يوجد في بيئة Active Directory النموذجية العديد من أنواع الحسابات المختلفة. وهي تتضمن حسابات المستخدمين وحسابات الكمبيوتر ونوعًا خاصًا من الحسابات يسمى حساب الخدمة.
حساب الخدمة هو نوع خاص من الحسابات يخدم غرضًا محددًا، حيث يخدم الخدمات والتطبيقات في البيئة. تعد حسابات الخدمة أيضًا أهدافًا يستهدفها المتسللون في هجمات الأمن السيبراني.
إذن ما هو حساب الخدمة؟ ما هي الامتيازات التي يتمتع بها على النظام المحلي؟ ما هي مخاطر الأمن السيبراني المرتبطة بحسابات الخدمة؟ كيف يمكن لمسؤولي تكنولوجيا المعلومات العثور على كلمات مرور ضعيفة وغير قابلة للانتهاء تُستخدم في Active Directory لحسابات الخدمة؟
في هذه المقالة، سوف تجيب شركة Quantrimang معك على الأسئلة المذكورة أعلاه.
ما هي خدمة ويندوز؟
كما هو مذكور أعلاه، تخدم حسابات Active Directory المحددة أغراضًا مختلفة ضمن خدمات مجال Active Directory (ADDS). يمكنك تعيين حساب Active Directory كحساب خدمة، وهو نوع من الحسابات ذات الأغراض الخاصة التي تنشئها معظم المؤسسات وتستخدمها لتشغيل خدمات Windows الموجودة على خوادم Windows في بيئتها.
لفهم دور حسابات الخدمة، نحتاج إلى معرفة ما هي خدمات Windows. خدمة Windows هي أحد مكونات نظام التشغيل Microsoft Windows ، العميل والخادم، والتي تسمح بتنفيذ وتشغيل العمليات طويلة الأمد طوال فترة تشغيل الخادم.
على عكس التطبيقات التي يتم تنفيذها بواسطة المستخدمين النهائيين، لا يتم تنفيذ خدمات Windows بواسطة المستخدمين النهائيين الذين قاموا بتسجيل الدخول إلى النظام. تعمل الخدمات في الخلفية ويتم تشغيلها عند بدء تشغيل Windows، اعتمادًا على سلوك الخدمة الذي تم تكوينه.
ما هو حساب خدمة Windows؟
على الرغم من عدم تشغيل خدمة Windows بشكل تفاعلي من قبل المستخدم النهائي، إلا أنها لا تزال تتطلب حسابًا للسماح بتشغيل الخدمة في سياق خاص بالمستخدم بأذونات خاصة.
مثل أي عملية أخرى، تحتوي خدمة Windows على معرف أمان. يحدد هذا المعرف الحقوق والامتيازات التي يرثها على المضيف المحلي وعبر الشبكة.
يجب أن تتذكر أنه باستخدام معرف الأمان هذا، يمكن لحساب الخدمة أن يلحق الضرر بالنظام المحلي حيث يتم تشغيله وعبر الشبكة. باتباع أفضل الممارسات والامتيازات المنخفضة المرتبطة بالخدمة، سيضمن الحساب عدم منح حساب الخدمة أذونات زائدة على الخادم المحلي أو عبر الشبكة.
يمكن تشغيل خدمات Windows ضمن حساب مستخدم Windows محلي، أو حساب مستخدم مجال Active Directory، أو حساب LocalSystem خاص. إذن ما هو الفرق بين هذه الأنواع الثلاثة من الحسابات؟
- حساب مستخدم Windows المحلي : مستخدم Windows المحلي هو مستخدم موجود فقط في قاعدة بيانات SAM المحلية لنظام التشغيل العميل أو خادم Windows المحلي. هذا الحساب مخصص للأغراض المحلية فقط ولا يرتبط بـ Active Directory بأي شكل من الأشكال. عند استخدام حساب Windows محلي لخدمة ما، توجد بعض القيود. تتضمن هذه المشكلات عدم القدرة على دعم المصادقة المتبادلة في Kerberos والتحديات عند تمكين الدليل للخدمة. ومع ذلك، لا يمكن للحساب المحلي لخدمة Windows إتلاف نظام Windows المحلي. يكون مستخدمو Windows المحليون محدودين عند استخدامه لحساب خدمة.
- حسابات مستخدمي مجال Active Directory : حسابات مستخدمي المجال الموجودة في ADDS هي نوع الحساب المفضل لخدمة Windows. فهو يسمح بالاستفادة من ميزات الأمان المتنوعة المضمنة في Windows وADDS. يمكن لمستخدم Active Directory تولي جميع الأذونات المحلية وعلى مستوى الشبكة بالإضافة إلى الأذونات الممنوحة للمجموعات التي ينتمي إليها. بالإضافة إلى ذلك، يمكنه أيضًا دعم المصادقة المتبادلة على Kerberos. يجب ملاحظة أن حسابات مستخدمي مجال Active Directory المستخدمة لخدمة Windows لا ينبغي أبدًا أن تكون أعضاء في المجموعة الإدارية. عند تحديد حساب مجال لتشغيل خدمة Windows، سيتم منحه إذنًا لتسجيل الدخول كخدمة مباشرة على الكمبيوتر المحلي حيث يتم تشغيل الخدمة.
- حساب LocalSystem : استخدم حساب LocalSystem كسيف ذو حدين. تتمثل ميزة حساب LocalSystem لخدمة Windows في أنه يسمح للخدمة بالوصول غير المحدود إلى نظام Windows، مما يساعد على منع مشاكل التفاعل مع مكونات Windows. ومع ذلك، يعد هذا أيضًا عيبًا وعيبًا كبيرًا من حيث الأمان لأن هذه الخدمة يمكن أن تلحق الضرر بالنظام أو تصبح موضوعًا لهجوم إلكتروني. إذا تم التحكم في خدمة Windows التي يتم تشغيلها في LocalSystem بواسطة أحد المتسللين، فسيكون لها حق وصول المسؤول عبر النظام بأكمله.
يعد حساب خدمة Windows حسابًا مهمًا في بيئة Active Directory. يساعد اختيار حساب المستخدم الصحيح لتشغيل خدمة Windows على ضمان عمل الخدمات بشكل صحيح والحصول على الأذونات المناسبة. إذن ما هي السلوكيات التي يمكن أن تزيد من مخاطر الأمن السيبراني في Active Directory؟
السلوكيات التي تزيد من مخاطر الأمن السيبراني
لغرض تقليل العبء الإداري، غالبًا ما يتم تعيين كلمات مرور حساب الخدمة بحيث لا تنتهي صلاحيتها أبدًا. تستخدم بعض الوكالات والمنظمات أيضًا كلمة المرور نفسها للعديد من حسابات الخدمة. وهذا يساعدهم على عدم الاضطرار إلى تذكر الكثير من كلمات المرور.

ومع ذلك، فإن السلوكين المذكورين أعلاه يزيدان من مخاطر أمان الشبكة مع بيئات Active Directory. أولاً، عندما لا تنتهي صلاحية كلمة المرور، سيظل النظام محتفظًا بنفس كلمة المرور لفترة طويلة، مما يشكل خطرًا كبيرًا جدًا للتسرب. ثانيًا، ستؤدي مشاركة نفس كلمة المرور إلى مهاجمة النظام بأكمله عندما يتم تسريب كلمة مرور حساب واحد فقط.
فكيف يمكن للمؤسسات والشركات حل المشاكل المذكورة أعلاه؟
إدارة وصيانة حسابات الخدمة باستخدام Specops Password Auditor
Specops Password Auditor هي أداة مجانية تساعد في حل مشكلات أمان حساب Active Directory. يمكنه التعرف بسرعة على الحسابات، بما في ذلك حسابات الخدمة، التي تم تعيين كلمات المرور الخاصة بها بحيث لا تنتهي صلاحيتها أو تتداخل مع بعضها البعض.
في لقطة الشاشة أدناه، يمكنك أن ترى أن Specops Password Auditor قد أشار إلى المشكلات:
- تسربت كلمة المرور
- كلمات المرور متطابقة
- كلمات المرور لا تنتهي صلاحيتها
![كيفية إدارة وتأمين حسابات خدمة Active Directory كيفية إدارة وتأمين حسابات خدمة Active Directory]()
يحتوي Specops Password Auditor أيضًا على العديد من الفئات المختلفة، حيث يسرد مشاكل الحساب بالتفصيل. فيما يلي تفاصيل حول الحسابات التي تحتوي على كلمات مرور غير منتهية الصلاحية.
![كيفية إدارة وتأمين حسابات خدمة Active Directory كيفية إدارة وتأمين حسابات خدمة Active Directory]()
باستخدام Specops Password Auditor، يمكنك بسهولة تحديد مشكلات أمان حساب Active Directory وحلها. إذا كنت ترغب في تجربته، يمكنك تنزيل Specops Password Auditor على الرابط أدناه:
أتمنى لك النجاح وأدعوك إلى الرجوع إلى النصائح الرائعة الأخرى حول Quantrimang: