--- title: "Modul 6 — Hardening on-premises AD a endpointů" description: "Kompletní census identit AD, audit kompromitovaných přihlašovacích údajů, rotace KRBTGT, LAPS, Sysmon, PAW architektura a hardening Entra Connect pro hybridní prostředí." eyebrow: "Konzultační modul" lead: "Cloudu patří titulky. Active Directory se kompromituje. Většina AD lesů nese desetiletí akumulovaných privilegií, service accounts s hesly, která predatují současný bezpečnostní tým, a Group Policy objekty, na které se nikdo neodváží sáhnout. Tento modul opravuje kill chain v on-premises vrstvě." actions: - label: "Kontaktujte nás" url: "/cs/about/#contact" primary: true - label: "Přehled modulů" url: "/cs/consulting/skills/" --- ## Co přináší
Každý uživatel, počítač, service account a administrátorská skupina vyčíslena a ohodnocena. Staré účty (žádné přihlášení za 90+ dní), osiřelé objekty (vlastník odešel) a service accounts s neexpirujícími hesly označeny. Mapa privilegií, o které jste nevěděli, že existuje.
Hashe hesel AD porovnány s databázemi známých kompromitovaných přihlašovacích údajů (Elysium / korpus Have I Been Pwned). Účty používající hesla, která se objevují v databázích úniků, identifikovány a nuceny k resetu — dříve než je použije útočník. Toto konzistentně odhaluje účty, které jsou tiše kompromitovány měsíce.
Účet KRBTGT dvakrát po sobě rotován (nutné pro invalidaci všech existujících Kerberos tiketů, včetně padělaných golden tiketů). Postup zdokumentován pro budoucí rotace. Nerotovaný KRBTGT je persistentní útočníkova opora, která přežívá každou jinou provedenou remediaci.
Local Administrator Password Solution nasazeno tak, aby každý stroj měl unikátní, rotující heslo lokálního administrátora — čímž se eliminuje cesta laterálního pohybu přes sdílené přihlašovací údaje lokálního administrátora. PAW architektura navržena pro administrátorské úkoly, aby zabránila krádeži přihlašovacích údajů z pracovních stanic používaných ke správě Tier 0 systémů.
Sysmon nasazen na endpointy pro detailní logování vytváření procesů, síťových spojení a změn registru. Oprávnění synchronizačního účtu Entra Connect zpřísněna a synchronizační server izolován: most mezi on-premises a cloudem je Tier 0 aktivum a musí být jako takové chráněno.
Většina kill chainů prochází on-premises AD i tehdy, když cílem jsou cloudové zdroje. Modul 6 tuto cestu uzavírá.