---
title: "Security Fundamentals - Part 3: Controlling Admin Privileges"
description: Controlling administrative privileges is critical to reducing cyber security risk
image: https://www.securitycentric.com.au/hubfs/Stock%20images/Technician%20using%20visual%20reality%20headset%20in%20server%20room.jpeg
---

[![logo (1)](https://www.securitycentric.com.au/hs-fs/hubfs/SecurityCentric_August2018/Images/logo%20(1).png?width=400&height=53&name=logo%20(1).png "logo (1)")](https://www.securitycentric.com.au)

[![Contact Us](https://hubspot-no-cache-ap1-prod.s3.amazonaws.com/cta/default/4774443/0ada3cc7-a403-4ef0-bf48-298e98cb9f05.png)](https://hubspot-cta-redirect-ap1-prod.s3.amazonaws.com/cta/redirect/4774443/0ada3cc7-a403-4ef0-bf48-298e98cb9f05)

**

** **

[![logo (1)](https://www.securitycentric.com.au/hs-fs/hubfs/SecurityCentric_August2018/Images/logo%20(1).png?width=423&height=56&name=logo%20(1).png "logo (1)")](https://www.securitycentric.com.au)

[![Contact Us](https://hubspot-no-cache-ap1-prod.s3.amazonaws.com/cta/default/4774443/0ada3cc7-a403-4ef0-bf48-298e98cb9f05.png)](https://hubspot-cta-redirect-ap1-prod.s3.amazonaws.com/cta/redirect/4774443/0ada3cc7-a403-4ef0-bf48-298e98cb9f05)

**

** **

Search

**Menu**

** **

[![Contact Us](https://hubspot-no-cache-ap1-prod.s3.amazonaws.com/cta/default/4774443/0ada3cc7-a403-4ef0-bf48-298e98cb9f05.png)](https://hubspot-cta-redirect-ap1-prod.s3.amazonaws.com/cta/redirect/4774443/0ada3cc7-a403-4ef0-bf48-298e98cb9f05)

[**Cyber Security News & Current Events](https://www.securitycentric.com.au/blog)

# Security Fundamentals - Part 3: Controlling Admin Privileges

by [Security Centric](https://www.securitycentric.com.au/blog/author/security-centric), on 14/12/2018 12:22:00 PM

In [Part 2](https://www.securitycentric.com.au/blog/security-basics-part-2-managing-hardware-and-software-assets), the importance of a well-maintained and well-structured hardware and software inventory and the benefits of vulnerability management was explained. The next step in the process of getting on top of security basics is gaining control of the environment. This step should be easier and more efficient if the earlier steps of creating a comprehensive inventory were completed.

![Controlling Privileged Access](https://www.securitycentric.com.au/hs-fs/hubfs/Stock%20images/Technician%20using%20visual%20reality%20headset%20in%20server%20room.jpeg?width=600&name=Technician%20using%20visual%20reality%20headset%20in%20server%20room.jpeg)

The reason why controlling administrative privileges is important to an organisation is that over privileged accounts are a useful method for an attacker move inside the organisation’s network. The other benefits of this control are easier oversight of administrator actions and a lower probability of an administrator’s account being compromised.

Controlling administrative privileges involves not only applying the principle of least privilege but ensuring that separate administrator accounts are used and different from the business as usual accounts, ensuring administrator accounts do not have access to email or other messaging platforms and ensuring passwords are strong. This typically requires each administrator to have two accounts, their normal user account and the administrator account.

If the hardware and software inventory was completed in parts 1 and 2, the business should be able to identify which administrative groups are required to fulfil the requirements of the business. For example, if all the servers for the HR systems are known an administrative group for the HR system can be created and the required administrative accounts can be added to the group. This allows the business to give administrative access to the HR system, without the user being able to access the Accounting system for example. If the account was compromised, the attacker would only be able to access the HR system, not the Accounting system. This has significantly reduced the impact of the breach to the business.

For the example above, assume the organisation has implemented separate user and administrator accounts. In the example, the account was compromised due to a phishing email. As the administrator account did not have access to email, the account used to read the email would have to be the standard user account. The standard user account does not have any administrative access, so again the impact has been significantly reduced.

This article touched on some basic steps to gain control of administrative privileges, which builds on parts 1 and 2. Whilst simplified examples were used in this article, the main benefits of controlling administrative privileges are both a reduction of probability and impact of an account compromise.

 

Related:

[Security Fundamentals - Part 1: Do this before buying the next security product](https://www.securitycentric.com.au/blog/security-basics-do-this-before-buying-the-next-security-product)

[Security Fundamentals - Part 2: Managing Hardware and Software Assets](https://www.securitycentric.com.au/blog/security-basics-part-2-managing-hardware-and-software-assets)

 

Topics:[Insider](https://www.securitycentric.com.au/blog/topic/insider)[Fundamentals](https://www.securitycentric.com.au/blog/topic/fundamentals)[Authentication](https://www.securitycentric.com.au/blog/topic/authentication)

## Comments

### Finally, an actionable blog

The purpose of this blog is to make available the real-world lessons, experience, observations and mistakes that are part of the daily life of a group of cyber security professionals.

Read about:

- What mistakes organisations are making (anonymously of course!)
- What effective actions are available to quickly and economically achieve effective protection (without buying new kit)
- Trends we're seeing, via our incident response and forensic investigation capabilities
- And sometimes, just frustrations about what is wrong with cyber :|

- [Recent](https://www.securitycentric.com.au/blog/security-fundamentals-part-3-controlling-admin-privileges#recent)
- [Topics](https://www.securitycentric.com.au/blog/security-fundamentals-part-3-controlling-admin-privileges#topics)
- [Archive](https://www.securitycentric.com.au/blog/security-fundamentals-part-3-controlling-admin-privileges#archive)

- [Authentication (6)](https://www.securitycentric.com.au/blog/tag/authentication)
- [Cloud Security (1)](https://www.securitycentric.com.au/blog/tag/cloud-security)
- [Compliance (11)](https://www.securitycentric.com.au/blog/tag/compliance)
- [Compromise (2)](https://www.securitycentric.com.au/blog/tag/compromise)
- [data breach (3)](https://www.securitycentric.com.au/blog/tag/data-breach)
- [Essential Eight (1)](https://www.securitycentric.com.au/blog/tag/essential-eight)
- [featured (2)](https://www.securitycentric.com.au/blog/tag/featured)
- [Fundamentals (13)](https://www.securitycentric.com.au/blog/tag/fundamentals)
- [Governance (7)](https://www.securitycentric.com.au/blog/tag/governance)
- [Insider (4)](https://www.securitycentric.com.au/blog/tag/insider)
- [IRAP / ISM (1)](https://www.securitycentric.com.au/blog/tag/irap-ism)
- [managed security services (1)](https://www.securitycentric.com.au/blog/tag/managed-security-services)
- [Managed Services (2)](https://www.securitycentric.com.au/blog/tag/managed-services)
- [Penetration Test (3)](https://www.securitycentric.com.au/blog/tag/penetration-test)
- [Pentesting (5)](https://www.securitycentric.com.au/blog/tag/pentesting)
- [Phishing (6)](https://www.securitycentric.com.au/blog/tag/phishing)
- [Ransomware (5)](https://www.securitycentric.com.au/blog/tag/ransomware)
- [Red Teaming (4)](https://www.securitycentric.com.au/blog/tag/red-teaming)
- [regulations (4)](https://www.securitycentric.com.au/blog/tag/regulations)
- [Report Roundup (4)](https://www.securitycentric.com.au/blog/tag/report-roundup)
- [Risk Assessment (15)](https://www.securitycentric.com.au/blog/tag/risk-assessment)
- [risk profile (3)](https://www.securitycentric.com.au/blog/tag/risk-profile)
- [Secure Remote Work (2)](https://www.securitycentric.com.au/blog/tag/secure-remote-work)
- [Security Centric (1)](https://www.securitycentric.com.au/blog/tag/security-centric)
- [Threat Advisory (4)](https://www.securitycentric.com.au/blog/tag/threat-advisory)
- [Verizon DBIR (1)](https://www.securitycentric.com.au/blog/tag/verizon-dbir)

[More...](https://www.securitycentric.com.au/blog/security-fundamentals-part-3-controlling-admin-privileges#)

- [November 2018 (4)](https://www.securitycentric.com.au/blog/archive/2018/11)
- [December 2018 (4)](https://www.securitycentric.com.au/blog/archive/2018/12)
- [April 2019 (4)](https://www.securitycentric.com.au/blog/archive/2019/04)
- [December 2021 (4)](https://www.securitycentric.com.au/blog/archive/2021/12)
- [February 2025 (4)](https://www.securitycentric.com.au/blog/archive/2025/02)
- [January 2022 (3)](https://www.securitycentric.com.au/blog/archive/2022/01)
- [May 2015 (2)](https://www.securitycentric.com.au/blog/archive/2015/05)
- [December 2020 (2)](https://www.securitycentric.com.au/blog/archive/2020/12)
- [June 2021 (2)](https://www.securitycentric.com.au/blog/archive/2021/06)
- [March 2022 (2)](https://www.securitycentric.com.au/blog/archive/2022/03)
- [April 2014 (1)](https://www.securitycentric.com.au/blog/archive/2014/04)
- [February 2016 (1)](https://www.securitycentric.com.au/blog/archive/2016/02)
- [November 2016 (1)](https://www.securitycentric.com.au/blog/archive/2016/11)
- [May 2017 (1)](https://www.securitycentric.com.au/blog/archive/2017/05)
- [September 2017 (1)](https://www.securitycentric.com.au/blog/archive/2017/09)
- [February 2018 (1)](https://www.securitycentric.com.au/blog/archive/2018/02)
- [May 2018 (1)](https://www.securitycentric.com.au/blog/archive/2018/05)
- [October 2018 (1)](https://www.securitycentric.com.au/blog/archive/2018/10)
- [March 2019 (1)](https://www.securitycentric.com.au/blog/archive/2019/03)
- [May 2019 (1)](https://www.securitycentric.com.au/blog/archive/2019/05)
- [June 2019 (1)](https://www.securitycentric.com.au/blog/archive/2019/06)
- [March 2020 (1)](https://www.securitycentric.com.au/blog/archive/2020/03)
- [April 2020 (1)](https://www.securitycentric.com.au/blog/archive/2020/04)
- [May 2020 (1)](https://www.securitycentric.com.au/blog/archive/2020/05)
- [July 2020 (1)](https://www.securitycentric.com.au/blog/archive/2020/07)
- [September 2020 (1)](https://www.securitycentric.com.au/blog/archive/2020/09)
- [November 2020 (1)](https://www.securitycentric.com.au/blog/archive/2020/11)
- [February 2021 (1)](https://www.securitycentric.com.au/blog/archive/2021/02)
- [August 2021 (1)](https://www.securitycentric.com.au/blog/archive/2021/08)
- [September 2021 (1)](https://www.securitycentric.com.au/blog/archive/2021/09)
- [February 2022 (1)](https://www.securitycentric.com.au/blog/archive/2022/02)
- [April 2022 (1)](https://www.securitycentric.com.au/blog/archive/2022/04)
- [June 2022 (1)](https://www.securitycentric.com.au/blog/archive/2022/06)
- [September 2022 (1)](https://www.securitycentric.com.au/blog/archive/2022/09)
- [November 2023 (1)](https://www.securitycentric.com.au/blog/archive/2023/11)
- [May 2024 (1)](https://www.securitycentric.com.au/blog/archive/2024/05)
- [June 2024 (1)](https://www.securitycentric.com.au/blog/archive/2024/06)
- [November 2024 (1)](https://www.securitycentric.com.au/blog/archive/2024/11)

[More...](https://www.securitycentric.com.au/blog/security-fundamentals-part-3-controlling-admin-privileges#)

### Subscribe to Updates

### Security Centric

Level 34, 201 Elizabeth St  
Sydney, NSW 2000  
Call us: [+61 2 9199 0000](tel:61291990000)  
[tel:800-000-0000](tel:800-000-0000)

<https://www.facebook.com/472832472726921><https://www.instagram.com/securitycentric><https://www.linkedin.com/company/3254708><https://twitter.com/SecurityCentric>

### Contact Us

Copyright © 2020 Security Centric. All Rights Reserved.

![](https://dc.ads.linkedin.com/collect/?pid=469476&fmt=gif)