
Çdo gjë që i nevojitet një sulmuesi është koha dhe motivimi për të hyrë në rrjetin tuaj. Por detyra jonë është të mos e lejojmë atë ta bëjë këtë ose, të paktën, ta vështirësojmë sa më shumë që të jetë e mundur. Duhet të fillojmë me identifikimin e pikave të dobëta në Active Directory (më poshtë – AD), të cilat një sulmues mund të përdorë për të fituar akses dhe për të lëvizur përmes rrjetit pa u vënë re. Sot në këtë artikull do të shqyrtojmë indikatorët e rrezikut që pasqyrojnë dobësitë ekzistuese në kibernetikën e organizatës suaj, duke marrë si shembull panelin e monitorimit AD Varonis.
Sulmuesit përdorin konfigurime të caktuara në domain
Sulmuesit përdorin një shumëllojshmëri teknikash të ndërlikuara dhe dobësish për të hyrë brenda rrjetit korporativ dhe për të rritur privilegjet. Disa nga këto dobësi janë parametra konfigurimi të domainit që mund të ndryshohen lehtësisht pas identifikimit të tyre.
Përgjigjja e panelit të monitorimit AD do t'ju njoftojë menjëherë nëse ju (ose administratorët tuaj të sistemeve) nuk e kanë ndryshuar fjalëkalimin KRBTGT në muajin e kaluar, ose nëse ndokush është autentifikuar me llogarinë e integruar të administratorit sipas parazgjedhjes (Administrator). Këto dy llogari ofrojnë qasje të pakufizuar në rrjetin tuaj: sulmuesit do të përpiqen të fitojnë qasje prej tyre për të kaluar pa pengesa ndarjet e privilegjeve dhe lejes së aksesit. Si pasojë, ata do të kenë qasje në çdo të dhënë që i intereson.
Sigurisht, ju mund të zbulojnë këto dobësi vetë: për shembull, të vendosni një kujtesë në kalendar për ta kontrolluar ose të ekzekutoni një skript PowerShell për të mbledhur këtë informacion.
Paneli i monitorimit Varonis aktualizohet automatikisht , për të ofruar një shikim të shpejtë dhe analizë të parametrave kryesorë që theksojnë dobësitë potenciale, për t'ju lejuar të ndërmerrni masa të menjëhershme për zgjidhjen e tyre.
3 indikatorë kryesorë rreziku në nivel domain
Më poshtë janë disa widget-e të disponueshëm në panelin e monitorimit Varonis, përdorimi i të cilëve do të forcojë ndjeshëm mbrojtjen e rrjetit korporativ dhe infrastrukturës IT në tërësi.
1. Numri i domain-eve për të cilat fjalëkalimi i llogarisë Kerberos nuk është ndryshuar për një kohë të konsiderueshme
Llogaria KRBTGT është një llogari e veçantë në AD, që nënshkruan të gjitha . Sulmuesit që kanë akses në kontrolluesin e domainit (DC) mund ta përdorin këtë llogari për të krijuar , e cila do t'u japë atyre qasje të pakufizuar në pothuajse çdo sistem në rrjetin korporativ. Kemi përjetuar situata ku pas marrjes së suksesshme të Golden Ticket, një sulmues kishte akses në rrjetin e organizatës për dy vjet. Nëse fjalëkalimi i llogarisë KRBTGT në kompaninë tuaj nuk është ndryshuar për 40 ditët e fundit, widget-i do t'ju paralajmërojë për këtë.
Katrorë ditë janë më shumë se një periudhë e mjaftueshme për një sulmues për të fituar akses në rrjet. Megjithatë, nëse siguroheni dhe standardizoni procesin e ndryshimit të këtij fjalëkalimi me rregullshmëri, do ta bëni shumë më të vështirë për sulmuesin të hyjë në rrjetin korporativ.

Kujtoni se, në përputhje me implementimin e protokollit Kerberos nga Microsoft, është e nevojshme KRBTGT.
Në vazhdim, ky widget i AD do t'ju kujtojë kur të vijë koha për të ndryshuar përsëri fjalëkalimin KRBTGT për të gjitha domainet në rrjetin tuaj.
2. Numri i domain-eve në të cilat llogaria e integruar e administratorit (Administrator) është përdorur së fundmi
Sipas — administratorëve të sistemeve u jepen dy llogari: e para është llogaria për përdorim të përditshëm, kurse e dyta për punë administrative të planifikuara. Kjo do të thotë se askush nuk duhet ta përdorë llogarinë e administratorit sipas parazgjedhjes.
Llogaria e integruar e administratorit shpesh përdoret për të lehtësuar procesin e administratës së sistemit. Kjo mund të bëhet një zakon i keq, i cili do të rezultojë në një thyerje. Nëse në organizatën tuaj kjo ndodh, do t'ju jetë e vështirë të ndryshoni përdorimin të duhur të kësaj llogarie nga akseset potencialisht të dëmshme.

Nëse widget-i tregon diçka që ndan zero, do të thotë se dikush po punon në mënyrë të papërshtatshme me llogaritë administrative. Në këtë rast, duhet të ndërmerrni masa për të korrigjuar dhe kufizuar aksesin në llogarinë e integruar të administratorit.
Pasi të keni arritur një vlerë zero në widget dhe administratorët e sistemeve nuk e përdorin më këtë llogari për punën e tyre, çdo ndryshim në të më vonë do të tregojë për një sulm kibernetik potencial.
3. Numri i domenëve ku grupi i Përdoruesve të Mbrojtur (Protected Users) mungon
Versionet e vjetra të AD mbështesnin një tip të dobët enkriptimi — RC4. Hackerat e kanë thyer RC4 shumë vite më parë, dhe tani për një keqbërësi, thyerja e një llogarie që akoma përdor RC4 është një detyrë mjaft triviale. Në versionin e Active Directory, të prezantuar në Windows Server 2012, u krijua një grup i ri përdoruesish i quajtur Grupi i Përdoruesve të Mbrojtur (Protected Users). Ai ofron mjete shtesë mbrojtjeje dhe parandalon autentifikimin e përdoruesve që përdorin enkriptimin RC4.
Ky widget do të tregojë nëse ndonjë domen i organizatës tuaj mungon një grup i tillë, në mënyrë që të mund ta riparoni këtë, pra të aktivizoni grupin e përdoruesve të mbrojtur dhe ta përdorni atë për të mbrojtur infrastrukturën.

Qëllime të lehta për sulmuesit
Llogaritë e përdoruesve janë qëllimi numër një për keqbërësit – nga përpjekjet e para të depërtimit deri në vazhdimin e rritjes së privilegjeve dhe fshehjes së veprimeve të tyre. Keqbërësit kërkojnë qëllime të lehta në rrjetin tuaj, duke përdorur komandat bazë PowerShell, të cilat shpesh janë të vështira për t'u zbuluar. Hiqni sa më shumë të tillë që mundeni nga AD.
Keqbërësit kërkojnë përdorues që kanë passwords pa datë skadimi (ose që nuk kërkojnë passwords), llogari teknologjike që janë administratore dhe llogari që përdorin enkriptimin e vjetër RC4.
Cilado nga këto llogari është ose e lehtë për t'u aksesuar, ose zakonisht nuk është nën monitorim. Keqbërësit mund të kapin këto llogari dhe të lëvizin lirshëm brenda infrastrukturës tuaj.
Sapo keqbërësit të depërtojnë përtej perimetrin të sigurisë, ata ndoshta do të kenë qasje të paktën një llogarie. A do të jeni në gjendje t'i ndaloni ata të aksesojnë të dhënat e ndjeshme para se të zbuloni dhe të neutralizoni sulmin?
Përgjegjësia e monitorimit Varonis AD do të tregojë për llogaritë e rrezikuara të përdoruesve, në mënyrë që të mund të zgjidhni problemet përpara. Sa më e vështirë të jetë të depërtoni në rrjetin tuaj, aq më të mëdha janë shanset tuaja për të neutralizuar sulmuesin para se ai të shkaktojë dëm të konsiderueshëm.
4 tregues kyç të rrezikut për llogaritë e përdoruesve
Më poshtë janë disa shembuj të widget-eve në panelin e monitorimit Varonis AD që tregojnë llogaritë më të rrezikuara të përdoruesve.
1. Numri i përdoruesve aktivë me passwords që kurrë nuk skadojnë
Për çdo keqbërës, të aksesosh një llogari të tillë është gjithmonë një fitore e madhe. Pasi periudha e skadimit të passwordit kurrë nuk skadon, keqbërësi ka një pikë mbështetjeje të përhershme brenda rrjetit, e cila mund të përdoret për ose lëvizje brenda infrastrukturës.
Keqbërësit kanë lista me miliona kombinimesh "përdorues-password" që i përdorin në sulmet për të zëvendësuar llogaritë, dhe probabiliteti që
kombinimi për një përdorues me password "të përjetshëm" të jetë në njërën nga këto lista është shumë më i madh se zero.
Llogaritë me passwords pa skadim janë lehtësisht të menaxhueshme, por ato nuk janë të sigurta. Përdorni këtë widget për të gjetur të gjitha llogaritë me këto passwords. Ndryshoni këtë parametrin dhe rifreskoni fjalëkalimin.

Sapo vlera e këtij widgeti të bëhet zero, çdo llogari e re e krijuar me një password të tillë do të shfaqet në panelin e monitorimit.
2. Numri i llogarive administrative me SPN
SPN (Emri i Princit të Shërbimit) është një identifikues unik për një instancë shërbimi (shërbimi). Ky widget tregon se sa llogari shërbimi kanë të drejta të plota administrative. Vlera në widget duhet të jetë zero. SPN me të drejta administrative ndodh, pasi ofrimi i këtyre të drejtave është i përshtatshëm për ofruesit e softuerit dhe administratorët e aplikacioneve, por kjo paraqet një kërcënim për sigurinë.
Ofrimi i një llogarie shërbimi me të drejta administrative lejon keqbërësin të ketë akses të plotë në një llogari që nuk përdoret. Kjo do të thotë se keqbërësit me akses në llogaritë SPN mund të veprojnë lirshëm brenda infrastrukturës duke shmangur mbikëqyrjen e veprimeve të tyre.
Kjo çështje mund të zgjidhet duke ndryshuar lejet për llogaritë shërbimi. Këto llogari duhet të përmbushin parimin e privilegjeve minimale dhe të kenë vetëm aksesin e nevojshëm për funksionimin e tyre.

Me këtë widget, do të keni mundësi të identifikoni të gjitha SPN-të me privilegje administratori, të hiqni këto privilegje dhe më pas të kontrolloni SPN-të, duke u mbështetur në të njëjtin princip të qasjes me privilegje minimale.
SPN-të e reja do të shfaqen në panelin e monitorimit dhe ju do të mund të kontrolloni këtë proces.
3. Numri i përdoruesve që nuk kërkojnë verifikim paraprak të Kerberos
Idealisht, Kerberos kodon biletën e përfundimit me enkriptim AES-256, i cili deri tani nuk është thyer.
Megjithatë, versionet më të vjetra të Kerberos përdorin enkriptim RC4, i cili tani mund të thyehet për pak minuta. Ky widget tregon se cilat llogari përdoruesish ende përdorin RC4. Microsoft vazhdon ta mbështesë RC4 për përputhshmëri për të kaluar, por kjo nuk do të thotë që duhet ta përdorni këtë në AD tuaj.

Pasi të keni identifikuar këto llogari, duhet të hiqni shenjën e "nuk kërkohet autorizim paraprak të Kerberos" në AD, në mënyrë që llogaritë të përdorin enkriptim më të avancuar.
Identifikimi i këtyre llogarive vetë, pa panelin e monitorimit Varonis AD, merr shumë kohë. Në të vërtetë, të jesh në dijeni të të gjitha llogarive që janë redaktuar për të përdorur enkriptim RC4, është një detyrë edhe më e vështirë.
Nëse vlera në widget ndryshon, kjo mund të tregojë për aktivitete të paligjshme.
4. Numri i përdoruesve pa fjalëkalim
Sulmuesit përdorin komandat bazike të PowerShell për të lexuar nga AD flag-un "PASSWD_NOTREQD", në pronat e llogarisë. Përdorimi i këtij flag-u do të thotë se nuk ka kërkesa për një fjalëkalim ose mundësi fjalëkalimi.
Sa e lehtë është të vjedhësh një llogari me një fjalëkalim të thjeshtë ose bosh? Dhe tani imagjinoni që një nga këto llogari është një administrator.

Çfarë nëse një nga mijëra skedarëve konfidencialë të hapur për gjithkënd është një raport financiar i ardhshëm?
Injorimi i kërkesës për hyrje të detyrueshme të fjalëkalimit është një tjetër shkurtim për administrimin e sistemeve që shpesh është përdorur në të kaluarën, por sot është e papranueshme dhe e pasigurta.
Zgjidhni këtë problem duke përditësuar fjalëkalimet për këto llogari.
Kontrolli i këtij widget në të ardhmen do t'ju ndihmojë të evitoni shfaqjen e llogarive pa fjalëkalim.
Varonis i barazon shanset
Në të kaluarën, puna për mbledhjen dhe analizimin e metrikave të përmendura në artikull kishte nevojë për shumë orë dhe kërkonte njohuri të thelluara mbi PowerShell: specialistët e sigurisë kishin nevojë të dedikonin burime për këto detyra çdo javë ose muaj. Por mbledhja dhe përpunimi manual i kësaj informacioni i ofron sulmuesve njëAvantazh për depërtim dhe vjedhje të të dhënave.
S do të shpenzoni një ditë për të implementuar panelin e monitorimit AD dhe komponentët e tjerë, për të mbledhur të gjithë vulnerabilitetet e shqyrtuara dhe shumë të tjera. Më pas, gjatë përdorimit, paneli i monitorimit do të azhurnohet automatikisht, ndërsa gjendja e infrastrukturës ndryshon.
Kryerja e sulmeve kibernetike është gjithmonë një garë midis sulmuesve dhe mbrojtësve, një përpjekje për të vjedhur të dhënat para se specialistët e sigurisë të mund të mbyllin qasjen në to. Identifikimi i hershëm i sulmuesve dhe aktiviteteve të tyre të paligjshme, së bashku me një mbrojtje të fortë kibernetike, është çelësi për të siguruar të dhënat tuaja.
Burimi: habr.com
