Konta serwisowe w firmie – jak zarządzać nimi bezpiecznie

Konto serwisowe z hasłem ustawionym pięć lat temu i uprawnieniami administratora domeny to jedno z najczęściej pomijanych zagrożeń w firmowej sieci. Sprawdź, jak zidentyfikować takie konta, ograniczyć ich uprawnienia i wdrożyć bezpieczniejsze mechanizmy zarządzania.

Czym są konta serwisowe i dlaczego stanowią ryzyko

Konto serwisowe to konto w Active Directory lub w systemie chmurowym, które nie jest przypisane do konkretnego pracownika, lecz do usługi, aplikacji lub zaplanowanego zadania. Uruchamia backup, synchronizuje dane między systemami, obsługuje serwer bazy danych albo łączy aplikację księgową z serwerem plików.

Problem w tym, że konta te bardzo często powstają w pośpiechu podczas wdrożenia jakiegoś systemu i nikt później do nich nie wraca. W praktyce oznacza to hasła ustawione na nigdy nie wygasa, konta z uprawnieniami administratora domeny tam, gdzie wystarczyłby dostęp do jednego folderu, oraz brak jakiejkolwiek dokumentacji, do czego dane konto właściwie służy.

Dla atakującego takie konto to złoty strzał. Nikt nie zauważy logowania o 3 w nocy, bo konto zawsze działa o dziwnych porach. Nikt nie zablokuje go po podejrzanym zachowaniu, bo nikt go nie monitoruje. A jeśli ma wysokie uprawnienia, przejęcie jednego serwisowego konta może oznaczać przejęcie całej domeny.

Najczęstsze błędy w firmach

Z naszych audytów w firmach MŚP wynika, że problemy z kontami serwisowymi powtarzają się niemal zawsze w tym samym zestawie:

  • Nadmiarowe uprawnienia – konto do backupu ma prawa administratora domeny, choć wystarczyłby dostęp do konkretnych zasobów
  • Hasła bez rotacji – ustawione raz, przy wdrożeniu, i nigdy niezmieniane, bo boimy się, że coś przestanie działać
  • Współdzielenie kont – jedno konto serwisowe używane jednocześnie przez kilka aplikacji, co uniemożliwia ustalenie, która z nich odpowiada za dany incydent
  • Brak właściciela – nikt w firmie nie wie, kto odpowiada za dane konto, bo osoba, która je zakładała, dawno odeszła
  • Logowanie interaktywne dozwolone – konto serwisowe może zalogować się na pulpit tak samo jak zwykły użytkownik, choć nigdy nie powinno tego robić

Każdy z tych błędów osobno jest problemem, ale razem tworzą scenariusz, w którym jedno przejęte konto pozwala atakującemu poruszać się po całej sieci bez wzbudzania podejrzeń.

Inwentaryzacja – zanim cokolwiek zmienisz

Zanim zaczniesz cokolwiek zabezpieczać, musisz wiedzieć, co w ogóle istnieje. Inwentaryzacja kont serwisowych to zwykle najbardziej czasochłonny, ale i najbardziej wartościowy krok.

  1. Wyeksportuj z Active Directory listę wszystkich kont, które nie logują się interaktywnie lub mają w opisie frazy typu service, svc, backup, sync
  2. Sprawdź atrybut PasswordLastSet, żeby zobaczyć, jak dawno zmieniano hasło
  3. Zweryfikuj członkostwo w grupach uprzywilejowanych – szczególnie Domain Admins i Enterprise Admins
  4. Dla każdego konta ustal, jaka aplikacja lub usługa go faktycznie używa oraz kto jest właścicielem biznesowym
  5. Oznacz konta, których przeznaczenia nie da się ustalić, jako kandydatów do wyłączenia próbnego

Konta, których nikt nie potrafi rozpoznać, warto wyłączyć na kilka tygodni zamiast od razu usuwać. Jeśli nic się nie zepsuje, to sygnał, że konto było zbędnym reliktem po dawno wyłączonym systemie.

gMSA – zarządzane konta usługowe krok po kroku

Group Managed Service Accounts (gMSA) to mechanizm w Active Directory, który automatycznie zarządza hasłem konta serwisowego i rotuje je co 30 dni, bez konieczności ręcznej aktualizacji w każdej aplikacji. To jedno z najprostszych usprawnień, jakie można wdrożyć bez zmiany architektury całego środowiska.

  1. Zainstaluj klucz główny KDS na kontrolerze domeny poleceniem Add-KdsRootKey -EffectiveTime ((Get-Date).AddHours(-10))
  2. Utwórz nowe konto gMSA poleceniem New-ADServiceAccount, wskazując, które serwery mają prawo je pobierać
  3. Zainstaluj konto na docelowym serwerze poleceniem Install-ADServiceAccount
  4. Skonfiguruj usługę lub zaplanowane zadanie tak, by uruchamiało się na koncie gMSA zamiast na tradycyjnym koncie z hasłem
  5. Przetestuj działanie usługi i potwierdź, że hasło rotuje się automatycznie bez przerw w działaniu

Nie każda aplikacja obsługuje gMSA – starsze systemy mogą wymagać tradycyjnego konta z hasłem. W takich przypadkach tym bardziej istotne staje się wdrożenie rotacji haseł innym mechanizmem, na przykład przez rozwiązanie klasy PAM.

Polityka i zasada minimalnych uprawnień

Techniczne rozwiązanie jak gMSA to tylko część układanki. Równie ważna jest polityka, która określa, jak konta serwisowe powstają i są utrzymywane w firmie.

  • Każde nowe konto serwisowe wymaga zgłoszenia z opisem przeznaczenia, właścicielem i wymaganymi uprawnieniami
  • Uprawnienia nadaje się wyłącznie do zasobów, których dane konto faktycznie potrzebuje, nigdy z zapasem na przyszłość
  • Logowanie interaktywne oraz dostęp przez RDP są domyślnie zablokowane dla kont serwisowych
  • Konta serwisowe nie powinny nigdy należeć do grupy Domain Admins – jeśli aplikacja tego wymaga, warto zweryfikować, czy producent nie przesadził z wymaganiami
  • Raz na kwartał przegląda się listę kont serwisowych i usuwa te, których właściciel nie potrafi potwierdzić potrzeby dalszego istnienia

Taka polityka nie musi być rozbudowanym dokumentem – często wystarczy jedna strona z jasnymi zasadami, którą stosuje się konsekwentnie przy każdym nowym wdrożeniu.

Monitorowanie i wykrywanie nadużyć

Nawet dobrze skonfigurowane konto serwisowe warto monitorować, bo to właśnie odstępstwo od normalnego wzorca zachowania najszybciej zdradza atak. Konto, które zwykle loguje się z jednego serwera o stałych porach, a nagle próbuje zalogować się interaktywnie na stację roboczą w dziale księgowości, powinno wywołać alarm.

W praktyce warto skonfigurować alerty na logowanie interaktywne kont serwisowych, próby logowania spoza dozwolonych serwerów oraz nietypowe godziny aktywności. Środowiska korzystające z Microsoft 365 mogą wykorzystać do tego dziennik audytu i reguły w Defenderze, a firmy z rozbudowanym Active Directory powinny rozważyć dedykowane narzędzie do wykrywania anomalii w ruchu tożsamości.

Jeśli samodzielne ogarnięcie inwentaryzacji, wdrożenia gMSA i monitoringu wygląda na zbyt duże przedsięwzięcie obok bieżących obowiązków, to naturalny moment, żeby oddać ten temat specjalistom, którzy zrobią to raz, porządnie i z dokumentacją.

Typy kont serwisowych – porównanie ryzyka
Typ kontaRotacja hasłaPoziom ryzykaZalecenie
Tradycyjne konto domenoweRęczna, często pomijanaWysokiMigracja do gMSA tam, gdzie to możliwe
gMSAAutomatyczna co 30 dniNiskiDomyślny wybór dla nowych wdrożeń
Konto lokalne na serwerzeRęczna lub przez LAPSŚredniObjąć rozwiązaniem do zarządzania hasłami lokalnymi
Konto w PAM z sejfem hasełAutomatyczna, kontrolowanaNiskiDla kont z wysokimi uprawnieniami bez wsparcia gMSA

Nie wiesz, ile masz kont serwisowych w sieci?

Zespół NovaSys przeprowadzi audyt Active Directory, zinwentaryzuje konta serwisowe i wdroży bezpieczne mechanizmy zarządzania nimi, w tym gMSA i rotację haseł, bez przerw w działaniu firmowych systemów.

Zamów audyt bezpieczeństwa IT Bezpłatna konsultacja