Направления / Windows и Active Directory: устройство, защита, детект

Active Directory: домен, Kerberos, политики, доверие

Windows и Active Directory: устройство, защита, детект

Как устроен домен и аутентификация, какие объекты и связи существуют и что это значит для защиты.

средний~50 минADKerberosполитикикаталог

Зачем это нужно

  • Домен — центр управления почти любой корпоративной сети Windows; его компрометация означает полный контроль.
  • Kerberos и групповые политики — источник и типовых уязвимостей конфигурации, и ключевых детектов.
  • Понимание модели доступа помогает проектировать сегментацию и администрирование.

Теория

Домен организуется в лес и деревья, объекты хранятся в каталоге, доступ к ним регулируется правами. Контроллеры домена отвечают за аутентификацию, репликацию и политики. Групповые политики централизованно задают настройки: требования к паролям, запуск сценариев, ограничения, установку программ, параметры аудита.

Kerberos — основной протокол аутентификации: клиент получает билет-предоставление от центра распределения ключей, затем предъявляет его для получения билета к конкретному сервису. Аутентификация основана на общих секретах, производных от пароля учётной записи. Отсюда особенности: сервисные учётные записи, делегирование, время жизни билетов, тесная связь с DNS.

Типовые слабости конфигурации: избыточные права пользователей в домене, старые протоколы аутентификации, отключённые проверки, сервисные учётные записи с давно не менявшимися паролями, открытое делегирование, слабо контролируемые доверительные отношения, неаккуратно настроенные права на объекты каталога. Знание этих классов помогает и в оценке защищённости, и в проектировании защиты.

Для защитника домен — источник и телеметрии, и типовых детектов: необычные обращения к каталогу, использование устаревших протоколов аутентификации, создание новых привилегированных учётных записей, изменения членства в административных группах, подозрительные изменения политик, обращения к сервисам вне обычного профиля.

Ключевые концепции

Центр распределения ключей
Служба, выдающая билеты в домене Kerberos.
Билет-предоставление и билет к сервису
Два типа билетов, на которых строится Kerberos-взаимодействие.
Имя участника службы
Связка сервиса с учётной записью в каталоге; используется при выдаче билетов.
Управляемая сервисная учётная запись
Учётная запись с автоматической сменой пароля, снижает риск статичных секретов.
Групповая политика
Централизованные настройки домена или подразделения.
Тир-модель
Разделение администрирования по уровням чувствительности: контроллеры, серверы, рабочие станции.

Инструменты

  • Средства администрирования домена и модуль PowerShell для каталога — аудит и управление.
  • BloodHound — визуализация путей доступа в домене; применять только в своей лаборатории.
  • PingCastle и Purple Knight — оценка устойчивости конфигурации домена.
  • Microsoft Defender for Identity — аналитика событий каталога и типовых техник.
  • Скрипты инвентаризации привилегий — регулярная проверка прав.

Практика в легальных лабораториях

  • Разверните в изолированной сети учебный домен из двух машин: контроллер и рабочая станция.
  • Составьте карту: какие учётные записи имеют административные права и зачем.
  • Изучите выдачу билетов: найдите в журналах события аутентификации и объясните последовательность.
  • Проверьте настройки политик: требования к паролям, блокировка, аудит, устаревшие протоколы.
  • Составьте список рекомендаций по устранению избыточных прав в учебном домене.

Защита, детект и защитные меры

  • Внедряйте тир-модель: администраторы домена не работают на рабочих станциях.
  • Используйте управляемые сервисные учётные записи, ротацию паролей локальных администраторов.
  • Включайте аудит и мониторинг изменений привилегированных групп и политик.
  • Ограничивайте устаревшие протоколы и анонимные обращения к каталогу.

Правовая рамка и этика

  • Аудит домена выполняется только с разрешения владельца и с согласованным уровнем вторжения.
  • Инструменты оценки конфигурации могут создавать заметную нагрузку: согласуйте время и интенсивность.

Типичные ошибки

  • Отдавать административные права «на всякий случай».
  • Оставлять сервисные учётные записи со статичными паролями.
  • Забывать про аудит изменений в привилегированных группах.

Чек-лист «умею»

  • Объясняю путь аутентификации Kerberos по шагам.
  • Перечисляю типовые слабости конфигурации домена.
  • Умею проверить привилегированные учётные записи и членство в группах.
  • Знаю, как настроить аудит и мониторинг изменений.
  • Понимаю принцип тир-модели администрирования.

Вопросы на интервью

  • Как устроена аутентификация Kerberos и что такое билет-предоставление?
  • Что опаснее: избыточные права пользователя или слабый пароль сервисной учётной записи?
  • Как вы будете защищать привилегированные учётные записи?

Источники и первоисточники

CyberPath — обучение пентесту, кибербезопасности и сетевой грамотности