Active Directoryの強化
階層型管理者モデル、Protected Usersグループ、Credential Guard、監査ポリシーを導入します。
「Active Directoryの強化」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
AD強化の考え方
Active Directoryは、多くの企業Windows環境における認証基盤です。ADを侵害されると、すべてが侵害される可能性があります。強化では、攻撃対象領域の縮小、特権アカウントの保護、検知機能の有効化を重視します。
階層型管理モデル
階層型管理モデルでは、各階層で異なる管理者アカウントを使用することを求め、権限昇格を防ぎます。Tier 0はドメインコントローラー、Tier 1はサーバー、Tier 2はワークステーションです。管理者は、上位階層の認証情報を使って下位階層にログインしてはなりません。
# Tier 0: DC, PKI, ADFS, Azure AD Connect
# Tier 1: Servers, applications
# Tier 2: Workstations, laptops
# Tier 0 admins only log into Tier 0 systems
# Violation: DA logging into workstation
# = hash exposed, domain compromise possibleProtected Usersセキュリティグループ
Protected Usersグループのメンバーは、NTLM、DES、RC4暗号化を使用できません。また、TGTは更新できず、有効期間も短くなります。すべての特権アカウントをこのグループに追加します。これにより認証情報のキャッシュを防ぎ、PtH攻撃の影響を抑えられます。
# Add account to Protected Users
Add-ADGroupMember -Identity "Protected Users" \
-Members "DomainAdmin1"
# Effects:
# No NTLM auth
# No credential caching
# No CredSSP delegation
# TGT max 4 hoursCredential Guard
すべてのWindows 10/11 EnterpriseおよびServer 2016以降のシステムでCredential Guardを有効にします。LSASSを仮想化コンテナー内に移動することで、SYSTEMレベルのプロセスからアクセスできないようにし、Mimikatzによる認証情報のダンプを防ぎます。
# Enable via Group Policy:
# Computer Config > Admin Templates
# > System > Device Guard
# > Turn On Virtualization Based Security
# Set: Enabled
# Credential Guard: Enabled with UEFI lockLAPS:ローカル管理者パスワード ソリューション
LAPSは、ドメインに参加している各マシンのローカル管理者パスワードを自動的にローテーションし、ADに安全に保存します。共有されたローカル管理者パスワードを使ったラテラルムーブメントを排除します。
# Install LAPS
Install-Module -Name LAPS
Update-LapsADSchema
# View password (requires permission)
Get-LapsADPassword -Identity WORKSTATION01
# Set management policy via GPO
# LAPS password complexity + rotation intervalNTLMの無効化
NTLMはリレー攻撃を可能にします。使用状況を監査し、まず送信方向のNTLMv1をブロックし、次にNTLMv2をブロックし、最後にすべてのNTLMをブロックしてKerberosに置き換えるというように、段階的に制限します。SMB署名によって、残存するNTLMのリレーを防止できます。
# GPO: Restrict NTLM
# Computer Config > Windows Settings > Security
# > Local Policies > Security Options
# "Network security: Restrict NTLM: Incoming NTLM traffic"
# Set: Deny all accountsSMB署名
SMB署名は、SMBセッションに暗号学的な署名を付けることで、NTLMリレー攻撃を防ぎます。すべてのドメインコントローラーで必須にし、すべてのクライアントとサーバーでも適用する必要があります。
# Enable SMB signing via GPO:
# Microsoft network server: Digitally sign communications (always)
# Set: Enabled
# Verify via PowerShell:
Get-SmbServerConfiguration | Select RequireSecuritySignature特権アクセスワークステーション(PAW)
PAWは、管理タスク専用に使用する、専用の強化済みマシンです。管理者はPAWからインターネットを閲覧したりメールを読んだりしません。これにより、特権セッションに対するフィッシングやドライブバイ侵害のリスクを低減します。
ADの監査と監視
監査ポリシーを有効にして、アカウントのログオンイベント(4624/4625)、特権の使用(4672)、グループメンバーシップの変更(4728/4732)、GPOの変更を記録します。相関分析とアラート発報のため、SIEMに転送します。
# Key Event IDs to monitor:
# 4624: Successful logon
# 4625: Failed logon
# 4648: Logon with explicit credentials
# 4672: Special privileges assigned
# 4769: Kerberos service ticket request
# 4776: NTLM credential validationグループポリシーの強化
GPOを通じてセキュリティベースラインを適用します。LLMNR/NBT-NSを無効にしてResponder攻撃を防ぎ、PowerShellの実行を制限し、AppLocker/WDACを有効にし、Windowsファイアウォールのプロファイルを設定します。
攻撃経路分析のためのBloodHound
自組織の環境でBloodHoundを実行し、Domain Adminに至る攻撃経路を見つけます。グラフから明らかになった不要なグループメンバーシップ、委任の設定ミス、SPNの割り当てを事前に削除します。
# Collect data with SharpHound
SharpHound.exe -c All
# Import to BloodHound
# Find shortest path to DA
# Remediate each node in the attack pathクイックチェック
Active Directory環境でLAPSは何を解決しますか?
まとめ:ADの強化
ADの強化は多層的に行います。階層型管理とPAWを導入して認証情報を保護し、Credential GuardとProtected Usersを有効にして認証情報の窃取を防ぎ、LAPSを導入して共有されたローカルパスワードによるラテラルムーブメントを排除し、SMB署名を適用してリレー攻撃をブロックします。また、BloodHoundを事前に活用して、攻撃者に悪用される前に攻撃経路を見つけて排除します。
よくある質問
「Active Directoryの強化」レッスンは無料ですか?
はい。「Active Directoryの強化」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「Active Directoryの強化」で何を学びますか?
階層型管理者モデル、Protected Usersグループ、Credential Guard、監査ポリシーを導入します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。
「Active Directoryの強化」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- Windows認証:NTLMとKerberos
- Pass-the-HashとPass-the-Ticket攻撃
- KerberoastingとAS-REP Roasting
- Active Directoryの強化