Problemi i privatësisë së të dhënave në Active Directory

Problemi i privatësisë së të dhënave në Active Directory

Kam kam testime penetrimin duke pĂ«rdorur PowerView dhe e pĂ«rdora atĂ« pĂ«r tĂ« nxjerrĂ« informacion rreth pĂ«rdoruesve nga Active Directory (nĂ« vijim – AD). NĂ« atĂ« kohĂ«, kam vĂ«nĂ« theksin nĂ« mbledhjen e informacionit rreth anĂ«tarĂ«sisĂ« nĂ« grupet e sigurisĂ« dhe pastaj kam pĂ«rdorur kĂ«tĂ« informacion pĂ«r tĂ« lĂ«vizur nĂ« rrjet. NĂ« çdo rast, AD pĂ«rmban tĂ« dhĂ«na tĂ« ndjeshme rreth punonjĂ«sve, disa prej tĂ« cilave me tĂ« vĂ«rtetĂ« nuk duhet tĂ« jenĂ« tĂ« aksesueshme pĂ«r tĂ« gjithĂ« nĂ« organizatĂ«. NĂ« fakt, nĂ« sistemet e skedarĂ«ve Windows ekziston njĂ« problem i barabartĂ« me "TĂ« GjithĂ«ve", i cili gjithashtu mund tĂ« pĂ«rdoret nga sulmuesit e brendshĂ«m dhe tĂ« jashtĂ«m.

Por para se të flasim për problemet e privatësisë dhe mënyrat për t'i zgjidhur ato, le të shohim të dhënat që ruhen në AD.

Active Directory është Facebook-u i korporatës

Por në këtë rast, ju tashmë keni bërë miq me të gjithë! Ndoshta nuk do të dini për filmat, librat dhe restorantet e preferuara të kolegëve tuaj, por AD përmban të dhëna kontaktuese të ndjeshme
dhe fusha të tjera që mund të përdoren nga hakerat dhe madje edhe nga të brendshmit pa aftësi teknike të veçanta.

Administratoret e sistemeve, sigurisht, janë të njohur me screenshot-in e mëposhtëm. Ky është interfaci i Active Directory Users and Computers (ADUC), ku ata vendosin dhe redaktojnë informacionin rreth përdoruesve dhe i emërojnë ata në grupet përkatëse.

Problemi i privatësisë së të dhënave në Active Directory

AD përmban fusha me emrin e punonjësit, adresën dhe numrin e telefonit, kështu që është si një regjistër telefonik. Por ka shumë më tepër! Në skeda të tjera gjithashtu ka adresë elektronike dhe faqe interneti, shefi direkt dhe shënime.

A duhet të gjithë në organizatë të shohin këtë informacion, veçanërisht në epokën OSINT, kur çdo detaj i ri e bën kërkimin e informacionit të shtuar edhe më të lehtë?

Sigurisht që jo! Problemi përkeqësohet kur të dhënat e udhëheqësve të lartë të kompanisë janë në dispozicion për të gjithë punonjësit.

PowerView për të gjithë

Këtu hyn në lojë PowerView. Ai ofron një ndërfaqe shumë të përshtatshme PowerShell për funksionet e Win32 të bazuara (dhe të ndërlikuara) që iu qasen AD. Në pak fjalë:
ai e bën marrjen e fushave të AD po aq të lehtë sa të shkruash një komandë shumë të shkurtër.

Le të marrim si shembull mbledhjen e informacionit për punonjësin Cruella Deville, i cili është një nga drejtuesit e kompanisë. Për këtë do të përdorim komandën PowerView get-NetUser:

Problemi i privatësisë së të dhënave në Active Directory

Instalimi i PowerView nuk Ă«shtĂ« njĂ« problem serioz – sigurohuni vetĂ« nĂ« faqen github. Dhe mĂ« e rĂ«ndĂ«sishmja, nuk keni nevojĂ« pĂ«r privilegje tĂ« larta pĂ«r tĂ« ekzekutuar shumĂ« nga komandat e PowerView, si get-NetUser. KĂ«shtu, njĂ« punonjĂ«s i motivuar, por jo shumĂ« teknik, mund tĂ« fillojĂ« tĂ« bĂ«jĂ« hulumtime nĂ« AD pa shumĂ« vĂ«shtirĂ«si.

Nga screenshots e mësipërme, është e qartë se një insajder mund të zbulojë shpejt shumë informacione të reja rreth Cruella. A keni vënë re gjithashtu se në fushën 'info' shpaloset informacion mbi zakonet personale dhe fjalëkalimin e përdoruesit?

Kjo nuk Ă«shtĂ« njĂ« probabilitet teorik. Nga bisedat me pĂ«ntestues tĂ« tjerĂ« mĂ«sova se ata skanojnĂ« AD pĂ«r tĂ« gjetur fjalĂ«kalime nĂ« format tĂ« pacenuar, dhe shpesh kĂ«to pĂ«rpjekje, fatkeqĂ«sisht, pĂ«rfundojnĂ« me sukses. AtĂ«herĂ« kuptojnĂ« se kompanitĂ« e trajtojnĂ« me neglizhencĂ« informacionin nĂ« AD dhe, pĂ«r zakonisht, nuk dinĂ« pĂ«r temĂ«n tjetĂ«r – ndĂ«shkimet nĂ« AD.

Në Active Directory ka ACL të veta

Ndërfaqja AD Users and Computers lejon vendosjen e ndëshkimeve për objektet AD. Në AD ekzistojnë ACL dhe administratorët mund të caktojnë ose ndalojnë aksesin përmes tyre. Duhet të klikoni 'Advanced' në menunë ADUC View, dhe pastaj, kur të hapni përdoruesin, do të shihni seksionin 'Security', ku vendosni ACL.

Në skenarin tim me Cruella, nuk doja që të gjithë përdoruesit e verifikuar (Authenticated Users) të mund të shihnin informacionin e saj personal, kështu që e ndalova aksesin për të lexuar:

Problemi i privatësisë së të dhënave në Active Directory

Dhe tani një përdorues i zakonshëm do ta shohë këtë, nëse përpiqet të përdorë Get-NetUser në PowerView:

Problemi i privatësisë së të dhënave në Active Directory

Munda të fsheh informacionin e dobishëm nga sytë e të tjerëve. Për të mbajtur aksesin për përdoruesit përkatës, krijova një ACL tjetër për t'i lejuar anëtarët e grupit VIP (Cruella dhe kolegët e saj të lartë) të kenë akses në këto të dhëna konfidenciale. Në fjalë të tjera, realizova ndëshkimet AD mbi një model roli, që e bëri informacionin e ndjeshëm të papërfilur për shumicën e punonjësve, duke përfshirë insajderët.

Megjithatë, mund të bëni anëtarësimin në grup të padukshëm për përdoruesit duke vendosur përkatësisht ACL për objektin e grupit në AD. Kjo do të ndihmojë në aspektin e privatësisë dhe sigurisë.

Në të tij seritë e testimeve epike Unë tregova se si të lëvizni në sistem duke studiuar anëtarësimin në grupe me PowerViews Get-NetGroupMember. Në skenarin tim, unë kufizova aksesin për të lexuar në anëtarësimin e një grupi të caktuar. Ju shihni rezultatet e ekzekutimit të komandës para dhe pas ndryshimeve:

Problemi i privatësisë së të dhënave në Active Directory

Arritëm të fshehim anëtarësimin e Cruella dhe Monty Burns në grupin VIP, duke e bërë më të vështirë për hakerët dhe insajderët të eksplorojnë infrastrukturën.

Ky postim ishte i destinuar për t'ju motivuar të shqyrtoni më me kujdes fushat
AD dhe lejet e lidhura me të. AD është një burim i shkëlqyer, por mendoni si do të
donit të ndani informacione të besueshme dhe të dhëna personale, veçanërisht,
kur bëhet fjalë për ata që qëndrojnë në krye të organizatës suaj.  

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster