Poiché si tratta di un dominio Windows, è probabile che gli account che stanno utilizzando abbiano un accesso completo alla rete a tutte le workstation, quindi se succede qualcosa di brutto, può trovarsi attraverso la rete in pochi secondi. Il primo passo è assicurarsi che tutti gli utenti svolgano il lavoro quotidiano, navigino sul Web, scrivano documenti, ecc. In conformità con il principio dell'accesso per l' utente minimo .
La mia pratica è quindi quella di creare un account di dominio e assegnare a tale account i privilegi di amministratore su tutte le workstation (PC-admin) e un account di dominio separato per il lavoro di amministrazione del server (server-admin). Se sei preoccupato che i tuoi server siano in grado di comunicare tra loro, puoi avere account individuali per ogni macchina (<x> -admin, <y> -admin). Prova sicuramente a usare un altro account per eseguire i lavori di amministrazione del dominio.
In questo modo, se stai facendo qualcosa su una workstation compromessa con l'account PC-admin e aumenta la possibilità che tu abbia i privilegi di amministratore per provare ad accedere ad altre macchine sulla rete, non sarà in grado di fare nulla brutto per i tuoi server. Avere questo account significa anche che non può fare nulla per i tuoi dati personali.
Devo dire, tuttavia, che in un posto so dove lo staff ha lavorato con i principi della LUA, durante i tre anni che ho visto non hanno avuto un'infestazione da virus adeguata; un altro dipartimento nello stesso posto che aveva tutti con amministratore locale e personale IT con amministratore del server ha avuto diversi focolai, uno dei quali ha impiegato una settimana di tempo IT per ripulire a causa della diffusione dell'infezione attraverso la rete.
Ci vuole un po 'di tempo per l'installazione, ma i potenziali risparmi sono enormi se si è colpiti da problemi.