
Wszystko, czego potrzebuje napastnik, to czas i motywacja, aby włamać się do twojej sieci. Naszą pracą jest uniemożliwienie mu tego, lub przynajmniej maksymalne utrudnienie mu zadania. Należy zacząć od zidentyfikowania słabych punktów w Active Directory (dalej – AD), które napastnik może wykorzystać do uzyskania dostępu i poruszania się po sieci, pozostając niezauważonym. W dzisiejszym artykule przyjrzymy się wskaźnikom ryzyka, które odzwierciedlają istniejące luki w cyberbezpieczeństwie twojej organizacji, na przykładzie panelu monitorowania AD Varonis.
Napastnicy wykorzystują określone konfiguracje w domenie
Napastnicy stosują wiele podstępnych technik i luk, aby przedostać się do sieci korporacyjnej i uzyskać wyższe uprawnienia. Niektóre z tych luk to parametry konfiguracji domeny, które można łatwo zmienić po ich zidentyfikowaniu.
Panel monitorowania AD natychmiast poinformuje, jeśli ty (lub twoi administratorzy systemu) nie zmieniliście hasła KRBTGT w zeszłym miesiącu, lub jeśli ktoś uwierzytelnił się za pomocą wbudowanego domyślnego konta administratora (Administrator). Te dwa konta zapewniają nieograniczony dostęp do twojej sieci: napastnicy będą próbować uzyskać do nich dostęp, aby swobodnie obchodzić wszelkie ograniczenia w uprawnieniach i dostępach. A w konsekwencji – uzyskać dostęp do wszelkich danych, które ich interesują.
Oczywiście możesz samodzielnie zidentyfikować te luki: na przykład ustawiając przypomnienie w kalendarzu do sprawdzenia lub uruchamiając skrypt PowerShell, aby zebrać te informacje.
Panel monitorowania Varonis jest aktualizowany automatycznie , aby zapewnić szybki przegląd i analizę kluczowych wskaźników, które podkreślają potencjalne luki, dzięki czemu możesz natychmiast podjąć działania w celu ich usunięcia.
3 kluczowe wskaźniki ryzyka na poziomie domeny
Poniżej przedstawiamy szereg widgetów dostępnych na panelu monitorowania Varonis, których użycie znacząco wzmocni ochronę sieci korporacyjnej i całej infrastruktury IT.
1. Liczba domen, dla których hasło konta Kerberos nie było zmieniane przez długi czas
Konto KRBTGT to specjalne konto w AD, które podpisuje wszystkie . Atakujący, którzy uzyskali dostęp do kontrolera domeny (DC), mogą wykorzystać to konto do stworzenia , który da im nieograniczony dostęp do praktycznie każdego systemu w sieci korporacyjnej. Spotkaliśmy się z sytuacją, w której po pomyślnym uzyskaniu Złotego Biletu, napastnik miał dostęp do sieci organizacji przez dwa lata. Jeśli hasło konta KRBTGT w Twojej firmie nie było zmieniane przez ostatnie czterdzieści dni, widget powiadomi o tym.
Czterdzieści dni to więcej niż wystarczający czas dla atakującego, aby uzyskać dostęp do sieci. Jednak jeśli zapewnisz i ustandaryzujesz proces regularnej zmiany tego hasła, znacznie utrudnisz atakującemu zadanie przetrwania w sieci korporacyjnej.

Pamiętaj, że zgodnie z implementacją protokołu Kerberos przez firmę Microsoft, musisz KRBTGT.
W przyszłości ten widget AD będzie przypominać, kiedy nadszedł czas na ponowną zmianę hasła KRBTGT dla wszystkich domen w Twojej sieci.
2. Liczba domen, w których niedawno używana była wbudowana konto administratora (Administrator)
Zgodnie z — administratorzy systemu mają dwie konta: pierwsze to konto do codziennego użytku, a drugie to konto do zaplanowanych prac administracyjnych. Oznacza to, że nikt nie powinien używać domyślnego konta administratora.
Wbudowane konto administratora jest często używane, aby uprościć proces administracji systemem. Może to stać się złym nawykiem, którego rezultatem będzie włamanie. Jeśli w Twojej organizacji tak się dzieje, trudno będzie odróżnić prawidłowe użycie tego konta od potencjalnie złośliwego dostępu.

Jeśli widget pokazuje cokolwiek innego niż zero, to znaczy, że ktoś niewłaściwie korzysta z kont administracyjnych. W takim przypadku należy podjąć działania w celu poprawy i ograniczenia dostępu do wbudowanego konta administratora.
Po osiągnięciu zerowej wartości widgetu i gdy administratorzy systemu przestaną korzystać z tego konta w swojej pracy, wszelkie przyszłe zmiany będą wskazywać na potencjalny atak cybernetyczny.
3. Liczba domen, w których brakuje grupy chronionych użytkowników (Protected Users)
Stare wersje AD wspierały słaby typ szyfrowania — RC4. Hakerzy złamali RC4 wiele lat temu, a obecnie dla przestępcy złamanie konta, które wciąż używa RC4, jest dość trywialnym zadaniem. W wersji Active Directory, wprowadzonej w Windows Server 2012, pojawiła się nowa grupa użytkowników pod nazwą Grupa Chronionych Użytkowników (Protected Users). Zapewnia ona dodatkowe narzędzia ochrony i uniemożliwia uwierzytelnianie użytkowników z wykorzystaniem szyfrowania RC4.
Ten widget pokaże, czy w którejkolwiek domenie organizacji brakuje takiej grupy, abyście mogli to naprawić, tzn. włączyć grupę chronionych użytkowników i używać jej do zabezpieczenia infrastruktury.

Łatwe cele dla atakujących
Konta użytkowników są celem numer jeden dla przestępców – od pierwszych prób włamania po ciągłą eskalację uprawnień i ukrywanie swoich działań. Przestępcy szukają łatwych celów w twojej sieci, wykorzystując podstawowe polecenia PowerShell, które często są trudne do wykrycia. Usuń z AD jak najwięcej takich łatwych celów.
Przestępcy poszukują użytkowników z nieograniczonym czasem trwania haseł (lub którzy nie potrzebują haseł), kont technologicznych będących administratorami oraz kont korzystających ze starego szyfrowania RC4.
Jakiekolwiek z tych kont jest łatwe do uzyskania dostępu lub, jako reguła, nie jest monitorowane. Przestępcy mogą przejąć te konta i swobodnie poruszać się w twojej infrastrukturze.
Gdy przestępcy przenikną przez perymetr zabezpieczeń, prawdopodobnie uzyskają dostęp do przynajmniej jednego konta. Czy będziesz w stanie uniemożliwić im dostęp do poufnych danych, zanim wykryjesz i zlikwidujesz atak?
Panel monitoringu Varonis AD wskaże na narażone konta użytkowników, abyś mógł rozwiązać problemy zawczasu. Im trudniej będzie włamać się do twojej sieci, tym większe szanse na zneutralizowanie atakującego zanim wyrządzi poważne szkody.
4 kluczowe wskaźniki ryzyka dla kont użytkowników
Poniżej znajdują się przykłady widgetów na panelu monitoringu Varonis AD, które wskazują na najbardziej narażone konta użytkowników.
1. Liczba aktywnych użytkowników, których hasła nigdy nie wygasają
Dla każdego intruza dostęp do takiego konta to zawsze duża szansa. Ponieważ hasło nigdy nie wygasa, intruz zyskuje stałą pozycję w sieci, którą można wykorzystać do lub poruszania się w infrastrukturze.
Intruzowie mają listy z milionami kombinacji „użytkownik-hasło”, które wykorzystują w atakach z użyciem poświadczeń, a prawdopodobieństwo,
że kombinacja dla użytkownika z „wiecznym” hasłem znajduje się na jednej z takich list, jest znacznie większe od zera.
Konta z hasłami nie wygasającymi są wygodne w zarządzaniu, ale nie są bezpieczne. Użyj tego widgetu, aby znaleźć wszystkie konta, które mają takie hasła. Zmień ten parametr i zaktualizuj hasło.

Gdy wartość tego widgetu osiągnie zero, wszelkie nowe konta utworzone z takim hasłem będą pojawiać się na panelu monitoringu.
2. Liczba kont administracyjnych z SPN
SPN (Service Principal Name) to unikalny identyfikator instancji usługi. Ten widget pokazuje, ile kont usługowych ma pełne prawa administratora. Wartość na widgetcie powinna wynosić zero. SPN z prawami administratora powstaje, ponieważ udzielanie takich praw jest wygodne dla dostawców oprogramowania i administratorów aplikacji, ale stanowi zagrożenie dla bezpieczeństwa.
Przyznanie konta usługi z uprawnieniami administratora umożliwia hakerom uzyskanie pełnego dostępu do konta, które nie jest używane. Oznacza to, że hakerzy z dostępem do kont SPN mogą swobodnie działać w obrębie infrastruktury, unikając jednocześnie monitorowania swoich działań.
Aby rozwiązać ten problem, należy zmienić uprawnienia dla kont usługowych. Konta te powinny podlegać zasadzie minimalnych uprawnień i mieć tylko taki dostęp, jaki jest naprawdę niezbędny do ich pracy.

Za pomocą tego widżetu będziesz mógł wykryć wszystkie SPN posiadające uprawnienia administratora, usunąć takie przywileje, a następnie kontrolować SPN, kierując się tą samą zasadą minimalnych uprawnień.
Nowo pojawiające się SPN będą wyświetlane na panelu monitorującym, co pozwoli Ci kontrolować ten proces.
3. Liczba użytkowników, którzy nie potrzebują wcześniejszej weryfikacji autentyczności Kerberos
W idealnym przypadku, Kerberos szyfruje bilet weryfikacji autentyczności za pomocą szyfrowania AES-256, które pozostaje niewłamane do tej pory.
Jednak starsze wersje Kerberos używały szyfrowania RC4, które można teraz złamać w ciągu kilku minut. Ten widżet pokazuje, które konta użytkowników nadal korzystają z RC4. Microsoft nadal wspiera RC4 dla zgodności wstecznej, ale nie oznacza to, że powinieneś go używać w swoim AD.

Gdy wykryjesz takie konta, musisz odznaczyć pole „wymagana wstępna autoryzacja Kerberos” w AD, aby konta używały bardziej zaawansowanego szyfrowania.
Samodzielne wykrywanie tych kont, bez panelu monitoringu Varonis AD, zajmuje dużo czasu. W rzeczywistości bycie na bieżąco ze wszystkimi kontami, które zostały zmodyfikowane w celu użycia szyfrowania RC4, to jeszcze trudniejsze zadanie.
Jeśli wartość na widżecie ulega zmianie, może to wskazywać na działania przestępcze.
4. Liczba użytkowników bez hasła
Cyberprzestępcy wykorzystują podstawowe polecenia PowerShell do odczytu flagi „PASSWD_NOTREQD” z AD w właściwościach konta. Użycie tej flagi oznacza, że nie ma wymagań dotyczących obecności lub złożoności hasła.
Jak łatwo można ukraść konto z prostym lub pustym hasłem? A teraz wyobraź sobie, że jedno z tych kont to konto administratora.

Co się stanie, jeśli jeden z tysięcy poufnych plików otwartych dla wszystkich to nadchodzący raport finansowy?
Ignorowanie obowiązkowego wymagania wprowadzenia hasła to kolejny skrót w administracji systemami, który często był stosowany w przeszłości, ale dzisiaj jest niedopuszczalny i niebezpieczny.
Rozwiąż ten problem, aktualizując hasła dla takich kont.
Monitorowanie tego widżetu w przyszłości pomoże Ci uniknąć pojawiania się kont bez hasła.
Varonis wyrównuje szanse.
W przeszłości praca nad zbieraniem i analizowaniem metryk opisanych w artykule zajmowała wiele godzin i wymagała głębokiej wiedzy na temat PowerShell: specjaliści ds. bezpieczeństwa musieli angażować zasoby w takie zadania co tydzień lub miesiąc. Jednak ręczne zbieranie i przetwarzanie tych informacji daje cyberprzestępcom przewagę w penetracji i kradzieży danych.
Z Spędzisz jeden dzień na wdrożeniu panelu monitorowania AD i dodatkowych składników, zbierając wszystkie omawiane i wiele innych podatności. W dalszym ciągu, w trakcie eksploatacji, panel monitorowania będzie automatycznie aktualizowany w miarę zmiany stanu infrastruktury.
Prowadzenie ataków cybernetycznych to zawsze wyścig pomiędzy atakującymi a obrońcami, staraniami przestępców o kradzież danych, zanim specjaliści ds. bezpieczeństwa będą mogli im to uniemożliwić. Wczesne wykrycie cyberprzestępców i ich niezgodnych działań, połączone z silną cyberobroną, są kluczem do zapewnienia bezpieczeństwa Twoich danych.
Źródło: habr.com
