Mastodon Mastodon Mastodon Mastodon

Active Directory

Aktualisiert: · CyberSecureFox Editorial Team

Active Directory (AD) ist der Verzeichnisdienst von Microsoft, der Benutzer, Computer und Gruppen speichert und Anmeldung und Zugriff in Windows-Netzwerken steuert.

Wie Active Directory funktioniert

Die Active-Directory-Domänendienste (AD DS) wurden mit Windows 2000 Server eingeführt. Die Datenbank läuft auf Domänencontrollern und ist in Gesamtstrukturen (Forests), Domänen und Organisationseinheiten (OUs) gegliedert. AD kombiniert mehrere Standardprotokolle:

  • Kerberos (und das ältere NTLM) für Anmeldung und Single Sign-on;
  • LDAP für Verzeichnisabfragen;
  • DNS zum Auffinden der Domänencontroller;
  • Gruppenrichtlinien, um Sicherheitseinstellungen auf Tausende Rechner zu verteilen.

Microsoft Entra ID (früher Azure AD) ist ein separater Cloud-Identitätsdienst; viele Unternehmen betreiben beide in einer Hybridumgebung.

Warum Active Directory für die Sicherheit wichtig ist

Wer das AD kontrolliert, kontrolliert das gesamte Firmennetz – deshalb ist es zentrales Ziel von Ransomware- und APT-Angriffen. Typische Techniken sind Kerberoasting (Offline-Knacken von Dienstkonto-Passwörtern), Pass-the-Hash, DCSync (Kopieren von Passwort-Hashes vom Domänencontroller) und Golden-Ticket-Angriffe mit dem gestohlenen krbtgt-Schlüssel. Werkzeuge wie BloodHound finden versteckte Pfade vom normalen Benutzer zum Domain Admin über verschachtelte Gruppen und falsch gesetzte Berechtigungen.

Empfehlungen

  • Nutzen Sie getrennte, nach Ebenen gestaffelte Administratorkonten und melden Sie sich nie als Domain Admin an Arbeitsplatzrechnern an.
  • Setzen Sie Windows LAPS für eindeutige lokale Admin-Passwörter ein und verwenden Sie für Dienstkonten lange Passwörter oder gMSA.
  • Schränken Sie NTLM ein oder deaktivieren Sie es, aktivieren Sie LDAP-Signierung und patchen Sie Domänencontroller zuerst.
  • Überwachen Sie Änderungen privilegierter Gruppen und prüfen Sie das AD regelmäßig mit PingCastle oder BloodHound.