Fortalecimento do Active Directory
Implemente um modelo de administração em camadas, o grupo Protected Users, o Credential Guard e políticas de auditoria.
Fortalecimento do Active Directory é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Filosofia de fortalecimento do AD
O Active Directory é a base de autenticação da maioria dos ambientes corporativos Windows. Comprometer o AD significa comprometer tudo. O fortalecimento concentra-se em reduzir a superfície de ataque, proteger contas privilegiadas e habilitar a detecção.
Modelo de administração em camadas
O modelo de administração em camadas impede a escalada de privilégios ao exigir contas administrativas diferentes para cada camada: Camada 0 (controladores de domínio), Camada 1 (servidores), Camada 2 (estações de trabalho). Os administradores nunca iniciam sessão em camadas inferiores usando credenciais de uma camada superior.
# Tier 0: DC, PKI, ADFS, Azure AD Connect
# Tier 1: Servers, applications
# Tier 2: Workstations, laptops
# Tier 0 admins only log into Tier 0 systems
# Violation: DA logging into workstation
# = hash exposed, domain compromise possibleGrupo de segurança Protected Users
Os membros do grupo Protected Users não podem usar NTLM, DES ou criptografia RC4. Seus TGTs não podem ser renovados e têm curta duração. Adicione aqui todas as contas privilegiadas — isso impede o armazenamento de credenciais em cache e limita os ataques de PtH.
# Add account to Protected Users
Add-ADGroupMember -Identity "Protected Users" \
-Members "DomainAdmin1"
# Effects:
# No NTLM auth
# No credential caching
# No CredSSP delegation
# TGT max 4 hoursCredential Guard
Habilite o Credential Guard em todos os sistemas Windows 10/11 Enterprise e Windows Server 2016 ou posteriores. Ele move o LSASS para um contêiner virtualizado que os processos no nível SYSTEM não conseguem acessar — bloqueando o despejo de credenciais pelo Mimikatz.
# Enable via Group Policy:
# Computer Config > Admin Templates
# > System > Device Guard
# > Turn On Virtualization Based Security
# Set: Enabled
# Credential Guard: Enabled with UEFI lockLAPS: solução de senha do administrador local
O LAPS altera automaticamente as senhas exclusivas do administrador local em cada máquina ingressada no domínio e as armazena com segurança no AD. Isso elimina a movimentação lateral por meio de senhas compartilhadas de administradores locais.
# Install LAPS
Install-Module -Name LAPS
Update-LapsADSchema
# View password (requires permission)
Get-LapsADPassword -Identity WORKSTATION01
# Set management policy via GPO
# LAPS password complexity + rotation intervalDesativação do NTLM
O NTLM possibilita ataques de retransmissão. Restrinja-o gradualmente: audite o uso, bloqueie o NTLMv1 de saída, depois o NTLMv2 e, por fim, bloqueie todo o NTLM, substituindo-o pelo Kerberos. A assinatura SMB impede a retransmissão do NTLM restante.
# GPO: Restrict NTLM
# Computer Config > Windows Settings > Security
# > Local Policies > Security Options
# "Network security: Restrict NTLM: Incoming NTLM traffic"
# Set: Deny all accountsAssinatura SMB
A assinatura SMB impede ataques de retransmissão de NTLM ao assinar criptograficamente as sessões SMB. Ela é obrigatória em todos os controladores de domínio e deve ser exigida em todos os clientes e servidores.
# Enable SMB signing via GPO:
# Microsoft network server: Digitally sign communications (always)
# Set: Enabled
# Verify via PowerShell:
Get-SmbServerConfiguration | Select RequireSecuritySignatureEstações de trabalho para acesso privilegiado (PAW)
As PAWs são máquinas dedicadas e reforçadas, usadas somente para tarefas administrativas. Os administradores nunca navegam na internet nem leem e-mails a partir das PAWs — reduzindo o risco de phishing e comprometimento por navegação durante sessões privilegiadas.
Auditoria e monitoramento do AD
Habilite as políticas de auditoria para registrar: eventos de logon de contas (4624/4625), uso de privilégios (4672), alterações na associação a grupos (4728/4732) e alterações na GPO. Encaminhe os eventos para um SIEM para correlação e geração de alertas.
# Key Event IDs to monitor:
# 4624: Successful logon
# 4625: Failed logon
# 4648: Logon with explicit credentials
# 4672: Special privileges assigned
# 4769: Kerberos service ticket request
# 4776: NTLM credential validationFortalecimento da Política de Grupo
Aplique linhas de base de segurança por meio da GPO: desative LLMNR/NBT-NS (impede ataques do Responder), restrinja a execução do PowerShell, habilite AppLocker/WDAC e configure os perfis do firewall do Windows.
BloodHound para análise de caminhos de ataque
Execute o BloodHound em seu próprio ambiente para encontrar caminhos de ataque até o Domain Admin. Remova proativamente associações desnecessárias a grupos, configurações incorretas de delegação e atribuições de SPN reveladas pelo grafo.
# Collect data with SharpHound
SharpHound.exe -c All
# Import to BloodHound
# Find shortest path to DA
# Remediate each node in the attack pathVerificação rápida
O que o LAPS resolve em ambientes do Active Directory?
Resumo: fortalecimento do AD
O fortalecimento do AD é feito em camadas: implemente a administração em camadas e as PAWs para proteger credenciais, habilite o Credential Guard e o Protected Users para impedir o roubo de credenciais, implemente o LAPS para eliminar a movimentação lateral por meio de senhas locais compartilhadas, exija a assinatura SMB para bloquear retransmissões e use o BloodHound proativamente para encontrar e eliminar caminhos de ataque antes dos adversários.
Aprenda Cyber Security Academy com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 76
- Aulas
- 303
Perguntas Frequentes
A aula “Fortalecimento do Active Directory” é grátis?
Sim — o texto completo de “Fortalecimento do Active Directory” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Fortalecimento do Active Directory”?
Implemente um modelo de administração em camadas, o grupo Protected Users, o Credential Guard e políticas de auditoria. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Fortalecimento do Active Directory”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Autenticação do Windows: NTLM e Kerberos
- Ataques Pass-the-Hash e Pass-the-Ticket
- Kerberoasting e AS-REP Roasting
- Fortalecimento do Active Directory