การเสริมความปลอดภัย Active Directory
นำรูปแบบการดูแลระบบแบบแบ่งระดับ กลุ่ม Protected Users ระบบป้องกันข้อมูลประจำตัว และนโยบายการตรวจสอบมาใช้
การเสริมความปลอดภัย Active Directory เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
แนวคิดในการเสริมความมั่นคงปลอดภัยของ AD
ไดเรกทอรีที่ใช้งานอยู่เป็นโครงสร้างหลักด้านการพิสูจน์ตัวตนของสภาพแวดล้อมวินโดวส์ระดับองค์กรส่วนใหญ่ การเจาะระบบ AD จึงเท่ากับการเจาะระบบทุกอย่าง การเสริมความมั่นคงปลอดภัยมุ่งลดพื้นที่การโจมตี ปกป้องบัญชีที่มีสิทธิ์สูง และเปิดใช้การตรวจจับ
รูปแบบการบริหารจัดการแบบแบ่งระดับ
รูปแบบผู้ดูแลระบบแบบแบ่งระดับป้องกันการยกระดับสิทธิ์ด้วยการกำหนดให้ใช้บัญชีผู้ดูแลระบบต่างกันในแต่ละระดับ ได้แก่ ระดับ 0 (ตัวควบคุมโดเมน) ระดับ 1 (เซิร์ฟเวอร์) และระดับ 2 (เวิร์กสเตชัน) ผู้ดูแลระบบจะไม่เข้าสู่ระบบระดับที่ต่ำกว่าด้วยข้อมูลรับรองของระดับที่สูงกว่า
# Tier 0: DC, PKI, ADFS, Azure AD Connect
# Tier 1: Servers, applications
# Tier 2: Workstations, laptops
# Tier 0 admins only log into Tier 0 systems
# Violation: DA logging into workstation
# = hash exposed, domain compromise possibleกลุ่มความปลอดภัย Protected Users
สมาชิกของกลุ่มผู้ใช้ที่ได้รับการปกป้องไม่สามารถใช้ NTLM, DES หรือการเข้ารหัส RC4 ได้ TGT ของสมาชิกจะต่ออายุไม่ได้และมีอายุสั้น ควรเพิ่มบัญชีที่มีสิทธิ์สูงทั้งหมดลงในกลุ่มนี้ เพราะจะช่วยป้องกันการแคชข้อมูลรับรองและจำกัดการโจมตีแบบ PtH
# Add account to Protected Users
Add-ADGroupMember -Identity "Protected Users" \
-Members "DomainAdmin1"
# Effects:
# No NTLM auth
# No credential caching
# No CredSSP delegation
# TGT max 4 hoursการป้องกันข้อมูลรับรอง
เปิดใช้ Credential Guard ในระบบวินโดวส์ 10/11 รุ่นองค์กรและรุ่นเซิร์ฟเวอร์ 2016 ขึ้นไปทั้งหมด โดยย้าย LSASS ไปไว้ในคอนเทนเนอร์เสมือนที่กระบวนการระดับ SYSTEM ไม่สามารถเข้าถึงได้ จึงช่วยบล็อกการดึงข้อมูลรับรองด้วยมิมิคัทซ์
# Enable via Group Policy:
# Computer Config > Admin Templates
# > System > Device Guard
# > Turn On Virtualization Based Security
# Set: Enabled
# Credential Guard: Enabled with UEFI lockLAPS: โซลูชันรหัสผ่านผู้ดูแลระบบภายใน
LAPS จะเปลี่ยนรหัสผ่านผู้ดูแลระบบภายในที่ไม่ซ้ำกันบนเครื่องที่เข้าร่วมโดเมนแต่ละเครื่องโดยอัตโนมัติ และจัดเก็บรหัสผ่านเหล่านั้นอย่างปลอดภัยใน AD ช่วยกำจัดการเคลื่อนย้ายด้านข้างผ่านรหัสผ่านผู้ดูแลระบบภายในที่ใช้ร่วมกัน
# Install LAPS
Install-Module -Name LAPS
Update-LapsADSchema
# View password (requires permission)
Get-LapsADPassword -Identity WORKSTATION01
# Set management policy via GPO
# LAPS password complexity + rotation intervalการปิดใช้งาน NTLM
NTLM ทำให้เกิดการโจมตีแบบส่งต่อได้ ควรจำกัดการใช้งานเป็นลำดับ ได้แก่ ตรวจสอบการใช้งาน บล็อก NTLMv1 ขาออก จากนั้นบล็อก NTLMv2 และสุดท้ายบล็อก NTLM ทั้งหมดโดยเปลี่ยนไปใช้เคอร์เบอรอส การลงนาม SMB จะป้องกันการส่งต่อ NTLM ที่ยังเหลืออยู่
# GPO: Restrict NTLM
# Computer Config > Windows Settings > Security
# > Local Policies > Security Options
# "Network security: Restrict NTLM: Incoming NTLM traffic"
# Set: Deny all accountsการลงนาม SMB
การลงนาม SMB ป้องกันการโจมตีแบบส่งต่อ NTLM ด้วยการลงนามเซสชัน SMB ทางการเข้ารหัส จำเป็นต้องใช้กับตัวควบคุมโดเมนทั้งหมด และควรบังคับใช้กับไคลเอนต์และเซิร์ฟเวอร์ทั้งหมด
# Enable SMB signing via GPO:
# Microsoft network server: Digitally sign communications (always)
# Set: Enabled
# Verify via PowerShell:
Get-SmbServerConfiguration | Select RequireSecuritySignatureเวิร์กสเตชันสำหรับการเข้าถึงที่มีสิทธิ์ (PAW)
PAW คือเครื่องที่จัดไว้โดยเฉพาะและเสริมความมั่นคงปลอดภัยสำหรับงานดูแลระบบเท่านั้น ผู้ดูแลระบบจะไม่ใช้ PAW ท่องอินเทอร์เน็ตหรืออ่านอีเมล ซึ่งช่วยลดความเสี่ยงจากฟิชชิงและการเจาะระบบผ่านการเข้าชมเว็บไซต์สำหรับเซสชันที่มีสิทธิ์สูง
การตรวจสอบและเฝ้าระวัง AD
เปิดใช้นโยบายการตรวจสอบเพื่อบันทึกเหตุการณ์ต่อไปนี้ การเข้าสู่ระบบบัญชี (4624/4625) การใช้สิทธิ์สูง (4672) การเปลี่ยนแปลงสมาชิกกลุ่ม (4728/4732) และการแก้ไข GPO จากนั้นส่งต่อข้อมูลไปยัง SIEM เพื่อเชื่อมโยงเหตุการณ์และแจ้งเตือน
# Key Event IDs to monitor:
# 4624: Successful logon
# 4625: Failed logon
# 4648: Logon with explicit credentials
# 4672: Special privileges assigned
# 4769: Kerberos service ticket request
# 4776: NTLM credential validationการเสริมความมั่นคงปลอดภัยของนโยบายกลุ่ม
ใช้พื้นฐานความปลอดภัยผ่าน GPO ได้แก่ ปิดใช้ LLMNR/NBT-NS (ป้องกันการโจมตีของรีสปอนเดอร์) จำกัดการเรียกใช้ PowerShell เปิดใช้ AppLocker/WDAC และกำหนดค่าโพรไฟล์ไฟร์วอลล์วินโดวส์
BloodHound สำหรับวิเคราะห์เส้นทางการโจมตี
เรียกใช้ BloodHound ในสภาพแวดล้อมของคุณเองเพื่อค้นหาเส้นทางการโจมตีไปยังผู้ดูแลโดเมน จากนั้นนำสมาชิกกลุ่มที่ไม่จำเป็น การตั้งค่าการมอบหมายสิทธิ์ที่ผิดพลาด และการกำหนด SPN ที่กราฟแสดงออกมาออกเชิงรุก
# Collect data with SharpHound
SharpHound.exe -c All
# Import to BloodHound
# Find shortest path to DA
# Remediate each node in the attack pathตรวจสอบความเข้าใจ
LAPS แก้ปัญหาใดในสภาพแวดล้อมไดเรกทอรีที่ใช้งานอยู่
สรุป: การเสริมความมั่นคงปลอดภัยของ AD
การเสริมความมั่นคงปลอดภัยของ AD ต้องทำหลายชั้น ได้แก่ ใช้การบริหารจัดการแบบแบ่งระดับและ PAW เพื่อปกป้องข้อมูลรับรอง เปิดใช้ Credential Guard และ Protected Users เพื่อป้องกันการขโมยข้อมูลรับรอง ใช้ LAPS เพื่อกำจัดการเคลื่อนย้ายด้านข้างผ่านรหัสผ่านภายในที่ใช้ร่วมกัน บังคับใช้การลงนาม SMB เพื่อบล็อกการส่งต่อ และใช้ BloodHound เชิงรุกเพื่อค้นหาและกำจัดเส้นทางการโจมตีก่อนที่ฝ่ายตรงข้ามจะพบ
เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี
เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป
- คอร์ส
- 76
- บทเรียน
- 303
คำถามที่พบบ่อย
บทเรียน “การเสริมความปลอดภัย Active Directory” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การเสริมความปลอดภัย Active Directory” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การเสริมความปลอดภัย Active Directory”
นำรูปแบบการดูแลระบบแบบแบ่งระดับ กลุ่ม Protected Users ระบบป้องกันข้อมูลประจำตัว และนโยบายการตรวจสอบมาใช้ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “การเสริมความปลอดภัย Active Directory” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- การยืนยันตัวตน Windows: NTLM และ Kerberos
- การโจมตี Pass-the-Hash และ Pass-the-Ticket
- Kerberoasting และ AS-REP Roasting
- การเสริมความปลอดภัย Active Directory