Active Directory (AD) — служба каталогів Microsoft, яка зберігає користувачів, комп’ютери й групи та керує автентифікацією і доступом у мережах Windows.
Як влаштований Active Directory
Доменні служби Active Directory (AD DS) з’явилися у Windows 2000 Server. База працює на контролерах домену й організована в ліси, домени та організаційні підрозділи (OU). AD поєднує кілька стандартних протоколів:
- Kerberos (і застарілий NTLM) — автентифікація та єдиний вхід;
- LDAP — запити до каталогу;
- DNS — пошук контролерів домену;
- групові політики — поширення налаштувань безпеки на тисячі машин.
Microsoft Entra ID (раніше Azure AD) — окремий хмарний сервіс ідентифікації; багато компаній використовують обидва в гібридній схемі.
Чим Active Directory важливий для безпеки
Хто контролює AD, той контролює всю мережу компанії, тому AD — головна ціль атак шифрувальників і APT-угруповань. Типові техніки: Kerberoasting (офлайн-підбір паролів сервісних облікових записів), pass-the-hash, DCSync (копіювання хешів паролів із контролера домену) і Golden Ticket з викраденим ключем krbtgt. Інструменти на кшталт BloodHound знаходять приховані шляхи від звичайного користувача до Domain Admin через вкладені групи й неправильно налаштовані права.
Рекомендації
- Використовуйте окремі, розділені за рівнями облікові записи адміністраторів і ніколи не входьте на робочі станції як Domain Admin.
- Впровадьте Windows LAPS для унікальних паролів локальних адміністраторів, а для сервісних облікових записів — довгі паролі або gMSA.
- Обмежте чи вимкніть NTLM, увімкніть підпис LDAP і насамперед оновлюйте контролери домену.
- Відстежуйте зміни привілейованих груп і регулярно перевіряйте AD інструментами PingCastle чи BloodHound.