Cyber Security Academy · Pelajaran

Penguatan Active Directory

Terapkan model admin bertingkat, grup Protected Users, penjaga kredensial, dan kebijakan audit.

Pelajaran 4 dari 413 langkah

Penguatan Active Directory adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Filosofi Penguatan AD

Active Directory merupakan tulang punggung autentikasi bagi sebagian besar lingkungan Windows perusahaan. Menyusupi AD berarti menyusupi seluruh lingkungan. Penguatan berfokus pada pengurangan permukaan serangan, perlindungan akun berhak istimewa, dan pengaktifan deteksi.

Model Administrasi Bertingkat

Model administrator bertingkat mencegah peningkatan hak dengan mewajibkan akun administrator yang berbeda untuk setiap tingkat: Tingkat 0 (pengontrol domain), Tingkat 1 (server), Tingkat 2 (stasiun kerja). Administrator tidak pernah masuk ke tingkat yang lebih rendah menggunakan kredensial tingkat yang lebih tinggi.

# Tier 0: DC, PKI, ADFS, Azure AD Connect
# Tier 1: Servers, applications
# Tier 2: Workstations, laptops

# Tier 0 admins only log into Tier 0 systems
# Violation: DA logging into workstation
# = hash exposed, domain compromise possible

Grup Keamanan Protected Users

Anggota grup Protected Users tidak dapat menggunakan enkripsi NTLM, DES, atau RC4. TGT mereka tidak dapat diperbarui dan berumur singkat. Tambahkan semua akun berhak istimewa ke grup ini — langkah tersebut mencegah penyimpanan kredensial dan membatasi serangan PtH.

# Add account to Protected Users
Add-ADGroupMember -Identity "Protected Users" \
  -Members "DomainAdmin1"

# Effects:
# No NTLM auth
# No credential caching
# No CredSSP delegation
# TGT max 4 hours

Credential Guard

Aktifkan Credential Guard pada semua sistem Windows 10/11 Enterprise dan Server 2016+. Fitur ini memindahkan LSASS ke dalam wadah tervirtualisasi yang tidak dapat diakses oleh proses tingkat SYSTEM — sehingga mencegah ekstraksi kredensial dengan Mimikatz.

# Enable via Group Policy:
# Computer Config > Admin Templates
# > System > Device Guard
# > Turn On Virtualization Based Security
# Set: Enabled
# Credential Guard: Enabled with UEFI lock

LAPS: Solusi Kata Sandi Administrator Lokal

LAPS secara otomatis mengganti kata sandi administrator lokal yang unik pada setiap mesin yang bergabung dengan domain dan menyimpannya dengan aman di AD. Fitur ini menghilangkan pergerakan lateral melalui kata sandi administrator lokal yang digunakan bersama.

# Install LAPS
Install-Module -Name LAPS
Update-LapsADSchema

# View password (requires permission)
Get-LapsADPassword -Identity WORKSTATION01

# Set management policy via GPO
# LAPS password complexity + rotation interval

Menonaktifkan NTLM

NTLM memungkinkan serangan penerusan. Batasi secara bertahap: audit penggunaan, blokir NTLMv1 keluar, lalu NTLMv2, dan terakhir blokir semua NTLM (ganti dengan Kerberos). Penandatanganan SMB mencegah penerusan NTLM yang tersisa.

# GPO: Restrict NTLM
# Computer Config > Windows Settings > Security
# > Local Policies > Security Options
# "Network security: Restrict NTLM: Incoming NTLM traffic"
# Set: Deny all accounts

Penandatanganan SMB

Penandatanganan SMB mencegah serangan penerusan NTLM dengan menandatangani sesi SMB secara kriptografis. Fitur ini diwajibkan pada semua pengontrol domain dan sebaiknya diberlakukan pada semua klien serta server.

# Enable SMB signing via GPO:
# Microsoft network server: Digitally sign communications (always)
# Set: Enabled

# Verify via PowerShell:
Get-SmbServerConfiguration | Select RequireSecuritySignature

Stasiun Kerja Akses Berhak Istimewa (PAW)

PAW adalah mesin khusus yang diperkuat dan hanya digunakan untuk tugas administratif. Administrator tidak pernah menjelajah internet atau membaca email dari PAW — sehingga mengurangi risiko phishing dan kompromi melalui kunjungan terhadap sesi berhak istimewa.

Pengauditan dan Pemantauan AD

Aktifkan kebijakan audit untuk mencatat: peristiwa masuk akun (4624/4625), penggunaan hak istimewa (4672), perubahan keanggotaan grup (4728/4732), dan perubahan GPO. Teruskan data tersebut ke SIEM untuk korelasi dan pemberian peringatan.

# Key Event IDs to monitor:
# 4624: Successful logon
# 4625: Failed logon
# 4648: Logon with explicit credentials
# 4672: Special privileges assigned
# 4769: Kerberos service ticket request
# 4776: NTLM credential validation

Penguatan Kebijakan Grup

Terapkan dasar keamanan melalui GPO: nonaktifkan LLMNR/NBT-NS (mencegah serangan Responder), batasi eksekusi PowerShell, aktifkan AppLocker/WDAC, dan konfigurasi profil Windows Firewall.

BloodHound untuk Analisis Jalur Serangan

Jalankan BloodHound di lingkungan Anda sendiri untuk menemukan jalur serangan menuju administrator domain. Hapus secara proaktif keanggotaan grup yang tidak diperlukan, salah konfigurasi delegasi, dan penetapan SPN yang terungkap oleh graf.

# Collect data with SharpHound
SharpHound.exe -c All

# Import to BloodHound
# Find shortest path to DA
# Remediate each node in the attack path

Pemeriksaan Singkat

Masalah apa yang diatasi LAPS dalam lingkungan Active Directory?

Ringkasan: Penguatan AD

Penguatan AD dilakukan secara berlapis: terapkan administrasi bertingkat dan PAW untuk melindungi kredensial, aktifkan Credential Guard dan Protected Users untuk mencegah pencurian kredensial, gunakan LAPS untuk menghilangkan pergerakan lateral melalui kata sandi lokal bersama, wajibkan penandatanganan SMB untuk memblokir penerusan, dan gunakan BloodHound secara proaktif untuk menemukan serta menghilangkan jalur serangan sebelum dimanfaatkan oleh penyerang.

Gratis untuk memulai

Belajar Cyber Security Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
76
Pelajaran
303

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Penguatan Active Directory” gratis?

Ya — teks lengkap “Penguatan Active Directory” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Penguatan Active Directory”?

Terapkan model admin bertingkat, grup Protected Users, penjaga kredensial, dan kebijakan audit. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Penguatan Active Directory” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Autentikasi Windows: NTLM dan Kerberos
  2. Serangan Pass-the-Hash dan Pass-the-Ticket
  3. Kerberoasting dan AS-REP Roasting
  4. Penguatan Active Directory
← Kembali ke Cyber Security Academy