Esta pergunta está relacionada ao tópico do Twitter do @ SwiftOnSecurity: https://twitter.com/SwiftOnSecurity/status/655208224572882944
Depois de ler o tópico, ainda não entendi por que você deseja desativar o logon de rede para contas locais.
Então, aqui está o que estou pensando, corrija-me onde estou errado:
Digamos que eu tenha um AD configurado com um controlador de domínio e vários clientes. Um dos clientes é John. Então, de manhã, John entra no trabalho e faz login no seu PC com as credenciais do AD. Ao meio-dia, John sai para uma reunião e 'trava' o computador (janelas + L). Ele então precisa se conectar ao seu PC de volta ao escritório usando seu laptop pessoal remotamente (via RDP ou algo assim). No entanto, usando essa nova política, ele não poderá fazer isso.
A explicação dada pelo Securitay é que as senhas não são salgadas. No entanto, como um invasor obteria acesso nesse caso? De que lado a senha não é salgada? Ou a situação que tenho em minha mente não tem nenhuma relação com o que ela está tentando dizer? Se for esse o caso, o que ela está realmente tentando dizer?
"Someone on the internet said something. Let me ask someone else on the internet what the first person meant."
Respostas:
Permitir logon de rede para contas locais é perigoso e é uma prática de segurança ruim. Para os membros do grupo de administradores, eu o caracterizaria como negligência. Ele permite o movimento lateral e é difícil de detectar e auditar porque os logons da conta não são registrados centralmente (nos controladores de domínio).
Para atenuar essa ameaça, a Microsoft criou dois novos identificadores de segurança internos para adicionar ao direito de usuário "Negar acesso a este computador da rede":
http://blogs.technet.com/b/secguide/archive/2014/09/02/blocking-remote-use-of-local-accounts.aspx
http://blogs.technet.com/b/srd/archive/2014/06/05/an-overview-of-kb2871997.aspx
fonte
Não, seu cenário de exemplo está incorreto. Se ele estiver usando credenciais do AD para fazer login, está tudo bem. O problema é com contas locais, ou seja, aquelas criadas e existentes apenas em computadores individuais. Por exemplo,. \ Administrator, mas isso se aplica a qualquer conta no domínio do computador (COMPUTERNAME \ USERNAME). O risco de segurança ", AIUI, é que, se as contas locais (por exemplo, o administrador local) compartilham a mesma senha em várias máquinas, é possível extrair os hashes de senha do computador e reutilizá-los em alguns casos (como uma infestação por malware) ou outro invasor) se mover lateralmente entre computadores.
fonte