Initial commit: establishing the cqre.net perimeter

This commit is contained in:
2026-06-15 07:59:56 +02:00
commit 7aed2b4f70
65 changed files with 5131 additions and 0 deletions
+70
View File
@@ -0,0 +1,70 @@
---
title: "Modul 6 — Hardening on-premises AD a endpointů"
description: "Kompletní census identit AD, audit kompromitovaných přihlašovacích údajů, rotace KRBTGT, LAPS, Sysmon, PAW architektura a hardening Entra Connect pro hybridní prostředí."
eyebrow: "Konzultační modul"
lead: "Cloudu patří titulky. Active Directory se kompromituje. Většina AD lesů nese desetiletí akumulovaných privilegií, service accounts s hesly, která predatují současný bezpečnostní tým, a Group Policy objekty, na které se nikdo neodváží sáhnout. Tento modul opravuje kill chain v on-premises vrstvě."
actions:
- label: "Kontaktujte nás"
url: "/cs/about/#contact"
primary: true
- label: "Přehled modulů"
url: "/cs/consulting/skills/"
---
## Co přináší
<div class="feature-list">
<div class="feature-item">
<div class="feature-item-icon">🗂️</div>
<div class="feature-item-body">
<h4>Kompletní census identit AD</h4>
<p>Každý uživatel, počítač, service account a administrátorská skupina vyčíslena a ohodnocena. Staré účty (žádné přihlášení za 90+ dní), osiřelé objekty (vlastník odešel) a service accounts s neexpirujícími hesly označeny. Mapa privilegií, o které jste nevěděli, že existuje.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🔑</div>
<div class="feature-item-body">
<h4>Audit kompromitovaných přihlašovacích údajů</h4>
<p>Hashe hesel AD porovnány s databázemi známých kompromitovaných přihlašovacích údajů (Elysium / korpus Have I Been Pwned). Účty používající hesla, která se objevují v databázích úniků, identifikovány a nuceny k resetu — dříve než je použije útočník. Toto konzistentně odhaluje účty, které jsou tiše kompromitovány měsíce.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">🔄</div>
<div class="feature-item-body">
<h4>Rotace KRBTGT a invalidace Golden Ticket</h4>
<p>Účet KRBTGT dvakrát po sobě rotován (nutné pro invalidaci všech existujících Kerberos tiketů, včetně padělaných golden tiketů). Postup zdokumentován pro budoucí rotace. Nerotovaný KRBTGT je persistentní útočníkova opora, která přežívá každou jinou provedenou remediaci.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">💻</div>
<div class="feature-item-body">
<h4>LAPS a Privileged Access Workstations</h4>
<p>Local Administrator Password Solution nasazeno tak, aby každý stroj měl unikátní, rotující heslo lokálního administrátora — čímž se eliminuje cesta laterálního pohybu přes sdílené přihlašovací údaje lokálního administrátora. PAW architektura navržena pro administrátorské úkoly, aby zabránila krádeži přihlašovacích údajů z pracovních stanic používaných ke správě Tier 0 systémů.</p>
</div>
</div>
<div class="feature-item">
<div class="feature-item-icon">📡</div>
<div class="feature-item-body">
<h4>Nasazení Sysmon a hardening Entra Connect</h4>
<p>Sysmon nasazen na endpointy pro detailní logování vytváření procesů, síťových spojení a změn registru. Oprávnění synchronizačního účtu Entra Connect zpřísněna a synchronizační server izolován: most mezi on-premises a cloudem je Tier 0 aktivum a musí být jako takové chráněno.</p>
</div>
</div>
</div>
## Rozsah a předpoklady
| | |
|---|---|
| **Délka** | 45–60 dní |
| **Prostředí** | On-premises AD s M365 nebo bez |
| **Předpoklady** | Přístup Domain Admin; Modul 2 (Identita) pro cloudovou část, pokud je hybridní |
| **Přirozené navazující** | Modul 12 (Ochrana T0 aktiv); Modul 13 (Architektura privilegovaného přístupu) |
<div class="cta-strip">
<h2>Cloud je jen tak bezpečný jako AD za ním</h2>
<p>Většina kill chainů prochází on-premises AD i tehdy, když cílem jsou cloudové zdroje. Modul 6 tuto cestu uzavírá.</p>
<div class="actions">
<a href="/cs/about/#contact" class="btn btn-primary">Kontaktujte nás</a>
<a href="/cs/consulting/skills/" class="btn btn-outline">Přehled modulů</a>
</div>
</div>