0Pricing
Cyber Security Academy · Lezione

Hardening di Active Directory

Implementate un modello di amministrazione a livelli, il gruppo Protected Users, Credential Guard e policy di auditing.

Hardening di Active Directory è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Filosofia del rafforzamento di AD

Active Directory è il pilastro dell'autenticazione nella maggior parte degli ambienti aziendali Windows. Compromettere AD significa compromettere tutto. Il rafforzamento si concentra sulla riduzione della superficie di attacco, sulla protezione degli account privilegiati e sull'abilitazione del rilevamento.

Modello di amministrazione a livelli

Il modello di amministrazione a livelli impedisce l'escalation dei privilegi richiedendo account amministratore diversi per ogni livello: Tier 0 (controller di dominio), Tier 1 (server), Tier 2 (workstation). Gli amministratori non accedono mai ai livelli inferiori usando credenziali di livello superiore.

# Tier 0: DC, PKI, ADFS, Azure AD Connect
# Tier 1: Servers, applications
# Tier 2: Workstations, laptops

# Tier 0 admins only log into Tier 0 systems
# Violation: DA logging into workstation
# = hash exposed, domain compromise possible

Gruppo di sicurezza Protected Users

I membri del gruppo Protected Users non possono utilizzare NTLM, DES o la crittografia RC4. I loro TGT non sono rinnovabili e hanno una durata breve. Aggiunga qui tutti gli account privilegiati: in questo modo impedisce la memorizzazione nella cache delle credenziali e limita gli attacchi PtH.

# Add account to Protected Users
Add-ADGroupMember -Identity "Protected Users" \
  -Members "DomainAdmin1"

# Effects:
# No NTLM auth
# No credential caching
# No CredSSP delegation
# TGT max 4 hours

Credential Guard

Abiliti Credential Guard su tutti i sistemi Windows 10/11 Enterprise e Server 2016+. Sposta LSASS in un contenitore virtualizzato a cui i processi a livello SYSTEM non possono accedere, bloccando l'estrazione delle credenziali con Mimikatz.

# Enable via Group Policy:
# Computer Config > Admin Templates
# > System > Device Guard
# > Turn On Virtualization Based Security
# Set: Enabled
# Credential Guard: Enabled with UEFI lock

LAPS: Local Admin Password Solution

LAPS ruota automaticamente le password uniche dell'amministratore locale su ogni macchina aggiunta al dominio e le archivia in modo sicuro in AD. Elimina il movimento laterale tramite password condivise dell'amministratore locale.

# Install LAPS
Install-Module -Name LAPS
Update-LapsADSchema

# View password (requires permission)
Get-LapsADPassword -Identity WORKSTATION01

# Set management policy via GPO
# LAPS password complexity + rotation interval

Disabilitazione di NTLM

NTLM consente gli attacchi di relay. Lo limiti progressivamente: verifichi l'utilizzo, blocchi NTLMv1 in uscita, poi NTLMv2 e infine tutto NTLM, sostituendolo con Kerberos. La firma SMB impedisce il relay del traffico NTLM rimanente.

# GPO: Restrict NTLM
# Computer Config > Windows Settings > Security
# > Local Policies > Security Options
# "Network security: Restrict NTLM: Incoming NTLM traffic"
# Set: Deny all accounts

Firma SMB

La firma SMB previene gli attacchi di relay NTLM firmando crittograficamente le sessioni SMB. È obbligatoria su tutti i controller di dominio; dovrebbe essere applicata su tutti i client e i server.

# Enable SMB signing via GPO:
# Microsoft network server: Digitally sign communications (always)
# Set: Enabled

# Verify via PowerShell:
Get-SmbServerConfiguration | Select RequireSecuritySignature

Postazioni di lavoro per l'accesso privilegiato (PAW)

Le PAW sono macchine dedicate e protette, utilizzate esclusivamente per le attività amministrative. Gli amministratori non navigano mai su Internet né leggono la posta elettronica dalle PAW, riducendo il rischio di phishing e compromissione drive-by per le sessioni privilegiate.

Audit e monitoraggio di AD

Abiliti i criteri di audit per registrare: gli eventi di accesso degli account (4624/4625), l'utilizzo dei privilegi (4672), le modifiche all'appartenenza ai gruppi (4728/4732) e le modifiche ai GPO. Inoltri i dati a un SIEM per la correlazione e la generazione di avvisi.

# Key Event IDs to monitor:
# 4624: Successful logon
# 4625: Failed logon
# 4648: Logon with explicit credentials
# 4672: Special privileges assigned
# 4769: Kerberos service ticket request
# 4776: NTLM credential validation

Rafforzamento dei criteri di gruppo

Applichi le baseline di sicurezza tramite GPO: disabiliti LLMNR/NBT-NS (per prevenire gli attacchi di Responder), limiti l'esecuzione di PowerShell, abiliti AppLocker/WDAC e configuri i profili di Windows Firewall.

BloodHound per l'analisi dei percorsi di attacco

Esegua BloodHound nel proprio ambiente per trovare i percorsi di attacco verso Domain Admin. Rimuova proattivamente le appartenenze ai gruppi non necessarie, le configurazioni errate della delega e le assegnazioni di SPN rivelate dal grafo.

# Collect data with SharpHound
SharpHound.exe -c All

# Import to BloodHound
# Find shortest path to DA
# Remediate each node in the attack path

Verifica rapida

Quale problema risolve LAPS negli ambienti Active Directory?

Riepilogo: rafforzamento di AD

Il rafforzamento di AD richiede più livelli: implementi l'amministrazione a livelli e le PAW per proteggere le credenziali, abiliti Credential Guard e Protected Users per prevenire il furto delle credenziali, implementi LAPS per eliminare il movimento laterale tramite password locali condivise, imponga la firma SMB per bloccare il relay e utilizzi BloodHound in modo proattivo per trovare ed eliminare i percorsi di attacco prima degli avversari.

Domande Frequenti

La lezione «Hardening di Active Directory» è gratuita?

Sì — il testo completo di «Hardening di Active Directory» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Hardening di Active Directory»?

Implementate un modello di amministrazione a livelli, il gruppo Protected Users, Credential Guard e policy di auditing. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Hardening di Active Directory»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Autenticazione Windows: NTLM e Kerberos
  2. Attacchi Pass-the-Hash e Pass-the-Ticket
  3. Kerberoasting e AS-REP Roasting
  4. Hardening di Active Directory
← Torna a Cyber Security Academy