Active Directory (AD) — служба каталогов Microsoft, которая хранит пользователей, компьютеры и группы и управляет аутентификацией и доступом в сетях Windows.
Как устроен Active Directory
Доменные службы Active Directory (AD DS) появились в Windows 2000 Server. База работает на контроллерах домена и организована в леса, домены и организационные подразделения (OU). AD объединяет несколько стандартных протоколов:
- Kerberos (и устаревший NTLM) — аутентификация и единый вход;
- LDAP — запросы к каталогу;
- DNS — поиск контроллеров домена;
- групповые политики — распространение настроек безопасности на тысячи машин.
Microsoft Entra ID (ранее Azure AD) — отдельный облачный сервис идентификации; многие компании используют оба в гибридной схеме.
Чем Active Directory важен для безопасности
Кто контролирует AD, тот контролирует всю сеть компании, поэтому AD — главная цель атак шифровальщиков и APT-группировок. Типичные техники: Kerberoasting (офлайн-подбор паролей сервисных учётных записей), pass-the-hash, DCSync (копирование хешей паролей с контроллера домена) и Golden Ticket с украденным ключом krbtgt. Инструменты вроде BloodHound находят скрытые пути от обычного пользователя до Domain Admin через вложенные группы и неверно настроенные права.
Рекомендации
- Используйте отдельные, разделённые по уровням учётные записи администраторов и никогда не входите на рабочие станции как Domain Admin.
- Внедрите Windows LAPS для уникальных паролей локальных администраторов, а для сервисных учётных записей — длинные пароли или gMSA.
- Ограничьте или отключите NTLM, включите подпись LDAP и в первую очередь обновляйте контроллеры домена.
- Отслеживайте изменения привилегированных групп и регулярно проверяйте AD инструментами PingCastle или BloodHound.