Active Directory și testarea securității identității
De la utilizator standard la Domain Administrator. Fiecare pas documentat.
Active Directory este coloana vertebrală de identitate a întreprinderii dumneavoastră și ținta principală a fiecărui actor de amenințare persistentă avansată care operează astăzi. Un singur cont de serviciu configurat greșit, un grup cu permisiuni excesive sau un șablon de certificat exploatabil este tot ce trebuie pentru a trece de la o stație de lucru compromisă la compromiterea completă a domeniului.
Evaluris execută aceleași tehnici folosite de grupurile APT din lumea reală împotriva mediului dumneavoastră Active Directory, cartografiind fiecare cale exploatabilă de la accesul inițial până la Domain Administrator, identificând fiecare configurare greșită care permite acea cale și producând o foaie de parcurs de remediere care le închide definitiv.
De ce Active Directory este ținta cu cea mai mare valoare din mediul dumneavoastră
Accesul de Domain Administrator înseamnă acces la tot. E-mail. Servere de fișiere. Sisteme de backup. Instrumente de securitate. Fiecare endpoint. Fiecare cont. Fiecare credențial stocat oriunde în rețea.
Motivul pentru care atacurile asupra Active Directory sunt atât de eficiente nu este că AD ar fi fundamental defect, ci că configurația implicită a majorității mediilor AD de întreprindere acumulează ani de configurări greșite, acordări vechi de permisiuni, conturi de serviciu supra-privilegiate și setări depreciate care nu au fost niciodată curățate. Atacatorii știu acest lucru. Majoritatea echipelor de securitate nu au o imagine completă a mediului AD din perspectiva unui atacator.
Această misiune construiește acea imagine și închide golurile înainte ca un adversar să le exploateze.
Majoritatea operațiunilor ransomware care duc la criptarea completă a întreprinderii obțin accesul de Domain Administrator prin atacuri asupra Active Directory, nu prin exploit-uri zero-day.
Metodologie
Enumerarea AD
Enumerarea domeniului bazată pe BloodHound și SharpHound, care produce un graf complet de atac al utilizatorilor, grupurilor, GPO-urilor, ACL-urilor, relațiilor de încredere și configurațiilor de delegare. Topologia completă a domeniului este cartografiată înainte de începerea exploatării.
Căi de atac Kerberos
Kerberoasting (extragerea hash-urilor conturilor de serviciu legate de SPN), AS-REP roasting (conturi fără pre-autentificare), abuzul delegării Kerberos (neconstrânsă, constrânsă și resource-based constrained delegation) și scenarii Silver/Golden Ticket.
Abuzul ACL și al permisiunilor
Exploatarea ACE-urilor GenericAll, GenericWrite, WriteOwner, WriteDACL și ForceChangePassword. Atacuri shadow credentials. Configurare greșită AdminSDHolder. Analiza absenței grupului Protected Users.
Active Directory Certificate Services (AD CS)
Testarea vulnerabilităților de șablon ESC1–ESC8. Exploatarea configurării greșite a șabloanelor de certificat. NTLM relay către endpoint-urile HTTP AD CS (lanțuri PetitPotam). Evaluarea CA-urilor necinstite.
Group Policy și escaladarea privilegiilor
Configurare greșită GPO, deturnarea căilor de script și abuzul scripturilor de logon. Analiza căilor de administrator local. Lacune în implementarea LAPS. Configurare greșită Restricted Groups.
Relații de încredere și atacuri asupra pădurii
Exploatarea încrederii între domenii și între păduri. Abuzul SID history. Atacuri ExtraSIDs. Ocolirea autentificării selective.
Evaluare hibridă Azure AD / Entra ID
Configurare greșită Azure AD Connect, abuzul Password Hash Sync, exploatarea agentului Pass-Through Authentication și căi de atac de identitate hibridă între AD on-premises și Entra ID.
Ce testăm
- Medii Active Directory on-premises (toate versiunile Windows Server)
- Azure AD / Microsoft Entra ID
- Configurații de identitate hibridă (AD Connect, PTA, ADFS)
- Active Directory Certificate Services (AD CS)
- Group Policy Objects și implementarea lor
- Securitatea conturilor de serviciu și modelul de acces privilegiat
- Eficacitatea implementării modelului pe niveluri (tier) / PAW
- Expunerea protocoalelor vechi (NTLMv1, LDAP signing, SMBv1)
Aliniere la Compliance
| Cadru | Cerință |
|---|---|
| DORA Art. 25 | Testarea infrastructurii TIC, inclusiv sistemele de identitate |
| ISO 27001:2022 | A.5.15, controlul accesului; A.8.2, drepturi de acces privilegiat |
| PCI DSS v4.0.1 | Req. 7 și 8, testarea controlului accesului și a gestionării identității |
| SAMA | Securitatea gestionării identității și a accesului inclusă în domeniul VAPT |
| NIS2 Art. 21 | Obligații de securitate pentru controlul accesului și gestionarea identității |
| CIS Controls v8 | Control 5, gestionarea conturilor; Control 6, gestionarea controlului accesului |
Livrabile
- Export BloodHound Attack Graph, vizualizare interactivă a căilor de atac pentru mediul dumneavoastră AD
- Documentarea lanțurilor de escaladare a privilegiilor, fiecare cale exploatată de la utilizator standard la Domain Administrator, pas cu pas
- Raport de vulnerabilități AD CS, constatări complete ale evaluării serviciilor de certificate
- Foaie de parcurs de remediere, prioritizată după exploatabilitate și raza de impact, cu îndrumări de remediere specifice AD
- Rezumat executiv, narațiune pregătită pentru consiliu despre postura de securitate a identității
- Raport tehnic, dovezi complete, mapare MITRE ATT&CK și recomandări de remediere
- Fereastră de retestare, verificare post-remediere
Sunteți gata să delimitați acest angajament?
Spuneți-ne despre mediul dumneavoastră, factorii de reglementare și calendarul. Aliniem metodologia, domeniul și cerințele de dovezi înainte ca testarea să înceapă.