大企業は、管理者権限のないユーザーのソフトウェア更新をどのように処理しますか?


8

ちょうど中小企業でITサポートを始めたところです。たぶん150人以下のユーザー。

現在、すべてのユーザーが自分のマシンに対する管理者権限を持っています。これにより、アップデートやその他の必要なものをインストールできます。

私は、自分が身に付けたがらくたで膨れ上がっているユーザーのマシンに乗るのに疲れました。だから私の最初の考えは、彼らのコンピュータの管理者権限を奪うことだろう。これには、ウェブ上で大量のドライブバイマルウェアを防止するなど、他の利点もあります。

ユーザーがアップデートをインストールできないという問題が発生します。(とにかくこれらをほとんど無視していると思いますが)

大企業はすべてのクライアントマシンでソフトウェアアップデートをどのように処理しますか?

編集:Windows環境。ほとんどのサーバーはWindows Server 2003 Enterpriseです。クライアントはすべてWindowsです。Windows XP、Vista、および7を獲得します。


私が管理者を持っているユーザーが抱える本当の問題は、ネットサーフィンをするときです。特定の週にいくつのウイルスが見つかりますか?
トニーロス

@Tony、マシンに感染したり、ウイルスを伝播したりするための管理者権限は必要ありません。必要なのは、よく書かれたウイルスだけです。
John Gardeniers、

@John Gardeniers:権限昇格のバグが悪意のあるソフトウェア(つまり、任意のソフトウェア)によって悪用されていない場合、非特権ユーザーは信頼できるコンピューティングベースを破壊し、他のユーザーに影響を与える変更を行うことはできません。この機械。明らかに、特権エスカレーションのバグのない商品OSはありませんが、限定的な特権のセキュリティ層を追加すると、多層防御に役立ちます。マルウェアの作成者が人間の誤謬を爆発させることに加えて脆弱性を悪用するようにして、あなたはそれらをより困難にします。少しは同意しますが、それでも難しいです。
エヴァンアンダーソン、

@エヴァン、私の指摘は、そのようなバグを悪用するウイルスやその他のマルウェアが存在するということでした。つまり、ユーザーの権限が限られているという理由だけで、システムが「安全」である(比較的言うまでもなく)とは考えないでください。
John Gardeniers、

@ジョン:もちろんですが、このコンテキストでは、とにかく窓を壊すことができるので、車のドアをロックする意味がないことを示唆するようなものです。
Chris Thorpe、

回答:


8

Windows Server Update Services(WSUS)は、更新の展開を処理するサーバー側コンポーネントを提供します。これは、Windows Server 2003以降への無料のアドオンとしてMicrosoftから提供されています。

コンピューター(クライアントPC、サーバーなど)は、通常、WSUSサーバーに転送され、グループポリシー設定を介して更新を受信します(これは、単純なレジストリ操作でも実行できます)。Windows Updateクライアントソフトウェアは、クライアントが更新をスケジュールに従って自動的にダウンロードしてインストールしたり、ダウンロードしてインストールを要求したりできるように構成できます。クライアントソフトウェアは、PCを強制的に再起動するか、ユーザーが残っている場合はオプションで再起動を延期できます。ログオン。さまざまなオプションがあります。

サードパーティソフトウェアの場合、Microsoft System Center Configuration Manager製品の一部としてSysmtem Center Updates Publisherを使用して、WSUS経由で配布する更新を作成できます。(Microsoft以外の更新をWSUSに公開できるようにする他のツールもあります-私はそれらの経験がなく、それらを推奨/コメントすることはできません。このサーバー障害へのコメントでそれらについてのいくつかの話があります答える。)

私は通常、グループポリシーを使用してソフトウェアをクライアントコンピューターにインストールするため、更新プログラムの展開には通常、新しいパッケージをそのように展開することが含まれます。この戦略の詳細については、このサーバー障害の回答を参照してください。

ところで、あなたは正しいことをしています:ユーザーの管理者権限を取り除くことです。PCの信頼性が劇的に向上し、間接的にセキュリティが向上します。管理者権限が制限されたクライアントコンピューターを含むネットワークを持つことは、非常に良いことです。少なくとも、マルウェアは個々のユーザーのプロファイルの損傷に限定されるため、感染前のローミングプロファイルのコピーをバックアップから復元するのと同じくらい簡単にクリーンアップできます。


これはWindows Updateだけですか?サードパーティのアップデートはどうですか?例)Adobe、Javaなど?
CT。

@CT:編集で覆われました...> smile <
Evan Anderson

2
@CT:EvanのBTWと同じように:マイクロソフトのソフトウェア制限ポリシーをご覧ください。すべての場所で管理者権限を削除した後、SRPを使用してユーザーをさらに保護しました。アプリケーション補完のためのホワイトリストを作成しました。
スクラップ

@jscott:ああ、絶対に。ソフトウェア制限ポリー(およびWindows 7の新しいAppLocker機能)は、政治的支援を得て実装できる場合に最適です。
エヴァンアンダーソン、

エヴァン、良い情報をありがとう。ミックスに投入する最後の障害。これは、VPN経由で接続されているリモートユーザーにも機能しますか?
CT。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.