درس ۲ از ۱۲

کاربران محلی، Administrator و مجوزهای پایه

در مرحله «ویندوز کاربر از پایه تا عیب‌یابی» حالا به کاربران محلی، Administrator و مجوزهای پایه رسیده‌ایم؛ این موضوع را با مثال‌های واقعی باز می‌کنیم تا بدانی در Windows کاربر کجا با آن روبه‌رو می‌شوی و اگر درست کار نکرد، چه نشانه‌هایی برای ادامه عیب‌یابی ارزش دارند در این درس موضوع را از دید یک Windows Client سازمانی بررسی می‌کنیم؛ یعنی علاوه بر خود سیستم‌عامل، Driver، Update، User، Network، Policy و Serviceهای وابسته را هم در نظر می‌گیریم؛ هدف این است که بتوانی نشانه را به لایه درست نسبت بدهی، از ابزار مناسب برای جمع‌آوری شواهد استفاده کنی و بعد از هر تغییر نتیجه را از دید کاربر تأیید کنی

این درس برای مطالعه کامل نوشته شده است

با حوصله بخوان، مثال‌ها را تحلیل کن و تمرین‌ها را انجام بده؛ هدف حفظ کردن تعریف‌ها نیست

کاربر استاندارد با Administrator سطح دسترسی متفاوت دارد

کاربر استاندارد با Administrator سطح دسترسی متفاوت دارد Administrator می‌تواند تغییرهای سیستمی و مدیریتی گسترده انجام دهد، اما کاربر استاندارد برای کار روزمره مجوز محدودتری دارد؛ استفاده روزمره با دسترسی کمتر، خطای انسانی و اثر بدافزار را محدود می‌کند نکته‌ای که هنگام پشتیبانی نباید از آن عبور کنی این است که در Windows بهتر است مشکل را بین چهار لایه جدا کنی: Hardware و Driver، تنظیمات سیستم‌عامل، User Profile و Account، و Service یا Application؛ Event Viewer، Device Manager، Windows Update، Network Settings و ابزارهای Recovery هر کدام بخشی از شواهد را می‌دهند و باید بر اساس نشانه استفاده شوند نه به شکل تصادفی در یک شبکه یا سیستم واقعی، این موضوع زمانی روشن می‌شود که در آماده‌سازی یک Client سازمانی، نصب سیستم‌عامل پایان کار نیست؛ Driverهای معتبر، Updateها، نام سیستم، Time، Network، سیاست‌های امنیتی، نرم‌افزارهای موردنیاز و عضویت در مدیریت مرکزی باید بررسی شوند؛ تحویل زمانی کامل است که کاربر بتواند سرویس‌های اصلی خود را استفاده کند و مشخصات سیستم در مستندات ثبت شده باشد برای کامل شدن تصویر این موضوع، در این درس موضوع را از دید یک Windows Client سازمانی بررسی می‌کنیم؛ یعنی علاوه بر خود سیستم‌عامل، Driver، Update، User، Network، Policy و Serviceهای وابسته را هم در نظر می‌گیریم؛ هدف این است که بتوانی نشانه را به لایه درست نسبت بدهی، از ابزار مناسب برای جمع‌آوری شواهد استفاده کنی و بعد از هر تغییر نتیجه را از دید کاربر تأیید کنی

اصل کمترین دسترسی برای کار روزانه مهم است

اصل کمترین دسترسی یعنی کاربر فقط مجوزی را داشته باشد که برای کارش لازم است؛ کار روزانه با Administrator خطر نصب ناخواسته، تغییر تنظیمات و اثر بدافزار را بیشتر می‌کند اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، در آماده‌سازی یک Client سازمانی، نصب سیستم‌عامل پایان کار نیست؛ Driverهای معتبر، Updateها، نام سیستم، Time، Network، سیاست‌های امنیتی، نرم‌افزارهای موردنیاز و عضویت در مدیریت مرکزی باید بررسی شوند؛ تحویل زمانی کامل است که کاربر بتواند سرویس‌های اصلی خود را استفاده کند و مشخصات سیستم در مستندات ثبت شده باشد اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، در Windows بهتر است مشکل را بین چهار لایه جدا کنی: Hardware و Driver، تنظیمات سیستم‌عامل، User Profile و Account، و Service یا Application؛ Event Viewer، Device Manager، Windows Update، Network Settings و ابزارهای Recovery هر کدام بخشی از شواهد را می‌دهند و باید بر اساس نشانه استفاده شوند نه به شکل تصادفی برای کامل شدن تصویر این موضوع، در این درس موضوع را از دید یک Windows Client سازمانی بررسی می‌کنیم؛ یعنی علاوه بر خود سیستم‌عامل، Driver، Update، User، Network، Policy و Serviceهای وابسته را هم در نظر می‌گیریم؛ هدف این است که بتوانی نشانه را به لایه درست نسبت بدهی، از ابزار مناسب برای جمع‌آوری شواهد استفاده کنی و بعد از هر تغییر نتیجه را از دید کاربر تأیید کنی

Local Users and Groups حساب‌های محلی را مدیریت می‌کند

Local Users and Groups ابزار مدیریتی ویندوز برای دیدن و مدیریت حساب‌ها و گروه‌های محلی همان رایانه است؛ حساب محلی با حساب Domain فرق دارد و تغییر آن فقط همان دستگاه را تحت تأثیر قرار می‌دهد مگر سرویس خاصی به آن وابسته باشد اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، در آماده‌سازی یک Client سازمانی، نصب سیستم‌عامل پایان کار نیست؛ Driverهای معتبر، Updateها، نام سیستم، Time، Network، سیاست‌های امنیتی، نرم‌افزارهای موردنیاز و عضویت در مدیریت مرکزی باید بررسی شوند؛ تحویل زمانی کامل است که کاربر بتواند سرویس‌های اصلی خود را استفاده کند و مشخصات سیستم در مستندات ثبت شده باشد در یک شبکه یا سیستم واقعی، این موضوع زمانی روشن می‌شود که در Windows بهتر است مشکل را بین چهار لایه جدا کنی: Hardware و Driver، تنظیمات سیستم‌عامل، User Profile و Account، و Service یا Application؛ Event Viewer، Device Manager، Windows Update، Network Settings و ابزارهای Recovery هر کدام بخشی از شواهد را می‌دهند و باید بر اساس نشانه استفاده شوند نه به شکل تصادفی

Password Policy و Lockout ریسک حدس رمز را کم می‌کنند

Password Policy حداقل طول، تاریخچه و بعضی قواعد رمز را مشخص می‌کند؛ هدف کاهش رمزهای ضعیف است نه سخت کردن بی‌دلیل کاربر راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حساب‌های مهم، به‌روزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حساب‌های مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود نکته‌ای که هنگام پشتیبانی نباید از آن عبور کنی این است که در Windows بهتر است مشکل را بین چهار لایه جدا کنی: Hardware و Driver، تنظیمات سیستم‌عامل، User Profile و Account، و Service یا Application؛ Event Viewer، Device Manager، Windows Update، Network Settings و ابزارهای Recovery هر کدام بخشی از شواهد را می‌دهند و باید بر اساس نشانه استفاده شوند نه به شکل تصادفی نکته‌ای که هنگام پشتیبانی نباید از آن عبور کنی این است که در آماده‌سازی یک Client سازمانی، نصب سیستم‌عامل پایان کار نیست؛ Driverهای معتبر، Updateها، نام سیستم، Time، Network، سیاست‌های امنیتی، نرم‌افزارهای موردنیاز و عضویت در مدیریت مرکزی باید بررسی شوند؛ تحویل زمانی کامل است که کاربر بتواند سرویس‌های اصلی خود را استفاده کند و مشخصات سیستم در مستندات ثبت شده باشد

Run as administrator باید فقط هنگام نیاز استفاده شود

Run as administrator باید فقط هنگام نیاز استفاده شود Run as administrator فقط همان برنامه را با سطح بالاتر اجرا می‌کند و برای زمانی مناسب است که عملیات واقعاً مجوز مدیریتی می‌خواهد؛ استفاده دائمی از آن می‌تواند خطای Permission را پنهان کند نکته‌ای که هنگام پشتیبانی نباید از آن عبور کنی این است که در آماده‌سازی یک Client سازمانی، نصب سیستم‌عامل پایان کار نیست؛ Driverهای معتبر، Updateها، نام سیستم، Time، Network، سیاست‌های امنیتی، نرم‌افزارهای موردنیاز و عضویت در مدیریت مرکزی باید بررسی شوند؛ تحویل زمانی کامل است که کاربر بتواند سرویس‌های اصلی خود را استفاده کند و مشخصات سیستم در مستندات ثبت شده باشد برای اینکه این مفهوم در محیط واقعی قابل استفاده شود، در Windows بهتر است مشکل را بین چهار لایه جدا کنی: Hardware و Driver، تنظیمات سیستم‌عامل، User Profile و Account، و Service یا Application؛ Event Viewer، Device Manager، Windows Update، Network Settings و ابزارهای Recovery هر کدام بخشی از شواهد را می‌دهند و باید بر اساس نشانه استفاده شوند نه به شکل تصادفی برای کامل شدن تصویر این موضوع، در این درس موضوع را از دید یک Windows Client سازمانی بررسی می‌کنیم؛ یعنی علاوه بر خود سیستم‌عامل، Driver، Update، User، Network، Policy و Serviceهای وابسته را هم در نظر می‌گیریم؛ هدف این است که بتوانی نشانه را به لایه درست نسبت بدهی، از ابزار مناسب برای جمع‌آوری شواهد استفاده کنی و بعد از هر تغییر نتیجه را از دید کاربر تأیید کنی

مثال محیط واقعی

فرض کن در Windows کاربر مشکلی گزارش شده و احتمال می‌دهی به کاربران محلی، Administrator و مجوزهای پایه مربوط باشد. قبل از تغییر، وضعیت فعلی را با Settings، Task Manager، Event Viewer و Device Manager بررسی می‌کنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه می‌کنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر می‌دهی و بعد همان تست را دوباره اجرا می‌کنی تا مطمئن شوی مشکل واقعاً برطرف شده است

اشتباهات رایج

این اشتباه‌ها را تکرار نکن

  • Password Policy حداقل طول، تاریخچه و بعضی قواعد رمز را مشخص می‌کند؛ هدف کاهش رمزهای ضعیف است نه سخت کردن بی‌دلیل کاربر
  • تغییر دادن تنظیمات مرتبط با کاربران محلی، Administrator و مجوزهای پایه قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
  • نتیجه‌گیری درباره کاربران محلی، Administrator و مجوزهای پایه فقط از روی یک نشانه و بدون انجام تست نهایی
تمرین عملی

حالا خودت انجام بده

  1. در یک نمونه آزمایشی مرتبط با کاربران محلی، Administrator و مجوزهای پایه، فقط وضعیت فعلی را مشاهده کن و سه نکته‌ای را که برای تشخیص حالت سالم مهم‌اند یادداشت کن
  2. با Settings، Task Manager، Event Viewer و Device Manager وضعیت مرتبط با کاربران محلی، Administrator و مجوزهای پایه را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو می‌گویند
  3. یک خطای فرضی مرتبط با کاربران محلی، Administrator و مجوزهای پایه بنویس و مشخص کن اولین تست کم‌خطر تو چیست و چه نتیجه‌ای فرضیه‌ات را رد می‌کند

نکته‌هایی که باید با خودت ببری

  • کاربر استاندارد با Administrator سطح دسترسی متفاوت دارد
  • اصل کمترین دسترسی برای کار روزانه مهم است
  • Local Users and Groups حساب‌های محلی را مدیریت می‌کند
  • Password Policy و Lockout ریسک حدس رمز را کم می‌کنند
  • Run as administrator باید فقط هنگام نیاز استفاده شود
  • قبل از حذف Profile، Driver یا تغییر گسترده تنظیمات، راه برگشت داشته باش
خودسنجی

قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده

این نکته را با یک مثال توضیح بده: کاربر استاندارد با Administrator سطح دسترسی متفاوت دارد. بعد بگو در عمل چطور آن را بررسی می‌کنی.

Administrator می‌تواند تغییرهای سیستمی و مدیریتی گسترده انجام دهد، اما کاربر استاندارد برای کار روزمره مجوز محدودتری دارد. استفاده روزمره با دسترسی کمتر، خطای انسانی و اثر بدافزار را محدود می‌کند

این نکته را با یک مثال توضیح بده: اصل کمترین دسترسی برای کار روزانه مهم است. بعد بگو در عمل چطور آن را بررسی می‌کنی.

اصل کمترین دسترسی یعنی کاربر فقط مجوزی را داشته باشد که برای کارش لازم است؛ کار روزانه با Administrator خطر نصب ناخواسته، تغییر تنظیمات و اثر بدافزار را بیشتر می‌کند

این نکته را با یک مثال توضیح بده: Local Users and Groups حساب‌های محلی را مدیریت می‌کند. بعد بگو در عمل چطور آن را بررسی می‌کنی.

Local Users and Groups ابزار مدیریتی ویندوز برای دیدن و مدیریت حساب‌ها و گروه‌های محلی همان رایانه است. حساب محلی با حساب Domain فرق دارد و تغییر آن فقط همان دستگاه را تحت تأثیر قرار می‌دهد مگر سرویس خاصی به آن وابسته باشد

مطالعه درس همیشه عمومی است

برای ذخیره پیشرفت، دوره را رسمی شروع کن

با ثبت‌نام، تکمیل درس‌ها و نمره آزمون روی حساب ذخیره می‌شود

ثبت‌نام و شروع رسمی