Active Directory kõvendamise tõendusmaterjal 2026. aasta audititeks

Teavitus saabus kell 2.17 öösel. Kõrgete õigustega kasutajakonto, mis oli olnud kuus kuud kasutuseta, oli äsja muutnud kriitilist rühmapoliitika objekti (GPO). Peaaegu samal ajal tuvastas SOC mitu Kerberose eelautentimise tõrget tööjaamade alamvõrgust. Viis minutit hiljem väljastati Active Directory Certificate Servicesi kaudu sertifikaat kontole, mis ei oleks seda kunagi tohtinud taotleda.
Keskmise suurusega finantstehnoloogia ettevõtte infoturbejuht Maria sai aru, mida see tähendab. Organisatsioon ei olnud lihtsalt tuvastanud kahtlast tegevust. Ta oli tuvastanud võimaliku ründe identiteedi juhtimistasandi vastu.
Uurimine näitas tuttavat mustrit. Ohutegija kompromiteeris pärandrakenduse serveri, leidis vana teenusekonto lihttekstis autentimisandmed ja avastas, et kontol olid endiselt ülemäärased õigused. GPO muudatus peatati enne selle levimist, kuid järgmise hommiku arutelu juhatuse koosolekuruumis oli otsekohene.
“Kuidas see juhtus?” küsis tegevjuht. “Kas suudame oma regulaatoritele ja klientidele tõendada, et meie kõige kriitilisemad juurdepääsuvõtmed on tegelikult kontrolli all?”
See küsimus määratleb Active Directory kõvendamise 2026. aastal. Paljude organisatsioonide jaoks toetab kohapealne või hübriidne Active Directory endiselt failijuurdepääsu, ERP-süsteeme, VPN-i, varundusplatvorme, Windowsi servereid, privilegeeritud haldust, pärandrakendusi, Kerberose autentimist ja Entra ID sünkroonimist. Kui AD langeb, ei kaota organisatsioon üksnes autentimist. Ta kaotab kontrolli.
Regulaatorid ja audiitorid mõistavad seda nüüd. NIS2 kohaselt peavad juhtorganid heaks kiitma küberturberiski juhtimise meetmed ning võivad rikkumiste eest vastutada. DORA kohaselt peavad finantssektori üksused juhtima IKT-riski dokumenteeritud valitsemise, kaitse, tuvastamise, reageerimise ja taaste võimekuste kaudu. GDPR kohaselt peavad organisatsioonid kaitsma isikuandmeid asjakohaste tehniliste ja korralduslike meetmetega ning suutma tõendada vastutust. ISO/IEC 27001:2022 kohaselt tuleb Active Directory riskid määratleda kohaldamisalas, hinnata, käsitleda, seirata ja tõendada.
Lahendus ei ole järjekordne haldamata kontrollnimekiri. Lahendus on kaitstav tõendusmudel, mis seob domeenikontrollerid, Kerberose, rühmapoliitika, AD CS-i, privilegeeritud juurdepääsu, logimise ja taaste ISMS-i, riskiregistri, kohaldatavusdeklaratsiooni, poliitikaraamistiku ja auditijäljega.
Miks Active Directory on endiselt juhatuse tasandi risk
Enamik Active Directory kompromiteerimisi ei ole eksootilised. Tavaliselt koonduvad neis ülemäärased õigused, aegunud kontod, nõrk teenusekontode hügieen, liiga lubav rühmapoliitika, ebaturvaline delegeerimine, nõrk Kerberose konfiguratsioon, riskantsed sertifikaadimallid, paikamata domeenikontrollerid, puudulik seire ja varukoopiad, mida ei ole kunagi taastatud.
Nõuetelevastavuse mõju on otsene. Kui ründaja saab domeeniadministraatori õigused, võib ta pääseda ligi isikuandmetele, levitada pahatahtlikke GPO-sid, keelata turbetööriistu, muuta logisid, rikkuda varukoopiaid, väljastada sertifikaate püsivuse tagamiseks, liikuda lateraalselt pilveidentiteedi teedele ja häirida kriitilisi teenuseid.
ISO/IEC 27001:2022 muudab selle juhtimisküsimuseks enne, kui sellest saab tehniline küsimus. Punktid 4.1 kuni 4.4 nõuavad, et organisatsioon määratleks konteksti, huvitatud osapooled, nõuded, kohaldamisala ja ISMS-i protsessid. Hübriidse identiteedikeskkonna puhul peab kohaldamisala sõnaselgelt hõlmama domeenikontrollereid, AD CS-i, privilegeeritud administraatori tööjaamu, varundussüsteeme, identiteedi sünkroonimise servereid, hallatud teenusepakkujaid ja pilveidentiteedi sõltuvusi.
Punktid 5.1 kuni 5.3 panevad juhtkonnale vastutuse poliitika, ressursside, rollide ja aruandluse eest. Domain Admins rühma korrastamine ei ole üksnes taristuülesanne. See on juhtkonna toetatud riskikäsitluse otsus.
Punktid 6.1.1 kuni 6.1.3 nõuavad korratavat riskihindamise ja riskikäsitluse protsessi, sealhulgas kohaldatavusdeklaratsiooni. Just seal muutub Active Directory kõvendamine auditeeritavaks.
[ZB] Zenith Blueprint: audiitori 30-sammuline teekaart Zenith Blueprint kirjeldab seda riskijuhtimise etapis, sammus 13, riski käsitlemise planeerimine ja kohaldatavusdeklaratsioon:
SoA on sisuliselt silddokument: see seob teie riskihindamise/-käsitluse tegelike kontrollimeetmetega, mis teil on. Selle täitmisega kontrollite ühtlasi üle, kas mõni kontrollimeede jäi vahele.
Active Directory puhul on see sild kriitiline. Riski, nagu “AD privilegeeritud kontode kompromiteerimine, mis viib lunavara juurutamiseni ja loata juurdepääsuni isikuandmetele”, saab vastendada privilegeeritud juurdepääsu, turvalise autentimise, konfiguratsioonihalduse, logimise, seire, varundamise, intsidentidele reageerimise ja krüptograafiliste kontrollimeetmetega. Seejärel saab SoA selgitada, miks iga kontrollimeede on kohaldatav, milliseid regulatiivseid kohustusi see toetab ja milline tõendusmaterjal tõendab toimimist.
Active Directory tõendusmaterjali kiht, mida audiitorid ootavad
Kõvendatud AD-keskkond ei ole auditeerimisvalmis üksnes seetõttu, et sätted on olemas. Ainult ekraanipildid on nõrk tõendusmaterjal. Ainult poliitikad on puudulikud. GPO eksport ilma kinnituste ajalooga on riskantne. Tugev tõendusmaterjal näitab juhtimist, rakendamist, seiret ja täiustamist.
| AD valdkond | Kontrollieesmärk | Tüüpiline tõendusmaterjal | Nõuetelevastavuse asjakohasus |
|---|---|---|---|
| Domeenikontrollerid | Kõvendada, paigata, seirata ja piirata kriitilist autentimistaristut | DC register, lähteseadistus, paikamise kirjed, EDR-i staatus, tulemüüri reeglid, logide edastamine, varunduse staatus | ISO 27001 operatsioonid, NIS2 riskijuhtimine, DORA IKT-varade kaitse |
| Kerberos ja autentimine | Vähendada autentimisandmete varguse, edastusrünnete, nõrgendamise ja piletite väärkasutuse riski | Paroolipoliitika, Kerberose poliitika, NTLM-i piirangute plaan, privilegeeritud kontode sätted, teenusekontode register, piletite eluea sätted | GDPR konfidentsiaalsus, NIS2 autentimine, DORA juurdepääsukontroll |
| Rühmapoliitika | Juhtida turbe lähtetasemeid ja vältida loata konfiguratsioonitriivi | GPO register, omanik, kinnituskirjed, muudatuspiletid, GPO varukoopia, perioodiliste ülevaatuste tulemused | ISO 27001 muudatuste juhtimine, NIST kaitsetulemused, juhtimise tõendusmaterjal |
| AD CS | Ennetada sertifikaadipõhist õiguste eskaleerimist ja püsivust | CA register, mallide ülevaatus, registreerimisõigused, juhi heakskiit, EKU ülevaatus, sertifikaatide väljastamise logid | Krüptograafilised kontrollimeetmed, identiteedikindlus, GDPR töötlemise turvalisus |
| Privilegeeritud haldus | Eraldada, kinnitada, ajaliselt piirata ja seirata kõrgendatud õigusi | Administraatorikontode register, tasandimudel, PAM-i kinnitused, ülevaatuste kirjed, seansilogid | ISO/IEC 27002:2022 8.2, NIS2 juurdepääsukontroll, DORA valitsemine |
| Logimine ja taaste | Tuvastada ja uurida AD kompromiteerimist ning sellest taastuda | SIEM-i andmehõive, teavitusreeglid, kella sünkroniseerimise kirjed, taastetestid, intsidendi tööjuhised | NIS2 intsidentide käsitlemine, DORA tegevuskerksuse testimine, GDPR rikkumisega seotud vastutus |
Küpsuslünk ei seisne tavaliselt kõigi kontrollimeetmete puudumises. See seisneb omandivastutuse, ülevaatuse sageduse, erandite käsitlemise ja vastendamise puudumises. Audiitor ei küsi üksnes, kas privilegeeritud rühm on olemas, vaid ka seda, kes seda omab, kes liikmesuse kinnitas, millal seda viimati üle vaadati, milliseid logisid kogutakse ja kuidas erandid aeguvad.
Privilegeeritud juurdepääs: esimene AD kontrollimeede, mida tõendada
Kiireim tee Active Directory kompromiteerimiseni on ülemäärased õigused. Domain Admins, Enterprise Admins, Schema Admins, Account Operators, Backup Operators, kohalikud administraatorid, delegeeritud OU administraatorid ja sertifitseerimiskeskuse administraatorid vajavad kõik selget juhtimist.
[P11] Kasutajakontode ja õiguste haldamise poliitika Kasutajakontode ja õiguste haldamise poliitika määrab ettevõtte ootuse:
Kontode hoidlad (nt Active Directory (AD), identiteedi- ja juurdepääsuhalduse platvormid) peavad olema kaitstud asjakohaste kontrollimeetmetega, et vältida loata juurdepääsu või rikkumist.
Jaotisest “Juhtimisnõuded”, poliitika punkt 5.6.
[P11S] Kasutajakontode ja õiguste haldamise poliitika - VKE Kasutajakontode ja õiguste haldamise poliitika - VKE annab praktilise kinnitamisreegli:
Kõrgendatud või administraatoriõigustega juurdepääs nõuab täiendavat heakskiitu tegevjuhilt või IT-valdkonna juhilt ning peab olema dokumenteeritud, ajaliselt piiratud ja perioodiliselt üle vaadatud.
Jaotisest “Poliitika rakendamise nõuded”, poliitika punkt 6.2.2.
[ZC] Zenith Controls: vastavusraamistike ülene juhend Zenith Controls käsitleb ISO/IEC 27002:2022 kontrollimeedet 8.2, privilegeeritud juurdepääsuõigused, ennetava kontrollimeetmena, mis toetab konfidentsiaalsust, terviklust ja käideldavust. Juhend seob 8.2 identiteedihalduse, juurdepääsuõiguste, teabele juurdepääsu piirangute, turvalise autentimise, kaugtöö, logimise ja seirega. Samuti vastendab see kontrollimeetme GDPR Articles 5(1)(f), 25 ja 32, NIS2 Article 21 riskijuhtimise ootuste ning finantssektori üksuste DORA IKT-riski juhtimisega.
Zenith Blueprint, kontrollimeetmete rakendamise etapp, samm 19, selgitab operatiivset ootust:
A.8.2 – Privilegeeritud juurdepääsuõigused: „Privilegeeritud juurdepääsuõiguste määramine ja kasutamine peaks olema piiratud ja juhitud.“
Kontrollige Admin Accounts superkasutaja õigusi nii, et need oleksid ainult neil, kellel neid vältimatult vaja on, ning hallake neid hoolikalt. Näiteks kasutage eraldi administraatorikontot (ärge kasutage administraatoriõigusi igapäevaseks tööks), kinnitage ja jälgige regulaarselt, kellele antakse domeeniadministraatori või root-õigused. Samuti kasutage nende kontode jaoks tugevamaid kontrollimeetmeid (nt MFA, nende tegevuste logimine).
AD puhul peab audiitor saama valida ühe privilegeeritud kasutaja ja jälgida terviklikku ahelat: taotlus, heakskiit, äriline põhjendus, tehniline määramine, seire, ülevaatus, eemaldamine ja erandite käsitlemine.
Praktiline privilegeeritud juurdepääsu tõendusmaterjali pakett peab sisaldama järgmist:
- Privilegeeritud AD-rühmade eksport, sealhulgas pesastatud rühmad.
- Nimeline äriline omanik iga privilegeeritud rühma kohta.
- Tõendusmaterjal kvartalipõhise juurdepääsuõiguste ülevaatuse kohta.
- Eraldi administraatorikontod privilegeeritud ülesannete jaoks.
- Privilegeeritud kontodelt ei kasutata igapäevast e-posti ega veebisirvimist.
- MFA või andmepüügikindel autentimine privilegeeritud juurdepääsuteede jaoks, kui kohaldatav.
- Privilegeeritud tööjaama või turvalise administraatori vaheserveri mudel.
- Rühma liikmesuse muudatuste ja privilegeeritud toimingute logimine.
- Hädaolukorra juurdepääsu kontode register koos kompenseerivate kontrollimeetmetega.
- Erandite riski aktsepteerimine koos aegumiskuupäevadega.
Nii sulges Maria vahetu teenusekonto leiu. Konto dokumenteeriti kõrge riskiga kirjena, Kasutajakontode ja õiguste haldamise poliitika - VKE abil vaidlustati püsiv privilegeeritud juurdepääs, rakenduse omanik tuvastas minimaalselt vajaliku juurdepääsu, Domain Admin liikmesus eemaldati ning muudatus dokumenteeriti muudatuste juhtimise kaudu. ISO/IEC 27002:2022 kontrollimeetme 8.2 SoA kirjet ajakohastati, et näidata riski vähendamist ja vastendust GDPR Article 32 ning NIS2 Article 21 nõuetega.
Kerberos ja autentimisteave
Kerberos võimaldab Windowsi keskkondades skaleeritavat autentimist, kuid nõrk konfiguratsioon või puudulik teenusekontode hügieen võib võimaldada Kerberoastingut, piletite väärkasutust, kordusründeid ja pikaajalist püsivust. Tõendusmaterjal peab katma autentimisteabe kogu elutsükli: paroolid, võtmed, piletid, teenusekontode saladused, sertifikaadid, lähtestusprotsessid ja MFA tegurid.
Zenith Controls käsitleb ISO/IEC 27002:2022 kontrollimeedet 5.17, autentimisteave, ennetava kontrollimeetmena, mis toetab konfidentsiaalsust, terviklust ja käideldavust. See seob kontrollimeetme identiteedihalduse, turvalise autentimise, rollide ja vastutuste, lubatud kasutuse ning poliitikatele ja standarditele vastavusega. Ristvastendus seob selle GDPR riskikohase kaitsega loata juurdepääsu vastu, NIS2 Article 21(2)(j) nõuetega MFA või pideva autentimise kohta, kui see on asjakohane, ning DORA nõuetega tugevate autentimismehhanismide kohta IKT-riski juhtimises.
| Autentimisrisk | Mida kõvendada | Säilitatav tõendusmaterjal |
|---|---|---|
| Nõrgad paroolid ja paroolipihustamine | Parooli pikkus, lukustamise lävendid, keelatud paroolide kontrollimeetmed, MFA teed | Domeenipoliitika eksport, IdP poliitika, parooliauditi kokkuvõte, erandiregister |
| Kerberoasting | Teenusekontode register, tugevad paroolid, gMSA kasutuselevõtt, SPN-i ülevaatus | SPN-i eksport, teenusekontode omanike loend, paroolide roteerimise tõendusmaterjal, gMSA-le ülemineku plaan |
| Piletite väärkasutus | Kerberose poliitika, privilegeeritud sisselogimise piirangud, anomaalse TGT ja TGS seire | Kerberose sätted, SIEM-i tuvastused, intsidendi esmase hindamise kirjed |
| Pärandprotokollide kokkupuude | NTLM-i piirangute teekaart, LDAP allkirjastamine, kanalisidumine, SMB kõvendamine | GPO sätted, ühilduvustestimine, muudatuste kinnitused |
| Hübriididentiteedi kompromiteerimine | Sünkroonimiskonto kaitse, tasandimudel, tingimusliku juurdepääsu sõltuvused, privilegeeritud pilverollide ülevaatus | Entra Connecti konfiguratsiooni tõendusmaterjal, administraatorirollide vastendus, seireteavitused |
GDPR Article 5(1)(f) nõuab, et isikuandmeid kaitstaks loata või ebaseadusliku töötlemise ning juhusliku kaotsimineku, hävimise või kahjustumise eest. Article 5(2) lisab vastutuse. Kui AD autentimisandmed annavad juurdepääsu HR-kirjetele, kliendifailidele või postkastidele, muutuvad Kerberose ja autentimise kontrollimeetmed GDPR tõendusmaterjaliks.
NIS2 Article 21 nõuab asjakohaseid ja proportsionaalseid tehnilisi, operatiivseid ja organisatsioonilisi meetmeid, sealhulgas riskianalüüsi, intsidentide käsitlemist, talitluspidevust, tarneahela turvalisust, turvalist hooldust, tõhususe hindamist, küberhügieeni, krüptograafiat, personaliturvet, juurdepääsukontrolli, varahaldust ning MFA-d või pidevat autentimist, kui see on asjakohane.
DORA kohaldamisalasse kuuluvate finantssektori üksuste puhul tuleb autentimissõltuvusi arvestada IKT-riski juhtimise raamistikus. Kui AD autentib töötajaid makse-, kauplemis-, kindlustus-, kliendi- või riskisüsteemidesse, toetab Kerberose tõendusmaterjal talitluspidevust.
Rühmapoliitika juhtimine ja konfiguratsioonihaldus
Rühmapoliitika (Group Policy) on üks Active Directory võimsamaid turbemehhanisme. Sellega saab jõustada tulemüüre, kohalike administraatorite piiranguid, auditipoliitikat, lõppseadmete kaitse sätteid, skriptide käitamise reegleid ja turvalisi lähtetasemeid tuhandetes süsteemides. Väärkasutuse korral võib see samu kontrollimeetmeid ka nõrgestada.
Zenith Controls käsitleb ISO/IEC 27002:2022 kontrollimeedet 8.9, konfiguratsioonihaldus, ennetava kontrollimeetmena turvalise seadistamise jaoks. See seob kontrollimeetme haavatavuste halduse, muudatuste juhtimise, varade registri, lõppseadmete, privilegeeritud juurdepääsu, turvalise autentimise, logimise ja seirega. Juhend seob konfiguratsioonihalduse GDPR Articles 5(1)(f), 25 ja 32 nõuetega, NIS2 Article 21 turvalise konfiguratsiooni ja riskijuhtimise ootustega ning DORA IKT-süsteemide töökindluse, turvalisuse ja tegevuskerksusega.
[P05S] Muudatuste haldamise poliitika - VKE Muudatuste haldamise poliitika - VKE sätestab:
Kui muudatus hõlmab tundlikke andmeid, süsteemi juurdepääsuõigusi või väliseid integratsioone, on nõutav turbemõju ülevaatus. Määratud turbe- või vastavuskontakt peab hindama, kas muudatus toob kaasa täiendavaid riske, ning soovitama täiendavaid kaitsemeetmeid.
Jaotisest “Riskikäsitlus ja erandid”, poliitika punkt 7.5.1.
[P05] Muudatuste haldamise poliitika Muudatuste haldamise poliitika nõuab:
Kõik muudatustaotlused, läbivaatamised, kinnitused ja toetav tõendusmaterjal tuleb registreerida keskses muudatuste juhtimissüsteemis.
Jaotisest “Poliitika rakendamise nõuded”, poliitika punkt 6.1.1.
GPO tõendusmaterjali pakett peab vastama neljale küsimusele:
- Kes omab iga turbega seotud GPO-d?
- Millist lähtetaset see jõustab?
- Kes kinnitas selle muudatused?
- Kuidas tuvastatakse loata triiv?
Zenith Blueprint, kontrollimeetmete rakendamise etapp, samm 19, annab lähtetaseme käsitluse:
Alustage konfiguratsiooni kontrollnimekirjade koostamisest kõigi peamiste süsteemitüüpide jaoks: Windowsi serverid, Linuxi hostid, võrguseadmed, andmebaasid ja pilveteenused. Need lähtetasemed peaksid kajastama nii valdkonna parimaid tavasid (nt CIS Benchmarks) kui ka teie sisemist riskipositsiooni.
AD puhul tähendab see, et GPO-d peavad jõustama dokumenteeritud lähtetasemeid, mitte dokumenteerimata eelistusi. Tõendusmaterjal peab sisaldama igakuiseid GPO ekspordifaile, vastendust lähtetaseme nõuetega, muudatuspileteid muudatuste kohta, delegeeritud õiguste ülevaatusi, GPO varukoopia kirjeid ja teavitusi suure mõjuga GPO-de muudatuste kohta.
AD CS ja PKI: unustatud ründetee
Active Directory Certificate Services jääb vastavusülevaatustest sageli välja, sest töötab vaikselt taustal. Ründajad hindavad seda samal põhjusel. Valesti seadistatud sertifikaadimallid, ülemäärased registreerimisõigused, nõrgad väljastuskontrollid või ohtlikud Extended Key Usage sätted võivad võimaldada õiguste eskaleerimist, kehastamist ja püsivust.
AD CS kuulub krüptograafiliste kontrollimeetmete, identiteedihalduse, privilegeeritud juurdepääsu ja muudatuste juhtimise alla. Ei piisa väitest “meil on PKI”. Organisatsioon peab teadma, millised CA-d on olemas, milliseid sertifikaate saab väljastada, kes saab neid taotleda, millised mallid võimaldavad kliendi autentimist, kes haldab CA-d ja kas väljastamist seiratakse.
[P18S] Krüptograafiliste kontrollimeetmete poliitika - VKE Krüptograafiliste kontrollimeetmete poliitika - VKE sätestab:
IT-toe teenuseosutaja peab pidama ajakohast registrit kasutusel olevate krüptograafiliste tööriistade ja sertifikaatide kohta
Jaotisest “Juhtimisnõuded”, poliitika punkt 5.1.2.
[P18] Krüptograafiliste kontrollimeetmete poliitika Krüptograafiliste kontrollimeetmete poliitika hõlmab sõnaselgelt järgmist:
avaliku võtme taristu (PKI)
Jaotisest “Poliitika rakendamise nõuded”, poliitika punkt 6.4.
| AD CS komponent | Riskiküsimus | Tõendusmaterjal |
|---|---|---|
| Ettevõtte CA-d | Millised CA-d saavad väljastada autentimissertifikaate? | CA register, omanik, serveri kõvendamine, varunduse staatus |
| Sertifikaadimallid | Millised mallid lubavad kliendi autentimist või kiipkaardiga sisselogimist? | Malli eksport, EKU ülevaatus, registreerimisõiguste ülevaatus |
| Registreerimisõigused | Kes saab taotleda suure mõjuga sertifikaate? | ACL-i ülevaatus, kinnitamise töövoog, erandiregister |
| CA administraatorid | Kes saab muuta CA konfiguratsiooni või malle? | Administraatorirühma eksport, privilegeeritud juurdepääsu ülevaatus |
| Väljastamislogid | Kas kahtlaseid sertifikaate saab tuvastada? | CA logid, SIEM-i edastamine, teavitusreeglid |
| Tühistamine | Kas sertifikaate saab kiiresti tühistada? | CRL-i ja OCSP konfiguratsioon, tühistamistesti tõendusmaterjal |
NIS2 Article 21 hõlmab krüptograafia ja krüptimise poliitikaid ning protseduure. GDPR Article 32 nõuab töötlemise turvalisust, sealhulgas konfidentsiaalsust, terviklust, käideldavust ja vastupidavust. DORA nõuab finantsprotsesse toetavate IKT-varade kaitset ja taastatavust. AD CS võib neid kõiki toetada või neid kõiki õõnestada.
Domeenikontrollerite logimine, varundus ja taaste
Domeenikontrollerid ei ole tavalised serverid. Need on autentimissüsteemid, kataloogi koopiad, poliitikate jaotuspunktid ja taaste seisukohast kriitilised varad. Kui lunavara kompromiteerib AD, sõltub taaste puhastest domeenikontrolleri varukoopiatest, süsteemioleku taastamisest, säilitatud logidest, teadaolevalt usaldusväärsetest GPO-dest, AD CS-i varukoopiatest, kaitstud privaatvõtmetest ja dokumenteeritud taasteprotseduuridest.
[P22S] Logimis- ja seirepoliitika - VKE Logimis- ja seirepoliitika - VKE määratleb autentimislogide ootused:
Autentimislogid: edukad ja ebaõnnestunud sisselogimiskatsed, seansi kestus, MFA kasutus
Jaotisest “Juhtimisnõuded”, poliitika punkt 5.4.2.
[P22] Logimis- ja seirepoliitika Logimis- ja seirepoliitika nõuab:
Kõik hõlmatud süsteemid peavad genereerima logid, mis salvestavad:
Jaotisest “Poliitika rakendamise nõuded”, poliitika punkt 6.1.1.
AD-st sõltuvas keskkonnas peavad hõlmatud süsteemid sisaldama domeenikontrollereid, AD CS-i servereid, privilegeeritud juurdepääsu süsteeme, administraatori tööjaamu, identiteedi sünkroonimise servereid ja varunduskonsoole.
Zenith Blueprint, kontrollimeetmete rakendamise etapp, samm 19, on konkreetne:
Veenduge, et kõik kriitilised süsteemid (serverid, domeenikontrollerid, tulemüürid) edastaksid logid teie SIEM-i või logikogujasse. Valideerige, et logide säilitamine vastab teie logimispoliitikale (nt 90 päeva aktiivses kasutuses, 1 aasta arhiivis). Valige hiljutine intsident või sündmus ja näidake, kuidas te seda oma logide abil jälitasite.
See rõhutab ka kella sünkroniseerimist, mis vastendub ISO/IEC 27002:2022 kontrollimeetmega 8.17, kella sünkroniseerimine. Usaldusväärse aja puudumisel muutub logide korreleerimine intsidendi ajal ebakindlaks.
[P15S] Varundamise ja taastamise poliitika - VKE Varundamise ja taastamise poliitika - VKE seab minimaalse tõendusootuse:
Taastamisteste tehakse vähemalt kord kvartalis ning tulemused dokumenteeritakse taastatavuse verifitseerimiseks
Jaotisest “Juhtimisnõuded”, poliitika punkt 5.3.3.
Asjakohased ISO/IEC 27002:2022 kontrollimeetmed hõlmavad 8.13 teabe varundamist, 8.15 logimist, 8.16 seiretegevusi, 8.17 kella sünkroniseerimist, 5.24 infoturbeintsidentide halduse planeerimist ja ettevalmistust, 5.29 infoturvet katkestuse ajal ja 5.30 IKT valmisolekut talitluspidevuseks.
Praktiline taaste tõendusmaterjali pakett peab sisaldama järgmist:
- Domeenikontrollerite register ja FSMO rollide omandus.
- Varunduse kohaldamisala, sagedus ja muutmatuse tõendusmaterjal.
- Süsteemioleku varukoopia valideerimine.
- Kvartalipõhiste taastetestide tulemused.
- GPO varundamise ja taastamise protseduur.
- AD CS-i varunduse ja privaatvõtmete kaitse tõendusmaterjal.
- Hädaolukorra autentimisprotseduur.
- Kella sünkroniseerimise konfiguratsioon.
- Intsidendi tööjuhis AD kompromiteerimise jaoks.
- Õppetunnid lauaõppustest või tehnilistest taasteharjutustest.
NIS2 Article 23 on samuti oluline. Olulised intsidendid võivad nõuda varajast hoiatust 24 tunni jooksul teadlikuks saamisest, intsidenditeavitust 72 tunni jooksul ning lõpparuannet hiljemalt ühe kuu jooksul pärast intsidenditeavitust. Kui AD katkestus häirib olulisi või tähtsaid teenuseid, muutuvad taaste tõendusmaterjal ja intsidendi ajajoon regulatiivseks tõendusmaterjaliks.
Active Directory kõvendamise ristvastavuse kaart
Active Directory kõvendamine on selge näide ühest kontrollimeetmete kogumist, mis toetab paljusid kohustusi.
| AD kõvendamise teema | ISO/IEC 27001:2022 ja ISO/IEC 27002:2022 | NIS2 | DORA | GDPR | NIST CSF 2.0 ja juhtimisvaade |
|---|---|---|---|---|---|
| Privilegeeritud juurdepääs | Riskikäsitlus, SoA, 8.2 privilegeeritud juurdepääsuõigused, 5.16 identiteedihaldus, 5.18 juurdepääsuõigused, 8.5 turvaline autentimine | Article 21 juurdepääsukontroll ja küberhügieen | Juhtorgani valitsemine, IKT-riski juhtimine, IKT-varade kaitse | Articles 5(1)(f), 25 ja 32 | GOVERN vastutus, PROTECT identiteedihaldus, omand ja protsessikontroll |
| Kerberos ja autentimisandmed | 5.17 autentimisteave, 8.5 turvaline autentimine, 8.15 logimine, 8.16 seiretegevused | Article 21 autentimine ja MFA, kui asjakohane | Tugev autentimine ja IKT-riski kontrollimeetmed | Isikuandmete terviklus ja konfidentsiaalsus | Praeguse ja sihtprofiili lünkade sulgemine, riskide prioriseerimine |
| GPO konfiguratsioon | 8.9 konfiguratsioonihaldus, 8.32 muudatuste juhtimine, 8.8 tehniliste haavatavuste haldus | Article 21 turvaline süsteemikonfiguratsioon ja riskipoliitikad | IKT-süsteemide töökindlus, muudatuste kontroll ja tegevuskerksus | Lõimitud andmekaitse ja turvalised vaikesätted | Muudatuste juhtimine ja konfiguratsioonitriivi seire |
| AD CS ja PKI | Krüptograafilised kontrollimeetmed, identiteedihaldus, privilegeeritud juurdepääs, muudatuste juhtimine | Article 21 krüptograafia ja krüptimise poliitikad | IKT-varade kaitse ja tegevuskerksus | Asjakohased tehnilised meetmed loata juurdepääsu ennetamiseks | Krüptograafiliste varade omand ja kindlus |
| Logimine ja intsidendihaldus | 8.15 logimine, 8.16 seiretegevused, 8.17 kella sünkroniseerimine, 5.24 intsidendiplaanid | Article 23 etapiline intsidenditeavitus | Oluliste IKT-ga seotud intsidentide haldus ja aruandlus | Isikuandmetega seotud rikkumise vastutus | DETECT, RESPOND ja RECOVER tulemused |
| Varundus ja taaste | 8.13 teabe varundamine, 5.29 katkestus, 5.30 IKT valmisolek talitluspidevuseks | Talitluspidevus, varundus ja katastroofitaaste | Digitaalne tegevuskerksus, reageerimine ja taaste | Töötlemise käideldavus ja vastupidavus | RECOVER planeerimine ja valideerimine |
NIS2 puhul ei ole see enam teoreetiline. Riiklikud meetmed kohalduvad paljudele keskmise suurusega ja suurtele olulistele või tähtsatele üksustele Annex I ja Annex II sektorites ning ka teatud üksustele sõltumata suurusest, sealhulgas usaldusteenuse osutajatele, TLD registritele, DNS-teenuse pakkujatele ja valitud kriitilistele teenustele.
DORA puhul on ajakava samuti reaalne. DORA kohaldub alates 17. jaanuarist 2025 ja hõlmab otseselt paljusid finantssektori üksusi. Kui allhanke korras tegutsev MSP haldab AD-d, muutuvad asjakohaseks DORA kolmandatest isikutest IKT-teenuse osutajatega seotud riski nõuded, sealhulgas lepinguregistrid, taustakontroll, auditeerimisõigused, intsidendiabi, turbeootused ja väljumisstrateegiad Articles 28 ja 30 alusel.
GDPR puhul on sillaks vastutus. Kui AD kontrollib juurdepääsu isikuandmetele, aitavad privilegeeritud juurdepääsu ülevaatused, autentimise tõendusmaterjal, logimine, konfiguratsiooni lähtetasemed, sertifikaadikontrollid ja taastetestid tõendada asjakohaseid tehnilisi ja korralduslikke meetmeid.
Koosta AD kõvendamise tõendusmaterjali pakett ühe sprindiga
Praktiline kahenädalane sprint võib muuta killustunud AD kõvendamise auditeerimisvalmis tõendusmaterjali paketiks.
1.–2. päev: määratle AD ISMS-i kohaldamisalas. Kasuta ISO/IEC 27001:2022 punkte 4.1 kuni 4.4, et kinnitada, kas AD, Entra Connect, domeenikontrollerid, AD CS, privilegeeritud administraatori tööjaamad, varundussüsteemid ja hallatud teenusepakkujad kuuluvad kohaldamisalasse. Registreeri huvitatud osapooled, sealhulgas regulaatorid, kliendid, audiitorid, andmesubjektid, ärivaldkonna omanikud ja IT-operatsioonid.
3.–4. päev: lisa AD riskid riskiregistrisse. Hõlma domeenikontrolleri kompromiteerimine, ülemäärane privilegeeritud juurdepääs, Kerberose väärkasutus, GPO rikkumine, AD CS-i väärkonfiguratsioon, identiteedi sünkroonimise kompromiteerimine, varunduse tõrge ja ebapiisav logimine. Määra omanikud, tõenäosus, mõju ja käsitlusotsused.
5.–6. päev: ajakohasta SoA. Järgides Zenith Blueprint sammu 13, märgi kohaldatavaks sellised kontrollimeetmed nagu privilegeeritud juurdepääsuõigused, autentimisteave, konfiguratsioonihaldus, logimine, seire, teabe varundamine, intsidendihaldus, krüptograafilised kontrollimeetmed ja muudatuste juhtimine. Lisa märkused, mis seovad need vajaduse korral GDPR Article 32, NIS2 Article 21 ja DORA IKT-riski juhtimisega.
7.–9. päev: kogu tehniline tõendusmaterjal. Ekspordi privilegeeritud rühmad, Kerberose sätted, GPO register, domeenikontrollerite lähtetasemed, CA mallid, sertifikaatide väljastamise logid, varundustööde staatus ja SIEM-i andmehõive staatus. Lisa omanik, kuupäev, läbivaataja, leid ja parandusmeetmete staatus.
10.–11. päev: vii läbi kontrollimeetmete ülevaatuse töötuba. IT, turbe-, vastavus- ja ärivaldkonna omanikud vaatavad erandid üle. Miks vajab see teenusekonto SPN-i? Miks saab see rühm muuta GPO-sid? Miks saab see mall väljastada kliendi autentimise sertifikaate? Miks puudub sellel domeenikontrolleril logide edastamine?
12.–14. päev: koosta auditi narratiiv. Loo AD kõvendamise tõendusmaterjali pakett, mis sisaldab juhtkonna kokkuvõtet, kohaldamisala, riske, SoA vastendust, kontrollimeetmete tõendusmaterjali, avatud leide, parandusplaani ja testimisgraafikut.
Tulemuseks on kaitstav lugu: me teame riski, valisime kontrollimeetmed, rakendasime need, seirame neid, testime taastet ning juhtkonnal on ülevaade.
Levinud Active Directory auditileiud ja sulgemistegevused
| Leid | Miks see oluline on | Clarysec sulgemiskäsitlus |
|---|---|---|
| Privilegeeritud AD-rühmadel puudub omanik või ülevaatuse tõendusmaterjal | Ülemäärased õigused loovad lunavara- ja siseohu riski | Rakenda kasutajakontode ja õiguste haldamise poliitika, määra omanikud, tee kvartalipõhised ülevaatused, dokumenteeri eemaldamised |
| GPO muudatusi tehakse ilma piletiteta | Turbe lähtetasemed võivad triivida või vaikselt nõrgeneda | Rakenda muudatuste haldamise poliitika, ekspordi GPO erinevused, nõua suure mõjuga GPO-de jaoks kinnitust |
| AD CS-i mallid lubavad riskantset registreerimist | Sertifikaatide väärkasutus võib paroolikontrollidest mööda minna | Inventeeri mallid, vaata üle EKU-d ja ACL-id, piira registreerimist, seira väljastamist |
| Domeenikontrolleri logid on puudulikud | Intsidente ei saa usaldusväärselt uurida | Rakenda logimis- ja seirepoliitika, edasta DC logid SIEM-i, testi teavitusi |
| Kerberost ja teenusekontosid ei hallata | Teenusekonto kompromiteerimine võimaldab lateraalset liikumist | Inventeeri SPN-id, määra omanikud, roteeri saladusi, migreeri vajaduse korral gMSA-le |
| Taastetestimine välistab AD | Varukoopiad võivad lunavarast taastumisel ebaõnnestuda | Rakenda varundamise ja taastamise poliitika, testi süsteemioleku taastamist ja dokumenteeri tulemused |
| Hübriididentiteedi sõltuvused on kohaldamisalast väljas | Pilve kompromiteerimise teed võivad jääda märkamata | Ajakohasta ISMS-i kohaldamisala, riskiregister ja SoA, et hõlmata sünkroonimist ja privilegeeritud pilverolle |
Sulgemismuster on järjepidev: poliitikanõue, tehniline rakendamine, tõendusmaterjali kogumine, ülevaatuse sagedus, erandite käsitlemine ja juhtkonna aruandlus.
Muuda Active Directory kõvendamine auditeerimisvalmis tõendusmaterjaliks
Active Directory kõvendamine 2026. aastal ei ole ühekordne korrastamine. See on elav kontrollisüsteem, mida tuleb juhtida, tõendada ja täiustada. Domeenikontrollerid, Kerberos, rühmapoliitika, AD CS, privilegeeritud juurdepääs, logimine ja taaste paiknevad kõik turbeoperatsioonide ja regulatiivse vastutuse ristumiskohas.
Clarysec aitab infoturbejuhtidel, IT-juhtidel ja vastavusmeeskondadel selle silla ehitada. Kasuta Zenith Blueprint, et vastendada AD riskid ISMS-i, riskiregistri ja kohaldatavusdeklaratsiooniga. Kasuta Zenith Controls, et ristviidata ISO/IEC 27002:2022 kontrollimeetmeid GDPR, NIS2, DORA, NIST CSF 2.0 ja auditi ootustega. Kasuta Clarysec poliitikamalle, sealhulgas Kasutajakontode ja õiguste haldamise poliitika, Muudatuste haldamise poliitika, Krüptograafiliste kontrollimeetmete poliitika, Logimis- ja seirepoliitika ja Varundamise ja taastamise poliitika - VKE, et muuta tehniline kõvendamine korratavaks tõendusmaterjaliks.
Kui järgmine audit, regulaatori päring või kliendi kinnitusküsimustik küsib, kuidas Active Directory on kontrolli all, ära vasta ainult ekraanipiltidega. Koosta tõendusmaterjali pakett, seo see riskiga ja näita, et juhtkond saab identiteedi juhtimistasandile tugineda.
Alusta ühest sprindist: privilegeeritud juurdepääs, GPO juhtimine, AD CS-i ülevaatus, domeenikontrolleri logimine ja taastetestimine. Clarysec saab aidata seda struktureerida, tõendada ja kaitsta.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


