Active Directory ja identiteedi turvalisuse testimine
Tavakasutajast domeeniadministraatorini. Iga samm dokumenteeritud.
Active Directory on teie ettevõtte identiteedi selgroog ja iga tänase täiustatud püsiva ohuallika peamine sihtmärk. Üks valesti konfigureeritud teenusekonto, üleprivilegeeritud grupp või ekspluateeritav sertifikaadimall on kõik, mida vaja, et liikuda kompromiteeritud tööjaamast täieliku domeeni kompromiteerimiseni.
Evaluris rakendab teie Active Directory keskkonna vastu samu tehnikaid, mida tegelikud APT-rühmad kasutavad, kaardistades iga ekspluateeritava ründeteekonna esmasest juurdepääsust domeeniadministraatorini, tuvastades iga valekonfiguratsiooni, mis selle ründeteekonna võimaldab, ja koostades parandusmeetmete teekaardi, mis need püsivalt sulgeb.
Miks Active Directory on teie keskkonna kõrgeima väärtusega sihtmärk
Domeeniadministraatori juurdepääs tähendab juurdepääsu kõigele. E-post. Failiserverid. Varundussüsteemid. Turvatööriistad. Iga otspunkt. Iga konto. Iga tunnus, mis on võrgus kuskil salvestatud.
Põhjus, miks Active Directory ründed on nii tõhusad, ei ole see, et AD on põhimõtteliselt katki, vaid see, et enamiku ettevõtte AD keskkondade vaikimisi konfiguratsioon kogub aastate valekonfiguratsioone, pärandõiguste andmisi, üleprivilegeeritud teenusekontosid ja aegunud seadeid, mida pole kunagi korrastatud. Ründajad teavad seda. Enamikul turvameeskondadel puudub täielik pilt sellest, milline nende AD keskkond ründaja vaatenurgast tegelikult välja näeb.
See koostöö loob selle pildi ja sulgeb lüngad enne, kui vastane neid ekspluateerib.
Enamik lunavaraoperatsioone, mis viivad kogu ettevõtte krüpteerimiseni, saavutavad domeeniadministraatori juurdepääsu Active Directory rünnete, mitte zero-day ekspluateerimiste kaudu.
Metodoloogia
AD loendamine
BloodHoundi ja SharpHoundi põhine domeeni loendamine, mis toodab täieliku ründegraafi kasutajatest, gruppidest, GPO-dest, ACL-idest, usaldussuhetest ja delegeerimise konfiguratsioonidest. Täielik domeeni topoloogia kaardistatakse enne ekspluateerimise algust.
Kerberose ründeteekonnad
Kerberoasting (SPN-iga seotud teenusekonto räsi ekstraktsioon), AS-REP roasting (kontod ilma eelaautentimiseta), Kerberose delegeerimise kuritarvitamine (piiramatu, piiratud ja ressursipõhine piiratud delegeerimine) ning Silver/Golden Ticket stsenaariumid.
ACL-ide ja õiguste kuritarvitamine
GenericAll, GenericWrite, WriteOwner, WriteDACL ja ForceChangePassword ACE ekspluateerimine. Varjutunnuste ründed. AdminSDHolder valekonfiguratsioon. Protected Users grupi puudumise analüüs.
Active Directory Certificate Services (AD CS)
ESC1–ESC8 mallide haavatavuste testimine. Sertifikaadimallide valekonfiguratsiooni ekspluateerimine. NTLM-relee AD CS HTTP otspunktidesse (PetitPotam ahelad). Petturliku CA hindamine.
Group Policy ja privileegide eskaleerimine
GPO valekonfiguratsioon, skriptitee röövimine ja sisselogimisskriptide kuritarvitamine. Kohaliku administraatori teede analüüs. LAPS juurutamise lüngad. Restricted Groups valekonfiguratsioon.
Usaldussuhete ja Forest-ründed
Domeenide- ja Forest'idevaheliste usalduste ekspluateerimine. SID ajaloo kuritarvitamine. ExtraSIDs ründed. Valikuline autentimise möödahiilimine.
Azure AD / Entra ID hübriidhindamine
Azure AD Connect valekonfiguratsioon, Password Hash Sync kuritarvitamine, Pass-Through Authentication agendi ekspluateerimine ja hübriididentiteedi ründeteekonnad kohapealse AD ja Entra ID vahel.
Mida me testime
- Kohapealsed Active Directory keskkonnad (kõik Windows Serveri versioonid)
- Azure AD / Microsoft Entra ID
- Hübriididentiteedi konfiguratsioonid (AD Connect, PTA, ADFS)
- Active Directory Certificate Services (AD CS)
- Group Policy objektid ja juurutamine
- Teenusekontode turvalisus ja privilegeeritud juurdepääsu mudel
- Tasememudeli / PAW juurutamise tõhusus
- Pärandprotokollide avatus (NTLMv1, LDAP allkirjastamine, SMBv1)
Vastavuse kooskõla
| Raamistik | Nõue |
|---|---|
| DORA Art. 25 | IKT taristu testimine, sealhulgas identiteedisüsteemid |
| ISO 27001:2022 | A.5.15, juurdepääsukontroll; A.8.2, privilegeeritud juurdepääsuõigused |
| PCI DSS v4.0.1 | Nõuded 7 ja 8, juurdepääsukontrolli ja identiteedihalduse testimine |
| SAMA | Identiteedi- ja juurdepääsuhalduse turvalisus VAPT ulatuses |
| NIS2 Art. 21 | Juurdepääsukontrolli ja identiteedihalduse turvakohustused |
| CIS Controls v8 | Kontroll 5, kontohaldus; kontroll 6, juurdepääsukontrolli haldus |
Tarned
- BloodHound ründegraafi eksport, interaktiivne ründeteekondade visualiseerimine teie AD keskkonnale
- Privileegide eskaleerimise ahela dokumentatsioon, iga ekspluateeritud ründeteekond tavakasutajast domeeniadministraatorini, samm-sammult
- AD CS haavatavuste aruanne, täielikud sertifikaaditeenuste hindamise leiud
- Parandusmeetmete teekaart, prioriseeritud ekspluateeritavuse ja löögiraadiuse järgi, AD-spetsiifiliste parandusjuhistega
- Juhtkokkuvõte, nõukogule valmis identiteedi turvahoiaku narratiiv
- Tehniline aruanne, täielikud tõendid, MITRE ATT&CK kaardistus ja parandussoovitused
- Kordustesti aken, parandusjärgne kinnitus
Kas olete valmis seda projekti määratlema?
Rääkige meile oma keskkonnast, regulatiivsetest ajenditest ja ajakavast. Kooskõlastame metodoloogia, ulatuse ja tõendusmaterjali nõuded enne testimise algust.