3.6 KiB
title, description, eyebrow, lead, actions
| title | description | eyebrow | lead | actions | ||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Modul 12 — Ochrana T0 aktiv | Klasifikace Tier 0 aktiv napříč identitou, infrastrukturou a daty. Architektura ochrany zajišťující, že korunní klenoty jsou nedosažitelné z kompromitace Tier 1 nebo Tier 2. | Konzultační modul | T0 aktivum není jen důležité. Je existenční — jeho kompromitace nezpůsobí výpadek, způsobí zánik. Většina organizací nikdy explicitně neklasifikovala, která aktiva sem patří, což znamená, že je nikdy specificky nechránila. |
|
Co přináší
Klasifikace T0 aktiv
Každé aktivum klasifikováno do vrstev: T0 (existenční — kompromitace ničí provoz), T1 (kritické — materiální škoda), T2 (důležité — výrazné narušení), T3 (standardní). Klasifikace není cvičení se spreadsheetem — je to rozhovor o tom, bez čeho organizace skutečně nemůže fungovat. Doménové kontrolery, ADCS, synchronizační server Entra Connect a kryptografický klíčový materiál patří na T0.
Architektura ochrany korunních klenotů
Design ochrany pro každé T0 aktivum: řízení přístupu, síťová segmentace, požadavky na monitoring a hranice privilegií. Primární podmínka architektury: T0 musí být vždy nedosažitelné z kompromitace T1 nebo T2 systému. Pokud útočník vlastní member server, nesmí dosáhnout doménového kontroleru.
Vynucení vrstev privilegií
Administrátorský přístup vynucen per vrstva — T0 administrátoři používají vyhrazené, hardened pracovní stanice a vyhrazené účty, které se nepřihlašují do T1 nebo T2 systémů. Service accounts, které v současnosti překračují vrstvy, identifikovány a rozděleny. Oprávnění synchronizačního účtu Entra Connect zpřísněna.
Monitoring T0 a design alarmů
Vlastní detekční pravidla zaměřená specificky na T0 aktiva — jakýkoli pokus o autentizaci, jakákoli eskalace privilegií, jakákoli změna konfigurace na T0 systému generuje vysoce věrný alarm, který okamžitě dosáhne člověka. Šum z T1 a T2 nepohřbí T0 signály.
Rozsah a předpoklady
| Délka | 30–60 dní |
| Prostředí | Jakékoli |
| Předpoklady | Modul 0 (Diagnostika) pro identifikaci korunních klenotů; Modul 6 pokud je v rozsahu on-premises AD |
| Přirozené navazující | Modul 13 (Architektura privilegovaného přístupu) pro PAM vrstvu, která vrstvy privilegií v praxi vynucuje |
Chraňte to, co organizace nemůže ztratit
Vše ostatní lze přebudovat. T0 aktiva nikoli. Modul 12 zajišťuje, aby to architektura odrážela.