Den ultimative sikkerhedsguide til Windows 7: Del 5

Læs hvordan du får mest ud af de største sikkerhedsforbedringer i Windows 7. Om managed service accounts, virtual service accounts og programkontrol med App Locker.

Artikel top billede

Computerworld News Service:
Managed service accounts. Såkaldte service accounts sættes ofte højt, men er svære at administrere.

Best practice-anbefalingerne lyder, at man ofte ændrer kodeordene for service accounts for at nedsætte risikoen for kodeordsangreb.

Men Windows service accounts kræver ofte to eller flere koordinerede, synkroniserede kodeordsændringer, for at tjenesten kan fortsætte uden afbrydelse.

Forenkle administrationen

Før Windows 7 og Windows Server 2008 R2 var det ikke nogen nem sag at administrere service accounts.

Hvis en service account er slået til som en managed service account, vil Windows overtage kodeordsadministrationen og forenkle administrationen af Kerberos SPN (service principal names).

Ligesom DirectAccess stiller managed service accounts høje krav - heriblandt til en skemaopdatering og obligatorisk anvendelse af PowerShell 2.

Men hvis service accounts er besværlige i dit miljø - og det ved du, de er - så overvej at slå denne nye funktion til, når din infrastruktur er klar.

Virtual service accounts

(VSA'er) er relaterede til managed service account, på den måde, at Windows overtager kodeordsadministrationen.

Men VSA'er er til lokale service accounts og kræver hverken skemaopdatering eller er nær så besværlige at konfigurere og anvende.

Når en VSA kontrollerer en tjeneste, har tjenesten adgang til netværket med computerens identitet (i et domænemiljø), hvilket minder meget om, hvordan de indbyggede LocalSystem- eller network service accounts gør, på nær at VSA'er giver hver tjeneste mulighed for at have sit eget separate sikkerhedsdomæne og tilsvarende isolation.

Nem at oprette

Det er rimeligt let at oprette en virtual service account. Åbn Tjenester (Services.msc), og modificer tjenestens logon-brugernavn, så det er det samme som tjenestens korte navn - såsom NT SERVICE\ServiceName$.

Genstart derefter tjenesten, og så er det gjort.

Hvis din infrastruktur understøtter det, bør du overveje at benytte managed og virtual service accounts til at håndtere kodeordssikkerheden for service accounts.

Læs også:

Del 1: User Account Control.

Del 2: BitLocker-drevkrypterinng og nem kryptering af sidefilen.

Del 3: Kryptografi og sikrere webbrowsing.

Del 4: Firewall-regler, forbedret gendannelse og nem fjernadgang med DirectAccess.

Programkontol med AppLocker

Læs også:

Del 1: User Account Control.

Del 2: BitLocker-drevkrypterinng og nem kryptering af sidefilen.

Del 3: Kryptografi og sikrere webbrowsing.

Del 4: Firewall-regler, forbedret gendannelse og nem fjernadgang med DirectAccess.

Den største årsag til inficeringer kan godt komme som en overraskelse.

De fleste maskiner bliver ikke inficerede på grund af manglende sikkerhedsopdateringer (selvom det er den næststørste årsag), 0-dagssårbarheder (næsten aldrig en faktor) drive-by download eller fejlkonfigurationer.

Nej, de fleste systemer inficeres, fordi brugere bliver narret til selv at installere programmer, som et website eller en e-mail fortæller dem, de har brug for.

Disse trojanske heste, der benytter såkaldt social engineering, kan være forklædt som antivirus-scannere, video-codec til en medieafspiller, falske opdateringer og stort set enhver anden lokkemad, som kriminelle kan finde på for at narre brugere til at installere deres trojanere.

Lad være med at installere programmerne

Den mest effektive måde at undgå disse trusler i et virksomhedsmiljø på er at forhindre slutbrugerne i at installere programmer, der ikke på forhånd er godkendte.

Hvis du lader beslutningen være op til slutbrugerne, vil de ofte vælge forkert.

Hvis det ikke var sandt, så ville malware ikke være lige så udbredt, som det er i dag.
Microsofts mest sofistikerede løsning på problemet er AppLocker.

Det er en funktion til kontrol af applikationer. Den er indbygget i Windows 7 Enterprise og Ultimate samt Windows Server 2008 R2.

AppLocker udgør en forbedring af de Software Restriction Policies (SRP), der blev introduceret i Windows XP Professional.

AppLocker gør det muligt at definere regler og undtagelser for eksekvering af programmer baseret på fil-attributter, såsom sti, udgiver, produktnavn, filnavn, filversion og andre.

Du kan tildele sådanne politikker til computere, brugere, sikkerhedsgrupper og organisatoriske enheder via Active Directory.

Læs også:

Del 1: User Account Control.

Del 2: BitLocker-drevkrypterinng og nem kryptering af sidefilen.

Del 3: Kryptografi og sikrere webbrowsing.

Del 4: Firewall-regler, forbedret gendannelse og nem fjernadgang med DirectAccess.

Oversat af Thomas Bøndergaard.

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Digital transformation | Ballerup

Computerworld Cloud & AI Festival 2026

Eksplosiv udvikling i cloud og AI kræver overblik og viden. Computerworld samler 3.000 it-professionelle, 70+ leverandører og 120+ talere om AI, infrastruktur, data, compliance og sikkerhed. To dage med viden og netværk. Tilmeld dig nu.

Digital transformation | Frederiksberg

Roundtable: AI i drift – fra eksperimenter til ansvar, værdi og kontrol

AI-initiativerne breder sig hurtigt, men skaleringen halter. Kun hver fjerde virksomhed har flyttet en større del af sine AI-eksperimenter i produktion. Computerworld samler en udvalgt kreds af CIO’er og digitale beslutningstagere til et...

Rambøll Management Consulting

Senior AI Engineer

Midtjylland

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Cyberdivisionen søger IT-supporterelever til lokal IT på Garderkasernen i Høvelte

Københavnsområdet

Annonce

Navnenyt fra it-Danmark

Elbek & Vejrup A/S har pr. 1. august 2026 ansat Nathalie Kajberg Knudsen som Supportkonsulent i Evita/Forsyning. Hun skal især beskæftige sig med support af Evita/Forsyning samt bidrage til videreudviklingen af supportsetup på Evita og Appia. Hun kommer fra en stilling som support indenfor Kundeadministration og Afregning hos KMD Easy Energy. Hun har tidligere beskæftiget sig med kørselskoordinering og kørselsledelse hos FKS Slamson og Godik. Nyt job

Nathalie Kajberg Knudsen

Elbek & Vejrup A/S

Norriq Danmark A/S har pr. 3. august 2026 ansat Jeppe Lindberg som Developer. Han skal især beskæftige sig med at være med til at analysere, designe og udvikle skræddersyede forretningsløsninger til vores kunder i Business Central. Han kommer fra en stilling som Business Central Developer hos Evexo. Han er uddannet hos Aalborg Universitet- Master's degree, Computer Software Engineering. Nyt job

Jeppe Lindberg

Norriq Danmark A/S

Netip A/S har pr. 1. august 2026 ansat Thomas B. Steffensen som Seniorkonsulent ved netIP's kontor i Thisted. Han kommer fra en stilling som Senior IT/OT Network Consultant hos Frontmatec. Nyt job
EG Danmark A/S har pr. 17. august 2026 ansat Michael Banegas Madsen, 32 år,  som Senior Account Executive. Han skal især beskæftige sig med Ansvar for nysalg og vækst af eksisterende kunder, samt opbygning af kunderelationer på tværs af Jylland og Fyn. Han kommer fra en stilling som Senior Talent Attraction Specialist hos Danske Commodities A/S. Han er uddannet Kandidat i Corporate Communication fra Aarhus BSS. Han har tidligere beskæftiget sig med 6 års erfaring med rekruttering af tech-profiler i bl.a. Danske Commodities. Nyt job

Michael Banegas Madsen

EG Danmark A/S