Cyber Security Academy · Aula

Fortalecimento do Active Directory

Implemente um modelo de administração em camadas, o grupo Protected Users, o Credential Guard e políticas de auditoria.

Aula 4 de 413 etapas

Fortalecimento do Active Directory é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Filosofia de fortalecimento do AD

O Active Directory é a base de autenticação da maioria dos ambientes corporativos Windows. Comprometer o AD significa comprometer tudo. O fortalecimento concentra-se em reduzir a superfície de ataque, proteger contas privilegiadas e habilitar a detecção.

Modelo de administração em camadas

O modelo de administração em camadas impede a escalada de privilégios ao exigir contas administrativas diferentes para cada camada: Camada 0 (controladores de domínio), Camada 1 (servidores), Camada 2 (estações de trabalho). Os administradores nunca iniciam sessão em camadas inferiores usando credenciais de uma camada superior.

# Tier 0: DC, PKI, ADFS, Azure AD Connect
# Tier 1: Servers, applications
# Tier 2: Workstations, laptops

# Tier 0 admins only log into Tier 0 systems
# Violation: DA logging into workstation
# = hash exposed, domain compromise possible

Grupo de segurança Protected Users

Os membros do grupo Protected Users não podem usar NTLM, DES ou criptografia RC4. Seus TGTs não podem ser renovados e têm curta duração. Adicione aqui todas as contas privilegiadas — isso impede o armazenamento de credenciais em cache e limita os ataques de PtH.

# Add account to Protected Users
Add-ADGroupMember -Identity "Protected Users" \
  -Members "DomainAdmin1"

# Effects:
# No NTLM auth
# No credential caching
# No CredSSP delegation
# TGT max 4 hours

Credential Guard

Habilite o Credential Guard em todos os sistemas Windows 10/11 Enterprise e Windows Server 2016 ou posteriores. Ele move o LSASS para um contêiner virtualizado que os processos no nível SYSTEM não conseguem acessar — bloqueando o despejo de credenciais pelo Mimikatz.

# Enable via Group Policy:
# Computer Config > Admin Templates
# > System > Device Guard
# > Turn On Virtualization Based Security
# Set: Enabled
# Credential Guard: Enabled with UEFI lock

LAPS: solução de senha do administrador local

O LAPS altera automaticamente as senhas exclusivas do administrador local em cada máquina ingressada no domínio e as armazena com segurança no AD. Isso elimina a movimentação lateral por meio de senhas compartilhadas de administradores locais.

# Install LAPS
Install-Module -Name LAPS
Update-LapsADSchema

# View password (requires permission)
Get-LapsADPassword -Identity WORKSTATION01

# Set management policy via GPO
# LAPS password complexity + rotation interval

Desativação do NTLM

O NTLM possibilita ataques de retransmissão. Restrinja-o gradualmente: audite o uso, bloqueie o NTLMv1 de saída, depois o NTLMv2 e, por fim, bloqueie todo o NTLM, substituindo-o pelo Kerberos. A assinatura SMB impede a retransmissão do NTLM restante.

# GPO: Restrict NTLM
# Computer Config > Windows Settings > Security
# > Local Policies > Security Options
# "Network security: Restrict NTLM: Incoming NTLM traffic"
# Set: Deny all accounts

Assinatura SMB

A assinatura SMB impede ataques de retransmissão de NTLM ao assinar criptograficamente as sessões SMB. Ela é obrigatória em todos os controladores de domínio e deve ser exigida em todos os clientes e servidores.

# Enable SMB signing via GPO:
# Microsoft network server: Digitally sign communications (always)
# Set: Enabled

# Verify via PowerShell:
Get-SmbServerConfiguration | Select RequireSecuritySignature

Estações de trabalho para acesso privilegiado (PAW)

As PAWs são máquinas dedicadas e reforçadas, usadas somente para tarefas administrativas. Os administradores nunca navegam na internet nem leem e-mails a partir das PAWs — reduzindo o risco de phishing e comprometimento por navegação durante sessões privilegiadas.

Auditoria e monitoramento do AD

Habilite as políticas de auditoria para registrar: eventos de logon de contas (4624/4625), uso de privilégios (4672), alterações na associação a grupos (4728/4732) e alterações na GPO. Encaminhe os eventos para um SIEM para correlação e geração de alertas.

# Key Event IDs to monitor:
# 4624: Successful logon
# 4625: Failed logon
# 4648: Logon with explicit credentials
# 4672: Special privileges assigned
# 4769: Kerberos service ticket request
# 4776: NTLM credential validation

Fortalecimento da Política de Grupo

Aplique linhas de base de segurança por meio da GPO: desative LLMNR/NBT-NS (impede ataques do Responder), restrinja a execução do PowerShell, habilite AppLocker/WDAC e configure os perfis do firewall do Windows.

BloodHound para análise de caminhos de ataque

Execute o BloodHound em seu próprio ambiente para encontrar caminhos de ataque até o Domain Admin. Remova proativamente associações desnecessárias a grupos, configurações incorretas de delegação e atribuições de SPN reveladas pelo grafo.

# Collect data with SharpHound
SharpHound.exe -c All

# Import to BloodHound
# Find shortest path to DA
# Remediate each node in the attack path

Verificação rápida

O que o LAPS resolve em ambientes do Active Directory?

Resumo: fortalecimento do AD

O fortalecimento do AD é feito em camadas: implemente a administração em camadas e as PAWs para proteger credenciais, habilite o Credential Guard e o Protected Users para impedir o roubo de credenciais, implemente o LAPS para eliminar a movimentação lateral por meio de senhas locais compartilhadas, exija a assinatura SMB para bloquear retransmissões e use o BloodHound proativamente para encontrar e eliminar caminhos de ataque antes dos adversários.

Grátis para começar

Aprenda Cyber Security Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
76
Aulas
303

Perguntas Frequentes

A aula “Fortalecimento do Active Directory” é grátis?

Sim — o texto completo de “Fortalecimento do Active Directory” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Fortalecimento do Active Directory”?

Implemente um modelo de administração em camadas, o grupo Protected Users, o Credential Guard e políticas de auditoria. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Fortalecimento do Active Directory”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Autenticação do Windows: NTLM e Kerberos
  2. Ataques Pass-the-Hash e Pass-the-Ticket
  3. Kerberoasting e AS-REP Roasting
  4. Fortalecimento do Active Directory
← Voltar para Cyber Security Academy