Cyber Security Academy · บทเรียน

การเสริมความปลอดภัย Active Directory

นำรูปแบบการดูแลระบบแบบแบ่งระดับ กลุ่ม Protected Users ระบบป้องกันข้อมูลประจำตัว และนโยบายการตรวจสอบมาใช้

บทเรียน 4 จาก 413 ขั้นตอน

การเสริมความปลอดภัย Active Directory เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

แนวคิดในการเสริมความมั่นคงปลอดภัยของ AD

ไดเรกทอรีที่ใช้งานอยู่เป็นโครงสร้างหลักด้านการพิสูจน์ตัวตนของสภาพแวดล้อมวินโดวส์ระดับองค์กรส่วนใหญ่ การเจาะระบบ AD จึงเท่ากับการเจาะระบบทุกอย่าง การเสริมความมั่นคงปลอดภัยมุ่งลดพื้นที่การโจมตี ปกป้องบัญชีที่มีสิทธิ์สูง และเปิดใช้การตรวจจับ

รูปแบบการบริหารจัดการแบบแบ่งระดับ

รูปแบบผู้ดูแลระบบแบบแบ่งระดับป้องกันการยกระดับสิทธิ์ด้วยการกำหนดให้ใช้บัญชีผู้ดูแลระบบต่างกันในแต่ละระดับ ได้แก่ ระดับ 0 (ตัวควบคุมโดเมน) ระดับ 1 (เซิร์ฟเวอร์) และระดับ 2 (เวิร์กสเตชัน) ผู้ดูแลระบบจะไม่เข้าสู่ระบบระดับที่ต่ำกว่าด้วยข้อมูลรับรองของระดับที่สูงกว่า

# Tier 0: DC, PKI, ADFS, Azure AD Connect
# Tier 1: Servers, applications
# Tier 2: Workstations, laptops

# Tier 0 admins only log into Tier 0 systems
# Violation: DA logging into workstation
# = hash exposed, domain compromise possible

กลุ่มความปลอดภัย Protected Users

สมาชิกของกลุ่มผู้ใช้ที่ได้รับการปกป้องไม่สามารถใช้ NTLM, DES หรือการเข้ารหัส RC4 ได้ TGT ของสมาชิกจะต่ออายุไม่ได้และมีอายุสั้น ควรเพิ่มบัญชีที่มีสิทธิ์สูงทั้งหมดลงในกลุ่มนี้ เพราะจะช่วยป้องกันการแคชข้อมูลรับรองและจำกัดการโจมตีแบบ PtH

# Add account to Protected Users
Add-ADGroupMember -Identity "Protected Users" \
  -Members "DomainAdmin1"

# Effects:
# No NTLM auth
# No credential caching
# No CredSSP delegation
# TGT max 4 hours

การป้องกันข้อมูลรับรอง

เปิดใช้ Credential Guard ในระบบวินโดวส์ 10/11 รุ่นองค์กรและรุ่นเซิร์ฟเวอร์ 2016 ขึ้นไปทั้งหมด โดยย้าย LSASS ไปไว้ในคอนเทนเนอร์เสมือนที่กระบวนการระดับ SYSTEM ไม่สามารถเข้าถึงได้ จึงช่วยบล็อกการดึงข้อมูลรับรองด้วยมิมิคัทซ์

# Enable via Group Policy:
# Computer Config > Admin Templates
# > System > Device Guard
# > Turn On Virtualization Based Security
# Set: Enabled
# Credential Guard: Enabled with UEFI lock

LAPS: โซลูชันรหัสผ่านผู้ดูแลระบบภายใน

LAPS จะเปลี่ยนรหัสผ่านผู้ดูแลระบบภายในที่ไม่ซ้ำกันบนเครื่องที่เข้าร่วมโดเมนแต่ละเครื่องโดยอัตโนมัติ และจัดเก็บรหัสผ่านเหล่านั้นอย่างปลอดภัยใน AD ช่วยกำจัดการเคลื่อนย้ายด้านข้างผ่านรหัสผ่านผู้ดูแลระบบภายในที่ใช้ร่วมกัน

# Install LAPS
Install-Module -Name LAPS
Update-LapsADSchema

# View password (requires permission)
Get-LapsADPassword -Identity WORKSTATION01

# Set management policy via GPO
# LAPS password complexity + rotation interval

การปิดใช้งาน NTLM

NTLM ทำให้เกิดการโจมตีแบบส่งต่อได้ ควรจำกัดการใช้งานเป็นลำดับ ได้แก่ ตรวจสอบการใช้งาน บล็อก NTLMv1 ขาออก จากนั้นบล็อก NTLMv2 และสุดท้ายบล็อก NTLM ทั้งหมดโดยเปลี่ยนไปใช้เคอร์เบอรอส การลงนาม SMB จะป้องกันการส่งต่อ NTLM ที่ยังเหลืออยู่

# GPO: Restrict NTLM
# Computer Config > Windows Settings > Security
# > Local Policies > Security Options
# "Network security: Restrict NTLM: Incoming NTLM traffic"
# Set: Deny all accounts

การลงนาม SMB

การลงนาม SMB ป้องกันการโจมตีแบบส่งต่อ NTLM ด้วยการลงนามเซสชัน SMB ทางการเข้ารหัส จำเป็นต้องใช้กับตัวควบคุมโดเมนทั้งหมด และควรบังคับใช้กับไคลเอนต์และเซิร์ฟเวอร์ทั้งหมด

# Enable SMB signing via GPO:
# Microsoft network server: Digitally sign communications (always)
# Set: Enabled

# Verify via PowerShell:
Get-SmbServerConfiguration | Select RequireSecuritySignature

เวิร์กสเตชันสำหรับการเข้าถึงที่มีสิทธิ์ (PAW)

PAW คือเครื่องที่จัดไว้โดยเฉพาะและเสริมความมั่นคงปลอดภัยสำหรับงานดูแลระบบเท่านั้น ผู้ดูแลระบบจะไม่ใช้ PAW ท่องอินเทอร์เน็ตหรืออ่านอีเมล ซึ่งช่วยลดความเสี่ยงจากฟิชชิงและการเจาะระบบผ่านการเข้าชมเว็บไซต์สำหรับเซสชันที่มีสิทธิ์สูง

การตรวจสอบและเฝ้าระวัง AD

เปิดใช้นโยบายการตรวจสอบเพื่อบันทึกเหตุการณ์ต่อไปนี้ การเข้าสู่ระบบบัญชี (4624/4625) การใช้สิทธิ์สูง (4672) การเปลี่ยนแปลงสมาชิกกลุ่ม (4728/4732) และการแก้ไข GPO จากนั้นส่งต่อข้อมูลไปยัง SIEM เพื่อเชื่อมโยงเหตุการณ์และแจ้งเตือน

# Key Event IDs to monitor:
# 4624: Successful logon
# 4625: Failed logon
# 4648: Logon with explicit credentials
# 4672: Special privileges assigned
# 4769: Kerberos service ticket request
# 4776: NTLM credential validation

การเสริมความมั่นคงปลอดภัยของนโยบายกลุ่ม

ใช้พื้นฐานความปลอดภัยผ่าน GPO ได้แก่ ปิดใช้ LLMNR/NBT-NS (ป้องกันการโจมตีของรีสปอนเดอร์) จำกัดการเรียกใช้ PowerShell เปิดใช้ AppLocker/WDAC และกำหนดค่าโพรไฟล์ไฟร์วอลล์วินโดวส์

BloodHound สำหรับวิเคราะห์เส้นทางการโจมตี

เรียกใช้ BloodHound ในสภาพแวดล้อมของคุณเองเพื่อค้นหาเส้นทางการโจมตีไปยังผู้ดูแลโดเมน จากนั้นนำสมาชิกกลุ่มที่ไม่จำเป็น การตั้งค่าการมอบหมายสิทธิ์ที่ผิดพลาด และการกำหนด SPN ที่กราฟแสดงออกมาออกเชิงรุก

# Collect data with SharpHound
SharpHound.exe -c All

# Import to BloodHound
# Find shortest path to DA
# Remediate each node in the attack path

ตรวจสอบความเข้าใจ

LAPS แก้ปัญหาใดในสภาพแวดล้อมไดเรกทอรีที่ใช้งานอยู่

สรุป: การเสริมความมั่นคงปลอดภัยของ AD

การเสริมความมั่นคงปลอดภัยของ AD ต้องทำหลายชั้น ได้แก่ ใช้การบริหารจัดการแบบแบ่งระดับและ PAW เพื่อปกป้องข้อมูลรับรอง เปิดใช้ Credential Guard และ Protected Users เพื่อป้องกันการขโมยข้อมูลรับรอง ใช้ LAPS เพื่อกำจัดการเคลื่อนย้ายด้านข้างผ่านรหัสผ่านภายในที่ใช้ร่วมกัน บังคับใช้การลงนาม SMB เพื่อบล็อกการส่งต่อ และใช้ BloodHound เชิงรุกเพื่อค้นหาและกำจัดเส้นทางการโจมตีก่อนที่ฝ่ายตรงข้ามจะพบ

เริ่มต้นได้ฟรี

เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
76
บทเรียน
303

คำถามที่พบบ่อย

บทเรียน “การเสริมความปลอดภัย Active Directory” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การเสริมความปลอดภัย Active Directory” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การเสริมความปลอดภัย Active Directory”

นำรูปแบบการดูแลระบบแบบแบ่งระดับ กลุ่ม Protected Users ระบบป้องกันข้อมูลประจำตัว และนโยบายการตรวจสอบมาใช้ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “การเสริมความปลอดภัย Active Directory” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การยืนยันตัวตน Windows: NTLM และ Kerberos
  2. การโจมตี Pass-the-Hash และ Pass-the-Ticket
  3. Kerberoasting และ AS-REP Roasting
  4. การเสริมความปลอดภัย Active Directory
← กลับไปที่ Cyber Security Academy