كيفية إنشاء حسابات محلية آمنة للاستخدام اليومي في نظام التشغيل ويندوز

  • إن استخدام الحسابات المحلية القياسية للمهام اليومية وحجز الحسابات الإدارية فقط لمهام محددة يقلل بشكل كبير من خطر البرامج الضارة والأخطاء الجسيمة.
  • يتضمن نظام التشغيل ويندوز العديد من الحسابات المحلية المدمجة (حساب المستخدم وحساب النظام) والتي يجب فهم وظيفتها وتكوينها لتجنب إنشاء ثغرات أمنية.
  • إن الجمع بين التحكم في حساب المستخدم (UAC) وسياسات المجموعة وكلمات المرور الفريدة وأدوات مثل LAPS يحد من الحركة الجانبية وإساءة استخدام الحسابات المحلية ذات الامتيازات.
  • في البيئات المشتركة (الفصول الدراسية، المكاتب، العائلات)، يؤدي فصل الملفات الشخصية وتنظيف بيانات كل مستخدم إلى الحفاظ على الخصوصية وتسهيل الإدارة المركزية.

حساب ويندوز محلي

يُعد استخدام نفس المستخدم الذي يتمتع بصلاحيات المسؤول لكل شيء أحد... أكثر الأخطاء الأمنية شيوعاً في نظام التشغيل ويندوز، سواء في المنزل أو في بيئات العمل الاحترافية، يعد فصل حساب العمل اليومي عن الحسابات ذات الامتيازات العالية والفهم الشامل لحسابات النظام الداخلية أمرًا أساسيًا لتقليل المخاطر وحماية الخصوصية والحد من البرامج الضارة.

ستشاهدون في هذا المقال، خطوة بخطوة، كيف أنشئ حسابات محلية آمنة وقم بإدارتها للاستخدام اليوميما هي أنواع الحسابات الموجودة في نظام التشغيل Windows (بما في ذلك حسابات النظام المخفية)، وكيفية تكوينها في نظامي التشغيل Windows 10 وWindows 11، وما الذي تغير في الإصدارات الأخيرة، وما هي السياسات وأفضل الممارسات التي يجب عليك تطبيقها إذا كنت تدير أجهزة كمبيوتر متعددة أو فصل دراسي كامل.

ما هو الحساب المحلي في نظام ويندوز بالضبط، ولماذا من المفيد استخدامه؟

في نظام التشغيل ويندوز، يمكنك تسجيل الدخول باستخدام حساب مايكروسوفت أو باستخدام حساب محلييرتبط حساب مايكروسوفت بعنوان بريد إلكتروني (أوتلوك، هوتميل، لايف، إلخ) ويتكامل مع ون درايف، ومتجر مايكروسوفت، ومزامنة الإعدادات، وإكس بوكس، وأوفيس، وخدمات سحابية أخرى. كل هذا رائع، ولكنه يعني أيضاً زيادة انكشاف البيانات والاعتماد على هويتك على الإنترنت.

أما الحساب المحلي، من ناحية أخرى، فهو حساب لا يوجد إلا على ذلك الجهازيمتلك المستخدم مجلد ملفه الشخصي، ومستنداته، وصوره، وسطح مكتبه، وما إلى ذلك، ولكن الإعدادات والملفات لا تتم مزامنتها مع سحابة مايكروسوفت. يوفر هذا الأسلوب درجة أكبر من الخصوصية ويقلل من مساحة الهجوم في السيناريوهات التي لا تحتاج فيها أو لا ترغب في التكامل مع الخدمات الإلكترونية للشركة.

في البيئات التي يتشارك فيها عدة مستخدمين جهاز كمبيوتر واحد (مثل العائلات الكبيرة، والمكاتب، والفصول الدراسية، والمختبرات، أو الشركات الصغيرة)، فإن إنشاء ملفات تعريف محلية منفصلة يمنع ينظر البعض إلى بيانات الآخرينفهو يعزل الإعدادات وسجل المتصفح والتطبيقات المثبتة لكل مستخدم، مما يبسط الامتثال لسياسات حماية البيانات.

لا تزال أنظمة التشغيل Windows 8 و 10 و 11 تسمح بالحسابات المحلية تمامًا كما في الإصدارات السابقة، على الرغم من أن النظام يحاول دفعك لاستخدامها. تتولى مايكروسوفت مسؤولية كل شيءيمكنك التبديل بين حساب Microsoft الخاص بك وحسابك المحلي في أي وقت، دون فقدان البيانات إذا قمت بذلك بشكل صحيح.

أنواع الحسابات المحلية في ويندوز

حسابات المستخدمين المحليين وحسابات النظام: ما هي أنواعها وما هي استخداماتها؟

يقوم نظام التشغيل ويندوز تلقائيًا بإنشاء سلسلة من الحسابات المحلية الافتراضية عند تثبيت النظام، تكون بعض الملفات خاصة بالمستخدم، بينما تكون أخرى خاصة بالنظام نفسه، وتستخدمها ويندوز وبعض الخدمات داخليًا. لا تتصرف هذه الملفات بنفس الطريقة ولا تملك نفس الصلاحيات، لذا من المهم فهمها لتجنب حدوث أي أعطال أو ثغرات أمنية.

حسابات المستخدمين المحليين الافتراضية

حسابات المستخدمين المحليين الافتراضية هي حسابات مضمنة في النظام تم إنشاؤه أثناء التثبيتلا يمكن حذفها، مع أنه يمكن إعادة تسميتها أو تعطيلها في بعض الحالات. جميعها موجودة على الكمبيوتر ولها صلاحيات على هذا الجهاز فقط، دون إمكانية الوصول التلقائي إلى موارد الشبكة.

لعرض هذه الحسابات وإدارتها، يمكنك استخدام وحدة التحكم في الإصدارات الاحترافية وما فوقها. إدارة الجهاز > المستخدمون والمجموعات المحليون > المستخدمونومن هناك يمكنك إنشاء مستخدمين مخصصين، وتغيير كلمات المرور، وتعطيل الحسابات، وما إلى ذلك. في إصدارات Home، يتم تنفيذ العديد من هذه المهام من تطبيق الإعدادات أو باستخدام الأوامر.

حساب المسؤول

حساب المسؤول المحلي المدمج هو الحساب الذي يمتلك السيطرة الكاملة على الفريقينتهي رقم تعريفك الجامعي بـ 500 إنه الحساب الأول الذي يتم إنشاؤه أثناء تثبيت نظام التشغيل Windows، على الرغم من أنه في الإصدارات الحديثة يتم تعطيله عادةً ويتم إنشاء حساب آخر بصلاحيات المسؤول للمستخدم الرئيسي.

باستخدام هذا الحساب يمكنك تعديل أي ملف أو خدمة أو إذن أو إعداديُمكّنهم هذا من السيطرة على الموارد، وتغيير صلاحيات المستخدمين، ومنحهم الامتيازات. ولهذا السبب تحديدًا، يُعدّ هذا الحساب هدفًا جذابًا للغاية للمهاجمين والبرامج الضارة، ووجوده معروف في جميع إصدارات ويندوز تقريبًا.

لأسباب أمنية، لا يمكنك حذف حساب المسؤول، ولكن يمكنك قم بتغيير اسمه أو تعطيلهتوصي مايكروسوفت بعدم استخدام هذا الحساب لتسجيلات الدخول العادية، والحدّ قدر الإمكان من عدد الحسابات التابعة لمجموعة المسؤولين. من الممارسات الجيدة العمل دائمًا باستخدام حساب عادي، واستخدام صلاحيات إدارية (تشغيل كمسؤول والتحكم في حساب المستخدم) عند الضرورة فقط.

حساب ضيف

حساب الضيف مخصص للمستخدمين الاستخدام العرضي أو لمرة واحدة يحتاجون إلى الوصول السريع إلى جهاز كمبيوتر دون إنشاء حساب خاص بهم. ينتهي معرّف الأمان الخاص به بـ 501، وله صلاحيات محدودة للغاية، وهو مصمم بطبيعته للجلسات المؤقتة دون تخصيصات واسعة النطاق.

يأتي حساب الضيف بشكل افتراضي معطل وبدون كلمة مروريشكل هذا خطراً جسيماً في حال تفعيله بإهمال، إذ يُمكنه توفير وصول مجهول الهوية. وهو العضو الوحيد في مجموعة الضيوف المدمجة (SID S-1-5-32-546)، التي لا تملك سوى الصلاحيات اللازمة لتسجيل الدخول محلياً.

إذا قمت بتمكينه لأي سبب من الأسباب، فمن المستحسن تقييده قدر الإمكان، وعدم السماح باستخدامه عبر الشبكة. منعهم من الاطلاع على سجلات الأحداث وقم بمراجعة نشاطك بشكل متكرر لمنع أي شخص من استخدامه لترك الخدمات أو الموارد مفتوحة عن غير قصد.

الحساب الافتراضي (DSMA)

الحساب الافتراضي، المعروف أيضًا باسم حساب النظام المُدار الافتراضي (DSMA)إنه حساب قياسي يديره النظام تم تقديمه لدعم تطبيقات المستخدمين المتعددين (MUMA) وبعض السيناريوهات الحديثة (مثل Xbox أو بيئات الجلسات المشتركة).

هذا الحساب عادة معطل بشكل افتراضي في أجهزة سطح المكتب والخوادم التي تعمل بنظام ويندوز مع واجهة سطح المكتب، يمتلك هذا الحساب معرّفًا تسلسليًا معروفًا (503) وينتمي إلى مجموعة خاصة من حسابات النظام المُدارة (SID S-1-5-32-581). يقوم نظام ويندوز نفسه بإنشائه في مدير حسابات الأمان (SAM) عند بدء تشغيل الكمبيوتر لأول مرة.

من وجهة نظر الأذونات، يتصرف كمستخدم عادي، ولكنه مصمم بحيث يمكن للتطبيقات التي تحتاج إلى البقاء في الخلفية، والتفاعل مع تغييرات جلسة المستخدم، أن... يتم تشغيلها في سياق مستقل عن سياق المستخدمين البشريينتنصح مايكروسوفت بعدم تعديل إعداداتها الافتراضية، لأن ذلك قد يؤدي إلى تعطيل سيناريوهات الأمان الحالية أو المستقبلية دون توفير أي فوائد أمنية حقيقية.

حساب WDAGUtilityAccount

WDAGUtilityAccount هو حساب محلي مدمج آخر، يستخدمه حماية تطبيقات ويندوز ديفندر (حماية تطبيقات Windows Defender). معرف الأمان الخاص به معروف (ينتهي بـ 504) وبشكل افتراضي، لا ينتمي إلى أي مجموعة.

يُستخدم هذا الحساب لعزل بيئات التصفح أو التنفيذ التي يحميها النظام في حاويات. في الظروف العادية، لا ينبغي عليك استخدامه. يقوم نظام التشغيل ويندوز بتمكينه وتهيئته تلقائيًا. عندما يكون ذلك مطلوبا.

حساب WSI

يظهر حساب WSIAccount في نظام التشغيل Windows 11 وهو موجه نحو الأنشطة المتعلقة بالويب من شاشة القفل أو شاشة تسجيل الدخوليُستخدم، على سبيل المثال، للوصول إلى صفحات موفر بيانات الاعتماد عندما تريد إعادة تعيين كلمة المرور أو استخدام المصادقة المستندة إلى الويب قبل تسجيل الدخول بالكامل.

له مُعرّف أمان معروف ينتهي بـ 1001، وهو افتراضيًا جزء من مجموعة المستخدمين. وهو حساب خدمة. لا ينبغي استخدامه بشكل تفاعلي. ولا يجوز تعديلها يدوياً إلا إذا وثّقت مايكروسوفت ذلك لحالة محددة.

حساب مساعد المساعدة

HelpAssistant هو حساب محلي يستخدمه نظام التشغيل Windows يتم التفعيل فقط أثناء جلسات المساعدة عن بعدعندما يطلب المستخدم المساعدة عبر دعوة (عن طريق البريد الإلكتروني، أو ملف، وما إلى ذلك)، يقوم النظام بإنشاء هذا الحساب بصلاحيات محدودة حتى يتمكن الشخص الذي يقدم المساعدة من الاتصال بالمعدات والتحكم فيها تحت الإشراف.

يبقى الحساب معطلاً حتى يتم تلقي أي طلبات مساعدة عن بُعد معلقة. تتم إدارته بواسطة خدمة إدارة جلسات المساعدة لسطح المكتب البعيد، وهو جزء من مجموعات متعلقة بسطح المكتب البعيد وخادم المحطة الطرفية (على سبيل المثال، المجموعات التي تحمل المعرف S-1-5-13 وS-1-5-14، والتي تضم مستخدمي خدمات سطح المكتب البعيد وتسجيل الدخول التفاعلي عن بُعد).

في نظام التشغيل Windows Server، لا يتم تثبيت ميزة المساعدة عن بُعد بشكل افتراضي، وهي... مكون اختياريلا يتم تفعيل حساب HelpAssistant فعلياً إلا بعد تثبيته واستخدامه.

حسابات النظام المحلي: النظام، والخدمة المحلية، وخدمة الشبكة

بالإضافة إلى حسابات المستخدمين، يحتوي نظام التشغيل ويندوز على العديد من حسابات النظام الداخلية والتي لا تهدف إلى تسجيل الدخول كمستخدم عادي، بل إلى السماح للنظام وخدماته بالعمل.

أقوى هذه الحسابات نظام (SID S-1-5-18). يستخدمه نواة نظام التشغيل والعديد من الخدمات التي تتطلب أقصى الصلاحيات، بما في ذلك مهام التثبيت. لا يظهر في مدير المستخدمين ولا يمكن إضافته إلى المجموعات، ولكن ستجده في قوائم صلاحيات NTFS، حيث يكون عادةً ضمنها. تحكم كامل في جميع الملفات من المجلدات المحلية.

الحساب الخدمة المحلية (LOCAL SERVICE, SID S-1-5-19) صُمم هذا النظام لتشغيل الخدمات بأقل قدر من الصلاحيات على الجهاز وباستخدام بيانات اعتماد مجهولة على الشبكة. وبهذه الطريقة، إذا تم اختراق خدمة تستخدم هذا الحساب، تقلّ فرص المهاجم في المناورة.

وفي الوقت نفسه، الحساب خدمة الشبكة (NETWORK SERVICE, SID S-1-5-20) يقوم هذا النظام بتشغيل خدمات تتطلب استخدام بيانات اعتماد الكمبيوتر نفسه عند التواصل مع خوادم بعيدة أخرى. وبالتالي، يُعرّف النظام نفسه للشبكة على أنه الكمبيوتر نفسه، وليس مستخدمًا عاديًا، ولكنه يحتفظ بصلاحيات محدودة نسبيًا على المستوى المحلي.

كيفية إنشاء حسابات محلية آمنة للاستخدام اليومي

أنشئ حسابات محلية آمنة للاستخدام اليومي في نظامي التشغيل ويندوز 10 وويندوز 11

وبعيدًا عن الحسابات المتكاملة، فإن الممارسة المعتادة هي إنشاء مستخدمون محليون قياسيون للاستخدام اليومي، يمكنك إنشاء حساب مسؤول واحد أو أكثر، تُستخدم فقط عند الحاجة إلى تثبيت البرامج، أو تعديل الإعدادات العامة، أو إجراء الصيانة. يوفر نظام ويندوز عدة طرق لإنشاء هذه الحسابات، وذلك بحسب تفضيلك للواجهة الرسومية أو سطر الأوامر.

أنشئ من تطبيق الإعدادات

في نظامي التشغيل ويندوز 10 و11، يُعد التطبيق هو المسار "الأكثر سهولة في الاستخدام" بالنسبة لمعظم المستخدمين. الإعدادات> الحساباتومن هناك يمكنك إنشاء كل من الحسابات المحلية والحسابات المستندة إلى معرف Microsoft، وتغيير نوعها لاحقًا (مستخدم عادي أو مسؤول).

التسلسل المعتاد هو: الذهاب إلى الحسابات، ثم إدخال الأسرة والمستخدمين الآخرين (على نظام التشغيل ويندوز 10) أو على المستخدمون الآخرون (في نظام التشغيل Windows 11)، انقر فوق "إضافة حساب"، وعندما يطلب النظام بريدًا إلكترونيًا أو رقم هاتف، اختر الخيار لا توجد معلومات خاصة بالبيانات الشخصيةفي الخطوة التالية، بدلاً من فتح بريد إلكتروني جديد من مايكروسوفت، اختر إضافة مستخدم بدون حساب مايكروسوفت.

ومن هناك، ما عليك سوى الإشارة اسم المستخدم وكلمة المروركرر كلمة مرورك لأغراض الأمان وقم بإعداد ثلاثة أسئلة أمان. استجابات التعافييمكنك ترك خانة كلمة المرور فارغة، لكن هذا ليس خيارًا مناسبًا في معظم الحالات العملية. بعد إنشاء الحساب، سيظهر في قسم المستخدمين الآخرين، ويمكنك تغيير نوعه إلى "مسؤول" إذا لزم الأمر.

إنشاء حساب لأحد أفراد العائلة (باستخدام حساب مايكروسوفت)

إذا كنت ترغب في إنشاء حسابات للقاصرين أو المستخدمين الذين ترغب في تطبيق ذلك عليهم أدوات الرقابة الأبوية وقواعد وقت الشاشةيمكنك استخدام خيار العائلة. في هذه الحالة، يلزم وجود حساب مايكروسوفت لأن التحكم يتم مركزيًا من خلال خدمة أمان العائلة.

يمكن للمستخدم الذي يتمتع بصلاحيات المسؤول والمسجل دخوله باستخدام حساب Microsoft ID الانتقال إلى الحسابات > العائلة، وإضافة عضو، وتحديد ما إذا كان سيتم إضافته إلى منظم أو عضو وقم بربط عنوان بريدك الإلكتروني (أو أنشئ عنوانًا جديدًا لطفلك). تتم إدارة جميع الإعدادات اللاحقة (الفلاتر، والحدود، والتقارير) لاحقًا من خلال موقع Microsoft Family Safety الإلكتروني.

إنشاء من إدارة الأجهزة

في البيئات التقنية، تُعد إدارة الفريق أداة ملائمة للغاية لـ إنشاء عدة مستخدمين محليين بسرعةوخاصة في نظامي التشغيل ويندوز برو أو إنتربرايز.

من قائمة السياق الخاصة بزر ابدأ، افتح إدارة الكمبيوتر، ثم وسّع المستخدمين والمجموعات المحليين > المستخدمون، واستخدم الخيار لـ العضو الجديديُحدد هذا القسم اسم المستخدم، والاسم الكامل (اختياري)، والوصف، وكلمة المرور. يمكنك اشتراط تغيير كلمة المرور عند تسجيل الدخول لأول مرة، أو منع المستخدمين من تغييرها، أو ضبطها بحيث لا تنتهي صلاحيتها أبدًا.

بعد النقر على "إنشاء"، تبقى النافذة مفتوحة في حال احتجت إلى إنشاء عدة مستخدمين على التوالي، وهو أمر مفيد للغاية في الفصول الدراسية أو المختبرات التي تضم العديد من الطلاب. هذه الطريقة تُنشئ فقط المستخدمين المحليين، وليس حسابات مايكروسوفت، ومن خصائص كل مستخدم يمكنك تعيين عضوية المجموعة (على سبيل المثال، المستخدمون أو المسؤولون).

تم إنشاؤه باستخدام Netplwiz

Netplwiz هي أداة ويندوز كلاسيكية لـ إدارة الحسابات وخيارات تسجيل الدخوليتم تشغيله من خلال "تشغيل" عن طريق كتابة netplwiz، ويتيح لك إضافة حسابات وتغيير كلمات المرور وتكوين ما إذا كان يجب على المستخدم إدخال كلمة مرور عند تسجيل الدخول.

من علامة تبويب المستخدمين، انقر فوق إضافة، وسيعرض المعالج إنشاء حساب Microsoft، أو إذا تم اختيار الخيار المناسب، فسيتم إنشاء حساب Microsoft. حساب محلي بدون مايكروسوفتعلى الرغم من أنها مخفية إلى حد ما، إلا أن الإجراء مشابه لإجراء تطبيق الإعدادات: الاسم وكلمة المرور، وإذا كان ذلك ممكناً، عضوية المجموعة.

إنشاء المستخدم من وحدة التحكم: net user و PowerShell

عند إدارة العديد من الفرق أو العمل في الوضع الآمن، تُعدّ وحدة التحكم حليفك. باستخدام الأمر الكلاسيكي صافي المستخدم يمكنك إنشاء مستخدم بسطر واحد، على سبيل المثال:

net user operator SecurePassword123! /add

إذا كنت ترغب لاحقًا في أن ينتمي هذا الحساب إلى مجموعة معينة، يمكنك استخدام ما يلي:

net localgroup Administrators operator /add لمنح صلاحيات المسؤول، أو إضافته إلى مجموعة المستخدمين إذا كان ينبغي أن يكون مستخدمًا عاديًا فقط. هذه الطريقة مثالية للبرامج النصية وعمليات النشر الآلية.

في PowerShell، cmdlet مستخدم محلي جديد يُتيح ذلك مزيدًا من التحكم وبنية حديثة. يمكنك إنشاء الحساب وتحديد كلمة مرور آمنة مُحوّلة إلى SecureString، ثم استخدامها إضافة عضو في المجموعة المحلية لإضافته إلى المجموعة المناسبة. يُعد هذا مفيدًا بشكل خاص لمسؤولي النظام عند استخدامه مع أدوات التشغيل الآلي أو وحدة Microsoft.PowerShell.LocalAccounts.

التغييرات الأخيرة في نظام التشغيل ويندوز 11: الإعداد الأولي، والأوامر، وإنشاء حسابات محلية

في الإصدارات الأخيرة من نظام التشغيل Windows 11، وخاصةً بدءًا من الإصدار 24H2، كانت مايكروسوفت إغلاق الطرق "غير الرسمية" لتجاوز شرط استخدام حساب مايكروسوفت أثناء التثبيت الأولي.

الخدعة المعروفة OOBE \ BYPASSNROتوقفت الميزة التي كانت تسمح لك حتى وقت قريب بفرض خيار الحساب المحلي في معالج الإعداد الأولي (OOBE) عن العمل. عند محاولة استخدامها في الإصدار 24H2، يقوم النظام ببساطة بإعادة تشغيل المعالج وإعادتك إلى نفس الشاشة، دون توفير اختصار الحساب المحلي كما كان سابقًا.

مع ذلك، لا تزال هناك بدائل فعّالة. من أفضلها استخدام ما يلي على الشاشة للإشارة إلى ضرورة الاتصال بالإنترنت: Shift+F10 لفتح وحدة التحكم وتنفيذ أمر داخلي مثل OOBE: بدء ms-cxh:localonlyمما يجعل المساعد يعرض مسار إنشاء الحساب المحلي دون ربطه ببريد إلكتروني.

خيار كلاسيكي آخر هو تثبيت نظام التشغيل Windows دون اتصال بالإنترنتقد يساعد فصل كابل الشبكة أو تعطيل الواي فاي قبل أو أثناء معالج الإعداد. في كثير من الحالات، إذا لم يكتشف الكمبيوتر اتصالاً بالإنترنت، فإنه يوفر تلقائيًا خيار إنشاء حساب محلي كجزء من عملية الإعداد الأولية، دون الحاجة إلى أي خطوات إضافية.

وأخيرًا، هناك دائمًا خيار قم بالتثبيت باستخدام حساب مايكروسوفت، ثم أنشئ حسابًا محليًا. من الإعدادات أو وحدة التحكم، انقل استخدامك اليومي إلى ذلك الحساب، وإذا رغبت، حوّل حساب مايكروسوفت إلى حساب محلي من خلال الحسابات > معلوماتك > تسجيل الدخول باستخدام حساب محلي. قد تبدو العملية معقدة بعض الشيء، لكنها مدعومة بالكامل ومستقرة.

إدارة حسابات مستخدمي ويندوز

الأمن وأفضل الممارسات في الاستخدام اليومي للحسابات المحلية

إن امتلاك حسابات متعددة لا فائدة منه إذا كانت إعداداتها غير دقيقة. لكي توفر الحسابات المحلية أمانًا حقيقيًا، يجب دمجها. ممارسات الاستخدام الجيدة مع التكوين الصحيح لـ UAC والأذونات وسياسات المجموعة، خاصة في بيئات الشركات.

استخدم حسابًا قياسيًا للاستخدام اليومي

التوصية العامة من مايكروسوفت وأي خبير أمني واضحة: استخدم حساب قياسي للمهام اليومية (التصفح، البريد الإلكتروني، تطبيقات المكتب، الألعاب، إلخ) واحتفظ بالحسابات ذات صلاحيات المسؤول فقط للإجراءات التي تتطلبها فعلاً، وقم بتفعيلها كلما أمكن ذلك. مصادقة متعددة العوامل.

El التحكم في حساب المستخدم (UAC) هذا يساعد كثيراً. حتى عند تسجيل الدخول باستخدام حساب ينتمي إلى مجموعة المسؤولين، يطبق نظام التحكم في حساب المستخدم نموذج "موافقة المسؤول": يعمل المستخدم في الوضع القياسي حتى يتطلب إجراء ما رفع مستوى الصلاحيات، وعندها يعرض النظام تحذيراً ويطلب تأكيداً أو بيانات اعتماد.

يؤثر التحكم في حساب المستخدم (UAC) أيضًا على كيفية عمل الحسابات المحلية عند استخدامها لـ الوصول عن بعد أو عبر الشبكةعلى سبيل المثال، عند تسجيل الدخول عبر الشبكة (باستخدام أمر NET USE، أو الاتصالات المشتركة، وما إلى ذلك)، يمكن لنظام ويندوز إصدار رمز مستخدم عادي بدون صلاحيات رفع مستوى الصلاحيات، مما يمنع هذا الحساب من الوصول إلى موارد إدارية مثل C$ أو ADMIN$. هذا يقلل من فرص اختراق النظام في حال سرقة بيانات الاعتماد.

تقييد الاستخدام عن بُعد للحسابات المحلية ذات الصلاحيات الإدارية

يُعدّ التحرك الجانبي أحد أكثر الهجمات شيوعًا على شبكات ويندوز، حيث يستغل... تجزئات كلمات المرور المعاد استخدامها على أجهزة كمبيوتر متعددة. إذا كان حساب المسؤول المحلي يستخدم نفس كلمة المرور على عدة أجهزة كمبيوتر، فيمكن للمهاجم الذي يخترق أحدها استخدام بيانات الاعتماد هذه لنشرها إلى باقي الأجهزة.

للتخفيف من هذا الخطر، توجد عدة استراتيجيات تكميلية. أولها هو رفض تسجيل الدخول من الشبكة ويتم تسجيل الدخول إلى خدمات سطح المكتب البعيد إلى الحسابات المحلية الأعضاء في مجموعة المسؤولين. ويتم ذلك من خلال سياسات المجموعة، باستخدام السياسات التالية:

  • امنع الوصول إلى الشبكة لهذا الجهاز، تم تكوينه لـ "حساب محلي وعضو في مجموعة المسؤولين".
  • رفض تسجيل الدخول عبر خدمات سطح المكتب البعيدويشير أيضًا إلى "حساب محلي وعضو في مجموعة المسؤولين".

يتم تطبيق هذه السياسات في تكوين الكمبيوتر > إعدادات ويندوز > إعدادات الأمان > السياسات المحلية > تعيين حقوق المستخدم ويتم توزيعها عبر GPO إلى الوحدات التنظيمية التي تحتوي على محطات العمل والخوادم التي تريد حمايتها.

ومن الإجراءات الرئيسية الأخرى التحكم في سلوك UAC عند الوصول عن بُعد عن طريق تكوين قيمة التسجيل LocalAccountTokenFilterPolicy ضمن HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System. من خلال سياسة المجموعة المستندة إلى تفضيلات التسجيل، يمكن تعريف هذه القيمة كـ REG_DWORD بقيمة بيانات 0 لفرض تصفية الرموز المميزة والحد من رفع مستوى حسابات المستخدمين المحليين عبر الشبكة.

كلمات مرور فريدة وعشوائية للحسابات المحلية ذات الامتيازات

إعادة استخدام كلمة مرور المسؤول المحلي نفسها على جميع أجهزة الكمبيوتر هو مخاطرة هائلةإن أي تسريب لكلمة المرور هذه، أو تجزئتها، يفتح الباب أمام اختراق جميع الأجهزة المتطابقة في التكوين في سلسلة من التفاعلات.

يتضمن الحل إنشاء كلمات مرور فريدة وعشوائية لكل حساب محلي يتمتع بصلاحيات. هذا يجعل هجمات تمرير التجزئة صعبة للغاية، لأن التجزئة المسروقة صالحة فقط على الجهاز الذي تم الحصول عليها منه، وليس على الأجهزة الأخرى.

تقدم مايكروسوفت عدة طرق لأتمتة هذه العملية العشوائية. الطريقة الأكثر توصية اليوم هي تطبيق LAPS (حل كلمة مرور المسؤول المحلي)يقوم هذا البرنامج بإنشاء كلمات مرور معقدة وتدويرها لحسابات المسؤولين المحليين، ويخزنها مشفرة في Active Directory، ولا يمكن الوصول إليها إلا من قبل المسؤولين المصرح لهم. تشمل الخيارات الأخرى الحصول على أدوات المؤسسات من إدارة كلمات المرور المميزة أو تطوير برامج نصية مخصصة تُنشئ كلمات مرور قوية بشكل دوري. المهم هو تجنب استخدام كلمات مرور ثابتة مشتركة، وتجنب إغراء "استخدام كلمة مرور واحدة ليسهل على الجميع تذكرها".

حماية البيانات والعمليات الحساسة: LSASS و Credential Guard

يخزن نظام التشغيل ويندوز بيانات الاعتماد وأسرار الأمان أثناء العملية. LSASS (خدمة النظام الفرعي لسلطة الأمن المحلي)والذي يتحكم في جلسات المستخدمين وعمليات التحقق. إذا تمكن المهاجم من قراءة ذاكرة LSASS، فبإمكانه استخراج تجزئات كلمات المرور وتذاكر Kerberos للتنقل الجانبي. علاوة على ذلك، يُنصح تحقق مما إذا تم تسريب بيانات اعتمادك والتصرف بسرعة.

لذلك، يُنصح بتكوين LSASS على محطات العمل والخوادم الحديثة كـ ضوء حماية العملية (PPL)مما يعزز عزلها عن العمليات غير الموثوقة. بالإضافة إلى ذلك، تسمح العديد من الأنظمة الحالية بالتفعيل. الحرس الاعتمادي، والتي تستخدم المحاكاة الافتراضية القائمة على الأجهزة لعزل بيانات الاعتماد والأسرار، مما يقلل أيضًا من مساحة السطح لسرقة التجزئة.

تؤدي هذه الإجراءات، إلى جانب التقسيم المناسب للحسابات المحلية، واستخدام كلمات مرور فريدة، وتقييد عمليات تسجيل الدخول عن بعد، إلى بيئة أكثر مرونة في مواجهة هجمات التصعيد والحركة الجانبية.

إدارة الحسابات المحلية المتقدمة والإدارة عن بعد

في وحدات تحكم المجال، تتم إدارة حسابات المجال من خلال Active Directory والأدوات المعتادة، ولكن من الممكن أيضًا استخدام مستخدمين محليين و مجموعات لإدارة الحسابات على أجهزة الكمبيوتر البعيدة التي ليست وحدات تحكم المجال، شريطة أن تسمح الشبكة والسياسات بالإدارة عن بعد.

بالإضافة إلى واجهة المستخدم الرسومية، يمتلك المسؤولون أدوات تقليدية مثل مستخدم NET.EXE ومجموعة NET.EXE المحلية لإدارة المستخدمين والمجموعات المحلية باستخدام البرامج النصية، ووحدة Microsoft.PowerShell.LocalAccounts لأتمتة إنشاء وتعديل وحذف الحسابات باستخدام PowerShell.

قم بالتعيين بشكل صحيح حقوق المستخدم وأذونات الوصول كما أنها أساسية. يتم تعريف الحقوق (مثل نسخ الملفات احتياطيًا، وإيقاف تشغيل الكمبيوتر، وتسجيل الدخول محليًا أو عبر الشبكة) في سياسات الأمان المحلية أو سياسات أمان النطاق، بينما يتم تطبيق الأذونات على كائنات محددة (ملفات، ومجلدات، وطابعات) من خلال قوائم التحكم بالوصول (ACLs).

في وحدات تحكم المجال، لا يمكن استخدام المستخدمين والمجموعات المحليين لإدارة الحسابات المحلية على وحدة التحكم نفسها، ولكن يمكن استخدامها لتوجيه الإدارة إلى أجهزة الكمبيوتر الأعضاء البعيدة. يساعد هذا الفصل في الحفاظ على أمان نطاق محدد جيدًا مقابل الحسابات المحلية لكل جهاز.

بشكل عام، يُشكل الفهم الشامل للحسابات المتكاملة، واستخدام الحسابات المحلية القياسية للعمليات اليومية، والحدّ الصارم من حسابات الإدارة، وتطبيق سياسات تقييد تسجيل الدخول عن بُعد، وحماية نظام LSASS، وضمان كلمات مرور فريدة، الأساس لـ تُعد الحسابات المحلية أداة آمنة وموثوقة سواء في المنزل أو في شبكات العمل، أو الفصول الدراسية أو المختبرات حيث يتشارك العديد من المستخدمين المعدات ولكن لا ينبغي لهم مشاركة المخاطر أو البيانات.

نظام التشغيل ويندوز 11 بدون حساب مايكروسوفت: سيناريوهات واقعية والقيود الحالية
المادة ذات الصلة:
نظام التشغيل ويندوز 11 بدون حساب مايكروسوفت: سيناريوهات واقعية والقيود الحالية

أضف كمصدر مفضل