⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Důkazy o hardeningu Active Directory pro audity v roce 2026

Igor Petreski
14 min read
Mapa důkazů o hardeningu Active Directory pro ISO 27001 NIS2 DORA a GDPR

Upozornění přišlo ve 2:17 ráno. Účet s vysokými oprávněními, který byl šest měsíců neaktivní, právě upravil kritický objekt zásad skupiny. Téměř ve stejnou chvíli SOC zaznamenalo několik selhání předběžné autentizace Kerberos ze subnetu pracovních stanic. O pět minut později vydala služba Active Directory Certificate Services certifikát účtu, který o něj nikdy neměl žádat.

Maria, CISO středně velké fintech společnosti, věděla, co to znamená. Organizace nezjistila pouze podezřelou aktivitu. Zjistila možný útok na řídicí rovinu identit.

Vyšetřování ukázalo známý scénář. Útočník kompromitoval starší aplikační server, našel přihlašovací údaje ke starému servisnímu účtu uložené v prostém textu a zjistil, že účet má stále nadměrná oprávnění. Změna GPO byla zastavena dříve, než se propagovala, ale diskuse ve vedení následující ráno byla přímočará.

„Jak se to mohlo stát?“ zeptal se generální ředitel. „Dokážeme našim regulačním orgánům a klientům doložit, že klíče od království máme skutečně pod kontrolou?“

Tato otázka definuje hardening Active Directory v roce 2026. V mnoha organizacích lokální nebo hybridní Active Directory stále zajišťuje přístup k souborům, ERP systémům, VPN, zálohovacím platformám, serverům Windows, privilegované správě, starším aplikacím, autentizaci Kerberos a synchronizaci Entra ID. Pokud AD selže, organizace nepřijde jen o autentizaci. Přijde o kontrolu.

Regulační orgány a auditoři tomu dnes rozumějí. Podle NIS2 musí řídicí orgány schvalovat opatření pro řízení rizik kybernetické bezpečnosti a mohou nést odpovědnost za porušení. Podle DORA musí finanční subjekty řídit rizika v oblasti ICT prostřednictvím dokumentované správy a řízení, ochrany, detekce, reakce a schopností obnovy. Podle GDPR musí organizace chránit osobní údaje vhodnými technickými a organizačními opatřeními a musí být schopny doložit odpovědnost. Podle ISO/IEC 27001:2022 musí být rizika Active Directory zahrnuta do rozsahu, posouzena, ošetřena, monitorována a doložena.

Řešením není další neřízený kontrolní seznam. Řešením je obhajitelný model důkazů, který propojuje řadiče domény, Kerberos, Group Policy, AD CS, privilegovaný přístup, protokolování a obnovu s ISMS, registrem rizik, Prohlášením o použitelnosti, rámcem politik a auditní stopou.

Proč je Active Directory stále rizikem na úrovni řídicích orgánů

Většina kompromitací Active Directory není exotická. Obvykle kombinuje nadměrná oprávnění, neaktuální přihlašovací údaje ponechané v platnosti, slabou hygienu servisních účtů, příliš benevolentní Group Policy, nezabezpečené delegování, nevhodnou konfiguraci Kerberos, rizikové šablony certifikátů, nezáplatované řadiče domény, neúplné monitorování a zálohy, které nebyly nikdy obnoveny.

Dopad na compliance je přímý. Pokud útočník získá práva správce domény, může získat přístup k osobním údajům, nasadit škodlivé GPO, vypnout bezpečnostní nástroje, upravit logy, manipulovat se zálohami, vydat certifikáty pro perzistenci, laterálně se přesunout do cest cloudové identity a narušit kritické služby.

ISO/IEC 27001:2022 z toho činí otázku správy a řízení dříve, než se z ní stane technický problém. Kapitoly 4.1 až 4.4 vyžadují, aby organizace definovala kontext, zainteresované strany, požadavky, rozsah a procesy ISMS. U hybridního prostředí identit by rozsah měl výslovně zahrnovat řadiče domény, AD CS, privilegované administrátorské pracovní stanice, zálohovací systémy, servery pro synchronizaci identit, poskytovatele řízených služeb a závislosti cloudových identit.

Kapitoly 5.1 až 5.3 činí vedení odpovědným za politiku, zdroje, role a reporting. Vyčištění skupiny Domain Admins není jen úkol infrastruktury. Je to rozhodnutí o ošetření rizika podporované vedením.

Kapitoly 6.1.1 až 6.1.3 vyžadují opakovatelný proces posuzování a ošetřování rizik, včetně Prohlášení o použitelnosti. Právě zde se hardening Active Directory stává auditovatelným.

[ZB] Zenith Blueprint: 30krokový plán auditora Zenith Blueprint to zachycuje ve fázi řízení rizik, krok 13, plánování ošetření rizik a Prohlášení o použitelnosti:

SoA je v praxi přemosťující dokument: propojuje vaše posouzení/ošetření rizik se skutečnými opatřeními, která máte zavedena. Jeho vyplněním si také ověříte, zda jste některá opatření nevynechali.

U Active Directory je tento most kritický. Riziko typu „kompromitace privilegovaných účtů AD vedoucí k nasazení ransomwaru a neoprávněnému přístupu k osobním údajům“ lze namapovat na privilegovaný přístup, bezpečnou autentizaci, řízení konfigurace, protokolování, monitorování, zálohování, reakci na incidenty a kryptografická opatření. SoA pak může vysvětlit, proč je každé opatření použitelné, které regulační povinnosti podporuje a jaké důkazy prokazují jeho fungování v provozu.

Sada důkazů Active Directory, kterou auditoři očekávají

Zodolněné prostředí AD není připravené na audit jen proto, že existují příslušná nastavení. Samotné screenshoty jsou slabým důkazem. Samotné politiky jsou neúplné. Export GPO bez historie schválení je rizikový. Silné důkazy ukazují správu a řízení, implementaci, monitorování a zlepšování.

Oblast ADCíl opatřeníTypické důkazyRelevance pro compliance
Řadiče doményZodolnit, záplatovat, monitorovat a omezit kritickou autentizační infrastrukturuevidence DC, výchozí konfigurace, záznamy o záplatách, stav EDR, pravidla firewallu, předávání logů, stav zálohprovoz podle ISO 27001, řízení rizik podle NIS2, ochrana aktiv ICT podle DORA
Kerberos a autentizaceSnížit rizika krádeže přihlašovacích údajů, relay útoků, downgrade útoků a zneužití ticketůpolitika hesel, politika Kerberos, plán omezení NTLM, nastavení privilegovaných účtů, evidence servisních účtů, nastavení životnosti ticketůdůvěrnost podle GDPR, autentizace podle NIS2, řízení přístupu podle DORA
Group PolicyŘídit základní bezpečnostní konfigurace a zabránit neoprávněným odchylkám konfiguraceevidence GPO, vlastnictví, záznamy o schválení, tikety změn, záloha GPO, výsledky pravidelného přezkumuřízení změn podle ISO 27001, výsledky ochrany podle NIST, důkazy správy a řízení
AD CSZabránit eskalaci oprávnění a perzistenci založené na certifikátechevidence CA, přezkum šablon, oprávnění k zápisu, schválení manažerem, přezkum EKU, logy vydávání certifikátůkryptografická opatření, zajištění identity, zabezpečení zpracování podle GDPR
Privilegovaná správaOddělit, schvalovat, časově omezovat a monitorovat zvýšená oprávněníevidence administrátorských účtů, model úrovní, schválení PAM, záznamy o přezkumu, logy relacíISO/IEC 27002:2022 8.2, řízení přístupu podle NIS2, správa a řízení podle DORA
Protokolování a obnovaDetekovat, vyšetřit a obnovit kompromitaci ADingest do SIEM, pravidla upozornění, záznamy o synchronizaci času, testy obnovy, playbooky incidentůzvládání incidentů podle NIS2, testování odolnosti podle DORA, odpovědnost za porušení zabezpečení podle GDPR

Mezera ve vyspělosti obvykle nespočívá v úplné absenci všech opatření. Spočívá v absenci vlastnictví, periodicity přezkumů, ošetření výjimek a mapování. Auditor se nebude ptát jen na to, zda privilegovaná skupina existuje, ale kdo ji vlastní, kdo schválil členství, kdy proběhl poslední přezkum, jaké logy se shromažďují a jak výjimky expirují.

Privilegovaný přístup: první opatření AD, které je třeba doložit

Nejrychlejší cesta ke kompromitaci Active Directory vede přes nadměrná oprávnění. Domain Admins, Enterprise Admins, Schema Admins, Account Operators, Backup Operators, místní správci, delegovaní správci OU a správci certifikačních autorit vyžadují výslovnou správu a řízení.

[P11] Politika správy uživatelských účtů a oprávnění Politika správy uživatelských účtů a oprávnění stanoví očekávání na podnikové úrovni:

Repozitáře účtů (např. Active Directory (AD), platformy pro řízení identit a přístupů) musí být chráněny vhodnými opatřeními proti neoprávněnému přístupu nebo manipulaci.

Ze sekce „Požadavky na správu a řízení“, ustanovení politiky 5.6.

[P11S] Politika správy uživatelských účtů a oprávnění - SME Politika správy uživatelských účtů a oprávnění - SME poskytuje praktické pravidlo schvalování:

Zvýšená nebo administrátorská oprávnění vyžadují dodatečné schválení generálním ředitelem nebo vedoucím IT a musí být dokumentována, časově omezená a podléhat pravidelnému přezkumu.

Ze sekce „Požadavky na implementaci politiky“, ustanovení politiky 6.2.2.

V [ZC] Zenith Controls: průvodce napříč požadavky na compliance Zenith Controls je opatření ISO/IEC 27002:2022 8.2, Privilegovaná přístupová práva, mapováno jako preventivní opatření podporující důvěrnost, integritu a dostupnost. Průvodce propojuje 8.2 se správou identit, přístupovými právy, omezením přístupu k informacím, bezpečnou autentizací, prací na dálku, protokolováním a monitorováním. Opatření dále mapuje na GDPR Articles 5(1)(f), 25 a 32, očekávání řízení rizik podle NIS2 Article 21 a správu rizik ICT podle DORA pro finanční subjekty.

Zenith Blueprint, fáze opatření v praxi, krok 19, vysvětluje provozní očekávání:

A.8.2 – Privilegovaná přístupová práva: „Přidělování a používání privilegovaných přístupových práv má být omezeno a řízeno.“

Řiďte oprávnění superuživatelů u administrátorských účtů pouze pro osoby, které je nezbytně potřebují, a spravujte je pečlivě. Například používejte samostatný administrátorský účet (nepoužívejte administrátorská oprávnění pro každodenní práci), pravidelně schvalujte a sledujte, kdo získává oprávnění domain admin nebo root. U těchto účtů také používejte silnější opatření (například MFA, protokolování jejich akcí).

U AD by měl auditor být schopen vybrat jednoho privilegovaného uživatele a projít celý příběh: žádost, schválení, obchodní odůvodnění, technické přiřazení, monitorování, přezkum, odebrání a ošetření výjimek.

Praktický balíček důkazů privilegovaného přístupu by měl obsahovat:

  1. Export privilegovaných skupin AD, včetně vnořených skupin.
  2. Určeného vlastníka za organizaci pro každou privilegovanou skupinu.
  3. Důkazy o čtvrtletním přezkumu přístupových práv.
  4. Samostatné administrátorské účty pro privilegované úlohy.
  5. Žádné každodenní používání e-mailu nebo prohlížení webu z privilegovaných účtů.
  6. MFA nebo autentizaci odolnou vůči phishingu pro cesty privilegovaného přístupu, kde je to použitelné.
  7. Model privilegované pracovní stanice nebo zabezpečeného administrátorského jump hostu.
  8. Protokolování změn členství ve skupinách a privilegovaných operací.
  9. Evidenci účtů pro nouzový přístup typu „break-glass“ s kompenzačními opatřeními.
  10. Přijetí rizika pro výjimky s daty ukončení platnosti.

Tak Maria uzavřela okamžité zjištění týkající se servisního účtu. Účet byl dokumentován jako položka s vysokým rizikem, Politika správy uživatelských účtů a oprávnění - SME byla použita ke zpochybnění trvalého oprávnění, vlastník aplikace určil minimální potřebný přístup, členství ve skupině Domain Admin bylo odebráno a změna byla dokumentována prostřednictvím řízení změn. Záznam SoA pro opatření ISO/IEC 27002:2022 8.2 byl aktualizován tak, aby ukazoval snížení rizika a mapování na GDPR Article 32 a NIS2 Article 21.

Kerberos a autentizační informace

Kerberos umožňuje škálovatelnou autentizaci napříč prostředími Windows, ale slabá konfigurace nebo špatná hygiena servisních účtů mohou umožnit Kerberoasting, zneužití ticketů, replay útoky a dlouhodobou perzistenci. Důkazy by měly pokrývat autentizační informace v celém jejich životním cyklu: hesla, klíče, tickety, tajné údaje servisních účtů, certifikáty, procesy resetu a faktory MFA.

V Zenith Controls je opatření ISO/IEC 27002:2022 5.17, Autentizační informace, mapováno jako preventivní opatření podporující důvěrnost, integritu a dostupnost. Propojuje se se správou identit, bezpečnou autentizací, rolemi a odpovědnostmi, přípustným užíváním a souladem s politikami a normami. Křížové mapování je propojuje s ochranou proti neoprávněnému přístupu přiměřenou riziku podle GDPR, s NIS2 Article 21(2)(j) k MFA nebo průběžné autentizaci, kde je to vhodné, a s požadavky DORA na robustní autentizační mechanismy v rámci řízení rizik v oblasti ICT.

Riziko autentizaceCo zodolnitDůkazy k uchování
Slabá hesla a password sprayingdélka hesla, prahové hodnoty uzamčení, opatření pro zakázaná hesla, cesty MFAexport doménové politiky, politika IdP, souhrn auditu hesel, registr výjimek
Kerberoastingevidence servisních účtů, silná hesla, zavedení gMSA, přezkum SPNexport SPN, seznam vlastníků servisních účtů, důkazy o rotaci hesel, plán migrace na gMSA
Zneužití ticketůpolitika Kerberos, omezení privilegovaného přihlašování, monitorování anomálních TGT a TGSnastavení Kerberos, detekce v SIEM, záznamy třídění incidentů
Expozice starších protokolůplán omezení NTLM, podepisování LDAP, channel binding, hardening SMBnastavení GPO, testování kompatibility, schválení změn
Kompromitace hybridní identityochrana synchronizačního účtu, model úrovní, závislosti podmíněného přístupu, přezkum privilegovaných cloudových rolídůkazy o konfiguraci Entra Connect, mapování administrátorských rolí, monitorovací upozornění

GDPR Article 5(1)(f) vyžaduje, aby osobní údaje byly chráněny před neoprávněným nebo protiprávním zpracováním a před náhodnou ztrátou, zničením nebo poškozením. Article 5(2) doplňuje odpovědnost. Pokud přihlašovací údaje AD poskytují přístup k personálním záznamům, zákaznickým souborům nebo poštovním schránkám, stávají se opatření Kerberos a autentizace důkazy pro GDPR.

NIS2 Article 21 vyžaduje vhodná a přiměřená technická, provozní a organizační opatření, včetně analýzy rizik, zvládání incidentů, kontinuity činností, zabezpečení dodavatelského řetězce, bezpečné údržby, posuzování účinnosti, kybernetické hygieny, kryptografie, bezpečnosti HR, řízení přístupu, správy aktiv a MFA nebo průběžné autentizace, kde je to vhodné.

U finančních subjektů spadajících pod DORA musí být autentizační závislosti posouzeny v rámci řízení rizik v oblasti ICT. Pokud AD autentizuje zaměstnance do platebních, obchodních, pojišťovacích, zákaznických nebo rizikových systémů, důkazy ke Kerberos podporují provozní odolnost.

Správa Group Policy a řízení konfigurace

Group Policy je jedním z nejsilnějších bezpečnostních mechanismů v Active Directory. Může vynucovat firewally, omezení místních správců, auditní politiku, nastavení ochrany koncových bodů, pravidla spouštění skriptů a bezpečné základní konfigurace napříč tisíci systémů. Při nesprávném použití však může stejná opatření oslabit.

V Zenith Controls je opatření ISO/IEC 27002:2022 8.9, Řízení konfigurace, mapováno jako preventivní opatření pro bezpečnou konfiguraci. Propojuje se s řízením zranitelností, řízením změn, evidencí aktiv, koncovými zařízeními, privilegovaným přístupem, bezpečnou autentizací, protokolováním a monitorováním. Průvodce propojuje řízení konfigurace s GDPR Articles 5(1)(f), 25 a 32, očekáváními NIS2 Article 21 pro bezpečnou konfiguraci a řízení rizik a se spolehlivostí, bezpečností a odolností systémů ICT podle DORA.

[P05S] Politika řízení změn - SME Politika řízení změn - SME uvádí:

Pokud změna zahrnuje citlivá data, přístupová práva k systému nebo externí integrace, je vyžadován přezkum bezpečnostních dopadů. Určená kontaktní osoba pro bezpečnost nebo soulad musí posoudit, zda změna zavádí další rizika, a doporučit další ochranná opatření.

Ze sekce „Ošetření rizik a výjimky“, ustanovení politiky 7.5.1.

[P05] Politika řízení změn Politika řízení změn vyžaduje:

Všechny požadavky na změnu, přezkumy, schválení a podpůrné důkazy musí být zaznamenány v centralizovaném systému řízení změn.

Ze sekce „Požadavky na implementaci politiky“, ustanovení politiky 6.1.1.

Balíček důkazů GPO by měl odpovědět na čtyři otázky:

  1. Kdo vlastní každé bezpečnostně relevantní GPO?
  2. Jaký základní soubor opatření vynucuje?
  3. Kdo schválil jeho změny?
  4. Jak se detekují neoprávněné odchylky?

Zenith Blueprint, fáze opatření v praxi, krok 19, stanoví přístup k výchozím konfiguracím:

Začněte vytvořením kontrolních seznamů konfigurace pro všechny hlavní typy systémů, servery Windows, hostitele Linux, síťová zařízení, databáze a cloudové služby. Tyto výchozí konfigurace by měly odrážet jak osvědčené postupy v odvětví (například CIS Benchmarks), tak váš interní postoj k riziku.

U AD to znamená, že GPO mají vynucovat dokumentované základní konfigurace, nikoli nedokumentované preference. Důkazy by měly zahrnovat měsíční exporty GPO, mapování na požadavky výchozí konfigurace, tikety změn pro úpravy, přezkum delegovaných oprávnění, záznamy záloh GPO a upozornění na změny GPO s významným dopadem.

AD CS a PKI: opomíjená cesta útoku

Active Directory Certificate Services často uniká přezkumům compliance, protože tiše funguje na pozadí. Útočníci si jí cení ze stejného důvodu. Chybně nakonfigurované šablony certifikátů, nadměrná oprávnění k zápisu, slabé kontroly vydávání nebo nebezpečná nastavení Extended Key Usage mohou umožnit eskalaci oprávnění, vydávání se za jinou osobu a perzistenci.

AD CS patří do kryptografických opatření, správy identit, privilegovaného přístupu a řízení změn. Nestačí říci: „máme PKI.“ Organizace musí vědět, které CA existují, které certifikáty lze vydat, kdo o ně může žádat, které šablony umožňují klientskou autentizaci, kdo spravuje CA a zda je vydávání monitorováno.

[P18S] Politika kryptografických opatření - SME Politika kryptografických opatření - SME uvádí:

Poskytovatel IT podpory musí udržovat aktuální evidenci používaných kryptografických nástrojů a certifikátů

Ze sekce „Požadavky na správu a řízení“, ustanovení politiky 5.1.2.

[P18] Politika kryptografických opatření Politika kryptografických opatření výslovně zahrnuje:

infrastrukturu veřejných klíčů (PKI)

Ze sekce „Požadavky na implementaci politiky“, ustanovení politiky 6.4.

Komponenta AD CSOtázka rizikaDůkazy
Enterprise CAKteré CA mohou vydávat autentizační certifikáty?evidence CA, vlastník, hardening serveru, stav zálohy
Šablony certifikátůKteré šablony umožňují klientskou autentizaci nebo přihlášení čipovou kartou?export šablon, přezkum EKU, přezkum oprávnění k zápisu
Oprávnění k zápisuKdo může žádat o certifikáty s významným dopadem?přezkum ACL, schvalovací pracovní postup, registr výjimek
Správci CAKdo může měnit konfiguraci CA nebo šablony?export administrátorské skupiny, přezkum privilegovaného přístupu
Logy vydáváníLze detekovat podezřelé certifikáty?logy CA, předávání do SIEM, pravidla upozornění
RevokaceLze certifikáty rychle revokovat?konfigurace CRL a OCSP, důkazy z testu revokace

NIS2 Article 21 zahrnuje politiky a postupy kryptografie a šifrování. GDPR Article 32 vyžaduje zabezpečení zpracování, včetně důvěrnosti, integrity, dostupnosti a odolnosti. DORA vyžaduje, aby aktiva ICT podporující finanční procesy byla chráněna a obnovitelná. AD CS může všechny tyto cíle podporovat, nebo je všechny oslabit.

Protokolování, zálohování a obnova řadičů domény

Řadiče domény nejsou běžné servery. Jsou to autentizační systémy, repliky adresáře, distribuční body politik a aktiva kritická pro obnovu. Pokud ransomware kompromituje AD, obnova závisí na čistých zálohách řadičů domény, obnově stavu systému, zachovaných logách, známých dobrých GPO, zálohách AD CS, chráněných soukromých klíčích a dokumentovaných postupech obnovy.

[P22S] Politika protokolování a monitorování - SME Politika protokolování a monitorování - SME definuje očekávání pro autentizační logy:

Autentizační logy: úspěšné a neúspěšné pokusy o přihlášení, doba trvání relace, používání MFA

Ze sekce „Požadavky na správu a řízení“, ustanovení politiky 5.4.2.

[P22] Politika protokolování a monitorování Politika protokolování a monitorování vyžaduje:

Všechny zahrnuté systémy musí generovat logy zachycující:

Ze sekce „Požadavky na implementaci politiky“, ustanovení politiky 6.1.1.

V prostředí závislém na AD by zahrnuté systémy měly obsahovat řadiče domény, servery AD CS, systémy privilegovaného přístupu, administrátorské pracovní stanice, servery pro synchronizaci identit a zálohovací konzole.

Zenith Blueprint, fáze opatření v praxi, krok 19, je výslovný:

Zajistěte, aby všechny kritické systémy (servery, řadiče domény, firewally) předávaly logy do vašeho SIEM nebo kolektoru logů. Ověřte, že uchovávání logů odpovídá vaší politice protokolování (např. 90 dnů online, 1 rok archiv). Vyberte nedávný incident nebo událost a ukažte, jak jste ji pomocí logů dohledali.

Zdůrazňuje také synchronizaci času, která se mapuje na opatření ISO/IEC 27002:2022 8.17, Synchronizace času. Bez spolehlivého času je korelace logů během incidentu křehká.

[P15S] Politika zálohování a obnovy - SME Politika zálohování a obnovy - SME stanoví minimální očekávání pro důkazy:

Testy obnovy se provádějí nejméně čtvrtletně a výsledky se dokumentují pro ověření obnovitelnosti

Ze sekce „Požadavky na správu a řízení“, ustanovení politiky 5.3.3.

Relevantní opatření ISO/IEC 27002:2022 zahrnují 8.13 Zálohování informací, 8.15 Protokolování, 8.16 Monitorovací činnosti, 8.17 Synchronizace času, 5.24 Plánování a příprava řízení incidentů informační bezpečnosti, 5.29 Bezpečnost informací při narušení a 5.30 Připravenost ICT na kontinuitu činností.

Praktický balíček důkazů obnovy by měl obsahovat:

  1. Evidenci řadičů domény a vlastnictví rolí FSMO.
  2. Rozsah záloh, frekvenci a důkazy o neměnnosti.
  3. Ověření zálohy stavu systému.
  4. Výsledky čtvrtletních testů obnovy.
  5. Postup zálohování a obnovy GPO.
  6. Důkazy o zálohování AD CS a ochraně soukromých klíčů.
  7. Postup autentizace pro nouzový přístup typu „break-glass“.
  8. Konfiguraci synchronizace času.
  9. Playbook incidentu pro kompromitaci AD.
  10. Získané poznatky z tabletop cvičení nebo technických cvičení obnovy.

Důležitý je také NIS2 Article 23. Významné incidenty mohou vyžadovat včasné varování do 24 hodin od zjištění, oznámení incidentu do 72 hodin a závěrečnou zprávu nejpozději jeden měsíc po oznámení incidentu. Pokud výpadek AD naruší základní nebo důležité služby, důkazy obnovy a časové osy incidentu se stávají regulačními důkazy.

Mapa napříč požadavky na compliance pro hardening Active Directory

Hardening Active Directory je jasným příkladem jednoho souboru opatření, který podporuje mnoho povinností.

Téma hardeningu ADISO/IEC 27001:2022 a ISO/IEC 27002:2022NIS2DORAGDPRNIST CSF 2.0 a pohled správy a řízení
Privilegovaný přístupOšetření rizik, SoA, 8.2 Privilegovaná přístupová práva, 5.16 Správa identit, 5.18 Přístupová práva, 8.5 Bezpečná autentizaceArticle 21 řízení přístupu a kybernetická hygienaspráva a řízení řídicím orgánem, řízení rizik v oblasti ICT, ochrana aktiv ICTArticles 5(1)(f), 25 a 32GOVERN odpovědnost, PROTECT správa identit, vlastnictví a řízení procesů
Kerberos a přihlašovací údaje5.17 Autentizační informace, 8.5 Bezpečná autentizace, 8.15 Protokolování, 8.16 Monitorovací činnostiArticle 21 autentizace a MFA, kde je to vhodnésilná autentizace a opatření pro rizika ICTintegrita a důvěrnost osobních údajůuzavírání mezer mezi aktuálním a cílovým profilem, prioritizace rizik
Konfigurace GPO8.9 Řízení konfigurace, 8.32 Řízení změn, 8.8 Řízení technických zranitelnostíArticle 21 bezpečná konfigurace systémů a politiky rizikspolehlivost systémů ICT, řízení změn a odolnostochrana osobních údajů již od návrhu a bezpečná výchozí nastavenířízení změn a monitorování odchylek konfigurace
AD CS a PKIkryptografická opatření, správa identit, privilegovaný přístup, řízení změnArticle 21 politiky kryptografie a šifrováníochrana a odolnost aktiv ICTvhodná technická opatření k prevenci přístupuvlastnictví kryptografických aktiv a zajištění
Protokolování a reakce na incidenty8.15 Protokolování, 8.16 Monitorovací činnosti, 8.17 Synchronizace času, 5.24 plánování incidentůArticle 23 odstupňované oznamování incidentůřízení a oznamování závažných incidentů souvisejících s ICTodpovědnost za porušení zabezpečení osobních údajůvýsledky DETECT, RESPOND a RECOVER
Zálohování a obnova8.13 Zálohování informací, 5.29 narušení, 5.30 připravenost ICT na kontinuitu činnostíkontinuita činností, zálohování a obnova po haváriidigitální provozní odolnost, reakce a obnovadostupnost a odolnost zpracováníplánování a validace RECOVER

U NIS2 už nejde o teorii. Vnitrostátní opatření se vztahují na mnoho středních a velkých základních nebo důležitých subjektů v odvětvích podle přílohy I a přílohy II, a také na některé subjekty bez ohledu na velikost, včetně poskytovatelů služeb vytvářejících důvěru, registrů TLD, poskytovatelů služeb DNS a vybraných kritických služeb.

U DORA je časový rámec také skutečný. DORA se použije od 17. ledna 2025 a přímo pokrývá mnoho finančních subjektů. Pokud outsourcovaný MSP spravuje AD, stávají se relevantními požadavky DORA na rizika ICT třetích stran, včetně registrů smluv, náležité péče, práv na audit, podpory při incidentech, bezpečnostních očekávání a strategií ukončení podle Articles 28 a 30.

U GDPR je mostem odpovědnost. Pokud AD řídí přístup k osobním údajům, přezkumy privilegovaného přístupu, důkazy o autentizaci, protokolování, výchozí konfigurace, opatření pro certifikáty a testy obnovy pomáhají doložit vhodná technická a organizační opatření.

Vytvořte balíček důkazů o hardeningu AD během jednoho sprintu

Praktický dvoutýdenní sprint může převést roztříštěný hardening AD na balíček důkazů připravený pro audit.

Den 1 až 2: Zahrňte AD do rozsahu ISMS. Použijte kapitoly ISO/IEC 27001:2022 4.1 až 4.4 k potvrzení, zda jsou AD, Entra Connect, řadiče domény, AD CS, privilegované administrátorské pracovní stanice, zálohovací systémy a poskytovatelé řízených služeb v rozsahu. Zaznamenejte zainteresované strany, včetně regulačních orgánů, zákazníků, auditorů, subjektů údajů, vlastníků za organizaci a provozu IT.

Den 3 až 4: Přidejte rizika AD do registru rizik. Zahrňte kompromitaci řadiče domény, nadměrný privilegovaný přístup, zneužití Kerberos, manipulaci s GPO, chybnou konfiguraci AD CS, kompromitaci synchronizace identit, selhání zálohování a nedostatečné protokolování. Přiřaďte vlastníky, pravděpodobnost, dopad a rozhodnutí o ošetření rizik.

Den 5 až 6: Aktualizujte SoA. Podle kroku 13 v Zenith Blueprint označte jako použitelná opatření, jako jsou privilegovaná přístupová práva, autentizační informace, řízení konfigurace, protokolování, monitorování, zálohování informací, řízení incidentů, kryptografická opatření a řízení změn. Přidejte poznámky propojující je s GDPR Article 32, NIS2 Article 21 a řízením rizik ICT podle DORA, kde je to relevantní.

Den 7 až 9: Shromážděte technické důkazy. Exportujte privilegované skupiny, nastavení Kerberos, evidenci GPO, základní konfigurace řadičů domény, šablony CA, logy vydávání certifikátů, stav zálohovacích úloh a stav ingestu do SIEM. Doplňte vlastníka, datum, přezkoumávající osobu, zjištění a stav nápravných opatření.

Den 10 až 11: Uspořádejte workshop k přezkumu opatření. IT, bezpečnost, compliance a vlastníci za organizaci přezkoumají výjimky. Proč tento servisní účet potřebuje SPN? Proč tato skupina může upravovat GPO? Proč tato šablona může vydávat certifikáty pro klientskou autentizaci? Proč tomuto řadiči domény chybí předávání logů?

Den 12 až 14: Zabalte auditní narativ. Vytvořte balíček důkazů o hardeningu AD se shrnutím pro vedení, rozsahem, riziky, mapováním SoA, důkazy o opatřeních, otevřenými zjištěními, plánem nápravných opatření a harmonogramem testování.

Výsledkem je obhajitelný příběh: známe riziko, vybrali jsme opatření, implementovali jsme je, monitorujeme je, testujeme obnovu a vedení má přehled.

Častá auditní zjištění k Active Directory a opatření k jejich uzavření

ZjištěníProč na tom záležíPřístup Clarysec k uzavření
Privilegované skupiny AD nemají vlastníka ani důkazy o přezkumuNadměrná oprávnění vytvářejí riziko ransomwaru a vnitřní hrozbyUplatnit Politiku správy uživatelských účtů a oprávnění, přiřadit vlastníky, provádět čtvrtletní přezkumy, dokumentovat odebrání
Změny GPO se provádějí bez tiketůZákladní bezpečnostní konfigurace se mohou nepozorovaně odchýlit nebo oslabitUplatnit Politiku řízení změn, exportovat rozdíly GPO, vyžadovat schválení pro GPO s významným dopadem
Šablony AD CS umožňují rizikový zápisZneužití certifikátů může obejít opatření pro heslaEvidovat šablony, přezkoumat EKU a ACL, omezit zápis, monitorovat vydávání
Logy řadičů domény jsou neúplnéIncidenty nelze spolehlivě vyšetřitUplatnit Politiku protokolování a monitorování, předávat logy DC do SIEM, testovat upozorňování
Kerberos a servisní účty nejsou řízenyKompromitace servisního účtu umožňuje laterální pohybEvidovat SPN, přiřadit vlastníky, rotovat tajné údaje, migrovat na gMSA, kde je to vhodné
Testování obnovy nezahrnuje ADZálohy mohou selhat během obnovy po ransomwaruUplatnit Politiku zálohování a obnovy, testovat obnovu stavu systému a dokumentovat výsledky
Závislosti hybridních identit jsou mimo rozsahCesty kompromitace cloudu mohou být přehlédnutyAktualizovat rozsah ISMS, registr rizik a SoA tak, aby zahrnovaly synchronizaci a privilegované cloudové role

Vzorec uzavření je konzistentní: požadavek politiky, technická implementace, zachycení důkazů, periodicita přezkumů, ošetření výjimek a reporting vedení.

Přeměňte hardening Active Directory na důkazy připravené pro audit

Hardening Active Directory v roce 2026 není jednorázové vyčištění. Je to živý systém opatření, který musí být řízen, dokládán a zlepšován. Řadiče domény, Kerberos, Group Policy, AD CS, privilegovaný přístup, protokolování a obnova leží na průsečíku bezpečnostního provozu a regulatorní odpovědnosti.

Clarysec pomáhá CISO, vedoucím IT a compliance týmům tento most vybudovat. Použijte Zenith Blueprint k mapování rizik AD do ISMS, registru rizik a Prohlášení o použitelnosti. Použijte Zenith Controls ke křížovému porovnání opatření ISO/IEC 27002:2022 s GDPR, NIS2, DORA, NIST CSF 2.0 a auditními očekáváními. Použijte šablony politik Clarysec, včetně Politika správy uživatelských účtů a oprávnění, Politika řízení změn, Politika kryptografických opatření, Politika protokolování a monitorování a Politika zálohování a obnovy - SME, abyste technický hardening převedli na opakovatelné důkazy.

Pokud se váš příští audit, požadavek regulačního orgánu nebo bezpečnostní dotazník zákazníka zeptá, jak je Active Directory řízena, neodpovídejte pouze screenshoty. Vytvořte balíček důkazů, propojte jej s rizikem a ukažte, že vedení se může na řídicí rovinu identit spolehnout.

Začněte jedním sprintem: privilegovaný přístup, správa GPO, přezkum AD CS, protokolování řadičů domény a testování obnovy. Clarysec vám pomůže jej strukturovat, doložit a obhájit.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Řízení anonymizace a rizika opětovné identifikace

Řízení anonymizace a rizika opětovné identifikace

Praktický průvodce Clarysec pro CISO, DPO, auditory a vlastníky byznysových oblastí k řízení anonymizace a rizika opětovné identifikace podle ISO 27701:2025, odpovědnosti podle GDPR, ISO/IEC 27001:2022 a očekávání souladu napříč rámci.