Files
website/content/cs/consulting/module-6.md
T

4.2 KiB
Raw Blame History

title, description, eyebrow, lead, actions
title description eyebrow lead actions
Modul 6 — Hardening on-premises AD a endpointů Kompletní census identit AD, audit kompromitovaných přihlašovacích údajů, rotace KRBTGT, LAPS, Sysmon, PAW architektura a hardening Entra Connect pro hybridní prostředí. Konzultační modul Cloudu patří titulky. Active Directory se kompromituje. Většina AD lesů nese desetiletí akumulovaných privilegií, service accounts s hesly, která predatují současný bezpečnostní tým, a Group Policy objekty, na které se nikdo neodváží sáhnout. Tento modul opravuje kill chain v on-premises vrstvě.
label url primary
Kontaktujte nás /cs/about/#contact true
label url
Přehled modulů /cs/consulting/skills/

Co přináší

🗂️

Kompletní census identit AD

Každý uživatel, počítač, service account a administrátorská skupina vyčíslena a ohodnocena. Staré účty (žádné přihlášení za 90+ dní), osiřelé objekty (vlastník odešel) a service accounts s neexpirujícími hesly označeny. Mapa privilegií, o které jste nevěděli, že existuje.

🔑

Audit kompromitovaných přihlašovacích údajů

Hashe hesel AD porovnány s databázemi známých kompromitovaných přihlašovacích údajů (Elysium / korpus Have I Been Pwned). Účty používající hesla, která se objevují v databázích úniků, identifikovány a nuceny k resetu — dříve než je použije útočník. Toto konzistentně odhaluje účty, které jsou tiše kompromitovány měsíce.

🔄

Rotace KRBTGT a invalidace Golden Ticket

Účet KRBTGT dvakrát po sobě rotován (nutné pro invalidaci všech existujících Kerberos tiketů, včetně padělaných golden tiketů). Postup zdokumentován pro budoucí rotace. Nerotovaný KRBTGT je persistentní útočníkova opora, která přežívá každou jinou provedenou remediaci.

💻

LAPS a Privileged Access Workstations

Local Administrator Password Solution nasazeno tak, aby každý stroj měl unikátní, rotující heslo lokálního administrátora — čímž se eliminuje cesta laterálního pohybu přes sdílené přihlašovací údaje lokálního administrátora. PAW architektura navržena pro administrátorské úkoly, aby zabránila krádeži přihlašovacích údajů z pracovních stanic používaných ke správě Tier 0 systémů.

📡

Nasazení Sysmon a hardening Entra Connect

Sysmon nasazen na endpointy pro detailní logování vytváření procesů, síťových spojení a změn registru. Oprávnění synchronizačního účtu Entra Connect zpřísněna a synchronizační server izolován: most mezi on-premises a cloudem je Tier 0 aktivum a musí být jako takové chráněno.

Rozsah a předpoklady

Délka 45–60 dní
Prostředí On-premises AD s M365 nebo bez
Předpoklady Přístup Domain Admin; Modul 2 (Identita) pro cloudovou část, pokud je hybridní
Přirozené navazující Modul 12 (Ochrana T0 aktiv); Modul 13 (Architektura privilegovaného přístupu)

Cloud je jen tak bezpečný jako AD za ním

Většina kill chainů prochází on-premises AD i tehdy, když cílem jsou cloudové zdroje. Modul 6 tuto cestu uzavírá.