特权实用程序是需要某种级别的系统或管理特权才能完成其工作的应用程序。
一个很好的例子是防病毒应用程序,因为这需要对系统进行非常低级别的访问才能检测某些类型的病毒。
正如您所说,并非这些应用程序的所有功能都可能需要特权访问,但它们在操作的某些方面需要它。
通常,重要的是用户不应从其普通用户帐户访问特权功能。一旦他们这样做,恶意软件就更容易在系统中站稳脚跟。正是出于这个原因,您不应该允许管理员帐户访问一般办公软件,例如电子邮件,因为获得访问权限变得微不足道(正如我所知道的最近的一次审计显示的太清楚了!)。
更新:只是为了澄清你的 2 个具体问题:
- 实用程序的访问权限策略:这很难管理,仅适用于某些企业工具,不适用于操作系统级别的通用工具。
其他政策:
关注点分离是主要政策。管理员应该拥有电子邮件/办公室/等的标准帐户,并且仅在真正需要时才使用特权帐户。
检查审计日志对于敏感系统也很重要。如果不关注审计,你永远无法确定发生了什么。
年度健康检查包括针对管理员的网络钓鱼攻击。帮助确保他们遵守政策和标准安全实践。
可能需要对敏感区域的员工进行审查或安全检查。
对最敏感系统(例如 PKI 主 CA)的访问受到额外访问日志和理由的严格限制。