7 peamist riskiindikaatorit Active Directory jaoks Varonis'i juhtpaneelil

7 peamist riskiindikaatorit Active Directory jaoks Varonis'i juhtpaneelil

KĂ”ik, mida kĂŒberkurjategijal on vaja, on aeg ja motivatsioon teie vĂ”rku sisenemiseks. Kuid meie ĂŒlesanne on takistada teda seda tegemast vĂ”i vĂ€hemalt muuta seda vĂ”imalikult keeruliseks. Tuleb alustada nĂ”rkade kohtade mÀÀratlemisega Active Directory's (edaspidi AD), mida rĂŒndajad saavad kasutada ligipÀÀsuks ja vĂ”rgus liikumiseks, jÀÀdes samas mĂ€rkamatuks. TĂ€na vaatame artiklis riskiindikaatoreid, mis peegeldavad teie organisatsiooni kĂŒberturvalisuse haavatavusi, kasutades Varonis AD jĂ€lgimispaneeli nĂ€idet.

KĂŒberkurjategijad kasutavad domeenis teatud konfigureerimisi

KĂŒberkurjategijad kasutavad mitmeid nutikaid trikke ja haavatavusi, et siseneda ettevĂ”tte vĂ”rku ja tĂ”sta oma privileege. MĂ”ned neist haavatavustest on domeeni konfiguratsiooni parameetrid, mida on lihtne muuta pĂ€rast nende tuvastamist.

AD jĂ€lgimispaneel teavitab teid kohe, kui te (vĂ”i teie sĂŒsteemiadministraatorid) ei ole KRBTGT parooli eelmisel kuul muutnud, vĂ”i kui keegi on autentinud vaikimisi administraatori sisseehitatud konto (Administrator). Need kaks kontot annavad piiramatu ligipÀÀsu teie vĂ”rgule: kĂŒberkurjategijad pĂŒĂŒavad nendele juurde pÀÀseda, et vabalt ringi liikuda mis tahes privileegide ja ligipÀÀsu piirangute vahel. Ja tulemuseks - pÀÀseda juurde mis tahes andmetele, mis neid huvitavad.

Muidugi vÔite need haavatavused ise avastada: nÀiteks seadistada kalender, et meelde tuletada kontrollimist vÔi kÀivitada PowerShelli skript, et koguda seda teavet.

Varonis jĂ€lgimispaneel uuendatakse automaatne , et tagada kiire ĂŒlevaade ja analĂŒĂŒs peamistest nĂ€itajatest, mis rĂ”hutavad potentsiaalseid haavatavusi, et saaksite kohe meetmeid nende kĂ”rvaldamiseks vĂ”tta.

3 peamist riskiindikaatorit domeenitasandil

Allpool on rida vidinaid, mis on saadaval Varonis jÀlgimispaneelil ja mille kasutamine tugevdab oluliselt ettevÔtte vÔrgu ja IT-infrastruktuuri kaitset tervikuna.

1. Domeenide arv, mille KRBTGT konto parooli ei ole pikka aega muutunud

KRBTGT konto on AD-s erikonto, mis allkirjastab kĂ”ik Kerberos-tokenid . KĂŒberneetilised rĂŒndajad, kes on saanud juurdepÀÀsu domeini kontrollerile (DC), saavad seda konto kasutada, et luua kuldpilet, mis annab neile piiramatu juurdepÀÀsu praktiliselt igale sĂŒsteemile ettevĂ”tte vĂ”rgus. Oleme kokku puutunud olukordadega, kus pĂ€rast edukat kuldpileti saamist oli rĂŒndajal juurdepÀÀs organisatsiooni vĂ”rgule kahe aasta jooksul. Kui teie ettevĂ”tte KRBTGT konto parool ei ole viimase neljakĂŒmne pĂ€eva jooksul muudetud, teavitab sellest vidin.

NeljakĂŒmmend pĂ€eva on rohkem kui piisav aeg, et kĂŒberneetiline rĂŒndaja pÀÀseks vĂ”rgule juurde. Siiski, kui tagate ja standardiseerite parooli regulaarse muutmise protsessi, muudab see rĂŒndaja jaoks ettevĂ”tte vĂ”rgule juurdepÀÀsu oluliselt keerulisemaks.

7 peamist riskiindikaatorit Active Directory jaoks Varonis'i juhtpaneelil
Pidage meeles, et vastavalt Microsofti Kerberos protokolli rakendusele peate parooli muutma kaks korda KRBTGT.

Edasi, see AD-vidin tuletab meelde, kui on aeg taas muuta KRBTGT parooli kÔigis teie vÔrgus olevates domeenides.

2. Domeenide arv, kus on hiljuti kasutatud sissehitatud administraatori kontot (Administrator)

Vastavalt minimaalse privileegide pĂ”himĂ”ttest — sĂŒsteemiadministraatoritele antakse kaks kontot: esimene on igapĂ€evaseks kasutamiseks ja teine on planeeritud haldustööde jaoks. See tĂ€hendab, et keegi ei peaks vaikimisi administraatori kontot kasutama.

Sisseboomitud administraatori konto kasutada lihtsustamiseks vÔib muutuda halvaks harjumuseks, mille tulemuseks on hÀkkimine. Kui teie organisatsioonis see toimub, on teil raske eristada selle konto Ôiget kasutamist potentsiaalsest pahatahtlikust juurdepÀÀsust.

7 peamist riskiindikaatorit Active Directory jaoks Varonis'i juhtpaneelil
Kui vidin nÀitab midagi, mis on erinev nullist, tÀhendab see, et keegi töötab vale enamike administraatori kontotega. Sellisel juhul tuleb vÔtta meetmeid selle parandamiseks ja juurdepÀÀsu piiramiseks sissehitatud administraatori kontole.
Kui olete saavutanud vidina nullvÀÀrtuse ja sĂŒsteemiadministraatorid ei kasuta enam seda kontot oma tööks, siis edasine muudatus viitab potentsiaalsele kĂŒberrĂŒnnakule.

3. Domeenide arv, kus puudub kaitstud kasutajate grupp (Protected Users)

Vanad AD versioonid toetasid nĂ”rka krĂŒpteerimistĂŒĂŒpi - RC4. HĂ€kkerid on RC4 juba aastaid tagajooksnud, ja nĂŒĂŒd on rĂŒndajatele ĂŒsna triviaalne ĂŒlesanne murda konto, mis endiselt kasutab RC4-d. Windows Server 2012 esitatud Active Directory versioonis tutvustati uut tĂŒĂŒpi kasutajate gruppi, mis kannab nime Kaitstud kasutajad (Protected Users). See annab tĂ€iendavaid kaitsevahendeid ja takistab kasutajate autentimist, kasutades RC4 krĂŒpteerimist.

See vidin nÀitab, kui mÔnes organisatsiooni domeenis puudub selline grupp, nii et saaksite selle parandada, st aktiveerida kaitstud kasutajate grupi ja kasutada seda oma infrastruktuuri kaitsmiseks.

7 peamist riskiindikaatorit Active Directory jaoks Varonis'i juhtpaneelil

RĂŒndajatele lihtsad sihtmĂ€rgid

Kasutajakontod on rĂŒndajate peamine sihtmĂ€rk – alates esimestest sissetungi katsetest kuni pideva privileegide tĂ”stmise ja oma tegevuse varjamiseni. RĂŒndajad otsivad teie vĂ”rgus lihtsaid sihtmĂ€rke, kasutades baas PowerShelli kĂ€ske, mida on sageli raske tuvastada. Eemaldage AD-st vĂ”imalikult palju selliseid lihtsaid sihtmĂ€rke.

RĂŒndajad otsivad kasutajaid, kellel on piiramatud paroolide kehtivusajad (vĂ”i kellelt ei nĂ”uta paroole), tehnoloogia kontosid, mis on administraatorid, ja kontosid, mis kasutavad vananenud RC4 krĂŒpteerimist.

IgaĂŒks neist kontodest on kas triviaalne juurde pÀÀseda vĂ”i tavaliselt ei ole nad jĂ€lgimise all. RĂŒndajad vĂ”ivad need kontod hĂ”ivata ja liikuda teie infrastruktuuris takistamatult.

Kui rĂŒndajad on pÀÀsenud turvapiirangust lĂ€bi, saavad nad tĂ”enĂ€oliselt ligipÀÀsu vĂ€hemalt ĂŒhe kontole. Kas suudate takistada neid pÀÀsemast konfidentsiaalsetele andmetele, enne kui tuvastate ja likvideerite rĂŒnnaku?

Varonis AD jÀlgimisplaat nÀitab haavatavaid kasutajakontosid, et saaksite probleemid varakult lahendada. Mida keerulisem on sissetungimine teie vÔrgusse, seda suuremad on teie vÔimalused elukutseid ennetada, enne kui nad tÔsist kahju tekitavad.

4 peamist riskiindikaatorit kasutajakontodele

Allpool on nÀited Varonis AD jÀlgimisplaadi vidinatest, mis nÀitavad kÔige haavatavamaid kasutajakontosid.

1. Aktiivsete kasutajate arv, kellel on paroolid, mille aegumine ei ole kunagi mÀÀratud

Iga pahatahtlikule isikule on sellise kontole juurdepÀÀs alati suur Ă”nn. Kuna parooli aegumine ei ole kunagi mÀÀratud, omandab rĂŒndaja pideva tugipunkti vĂ”rgus, mida saab seejĂ€rel kasutada privileegide tĂ”stmiseks vĂ”i infrastruktuuris liiklemiseks.
RĂŒndajad omavad loendeid miljonitest 'kasutaja-parool' kombinatsioonidest, mida nad kasutavad kontoandmete vahetuse rĂŒnnakuteks, ja tĂ”enĂ€osus, et
kombinatsioon kasutajale, kellel on 'igavene' parool, on mÔnes sellises loendis, on kaugel nullist.

Kontod, millel on kehtetud paroolid, on lihtsalt hallatavad, kuid need ei ole turvalised. Kasutage seda vidinat, et leida kÔik kontod, millel on sellised paroolid. Muutke seda parameetrit ja vÀrskendage parooli.

7 peamist riskiindikaatorit Active Directory jaoks Varonis'i juhtpaneelil
Kuna selle vidina vÀÀrtus jÔuab nulli, ilmuvad kÔik uued kontod, mis on loodud sellise parooliga, jÀlgimisplaadile.

2. Administratiivsete kontode arv, millel on SPN

SPN (Teenuse peamine nimi) on teenuse (teenuse) eksemplari ainulaadne identifikaator. See vidin nÀitab, kui palju teenusekontosid on tÀielike administraatoriÔigustega. Vidina vÀÀrtus peaks olema null. Administratiivsete Ôigustega SPN-de andmine on mugav tarkvaratootjatele ja rakenduste halduritele, kuid see toob kaasa turvariski.

Teenuse administraatori konto andmine vĂ”imaldab rĂŒndajal saada tĂ€ieliku juurdepÀÀsu kontole, mida ei kasutata. See tĂ€hendab, et rĂŒndajad, kellel on juurdepÀÀs SPN kontodele, saavad infrastruktuuris vabalt tegutseda ja samal ajal vĂ€ltida oma tegevuse jĂ€lgimist.

Selle probleemi lahendamiseks tuleks muuta teenusekontode Ôigusi. Need kontod peaksid jÀrgima vÔimalikult vÀikeste privileegide pÔhimÔtet ja omama ainult neid Ôigusi, mis on nende tööks tÔeliselt vajalikud.

7 peamist riskiindikaatorit Active Directory jaoks Varonis'i juhtpaneelil
Selle vidina abil saate avastada kÔik SPN-id, kellel on administraatori Ôigused, eemaldada sellised Ôigused ja hiljem jÀlgida SPN-e, jÀrgides sama minimaalse juurdepÀÀsu pÔhimÔtet.

Uued SPN-id kuvatakse juhtpaneelil ja saate seda protsessi jÀlgida.

3. Kasutajate arv, kellel ei ole vaja Kerberose autentimise eelkontrolli.

Ideaalis krĂŒpteerib Kerberos autentimise pileti AES-256 krĂŒpteerimisega, mis ei ole siiani purustatud.

Kuid vanemad Kerberose versioonid kasutasid RC4 krĂŒpteerimist, mille saab nĂŒĂŒd minutitega murda. See vidin nĂ€itab, millised kasutajakontod kasutavad endiselt RC4. Microsoft toetab endiselt RC4 tagurpidi ĂŒhilduvuse tĂ”ttu, kuid see ei tĂ€henda, et te peaksite seda oma AD-s kasutama.

7 peamist riskiindikaatorit Active Directory jaoks Varonis'i juhtpaneelil
PĂ€rast selliste kontode tuvastamist peate AD-s eemaldama mĂ€rgi "Kerberose eelkontrolli autoriseerimine ei ole nĂ”utav", et kontod kasutaksid keerukamat krĂŒpteerimist.

Nende kontode iseseisev tuvastamine, ilma Varonis AD juhtpaneelita, vĂ”tab palju aega. Tegelikult on aeganĂ”udvam olla Ă”igeaegselt kursis kĂ”igi kontode osas, mis on muudetud kasutama RC4 krĂŒpteerimist.

Kui vidina vÀÀrtus muutub, vÔib see viidata ebaseaduslikule tegevusele.

4. Kasutajate arv, kellel ei ole parooli.

Kurjategijad kasutavad PowerShelli baaskĂ€sklusi AD-st lipu „PASSWD_NOTREQD“ lugemiseks, kasutajakonto omadustes. Selle lipu kasutamine tĂ€hendab, et parooli olemasolu vĂ”i keerukuse nĂ”udeid ei ole.
Kui lihtne on varastada konto, millel on lihtne vĂ”i tĂŒhi parool? Ja nĂŒĂŒd kujutage ette, et ĂŒks neist kontodest on administraator.

7 peamist riskiindikaatorit Active Directory jaoks Varonis'i juhtpaneelil
Mis siis, kui ĂŒks tuhandest konfidentsiaalsest failist, mis on avatud kĂ”igile, on tulevane finantsaruanne?

Paroolita sisestuse kohustusliku nĂ”ude ignoreerimine on veel ĂŒks lĂŒhike tee sĂŒsteemi haldamises, mida on sageli varem kasutatud, kuid tĂ€na on see lubamatu ja ebasoovitav.

Lahendage see probleem, uuendades selliste kontode paroole.

Selle vidina jÀlgimine tulevikus aitab teil vÀltida paroolita kontode tekkimist.

Varonis tasakaalustab vÔimalused

Varem vĂ”ttis artiklis kĂ€sitletud nĂ€itajate kogumine ja analĂŒĂŒsimine palju aega ning nĂ”udis sĂŒgavat PowerShelli teadmiste alust: turvaspetsialistid pidid selliste ĂŒlesannete jaoks ressursse eraldama iga nĂ€dala vĂ”i kuu tagant. Kuid kĂ€sitsi teabe kogumine ja töötlemine annab kurjategijatele eelise andmete varguseks.

A Varonis veedate ĂŒhe pĂ€eva AD juhtpaneeli ja lisakomponentide ĂŒles seadmiseks, et koguda kĂ”ik kĂ€sitletud ja palju teisi haavatavusi. Edasi, eksploiteerimise kĂ€igus, uuendatakse juhtpaneeli automaatselt vastavalt infrastruktuuri seisundi muutumisele.

KĂŒberrĂŒnnakud on alati vĂ”idujooks rĂŒndajate ja kaitsjate vahel, kurjategija pĂŒĂŒab andmeid varastada, enne kui turvaspetsialistid suudavad neile juurdepÀÀsu sulgeda. Varajane tuvastamine kurjategijatelt ja nende ebaseaduslikest tegevustest, koos tugeva kĂŒberkaitsega, on teie andmete turvalisuse tagamise vĂ”ti.

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster