Mastodon Mastodon Mastodon Mastodon

Active Directory

Обновлено: · CyberSecureFox Editorial Team

Active Directory (AD) — служба каталогов Microsoft, которая хранит пользователей, компьютеры и группы и управляет аутентификацией и доступом в сетях Windows.

Как устроен Active Directory

Доменные службы Active Directory (AD DS) появились в Windows 2000 Server. База работает на контроллерах домена и организована в леса, домены и организационные подразделения (OU). AD объединяет несколько стандартных протоколов:

  • Kerberos (и устаревший NTLM) — аутентификация и единый вход;
  • LDAP — запросы к каталогу;
  • DNS — поиск контроллеров домена;
  • групповые политики — распространение настроек безопасности на тысячи машин.

Microsoft Entra ID (ранее Azure AD) — отдельный облачный сервис идентификации; многие компании используют оба в гибридной схеме.

Чем Active Directory важен для безопасности

Кто контролирует AD, тот контролирует всю сеть компании, поэтому AD — главная цель атак шифровальщиков и APT-группировок. Типичные техники: Kerberoasting (офлайн-подбор паролей сервисных учётных записей), pass-the-hash, DCSync (копирование хешей паролей с контроллера домена) и Golden Ticket с украденным ключом krbtgt. Инструменты вроде BloodHound находят скрытые пути от обычного пользователя до Domain Admin через вложенные группы и неверно настроенные права.

Рекомендации

  • Используйте отдельные, разделённые по уровням учётные записи администраторов и никогда не входите на рабочие станции как Domain Admin.
  • Внедрите Windows LAPS для уникальных паролей локальных администраторов, а для сервисных учётных записей — длинные пароли или gMSA.
  • Ограничьте или отключите NTLM, включите подпись LDAP и в первую очередь обновляйте контроллеры домена.
  • Отслеживайте изменения привилегированных групп и регулярно проверяйте AD инструментами PingCastle или BloodHound.
Синонимы:
Активный каталог