For the complete documentation index, see /llms.txt. Markdown version of this page: /insights/identity/hva-er-rettighetsstyring-pa-endepunkter.md.
Identitetssikkerhet ↗

Hva rettighetsstyring på endepunkter er, og hva det koster

Å fjerne lokale administratorrettigheter begrenser hva en kompromittert PC kan gjøre. Prisen er et regelsett og en godkjenningskø noen må bemanne.

EPM, FM CyberSecurity forsidegrafikk

Lokale administratorrettigheter er det billigste du deler ut til en ansatt, og det dyreste å ta tilbake. På en PC der den innloggede brukeren er lokal administrator, holder det med ett feilklikk. Da installeres programvare, sikkerhetsverktøy slås av, og angriperen når neste maskin med de samme rettighetene.

Jeg leder arbeidet med privilegert tilgang i FM CyberSecurity, og store privilegieutrullinger er det jeg har brukt karrieren på. Hos de norske virksomhetene jeg sitter hos, gjentar historien seg. Rettighetene ble delt ut for mange år siden for å slippe unna saker hos brukerstøtte, ingen er ansvarlig for beslutningen i dag, og ingen kan si hvor mange administratorkontoer som finnes før vi teller dem.

Rettighetsstyring på endepunkter, EPM i de fleste produktkataloger, er kategorien som er laget for dette. Brukerne logger på som vanlige brukere. En agent på maskinen hever rettighetene for navngitte programmer etter navngitte regler, og skriver en linje i loggen hver gang den gjør det.

Hva du får igjen for å fjerne lokale administratorrettigheter

Rettigheter er det som gjør en dårlig fil til et dårlig kvartal. I BeyondTrusts Microsoft Vulnerabilities Report 2026, publisert i mai 2026, sto rettighetshevning for 40 prosent av de 1 273 Microsoft-sårbarhetene som ble offentliggjort i 2025, og antallet kritiske sårbarheter doblet seg fra 78 til 157.

Norsk veiledning har sagt det samme i årevis, med enklere ord. NSMs grunnprinsipper for IKT-sikkerhet ber deg ta administratorrettighetene fra vanlige kontorbrukere, nemlig fordi en angriper som lander i en økt arver alt økten har (tiltak 2.6.4). CIS Controls v8.1 sier det som tiltak 5.4: administratorrettigheter hører hjemme på egne administratorkontoer, mens e-post og nettlesing skjer fra kontoen uten.

Ingen av kildene ber deg kjøpe noe. Begge ber deg ta en beslutning du kan dokumentere, og derfor spør revisor etter den også.

Slik virker regler for rettighetshevning, og hva de koster

En EPM-agent avgjør per program om rettighetene heves automatisk, etter at brukeren bekrefter, etter at brukerstøtte godkjenner, eller ikke i det hele tatt. Microsofts Intune-dokumentasjon beskriver disse fire valgene pluss en blokkeringsregel, og hever rettighetene gjennom en isolert virtuell konto i stedet for å legge noen inn i den lokale administratorgruppen. Alle seriøse produkter i kategorien er bygget over samme lest.

Regningen havner hos brukerstøtte. Programmer reglene ikke dekker, blir til saker, og ukene rett etter omleggingen gir den tyngste saksmengden du kommer til å se. Sett av folk til de ukene i stedet for å oppdage dem.

Sjekk dessuten hva du allerede har lisens på før du priser noe nytt. Fra 1. juli 2026 er Endpoint Privilege Management en del av Microsoft 365 E5 og ikke lenger et eget tillegg, ifølge Microsoft Intune-bloggen.

Hvor dette hører hjemme ved siden av EDR og PAM for servere

EPM styrer hva som får lov til å kjøre med hevede rettigheter. EDR oppdager og responderer etter at noe har kjørt. EDR forteller deg hva angriperen gjorde, mens EPM krymper hva angriperen kunne gjort i det hele tatt, så ingen av dem erstatter den andre.

Privilegert tilgangsstyring for servere og administratorkontoer er en tredje ting: hvelv, isolerte økter og passordrotasjon for kontoene administratorene bruker på domenekontrollere og infrastruktur. EPM dekker klientparken. Identitetspraksisen vår kjører de to som ett program med to utrullinger, siden det som regel er samme person som er ansvarlig for begge risikoene.

Slik ser en realistisk utrulling ut, og slik ryker den

Kjør først i ren loggmodus, og skriv reglene ut fra data. EPM-agenter rapporterer på rettighetshevningene som skjer i dag helt uten regler, og da får du en rangert liste over hva brukerne virkelig hever. Lag regler for toppen av lista, ta administratorrettighetene fra en pilotgruppe, og utvid derfra.

Feilmønsteret er en generell regel rullet ut uten de dataene. Alle mister administratorrettighetene samme mandag, hvert program som ikke står på lista blir til en godkjenningsforespørsel, og køen lander hos en brukerstøtte uten navngitt ansvarlig og uten svarfrist. Så deles rettighetene ut igjen for at folk skal komme videre, og programmet er over.

Beslutningen du må ta

Valget står ikke om produkt. Det står om du bemanner godkjenningene og navngir den som er ansvarlig for regelsettet. Svarer du ja, blir verktøyvalget lite. Svarer du nei, holder ingen produkter.

FM CyberSecurity leverer denne praksisen på Idira (CyberArk) Endpoint Privilege Manager, som vi kjører fra ende til ende. Er navnet nytt for deg, tar CyberArk heter nå Idira for seg navneskiftet, og hva Idira EPM Agent Control Panel er viser hvordan agenten ser ut på maskinen.

Se sertifiseringene våre og hva vi kjører på Idira-partnersiden. Eller avtal en halvtime med meg om hvor du står på administratorrettigheter, før du setter opp en produktliste.

Ofte stilte spørsmål

Trenger vi fortsatt EDR når vi fjerner lokale administratorrettigheter?

Ja. Mange angrep fungerer helt fint inne i en vanlig brukerøkt: tyveri av nettlesertokens, lesing av filene brukeren har tilgang til, videre phishing internt. Å fjerne administratorrettighetene begrenser hvor langt det går og hvor varig det blir. Deteksjonen må fortsatt være der.

Hva gjør vi med utviklerne?

Gi dem egne regler, ikke unntak. Utviklere skal installere pakker og feilsøke, og som regel trenger de et lite knippe verktøy hevet, ikke administratorrettigheter på alt. Lag et eget regelsett for den gruppen, og se hva de hever den første måneden før du strammer inn.

Er rettighetsstyring på endepunkter det samme som PAM?

Nei. PAM beskytter de privilegerte kontoene administratorene bruker på servere og infrastruktur, med hvelv, isolerte økter og rotasjon. EPM beskytter klienten ved å gjøre hverdagsbrukeren til en vanlig bruker. De fleste trenger begge deler, og som regel er det rimeligere å kjøre dem som ett program.

Klarer vi dette med det Microsoft allerede gir oss?

Ofte ja, og du bør sjekke før du kjøper. Har du en blandet maskinpark, servere med i bildet eller et større problem med privilegerte kontoer, forsvarer en egen plattform prisen. Den sammenligningen er verdt en time med noen som har gjort begge deler.

Skrevet med AI-assistanse, gjennomgått og redigert av Robin Kvernevik og FM CyberSecurity-redaksjonen.

← Tilbake til all innsikt
Spørsmål eller forespørsel? [email protected] Kontakt oss →