Active Directory: домен, Kerberos, политики, доверие
Windows и Active Directory: устройство, защита, детектКак устроен домен и аутентификация, какие объекты и связи существуют и что это значит для защиты.
Зачем это нужно
- Домен — центр управления почти любой корпоративной сети Windows; его компрометация означает полный контроль.
- Kerberos и групповые политики — источник и типовых уязвимостей конфигурации, и ключевых детектов.
- Понимание модели доступа помогает проектировать сегментацию и администрирование.
Теория
Домен организуется в лес и деревья, объекты хранятся в каталоге, доступ к ним регулируется правами. Контроллеры домена отвечают за аутентификацию, репликацию и политики. Групповые политики централизованно задают настройки: требования к паролям, запуск сценариев, ограничения, установку программ, параметры аудита.
Kerberos — основной протокол аутентификации: клиент получает билет-предоставление от центра распределения ключей, затем предъявляет его для получения билета к конкретному сервису. Аутентификация основана на общих секретах, производных от пароля учётной записи. Отсюда особенности: сервисные учётные записи, делегирование, время жизни билетов, тесная связь с DNS.
Типовые слабости конфигурации: избыточные права пользователей в домене, старые протоколы аутентификации, отключённые проверки, сервисные учётные записи с давно не менявшимися паролями, открытое делегирование, слабо контролируемые доверительные отношения, неаккуратно настроенные права на объекты каталога. Знание этих классов помогает и в оценке защищённости, и в проектировании защиты.
Для защитника домен — источник и телеметрии, и типовых детектов: необычные обращения к каталогу, использование устаревших протоколов аутентификации, создание новых привилегированных учётных записей, изменения членства в административных группах, подозрительные изменения политик, обращения к сервисам вне обычного профиля.
Ключевые концепции
- Центр распределения ключей
- Служба, выдающая билеты в домене Kerberos.
- Билет-предоставление и билет к сервису
- Два типа билетов, на которых строится Kerberos-взаимодействие.
- Имя участника службы
- Связка сервиса с учётной записью в каталоге; используется при выдаче билетов.
- Управляемая сервисная учётная запись
- Учётная запись с автоматической сменой пароля, снижает риск статичных секретов.
- Групповая политика
- Централизованные настройки домена или подразделения.
- Тир-модель
- Разделение администрирования по уровням чувствительности: контроллеры, серверы, рабочие станции.
Инструменты
- Средства администрирования домена и модуль PowerShell для каталога — аудит и управление.
- BloodHound — визуализация путей доступа в домене; применять только в своей лаборатории.
- PingCastle и Purple Knight — оценка устойчивости конфигурации домена.
- Microsoft Defender for Identity — аналитика событий каталога и типовых техник.
- Скрипты инвентаризации привилегий — регулярная проверка прав.
Практика в легальных лабораториях
- Разверните в изолированной сети учебный домен из двух машин: контроллер и рабочая станция.
- Составьте карту: какие учётные записи имеют административные права и зачем.
- Изучите выдачу билетов: найдите в журналах события аутентификации и объясните последовательность.
- Проверьте настройки политик: требования к паролям, блокировка, аудит, устаревшие протоколы.
- Составьте список рекомендаций по устранению избыточных прав в учебном домене.
Защита, детект и защитные меры
- Внедряйте тир-модель: администраторы домена не работают на рабочих станциях.
- Используйте управляемые сервисные учётные записи, ротацию паролей локальных администраторов.
- Включайте аудит и мониторинг изменений привилегированных групп и политик.
- Ограничивайте устаревшие протоколы и анонимные обращения к каталогу.
Правовая рамка и этика
- Аудит домена выполняется только с разрешения владельца и с согласованным уровнем вторжения.
- Инструменты оценки конфигурации могут создавать заметную нагрузку: согласуйте время и интенсивность.
Типичные ошибки
- Отдавать административные права «на всякий случай».
- Оставлять сервисные учётные записи со статичными паролями.
- Забывать про аудит изменений в привилегированных группах.
Чек-лист «умею»
- Объясняю путь аутентификации Kerberos по шагам.
- Перечисляю типовые слабости конфигурации домена.
- Умею проверить привилегированные учётные записи и членство в группах.
- Знаю, как настроить аудит и мониторинг изменений.
- Понимаю принцип тир-модели администрирования.
Вопросы на интервью
- Как устроена аутентификация Kerberos и что такое билет-предоставление?
- Что опаснее: избыточные права пользователя или слабый пароль сервисной учётной записи?
- Как вы будете защищать привилегированные учётные записи?