Mastodon Mastodon Mastodon Mastodon

Active Directory

Оновлено: · CyberSecureFox Editorial Team

Active Directory (AD) — служба каталогів Microsoft, яка зберігає користувачів, комп’ютери й групи та керує автентифікацією і доступом у мережах Windows.

Як влаштований Active Directory

Доменні служби Active Directory (AD DS) з’явилися у Windows 2000 Server. База працює на контролерах домену й організована в ліси, домени та організаційні підрозділи (OU). AD поєднує кілька стандартних протоколів:

  • Kerberos (і застарілий NTLM) — автентифікація та єдиний вхід;
  • LDAP — запити до каталогу;
  • DNS — пошук контролерів домену;
  • групові політики — поширення налаштувань безпеки на тисячі машин.

Microsoft Entra ID (раніше Azure AD) — окремий хмарний сервіс ідентифікації; багато компаній використовують обидва в гібридній схемі.

Чим Active Directory важливий для безпеки

Хто контролює AD, той контролює всю мережу компанії, тому AD — головна ціль атак шифрувальників і APT-угруповань. Типові техніки: Kerberoasting (офлайн-підбір паролів сервісних облікових записів), pass-the-hash, DCSync (копіювання хешів паролів із контролера домену) і Golden Ticket з викраденим ключем krbtgt. Інструменти на кшталт BloodHound знаходять приховані шляхи від звичайного користувача до Domain Admin через вкладені групи й неправильно налаштовані права.

Рекомендації

  • Використовуйте окремі, розділені за рівнями облікові записи адміністраторів і ніколи не входьте на робочі станції як Domain Admin.
  • Впровадьте Windows LAPS для унікальних паролів локальних адміністраторів, а для сервісних облікових записів — довгі паролі або gMSA.
  • Обмежте чи вимкніть NTLM, увімкніть підпис LDAP і насамперед оновлюйте контролери домену.
  • Відстежуйте зміни привілейованих груп і регулярно перевіряйте AD інструментами PingCastle чи BloodHound.
Синоніми:
Активний каталог