Admin-konton, det farligaste kontot ni har
I nästan varje litet företag vi tar över ser det likadant ut: en person, oftast ägaren eller den som är mest teknisk, som har administratörsrättigheter på sitt vanliga konto. Samma konto som läser mejl, klickar på länkar och är inloggat hela dagen.
Det är den enskilt största risken i de flestas Microsoft 365, och den är gratis att åtgärda.
Varför det är värre än det låter
Ett vanligt konto som kapas ger angriparen tillgång till den personens mejl och filer. Illa, men avgränsat.
Ett admin-konto som kapas ger något helt annat: möjligheten att skapa nya konton, ändra allas lösenord, stänga av MFA, läsa vem som helsts mejl, sätta upp regler som vidarebefordrar all inkommande post, och stänga ute er själva.
Det som gör det farligt är inte att rättigheterna finns. Det är att de sitter på det konto som används till att öppna bilagor.
Så ska det se ut istället
Två konton för den som är administratör. Ett vanligt för det dagliga, ett separat för administration. Admin-kontot har ingen mejlbox, ingen licens utöver vad som krävs, och används bara när något faktiskt ska ändras.
Minst två personer med admin. Är det bara en och den personen blir sjuk, slutar eller tappar telefonen, står ni utanför ert eget system. Det är obehagligt att lösa i efterhand.
MFA på admin-kontot, alltid. Här är en fysisk säkerhetsnyckel värd pengarna, till skillnad från för vanliga användare.
Ett nödkonto som ligger orört. Ett admin-konto med ett långt unikt lösenord, nedskrivet på papper i ett kassaskåp. Låter gammaldags och är det, men det är det som räddar er den dagen något oväntat låser ute alla andra.
Kontrollera hur det ser ut idag
Öppna Microsoft 365 admin center och titta på listan över globala administratörer.
De flesta blir förvånade. Det brukar ligga kvar en tidigare IT-leverantör, en konsult som satte upp något 2021, eller en anställd som fick rättigheter tillfälligt för fem år sedan. Det hänger ihop med gamla användarkonton, fast med betydligt högre insats.
Ge bara den rättighet som faktiskt behövs. Den som ska nollställa lösenord behöver inte vara global administratör, det finns en roll för just det.
Om ni gör en enda sak
Titta på listan. Bara det.
Det tar två minuter, och hos ungefär hälften av alla nya kunder hittar vi minst ett namn som inte borde stå där.
Andra delar i den här serien:
- 3-2-1-backup
- Lösenordshanterare
- MFA
- Phishing
- Misstänkt länk
- Gamla användarkonton
- När en anställd slutar
- Admin-konton (den här artikeln)