Cyber Security Academy · Урок

Защита Active Directory

Внедряйте многоуровневую модель администрирования, группу Protected Users, Credential Guard и политики аудита.

Урок 4 из 413 шагов

«Защита Active Directory» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Принципы усиления защиты AD

Active Directory — основа аутентификации в большинстве корпоративных сред Windows. Компрометация AD означает компрометацию всей среды. Усиление защиты направлено на уменьшение поверхности атаки, защиту привилегированных учетных записей и включение обнаружения атак.

Модель многоуровневого администрирования

Модель многоуровневого администрирования предотвращает повышение привилегий, требуя разные учетные записи администратора для каждого уровня: уровень 0 (контроллеры домена), уровень 1 (серверы), уровень 2 (рабочие станции). Администраторы никогда не входят в систему на нижних уровнях с учетными данными более высокого уровня.

# Tier 0: DC, PKI, ADFS, Azure AD Connect
# Tier 1: Servers, applications
# Tier 2: Workstations, laptops

# Tier 0 admins only log into Tier 0 systems
# Violation: DA logging into workstation
# = hash exposed, domain compromise possible

Группа безопасности «Защищенные пользователи»

Участники группы «Защищенные пользователи» не могут использовать NTLM, DES или шифрование RC4. Их TGT нельзя продлевать, и они имеют короткий срок действия. Добавьте сюда все привилегированные учетные записи — это предотвращает кэширование учетных данных и ограничивает атаки с передачей хеша.

# Add account to Protected Users
Add-ADGroupMember -Identity "Protected Users" \
  -Members "DomainAdmin1"

# Effects:
# No NTLM auth
# No credential caching
# No CredSSP delegation
# TGT max 4 hours

Credential Guard

Включите Credential Guard во всех системах Windows 10/11 Enterprise и Server 2016+. Он перемещает LSASS в виртуализированный контейнер, к которому процессы уровня SYSTEM не имеют доступа, и блокирует извлечение учетных данных с помощью Mimikatz.

# Enable via Group Policy:
# Computer Config > Admin Templates
# > System > Device Guard
# > Turn On Virtualization Based Security
# Set: Enabled
# Credential Guard: Enabled with UEFI lock

LAPS: решение для паролей локального администратора

LAPS автоматически меняет уникальные пароли локального администратора на каждом компьютере, присоединенном к домену, и безопасно хранит их в AD. Это устраняет возможность горизонтального перемещения с помощью общих паролей локального администратора.

# Install LAPS
Install-Module -Name LAPS
Update-LapsADSchema

# View password (requires permission)
Get-LapsADPassword -Identity WORKSTATION01

# Set management policy via GPO
# LAPS password complexity + rotation interval

Отключение NTLM

NTLM делает возможными атаки с ретрансляцией. Ограничивайте его постепенно: проводите аудит использования, блокируйте исходящий NTLMv1, затем NTLMv2 и, наконец, весь NTLM, заменяя его Kerberos. Подпись SMB предотвращает ретрансляцию оставшегося NTLM.

# GPO: Restrict NTLM
# Computer Config > Windows Settings > Security
# > Local Policies > Security Options
# "Network security: Restrict NTLM: Incoming NTLM traffic"
# Set: Deny all accounts

Подпись SMB

Подпись SMB предотвращает атаки с ретрансляцией NTLM, криптографически подписывая сеансы SMB. Она обязательна на всех контроллерах домена и должна быть включена на всех клиентах и серверах.

# Enable SMB signing via GPO:
# Microsoft network server: Digitally sign communications (always)
# Set: Enabled

# Verify via PowerShell:
Get-SmbServerConfiguration | Select RequireSecuritySignature

Защищенные рабочие станции администраторов (PAW)

PAW — это выделенные защищенные компьютеры, используемые только для административных задач. Администраторы никогда не просматривают интернет и не читают электронную почту с PAW, что снижает риск фишинга и скрытой компрометации привилегированных сеансов.

Аудит и мониторинг AD

Включите политики аудита для регистрации: событий входа в учетные записи (4624/4625), использования привилегий (4672), изменений членства в группах (4728/4732) и изменений GPO. Пересылайте данные в SIEM для корреляции и оповещения.

# Key Event IDs to monitor:
# 4624: Successful logon
# 4625: Failed logon
# 4648: Logon with explicit credentials
# 4672: Special privileges assigned
# 4769: Kerberos service ticket request
# 4776: NTLM credential validation

Усиление защиты групповой политики

Применяйте базовые настройки безопасности через GPO: отключите LLMNR/NBT-NS (это предотвращает атаки Responder), ограничьте выполнение PowerShell, включите AppLocker/WDAC и настройте профили брандмауэра Windows.

BloodHound для анализа путей атаки

Запускайте BloodHound в собственной среде, чтобы находить пути атаки к администратору домена. Упреждающе удаляйте ненужное членство в группах, ошибки конфигурации делегирования и назначения SPN, выявленные графом.

# Collect data with SharpHound
SharpHound.exe -c All

# Import to BloodHound
# Find shortest path to DA
# Remediate each node in the attack path

Быстрая проверка

Какую проблему решает LAPS в средах Active Directory?

Итоги: усиление защиты AD

Защита AD строится по нескольким уровням: внедрите многоуровневое администрирование и PAW для защиты учетных данных, включите Credential Guard и группу «Защищенные пользователи» для предотвращения кражи учетных данных, разверните LAPS для устранения горизонтального перемещения с помощью общих локальных паролей, включите обязательную подпись SMB для блокировки ретрансляции и используйте BloodHound на упреждение, чтобы находить и устранять пути атаки до того, как ими воспользуются злоумышленники.

Можно начать бесплатно

Изучай Cyber Security Academy с ИИ-репетитором — бесплатно

Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.

Курсы
76
Уроки
303

Часто задаваемые вопросы

Урок «Защита Active Directory» бесплатный?

Да — полный текст урока «Защита Active Directory» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Защита Active Directory»?

Внедряйте многоуровневую модель администрирования, группу Protected Users, Credential Guard и политики аудита. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Защита Active Directory»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Аутентификация Windows: NTLM и Kerberos
  2. Атаки Pass-the-Hash и Pass-the-Ticket
  3. Kerberoasting и AS-REP Roasting
  4. Защита Active Directory
← Назад к Cyber Security Academy