
Kõik, mida ründajal vaja, on aega ja motivatsiooni teie võrku sisenemiseks. Kuid meie ülesanne on takistada teda seda tegemast või vähemalt muuta see talle võimalikult keeruliseks. Tuleb alustada nõrkade kohtade määratlemisega Active Directorys (ED), mida ründaja võib kasutada juurdepääsu saamiseks ja võrgus liikuda, jäädes märkamatuks. Täna käsitleme artiklis riskiindikaatoreid, mis näitavad teie organisatsiooni küberturbe haavatavusi, kasutades Varonise AD juhtpaneeli näidet.
Ründajad kasutavad domeenis teatud konfiguratsioone
Ründajad kasutavad mitmeid salakavalate tempe ja haavatavusi, et pääseda ettevõtte võrku ja tõsta oma õigusi. Mõned neist haavatavustest on domeeni konfiguratsiooni parameetrid, mida on pärast avastamist lihtne muuta.
AD juhtpaneel teavitab teid kohe, kui te (või teie süsteemiadministraatorid) ei ole KRBTGT parooli eelmise kuu jooksul muutnud, või kui keegi on autentitud vaikimisi administraatori sisse Logi (Administrator) kaudu. Need kaks kasutajakontot annavad piiramatut juurdepääsu teie võrgule: ründajad püüavad nendele juurde pääseda, et nende eeliseid ja juurdepääsuõigusest kõrvale hiilida. Seetõttu võivad nad saada juurdepääsu mis tahes andmetele, mis neid huvitavad.
Loomulikult võite need haavatavused ise avastada: näiteks seadke meeldetuletus kalendrisse, et kontrollida, või käivitage PowerShelli skript, et seda teave koguda.
Varonis juhtpaneel värskendatakse automaatselt , et tagada kiire ülevaade ja analüüs peamistest näitajatest, mis rõhutavad potentsiaalseid haavatavusi, et saaksite kohe võtta meetmeid nende kõrvaldamiseks.
3 peamist riskiindikaatorit domeeni tasemel
Allpool on rida Varonis jälgimislaudade vidinaid, mille kasutamine suurendab oluliselt ettevõtte võrgu ja IT-infrastruktuuri kaitset.
1. Domeenide arv, mille jaoks Kerberose konto parooli ei ole pikemat aega muudetud
KRBTGT konto on AD-s spetsiaalne konto, mis allkirjastab kõik . Ründajad, kes pääsevad domeenikontrollerisse (DC), saavad kasutada seda kontot, et luua , mis annab neile piiramatu juurdepääsu praktiliselt igale süsteemile ettevõtte võrgus. Oleme kokku puutunud olukordadega, kus pärast Kuldpiletiga pääsemist oli ründajal kahe aasta jooksul juurdepääs organisatsiooni võrgule. Kui teie ettevõtte KRBTGT konto parooli ei ole viimase neljakümne päeva jooksul muudetud, teavitab vidin sellest.
Neljakümne päeva jooksul on ründajale piisav aeg võrku pääsemiseks. Küll aga, kui tagate ja standardiseerite selle parooli regulaarse muutmise protsessi, muudab see ründaja juurdepääsu ettevõtte võrku oluliselt keerulisemaks.

Pidage meeles, et vastavalt Microsofti Kerberose protokolli rakendusele peate KRBTGT.
Edaspidi meenutab see AD-vidin, kui on aeg taas muuta KRBTGT parooli kõikide teie võrgu domeenide jaoks.
2. Domeenide arv, kus on hiljuti kasutatud sisseehitatud administraatori kontot (Administrator)
Vastavalt — süsteemiadministraatoritele antakse kaks kontot: esimene on igapäevaseks kasutamiseks ja teine on plaanitud haldustööde jaoks. See tähendab, et keegi ei tohiks kasutada vaikimisi administraatori kontot.
Sisseehitatud administraatori kontot kasutatakse sageli süsteemi haldamise protsessi lihtsustamiseks. See võib muutuda halbadeks harjumusteks, mis võivad viia häkkimisega. Kui teie organisatsioonis seda toimub, on teil raske eristada selle konto õiget kasutamist ja potentsiaalset pahaendelise juurdepääsu.

Kui vidjet näidatakse midagi muud kui null, tähendab see, et keegi töötab administratiivsete kontode korralikult. Sellisel juhul tuleb võtta meetmeid, et parandada ja piirata juurdepääsu sisseehitatud administraatori kontole.
Pärast seda, kui olete saavutanud vidje nullväärtuse ja süsteemiadministraatorid ei kasuta enam seda kontot oma tööks, näitab iga edasine muudatus potentsiaalset küberrünnakut.
3. Domeenide arv, kus puudub kaitstud kasutajate grupp (Protected Users)
Vanemad AD versioonid toetasid nõrka krüptimistüüp RC4. Häkkerid murdsid RC4 juba mitu aastat tagasi ja nüüd on ründajale lihtne murda konto, mis kasutab endiselt RC4. Active Directory versioonis, mis ilmus Windows Server 2012-s, ilmus uus kasutajate grupp, mida nimetatakse kaitstud kasutajate grupiks (Protected Users). See pakub täiendavaid kaitsemeetmeid ja takistab kasutajate autentimist RC4 krüptimist kasutades.
See este vidžet näitab, kui mõnes teie organisatsiooni domeenis puudub selline rühm, et saaksite panna toime vajalikud muudatused, s.t. aktiveerida kaitstud kasutajagrupp ja kasutada seda oma infrastruktuuri kaitsmiseks.

Ründajate kerged sihid
Kasutajakontod on pahatahtlike isikute peamine sihtmärk – alates esimestest sissetungimiskatsetest kuni pideva õiguste tõstmiseni ja oma tegevuse varjamiseni. Kurjategijad otsivad teie võrgust lihtsaid sihtmärke, kasutades PowerShelli põhilisi käske, mis on sageli raskesti tuvastatavad. Eemaldage AD-st võimalikult palju selliseid kergelt sihitavaid kontosid.
Kurjategijad otsivad kasutajaid, kellel on piiranguteta paroolide kehtivus (või kellele pole paroolid vajalikud), tehnoloogilisi kontosid, mis on administraatorid, ja kontosid, mis kasutavad vana RC4 krüpteerimist.
Igaühe nende kontode ligipääs on kas triviaalne või tavaliselt ei ole neid jälgitud. Kurjategijad saavad neid kontosid haarata ja takistamatult liikuda teie infrastruktuuris.
Kuna paha taht ja on security perimeter'i kaudu pääsenud, saavad nad tõenäoliselt juurdepääsu vähemalt ühele kontole. Kas suudate takistada neid pääsemast konfidentsiaalsetele andmetele enne, kui avastate ja kõrvaldate rünnaku?
Varonis AD juhtpaneel näitab haavatavaid kasutajakontosid, et saaksite probleemid eelnevalt kõrvaldada. Mida keerulisem on siseneda teie võrku, seda suuremad on teie võimalused ründaja neutraliseerimiseks enne, kui ta tekitab tõsist kahju.
4 peamist riskinäidikut kasutajakontodele
Allpool on näidatud Varonis AD juhtpaneeli vidinaid, mis näitavad kõige haavatavamaid kasutajakontosid.
1. Aktiivsete kasutajate arv, kelle paroolid eiExpire kunagi
Iga pahatahtliku isiku jaoks tähendab sellisele kontole pääsemine alati suurt õnne. Kuna parooli aegumine ei toimu kunagi, omab pahatahtlik isik pidevat tugipunkti teie võrgus, mida saab seejärel kasutada või infrastruktuuri sees liikumiseks.
Sissetungijad omavad nimekirju miljonitest „kasutajanime-parooli” kombinatsioonidest, mida nad kasutavad sissetungimise rünnakutes, ning tõenäosus, et kombinatsioon, mis kuulub „igavese” parooli kasutajale, on ühes sellises nimekirjas, on oluliselt suurem kui null.
Kasutajakontod, millel on aegumatud paroolid, on mugavad haldamiseks, kuid need ei ole ohutud. Kasutage seda vidinat, et leida kõik kontod, millel on sellised paroolid. Muutke seda seadet ja värskendage parooli.
Kui selle vidina väärtus muutub nulliks, hakkavad kõik uued kontod, mis on loodud sellise parooliga, ilmuma juhtpaneelile.

2. Halduse kontode arv SPN
2. Количество административных учетных записей с SPN
SPN (Teenuse Põhimõte Nimi) – see on teenuse (teenuse) ainulaadne identifikaator. See vidin näitab, kui palju teenuse konto'l on täielikud administraatori õigused. Vidina väärtus peaks olema null. Administraatori õigusega SPN tekib, kuna selliste õiguste andmine on tarkvarapakkujate ja rakenduse administraatorite jaoks mugav, kuid see esindab turvaohtu.
Administraatori õiguste andmine teenuse kontole võimaldab pahatahtlikel isikutel saada täielik juurdepääs kontole, mida ei kasutata. See tähendab, et pahatahtlikud isikud, kellel on juurdepääs SPN kontodele, saavad infrastruktuuris vabalt tegutseda ja samas vältida oma tegevuse jälgimist.
Selle probleemi lahendamiseks saab muuta teenuse kontode õigusi. Sellised kontod peaksid järgima minimaalsete privileegide põhimõtet ning nad peaksid omama ainult seda juurdepääsu, mis on nende tööks tõeliselt vajalik.

Selle vidinaga saate avastada kõik SPN-id, millel on administraatori õigused, kõrvaldada sellised privileegid ning edaspidi jälgida SPN-e, järgides sama vähese privileegi põhimõtet.
Uued SPN-id kuvatakse juhtpaneelil, ja saate selle protsessi üle kontrolli teostada.
3. Kasutajate arv, kellel ei ole vaja Kerberose autentimise eelkontrolli.
Ideaalis krüpteerib Kerberos autentimispileti AES-256 krüptimise abil, mis on seni murdmatu.
Kuid vanemad Kerberose versioonid kasutasid RC4 krüptimist, mida nüüd saab murda vaid mõne minutiga. See vidin näitab, millised kasutajakontod kasutavad endiselt RC4-d. Microsoft toetab RC4 jätkuvalt tagasipöörduvuse huvides, kuid see ei tähenda, et peaksite seda oma AD-s kasutama.

Pärast selliste kontode avastamist tuleb AD-s tühistada märkeruut „Kerberose eelkontrolli ei nõuta“, et kontod saaksid kasutada keerukamat krüptimist.
Ilma Varonis AD juhtpaneeli iseseisev kontode avastamine võtab palju aega. Tegelikult on kõigist kontodest, mis on redigeeritud RC4 krüptimise kasutamiseks, õigeaegselt teadlik olema veelgi keerulisem ülesanne.
Kui vidina väärtus muutub, võib see viidata ebaseaduslikele tegevustele.
4. Kasutajate arv ilma paroolita
Kurjategijad kasutavad PowerShelli põhikäske AD-st lugemiseks atribuudist "PASSWD_NOTREQD" konto omadustes. Selle lipu kasutamine tähendab, et parooli olemasolu või keerukuse nõudmisi ei ole.
Kui lihtne on varastada konto, millel on lihtne või tühi parool? Ja nüüd kujutage ette, et üks neist kontodest on administraator.

Mis juhtub, kui üks tuhandest konfidentsiaalsest failist, mis on kõigile avatud, on tulevane finantsaruanne?
Parooli sisestamise kohustusliku nõude ignoreerimine on veel üks lühike tee süsteemihalduses, mida on minevikus sageli kasutatud, kuid tänapäeval on see vastuvõetamatu ja ebaohutu.
Lahendage see probleem, uuendades parooli selliste kontode jaoks.
Selle vidina tulevane jälgimine aitab vältida paroolita konto loomist.
Varonis tasandab mänguväljakut
Varem võttis artiklis esitatud metrikate kogumine ja analüüsimine palju tunde ning nõudis sügavaid PowerShelli teadmisi: turbeekspertidel tuli kaaluda sellistele ülesannetele ressursse iga nädala või kuu kaupa. Siiski annab käsitsi teabe kogumine ja töötlemine kurjategijatele eelise sisenemiseks ja andmete varastamiseks.
C kulutate ühe päeva, et juurutada AD jälgimisnupp ja lisakomponendid, koguda kõik arutatud ja paljusid muid haavatavusi. Edaspidi uuendatakse jälgimisnupp automaatselt vastavalt infrastruktuuri seisundi muutusele.
Küberrünnakud on alati võidujooks ründajate ja kaitsjate vahel, kus kurjategija üritab andmeid varastada enne, kui turvaspetsialistid nende juurde pääsu blokeerivad. Varajane kurjategijate ja nende ebaseaduslike tegevuste avastamine koos tugeva küberkaitsega on teie andmete turvalisuse tagamise võtmetegur.
Allikas: habr.com
