
KĂ”ik, mida rĂŒndajal vaja, on aega ja motivatsiooni teie vĂ”rku sisenemiseks. Kuid meie ĂŒlesanne on takistada teda seda tegemast vĂ”i vĂ€hemalt muuta see talle vĂ”imalikult keeruliseks. Tuleb alustada nĂ”rkade kohtade mÀÀratlemisega Active Directorys (ED), mida rĂŒndaja vĂ”ib kasutada juurdepÀÀsu saamiseks ja vĂ”rgus liikuda, jÀÀdes mĂ€rkamatuks. TĂ€na kĂ€sitleme artiklis riskiindikaatoreid, mis nĂ€itavad teie organisatsiooni kĂŒberturbe haavatavusi, kasutades Varonise AD juhtpaneeli nĂ€idet.
RĂŒndajad kasutavad domeenis teatud konfiguratsioone
RĂŒndajad kasutavad mitmeid salakavalate tempe ja haavatavusi, et pÀÀseda ettevĂ”tte vĂ”rku ja tĂ”sta oma Ă”igusi. MĂ”ned neist haavatavustest on domeeni konfiguratsiooni parameetrid, mida on pĂ€rast avastamist lihtne muuta.
AD juhtpaneel teavitab teid kohe, kui te (vĂ”i teie sĂŒsteemiadministraatorid) ei ole KRBTGT parooli eelmise kuu jooksul muutnud, vĂ”i kui keegi on autentitud vaikimisi administraatori sisse Logi (Administrator) kaudu. Need kaks kasutajakontot annavad piiramatut juurdepÀÀsu teie vĂ”rgule: rĂŒndajad pĂŒĂŒavad nendele juurde pÀÀseda, et nende eeliseid ja juurdepÀÀsuĂ”igusest kĂ”rvale hiilida. SeetĂ”ttu vĂ”ivad nad saada juurdepÀÀsu mis tahes andmetele, mis neid huvitavad.
Loomulikult vÔite need haavatavused ise avastada: nÀiteks seadke meeldetuletus kalendrisse, et kontrollida, vÔi kÀivitage PowerShelli skript, et seda teave koguda.
Varonis juhtpaneel vĂ€rskendatakse automaatselt , et tagada kiire ĂŒlevaade ja analĂŒĂŒs peamistest nĂ€itajatest, mis rĂ”hutavad potentsiaalseid haavatavusi, et saaksite kohe vĂ”tta meetmeid nende kĂ”rvaldamiseks.
3 peamist riskiindikaatorit domeeni tasemel
Allpool on rida Varonis jÀlgimislaudade vidinaid, mille kasutamine suurendab oluliselt ettevÔtte vÔrgu ja IT-infrastruktuuri kaitset.
1. Domeenide arv, mille jaoks Kerberose konto parooli ei ole pikemat aega muudetud
KRBTGT konto on AD-s spetsiaalne konto, mis allkirjastab kĂ”ik . RĂŒndajad, kes pÀÀsevad domeenikontrollerisse (DC), saavad kasutada seda kontot, et luua , mis annab neile piiramatu juurdepÀÀsu praktiliselt igale sĂŒsteemile ettevĂ”tte vĂ”rgus. Oleme kokku puutunud olukordadega, kus pĂ€rast Kuldpiletiga pÀÀsemist oli rĂŒndajal kahe aasta jooksul juurdepÀÀs organisatsiooni vĂ”rgule. Kui teie ettevĂ”tte KRBTGT konto parooli ei ole viimase neljakĂŒmne pĂ€eva jooksul muudetud, teavitab vidin sellest.
NeljakĂŒmne pĂ€eva jooksul on rĂŒndajale piisav aeg vĂ”rku pÀÀsemiseks. KĂŒll aga, kui tagate ja standardiseerite selle parooli regulaarse muutmise protsessi, muudab see rĂŒndaja juurdepÀÀsu ettevĂ”tte vĂ”rku oluliselt keerulisemaks.

Pidage meeles, et vastavalt Microsofti Kerberose protokolli rakendusele peate KRBTGT.
Edaspidi meenutab see AD-vidin, kui on aeg taas muuta KRBTGT parooli kÔikide teie vÔrgu domeenide jaoks.
2. Domeenide arv, kus on hiljuti kasutatud sisseehitatud administraatori kontot (Administrator)
Vastavalt â sĂŒsteemiadministraatoritele antakse kaks kontot: esimene on igapĂ€evaseks kasutamiseks ja teine on plaanitud haldustööde jaoks. See tĂ€hendab, et keegi ei tohiks kasutada vaikimisi administraatori kontot.
Sisseehitatud administraatori kontot kasutatakse sageli sĂŒsteemi haldamise protsessi lihtsustamiseks. See vĂ”ib muutuda halbadeks harjumusteks, mis vĂ”ivad viia hĂ€kkimisega. Kui teie organisatsioonis seda toimub, on teil raske eristada selle konto Ă”iget kasutamist ja potentsiaalset pahaendelise juurdepÀÀsu.

Kui vidjet nÀidatakse midagi muud kui null, tÀhendab see, et keegi töötab administratiivsete kontode korralikult. Sellisel juhul tuleb vÔtta meetmeid, et parandada ja piirata juurdepÀÀsu sisseehitatud administraatori kontole.
PĂ€rast seda, kui olete saavutanud vidje nullvÀÀrtuse ja sĂŒsteemiadministraatorid ei kasuta enam seda kontot oma tööks, nĂ€itab iga edasine muudatus potentsiaalset kĂŒberrĂŒnnakut.
3. Domeenide arv, kus puudub kaitstud kasutajate grupp (Protected Users)
Vanemad AD versioonid toetasid nĂ”rka krĂŒptimistĂŒĂŒp RC4. HĂ€kkerid murdsid RC4 juba mitu aastat tagasi ja nĂŒĂŒd on rĂŒndajale lihtne murda konto, mis kasutab endiselt RC4. Active Directory versioonis, mis ilmus Windows Server 2012-s, ilmus uus kasutajate grupp, mida nimetatakse kaitstud kasutajate grupiks (Protected Users). See pakub tĂ€iendavaid kaitsemeetmeid ja takistab kasutajate autentimist RC4 krĂŒptimist kasutades.
See este vidĆŸet nĂ€itab, kui mĂ”nes teie organisatsiooni domeenis puudub selline rĂŒhm, et saaksite panna toime vajalikud muudatused, s.t. aktiveerida kaitstud kasutajagrupp ja kasutada seda oma infrastruktuuri kaitsmiseks.

RĂŒndajate kerged sihid
Kasutajakontod on pahatahtlike isikute peamine sihtmĂ€rk â alates esimestest sissetungimiskatsetest kuni pideva Ă”iguste tĂ”stmiseni ja oma tegevuse varjamiseni. Kurjategijad otsivad teie vĂ”rgust lihtsaid sihtmĂ€rke, kasutades PowerShelli pĂ”hilisi kĂ€ske, mis on sageli raskesti tuvastatavad. Eemaldage AD-st vĂ”imalikult palju selliseid kergelt sihitavaid kontosid.
Kurjategijad otsivad kasutajaid, kellel on piiranguteta paroolide kehtivus (vĂ”i kellele pole paroolid vajalikud), tehnoloogilisi kontosid, mis on administraatorid, ja kontosid, mis kasutavad vana RC4 krĂŒpteerimist.
IgaĂŒhe nende kontode ligipÀÀs on kas triviaalne vĂ”i tavaliselt ei ole neid jĂ€lgitud. Kurjategijad saavad neid kontosid haarata ja takistamatult liikuda teie infrastruktuuris.
Kuna paha taht ja on security perimeter'i kaudu pÀÀsenud, saavad nad tĂ”enĂ€oliselt juurdepÀÀsu vĂ€hemalt ĂŒhele kontole. Kas suudate takistada neid pÀÀsemast konfidentsiaalsetele andmetele enne, kui avastate ja kĂ”rvaldate rĂŒnnaku?
Varonis AD juhtpaneel nĂ€itab haavatavaid kasutajakontosid, et saaksite probleemid eelnevalt kĂ”rvaldada. Mida keerulisem on siseneda teie vĂ”rku, seda suuremad on teie vĂ”imalused rĂŒndaja neutraliseerimiseks enne, kui ta tekitab tĂ”sist kahju.
4 peamist riskinÀidikut kasutajakontodele
Allpool on nÀidatud Varonis AD juhtpaneeli vidinaid, mis nÀitavad kÔige haavatavamaid kasutajakontosid.
1. Aktiivsete kasutajate arv, kelle paroolid eiExpire kunagi
Iga pahatahtliku isiku jaoks tÀhendab sellisele kontole pÀÀsemine alati suurt Ônne. Kuna parooli aegumine ei toimu kunagi, omab pahatahtlik isik pidevat tugipunkti teie vÔrgus, mida saab seejÀrel kasutada vÔi infrastruktuuri sees liikumiseks.
Sissetungijad omavad nimekirju miljonitest âkasutajanime-parooliâ kombinatsioonidest, mida nad kasutavad sissetungimise rĂŒnnakutes, ning tĂ”enĂ€osus, et kombinatsioon, mis kuulub âigaveseâ parooli kasutajale, on ĂŒhes sellises nimekirjas, on oluliselt suurem kui null.
Kasutajakontod, millel on aegumatud paroolid, on mugavad haldamiseks, kuid need ei ole ohutud. Kasutage seda vidinat, et leida kÔik kontod, millel on sellised paroolid. Muutke seda seadet ja vÀrskendage parooli.
Kui selle vidina vÀÀrtus muutub nulliks, hakkavad kÔik uued kontod, mis on loodud sellise parooliga, ilmuma juhtpaneelile.

2. Halduse kontode arv SPN
2. Administratiivsete kontode arv koos SPN-iga
SPN (Teenuse PĂ”himĂ”te Nimi) â see on teenuse (teenuse) ainulaadne identifikaator. See vidin nĂ€itab, kui palju teenuse konto'l on tĂ€ielikud administraatori Ă”igused. Vidina vÀÀrtus peaks olema null. Administraatori Ă”igusega SPN tekib, kuna selliste Ă”iguste andmine on tarkvarapakkujate ja rakenduse administraatorite jaoks mugav, kuid see esindab turvaohtu.
Administraatori Ôiguste andmine teenuse kontole vÔimaldab pahatahtlikel isikutel saada tÀielik juurdepÀÀs kontole, mida ei kasutata. See tÀhendab, et pahatahtlikud isikud, kellel on juurdepÀÀs SPN kontodele, saavad infrastruktuuris vabalt tegutseda ja samas vÀltida oma tegevuse jÀlgimist.
Selle probleemi lahendamiseks saab muuta teenuse kontode Ôigusi. Sellised kontod peaksid jÀrgima minimaalsete privileegide pÔhimÔtet ning nad peaksid omama ainult seda juurdepÀÀsu, mis on nende tööks tÔeliselt vajalik.

Selle vidinaga saate avastada kÔik SPN-id, millel on administraatori Ôigused, kÔrvaldada sellised privileegid ning edaspidi jÀlgida SPN-e, jÀrgides sama vÀhese privileegi pÔhimÔtet.
Uued SPN-id kuvatakse juhtpaneelil, ja saate selle protsessi ĂŒle kontrolli teostada.
3. Kasutajate arv, kellel ei ole vaja Kerberose autentimise eelkontrolli.
Ideaalis krĂŒpteerib Kerberos autentimispileti AES-256 krĂŒptimise abil, mis on seni murdmatu.
Kuid vanemad Kerberose versioonid kasutasid RC4 krĂŒptimist, mida nĂŒĂŒd saab murda vaid mĂ”ne minutiga. See vidin nĂ€itab, millised kasutajakontod kasutavad endiselt RC4-d. Microsoft toetab RC4 jĂ€tkuvalt tagasipöörduvuse huvides, kuid see ei tĂ€henda, et peaksite seda oma AD-s kasutama.

PĂ€rast selliste kontode avastamist tuleb AD-s tĂŒhistada mĂ€rkeruut âKerberose eelkontrolli ei nĂ”utaâ, et kontod saaksid kasutada keerukamat krĂŒptimist.
Ilma Varonis AD juhtpaneeli iseseisev kontode avastamine vĂ”tab palju aega. Tegelikult on kĂ”igist kontodest, mis on redigeeritud RC4 krĂŒptimise kasutamiseks, Ă”igeaegselt teadlik olema veelgi keerulisem ĂŒlesanne.
Kui vidina vÀÀrtus muutub, vÔib see viidata ebaseaduslikele tegevustele.
4. Kasutajate arv ilma paroolita
Kurjategijad kasutavad PowerShelli pÔhikÀske AD-st lugemiseks atribuudist "PASSWD_NOTREQD" konto omadustes. Selle lipu kasutamine tÀhendab, et parooli olemasolu vÔi keerukuse nÔudmisi ei ole.
Kui lihtne on varastada konto, millel on lihtne vĂ”i tĂŒhi parool? Ja nĂŒĂŒd kujutage ette, et ĂŒks neist kontodest on administraator.

Mis juhtub, kui ĂŒks tuhandest konfidentsiaalsest failist, mis on kĂ”igile avatud, on tulevane finantsaruanne?
Parooli sisestamise kohustusliku nĂ”ude ignoreerimine on veel ĂŒks lĂŒhike tee sĂŒsteemihalduses, mida on minevikus sageli kasutatud, kuid tĂ€napĂ€eval on see vastuvĂ”etamatu ja ebaohutu.
Lahendage see probleem, uuendades parooli selliste kontode jaoks.
Selle vidina tulevane jÀlgimine aitab vÀltida paroolita konto loomist.
Varonis tasandab mÀnguvÀljakut
Varem vĂ”ttis artiklis esitatud metrikate kogumine ja analĂŒĂŒsimine palju tunde ning nĂ”udis sĂŒgavaid PowerShelli teadmisi: turbeekspertidel tuli kaaluda sellistele ĂŒlesannetele ressursse iga nĂ€dala vĂ”i kuu kaupa. Siiski annab kĂ€sitsi teabe kogumine ja töötlemine kurjategijatele eelise sisenemiseks ja andmete varastamiseks.
C kulutate ĂŒhe pĂ€eva, et juurutada AD jĂ€lgimisnupp ja lisakomponendid, koguda kĂ”ik arutatud ja paljusid muid haavatavusi. Edaspidi uuendatakse jĂ€lgimisnupp automaatselt vastavalt infrastruktuuri seisundi muutusele.
KĂŒberrĂŒnnakud on alati vĂ”idujooks rĂŒndajate ja kaitsjate vahel, kus kurjategija ĂŒritab andmeid varastada enne, kui turvaspetsialistid nende juurde pÀÀsu blokeerivad. Varajane kurjategijate ja nende ebaseaduslike tegevuste avastamine koos tugeva kĂŒberkaitsega on teie andmete turvalisuse tagamise vĂ”tmetegur.
Allikas: habr.com
