti standard. Fin qui tutto bene, ma richiedono i diritti di amministratore in caso di necessità (senza chiamare l'helpdesk). Sono disposto a dare questo a loro in un periodo di transazione, ma non può essere così facile da dare loro un account di amministratore locale, dal momento che molto probabilmente useranno solo quell'account tutto il tempo. Sto pensando a qualche tipo di soluzione OTP o simile per dare loro un ostacolo abbastanza grande da superare se devono assolutamente essere admin. Suggerimenti?
Mi rendo conto che le infezioni da malware rappresenteranno ancora un problema per il gruppo di ingegneri, ma questo è un progetto futuro.