⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Active Directoryn koventamisen todentava aineisto vuoden 2026 auditointeihin

Igor Petreski
14 min read
Active Directoryn koventamisen todentavan aineiston kartta ISO 27001-, NIS2-, DORA- ja GDPR-vaatimuksiin

Hälytys saapui klo 2.17. Korkean etuoikeustason käyttäjätili, joka oli ollut passiivisena kuusi kuukautta, oli juuri muuttanut kriittistä ryhmäkäytäntöobjektia (GPO). Lähes samaan aikaan SOC havaitsi useita Kerberos-esitodennuksen epäonnistumisia työasemien aliverkosta. Viisi minuuttia myöhemmin Active Directory Certificate Services myönsi varmenteen käyttäjätilille, jonka ei olisi koskaan pitänyt voida pyytää sellaista.

Maria, keskisuuren fintech-yhtiön tietoturvajohtaja, ymmärsi tilanteen merkityksen. Organisaatio ei ollut pelkästään havainnut epäilyttävää toimintaa. Se oli havainnut mahdollisen hyökkäyksen identiteetin hallintatasoon.

Tutkinta osoitti tutun etenemispolun. Uhkatoimija vaaransi vanhan sovelluspalvelimen, löysi selväkieliset tunnistetiedot vanhalle palvelutilille ja havaitsi, että tilillä oli edelleen liialliset käyttöoikeudet. GPO-muutos pysäytettiin ennen sen leviämistä, mutta seuraavan aamun hallitustason keskustelu oli suorasukainen.

“Miten tämä pääsi tapahtumaan?” toimitusjohtaja kysyi. “Voimmeko osoittaa viranomaisillemme ja asiakkaillemme, että valtakunnan avaimet ovat tosiasiassa hallinnassa?”

Tämä kysymys määrittää Active Directoryn koventamisen vuonna 2026. Monissa organisaatioissa omissa tiloissa toimiva tai hybridi Active Directory tukee edelleen tiedostopääsyä, ERP-järjestelmiä, VPN-yhteyksiä, varmuuskopiointialustoja, Windows-palvelimia, etuoikeutettua ylläpitoa, vanhoja sovelluksia, Kerberos-todennusta ja Entra ID -synkronointia. Jos AD kaatuu tai vaarantuu, liiketoiminta ei menetä vain todennusta. Se menettää hallinnan.

Viranomaiset ja auditoijat ymmärtävät tämän nyt. NIS2:n mukaan hallintoelinten on hyväksyttävä kyberturvallisuuden riskienhallintatoimenpiteet, ja ne voivat joutua vastuuseen rikkomuksista. DORA edellyttää, että finanssialan toimijat hallitsevat ICT-riskejä dokumentoidun hallinnon, suojauksen, havaitsemisen, reagoinnin ja palautumiskyvykkyyden avulla. GDPR edellyttää, että organisaatiot suojaavat henkilötietoja asianmukaisilla teknisillä ja organisatorisilla toimenpiteillä ja kykenevät osoittamaan osoitusvelvollisuuden toteutumisen. ISO/IEC 27001:2022 -standardin mukaan Active Directoryyn liittyvät riskit on rajattava soveltamisalaan, arvioitava, käsiteltävä, seurattava ja todennettava aineistolla.

Ratkaisu ei ole uusi hallitsematon tarkistuslista. Ratkaisu on puolustettavissa oleva todentavan aineiston malli, joka kytkee toimialueen ohjauskoneet, Kerberosin, ryhmäkäytännöt, AD CS:n, etuoikeutetun pääsyn, lokituksen ja palautumisen ISMS:ään, riskirekisteriin, soveltuvuuslausuntoon, politiikkaviitekehykseen ja auditointijälkeen.

Miksi Active Directory on edelleen hallitustason riski

Useimmat Active Directory -vaarantumiset eivät ole eksoottisia. Ne muodostuvat yleensä liiallisista käyttöoikeuksista, vanhentuneista tileistä, heikosta palvelutilihygieniasta, liian laajoista ryhmäkäytäntöoikeuksista, turvattomasta delegoinnista, heikosta Kerberos-konfiguraatiosta, riskialttiista varmennemalleista, paikkaamattomista toimialueen ohjauskoneista, puutteellisesta valvonnasta ja varmuuskopioista, joita ei ole koskaan palautettu testimielessä.

Vaikutus vaatimustenmukaisuuteen on suora. Jos hyökkääjä saa Domain Admins -oikeudet, hän voi päästä henkilötietoihin, jakaa haitallisia GPO-määrityksiä, poistaa tietoturvatyökaluja käytöstä, muokata lokitietoja, peukaloida varmuuskopioita, myöntää varmenteita pysyvyyttä varten, liikkua lateraalisesti pilvi-identiteetin polkuihin ja häiritä kriittisiä palveluja.

ISO/IEC 27001:2022 tekee tästä hallintokysymyksen ennen kuin siitä tulee tekninen kysymys. Kohdat 4.1–4.4 edellyttävät, että organisaatio määrittää toimintaympäristön, sidosryhmät, vaatimukset, soveltamisalan ja ISMS-prosessit. Hybridi-identiteettiympäristössä soveltamisalan tulisi nimenomaisesti sisältää toimialueen ohjauskoneet, AD CS, etuoikeutettujen ylläpitäjien työasemat, varmuuskopiointijärjestelmät, identiteetin synkronointipalvelimet, hallinnoidut palveluntarjoajat ja pilvi-identiteetin riippuvuudet.

Kohdat 5.1–5.3 asettavat johdolle vastuun politiikasta, resursseista, rooleista ja raportoinnista. Domain Admins -ryhmän siivoaminen ei ole vain infrastruktuuritehtävä. Se on johdon tukema riskien käsittelypäätös.

Kohdat 6.1.1–6.1.3 edellyttävät toistettavaa riskien arviointi- ja riskien käsittelyprosessia, mukaan lukien soveltuvuuslausunto. Tässä Active Directoryn koventamisesta tulee auditoitavaa.

[ZB] Zenith Blueprint: auditoijan 30 askeleen tiekartta Zenith Blueprint kuvaa tämän Riskienhallinta-vaiheessa, vaiheessa 13, riskien käsittelyn suunnittelu ja soveltuvuuslausunto:

SoA on käytännössä silloittava asiakirja: se yhdistää riskien arvioinnin ja riskien käsittelyn käytössä oleviin hallintakeinoihin. Kun täytät sen, tarkistat samalla, onko jokin hallintakeino jäänyt huomioimatta.

Active Directoryn osalta tämä silta on kriittinen. Riski, kuten “AD:n etuoikeutettujen tilien vaarantuminen, joka johtaa kiristyshaittaohjelman käyttöönottoon ja luvattomaan pääsyyn henkilötietoihin”, voidaan kytkeä etuoikeutettuun pääsyyn, turvalliseen todentamiseen, konfiguraationhallintaan, lokitukseen, seurantaan, varmuuskopiointiin, tietoturvapoikkeamiin reagointiin ja kryptografisiin hallintakeinoihin. SoA voi tämän jälkeen selittää, miksi kukin hallintakeino on soveltuva, mitä sääntelyvelvoitteita se tukee ja millä todentavalla aineistolla toiminta osoitetaan.

Active Directoryn todentavan aineiston pino, jota auditoijat odottavat

Kovennettu AD-ympäristö ei ole auditointivalmis vain siksi, että asetukset ovat olemassa. Pelkät kuvakaappaukset ovat heikkoa todentavaa aineistoa. Pelkät politiikat ovat puutteellisia. GPO-vienti ilman hyväksyntähistoriaa on riskialtis. Vahva todentava aineisto osoittaa hallinnon, toteutuksen, seurannan ja parantamisen.

AD-alueKontrollitavoiteTyypillinen todentava aineistoMerkitys vaatimustenmukaisuudelle
Toimialueen ohjauskoneetKovenna, paikkaa, valvo ja rajoita kriittistä todennusinfrastruktuuriaToimialueen ohjauskoneiden inventaario, peruskonfiguraatio, paikkaustallenteet, EDR-tila, palomuurisäännöt, lokien välitys, varmuuskopioinnin tilaISO 27001 -operointi, NIS2-riskienhallinta, DORA:n mukainen ICT-omaisuuden suojaus
Kerberos ja todennusVähennä tunnistetietojen varkauksien, välityshyökkäysten, heikentämisen ja tikettien väärinkäytön riskejäSalasanapolitiikka, Kerberos-politiikka, NTLM-rajoitussuunnitelma, etuoikeutettujen tilien asetukset, palvelutililuettelo, tikettien voimassaoloasetuksetGDPR-luottamuksellisuus, NIS2-todennus, DORA-pääsynhallinta
RyhmäkäytännötHallitse tietoturvaperustasoja ja estä luvaton konfiguraatiopoikkeamaGPO-inventaario, omistajuus, hyväksyntätallenteet, muutostiketit, GPO-varmuuskopio, säännöllisten katselmusten tuloksetISO 27001 -muutoksenhallinta, NIST:n suojaustulokset, hallinnon todentava aineisto
AD CSEstä varmennepohjainen käyttöoikeuksien korotus ja pysyvyysCA-inventaario, mallien katselmointi, rekisteröintioikeudet, esihenkilön hyväksyntä, EKU-katselmointi, varmenteiden myöntämislokitKryptografiset hallintakeinot, identiteetin varmentaminen, GDPR:n mukainen käsittelyn turvallisuus
Etuoikeutettu ylläpitoErota, hyväksy, aikarajoita ja valvo korotettuja käyttöoikeuksiaYlläpitäjätilien inventaario, tasomalli, PAM-hyväksynnät, katselmusten tallenteet, istuntolokitISO/IEC 27002:2022 8.2, NIS2-pääsynhallinta, DORA-hallinto
Lokitus ja palautuminenHavaitse, tutki ja palauta AD-vaarantuminenSIEM-syöttö, hälytyssäännöt, kellon synkronoinnin tallenteet, palautustestit, poikkeamien pelikirjatNIS2-poikkeamien käsittely, DORA-häiriönsietokyvyn testaus, GDPR:n mukainen loukkausten osoitusvelvollisuus

Kypsyyskuilu ei yleensä johdu kaikkien kontrollien puuttumisesta. Se johtuu omistajuuden, katselmointirytmin, poikkeusten käsittelyn ja kytkentöjen puuttumisesta. Auditoija ei kysy vain, onko etuoikeutettu ryhmä olemassa, vaan kuka sen omistaa, kuka on hyväksynyt jäsenyyden, milloin se on viimeksi katselmoitu, mitä lokeja kerätään ja miten poikkeukset päättyvät.

Etuoikeutettu pääsy: ensimmäinen AD-kontrolli, josta on tuotettava todentava aineisto

Nopein reitti Active Directoryn vaarantumiseen on liiallinen etuoikeus. Domain Admins-, Enterprise Admins-, Schema Admins-, Account Operators- ja Backup Operators -ryhmät, paikalliset ylläpitäjät, delegoidut OU-ylläpitäjät ja varmentajan ylläpitäjät edellyttävät kaikki nimenomaista hallintaa.

[P11] Käyttäjätilien ja käyttöoikeuksien hallintapolitiikka Käyttäjätilien ja käyttöoikeuksien hallintapolitiikka asettaa organisaatiotason odotuksen:

Tilivarastot (esim. Active Directory (AD), identiteetin- ja pääsynhallinta-alustat) on suojattava asianmukaisilla hallintakeinoilla luvattoman pääsyn tai peukaloinnin estämiseksi.

Kohdasta “Hallintavaatimukset”, politiikan kohta 5.6.

[P11S] Käyttäjätilien ja käyttöoikeuksien hallintapolitiikka - pk-yritys Käyttäjätilien ja käyttöoikeuksien hallintapolitiikka - pk-yritys antaa käytännöllisen hyväksyntäsäännön:

Korotetut tai ylläpidolliset oikeudet edellyttävät toimitusjohtajan tai IT-vastaavan lisähyväksyntää, ja ne on dokumentoitava, aikarajoitettava ja katselmoitava säännöllisesti.

Kohdasta “Politiikan toteutusvaatimukset”, politiikan kohta 6.2.2.

[ZC] Zenith Controls: vaatimustenmukaisuuksien välinen opas Zenith Controls kartoittaa ISO/IEC 27002:2022 -hallintakeinon 8.2, etuoikeutetut käyttöoikeudet, ennaltaehkäiseväksi hallintakeinoksi, joka tukee luottamuksellisuutta, eheyttä ja saatavuutta. Opas yhdistää kohdan 8.2 identiteetinhallintaan, käyttöoikeuksiin, tiedonsaannin rajoittamiseen, turvalliseen todentamiseen, etätyöhön, lokitukseen ja seurantaan. Se kartoittaa hallintakeinon myös GDPR Articles 5(1)(f), 25 ja 32 -vaatimuksiin, NIS2 Article 21 -riskienhallintaodotuksiin sekä finanssialan toimijoiden DORA:n mukaiseen ICT-riskien hallintaan.

Zenith Blueprint, Controls in Action -vaihe, vaihe 19, selittää operatiivisen odotuksen:

A.8.2 – Etuoikeutetut käyttöoikeudet: “Etuoikeutettujen käyttöoikeuksien myöntämistä ja käyttöä tulisi rajoittaa ja hallita.”

Hallitse ylläpitäjätilien pääkäyttäjäoikeudet vain niille, jotka niitä ehdottomasti tarvitsevat, ja hallitse niitä huolellisesti. Käytä esimerkiksi erillistä ylläpitäjätiliä (älä käytä ylläpitäjäoikeuksia päivittäiseen työhön), hyväksy ja seuraa säännöllisesti, kenelle annetaan Domain Admins- tai root-oikeudet. Käytä lisäksi näille tileille vahvempia kontrolleja (kuten MFA ja toimien lokitus).

AD:n osalta auditoijan tulisi voida valita yksi etuoikeutettu käyttäjä ja jäljittää koko tarina: pyyntö, hyväksyntä, liiketoimintaperuste, tekninen määritys, seuranta, katselmointi, poisto ja poikkeusten käsittely.

Käytännöllisen etuoikeutetun pääsyn todentavan aineiston paketin tulisi sisältää:

  1. Etuoikeutettujen AD-ryhmien vienti, mukaan lukien sisäkkäiset ryhmät.
  2. Nimetty liiketoimintavastaava kullekin etuoikeutetulle ryhmälle.
  3. Todentava aineisto neljännesvuosittaisesta käyttöoikeuskatselmuksesta.
  4. Erilliset ylläpitäjätilit etuoikeutettuja tehtäviä varten.
  5. Ei päivittäistä sähköpostin tai selaamisen käyttöä etuoikeutetuilla tileillä.
  6. MFA tai tietojenkalastelua kestävä todennus etuoikeutetun pääsyn poluille, kun sovellettavissa.
  7. Etuoikeutetun työaseman tai turvallisen ylläpidon hyppypalvelimen malli.
  8. Ryhmäjäsenyyden muutosten ja etuoikeutettujen toimintojen lokitus.
  9. Break-glass-tilien inventaario ja korvaavat kontrollit.
  10. Poikkeusten riskihyväksyntä päättymispäivineen.

Näin Maria sulki välittömän palvelutilihavainnon. Tili dokumentoitiin korkean riskin kohteeksi, Käyttäjätilien ja käyttöoikeuksien hallintapolitiikka - pk-yritys -politiikkaa käytettiin pysyvän etuoikeuden kyseenalaistamiseen, sovellusomistaja tunnisti vähimmäisoikeudet, Domain Admins -jäsenyys poistettiin ja muutos dokumentoitiin muutoksenhallinnan kautta. ISO/IEC 27002:2022 -hallintakeinon 8.2 SoA-merkintä päivitettiin osoittamaan riskin pienentäminen ja kytkentä GDPR Article 32- ja NIS2 Article 21 -vaatimuksiin.

Kerberos ja todentamistiedot

Kerberos mahdollistaa skaalautuvan todennuksen Windows-ympäristöissä, mutta heikko konfiguraatio tai puutteellinen palvelutilihygienia voi mahdollistaa Kerberoasting-hyökkäykset, tikettien väärinkäytön, toistohyökkäykset ja pitkäaikaisen pysyvyyden. Todentavan aineiston tulisi kattaa todentamistiedot koko niiden elinkaaren ajalta: salasanat, avaimet, tiketit, palvelutilien salaisuudet, varmenteet, nollausprosessit ja MFA-tekijät.

Zenith Controls kartoittaa ISO/IEC 27002:2022 -hallintakeinon 5.17, todentamistiedot, ennaltaehkäiseväksi hallintakeinoksi, joka tukee luottamuksellisuutta, eheyttä ja saatavuutta. Se kytkeytyy identiteetinhallintaan, turvalliseen todentamiseen, rooleihin ja vastuisiin, hyväksyttävään käyttöön sekä politiikkojen ja standardien noudattamiseen. Ristikartoitus yhdistää sen GDPR:n riskiperusteiseen suojaukseen luvatonta pääsyä vastaan, NIS2 Article 21(2)(j) -kohtaan MFA:sta tai jatkuvasta todentamisesta soveltuvin osin sekä DORA:n vaatimuksiin vahvoista todentamismekanismeista ICT-riskien hallinnassa.

TodennusriskiKovennettava kohdeSäilytettävä todentava aineisto
Heikot salasanat ja password sprayingSalasanan pituus, lukituskynnykset, kiellettyjen salasanojen kontrollit, MFA-polutToimialuepolitiikan vienti, IdP-politiikka, salasanatarkastuksen yhteenveto, poikkeusrekisteri
KerberoastingPalvelutililuettelo, vahvat salasanat, gMSA-käyttöönotto, SPN-katselmointiSPN-vienti, palvelutilien omistajaluettelo, todentava aineisto salasanojen kierrätyksestä, gMSA-migraatiosuunnitelma
Tikettien väärinkäyttöKerberos-politiikka, etuoikeutettujen kirjautumisten rajoitukset, poikkeavien TGT- ja TGS-tapahtumien seurantaKerberos-asetukset, SIEM-havainnot, poikkeamien luokittelutallenteet
Vanhojen protokollien altistuminenNTLM-rajoitusten tiekartta, LDAP-allekirjoitus, channel binding, SMB-koventaminenGPO-asetukset, yhteensopivuustestaus, muutoshyväksynnät
Hybridi-identiteetin vaarantuminenSynkronointitilin suojaus, tasomalli, ehdollisen pääsyn riippuvuudet, etuoikeutettujen pilviroolien katselmointiEntra Connect -konfiguraation todentava aineisto, ylläpitäjäroolien kartoitus, valvontahälytykset

GDPR Article 5(1)(f) edellyttää, että henkilötiedot suojataan luvattomalta tai lainvastaiselta käsittelyltä sekä vahingossa tapahtuvalta häviämiseltä, tuhoutumiselta tai vahingoittumiselta. Article 5(2) lisää osoitusvelvollisuuden. Jos AD-tunnistetiedot antavat pääsyn HR-tallenteisiin, asiakastiedostoihin tai postilaatikoihin, Kerberos- ja todennuskontrolleista tulee GDPR:n mukaista todentavaa aineistoa.

NIS2 Article 21 edellyttää asianmukaisia ja oikeasuhteisia teknisiä, operatiivisia ja organisatorisia toimenpiteitä, mukaan lukien riskianalyysi, poikkeamien käsittely, liiketoiminnan jatkuvuus, toimitusketjun turvallisuus, turvallinen ylläpito, vaikuttavuuden arviointi, kyberhygienia, kryptografia, HR-turvallisuus, pääsynhallinta, omaisuudenhallinta ja MFA tai jatkuva todentaminen soveltuvin osin.

DORA:n soveltamisalaan kuuluvilla finanssialan toimijoilla todennusriippuvuudet on huomioitava ICT-riskien hallinnan viitekehyksessä. Jos AD todentaa henkilöstön pääsyn maksamisen, kaupankäynnin, vakuutusten, asiakasjärjestelmien tai riskijärjestelmien käyttöön, Kerberos-aineisto tukee operatiivista häiriönsietokykyä.

Ryhmäkäytäntöjen hallinta ja konfiguraationhallinta

Ryhmäkäytäntö on yksi Active Directoryn tehokkaimmista tietoturvamekanismeista. Sillä voidaan toteuttaa palomuureja, paikallisten ylläpitäjien rajoituksia, auditointipolitiikkaa, päätelaitesuojausasetuksia, skriptien suoritussääntöjä ja turvallisia perustasoja tuhansissa järjestelmissä. Väärin käytettynä se voi myös heikentää samoja kontrolleja.

Zenith Controls kartoittaa ISO/IEC 27002:2022 -hallintakeinon 8.9, konfiguraationhallinta, ennaltaehkäiseväksi hallintakeinoksi turvallista konfigurointia varten. Se kytkeytyy haavoittuvuuksien hallintaan, muutoksenhallintaan, omaisuusluetteloon, päätelaitteisiin, etuoikeutettuun pääsyyn, turvalliseen todentamiseen, lokitukseen ja seurantaan. Opas liittää konfiguraationhallinnan GDPR Articles 5(1)(f), 25 ja 32 -kohtiin, NIS2 Article 21 -kohdan turvallista konfigurointia ja riskienhallintaa koskeviin odotuksiin sekä DORA:n mukaiseen ICT-järjestelmien luotettavuuteen, turvallisuuteen ja häiriönsietokykyyn.

[P05S] Muutoksenhallintapolitiikka - pk-yritys Muutoksenhallintapolitiikka - pk-yritys toteaa:

Jos muutos koskee arkaluonteisia tietoja, järjestelmän käyttöoikeuksia tai ulkoisia integraatioita, tietoturvavaikutusten katselmointi vaaditaan. Nimetyn tietoturva- tai vaatimustenmukaisuusyhteyshenkilön on arvioitava, tuoko muutos lisäriskejä, ja suositeltava lisäsuojatoimia.

Kohdasta “Riskien käsittely ja poikkeukset”, politiikan kohta 7.5.1.

[P05] Muutoksenhallintapolitiikka Muutoksenhallintapolitiikka edellyttää:

Kaikki muutospyynnöt, katselmoinnit, hyväksynnät ja tukeva todentava aineisto on kirjattava keskitettyyn muutoksenhallintajärjestelmään.

Kohdasta “Politiikan toteutusvaatimukset”, politiikan kohta 6.1.1.

GPO-aineiston tulisi vastata neljään kysymykseen:

  1. Kuka omistaa kunkin tietoturvan kannalta olennaisen GPO:n?
  2. Mitä perustasoa se toteuttaa?
  3. Kuka on hyväksynyt siihen tehdyt muutokset?
  4. Miten luvaton konfiguraatiopoikkeama havaitaan?

Zenith Blueprint, Controls in Action -vaihe, vaihe 19, antaa perustasomallin:

Aloita laatimalla konfiguraation tarkistuslistat kaikille keskeisille järjestelmätyypeille, Windows-palvelimille, Linux-isännille, verkkolaitteille, tietokannoille ja pilvipalveluille. Näiden perustasojen tulisi kuvastaa sekä alan parhaita käytäntöjä (kuten CIS Benchmarks) että organisaation sisäistä riskitasoa.

AD:n osalta tämä tarkoittaa, että GPO:iden tulisi toteuttaa dokumentoituja perustasoja, ei dokumentoimattomia mieltymyksiä. Todentavaan aineistoon tulisi sisältyä kuukausittaiset GPO-viennit, kytkentä perustason vaatimuksiin, muutostiketit muutoksista, delegoitujen käyttöoikeuksien katselmoinnit, GPO-varmuuskopiotallenteet ja hälytykset suuren vaikutuksen GPO-muutoksista.

AD CS ja PKI: unohdettu hyökkäyspolku

Active Directory Certificate Services jää usein vaatimustenmukaisuuskatselmusten ulkopuolelle, koska se toimii hiljaa taustalla. Hyökkääjät arvostavat sitä samasta syystä. Virheellisesti määritetyt varmennemallit, liian laajat rekisteröintioikeudet, heikot myöntämiskontrollit tai vaaralliset Extended Key Usage -asetukset voivat mahdollistaa käyttöoikeuksien korotuksen, toisena esiintymisen ja pysyvyyden.

AD CS kuuluu kryptografisiin hallintakeinoihin, identiteetinhallintaan, etuoikeutettuun pääsyyn ja muutoksenhallintaan. Ei riitä sanoa, että “meillä on PKI”. Organisaation on tiedettävä, mitä CA-varmentajia on olemassa, mitä varmenteita voidaan myöntää, kuka voi pyytää niitä, mitkä mallit mahdollistavat asiakastodennuksen, kuka ylläpitää CA:ta ja valvotaanko myöntämistä.

[P18S] Kryptografisten hallintakeinojen politiikka - pk-yritys Kryptografisten hallintakeinojen politiikka - pk-yritys toteaa:

IT-tukipalveluntarjoajan on ylläpidettävä ajantasaista luetteloa käytössä olevista kryptografisista työkaluista ja varmenteista

Kohdasta “Hallintavaatimukset”, politiikan kohta 5.1.2.

[P18] Kryptografisten hallintakeinojen politiikka Kryptografisten hallintakeinojen politiikka sisältää nimenomaisesti:

Julkisen avaimen infrastruktuuri (PKI)

Kohdasta “Politiikan toteutusvaatimukset”, politiikan kohta 6.4.

AD CS -komponenttiRiskikysymysTodentava aineisto
Enterprise CA -varmentajatMitkä CA:t voivat myöntää todennusvarmenteita?CA-inventaario, omistaja, palvelimen koventaminen, varmuuskopioinnin tila
VarmennemallitMitkä mallit sallivat asiakastodennuksen tai älykorttikirjautumisen?Mallien vienti, EKU-katselmointi, rekisteröintioikeuksien katselmointi
RekisteröintioikeudetKuka voi pyytää suuren vaikutuksen varmenteita?ACL-katselmointi, hyväksyntätyönkulku, poikkeusrekisteri
CA-ylläpitäjätKuka voi muuttaa CA-konfiguraatiota tai malleja?Ylläpitäjäryhmän vienti, etuoikeutetun pääsyn katselmointi
MyöntämislokitVoidaanko epäilyttävät varmenteet havaita?CA-lokit, SIEM-välitys, hälytyssäännöt
PeruminenVoidaanko varmenteet perua nopeasti?CRL- ja OCSP-konfiguraatio, peruutustestin todentava aineisto

NIS2 Article 21 sisältää kryptografiaa ja salausta koskevat politiikat ja menettelyt. GDPR Article 32 edellyttää käsittelyn turvallisuutta, mukaan lukien luottamuksellisuus, eheys, saatavuus ja häiriönsietokyky. DORA edellyttää, että finanssiprosesseja tukevat ICT-omaisuuserät suojataan ja voidaan palauttaa. AD CS voi tukea näitä kaikkia tai horjuttaa niitä kaikkia.

Toimialueen ohjauskoneiden lokitus, varmuuskopiointi ja palautuminen

Toimialueen ohjauskoneet eivät ole tavallisia palvelimia. Ne ovat todennusjärjestelmiä, hakemistoreplikoita, politiikan jakelupisteitä ja palautumisen kannalta kriittisiä omaisuuseriä. Jos kiristyshaittaohjelma vaarantaa AD:n, palautuminen riippuu puhtaista toimialueen ohjauskoneiden varmuuskopioista, järjestelmän tilan palautuksesta, säilytetyistä lokeista, tunnetusti hyvistä GPO:ista, AD CS -varmuuskopioista, suojatuista yksityisistä avaimista ja dokumentoiduista palautusmenettelyistä.

[P22S] Lokitus- ja valvontapolitiikka - pk-yritys Lokitus- ja valvontapolitiikka - pk-yritys määrittää todennuslokien odotukset:

Todennuslokit: onnistuneet ja epäonnistuneet kirjautumisyritykset, istunnon kesto, MFA-käyttö

Kohdasta “Hallintavaatimukset”, politiikan kohta 5.4.2.

[P22] Lokitus- ja valvontapolitiikka Lokitus- ja valvontapolitiikka edellyttää:

Kaikkien soveltamisalaan kuuluvien järjestelmien on tuotettava lokit, jotka sisältävät:

Kohdasta “Politiikan toteutusvaatimukset”, politiikan kohta 6.1.1.

AD-riippuvaisessa ympäristössä soveltamisalaan kuuluvien järjestelmien tulisi sisältää toimialueen ohjauskoneet, AD CS -palvelimet, etuoikeutetun pääsyn järjestelmät, ylläpitäjien työasemat, identiteetin synkronointipalvelimet ja varmuuskopiointikonsolit.

Zenith Blueprint, Controls in Action -vaihe, vaihe 19, on yksiselitteinen:

Varmista, että kaikki kriittiset järjestelmät (palvelimet, toimialueen ohjauskoneet, palomuurit) välittävät lokit SIEM-järjestelmään tai lokien koontiratkaisuun. Varmista, että lokien säilytys vastaa lokituspolitiikkaa (esim. 90 päivää aktiivisena, 1 vuosi arkistossa). Valitse tuore poikkeama tai tapahtuma ja osoita, miten jäljitit sen lokien avulla.

Se korostaa myös kellon synkronointia, joka kytkeytyy ISO/IEC 27002:2022 -hallintakeinoon 8.17, kellon synkronointi. Ilman luotettavaa aikaa lokien korrelointi poikkeamatilanteessa muuttuu epävarmaksi.

[P15S] Varmuuskopiointi- ja palautuspolitiikka - pk-yritys Varmuuskopiointi- ja palautuspolitiikka - pk-yritys asettaa vähimmäisodotuksen todentavalle aineistolle:

Palautustestit tehdään vähintään neljännesvuosittain, ja tulokset dokumentoidaan palautuskelpoisuuden varmistamiseksi

Kohdasta “Hallintavaatimukset”, politiikan kohta 5.3.3.

Olennaisia ISO/IEC 27002:2022 -hallintakeinoja ovat 8.13 tiedon varmuuskopiointi, 8.15 lokitus, 8.16 valvontatoimet, 8.17 kellon synkronointi, 5.24 tietoturvapoikkeamien hallinnan suunnittelu ja valmistelu, 5.29 tietoturva häiriötilanteessa ja 5.30 ICT-valmius liiketoiminnan jatkuvuutta varten.

Käytännöllisen palautumisen todentavan aineiston paketin tulisi sisältää:

  1. Toimialueen ohjauskoneiden inventaario ja FSMO-roolien omistajuus.
  2. Varmuuskopioinnin soveltamisala, tiheys ja todentava aineisto muuttumattomuudesta.
  3. Järjestelmän tilan varmuuskopion validointi.
  4. Neljännesvuosittaisten palautustestien tulokset.
  5. GPO-varmuuskopiointi- ja palautusmenettely.
  6. AD CS -varmuuskopion ja yksityisten avainten suojauksen todentava aineisto.
  7. Break-glass-todennusmenettely.
  8. Kellon synkronointimääritys.
  9. Poikkeaman pelikirja AD-vaarantumista varten.
  10. Opit pöytäharjoituksista tai teknisistä palautusharjoituksista.

Myös NIS2 Article 23 on merkityksellinen. Merkittävät poikkeamat voivat edellyttää ennakkovaroitusta 24 tunnin kuluessa tietoisuudesta, poikkeamailmoitusta 72 tunnin kuluessa ja loppuraporttia viimeistään kuukauden kuluttua poikkeamailmoituksesta. Jos AD-katkos häiritsee välttämättömiä tai tärkeitä palveluja, palautumisen todentavasta aineistosta ja poikkeamien aikajanoista tulee sääntelynäyttöä.

Active Directoryn koventamisen vaatimustenmukaisuuksien välinen kartta

Active Directoryn koventaminen on selkeä esimerkki siitä, miten yksi kontrollikokonaisuus tukee useita velvoitteita.

AD-koventamisen teemaISO/IEC 27001:2022 ja ISO/IEC 27002:2022NIS2DORAGDPRNIST CSF 2.0 ja hallintonäkökulma
Etuoikeutettu pääsyRiskien käsittely, SoA, 8.2 etuoikeutetut käyttöoikeudet, 5.16 identiteetinhallinta, 5.18 käyttöoikeudet, 8.5 turvallinen todentaminenArticle 21 pääsynhallinta ja kyberhygieniaHallintoelimen ohjaus, ICT-riskien hallinta, ICT-omaisuuserien suojausArticles 5(1)(f), 25 ja 32GOVERN-osoitusvelvollisuus, PROTECT-identiteetinhallinta, omistajuus ja prosessikontrolli
Kerberos ja tunnistetiedot5.17 todentamistiedot, 8.5 turvallinen todentaminen, 8.15 lokitus, 8.16 valvontatoimetArticle 21 todennus ja MFA soveltuvin osinVahva todennus ja ICT-riskikontrollitHenkilötietojen eheys ja luottamuksellisuusNykyisen ja tavoiteprofiilin puutteiden sulkeminen, riskien priorisointi
GPO-konfiguraatio8.9 konfiguraationhallinta, 8.32 muutoksenhallinta, 8.8 teknisten haavoittuvuuksien hallintaArticle 21 järjestelmien turvallinen konfigurointi ja riskipolitiikatICT-järjestelmien luotettavuus, muutoksenhallinta ja häiriönsietokykySisäänrakennettu tietosuoja ja turvalliset oletusarvotMuutosten hallinta ja konfiguraatiopoikkeamien seuranta
AD CS ja PKIKryptografiset hallintakeinot, identiteetinhallinta, etuoikeutettu pääsy, muutoksenhallintaArticle 21 kryptografia- ja salauspolitiikatICT-omaisuuden suojaus ja häiriönsietokykyAsianmukaiset tekniset toimenpiteet pääsyn estämiseksiKryptografisten omaisuuserien omistajuus ja varmentaminen
Lokitus ja tietoturvapoikkeamiin reagointi8.15 lokitus, 8.16 valvontatoimet, 8.17 kellon synkronointi, 5.24 poikkeamasuunnitteluArticle 23 vaiheistettu poikkeamailmoittaminenMerkittävien ICT:hen liittyvien poikkeamien hallinta ja raportointiHenkilötietojen tietoturvaloukkausten osoitusvelvollisuusDETECT-, RESPOND- ja RECOVER-tulokset
Varmuuskopiointi ja palautuminen8.13 tiedon varmuuskopiointi, 5.29 häiriötilanne, 5.30 ICT-valmius liiketoiminnan jatkuvuuteenLiiketoiminnan jatkuvuus, varmuuskopiointi ja katastrofipalautusDigitaalinen operatiivinen häiriönsietokyky, reagointi ja palautuminenKäsittelyn saatavuus ja häiriönsietokykyRECOVER-suunnittelu ja validointi

NIS2:n osalta tämä ei ole enää teoreettista. Kansallisia toimenpiteitä sovelletaan moniin keskisuuriin ja suuriin välttämättömiin tai tärkeisiin toimijoihin liite I- ja liite II -sektoreilla sekä myös tiettyihin toimijoihin koosta riippumatta, kuten luottamuspalvelujen tarjoajiin, TLD-rekistereihin, DNS-palveluntarjoajiin ja valikoituihin kriittisiin palveluihin.

DORA:n aikataulu on myös todellinen. DORA:a sovelletaan 17. tammikuuta 2025 alkaen, ja se kattaa suoraan monet finanssialan toimijat. Jos ulkoistettu MSP hallinnoi AD:tä, DORA:n kolmansien osapuolten ICT-riskiä koskevat vaatimukset tulevat merkityksellisiksi, mukaan lukien sopimusrekisterit, huolellisuus, auditointioikeudet, poikkeama-avustus, tietoturvaodotukset ja exit-strategiat Articles 28 ja 30 mukaisesti.

GDPR:n osalta silta on osoitusvelvollisuus. Jos AD hallitsee pääsyä henkilötietoihin, etuoikeutettujen käyttöoikeuksien katselmoinnit, todennusaineisto, lokitus, peruskonfiguraatiot, varmennekontrollit ja palautustestit auttavat osoittamaan asianmukaiset tekniset ja organisatoriset toimenpiteet.

Rakenna AD-koventamisen todentavan aineiston paketti yhdessä sprintissä

Käytännöllinen kahden viikon sprintti voi muuttaa hajanaisen AD-koventamisen auditointivalmiiksi todentavan aineiston paketiksi.

Päivät 1–2: Rajaa AD ISMS:n soveltamisalaan. Käytä ISO/IEC 27001:2022 -standardin kohtia 4.1–4.4 varmistaaksesi, kuuluvatko AD, Entra Connect, toimialueen ohjauskoneet, AD CS, etuoikeutettujen ylläpitäjien työasemat, varmuuskopiointijärjestelmät ja hallinnoidut palveluntarjoajat soveltamisalaan. Kirjaa sidosryhmät, mukaan lukien viranomaiset, asiakkaat, auditoijat, rekisteröidyt, liiketoimintavastaavat ja IT-operaatiot.

Päivät 3–4: Lisää AD-riskit riskirekisteriin. Sisällytä toimialueen ohjauskoneen vaarantuminen, liiallinen etuoikeutettu pääsy, Kerberos-väärinkäyttö, GPO-peukalointi, AD CS -virhekonfiguraatio, identiteetin synkronoinnin vaarantuminen, varmuuskopioinnin epäonnistuminen ja riittämätön lokitus. Määritä omistajat, todennäköisyys, vaikutus ja käsittelypäätökset.

Päivät 5–6: Päivitä SoA. Merkitse Zenith Blueprint -vaiheen 13 mukaisesti soveltuviksi hallintakeinot, kuten etuoikeutetut käyttöoikeudet, todentamistiedot, konfiguraationhallinta, lokitus, seuranta, tiedon varmuuskopiointi, poikkeamien hallinta, kryptografiset hallintakeinot ja muutoksenhallinta. Lisää huomautukset, jotka kytkevät ne GDPR Article 32-, NIS2 Article 21- ja DORA ICT -riskienhallintavaatimuksiin soveltuvin osin.

Päivät 7–9: Kerää tekninen todentava aineisto. Vie etuoikeutetut ryhmät, Kerberos-asetukset, GPO-inventaario, toimialueen ohjauskoneiden perustasot, CA-mallit, varmenteiden myöntämislokit, varmuuskopiointiajojen tila ja SIEM-syötön tila. Lisää omistaja, päivämäärä, katselmoija, havainto ja korjaustila.

Päivät 10–11: Järjestä kontrollikatselmoinnin työpaja. IT, tietoturva, vaatimustenmukaisuus ja liiketoimintavastaavat katselmoivat poikkeukset. Miksi tämä palvelutili tarvitsee SPN:n? Miksi tämä ryhmä voi muokata GPO:ita? Miksi tämä malli voi myöntää asiakastodennusvarmenteita? Miksi tältä toimialueen ohjauskoneelta puuttuu lokien välitys?

Päivät 12–14: Paketoi auditointikertomus. Luo AD Hardening Evidence Pack, joka sisältää johdon yhteenvedon, soveltamisalan, riskit, SoA-kartoituksen, kontrollien todentavan aineiston, avoimet havainnot, korjaussuunnitelman ja testausaikataulun.

Tuloksena on puolustettavissa oleva tarina: tunnemme riskin, valitsimme hallintakeinot, toteutimme ne, seuraamme niitä, testaamme palautumista ja johdolla on näkyvyys.

Yleiset Active Directory -auditointihavainnot ja sulkemistoimet

HavaintoMiksi sillä on merkitystäClarysecin sulkemismalli
Etuoikeutetuilla AD-ryhmillä ei ole omistajaa tai katselmointiaineistoaLiialliset oikeudet luovat kiristyshaittaohjelma- ja sisäpiiririskinSovella Käyttäjätilien ja käyttöoikeuksien hallintapolitiikkaa, nimeä omistajat, tee neljännesvuosittaiset katselmoinnit, dokumentoi poistot
GPO-muutoksia tehdään ilman tikettejäTietoturvaperustasot voivat poiketa tai heikentyä huomaamattomastiSovella Muutoksenhallintapolitiikkaa, vie GPO-erot, edellytä hyväksyntää suuren vaikutuksen GPO:ille
AD CS -mallit sallivat riskialttiin rekisteröinninVarmenteiden väärinkäyttö voi ohittaa salasanakontrollitInventoi mallit, katselmoi EKU:t ja ACL:t, rajoita rekisteröintiä, valvo myöntämistä
Toimialueen ohjauskoneiden lokit ovat puutteellisiaPoikkeamia ei voida tutkia luotettavastiSovella Lokitus- ja valvontapolitiikkaa, välitä toimialueen ohjauskoneiden lokit SIEM-järjestelmään, testaa hälytykset
Kerberos- ja palvelutilejä ei hallitaPalvelutilin vaarantuminen mahdollistaa lateraalisen liikkumisenInventoi SPN:t, nimeä omistajat, kierrätä salaisuudet, siirry gMSA:han soveltuvin osin
Palautustestaus sulkee AD:n poisVarmuuskopiot voivat epäonnistua kiristyshaittaohjelmasta palautumisessaSovella Varmuuskopiointi- ja palautuspolitiikkaa, testaa järjestelmän tilan palautus ja dokumentoi tulokset
Hybridi-identiteetin riippuvuudet ovat soveltamisalan ulkopuolellaPilven vaarantumispolut voivat jäädä havaitsemattaPäivitä ISMS:n soveltamisala, riskirekisteri ja SoA sisältämään synkronointi ja etuoikeutetut pilviroolit

Sulkemismalli on johdonmukainen: politiikkavaatimus, tekninen toteutus, todentavan aineiston talteenotto, katselmointirytmi, poikkeusten käsittely ja johdon raportointi.

Muuta Active Directoryn koventaminen auditointivalmiiksi todentavaksi aineistoksi

Active Directoryn koventaminen vuonna 2026 ei ole kertaluonteinen siivous. Se on elävä kontrollijärjestelmä, jota on hallittava, todennettava aineistolla ja parannettava. Toimialueen ohjauskoneet, Kerberos, ryhmäkäytännöt, AD CS, etuoikeutettu pääsy, lokitus ja palautuminen sijaitsevat kaikki tietoturvaoperaatioiden ja sääntelyyn perustuvan osoitusvelvollisuuden leikkauspisteessä.

Clarysec auttaa tietoturvajohtajia, IT-johtajia ja vaatimustenmukaisuustiimejä rakentamaan tämän sillan. Käytä Zenith Blueprint -ratkaisua AD-riskien kartoittamiseen ISMS:ään, riskirekisteriin ja soveltuvuuslausuntoon. Käytä Zenith Controls -ratkaisua ISO/IEC 27002:2022 -hallintakeinojen vertaamiseen GDPR-, NIS2-, DORA- ja NIST CSF 2.0 -vaatimuksiin sekä auditointiodotuksiin. Käytä Clarysecin politiikkamalleja, kuten Käyttäjätilien ja käyttöoikeuksien hallintapolitiikka, Muutoksenhallintapolitiikka, Kryptografisten hallintakeinojen politiikka, Lokitus- ja valvontapolitiikka ja Varmuuskopiointi- ja palautuspolitiikka - pk-yritys, jotta tekninen koventaminen muuttuu toistettavaksi todentavaksi aineistoksi.

Jos seuraava auditointi, viranomaispyyntö tai asiakkaan varmennuskysely kysyy, miten Active Directory on hallinnassa, älä vastaa pelkillä kuvakaappauksilla. Rakenna todentavan aineiston paketti, kytke se riskiin ja osoita, että johto voi luottaa identiteetin hallintatasoon.

Aloita yhdellä sprintillä: etuoikeutettu pääsy, GPO-hallinta, AD CS -katselmointi, toimialueen ohjauskoneiden lokitus ja palautustestaus. Clarysec voi auttaa jäsentämään sen, tuottamaan todentavan aineiston ja puolustamaan sitä.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

EU:n kybersolidaarisuussäädökseen valmistautuminen ISO 27001:n avulla

EU:n kybersolidaarisuussäädökseen valmistautuminen ISO 27001:n avulla

Käytännön opas EU:n kybersolidaarisuussäädökseen valmistautumiseen hyödyntämällä ISO/IEC 27001:2022 -näyttöä, Clarysecin politiikkoja, toimittajahallintaa, tietoturvapoikkeamiin reagointia, lokitusta, jatkuvuutta ja vaatimustenmukaisuuden ristiinkartoitusta NIS2:n, DORA:n, GDPR:n, NIST CSF 2.0:n ja COBIT 2019:n osalta.