Защита Active Directory
Внедряйте многоуровневую модель администрирования, группу Protected Users, Credential Guard и политики аудита.
«Защита Active Directory» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Принципы усиления защиты AD
Active Directory — основа аутентификации в большинстве корпоративных сред Windows. Компрометация AD означает компрометацию всей среды. Усиление защиты направлено на уменьшение поверхности атаки, защиту привилегированных учетных записей и включение обнаружения атак.
Модель многоуровневого администрирования
Модель многоуровневого администрирования предотвращает повышение привилегий, требуя разные учетные записи администратора для каждого уровня: уровень 0 (контроллеры домена), уровень 1 (серверы), уровень 2 (рабочие станции). Администраторы никогда не входят в систему на нижних уровнях с учетными данными более высокого уровня.
# Tier 0: DC, PKI, ADFS, Azure AD Connect
# Tier 1: Servers, applications
# Tier 2: Workstations, laptops
# Tier 0 admins only log into Tier 0 systems
# Violation: DA logging into workstation
# = hash exposed, domain compromise possibleГруппа безопасности «Защищенные пользователи»
Участники группы «Защищенные пользователи» не могут использовать NTLM, DES или шифрование RC4. Их TGT нельзя продлевать, и они имеют короткий срок действия. Добавьте сюда все привилегированные учетные записи — это предотвращает кэширование учетных данных и ограничивает атаки с передачей хеша.
# Add account to Protected Users
Add-ADGroupMember -Identity "Protected Users" \
-Members "DomainAdmin1"
# Effects:
# No NTLM auth
# No credential caching
# No CredSSP delegation
# TGT max 4 hoursCredential Guard
Включите Credential Guard во всех системах Windows 10/11 Enterprise и Server 2016+. Он перемещает LSASS в виртуализированный контейнер, к которому процессы уровня SYSTEM не имеют доступа, и блокирует извлечение учетных данных с помощью Mimikatz.
# Enable via Group Policy:
# Computer Config > Admin Templates
# > System > Device Guard
# > Turn On Virtualization Based Security
# Set: Enabled
# Credential Guard: Enabled with UEFI lockLAPS: решение для паролей локального администратора
LAPS автоматически меняет уникальные пароли локального администратора на каждом компьютере, присоединенном к домену, и безопасно хранит их в AD. Это устраняет возможность горизонтального перемещения с помощью общих паролей локального администратора.
# Install LAPS
Install-Module -Name LAPS
Update-LapsADSchema
# View password (requires permission)
Get-LapsADPassword -Identity WORKSTATION01
# Set management policy via GPO
# LAPS password complexity + rotation intervalОтключение NTLM
NTLM делает возможными атаки с ретрансляцией. Ограничивайте его постепенно: проводите аудит использования, блокируйте исходящий NTLMv1, затем NTLMv2 и, наконец, весь NTLM, заменяя его Kerberos. Подпись SMB предотвращает ретрансляцию оставшегося NTLM.
# GPO: Restrict NTLM
# Computer Config > Windows Settings > Security
# > Local Policies > Security Options
# "Network security: Restrict NTLM: Incoming NTLM traffic"
# Set: Deny all accountsПодпись SMB
Подпись SMB предотвращает атаки с ретрансляцией NTLM, криптографически подписывая сеансы SMB. Она обязательна на всех контроллерах домена и должна быть включена на всех клиентах и серверах.
# Enable SMB signing via GPO:
# Microsoft network server: Digitally sign communications (always)
# Set: Enabled
# Verify via PowerShell:
Get-SmbServerConfiguration | Select RequireSecuritySignatureЗащищенные рабочие станции администраторов (PAW)
PAW — это выделенные защищенные компьютеры, используемые только для административных задач. Администраторы никогда не просматривают интернет и не читают электронную почту с PAW, что снижает риск фишинга и скрытой компрометации привилегированных сеансов.
Аудит и мониторинг AD
Включите политики аудита для регистрации: событий входа в учетные записи (4624/4625), использования привилегий (4672), изменений членства в группах (4728/4732) и изменений GPO. Пересылайте данные в SIEM для корреляции и оповещения.
# Key Event IDs to monitor:
# 4624: Successful logon
# 4625: Failed logon
# 4648: Logon with explicit credentials
# 4672: Special privileges assigned
# 4769: Kerberos service ticket request
# 4776: NTLM credential validationУсиление защиты групповой политики
Применяйте базовые настройки безопасности через GPO: отключите LLMNR/NBT-NS (это предотвращает атаки Responder), ограничьте выполнение PowerShell, включите AppLocker/WDAC и настройте профили брандмауэра Windows.
BloodHound для анализа путей атаки
Запускайте BloodHound в собственной среде, чтобы находить пути атаки к администратору домена. Упреждающе удаляйте ненужное членство в группах, ошибки конфигурации делегирования и назначения SPN, выявленные графом.
# Collect data with SharpHound
SharpHound.exe -c All
# Import to BloodHound
# Find shortest path to DA
# Remediate each node in the attack pathБыстрая проверка
Какую проблему решает LAPS в средах Active Directory?
Итоги: усиление защиты AD
Защита AD строится по нескольким уровням: внедрите многоуровневое администрирование и PAW для защиты учетных данных, включите Credential Guard и группу «Защищенные пользователи» для предотвращения кражи учетных данных, разверните LAPS для устранения горизонтального перемещения с помощью общих локальных паролей, включите обязательную подпись SMB для блокировки ретрансляции и используйте BloodHound на упреждение, чтобы находить и устранять пути атаки до того, как ими воспользуются злоумышленники.
Изучай Cyber Security Academy с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 76
- Уроки
- 303
Часто задаваемые вопросы
Урок «Защита Active Directory» бесплатный?
Да — полный текст урока «Защита Active Directory» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Защита Active Directory»?
Внедряйте многоуровневую модель администрирования, группу Protected Users, Credential Guard и политики аудита. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Защита Active Directory»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Аутентификация Windows: NTLM и Kerberos
- Атаки Pass-the-Hash и Pass-the-Ticket
- Kerberoasting и AS-REP Roasting
- Защита Active Directory