Active Directory to Nadal Największa Powierzchnia Ataku — Jak ją Zabezpieczyć

Active Directory to Nadal Największa Powierzchnia Ataku — Jak ją Zabezpieczyć

Identity Security
3 min czytania
ExColo Team
Udostępnij

Active Directory jest kręgosłupem tożsamości w przedsiębiorstwach od 25 lat. Przez mniej więcej ten sam okres jest też preferowaną ścieżką ataku dla operatorów ransomware, grup sponsorowanych przez państwa i pentesterów.

AD zaprojektowano z myślą o łatwości zarządzania i zaufaniu. Współcześni atakujący wykorzystują dokładnie to — domniemane zaufanie, szeroką delegację, przestarzałe protokoły, których nikt nie wyłączył, oraz domyślne konfiguracje, których nigdy nie zweryfikowano.

Dobra wiadomość: większość ataków na Active Directory nie wymaga luk zero-day. Wykorzystują one błędy konfiguracji. Napraw błędy konfiguracji, a wyeliminujesz większość ryzyka.

Jak atakujący poruszają się po Active Directory

Kerberoasting. Dowolne konto domenowe może zażądać biletu usługowego Kerberos dla dowolnego SPN. Jeśli powiązane konto usługowe ma słabe hasło, taki bilet można złamać offline — bez żadnej interakcji z właścicielem konta.

Pass-the-Hash / Pass-the-Ticket. Po dostaniu się na stację roboczą atakujący wyciągają z pamięci skróty NTLM lub bilety Kerberos przy użyciu narzędzi takich jak Mimikatz. Te dane uwierzytelniające pozwalają uwierzytelnić się jako dany użytkownik w innym miejscu domeny — bez znajomości hasła.

DCSync. Atakujący z prawami replikacji może udawać kontroler domeny i zażądać skrótów haseł dowolnego użytkownika — w tym administratorów domeny. Cicho i druzgocąco.

BloodHound. Narzędzia open-source mapują uprawnienia AD, aby znaleźć najkrótszą ścieżkę od konta o niskich uprawnieniach do administratora domeny. Atakujący to uruchamiają. Większość zespołów bezpieczeństwa — nie.

Najczęstsze błędy konfiguracji

  • Nadmierne członkostwo w grupach uprzywilejowanych — Domain Admins zawiera konta, które nie mają tam czego szukać

  • Konta usługowe ze słabymi hasłami i nadmiernymi prawami — uprawnienia administratora domeny z 2019 roku, których nikt nie zweryfikował

  • NTLM wciąż szeroko włączony — podatny na pass-the-hash; zgodność wsteczna, która już nie obowiązuje

  • Brak wymuszonego podpisywania SMB — umożliwia ataki typu relay; jednowierszowa zmiana GPO, której większość środowisk nie wprowadziła

  • Usługa Bufor wydruku działająca na kontrolerach domeny — wykorzystywana przez PrintNightmare; nie powinna działać

  • Nieograniczona delegacja — pozwala podszyć się pod dowolnego użytkownika uwierzytelniającego się na zagrożonych komputerach

Priorytety hartowania

Poziom 1 — w tym tygodniu: Zaudytuj grupę Domain Admins i usuń każde konto, które nie musi tam być. Zidentyfikuj konta usługowe z prawami administratora domeny i ogranicz ich uprawnienia. Wyłącz Bufor wydruku na kontrolerach domeny. Włącz podpisywanie SMB poprzez zasady grupy.

Poziom 2 — w tym miesiącu: Uruchom BloodHound, aby zmapować rzeczywiste ścieżki ataku. Zidentyfikuj wszystkie konta podatne na Kerberoasting i wymuś złożone hasła lub przejdź na zarządzane konta usługowe. Wdróż warstwowy model administracji.

Poziom 3 — na bieżąco: Wdróż Entra Password Protection. Włącz rejestrowanie zdarzeń dla zmian w grupach uprzywilejowanych i prób DCSync. Przekazuj zdarzenia AD do SIEM z regułami detekcji.

Warstwowy model administracji

Najbardziej znacząca zmiana strukturalna: odrębne dane uwierzytelniające dla Poziomu 0 (kontrolery domeny), Poziomu 1 (serwery) i Poziomu 2 (stacje robocze). Dane uwierzytelniające z niższego poziomu nigdy nie mogą zostać użyte na poziomie wyższym. Przejęte konto helpdesku nie może dosięgnąć kontrolera domeny. Ta jedna decyzja eliminuje większość ścieżek ruchu bocznego.

Zamów ocenę bezpieczeństwa Active Directory →

Udostępnij
#Cyberbezpieczeństwo #Tożsamość
ExColo
O Autorze

Zespół Bezpieczeństwa ExColo

Specjaliści ds. cyberbezpieczeństwa koncentrujący się na Identity Security, Network Security oraz architekturze Zero Trust.

Zobacz nasze usługi

Potrzebujesz pomocy z bezpieczeństwem?

Nasi eksperci pomogą Ci wdrożyć najlepsze praktyki bezpieczeństwa.