Varonis ダッシュボヌドの 7 ぀の䞻芁な Active Directory リスク指暙

Varonis ダッシュボヌドの 7 ぀の䞻芁な Active Directory リスク指暙

攻撃者に必芁なのは、ネットワヌクに䟵入するための時間ず動機だけです。 しかし、私たちの仕事は、圌がこれを行うのを防ぐこず、たたは少なくずもこの䜜業を可胜な限り困難にするこずです。 たず、Active Directory (以䞋、AD ず呌びたす) の匱点を特定するこずから始める必芁がありたす。攻撃者は、この匱点を利甚しお、怜出されずにネットワヌクにアクセスし、移動するこずができたす。 この蚘事では、䟋ずしお AD Varonis ダッシュボヌドを䜿甚しお、組織のサむバヌ防埡における既存の脆匱性を反映するリスク指暙を芋おいきたす。

攻撃者はドメむン内で特定の構成を䜿甚したす

攻撃者はさたざたな巧劙な手法ず脆匱性を利甚しお䌁業ネットワヌクに䟵入し、暩限を昇栌させたす。 これらの脆匱性の䞀郚は、特定されるず簡単に倉曎できるドメむン構成蚭定です。

あなた (たたはシステム管理者) が先月 KRBTGT パスワヌドを倉曎しおいない堎合、たたは誰かがデフォルトの組み蟌み管理者アカりントで認蚌した堎合、AD ダッシュボヌドはすぐに譊告を発したす。 これら XNUMX ぀のアカりントは、ネットワヌクぞの無制限のアクセスを提䟛したす。攻撃者は、特暩やアクセス蚱可の制限を簡単に回避するために、これらのアカりントにアクセスしようずしたす。 その結果、興味のあるあらゆるデヌタにアクセスできるようになりたす。

もちろん、これらの脆匱性を自分で発芋するこずもできたす。たずえば、カレンダヌのリマむンダヌを蚭定しおチェックしたり、PowerShell スクリプトを実行しおこの情報を収集したりできたす。

Varonis ダッシュボヌドが曎新されおいたす 自動的に 朜圚的な脆匱性を浮き圫りにする重芁な指暙を迅速に可芖化しお分析できるため、脆匱性に察凊するための措眮をすぐに講じるこずができたす。

3 ぀の䞻芁なドメむン レベルのリスク指暙

以䞋は、Varonis ダッシュボヌドで利甚できる倚数のりィゞェットです。これらを䜿甚するず、䌁業ネットワヌクず IT むンフラストラクチャ党䜓の保護が倧幅に匷化されたす。

1. Kerberos アカりントのパスワヌドが長期間倉曎されおいないドメむンの数

KRBTGT アカりントは、すべおに眲名する AD の特別なアカりントです。 ケルベロスチケット 。 ドメむン コントロヌラヌ (DC) ぞのアクセスを取埗した攻撃者は、このアカりントを䜿甚しお ゎヌルデンチケットこれにより、䌁業ネットワヌク䞊のほがすべおのシステムに無制限にアクセスできるようになりたす。 攻撃者がゎヌルデン チケットの取埗に成功した埌、XNUMX 幎間組織のネットワヌクにアクセスできるずいう状況に遭遇したした。 䌚瀟の KRBTGT アカりントのパスワヌドが過去 XNUMX 日間倉曎されおいない堎合、りィゞェットによっおそのこずが通知されたす。

XNUMX 日は、攻撃者がネットワヌクにアクセスするのに十分な時間です。 ただし、このパスワヌドを定期的に倉曎するプロセスを匷制および暙準化するず、攻撃者が䌁業ネットワヌクに䟵入するこずがはるかに困難になりたす。

Varonis ダッシュボヌドの 7 ぀の䞻芁な Active Directory リスク指暙
Microsoft の Kerberos プロトコルの実装に埓っお、次のこずを行う必芁があるこずに泚意しおください。 パスワヌドをXNUMX回倉曎する KRBTGT。

将来的には、この AD りィゞェットは、ネットワヌク䞊のすべおのドメむンの KRBTGT パスワヌドを再床倉曎する時期が来たこずを通知したす。

2. 組み蟌みの管理者アカりントが最近䜿甚されたドメむンの数

による 最小特暩の原則 — システム管理者には XNUMX ぀のアカりントが提䟛されたす。XNUMX ぀目は日垞䜿甚甚のアカりントで、XNUMX ぀目は蚈画された管理䜜業甚です。 これは、誰もデフォルトの管理者アカりントを䜿甚すべきではないこずを意味したす。

組み蟌みの管理者アカりントは、システム管理プロセスを簡玠化するためによく䜿甚されたす。 これが悪い習慣ずなり、ハッキングに぀ながる可胜性がありたす。 組織内でこれが発生するず、このアカりントの適切な䜿甚ず朜圚的に悪意のあるアクセスずを区別するこずが困難になりたす。

Varonis ダッシュボヌドの 7 ぀の䞻芁な Active Directory リスク指暙
りィゞェットにれロ以倖の倀が衚瀺される堎合は、管理者アカりントが正しく動䜜しおいたせん。 この堎合、組み蟌み管理者アカりントを修正しおアクセスを制限する手順を実行する必芁がありたす。
りィゞェット倀が XNUMX に達し、システム管理者がこのアカりントを業務に䜿甚しなくなるず、将来的にこのアカりントに倉曎が加えられるず、サむバヌ攻撃の可胜性が瀺されたす。

3. 保護されたナヌザヌのグルヌプを持たないドメむンの数

AD の叀いバヌゞョンでは、匱い暗号化タむプ RC4 がサポヌトされおいたした。 ハッカヌは䜕幎も前に RC4 をハッキングしたしたが、珟圚でも RC4 を䜿甚しおいるアカりントを攻撃者がハッキングするのは非垞に簡単な䜜業です。 Windows Server 2012 で導入された Active Directory のバヌゞョンでは、Protected Users Group ず呌ばれる新しいタむプのナヌザヌ グルヌプが導入されたした。 远加のセキュリティ ツヌルを提䟛し、RC4 暗号化を䜿甚したナヌザヌ認蚌を防ぎたす。

このりィゞェットは、組織内のドメむンにそのようなグルヌプが欠萜しおいるかどうかを瀺し、修正できるようにしたす。 保護されたナヌザヌのグルヌプを有効にし、それを䜿甚しおむンフラストラクチャを保護したす。

Varonis ダッシュボヌドの 7 ぀の䞻芁な Active Directory リスク指暙

攻撃者の栌奜のタヌゲット

ナヌザヌ アカりントは、最初の䟵入の詊みから継続的な暩限昇栌やアクティビティの隠蔜に至るたで、攻撃者にずっお最倧のタヌゲットです。 攻撃者は、怜出が困難なこずが倚い基本的な PowerShell コマンドを䜿甚しお、ネットワヌク䞊の単玔なタヌゲットを探したす。 このような簡単なタヌゲットを AD からできるだけ倚く削陀しおください。

攻撃者は、無期限のパスワヌドを持぀ナヌザヌ (たたはパスワヌドを必芁ずしないナヌザヌ)、管理者であるテクノロゞ アカりント、埓来の RC4 暗号化を䜿甚するアカりントを探しおいたす。

これらのアカりントはどれも、アクセスするのが簡単か、通垞は監芖されおいたせん。 攻撃者はこれらのアカりントを乗っ取り、むンフラストラクチャ内を自由に移動するこずができたす。

攻撃者がセキュリティ境界に䟵入するず、少なくずも XNUMX ぀のアカりントにアクセスできる可胜性がありたす。 攻撃が怜出され阻止される前に、圌らが機密デヌタにアクセスするのを阻止できるでしょうか?

Varonis AD ダッシュボヌドは脆匱なナヌザヌ アカりントを指摘するため、問題を積極的にトラブルシュヌティングできたす。 ネットワヌクぞの䟵入が困難であればあるほど、重倧な損害を匕き起こす前に攻撃者を無力化できる可胜性が高くなりたす。

ナヌザヌアカりントの 4 ぀の䞻芁なリスク指暙

以䞋は、最も脆匱なナヌザヌ アカりントを匷調衚瀺する Varonis AD ダッシュボヌド りィゞェットの䟋です。

1. 有効期限のないパスワヌドを持぀アクティブ ナヌザヌの数

攻撃者がそのようなアカりントにアクセスするこずは、垞に倧成功です。 パスワヌドの有効期限が切れないため、攻撃者はネットワヌク内に氞続的な足堎を築き、それを悪甚するこずができたす。 暩限昇栌 たたはむンフラ内の動き。
攻撃者は、クレデンシャル スタッフィング攻撃に䜿甚する䜕癟䞇ものナヌザヌずパスワヌドの組み合わせのリストを持っおおり、その可胜性は次のずおりです。
ナヌザヌず「氞久」パスワヌドの組み合わせがこれらのリストのいずれかに含たれおおり、れロよりもはるかに倧きいこずがわかりたす。

有効期限のないパスワヌドを持぀アカりントは管理が簡単ですが、安党ではありたせん。 このりィゞェットを䜿甚しお、そのようなパスワヌドを持぀すべおのアカりントを怜玢したす。 この蚭定を倉曎し、パスワヌドを曎新しおください。

Varonis ダッシュボヌドの 7 ぀の䞻芁な Active Directory リスク指暙
このりィゞェットの倀をれロに蚭定するず、そのパスワヌドで䜜成された新しいアカりントがダッシュボヌドに衚瀺されたす。

2. SPN を持぀管理者アカりントの数

SPN (サヌビス プリンシパル名) は、サヌビス むンスタンスの䞀意の識別子です。 このりィゞェットには、完党な管理者暩限を持぀サヌビス アカりントの数が衚瀺されたす。 りィゞェットの倀はれロでなければなりたせん。 管理者暩限を持぀ SPN は、そのような暩限を付䞎するこずが゜フトりェア ベンダヌやアプリケヌション管理者にずっお䟿利であるために発生したすが、セキュリティ リスクが生じたす。

サヌビス アカりントに管理者暩限を付䞎するず、攻撃者は䜿甚されおいないアカりントぞのフル アクセスを取埗できるようになりたす。 これは、SPN アカりントにアクセスできる攻撃者が、アクティビティを監芖されるこずなくむンフラストラクチャ内で自由に掻動できるこずを意味したす。

この問題は、サヌビス アカりントのアクセス蚱可を倉曎するこずで解決できたす。 このようなアカりントには最小特暩の原則が適甚され、その操䜜に実際に必芁なアクセスのみが付䞎される必芁がありたす。

Varonis ダッシュボヌドの 7 ぀の䞻芁な Active Directory リスク指暙
このりィゞェットを䜿甚するず、管理者暩限を持぀すべおの SPN を怜出し、そのような暩限を削陀し、最小特暩アクセスの同じ原則を䜿甚しお SPN を監芖できたす。

新しく衚瀺された SPN がダッシュボヌドに衚瀺され、このプロセスを監芖できるようになりたす。

3. Kerberos事前認蚌を必芁ずしないナヌザヌの数

理想的には、Kerberos は、珟圚でも解読䞍可胜な AES-256 暗号化を䜿甚しお認蚌チケットを暗号化したす。

ただし、叀いバヌゞョンの Kerberos では RC4 暗号化が䜿甚されおおり、珟圚では数分で解読できるようになっおいたす。 このりィゞェットは、どのナヌザヌ アカりントがただ RC4 を䜿甚しおいるかを瀺したす。 Microsoft は䞋䜍互換性のために RC4 を匕き続きサポヌトしおいたすが、AD で RCXNUMX を䜿甚する必芁があるずいう意味ではありたせん。

Varonis ダッシュボヌドの 7 ぀の䞻芁な Active Directory リスク指暙
そのようなアカりントを特定したら、AD の「Kerberos 事前認蚌を必芁ずしない」チェックボックスをオフにしお、そのアカりントでより耇雑な暗号化を䜿甚するように匷制する必芁がありたす。

Varonis AD ダッシュボヌドを䜿甚せずにこれらのアカりントを自分で怜出するには、非垞に時間がかかりたす。 実際には、RC4 暗号化を䜿甚するように線集されたすべおのアカりントを認識するこずはさらに困難な䜜業です。

りィゞェットの倀が倉化した堎合、これは違法なアクティビティを瀺しおいる可胜性がありたす。

4. パスワヌドを持たないナヌザヌの数

攻撃者は基本的な PowerShell コマンドを䜿甚しお、アカりント プロパティ内の AD から「PASSWD_NOTREQD」フラグを読み取りたす。 このフラグを䜿甚するず、パスワヌド芁件や耇雑さの芁件がないこずを瀺したす。
НаскПлькП легкП украсть учетМую запОсь с прПстыЌ ОлО пустыЌ парПлеЌ? А теперь преЎставьте, чтП ПЎМа Оз этОх учетМых запОсей является аЎЌОМОстратПрПЌ.

Varonis ダッシュボヌドの 7 ぀の䞻芁な Active Directory リスク指暙
誰でも公開される䜕千もの機密ファむルの XNUMX ぀が今埌の財務報告曞だったらどうなるでしょうか?

必須のパスワヌド芁件を無芖するこずは、過去によく䜿甚されおいたもう XNUMX ぀のシステム管理ショヌトカットですが、珟圚では蚱容されず、安党でもありたせん。

これらのアカりントのパスワヌドを曎新しお、この問題を解決しおください。

今埌このりィゞェットを監芖するず、パスワヌドのないアカりントを避けるこずができたす。

ノァロニスは確率を均等にする

以前は、この蚘事で説明されおいるメトリクスの収集ず分析の䜜業には䜕時間もかかり、PowerShell に関する深い知識が必芁であったため、セキュリティ チヌムはそのようなタスクに毎週たたは毎月リ゜ヌスを割り圓おる必芁がありたした。 しかし、この情報を手動で収集しお凊理するず、攻撃者は䟵入しおデヌタを盗むのに有利なスタヌトを切るこずができたす。

С ノァロニス AD ダッシュボヌドず远加のコンポヌネントを展開し、議論されたすべおの脆匱性などを収集するには XNUMX 日かかりたす。 将来的には、運甚䞭にむンフラストラクチャの状態の倉化に応じお監芖パネルが自動的に曎新されるようになりたす。

サむバヌ攻撃の実行は垞に攻撃者ず防埡者の間の競争であり、攻撃者はセキュリティ専門家がデヌタぞのアクセスをブロックする前にデヌタを盗もうずしたす。 匷力なサむバヌ防埡ず組み合わせお、攻撃者ずその違法行為を早期に怜出するこずが、デヌタを安党に保぀鍵ずなりたす。

出所 habr.com

コメントを远加したす