Τεκμήρια σκλήρυνσης Active Directory για ελέγχους του 2026

Η ειδοποίηση έφτασε στις 2:17 π.μ. Ένας λογαριασμός υψηλών προνομίων, ανενεργός για έξι μήνες, μόλις είχε τροποποιήσει ένα κρίσιμο Group Policy Object. Σχεδόν ταυτόχρονα, το SOC εντόπισε πολλαπλές αποτυχίες προ-αυθεντικοποίησης Kerberos από υποδίκτυο σταθμών εργασίας. Πέντε λεπτά αργότερα, εκδόθηκε πιστοποιητικό από τις Active Directory Certificate Services για έναν λογαριασμό που δεν θα έπρεπε ποτέ να το έχει ζητήσει.
Η Μαρία, Υπεύθυνη Ασφάλειας Πληροφοριών σε εταιρεία χρηματοοικονομικής τεχνολογίας μεσαίου μεγέθους, αντιλήφθηκε αμέσως τη σημασία. Ο οργανισμός δεν είχε απλώς ανιχνεύσει ύποπτη δραστηριότητα. Είχε ανιχνεύσει πιθανή επίθεση στο επίπεδο ελέγχου ταυτοτήτων.
Η διερεύνηση ανέδειξε μια γνώριμη διαδρομή. Ένας φορέας απειλής παραβίασε έναν διακομιστή εφαρμογής παλαιού τύπου, εντόπισε διαπιστευτήρια σε απλό κείμενο για έναν παλαιό λογαριασμό υπηρεσίας και διαπίστωσε ότι ο λογαριασμός εξακολουθούσε να διαθέτει υπερβολικά προνόμια. Η αλλαγή στο GPO ανακόπηκε πριν διαδοθεί, όμως η συζήτηση στο διοικητικό συμβούλιο το επόμενο πρωί ήταν ευθεία.
“Πώς συνέβη αυτό;” ρώτησε ο Διευθύνων Σύμβουλος. “Μπορούμε να αποδείξουμε στις ρυθμιστικές αρχές και στους πελάτες μας ότι τα κλειδιά του βασιλείου μας ελέγχονται πραγματικά;”
Αυτό το ερώτημα ορίζει τη σκλήρυνση Active Directory το 2026. Για πολλούς οργανισμούς, το Active Directory, είτε on-premises είτε υβριδικό, εξακολουθεί να υποστηρίζει την πρόσβαση σε αρχεία, συστήματα ERP, VPN, πλατφόρμες αντιγράφων ασφαλείας, διακομιστές Windows, προνομιούχα διαχείριση, εφαρμογές παλαιού τύπου, αυθεντικοποίηση Kerberos και συγχρονισμό Entra ID. Αν το AD καταρρεύσει, η επιχείρηση δεν χάνει απλώς την αυθεντικοποίηση. Χάνει τον έλεγχο.
Οι ρυθμιστικές αρχές και οι ελεγκτές το κατανοούν πλέον. Στο πλαίσιο του NIS2, τα διοικητικά όργανα πρέπει να εγκρίνουν μέτρα διαχείρισης κινδύνων κυβερνοασφάλειας και ενδέχεται να θεωρηθούν υπεύθυνα για παραβάσεις. Στο πλαίσιο του DORA, οι χρηματοοικονομικές οντότητες πρέπει να διαχειρίζονται τον κίνδυνο ΤΠΕ μέσω τεκμηριωμένης διακυβέρνησης και δυνατοτήτων προστασίας, ανίχνευσης, απόκρισης και ανάκαμψης. Στο πλαίσιο του GDPR, οι οργανισμοί πρέπει να προστατεύουν τα δεδομένα προσωπικού χαρακτήρα με κατάλληλα τεχνικά και οργανωτικά μέτρα και να μπορούν να αποδεικνύουν την αρχή της λογοδοσίας. Στο πλαίσιο του ISO/IEC 27001:2022, οι κίνδυνοι Active Directory πρέπει να εντάσσονται στο πεδίο εφαρμογής, να αξιολογούνται, να αντιμετωπίζονται, να παρακολουθούνται και να τεκμηριώνονται.
Η λύση δεν είναι ένας ακόμη μη διαχειριζόμενος κατάλογος ελέγχου. Η λύση είναι ένα τεκμηριώσιμο μοντέλο τεκμηρίων που συνδέει ελεγκτές τομέα, Kerberos, Group Policy, AD CS, προνομιούχα πρόσβαση, καταγραφή και ανάκαμψη με το ISMS, το Μητρώο Κινδύνων, τη Δήλωση Εφαρμοσιμότητας, το πλαίσιο πολιτικών και τη διαδρομή ελέγχου.
Γιατί το Active Directory παραμένει κίνδυνος σε επίπεδο διοικητικού συμβουλίου
Οι περισσότερες παραβιάσεις Active Directory δεν είναι εξεζητημένες. Συνήθως συνδυάζουν υπερβολικά προνόμια, παρωχημένους λογαριασμούς, ανεπαρκή υγιεινή λογαριασμών υπηρεσίας, υπερβολικά επιτρεπτική Group Policy, μη ασφαλή εκχώρηση δικαιωμάτων, κακή παραμετροποίηση Kerberos, επικίνδυνα πρότυπα πιστοποιητικών, μη ενημερωμένους ελεγκτές τομέα, ελλιπή παρακολούθηση και αντίγραφα ασφαλείας που δεν έχουν αποκατασταθεί ποτέ δοκιμαστικά.
Ο αντίκτυπος στη συμμόρφωση είναι άμεσος. Αν ένας επιτιθέμενος αποκτήσει δικαιώματα domain admin, μπορεί να αποκτήσει πρόσβαση σε δεδομένα προσωπικού χαρακτήρα, να προωθήσει κακόβουλα GPO, να απενεργοποιήσει εργαλεία ασφάλειας, να τροποποιήσει αρχεία καταγραφής, να αλλοιώσει αντίγραφα ασφαλείας, να εκδώσει πιστοποιητικά για εμμονή, να κινηθεί πλευρικά προς διαδρομές ταυτότητας νέφους και να διαταράξει κρίσιμες υπηρεσίες.
Το ISO/IEC 27001:2022 καθιστά το ζήτημα θέμα διακυβέρνησης πριν γίνει τεχνικό ζήτημα. Οι ρήτρες 4.1 έως 4.4 απαιτούν από τον οργανισμό να ορίζει το πλαίσιο, τα ενδιαφερόμενα μέρη, τις απαιτήσεις, το πεδίο εφαρμογής και τις διαδικασίες του ISMS. Για ένα υβριδικό περιβάλλον ταυτοτήτων, το πεδίο εφαρμογής πρέπει να περιλαμβάνει ρητά ελεγκτές τομέα, AD CS, προνομιούχους σταθμούς εργασίας διαχειριστών, συστήματα αντιγράφων ασφαλείας, διακομιστές συγχρονισμού ταυτοτήτων, παρόχους διαχειριζόμενων υπηρεσιών (MSPs) και εξαρτήσεις ταυτότητας νέφους.
Οι ρήτρες 5.1 έως 5.3 καθιστούν την ηγεσία υπόλογη για πολιτική, πόρους, ρόλους και αναφορά. Η εκκαθάριση των Domain Admins δεν είναι απλώς έργο υποδομής. Είναι απόφαση αντιμετώπισης κινδύνου με στήριξη της διοίκησης.
Οι ρήτρες 6.1.1 έως 6.1.3 απαιτούν επαναλήψιμη διαδικασία αξιολόγησης και αντιμετώπισης κινδύνων, συμπεριλαμβανομένης της Δήλωσης Εφαρμοσιμότητας. Εκεί η σκλήρυνση Active Directory γίνεται ελέγξιμη.
[ZB] Zenith Blueprint: Οδικός χάρτης 30 βημάτων για ελεγκτές Zenith Blueprint αποτυπώνει αυτό το σημείο στη φάση Διαχείρισης Κινδύνων, Βήμα 13, Σχεδιασμός Αντιμετώπισης Κινδύνων και Δήλωση Εφαρμοσιμότητας:
Η SoA είναι στην πράξη ένα έγγραφο γεφύρωσης: συνδέει την αξιολόγηση/αντιμετώπιση κινδύνων με τους πραγματικούς ελέγχους που διαθέτετε. Με τη συμπλήρωσή της, επαληθεύετε επίσης αν παραλείψατε ελέγχους.
Για το Active Directory, αυτή η γέφυρα είναι κρίσιμη. Ένας κίνδυνος όπως “συμβιβασμός προνομιούχων λογαριασμών AD που οδηγεί σε ανάπτυξη ransomware και μη εξουσιοδοτημένη πρόσβαση σε δεδομένα προσωπικού χαρακτήρα” μπορεί να χαρτογραφηθεί σε προνομιούχα πρόσβαση, ασφαλή αυθεντικοποίηση, διαχείριση διαμόρφωσης, καταγραφή, παρακολούθηση, αντίγραφα ασφαλείας, απόκριση σε περιστατικά και κρυπτογραφικούς ελέγχους. Η SoA μπορεί στη συνέχεια να εξηγεί γιατί κάθε έλεγχος είναι εφαρμόσιμος, ποιες ρυθμιστικές υποχρεώσεις υποστηρίζει και ποια τεκμήρια αποδεικνύουν τη λειτουργία του.
Η στοίβα τεκμηρίων Active Directory που αναμένουν οι ελεγκτές
Ένα σκληρυμένο περιβάλλον AD δεν είναι έτοιμο για έλεγχο μόνο επειδή υπάρχουν ρυθμίσεις. Τα στιγμιότυπα οθόνης από μόνα τους είναι αδύναμα. Οι πολιτικές από μόνες τους είναι ελλιπείς. Μια εξαγωγή GPO χωρίς ιστορικό έγκρισης είναι επικίνδυνη. Τα ισχυρά τεκμήρια δείχνουν διακυβέρνηση, υλοποίηση, παρακολούθηση και βελτίωση.
| Περιοχή AD | Στόχος ελέγχου | Τυπικά τεκμήρια | Συνάφεια συμμόρφωσης |
|---|---|---|---|
| Ελεγκτές τομέα | Σκλήρυνση, εφαρμογή διορθώσεων, παρακολούθηση και περιορισμός κρίσιμης υποδομής αυθεντικοποίησης | Μητρώο ελεγκτών τομέα, βασική γραμμή ρυθμίσεων, αρχεία εφαρμογής διορθώσεων, κατάσταση EDR, κανόνες τείχους προστασίας, προώθηση αρχείων καταγραφής, κατάσταση αντιγράφων ασφαλείας | Λειτουργίες ISO 27001, διαχείριση κινδύνων NIS2, προστασία περιουσιακών στοιχείων ΤΠΕ DORA |
| Kerberos και αυθεντικοποίηση | Μείωση κινδύνων κλοπής διαπιστευτηρίων, relay, υποβάθμισης και κατάχρησης εισιτηρίων | Πολιτική κωδικών πρόσβασης, πολιτική Kerberos, σχέδιο περιορισμού NTLM, ρυθμίσεις προνομιούχων λογαριασμών, μητρώο λογαριασμών υπηρεσίας, ρυθμίσεις διάρκειας ζωής εισιτηρίων | Εμπιστευτικότητα GDPR, αυθεντικοποίηση NIS2, έλεγχος πρόσβασης DORA |
| Group Policy | Διακυβέρνηση βασικών γραμμών ασφάλειας και αποτροπή μη εξουσιοδοτημένης απόκλισης διαμόρφωσης | Μητρώο GPO, ιδιοκτησία, αρχεία έγκρισης, αιτήματα αλλαγής, αντίγραφα ασφαλείας GPO, αποτελέσματα περιοδικής ανασκόπησης | Διαχείριση αλλαγών ISO 27001, αποτελέσματα προστασίας NIST, τεκμήρια διακυβέρνησης |
| AD CS | Αποτροπή κλιμάκωσης προνομίων και εμμονής βάσει πιστοποιητικών | Μητρώο CA, ανασκόπηση προτύπων, δικαιώματα enrollment, έγκριση διαχειριστή, ανασκόπηση EKU, αρχεία καταγραφής έκδοσης πιστοποιητικών | Κρυπτογραφικοί έλεγχοι, διασφάλιση ταυτότητας, ασφάλεια της επεξεργασίας GDPR |
| Προνομιούχα διαχείριση | Διαχωρισμός, έγκριση, χρονικός περιορισμός και παρακολούθηση αυξημένων δικαιωμάτων | Μητρώο λογαριασμών διαχειριστή, μοντέλο διαβάθμισης, εγκρίσεις PAM, αρχεία ανασκόπησης, αρχεία καταγραφής συνεδριών | ISO/IEC 27002:2022 8.2, έλεγχος πρόσβασης NIS2, διακυβέρνηση DORA |
| Καταγραφή και ανάκαμψη | Ανίχνευση, διερεύνηση και ανάκαμψη από συμβιβασμό AD | Τροφοδότηση στο SIEM, κανόνες ειδοποίησης, αρχεία συγχρονισμού ρολογιών, δοκιμές επαναφοράς, playbooks περιστατικών | Χειρισμός περιστατικών NIS2, δοκιμές ανθεκτικότητας DORA, λογοδοσία παραβίασης GDPR |
Το κενό ωριμότητας συνήθως δεν είναι η πλήρης απουσία ελέγχων. Είναι η απουσία ιδιοκτησίας, ρυθμού ανασκόπησης, διαχείρισης εξαιρέσεων και χαρτογράφησης. Ένας ελεγκτής δεν θα ρωτήσει μόνο αν υπάρχει μια προνομιούχα ομάδα, αλλά ποιος την κατέχει, ποιος ενέκρινε τη συμμετοχή, πότε ανασκοπήθηκε τελευταία, ποια αρχεία καταγραφής συλλέγονται και πώς λήγουν οι εξαιρέσεις.
Προνομιούχα πρόσβαση: ο πρώτος έλεγχος AD που πρέπει να τεκμηριωθεί
Η ταχύτερη διαδρομή προς συμβιβασμό Active Directory είναι το υπερβολικό προνόμιο. Domain Admins, Enterprise Admins, Schema Admins, Account Operators, Backup Operators, τοπικοί διαχειριστές, εκχωρημένοι διαχειριστές OU και διαχειριστές αρχής πιστοποίησης απαιτούν όλοι ρητή διακυβέρνηση.
[P11] Πολιτική Διαχείρισης Λογαριασμών Χρηστών και Προνομίων Πολιτική Διαχείρισης Λογαριασμών Χρηστών και Προνομίων θέτει την εταιρική προσδοκία:
Τα αποθετήρια λογαριασμών (π.χ. Active Directory (AD), πλατφόρμες διαχείρισης ταυτοτήτων και πρόσβασης) πρέπει να προστατεύονται με κατάλληλους ελέγχους ώστε να αποτρέπεται η μη εξουσιοδοτημένη πρόσβαση ή παραποίηση.
Από την ενότητα “Απαιτήσεις διακυβέρνησης”, ρήτρα πολιτικής 5.6.
[P11S] Πολιτική Διαχείρισης Λογαριασμών Χρηστών και Προνομίων - SME Πολιτική Διαχείρισης Λογαριασμών Χρηστών και Προνομίων - SME δίνει έναν πρακτικό κανόνα έγκρισης:
Τα αυξημένα ή διαχειριστικά προνόμια απαιτούν πρόσθετη έγκριση από τον Γενικό Διευθυντή ή τον Επικεφαλής Πληροφορικής και πρέπει να τεκμηριώνονται, να είναι χρονικά περιορισμένα και να υπόκεινται σε περιοδική ανασκόπηση.
Από την ενότητα “Απαιτήσεις εφαρμογής της πολιτικής”, ρήτρα πολιτικής 6.2.2.
Στο [ZC] Zenith Controls: Ο οδηγός διασταυρούμενης συμμόρφωσης Zenith Controls, ο έλεγχος ISO/IEC 27002:2022 8.2, Δικαιώματα προνομιούχας πρόσβασης, χαρτογραφείται ως προληπτικός έλεγχος που υποστηρίζει την εμπιστευτικότητα, την ακεραιότητα και τη διαθεσιμότητα. Ο οδηγός συνδέει το 8.2 με τη διαχείριση ταυτοτήτων, τα δικαιώματα πρόσβασης, τον περιορισμό πρόσβασης σε πληροφορίες, την ασφαλή αυθεντικοποίηση, την τηλεργασία, την καταγραφή και την παρακολούθηση. Χαρτογραφεί επίσης τον έλεγχο στα GDPR Articles 5(1)(f), 25 και 32, στις προσδοκίες διαχείρισης κινδύνων του NIS2 Article 21 και στη διακυβέρνηση κινδύνων ΤΠΕ του DORA για χρηματοοικονομικές οντότητες.
Το Zenith Blueprint, στη φάση Έλεγχοι σε εφαρμογή, Βήμα 19, εξηγεί την επιχειρησιακή προσδοκία:
A.8.2 – Δικαιώματα προνομιούχας πρόσβασης: «Η κατανομή και η χρήση των δικαιωμάτων προνομιούχας πρόσβασης πρέπει να περιορίζονται και να διαχειρίζονται.»
Ελέγχετε τα δικαιώματα super user των λογαριασμών διαχειριστή μόνο για όσους τα χρειάζονται απολύτως και διαχειρίζεστε προσεκτικά αυτούς τους λογαριασμούς. Για παράδειγμα, να υπάρχει ξεχωριστός λογαριασμός διαχειριστή (να μην χρησιμοποιούνται δικαιώματα διαχειριστή για την καθημερινή εργασία), να εγκρίνεται και να παρακολουθείται τακτικά ποιος λαμβάνει προνόμια domain admin ή root. Επίσης, να εφαρμόζονται ισχυρότεροι έλεγχοι για αυτούς τους λογαριασμούς (όπως MFA, καταγραφή των ενεργειών τους).
Για το AD, ένας ελεγκτής πρέπει να μπορεί να επιλέξει έναν προνομιούχο χρήστη και να ιχνηλατήσει την πλήρη διαδρομή: αίτημα, έγκριση, επιχειρησιακή αιτιολόγηση, τεχνική ανάθεση, παρακολούθηση, ανασκόπηση, αφαίρεση και διαχείριση εξαιρέσεων.
Ένα πρακτικό πακέτο τεκμηρίων προνομιούχας πρόσβασης πρέπει να περιλαμβάνει:
- Εξαγωγή προνομιούχων ομάδων AD, συμπεριλαμβανομένων ένθετων ομάδων.
- Ονομαστικά καθορισμένο επιχειρησιακό ιδιοκτήτη για κάθε προνομιούχα ομάδα.
- Τεκμήρια τριμηνιαίας ανασκόπησης πρόσβασης.
- Διακριτούς λογαριασμούς διαχειριστή για προνομιούχες εργασίες.
- Απαγόρευση καθημερινής χρήσης email ή περιήγησης από προνομιούχους λογαριασμούς.
- MFA ή ανθεκτική στο phishing αυθεντικοποίηση για διαδρομές προνομιούχας πρόσβασης, όπου εφαρμόζεται.
- Μοντέλο προνομιούχου σταθμού εργασίας ή ασφαλούς jump host διαχειριστή.
- Καταγραφή αλλαγών μελών ομάδων και προνομιούχων λειτουργιών.
- Μητρώο λογαριασμών break-glass με αντισταθμιστικούς ελέγχους.
- Αποδοχή κινδύνου για εξαιρέσεις, με ημερομηνίες λήξης.
Έτσι η Μαρία έκλεισε το άμεσο εύρημα για τον λογαριασμό υπηρεσίας. Ο λογαριασμός τεκμηριώθηκε ως στοιχείο υψηλού κινδύνου, η Πολιτική Διαχείρισης Λογαριασμών Χρηστών και Προνομίων - SME χρησιμοποιήθηκε για να αμφισβητηθεί το μόνιμο προνόμιο, ο ιδιοκτήτης της εφαρμογής προσδιόρισε την ελάχιστη απαιτούμενη πρόσβαση, η συμμετοχή στους Domain Admin αφαιρέθηκε και η αλλαγή τεκμηριώθηκε μέσω διαχείρισης αλλαγών. Η καταχώριση SoA για τον έλεγχο ISO/IEC 27002:2022 8.2 επικαιροποιήθηκε ώστε να δείχνει μείωση κινδύνου και χαρτογράφηση στο GDPR Article 32 και στο NIS2 Article 21.
Kerberos και πληροφορίες αυθεντικοποίησης
Το Kerberos επιτρέπει κλιμακούμενη αυθεντικοποίηση σε περιβάλλοντα Windows, όμως η αδύναμη παραμετροποίηση ή η κακή υγιεινή λογαριασμών υπηρεσίας μπορεί να επιτρέψει Kerberoasting, κατάχρηση εισιτηρίων, επιθέσεις επανάληψης και μακροχρόνια εμμονή. Τα τεκμήρια πρέπει να καλύπτουν τις πληροφορίες αυθεντικοποίησης σε ολόκληρο τον κύκλο ζωής τους: κωδικούς πρόσβασης, κλειδιά, εισιτήρια, μυστικά λογαριασμών υπηρεσίας, πιστοποιητικά, διαδικασίες επαναφοράς και παράγοντες MFA.
Στο Zenith Controls, ο έλεγχος ISO/IEC 27002:2022 5.17, Πληροφορίες αυθεντικοποίησης, χαρτογραφείται ως προληπτικός έλεγχος που υποστηρίζει την εμπιστευτικότητα, την ακεραιότητα και τη διαθεσιμότητα. Συνδέεται με τη διαχείριση ταυτοτήτων, την ασφαλή αυθεντικοποίηση, τους ρόλους και τις αρμοδιότητες, την αποδεκτή χρήση και τη συμμόρφωση με πολιτικές και πρότυπα. Η διασταυρούμενη χαρτογράφηση τον συνδέει με την κατάλληλη βάσει κινδύνου προστασία του GDPR έναντι μη εξουσιοδοτημένης πρόσβασης, με το NIS2 Article 21(2)(j) για MFA ή συνεχή αυθεντικοποίηση όπου ενδείκνυται, και με τις απαιτήσεις DORA για ισχυρούς μηχανισμούς αυθεντικοποίησης στο πλαίσιο διαχείρισης κινδύνων ΤΠΕ.
| Κίνδυνος αυθεντικοποίησης | Τι πρέπει να σκληρυνθεί | Τεκμήρια προς διατήρηση |
|---|---|---|
| Αδύναμοι κωδικοί πρόσβασης και password spraying | Μήκος κωδικού πρόσβασης, όρια κλειδώματος, έλεγχοι απαγορευμένων κωδικών πρόσβασης, διαδρομές MFA | Εξαγωγή πολιτικής domain, πολιτική IdP, σύνοψη ελέγχου κωδικών πρόσβασης, μητρώο εξαιρέσεων |
| Kerberoasting | Μητρώο λογαριασμών υπηρεσίας, ισχυροί κωδικοί πρόσβασης, υιοθέτηση gMSA, ανασκόπηση SPN | Εξαγωγή SPN, κατάλογος ιδιοκτητών λογαριασμών υπηρεσίας, τεκμήρια περιοδικής αλλαγής κωδικού πρόσβασης, σχέδιο μετάβασης σε gMSA |
| Κατάχρηση εισιτηρίων | Πολιτική Kerberos, περιορισμοί προνομιούχων συνδέσεων, παρακολούθηση ανώμαλων TGT και TGS | Ρυθμίσεις Kerberos, ανιχνεύσεις SIEM, αρχεία αρχικής αξιολόγησης περιστατικών |
| Έκθεση πρωτοκόλλων παλαιού τύπου | Οδικός χάρτης περιορισμού NTLM, υπογραφή LDAP, channel binding, σκλήρυνση SMB | Ρυθμίσεις GPO, δοκιμές συμβατότητας, εγκρίσεις αλλαγών |
| Συμβιβασμός υβριδικής ταυτότητας | Προστασία λογαριασμού συγχρονισμού, διαβάθμιση, εξαρτήσεις πρόσβασης υπό όρους, ανασκόπηση προνομιούχων ρόλων νέφους | Τεκμήρια διαμόρφωσης Entra Connect, χαρτογράφηση ρόλων διαχειριστή, ειδοποιήσεις παρακολούθησης |
Το GDPR Article 5(1)(f) απαιτεί τα δεδομένα προσωπικού χαρακτήρα να προστατεύονται από μη εξουσιοδοτημένη ή παράνομη επεξεργασία και από τυχαία απώλεια, καταστροφή ή ζημία. Το Article 5(2) προσθέτει την αρχή της λογοδοσίας. Αν τα διαπιστευτήρια AD παρέχουν πρόσβαση σε αρχεία HR, αρχεία πελατών ή γραμματοκιβώτια, οι έλεγχοι Kerberos και αυθεντικοποίησης γίνονται τεκμήρια GDPR.
Το NIS2 Article 21 απαιτεί κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα, συμπεριλαμβανομένων ανάλυσης κινδύνου, χειρισμού περιστατικών, επιχειρησιακής συνέχειας, ασφάλειας εφοδιαστικής αλυσίδας, ασφαλούς συντήρησης, αξιολόγησης αποτελεσματικότητας, κυβερνοϋγιεινής, κρυπτογραφίας, ασφάλειας HR, ελέγχου πρόσβασης, διαχείρισης περιουσιακών στοιχείων και MFA ή συνεχούς αυθεντικοποίησης όπου ενδείκνυται.
Για χρηματοοικονομικές οντότητες που καλύπτονται από το DORA, οι εξαρτήσεις αυθεντικοποίησης πρέπει να λαμβάνονται υπόψη εντός του πλαισίου διαχείρισης κινδύνων ΤΠΕ. Αν το AD αυθεντικοποιεί προσωπικό σε συστήματα πληρωμών, συναλλαγών, ασφαλίσεων, πελατών ή κινδύνων, τα τεκμήρια Kerberos υποστηρίζουν τη λειτουργική ανθεκτικότητα.
Διακυβέρνηση Group Policy και διαχείριση διαμόρφωσης
Η Group Policy είναι ένας από τους ισχυρότερους μηχανισμούς ασφάλειας στο Active Directory. Μπορεί να επιβάλει τείχη προστασίας, περιορισμούς τοπικού διαχειριστή, πολιτική ελέγχου, ρυθμίσεις προστασίας τερματικών σημείων, κανόνες εκτέλεσης scripts και ασφαλείς βασικές γραμμές σε χιλιάδες συστήματα. Μπορεί επίσης να αποδυναμώσει τους ίδιους ελέγχους αν χρησιμοποιηθεί εσφαλμένα.
Στο Zenith Controls, ο έλεγχος ISO/IEC 27002:2022 8.9, Διαχείριση διαμόρφωσης, χαρτογραφείται ως προληπτικός έλεγχος για ασφαλή διαμόρφωση. Συνδέεται με τη διαχείριση ευπαθειών, τη διαχείριση αλλαγών, το Μητρώο Περιουσιακών Στοιχείων, τις συσκευές τερματικών σημείων, την προνομιούχα πρόσβαση, την ασφαλή αυθεντικοποίηση, την καταγραφή και την παρακολούθηση. Ο οδηγός συνδέει τη διαχείριση διαμόρφωσης με τα GDPR Articles 5(1)(f), 25 και 32, με το NIS2 Article 21 για ασφαλή διαμόρφωση συστημάτων και προσδοκίες διαχείρισης κινδύνων, καθώς και με την αξιοπιστία, την ασφάλεια και την ανθεκτικότητα συστημάτων ΤΠΕ του DORA.
[P05S] Πολιτική Διαχείρισης Αλλαγών - SME Πολιτική Διαχείρισης Αλλαγών - SME αναφέρει:
Αν μια αλλαγή αφορά ευαίσθητα δεδομένα, δικαιώματα πρόσβασης συστήματος ή εξωτερικές ενσωματώσεις, απαιτείται ανασκόπηση επιπτώσεων στην ασφάλεια. Η ορισμένη επαφή ασφάλειας ή συμμόρφωσης πρέπει να αξιολογεί αν η αλλαγή εισάγει πρόσθετους κινδύνους και να προτείνει πρόσθετες δικλίδες ασφαλείας.
Από την ενότητα “Αντιμετώπιση κινδύνων και εξαιρέσεις”, ρήτρα πολιτικής 7.5.1.
[P05] Πολιτική Διαχείρισης Αλλαγών Πολιτική Διαχείρισης Αλλαγών απαιτεί:
Όλα τα αιτήματα αλλαγής, οι ανασκοπήσεις, οι εγκρίσεις και τα υποστηρικτικά τεκμήρια πρέπει να καταγράφονται στο κεντρικό Σύστημα Διαχείρισης Αλλαγών.
Από την ενότητα “Απαιτήσεις εφαρμογής της πολιτικής”, ρήτρα πολιτικής 6.1.1.
Ένα πακέτο τεκμηρίων GPO πρέπει να απαντά σε τέσσερα ερωτήματα:
- Ποιος είναι ο ιδιοκτήτης κάθε GPO που σχετίζεται με την ασφάλεια;
- Ποια βασική γραμμή επιβάλλει;
- Ποιος ενέκρινε τις αλλαγές σε αυτό;
- Πώς ανιχνεύεται η μη εξουσιοδοτημένη απόκλιση;
Το Zenith Blueprint, στη φάση Έλεγχοι σε εφαρμογή, Βήμα 19, δίνει την προσέγγιση βασικής γραμμής:
Ξεκινήστε καθορίζοντας καταλόγους ελέγχου διαμόρφωσης για όλους τους βασικούς τύπους συστημάτων, διακομιστές Windows, hosts Linux, συσκευές δικτύου, βάσεις δεδομένων και υπηρεσίες νέφους. Αυτές οι βασικές γραμμές πρέπει να αντανακλούν τόσο τις βέλτιστες πρακτικές του κλάδου (όπως CIS Benchmarks) όσο και τη δική σας στάση κινδύνου.
Για το AD, αυτό σημαίνει ότι τα GPO πρέπει να επιβάλλουν τεκμηριωμένες βασικές γραμμές, όχι ατεκμηρίωτες προτιμήσεις. Τα τεκμήρια πρέπει να περιλαμβάνουν μηνιαίες εξαγωγές GPO, χαρτογράφηση σε απαιτήσεις βασικής γραμμής, αιτήματα αλλαγής για τροποποιήσεις, ανασκοπήσεις εκχωρημένων δικαιωμάτων, αρχεία αντιγράφων ασφαλείας GPO και ειδοποιήσεις για αλλαγές σε GPO υψηλού αντικτύπου.
AD CS και PKI: η ξεχασμένη διαδρομή επίθεσης
Οι Active Directory Certificate Services συχνά διαφεύγουν από τις ανασκοπήσεις συμμόρφωσης επειδή λειτουργούν αθόρυβα στο παρασκήνιο. Οι επιτιθέμενοι τις εκτιμούν για τον ίδιο λόγο. Εσφαλμένα διαμορφωμένα πρότυπα πιστοποιητικών, υπερβολικά δικαιώματα enrollment, αδύναμοι έλεγχοι έκδοσης ή επικίνδυνες ρυθμίσεις Extended Key Usage μπορούν να επιτρέψουν κλιμάκωση προνομίων, πλαστοπροσωπία και εμμονή.
Το AD CS ανήκει στους κρυπτογραφικούς ελέγχους, στη διαχείριση ταυτοτήτων, στην προνομιούχα πρόσβαση και στη διαχείριση αλλαγών. Δεν αρκεί να δηλώνει ο οργανισμός “έχουμε PKI”. Ο οργανισμός πρέπει να γνωρίζει ποιες CA υπάρχουν, ποια πιστοποιητικά μπορούν να εκδοθούν, ποιος μπορεί να τα ζητήσει, ποια πρότυπα επιτρέπουν αυθεντικοποίηση πελάτη, ποιος διαχειρίζεται την CA και αν η έκδοση παρακολουθείται.
[P18S] Πολιτική Κρυπτογραφικών Ελέγχων - SME Πολιτική Κρυπτογραφικών Ελέγχων - SME αναφέρει:
Ο εξωτερικός πάροχος υπηρεσιών πληροφορικής πρέπει να τηρεί επικαιροποιημένο μητρώο κρυπτογραφικών εργαλείων και πιστοποιητικών σε χρήση
Από την ενότητα “Απαιτήσεις διακυβέρνησης”, ρήτρα πολιτικής 5.1.2.
[P18] Πολιτική Κρυπτογραφικών Ελέγχων Πολιτική Κρυπτογραφικών Ελέγχων περιλαμβάνει ρητά:
Υποδομή Δημόσιου Κλειδιού (PKI)
Από την ενότητα “Απαιτήσεις εφαρμογής της πολιτικής”, ρήτρα πολιτικής 6.4.
| Στοιχείο AD CS | Ερώτημα κινδύνου | Τεκμήρια |
|---|---|---|
| Enterprise CAs | Ποιες CA μπορούν να εκδίδουν πιστοποιητικά αυθεντικοποίησης; | Μητρώο CA, ιδιοκτήτης, σκλήρυνση διακομιστή, κατάσταση αντιγράφων ασφαλείας |
| Πρότυπα πιστοποιητικών | Ποια πρότυπα επιτρέπουν αυθεντικοποίηση πελάτη ή σύνδεση με έξυπνη κάρτα; | Εξαγωγή προτύπων, ανασκόπηση EKU, ανασκόπηση δικαιωμάτων enrollment |
| Δικαιώματα enrollment | Ποιος μπορεί να ζητήσει πιστοποιητικά υψηλού αντικτύπου; | Ανασκόπηση ACL, ροή έγκρισης, μητρώο εξαιρέσεων |
| Διαχειριστές CA | Ποιος μπορεί να τροποποιήσει τη διαμόρφωση CA ή πρότυπα; | Εξαγωγή ομάδας διαχειριστών, ανασκόπηση προνομιούχας πρόσβασης |
| Αρχεία καταγραφής έκδοσης | Μπορούν να ανιχνευθούν ύποπτα πιστοποιητικά; | Αρχεία καταγραφής CA, προώθηση σε SIEM, κανόνες ειδοποίησης |
| Ανάκληση | Μπορούν τα πιστοποιητικά να ανακληθούν γρήγορα; | Διαμόρφωση CRL και OCSP, τεκμήρια δοκιμής ανάκλησης |
Το NIS2 Article 21 περιλαμβάνει πολιτικές και διαδικασίες κρυπτογραφίας και κρυπτογράφησης. Το GDPR Article 32 απαιτεί ασφάλεια της επεξεργασίας, συμπεριλαμβανομένης της εμπιστευτικότητας, της ακεραιότητας, της διαθεσιμότητας και της ανθεκτικότητας. Το DORA απαιτεί τα περιουσιακά στοιχεία ΤΠΕ που υποστηρίζουν χρηματοοικονομικές διαδικασίες να προστατεύονται και να είναι ανακτήσιμα. Το AD CS μπορεί να υποστηρίξει όλα αυτά ή να τα υπονομεύσει όλα.
Καταγραφή, αντίγραφα ασφαλείας και ανάκαμψη ελεγκτών τομέα
Οι ελεγκτές τομέα δεν είναι συνηθισμένοι διακομιστές. Είναι συστήματα αυθεντικοποίησης, αντίγραφα καταλόγου, σημεία διανομής πολιτικής και περιουσιακά στοιχεία κρίσιμα για την ανάκαμψη. Αν το ransomware συμβιβάσει το AD, η ανάκαμψη εξαρτάται από καθαρά αντίγραφα ασφαλείας ελεγκτών τομέα, επαναφορά κατάστασης συστήματος, διατηρημένα αρχεία καταγραφής, γνωστά καλά GPO, αντίγραφα ασφαλείας AD CS, προστατευμένα ιδιωτικά κλειδιά και τεκμηριωμένες διαδικασίες ανάκαμψης.
[P22S] Πολιτική Καταγραφής και Παρακολούθησης - SME Πολιτική Καταγραφής και Παρακολούθησης - SME ορίζει τις προσδοκίες για τα αρχεία καταγραφής αυθεντικοποίησης:
Αρχεία καταγραφής αυθεντικοποίησης: επιτυχείς και αποτυχημένες απόπειρες σύνδεσης, διάρκεια συνεδρίας, χρήση MFA
Από την ενότητα “Απαιτήσεις διακυβέρνησης”, ρήτρα πολιτικής 5.4.2.
[P22] Πολιτική Καταγραφής και Παρακολούθησης Πολιτική Καταγραφής και Παρακολούθησης απαιτεί:
Όλα τα καλυπτόμενα συστήματα πρέπει να παράγουν αρχεία καταγραφής που αποτυπώνουν:
Από την ενότητα “Απαιτήσεις εφαρμογής της πολιτικής”, ρήτρα πολιτικής 6.1.1.
Σε ένα περιβάλλον εξαρτώμενο από AD, τα καλυπτόμενα συστήματα πρέπει να περιλαμβάνουν ελεγκτές τομέα, διακομιστές AD CS, συστήματα προνομιούχας πρόσβασης, σταθμούς εργασίας διαχειριστών, διακομιστές συγχρονισμού ταυτοτήτων και κονσόλες αντιγράφων ασφαλείας.
Το Zenith Blueprint, στη φάση Έλεγχοι σε εφαρμογή, Βήμα 19, είναι σαφές:
Διασφαλίστε ότι όλα τα κρίσιμα συστήματα (διακομιστές, ελεγκτές τομέα, τείχη προστασίας) προωθούν αρχεία καταγραφής στο SIEM ή στον συλλέκτη αρχείων καταγραφής σας. Επικυρώστε ότι η διατήρηση αρχείων καταγραφής ευθυγραμμίζεται με την πολιτική καταγραφής σας (π.χ. 90 ημέρες ενεργά, 1 έτος σε αρχείο). Επιλέξτε ένα πρόσφατο περιστατικό ή συμβάν και δείξτε πώς το ιχνηλατήσατε χρησιμοποιώντας τα αρχεία καταγραφής σας.
Επισημαίνει επίσης τον συγχρονισμό ρολογιών, ο οποίος χαρτογραφείται στον έλεγχο ISO/IEC 27002:2022 8.17, Συγχρονισμός ρολογιών. Χωρίς αξιόπιστο χρόνο, η συσχέτιση αρχείων καταγραφής κατά τη διάρκεια περιστατικού γίνεται εύθραυστη.
[P15S] Πολιτική Αντιγράφων Ασφαλείας και Αποκατάστασης - SME Πολιτική Αντιγράφων Ασφαλείας και Αποκατάστασης - SME θέτει μια ελάχιστη προσδοκία τεκμηρίων:
Οι δοκιμές επαναφοράς διεξάγονται τουλάχιστον ανά τρίμηνο και τα αποτελέσματα τεκμηριώνονται για την επαλήθευση της δυνατότητας ανάκτησης
Από την ενότητα “Απαιτήσεις διακυβέρνησης”, ρήτρα πολιτικής 5.3.3.
Συναφείς έλεγχοι ISO/IEC 27002:2022 περιλαμβάνουν τους 8.13 Αντίγραφα ασφαλείας πληροφοριών, 8.15 Καταγραφή, 8.16 Δραστηριότητες παρακολούθησης, 8.17 Συγχρονισμός ρολογιών, 5.24 Σχεδιασμός και προετοιμασία διαχείρισης περιστατικών ασφάλειας πληροφοριών, 5.29 Ασφάλεια πληροφοριών κατά τη διαταραχή και 5.30 Ετοιμότητα ΤΠΕ για επιχειρησιακή συνέχεια.
Ένα πρακτικό πακέτο τεκμηρίων ανάκαμψης πρέπει να περιλαμβάνει:
- Μητρώο ελεγκτών τομέα και ιδιοκτησία ρόλων FSMO.
- Πεδίο εφαρμογής αντιγράφων ασφαλείας, συχνότητα και τεκμήρια αμεταβλητότητας.
- Επικύρωση αντιγράφου ασφαλείας κατάστασης συστήματος.
- Αποτελέσματα τριμηνιαίων δοκιμών επαναφοράς.
- Διαδικασία αντιγράφων ασφαλείας και επαναφοράς GPO.
- Τεκμήρια αντιγράφων ασφαλείας AD CS και προστασίας ιδιωτικών κλειδιών.
- Διαδικασία αυθεντικοποίησης break-glass.
- Διαμόρφωση συγχρονισμού ρολογιών.
- Playbook περιστατικού για συμβιβασμό AD.
- Διδάγματα που αντλήθηκαν από ασκήσεις επί χάρτου ή τεχνικές ασκήσεις ανάκαμψης.
Το NIS2 Article 23 έχει επίσης σημασία. Τα σημαντικά περιστατικά ενδέχεται να απαιτούν έγκαιρη προειδοποίηση εντός 24 ωρών από τη γνώση του περιστατικού, κοινοποίηση περιστατικού εντός 72 ωρών και τελική έκθεση το αργότερο έναν μήνα μετά την κοινοποίηση του περιστατικού. Αν μια διακοπή AD διαταράξει βασικές ή σημαντικές υπηρεσίες, τα τεκμήρια ανάκαμψης και τα χρονοδιαγράμματα περιστατικού γίνονται ρυθμιστικά τεκμήρια.
Χάρτης διασταυρούμενης συμμόρφωσης για τη σκλήρυνση Active Directory
Η σκλήρυνση Active Directory είναι σαφές παράδειγμα ενός συνόλου ελέγχων που υποστηρίζει πολλές υποχρεώσεις.
| Θέμα σκλήρυνσης AD | ISO/IEC 27001:2022 και ISO/IEC 27002:2022 | NIS2 | DORA | GDPR | NIST CSF 2.0 και οπτική διακυβέρνησης |
|---|---|---|---|---|---|
| Προνομιούχα πρόσβαση | Αντιμετώπιση κινδύνου, SoA, 8.2 Δικαιώματα προνομιούχας πρόσβασης, 5.16 Διαχείριση ταυτοτήτων, 5.18 Δικαιώματα πρόσβασης, 8.5 Ασφαλής αυθεντικοποίηση | Article 21 έλεγχος πρόσβασης και κυβερνοϋγιεινή | Διακυβέρνηση διοικητικού οργάνου, διαχείριση κινδύνων ΤΠΕ, προστασία περιουσιακών στοιχείων ΤΠΕ | Articles 5(1)(f), 25 και 32 | GOVERN λογοδοσία, PROTECT διαχείριση ταυτοτήτων, ιδιοκτησία και έλεγχος διαδικασιών |
| Kerberos και διαπιστευτήρια | 5.17 Πληροφορίες αυθεντικοποίησης, 8.5 Ασφαλής αυθεντικοποίηση, 8.15 Καταγραφή, 8.16 Δραστηριότητες παρακολούθησης | Article 21 αυθεντικοποίηση και MFA όπου ενδείκνυται | Ισχυρή αυθεντικοποίηση και έλεγχοι κινδύνων ΤΠΕ | Ακεραιότητα και εμπιστευτικότητα δεδομένων προσωπικού χαρακτήρα | Κλείσιμο κενών Current and Target Profile, ιεράρχηση κινδύνων |
| Διαμόρφωση GPO | 8.9 Διαχείριση διαμόρφωσης, 8.32 Διαχείριση αλλαγών, 8.8 Διαχείριση τεχνικών ευπαθειών | Article 21 ασφαλής διαμόρφωση συστημάτων και πολιτικές κινδύνου | Αξιοπιστία συστημάτων ΤΠΕ, έλεγχος αλλαγών και ανθεκτικότητα | Προστασία της ιδιωτικότητας ήδη από τον σχεδιασμό και ασφαλείς προεπιλογές | Διακυβέρνηση αλλαγών και παρακολούθηση απόκλισης διαμόρφωσης |
| AD CS και PKI | Κρυπτογραφικοί έλεγχοι, διαχείριση ταυτοτήτων, προνομιούχα πρόσβαση, διαχείριση αλλαγών | Article 21 πολιτικές κρυπτογραφίας και κρυπτογράφησης | Προστασία και ανθεκτικότητα περιουσιακών στοιχείων ΤΠΕ | Κατάλληλα τεχνικά μέτρα για αποτροπή πρόσβασης | Ιδιοκτησία και διασφάλιση κρυπτογραφικών περιουσιακών στοιχείων |
| Καταγραφή και απόκριση σε περιστατικά | 8.15 Καταγραφή, 8.16 Δραστηριότητες παρακολούθησης, 8.17 Συγχρονισμός ρολογιών, 5.24 σχεδιασμός περιστατικών | Article 23 κλιμακωτή κοινοποίηση περιστατικών | Διαχείριση και αναφορά μείζονων περιστατικών σχετιζόμενων με ΤΠΕ | Λογοδοσία για παραβίαση δεδομένων προσωπικού χαρακτήρα | Αποτελέσματα DETECT, RESPOND και RECOVER |
| Αντίγραφα ασφαλείας και ανάκαμψη | 8.13 Αντίγραφα ασφαλείας πληροφοριών, 5.29 διαταραχή, 5.30 Ετοιμότητα ΤΠΕ για επιχειρησιακή συνέχεια | Επιχειρησιακή συνέχεια, αντίγραφα ασφαλείας και ανάκαμψη από καταστροφή | Ψηφιακή επιχειρησιακή ανθεκτικότητα, απόκριση και ανάκαμψη | Διαθεσιμότητα και ανθεκτικότητα της επεξεργασίας | Σχεδιασμός και επικύρωση RECOVER |
Για το NIS2, αυτό δεν είναι πλέον θεωρητικό. Τα εθνικά μέτρα εφαρμόζονται σε πολλές μεσαίες και μεγάλες ουσιώδεις ή σημαντικές οντότητες στους τομείς των Annex I και Annex II, καθώς και σε ορισμένες οντότητες ανεξαρτήτως μεγέθους, συμπεριλαμβανομένων παρόχων υπηρεσιών εμπιστοσύνης, μητρώων TLD, παρόχων υπηρεσιών DNS και επιλεγμένων κρίσιμων υπηρεσιών.
Για το DORA, το χρονοδιάγραμμα είναι επίσης πραγματικό. Το DORA εφαρμόζεται από τις 17 Ιανουαρίου 2025 και καλύπτει άμεσα πολλές χρηματοοικονομικές οντότητες. Αν ένας MSP εξωτερικής ανάθεσης διαχειρίζεται το AD, οι απαιτήσεις κινδύνου ΤΠΕ τρίτων του DORA καθίστανται συναφείς, συμπεριλαμβανομένων μητρώων συμβάσεων, δέουσας επιμέλειας, δικαιωμάτων ελέγχου, υποστήριξης περιστατικών, προσδοκιών ασφάλειας και στρατηγικών εξόδου βάσει των Articles 28 και 30.
Για το GDPR, η γέφυρα είναι η λογοδοσία. Αν το AD ελέγχει την πρόσβαση σε δεδομένα προσωπικού χαρακτήρα, οι ανασκοπήσεις προνομιούχας πρόσβασης, τα τεκμήρια αυθεντικοποίησης, η καταγραφή, οι βασικές γραμμές διαμόρφωσης, οι έλεγχοι πιστοποιητικών και οι δοκιμές ανάκαμψης βοηθούν στην απόδειξη κατάλληλων τεχνικών και οργανωτικών μέτρων.
Δημιουργήστε πακέτο τεκμηρίων σκλήρυνσης AD σε ένα sprint
Ένα πρακτικό sprint δύο εβδομάδων μπορεί να μετατρέψει την κατακερματισμένη σκλήρυνση AD σε πακέτο τεκμηρίων έτοιμο για έλεγχο.
Ημέρα 1 έως 2: Εντάξτε το AD στο πεδίο εφαρμογής του ISMS. Χρησιμοποιήστε τις ρήτρες 4.1 έως 4.4 του ISO/IEC 27001:2022 για να επιβεβαιώσετε αν τα AD, Entra Connect, οι ελεγκτές τομέα, το AD CS, οι προνομιούχοι σταθμοί εργασίας διαχειριστών, τα συστήματα αντιγράφων ασφαλείας και οι πάροχοι διαχειριζόμενων υπηρεσιών είναι εντός πεδίου εφαρμογής. Καταγράψτε τα ενδιαφερόμενα μέρη, συμπεριλαμβανομένων ρυθμιστικών αρχών, πελατών, ελεγκτών, υποκειμένων δεδομένων, ιδιοκτητών επιχειρησιακών λειτουργιών και Λειτουργιών Πληροφορικής.
Ημέρα 3 έως 4: Προσθέστε τους κινδύνους AD στο Μητρώο Κινδύνων. Συμπεριλάβετε συμβιβασμό ελεγκτή τομέα, υπερβολική προνομιούχα πρόσβαση, κατάχρηση Kerberos, παραποίηση GPO, εσφαλμένη ρύθμιση AD CS, συμβιβασμό συγχρονισμού ταυτοτήτων, αστοχία αντιγράφων ασφαλείας και ανεπαρκή καταγραφή. Αναθέστε ιδιοκτήτες, πιθανότητα, αντίκτυπο και αποφάσεις αντιμετώπισης.
Ημέρα 5 έως 6: Επικαιροποιήστε τη SoA. Ακολουθώντας το Βήμα 13 του Zenith Blueprint, επισημάνετε ως εφαρμόσιμους ελέγχους όπως δικαιώματα προνομιούχας πρόσβασης, πληροφορίες αυθεντικοποίησης, διαχείριση διαμόρφωσης, καταγραφή, παρακολούθηση, αντίγραφα ασφαλείας πληροφοριών, διαχείριση περιστατικών, κρυπτογραφικούς ελέγχους και διαχείριση αλλαγών. Προσθέστε σημειώσεις που τους συνδέουν με το GDPR Article 32, το NIS2 Article 21 και τη διαχείριση κινδύνων ΤΠΕ του DORA όπου είναι συναφές.
Ημέρα 7 έως 9: Συλλέξτε τεχνικά τεκμήρια. Εξαγάγετε προνομιούχες ομάδες, ρυθμίσεις Kerberos, μητρώο GPO, βασικές γραμμές ελεγκτών τομέα, πρότυπα CA, αρχεία καταγραφής έκδοσης πιστοποιητικών, κατάσταση εργασιών αντιγράφων ασφαλείας και κατάσταση τροφοδότησης στο SIEM. Προσθέστε ιδιοκτήτη, ημερομηνία, ανασκοπητή, εύρημα και κατάσταση αποκατάστασης.
Ημέρα 10 έως 11: Διεξαγάγετε εργαστήριο ανασκόπησης ελέγχων. Η Πληροφορική, η ασφάλεια, η συμμόρφωση και οι ιδιοκτήτες επιχειρησιακών λειτουργιών ανασκοπούν τις εξαιρέσεις. Γιατί αυτός ο λογαριασμός υπηρεσίας χρειάζεται SPN; Γιατί αυτή η ομάδα μπορεί να επεξεργάζεται GPO; Γιατί αυτό το πρότυπο μπορεί να εκδίδει πιστοποιητικά αυθεντικοποίησης πελάτη; Γιατί αυτός ο ελεγκτής τομέα δεν προωθεί αρχεία καταγραφής;
Ημέρα 12 έως 14: Συσκευάστε την αφήγηση ελέγχου. Δημιουργήστε ένα Πακέτο Τεκμηρίων Σκλήρυνσης AD με σύνοψη για τη διοίκηση, πεδίο εφαρμογής, κινδύνους, χαρτογράφηση SoA, τεκμήρια ελέγχων, ανοικτά ευρήματα, σχέδιο αποκατάστασης και χρονοδιάγραμμα δοκιμών.
Το αποτέλεσμα είναι μια τεκμηριώσιμη αφήγηση: γνωρίζουμε τον κίνδυνο, επιλέξαμε ελέγχους, τους υλοποιήσαμε, τους παρακολουθούμε, δοκιμάζουμε την ανάκαμψη και η διοίκηση έχει ορατότητα.
Συνήθη ευρήματα ελέγχου Active Directory και ενέργειες κλεισίματος
| Εύρημα | Γιατί έχει σημασία | Προσέγγιση κλεισίματος Clarysec |
|---|---|---|
| Οι προνομιούχες ομάδες AD δεν έχουν ιδιοκτήτη ή τεκμήρια ανασκόπησης | Τα υπερβολικά δικαιώματα δημιουργούν κίνδυνο ransomware και εσωτερικών απειλών | Εφαρμόστε την Πολιτική Διαχείρισης Λογαριασμών Χρηστών και Προνομίων, αναθέστε ιδιοκτήτες, διενεργήστε τριμηνιαίες ανασκοπήσεις, τεκμηριώστε αφαιρέσεις |
| Οι αλλαγές GPO γίνονται χωρίς αιτήματα | Οι βασικές γραμμές ασφάλειας μπορούν να αποκλίνουν ή να αποδυναμωθούν σιωπηρά | Εφαρμόστε την Πολιτική Διαχείρισης Αλλαγών, εξαγάγετε διαφορές GPO, απαιτήστε έγκριση για GPO υψηλού αντικτύπου |
| Τα πρότυπα AD CS επιτρέπουν επικίνδυνο enrollment | Η κατάχρηση πιστοποιητικών μπορεί να παρακάμψει ελέγχους κωδικών πρόσβασης | Απογράψτε τα πρότυπα, ανασκοπήστε EKU και ACL, περιορίστε το enrollment, παρακολουθήστε την έκδοση |
| Τα αρχεία καταγραφής ελεγκτών τομέα είναι ελλιπή | Τα περιστατικά δεν μπορούν να διερευνηθούν αξιόπιστα | Εφαρμόστε την Πολιτική Καταγραφής και Παρακολούθησης, προωθήστε αρχεία καταγραφής DC σε SIEM, δοκιμάστε τις ειδοποιήσεις |
| Το Kerberos και οι λογαριασμοί υπηρεσίας δεν διαχειρίζονται | Ο συμβιβασμός λογαριασμού υπηρεσίας επιτρέπει πλευρική κίνηση | Απογράψτε SPN, αναθέστε ιδιοκτήτες, αλλάξτε περιοδικά μυστικά, μεταβείτε σε gMSA όπου ενδείκνυται |
| Οι δοκιμές επαναφοράς εξαιρούν το AD | Τα αντίγραφα ασφαλείας μπορεί να αποτύχουν κατά την ανάκαμψη από ransomware | Εφαρμόστε την Πολιτική Αντιγράφων Ασφαλείας και Αποκατάστασης, δοκιμάστε επαναφορά κατάστασης συστήματος και τεκμηριώστε τα αποτελέσματα |
| Οι εξαρτήσεις υβριδικής ταυτότητας είναι εκτός πεδίου εφαρμογής | Ενδέχεται να παραλειφθούν διαδρομές συμβιβασμού νέφους | Επικαιροποιήστε το πεδίο εφαρμογής ISMS, το Μητρώο Κινδύνων και τη SoA ώστε να περιλαμβάνουν συγχρονισμό και προνομιούχους ρόλους νέφους |
Το μοτίβο κλεισίματος είναι συνεπές: απαίτηση πολιτικής, τεχνική υλοποίηση, συλλογή τεκμηρίων, ρυθμός ανασκόπησης, διαχείριση εξαιρέσεων και αναφορά προς τη διοίκηση.
Μετατρέψτε τη σκλήρυνση Active Directory σε τεκμήρια έτοιμα για έλεγχο
Η σκλήρυνση Active Directory το 2026 δεν είναι εφάπαξ εκκαθάριση. Είναι ένα ζωντανό σύστημα ελέγχων που πρέπει να διέπεται, να τεκμηριώνεται και να βελτιώνεται. Ελεγκτές τομέα, Kerberos, Group Policy, AD CS, προνομιούχα πρόσβαση, καταγραφή και ανάκαμψη βρίσκονται όλα στη διασταύρωση των λειτουργιών ασφάλειας και της ρυθμιστικής λογοδοσίας.
Η Clarysec βοηθά Υπευθύνους Ασφάλειας Πληροφοριών, στελέχη Πληροφορικής και ομάδες συμμόρφωσης να χτίσουν αυτή τη γέφυρα. Χρησιμοποιήστε το Zenith Blueprint για να χαρτογραφήσετε τους κινδύνους AD στο ISMS, στο Μητρώο Κινδύνων και στη Δήλωση Εφαρμοσιμότητας. Χρησιμοποιήστε το Zenith Controls για να διασταυρώσετε τους ελέγχους ISO/IEC 27002:2022 με GDPR, NIS2, DORA, NIST CSF 2.0 και προσδοκίες ελέγχου. Χρησιμοποιήστε τα πρότυπα πολιτικών της Clarysec, συμπεριλαμβανομένων των Πολιτική Διαχείρισης Λογαριασμών Χρηστών και Προνομίων, Πολιτική Διαχείρισης Αλλαγών, Πολιτική Κρυπτογραφικών Ελέγχων, Πολιτική Καταγραφής και Παρακολούθησης και Πολιτική Αντιγράφων Ασφαλείας και Αποκατάστασης - SME, για να μετατρέψετε την τεχνική σκλήρυνση σε επαναλήψιμα τεκμήρια.
Αν ο επόμενος έλεγχος, αίτημα ρυθμιστικής αρχής ή ερωτηματολόγιο διασφάλισης πελάτη ρωτήσει πώς ελέγχεται το Active Directory, μην απαντήσετε μόνο με στιγμιότυπα οθόνης. Δημιουργήστε το πακέτο τεκμηρίων, συνδέστε το με τον κίνδυνο και δείξτε ότι η διοίκηση μπορεί να βασίζεται στο επίπεδο ελέγχου ταυτοτήτων.
Ξεκινήστε με ένα sprint: προνομιούχα πρόσβαση, διακυβέρνηση GPO, ανασκόπηση AD CS, καταγραφή ελεγκτών τομέα και δοκιμές επαναφοράς. Η Clarysec μπορεί να σας βοηθήσει να το δομήσετε, να το τεκμηριώσετε και να το υποστηρίξετε σε έλεγχο.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


