⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Active Directory kõvendamise tõendusmaterjal 2026. aasta audititeks

Igor Petreski
14 min read
Active Directory kõvendamise tõendusmaterjali kaart ISO 27001, NIS2, DORA ja GDPR jaoks

Teavitus saabus kell 2.17 öösel. Kõrgete õigustega kasutajakonto, mis oli olnud kuus kuud kasutuseta, oli äsja muutnud kriitilist rühmapoliitika objekti (GPO). Peaaegu samal ajal tuvastas SOC mitu Kerberose eelautentimise tõrget tööjaamade alamvõrgust. Viis minutit hiljem väljastati Active Directory Certificate Servicesi kaudu sertifikaat kontole, mis ei oleks seda kunagi tohtinud taotleda.

Keskmise suurusega finantstehnoloogia ettevõtte infoturbejuht Maria sai aru, mida see tähendab. Organisatsioon ei olnud lihtsalt tuvastanud kahtlast tegevust. Ta oli tuvastanud võimaliku ründe identiteedi juhtimistasandi vastu.

Uurimine näitas tuttavat mustrit. Ohutegija kompromiteeris pärandrakenduse serveri, leidis vana teenusekonto lihttekstis autentimisandmed ja avastas, et kontol olid endiselt ülemäärased õigused. GPO muudatus peatati enne selle levimist, kuid järgmise hommiku arutelu juhatuse koosolekuruumis oli otsekohene.

“Kuidas see juhtus?” küsis tegevjuht. “Kas suudame oma regulaatoritele ja klientidele tõendada, et meie kõige kriitilisemad juurdepääsuvõtmed on tegelikult kontrolli all?”

See küsimus määratleb Active Directory kõvendamise 2026. aastal. Paljude organisatsioonide jaoks toetab kohapealne või hübriidne Active Directory endiselt failijuurdepääsu, ERP-süsteeme, VPN-i, varundusplatvorme, Windowsi servereid, privilegeeritud haldust, pärandrakendusi, Kerberose autentimist ja Entra ID sünkroonimist. Kui AD langeb, ei kaota organisatsioon üksnes autentimist. Ta kaotab kontrolli.

Regulaatorid ja audiitorid mõistavad seda nüüd. NIS2 kohaselt peavad juhtorganid heaks kiitma küberturberiski juhtimise meetmed ning võivad rikkumiste eest vastutada. DORA kohaselt peavad finantssektori üksused juhtima IKT-riski dokumenteeritud valitsemise, kaitse, tuvastamise, reageerimise ja taaste võimekuste kaudu. GDPR kohaselt peavad organisatsioonid kaitsma isikuandmeid asjakohaste tehniliste ja korralduslike meetmetega ning suutma tõendada vastutust. ISO/IEC 27001:2022 kohaselt tuleb Active Directory riskid määratleda kohaldamisalas, hinnata, käsitleda, seirata ja tõendada.

Lahendus ei ole järjekordne haldamata kontrollnimekiri. Lahendus on kaitstav tõendusmudel, mis seob domeenikontrollerid, Kerberose, rühmapoliitika, AD CS-i, privilegeeritud juurdepääsu, logimise ja taaste ISMS-i, riskiregistri, kohaldatavusdeklaratsiooni, poliitikaraamistiku ja auditijäljega.

Miks Active Directory on endiselt juhatuse tasandi risk

Enamik Active Directory kompromiteerimisi ei ole eksootilised. Tavaliselt koonduvad neis ülemäärased õigused, aegunud kontod, nõrk teenusekontode hügieen, liiga lubav rühmapoliitika, ebaturvaline delegeerimine, nõrk Kerberose konfiguratsioon, riskantsed sertifikaadimallid, paikamata domeenikontrollerid, puudulik seire ja varukoopiad, mida ei ole kunagi taastatud.

Nõuetelevastavuse mõju on otsene. Kui ründaja saab domeeniadministraatori õigused, võib ta pääseda ligi isikuandmetele, levitada pahatahtlikke GPO-sid, keelata turbetööriistu, muuta logisid, rikkuda varukoopiaid, väljastada sertifikaate püsivuse tagamiseks, liikuda lateraalselt pilveidentiteedi teedele ja häirida kriitilisi teenuseid.

ISO/IEC 27001:2022 muudab selle juhtimisküsimuseks enne, kui sellest saab tehniline küsimus. Punktid 4.1 kuni 4.4 nõuavad, et organisatsioon määratleks konteksti, huvitatud osapooled, nõuded, kohaldamisala ja ISMS-i protsessid. Hübriidse identiteedikeskkonna puhul peab kohaldamisala sõnaselgelt hõlmama domeenikontrollereid, AD CS-i, privilegeeritud administraatori tööjaamu, varundussüsteeme, identiteedi sünkroonimise servereid, hallatud teenusepakkujaid ja pilveidentiteedi sõltuvusi.

Punktid 5.1 kuni 5.3 panevad juhtkonnale vastutuse poliitika, ressursside, rollide ja aruandluse eest. Domain Admins rühma korrastamine ei ole üksnes taristuülesanne. See on juhtkonna toetatud riskikäsitluse otsus.

Punktid 6.1.1 kuni 6.1.3 nõuavad korratavat riskihindamise ja riskikäsitluse protsessi, sealhulgas kohaldatavusdeklaratsiooni. Just seal muutub Active Directory kõvendamine auditeeritavaks.

[ZB] Zenith Blueprint: audiitori 30-sammuline teekaart Zenith Blueprint kirjeldab seda riskijuhtimise etapis, sammus 13, riski käsitlemise planeerimine ja kohaldatavusdeklaratsioon:

SoA on sisuliselt silddokument: see seob teie riskihindamise/-käsitluse tegelike kontrollimeetmetega, mis teil on. Selle täitmisega kontrollite ühtlasi üle, kas mõni kontrollimeede jäi vahele.

Active Directory puhul on see sild kriitiline. Riski, nagu “AD privilegeeritud kontode kompromiteerimine, mis viib lunavara juurutamiseni ja loata juurdepääsuni isikuandmetele”, saab vastendada privilegeeritud juurdepääsu, turvalise autentimise, konfiguratsioonihalduse, logimise, seire, varundamise, intsidentidele reageerimise ja krüptograafiliste kontrollimeetmetega. Seejärel saab SoA selgitada, miks iga kontrollimeede on kohaldatav, milliseid regulatiivseid kohustusi see toetab ja milline tõendusmaterjal tõendab toimimist.

Active Directory tõendusmaterjali kiht, mida audiitorid ootavad

Kõvendatud AD-keskkond ei ole auditeerimisvalmis üksnes seetõttu, et sätted on olemas. Ainult ekraanipildid on nõrk tõendusmaterjal. Ainult poliitikad on puudulikud. GPO eksport ilma kinnituste ajalooga on riskantne. Tugev tõendusmaterjal näitab juhtimist, rakendamist, seiret ja täiustamist.

AD valdkondKontrollieesmärkTüüpiline tõendusmaterjalNõuetelevastavuse asjakohasus
DomeenikontrolleridKõvendada, paigata, seirata ja piirata kriitilist autentimistaristutDC register, lähteseadistus, paikamise kirjed, EDR-i staatus, tulemüüri reeglid, logide edastamine, varunduse staatusISO 27001 operatsioonid, NIS2 riskijuhtimine, DORA IKT-varade kaitse
Kerberos ja autentimineVähendada autentimisandmete varguse, edastusrünnete, nõrgendamise ja piletite väärkasutuse riskiParoolipoliitika, Kerberose poliitika, NTLM-i piirangute plaan, privilegeeritud kontode sätted, teenusekontode register, piletite eluea sättedGDPR konfidentsiaalsus, NIS2 autentimine, DORA juurdepääsukontroll
RühmapoliitikaJuhtida turbe lähtetasemeid ja vältida loata konfiguratsioonitriiviGPO register, omanik, kinnituskirjed, muudatuspiletid, GPO varukoopia, perioodiliste ülevaatuste tulemusedISO 27001 muudatuste juhtimine, NIST kaitsetulemused, juhtimise tõendusmaterjal
AD CSEnnetada sertifikaadipõhist õiguste eskaleerimist ja püsivustCA register, mallide ülevaatus, registreerimisõigused, juhi heakskiit, EKU ülevaatus, sertifikaatide väljastamise logidKrüptograafilised kontrollimeetmed, identiteedikindlus, GDPR töötlemise turvalisus
Privilegeeritud haldusEraldada, kinnitada, ajaliselt piirata ja seirata kõrgendatud õigusiAdministraatorikontode register, tasandimudel, PAM-i kinnitused, ülevaatuste kirjed, seansilogidISO/IEC 27002:2022 8.2, NIS2 juurdepääsukontroll, DORA valitsemine
Logimine ja taasteTuvastada ja uurida AD kompromiteerimist ning sellest taastudaSIEM-i andmehõive, teavitusreeglid, kella sünkroniseerimise kirjed, taastetestid, intsidendi tööjuhisedNIS2 intsidentide käsitlemine, DORA tegevuskerksuse testimine, GDPR rikkumisega seotud vastutus

Küpsuslünk ei seisne tavaliselt kõigi kontrollimeetmete puudumises. See seisneb omandivastutuse, ülevaatuse sageduse, erandite käsitlemise ja vastendamise puudumises. Audiitor ei küsi üksnes, kas privilegeeritud rühm on olemas, vaid ka seda, kes seda omab, kes liikmesuse kinnitas, millal seda viimati üle vaadati, milliseid logisid kogutakse ja kuidas erandid aeguvad.

Privilegeeritud juurdepääs: esimene AD kontrollimeede, mida tõendada

Kiireim tee Active Directory kompromiteerimiseni on ülemäärased õigused. Domain Admins, Enterprise Admins, Schema Admins, Account Operators, Backup Operators, kohalikud administraatorid, delegeeritud OU administraatorid ja sertifitseerimiskeskuse administraatorid vajavad kõik selget juhtimist.

[P11] Kasutajakontode ja õiguste haldamise poliitika Kasutajakontode ja õiguste haldamise poliitika määrab ettevõtte ootuse:

Kontode hoidlad (nt Active Directory (AD), identiteedi- ja juurdepääsuhalduse platvormid) peavad olema kaitstud asjakohaste kontrollimeetmetega, et vältida loata juurdepääsu või rikkumist.

Jaotisest “Juhtimisnõuded”, poliitika punkt 5.6.

[P11S] Kasutajakontode ja õiguste haldamise poliitika - VKE Kasutajakontode ja õiguste haldamise poliitika - VKE annab praktilise kinnitamisreegli:

Kõrgendatud või administraatoriõigustega juurdepääs nõuab täiendavat heakskiitu tegevjuhilt või IT-valdkonna juhilt ning peab olema dokumenteeritud, ajaliselt piiratud ja perioodiliselt üle vaadatud.

Jaotisest “Poliitika rakendamise nõuded”, poliitika punkt 6.2.2.

[ZC] Zenith Controls: vastavusraamistike ülene juhend Zenith Controls käsitleb ISO/IEC 27002:2022 kontrollimeedet 8.2, privilegeeritud juurdepääsuõigused, ennetava kontrollimeetmena, mis toetab konfidentsiaalsust, terviklust ja käideldavust. Juhend seob 8.2 identiteedihalduse, juurdepääsuõiguste, teabele juurdepääsu piirangute, turvalise autentimise, kaugtöö, logimise ja seirega. Samuti vastendab see kontrollimeetme GDPR Articles 5(1)(f), 25 ja 32, NIS2 Article 21 riskijuhtimise ootuste ning finantssektori üksuste DORA IKT-riski juhtimisega.

Zenith Blueprint, kontrollimeetmete rakendamise etapp, samm 19, selgitab operatiivset ootust:

A.8.2 – Privilegeeritud juurdepääsuõigused: „Privilegeeritud juurdepääsuõiguste määramine ja kasutamine peaks olema piiratud ja juhitud.“

Kontrollige Admin Accounts superkasutaja õigusi nii, et need oleksid ainult neil, kellel neid vältimatult vaja on, ning hallake neid hoolikalt. Näiteks kasutage eraldi administraatorikontot (ärge kasutage administraatoriõigusi igapäevaseks tööks), kinnitage ja jälgige regulaarselt, kellele antakse domeeniadministraatori või root-õigused. Samuti kasutage nende kontode jaoks tugevamaid kontrollimeetmeid (nt MFA, nende tegevuste logimine).

AD puhul peab audiitor saama valida ühe privilegeeritud kasutaja ja jälgida terviklikku ahelat: taotlus, heakskiit, äriline põhjendus, tehniline määramine, seire, ülevaatus, eemaldamine ja erandite käsitlemine.

Praktiline privilegeeritud juurdepääsu tõendusmaterjali pakett peab sisaldama järgmist:

  1. Privilegeeritud AD-rühmade eksport, sealhulgas pesastatud rühmad.
  2. Nimeline äriline omanik iga privilegeeritud rühma kohta.
  3. Tõendusmaterjal kvartalipõhise juurdepääsuõiguste ülevaatuse kohta.
  4. Eraldi administraatorikontod privilegeeritud ülesannete jaoks.
  5. Privilegeeritud kontodelt ei kasutata igapäevast e-posti ega veebisirvimist.
  6. MFA või andmepüügikindel autentimine privilegeeritud juurdepääsuteede jaoks, kui kohaldatav.
  7. Privilegeeritud tööjaama või turvalise administraatori vaheserveri mudel.
  8. Rühma liikmesuse muudatuste ja privilegeeritud toimingute logimine.
  9. Hädaolukorra juurdepääsu kontode register koos kompenseerivate kontrollimeetmetega.
  10. Erandite riski aktsepteerimine koos aegumiskuupäevadega.

Nii sulges Maria vahetu teenusekonto leiu. Konto dokumenteeriti kõrge riskiga kirjena, Kasutajakontode ja õiguste haldamise poliitika - VKE abil vaidlustati püsiv privilegeeritud juurdepääs, rakenduse omanik tuvastas minimaalselt vajaliku juurdepääsu, Domain Admin liikmesus eemaldati ning muudatus dokumenteeriti muudatuste juhtimise kaudu. ISO/IEC 27002:2022 kontrollimeetme 8.2 SoA kirjet ajakohastati, et näidata riski vähendamist ja vastendust GDPR Article 32 ning NIS2 Article 21 nõuetega.

Kerberos ja autentimisteave

Kerberos võimaldab Windowsi keskkondades skaleeritavat autentimist, kuid nõrk konfiguratsioon või puudulik teenusekontode hügieen võib võimaldada Kerberoastingut, piletite väärkasutust, kordusründeid ja pikaajalist püsivust. Tõendusmaterjal peab katma autentimisteabe kogu elutsükli: paroolid, võtmed, piletid, teenusekontode saladused, sertifikaadid, lähtestusprotsessid ja MFA tegurid.

Zenith Controls käsitleb ISO/IEC 27002:2022 kontrollimeedet 5.17, autentimisteave, ennetava kontrollimeetmena, mis toetab konfidentsiaalsust, terviklust ja käideldavust. See seob kontrollimeetme identiteedihalduse, turvalise autentimise, rollide ja vastutuste, lubatud kasutuse ning poliitikatele ja standarditele vastavusega. Ristvastendus seob selle GDPR riskikohase kaitsega loata juurdepääsu vastu, NIS2 Article 21(2)(j) nõuetega MFA või pideva autentimise kohta, kui see on asjakohane, ning DORA nõuetega tugevate autentimismehhanismide kohta IKT-riski juhtimises.

AutentimisriskMida kõvendadaSäilitatav tõendusmaterjal
Nõrgad paroolid ja paroolipihustamineParooli pikkus, lukustamise lävendid, keelatud paroolide kontrollimeetmed, MFA teedDomeenipoliitika eksport, IdP poliitika, parooliauditi kokkuvõte, erandiregister
KerberoastingTeenusekontode register, tugevad paroolid, gMSA kasutuselevõtt, SPN-i ülevaatusSPN-i eksport, teenusekontode omanike loend, paroolide roteerimise tõendusmaterjal, gMSA-le ülemineku plaan
Piletite väärkasutusKerberose poliitika, privilegeeritud sisselogimise piirangud, anomaalse TGT ja TGS seireKerberose sätted, SIEM-i tuvastused, intsidendi esmase hindamise kirjed
Pärandprotokollide kokkupuudeNTLM-i piirangute teekaart, LDAP allkirjastamine, kanalisidumine, SMB kõvendamineGPO sätted, ühilduvustestimine, muudatuste kinnitused
Hübriididentiteedi kompromiteerimineSünkroonimiskonto kaitse, tasandimudel, tingimusliku juurdepääsu sõltuvused, privilegeeritud pilverollide ülevaatusEntra Connecti konfiguratsiooni tõendusmaterjal, administraatorirollide vastendus, seireteavitused

GDPR Article 5(1)(f) nõuab, et isikuandmeid kaitstaks loata või ebaseadusliku töötlemise ning juhusliku kaotsimineku, hävimise või kahjustumise eest. Article 5(2) lisab vastutuse. Kui AD autentimisandmed annavad juurdepääsu HR-kirjetele, kliendifailidele või postkastidele, muutuvad Kerberose ja autentimise kontrollimeetmed GDPR tõendusmaterjaliks.

NIS2 Article 21 nõuab asjakohaseid ja proportsionaalseid tehnilisi, operatiivseid ja organisatsioonilisi meetmeid, sealhulgas riskianalüüsi, intsidentide käsitlemist, talitluspidevust, tarneahela turvalisust, turvalist hooldust, tõhususe hindamist, küberhügieeni, krüptograafiat, personaliturvet, juurdepääsukontrolli, varahaldust ning MFA-d või pidevat autentimist, kui see on asjakohane.

DORA kohaldamisalasse kuuluvate finantssektori üksuste puhul tuleb autentimissõltuvusi arvestada IKT-riski juhtimise raamistikus. Kui AD autentib töötajaid makse-, kauplemis-, kindlustus-, kliendi- või riskisüsteemidesse, toetab Kerberose tõendusmaterjal talitluspidevust.

Rühmapoliitika juhtimine ja konfiguratsioonihaldus

Rühmapoliitika (Group Policy) on üks Active Directory võimsamaid turbemehhanisme. Sellega saab jõustada tulemüüre, kohalike administraatorite piiranguid, auditipoliitikat, lõppseadmete kaitse sätteid, skriptide käitamise reegleid ja turvalisi lähtetasemeid tuhandetes süsteemides. Väärkasutuse korral võib see samu kontrollimeetmeid ka nõrgestada.

Zenith Controls käsitleb ISO/IEC 27002:2022 kontrollimeedet 8.9, konfiguratsioonihaldus, ennetava kontrollimeetmena turvalise seadistamise jaoks. See seob kontrollimeetme haavatavuste halduse, muudatuste juhtimise, varade registri, lõppseadmete, privilegeeritud juurdepääsu, turvalise autentimise, logimise ja seirega. Juhend seob konfiguratsioonihalduse GDPR Articles 5(1)(f), 25 ja 32 nõuetega, NIS2 Article 21 turvalise konfiguratsiooni ja riskijuhtimise ootustega ning DORA IKT-süsteemide töökindluse, turvalisuse ja tegevuskerksusega.

[P05S] Muudatuste haldamise poliitika - VKE Muudatuste haldamise poliitika - VKE sätestab:

Kui muudatus hõlmab tundlikke andmeid, süsteemi juurdepääsuõigusi või väliseid integratsioone, on nõutav turbemõju ülevaatus. Määratud turbe- või vastavuskontakt peab hindama, kas muudatus toob kaasa täiendavaid riske, ning soovitama täiendavaid kaitsemeetmeid.

Jaotisest “Riskikäsitlus ja erandid”, poliitika punkt 7.5.1.

[P05] Muudatuste haldamise poliitika Muudatuste haldamise poliitika nõuab:

Kõik muudatustaotlused, läbivaatamised, kinnitused ja toetav tõendusmaterjal tuleb registreerida keskses muudatuste juhtimissüsteemis.

Jaotisest “Poliitika rakendamise nõuded”, poliitika punkt 6.1.1.

GPO tõendusmaterjali pakett peab vastama neljale küsimusele:

  1. Kes omab iga turbega seotud GPO-d?
  2. Millist lähtetaset see jõustab?
  3. Kes kinnitas selle muudatused?
  4. Kuidas tuvastatakse loata triiv?

Zenith Blueprint, kontrollimeetmete rakendamise etapp, samm 19, annab lähtetaseme käsitluse:

Alustage konfiguratsiooni kontrollnimekirjade koostamisest kõigi peamiste süsteemitüüpide jaoks: Windowsi serverid, Linuxi hostid, võrguseadmed, andmebaasid ja pilveteenused. Need lähtetasemed peaksid kajastama nii valdkonna parimaid tavasid (nt CIS Benchmarks) kui ka teie sisemist riskipositsiooni.

AD puhul tähendab see, et GPO-d peavad jõustama dokumenteeritud lähtetasemeid, mitte dokumenteerimata eelistusi. Tõendusmaterjal peab sisaldama igakuiseid GPO ekspordifaile, vastendust lähtetaseme nõuetega, muudatuspileteid muudatuste kohta, delegeeritud õiguste ülevaatusi, GPO varukoopia kirjeid ja teavitusi suure mõjuga GPO-de muudatuste kohta.

AD CS ja PKI: unustatud ründetee

Active Directory Certificate Services jääb vastavusülevaatustest sageli välja, sest töötab vaikselt taustal. Ründajad hindavad seda samal põhjusel. Valesti seadistatud sertifikaadimallid, ülemäärased registreerimisõigused, nõrgad väljastuskontrollid või ohtlikud Extended Key Usage sätted võivad võimaldada õiguste eskaleerimist, kehastamist ja püsivust.

AD CS kuulub krüptograafiliste kontrollimeetmete, identiteedihalduse, privilegeeritud juurdepääsu ja muudatuste juhtimise alla. Ei piisa väitest “meil on PKI”. Organisatsioon peab teadma, millised CA-d on olemas, milliseid sertifikaate saab väljastada, kes saab neid taotleda, millised mallid võimaldavad kliendi autentimist, kes haldab CA-d ja kas väljastamist seiratakse.

[P18S] Krüptograafiliste kontrollimeetmete poliitika - VKE Krüptograafiliste kontrollimeetmete poliitika - VKE sätestab:

IT-toe teenuseosutaja peab pidama ajakohast registrit kasutusel olevate krüptograafiliste tööriistade ja sertifikaatide kohta

Jaotisest “Juhtimisnõuded”, poliitika punkt 5.1.2.

[P18] Krüptograafiliste kontrollimeetmete poliitika Krüptograafiliste kontrollimeetmete poliitika hõlmab sõnaselgelt järgmist:

avaliku võtme taristu (PKI)

Jaotisest “Poliitika rakendamise nõuded”, poliitika punkt 6.4.

AD CS komponentRiskiküsimusTõendusmaterjal
Ettevõtte CA-dMillised CA-d saavad väljastada autentimissertifikaate?CA register, omanik, serveri kõvendamine, varunduse staatus
SertifikaadimallidMillised mallid lubavad kliendi autentimist või kiipkaardiga sisselogimist?Malli eksport, EKU ülevaatus, registreerimisõiguste ülevaatus
RegistreerimisõigusedKes saab taotleda suure mõjuga sertifikaate?ACL-i ülevaatus, kinnitamise töövoog, erandiregister
CA administraatoridKes saab muuta CA konfiguratsiooni või malle?Administraatorirühma eksport, privilegeeritud juurdepääsu ülevaatus
VäljastamislogidKas kahtlaseid sertifikaate saab tuvastada?CA logid, SIEM-i edastamine, teavitusreeglid
TühistamineKas sertifikaate saab kiiresti tühistada?CRL-i ja OCSP konfiguratsioon, tühistamistesti tõendusmaterjal

NIS2 Article 21 hõlmab krüptograafia ja krüptimise poliitikaid ning protseduure. GDPR Article 32 nõuab töötlemise turvalisust, sealhulgas konfidentsiaalsust, terviklust, käideldavust ja vastupidavust. DORA nõuab finantsprotsesse toetavate IKT-varade kaitset ja taastatavust. AD CS võib neid kõiki toetada või neid kõiki õõnestada.

Domeenikontrollerite logimine, varundus ja taaste

Domeenikontrollerid ei ole tavalised serverid. Need on autentimissüsteemid, kataloogi koopiad, poliitikate jaotuspunktid ja taaste seisukohast kriitilised varad. Kui lunavara kompromiteerib AD, sõltub taaste puhastest domeenikontrolleri varukoopiatest, süsteemioleku taastamisest, säilitatud logidest, teadaolevalt usaldusväärsetest GPO-dest, AD CS-i varukoopiatest, kaitstud privaatvõtmetest ja dokumenteeritud taasteprotseduuridest.

[P22S] Logimis- ja seirepoliitika - VKE Logimis- ja seirepoliitika - VKE määratleb autentimislogide ootused:

Autentimislogid: edukad ja ebaõnnestunud sisselogimiskatsed, seansi kestus, MFA kasutus

Jaotisest “Juhtimisnõuded”, poliitika punkt 5.4.2.

[P22] Logimis- ja seirepoliitika Logimis- ja seirepoliitika nõuab:

Kõik hõlmatud süsteemid peavad genereerima logid, mis salvestavad:

Jaotisest “Poliitika rakendamise nõuded”, poliitika punkt 6.1.1.

AD-st sõltuvas keskkonnas peavad hõlmatud süsteemid sisaldama domeenikontrollereid, AD CS-i servereid, privilegeeritud juurdepääsu süsteeme, administraatori tööjaamu, identiteedi sünkroonimise servereid ja varunduskonsoole.

Zenith Blueprint, kontrollimeetmete rakendamise etapp, samm 19, on konkreetne:

Veenduge, et kõik kriitilised süsteemid (serverid, domeenikontrollerid, tulemüürid) edastaksid logid teie SIEM-i või logikogujasse. Valideerige, et logide säilitamine vastab teie logimispoliitikale (nt 90 päeva aktiivses kasutuses, 1 aasta arhiivis). Valige hiljutine intsident või sündmus ja näidake, kuidas te seda oma logide abil jälitasite.

See rõhutab ka kella sünkroniseerimist, mis vastendub ISO/IEC 27002:2022 kontrollimeetmega 8.17, kella sünkroniseerimine. Usaldusväärse aja puudumisel muutub logide korreleerimine intsidendi ajal ebakindlaks.

[P15S] Varundamise ja taastamise poliitika - VKE Varundamise ja taastamise poliitika - VKE seab minimaalse tõendusootuse:

Taastamisteste tehakse vähemalt kord kvartalis ning tulemused dokumenteeritakse taastatavuse verifitseerimiseks

Jaotisest “Juhtimisnõuded”, poliitika punkt 5.3.3.

Asjakohased ISO/IEC 27002:2022 kontrollimeetmed hõlmavad 8.13 teabe varundamist, 8.15 logimist, 8.16 seiretegevusi, 8.17 kella sünkroniseerimist, 5.24 infoturbeintsidentide halduse planeerimist ja ettevalmistust, 5.29 infoturvet katkestuse ajal ja 5.30 IKT valmisolekut talitluspidevuseks.

Praktiline taaste tõendusmaterjali pakett peab sisaldama järgmist:

  1. Domeenikontrollerite register ja FSMO rollide omandus.
  2. Varunduse kohaldamisala, sagedus ja muutmatuse tõendusmaterjal.
  3. Süsteemioleku varukoopia valideerimine.
  4. Kvartalipõhiste taastetestide tulemused.
  5. GPO varundamise ja taastamise protseduur.
  6. AD CS-i varunduse ja privaatvõtmete kaitse tõendusmaterjal.
  7. Hädaolukorra autentimisprotseduur.
  8. Kella sünkroniseerimise konfiguratsioon.
  9. Intsidendi tööjuhis AD kompromiteerimise jaoks.
  10. Õppetunnid lauaõppustest või tehnilistest taasteharjutustest.

NIS2 Article 23 on samuti oluline. Olulised intsidendid võivad nõuda varajast hoiatust 24 tunni jooksul teadlikuks saamisest, intsidenditeavitust 72 tunni jooksul ning lõpparuannet hiljemalt ühe kuu jooksul pärast intsidenditeavitust. Kui AD katkestus häirib olulisi või tähtsaid teenuseid, muutuvad taaste tõendusmaterjal ja intsidendi ajajoon regulatiivseks tõendusmaterjaliks.

Active Directory kõvendamise ristvastavuse kaart

Active Directory kõvendamine on selge näide ühest kontrollimeetmete kogumist, mis toetab paljusid kohustusi.

AD kõvendamise teemaISO/IEC 27001:2022 ja ISO/IEC 27002:2022NIS2DORAGDPRNIST CSF 2.0 ja juhtimisvaade
Privilegeeritud juurdepääsRiskikäsitlus, SoA, 8.2 privilegeeritud juurdepääsuõigused, 5.16 identiteedihaldus, 5.18 juurdepääsuõigused, 8.5 turvaline autentimineArticle 21 juurdepääsukontroll ja küberhügieenJuhtorgani valitsemine, IKT-riski juhtimine, IKT-varade kaitseArticles 5(1)(f), 25 ja 32GOVERN vastutus, PROTECT identiteedihaldus, omand ja protsessikontroll
Kerberos ja autentimisandmed5.17 autentimisteave, 8.5 turvaline autentimine, 8.15 logimine, 8.16 seiretegevusedArticle 21 autentimine ja MFA, kui asjakohaneTugev autentimine ja IKT-riski kontrollimeetmedIsikuandmete terviklus ja konfidentsiaalsusPraeguse ja sihtprofiili lünkade sulgemine, riskide prioriseerimine
GPO konfiguratsioon8.9 konfiguratsioonihaldus, 8.32 muudatuste juhtimine, 8.8 tehniliste haavatavuste haldusArticle 21 turvaline süsteemikonfiguratsioon ja riskipoliitikadIKT-süsteemide töökindlus, muudatuste kontroll ja tegevuskerksusLõimitud andmekaitse ja turvalised vaikesättedMuudatuste juhtimine ja konfiguratsioonitriivi seire
AD CS ja PKIKrüptograafilised kontrollimeetmed, identiteedihaldus, privilegeeritud juurdepääs, muudatuste juhtimineArticle 21 krüptograafia ja krüptimise poliitikadIKT-varade kaitse ja tegevuskerksusAsjakohased tehnilised meetmed loata juurdepääsu ennetamiseksKrüptograafiliste varade omand ja kindlus
Logimine ja intsidendihaldus8.15 logimine, 8.16 seiretegevused, 8.17 kella sünkroniseerimine, 5.24 intsidendiplaanidArticle 23 etapiline intsidenditeavitusOluliste IKT-ga seotud intsidentide haldus ja aruandlusIsikuandmetega seotud rikkumise vastutusDETECT, RESPOND ja RECOVER tulemused
Varundus ja taaste8.13 teabe varundamine, 5.29 katkestus, 5.30 IKT valmisolek talitluspidevuseksTalitluspidevus, varundus ja katastroofitaasteDigitaalne tegevuskerksus, reageerimine ja taasteTöötlemise käideldavus ja vastupidavusRECOVER planeerimine ja valideerimine

NIS2 puhul ei ole see enam teoreetiline. Riiklikud meetmed kohalduvad paljudele keskmise suurusega ja suurtele olulistele või tähtsatele üksustele Annex I ja Annex II sektorites ning ka teatud üksustele sõltumata suurusest, sealhulgas usaldusteenuse osutajatele, TLD registritele, DNS-teenuse pakkujatele ja valitud kriitilistele teenustele.

DORA puhul on ajakava samuti reaalne. DORA kohaldub alates 17. jaanuarist 2025 ja hõlmab otseselt paljusid finantssektori üksusi. Kui allhanke korras tegutsev MSP haldab AD-d, muutuvad asjakohaseks DORA kolmandatest isikutest IKT-teenuse osutajatega seotud riski nõuded, sealhulgas lepinguregistrid, taustakontroll, auditeerimisõigused, intsidendiabi, turbeootused ja väljumisstrateegiad Articles 28 ja 30 alusel.

GDPR puhul on sillaks vastutus. Kui AD kontrollib juurdepääsu isikuandmetele, aitavad privilegeeritud juurdepääsu ülevaatused, autentimise tõendusmaterjal, logimine, konfiguratsiooni lähtetasemed, sertifikaadikontrollid ja taastetestid tõendada asjakohaseid tehnilisi ja korralduslikke meetmeid.

Koosta AD kõvendamise tõendusmaterjali pakett ühe sprindiga

Praktiline kahenädalane sprint võib muuta killustunud AD kõvendamise auditeerimisvalmis tõendusmaterjali paketiks.

1.–2. päev: määratle AD ISMS-i kohaldamisalas. Kasuta ISO/IEC 27001:2022 punkte 4.1 kuni 4.4, et kinnitada, kas AD, Entra Connect, domeenikontrollerid, AD CS, privilegeeritud administraatori tööjaamad, varundussüsteemid ja hallatud teenusepakkujad kuuluvad kohaldamisalasse. Registreeri huvitatud osapooled, sealhulgas regulaatorid, kliendid, audiitorid, andmesubjektid, ärivaldkonna omanikud ja IT-operatsioonid.

3.–4. päev: lisa AD riskid riskiregistrisse. Hõlma domeenikontrolleri kompromiteerimine, ülemäärane privilegeeritud juurdepääs, Kerberose väärkasutus, GPO rikkumine, AD CS-i väärkonfiguratsioon, identiteedi sünkroonimise kompromiteerimine, varunduse tõrge ja ebapiisav logimine. Määra omanikud, tõenäosus, mõju ja käsitlusotsused.

5.–6. päev: ajakohasta SoA. Järgides Zenith Blueprint sammu 13, märgi kohaldatavaks sellised kontrollimeetmed nagu privilegeeritud juurdepääsuõigused, autentimisteave, konfiguratsioonihaldus, logimine, seire, teabe varundamine, intsidendihaldus, krüptograafilised kontrollimeetmed ja muudatuste juhtimine. Lisa märkused, mis seovad need vajaduse korral GDPR Article 32, NIS2 Article 21 ja DORA IKT-riski juhtimisega.

7.–9. päev: kogu tehniline tõendusmaterjal. Ekspordi privilegeeritud rühmad, Kerberose sätted, GPO register, domeenikontrollerite lähtetasemed, CA mallid, sertifikaatide väljastamise logid, varundustööde staatus ja SIEM-i andmehõive staatus. Lisa omanik, kuupäev, läbivaataja, leid ja parandusmeetmete staatus.

10.–11. päev: vii läbi kontrollimeetmete ülevaatuse töötuba. IT, turbe-, vastavus- ja ärivaldkonna omanikud vaatavad erandid üle. Miks vajab see teenusekonto SPN-i? Miks saab see rühm muuta GPO-sid? Miks saab see mall väljastada kliendi autentimise sertifikaate? Miks puudub sellel domeenikontrolleril logide edastamine?

12.–14. päev: koosta auditi narratiiv. Loo AD kõvendamise tõendusmaterjali pakett, mis sisaldab juhtkonna kokkuvõtet, kohaldamisala, riske, SoA vastendust, kontrollimeetmete tõendusmaterjali, avatud leide, parandusplaani ja testimisgraafikut.

Tulemuseks on kaitstav lugu: me teame riski, valisime kontrollimeetmed, rakendasime need, seirame neid, testime taastet ning juhtkonnal on ülevaade.

Levinud Active Directory auditileiud ja sulgemistegevused

LeidMiks see oluline onClarysec sulgemiskäsitlus
Privilegeeritud AD-rühmadel puudub omanik või ülevaatuse tõendusmaterjalÜlemäärased õigused loovad lunavara- ja siseohu riskiRakenda kasutajakontode ja õiguste haldamise poliitika, määra omanikud, tee kvartalipõhised ülevaatused, dokumenteeri eemaldamised
GPO muudatusi tehakse ilma piletitetaTurbe lähtetasemed võivad triivida või vaikselt nõrgenedaRakenda muudatuste haldamise poliitika, ekspordi GPO erinevused, nõua suure mõjuga GPO-de jaoks kinnitust
AD CS-i mallid lubavad riskantset registreerimistSertifikaatide väärkasutus võib paroolikontrollidest mööda minnaInventeeri mallid, vaata üle EKU-d ja ACL-id, piira registreerimist, seira väljastamist
Domeenikontrolleri logid on puudulikudIntsidente ei saa usaldusväärselt uuridaRakenda logimis- ja seirepoliitika, edasta DC logid SIEM-i, testi teavitusi
Kerberost ja teenusekontosid ei hallataTeenusekonto kompromiteerimine võimaldab lateraalset liikumistInventeeri SPN-id, määra omanikud, roteeri saladusi, migreeri vajaduse korral gMSA-le
Taastetestimine välistab ADVarukoopiad võivad lunavarast taastumisel ebaõnnestudaRakenda varundamise ja taastamise poliitika, testi süsteemioleku taastamist ja dokumenteeri tulemused
Hübriididentiteedi sõltuvused on kohaldamisalast väljasPilve kompromiteerimise teed võivad jääda märkamataAjakohasta ISMS-i kohaldamisala, riskiregister ja SoA, et hõlmata sünkroonimist ja privilegeeritud pilverolle

Sulgemismuster on järjepidev: poliitikanõue, tehniline rakendamine, tõendusmaterjali kogumine, ülevaatuse sagedus, erandite käsitlemine ja juhtkonna aruandlus.

Muuda Active Directory kõvendamine auditeerimisvalmis tõendusmaterjaliks

Active Directory kõvendamine 2026. aastal ei ole ühekordne korrastamine. See on elav kontrollisüsteem, mida tuleb juhtida, tõendada ja täiustada. Domeenikontrollerid, Kerberos, rühmapoliitika, AD CS, privilegeeritud juurdepääs, logimine ja taaste paiknevad kõik turbeoperatsioonide ja regulatiivse vastutuse ristumiskohas.

Clarysec aitab infoturbejuhtidel, IT-juhtidel ja vastavusmeeskondadel selle silla ehitada. Kasuta Zenith Blueprint, et vastendada AD riskid ISMS-i, riskiregistri ja kohaldatavusdeklaratsiooniga. Kasuta Zenith Controls, et ristviidata ISO/IEC 27002:2022 kontrollimeetmeid GDPR, NIS2, DORA, NIST CSF 2.0 ja auditi ootustega. Kasuta Clarysec poliitikamalle, sealhulgas Kasutajakontode ja õiguste haldamise poliitika, Muudatuste haldamise poliitika, Krüptograafiliste kontrollimeetmete poliitika, Logimis- ja seirepoliitika ja Varundamise ja taastamise poliitika - VKE, et muuta tehniline kõvendamine korratavaks tõendusmaterjaliks.

Kui järgmine audit, regulaatori päring või kliendi kinnitusküsimustik küsib, kuidas Active Directory on kontrolli all, ära vasta ainult ekraanipiltidega. Koosta tõendusmaterjali pakett, seo see riskiga ja näita, et juhtkond saab identiteedi juhtimistasandile tugineda.

Alusta ühest sprindist: privilegeeritud juurdepääs, GPO juhtimine, AD CS-i ülevaatus, domeenikontrolleri logimine ja taastetestimine. Clarysec saab aidata seda struktureerida, tõendada ja kaitsta.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

NIS2 OT-turve: vastendus ISO 27001 ja IEC 62443-ga

NIS2 OT-turve: vastendus ISO 27001 ja IEC 62443-ga

Praktiline, stsenaariumipõhine juhend infoturbejuhtidele ja kriitilise taristu meeskondadele, kes rakendavad NIS2 OT-turvet ning seovad ISO/IEC 27001:2022, ISO/IEC 27002:2022, IEC 62443, NIST CSF, GDPR, DORA ja Clarysec tõenduspraktikad.