Cyber Security Academy · درس

تحصين Active Directory

طبّق نموذج مسؤولي النظام متعدد المستويات، ومجموعة Protected Users، وCredential Guard، وسياسات التدقيق.

الدرس 4 من 413 خطوة

تحصين Active Directory درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

فلسفة تحصين Active Directory

يمثل Active Directory العمود الفقري للمصادقة في معظم بيئات Windows المؤسسية. ويعني اختراق AD اختراق كل شيء. يركّز التحصين على تقليل مساحة الهجوم، وحماية الحسابات ذات الامتيازات، وتمكين الاكتشاف.

نموذج الإدارة متعدد المستويات

يمنع نموذج الإدارة متعدد المستويات تصعيد الامتيازات، إذ يتطلب استخدام حسابات مسؤول مختلفة لكل مستوى: المستوى 0 (وحدات تحكم النطاق)، والمستوى 1 (الخوادم)، والمستوى 2 (محطات العمل). ولا يسجّل المسؤولون الدخول مطلقًا إلى المستويات الأدنى باستخدام بيانات اعتماد مستوى أعلى.

# Tier 0: DC, PKI, ADFS, Azure AD Connect
# Tier 1: Servers, applications
# Tier 2: Workstations, laptops

# Tier 0 admins only log into Tier 0 systems
# Violation: DA logging into workstation
# = hash exposed, domain compromise possible

مجموعة الأمان Protected Users

لا يستطيع أعضاء مجموعة Protected Users استخدام تشفير NTLM أو DES أو RC4. كما أن تذاكر TGT الخاصة بهم غير قابلة للتجديد وقصيرة الأجل. أضف جميع الحسابات ذات الامتيازات إلى هذه المجموعة — فهي تمنع التخزين المؤقت لبيانات الاعتماد وتحد من هجمات PtH.

# Add account to Protected Users
Add-ADGroupMember -Identity "Protected Users" \
  -Members "DomainAdmin1"

# Effects:
# No NTLM auth
# No credential caching
# No CredSSP delegation
# TGT max 4 hours

Credential Guard

فعّل Credential Guard على جميع أنظمة Windows 10/11 Enterprise وServer 2016+. فهو ينقل LSASS إلى حاوية افتراضية لا تستطيع عمليات مستوى SYSTEM الوصول إليها — مما يمنع تفريغ بيانات الاعتماد باستخدام Mimikatz.

# Enable via Group Policy:
# Computer Config > Admin Templates
# > System > Device Guard
# > Turn On Virtualization Based Security
# Set: Enabled
# Credential Guard: Enabled with UEFI lock

LAPS: حل كلمة مرور المسؤول المحلي

يبدّل LAPS تلقائيًا كلمات مرور المسؤول المحلي الفريدة على كل جهاز منضم إلى النطاق، ويخزنها بأمان في AD. وبذلك يلغي الحركة الجانبية عبر كلمات مرور المسؤول المحلي المشتركة.

# Install LAPS
Install-Module -Name LAPS
Update-LapsADSchema

# View password (requires permission)
Get-LapsADPassword -Identity WORKSTATION01

# Set management policy via GPO
# LAPS password complexity + rotation interval

تعطيل NTLM

يتيح NTLM تنفيذ هجمات الترحيل. قيّده تدريجيًا: دقّق الاستخدام، واحظر NTLMv1 الصادر، ثم NTLMv2، وأخيرًا احظر NTLM بالكامل (واستبدله بـ Kerberos). ويمنع توقيع SMB ترحيل ما تبقى من NTLM.

# GPO: Restrict NTLM
# Computer Config > Windows Settings > Security
# > Local Policies > Security Options
# "Network security: Restrict NTLM: Incoming NTLM traffic"
# Set: Deny all accounts

توقيع SMB

يمنع توقيع SMB هجمات ترحيل NTLM من خلال توقيع جلسات SMB تشفيريًا. وهو مطلوب على جميع وحدات تحكم النطاق، وينبغي فرضه على جميع العملاء والخوادم.

# Enable SMB signing via GPO:
# Microsoft network server: Digitally sign communications (always)
# Set: Enabled

# Verify via PowerShell:
Get-SmbServerConfiguration | Select RequireSecuritySignature

محطات عمل الوصول المميز (PAW)

PAWs هي أجهزة مخصصة ومحصّنة تُستخدم للمهام الإدارية فقط. ولا يتصفح المسؤولون الإنترنت أو يقرؤون البريد الإلكتروني من PAWs — مما يقلل خطر التصيد والاختراق المباشر للجلسات ذات الامتيازات.

تدقيق AD ومراقبته

فعّل سياسات التدقيق لتسجيل: أحداث تسجيل دخول الحساب (4624/4625)، واستخدام الامتيازات (4672)، وتغييرات عضوية المجموعات (4728/4732)، وتعديلات GPO. وأرسل السجلات إلى SIEM للربط وإصدار التنبيهات.

# Key Event IDs to monitor:
# 4624: Successful logon
# 4625: Failed logon
# 4648: Logon with explicit credentials
# 4672: Special privileges assigned
# 4769: Kerberos service ticket request
# 4776: NTLM credential validation

تحصين نهج المجموعة

طبّق خطوط أساس الأمان عبر GPO: عطّل LLMNR/NBT-NS (لمنع هجمات Responder)، وقيّد تنفيذ PowerShell، وفعّل AppLocker/WDAC، واضبط ملفات تعريف جدار حماية Windows.

استخدام BloodHound لتحليل مسارات الهجوم

شغّل BloodHound في بيئتك الخاصة للعثور على مسارات الهجوم المؤدية إلى Domain Admin. أزل استباقيًا عضويات المجموعات غير الضرورية، وإعدادات التفويض الخاطئة، وتعيينات SPN التي يكشفها الرسم البياني.

# Collect data with SharpHound
SharpHound.exe -c All

# Import to BloodHound
# Find shortest path to DA
# Remediate each node in the attack path

تحقق سريع

ما المشكلة التي يحلها LAPS في بيئات Active Directory؟

ملخص: تحصين AD

يتطلب تحصين AD طبقات متعددة: طبّق الإدارة متعددة المستويات ومحطات PAW لحماية بيانات الاعتماد، وفعّل Credential Guard وProtected Users لمنع سرقة بيانات الاعتماد، وانشر LAPS للقضاء على الحركة الجانبية عبر كلمات المرور المحلية المشتركة، وفرض توقيع SMB لحظر الترحيل، واستخدم BloodHound استباقيًا للعثور على مسارات الهجوم والقضاء عليها قبل أن يستغلها المهاجمون.

البدء مجانًا

تعلم Cyber Security Academy مع معلم ذكاء اصطناعي — مجانًا

اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.

الدورات
76
الدروس
303

الأسئلة الشائعة

هل درس «تحصين Active Directory» مجاني؟

نعم — نص درس «تحصين Active Directory» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «تحصين Active Directory»؟

طبّق نموذج مسؤولي النظام متعدد المستويات، ومجموعة Protected Users، وCredential Guard، وسياسات التدقيق. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «تحصين Active Directory»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. مصادقة Windows: NTLM وKerberos
  2. هجمات Pass-the-Hash وPass-the-Ticket
  3. Kerberoasting وAS-REP Roasting
  4. تحصين Active Directory
← العودة إلى Cyber Security Academy