⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Dokazi o sigurnosnom očvršćivanju Active Directoryja za revizije u 2026.

Igor Petreski
14 min read
Mapa dokaza o sigurnosnom očvršćivanju Active Directoryja za ISO 27001 NIS2 DORA i GDPR

Upozorenje je stiglo u 2:17 ujutro. Račun s visokim ovlastima, neaktivan šest mjeseci, upravo je izmijenio kritični Group Policy Object. Gotovo istodobno SOC je zabilježio više neuspjelih Kerberos predautentifikacija iz podmreže radnih stanica. Pet minuta kasnije Active Directory Certificate Services izdao je certifikat računu koji ga nikada nije smio zatražiti.

Maria, CISO srednje velikog fintech društva, znala je što to znači. Organizacija nije samo otkrila sumnjivu aktivnost. Otkrila je mogući napad na kontrolnu ravninu identiteta.

Istraga je pokazala poznat obrazac. Akter prijetnje kompromitirao je naslijeđeni aplikacijski poslužitelj, pronašao vjerodajnice starog servisnog računa u otvorenom tekstu i utvrdio da taj račun i dalje ima prekomjerne ovlasti. Promjena GPO-a zaustavljena je prije propagacije, ali rasprava uprave sljedećeg jutra bila je izravna.

“Kako se to dogodilo?” upitao je glavni izvršni direktor. “Možemo li regulatorima i klijentima dokazati da su naši ključevi kraljevstva stvarno pod kontrolom?”

To pitanje definira sigurnosno očvršćivanje Active Directoryja u 2026. Za mnoge organizacije lokalni ili hibridni Active Directory i dalje podržava pristup datotekama, ERP sustave, VPN, platforme za sigurnosno kopiranje, Windows poslužitelje, privilegiranu administraciju, naslijeđene aplikacije, Kerberos autentifikaciju i sinkronizaciju s Entra ID-om. Ako AD padne, poslovanje ne gubi samo autentifikaciju. Gubi kontrolu.

Regulatori i revizori to sada razumiju. Prema NIS2, upravljačka tijela moraju odobriti mjere upravljanja rizicima kibernetičke sigurnosti i mogu odgovarati za povrede. Prema DORA, financijski subjekti moraju upravljati IKT rizikom kroz dokumentirano upravljanje, zaštitu, otkrivanje, odgovor i sposobnosti oporavka. Prema GDPR, organizacije moraju štititi osobne podatke odgovarajućim tehničkim i organizacijskim mjerama te moraju moći dokazati odgovornost. Prema ISO/IEC 27001:2022, rizici Active Directoryja moraju biti obuhvaćeni opsegom, procijenjeni, obrađeni, praćeni i potkrijepljeni dokazima.

Odgovor nije još jedan nekontrolirani kontrolni popis. Odgovor je dokaziv model dokaza koji povezuje kontrolere domene, Kerberos, Group Policy, AD CS, privilegirani pristup, zapisivanje događaja i oporavak s ISMS-om, registrom rizika, Izjavom o primjenjivosti, okvirom politika i revizijskim tragom.

Zašto je Active Directory i dalje rizik na razini uprave

Većina kompromitacija Active Directoryja nije egzotična. U pravilu kombiniraju prekomjerne ovlasti, zastarjele račune, lošu higijenu servisnih računa, preširoko dopušten Group Policy, nesigurno delegiranje, lošu Kerberos konfiguraciju, rizične predloške certifikata, nezakrpane kontrolere domene, nepotpuno praćenje i sigurnosne kopije koje nikada nisu vraćene.

Utjecaj na usklađenost izravan je. Ako napadač stekne prava administratora domene, može pristupiti osobnim podacima, nametnuti zlonamjerne GPO-ove, onemogućiti sigurnosne alate, izmijeniti dnevničke zapise, kompromitirati sigurnosne kopije, izdati certifikate radi perzistencije, lateralno se kretati prema putovima identiteta u oblaku i prekinuti kritične usluge.

ISO/IEC 27001:2022 čini ovo upravljačkim pitanjem prije nego što postane tehničko pitanje. Točke 4.1 do 4.4 zahtijevaju da organizacija definira kontekst, zainteresirane strane, zahtjeve, opseg i procese ISMS-a. Za hibridno okruženje identiteta opseg mora izričito uključivati kontrolere domene, AD CS, privilegirane administratorske radne stanice, sustave za sigurnosno kopiranje, poslužitelje za sinkronizaciju identiteta, pružatelje upravljanih usluga i ovisnosti identiteta u oblaku.

Točke 5.1 do 5.3 čine vodstvo odgovornim za politiku, resurse, uloge i izvješćivanje. Uređivanje članstva u Domain Admins nije samo infrastrukturni zadatak. To je odluka o obradi rizika koju podržava uprava.

Točke 6.1.1 do 6.1.3 zahtijevaju ponovljiv proces procjene rizika i obrade rizika, uključujući Izjavu o primjenjivosti. Tu sigurnosno očvršćivanje Active Directoryja postaje podobno za reviziju.

[ZB] Zenith Blueprint: revizorov plan rada u 30 koraka Zenith Blueprint to obuhvaća u fazi upravljanja rizicima, koraku 13, planiranju obrade rizika i Izjavi o primjenjivosti:

SoA je u praksi povezni dokument: povezuje vašu procjenu/obradu rizika sa stvarnim kontrolama koje imate. Ispunjavanjem ujedno ponovno provjeravate jeste li propustili neku kontrolu.

Za Active Directory taj je most kritičan. Rizik poput “kompromitacije AD privilegiranih računa koja dovodi do uvođenja ransomwarea i neovlaštenog pristupa osobnim podacima” može se mapirati na privilegirani pristup, sigurnu autentifikaciju, upravljanje konfiguracijom, zapisivanje događaja, praćenje, sigurnosno kopiranje, odgovor na incidente i kriptografske kontrole. SoA zatim može objasniti zašto je svaka kontrola primjenjiva, koje regulatorne obveze podržava i koji dokazi potvrđuju njezino djelovanje.

Sloj dokaza za Active Directory koji revizori očekuju

Sigurnosno očvrsnuto AD okruženje nije spremno za reviziju samo zato što postavke postoje. Same snimke zaslona slab su dokaz. Same politike su nepotpune. Izvoz GPO-a bez povijesti odobrenja rizičan je. Snažni dokazi pokazuju upravljanje, implementaciju, praćenje i poboljšavanje.

AD područjeCilj kontroleTipični dokaziRelevantnost za usklađenost
Kontroleri domeneSigurnosno očvrsnuti, zakrpati, pratiti i ograničiti kritičnu autentifikacijsku infrastrukturuPopis kontrolera domene, polazna konfiguracija, zapisi zakrpa, EDR status, pravila vatrozida, prosljeđivanje dnevničkih zapisa, status sigurnosnih kopijaOperacije prema ISO 27001, upravljanje rizicima prema NIS2, zaštita IKT imovine prema DORA
Kerberos i autentifikacijaSmanjiti rizike krađe vjerodajnica, relay napada, snižavanja razine sigurnosti i zlouporabe tiketaPolitika lozinki, Kerberos politika, plan ograničavanja NTLM-a, postavke privilegiranih računa, popis servisnih računa, postavke životnog vijeka tiketaPovjerljivost prema GDPR, autentifikacija prema NIS2, kontrola pristupa prema DORA
Group PolicyUpravljati sigurnosnim polaznim osnovama i spriječiti neovlašteno odstupanje konfiguracijePopis GPO-ova, vlasništvo, zapisi odobrenja, zahtjevi za promjene, sigurnosna kopija GPO-a, rezultati periodičnog pregledaUpravljanje promjenama prema ISO 27001, ishodi zaštite prema NIST-u, dokazi upravljanja
AD CSSpriječiti eskalaciju privilegija i perzistenciju temeljenu na certifikatimaPopis CA-ova, pregled predložaka, ovlaštenja za upis, odobrenje rukovoditelja, pregled EKU-a, dnevnički zapisi izdavanja certifikataKriptografske kontrole, osiguranje identiteta, sigurnost obrade prema GDPR
Privilegirana administracijaOdvojiti, odobriti, vremenski ograničiti i pratiti povišena pravaPopis administratorskih računa, model razina, PAM odobrenja, zapisi pregleda, zapisi sesijaISO/IEC 27002:2022 8.2, kontrola pristupa prema NIS2, upravljanje prema DORA
Zapisivanje događaja i oporavakOtkrivati, istraživati i oporaviti se od kompromitacije AD-aSIEM unos, pravila upozorenja, zapisi sinkronizacije vremena, testovi oporavka, operativne upute za incidentePostupanje s incidentima prema NIS2, testiranje otpornosti prema DORA, odgovornost za povrede prema GDPR

Jaz u zrelosti obično nije potpuni izostanak kontrola. To je izostanak vlasništva, ritma pregleda, postupanja s iznimkama i mapiranja. Revizor neće pitati samo postoji li privilegirana grupa, nego tko je vlasnik, tko je odobrio članstvo, kada je zadnji put pregledana, koji se dnevnički zapisi prikupljaju i kako iznimke istječu.

Privilegirani pristup: prva AD kontrola koju treba potkrijepiti dokazima

Najbrži put do kompromitacije Active Directoryja jest prekomjerna privilegija. Domain Admins, Enterprise Admins, Schema Admins, Account Operators, Backup Operators, lokalni administratori, delegirani administratori OU-a i administratori certifikacijskog tijela zahtijevaju izričito upravljanje.

[P11] Politika upravljanja korisničkim računima i privilegijama Politika upravljanja korisničkim računima i privilegijama postavlja očekivanje na razini organizacije:

Repozitoriji računa (npr. Active Directory (AD), platforme za upravljanje identitetom i pristupom) moraju biti zaštićeni odgovarajućim kontrolama radi sprječavanja neovlaštenog pristupa ili neovlaštenih izmjena.

Iz odjeljka “Zahtjevi upravljanja”, točka politike 5.6.

[P11S] Politika upravljanja korisničkim računima i privilegijama - SME Politika upravljanja korisničkim računima i privilegijama - SME daje praktično pravilo odobravanja:

Povišene ili administrativne privilegije zahtijevaju dodatno odobrenje glavnog direktora ili voditelja IT-a te moraju biti dokumentirane, vremenski ograničene i podložne periodičnom pregledu.

Iz odjeljka “Zahtjevi implementacije politike”, točka politike 6.2.2.

U [ZC] Zenith Controls: vodič za međusobno usklađivanje zahtjeva Zenith Controls, kontrola ISO/IEC 27002:2022 8.2, privilegirana prava pristupa, mapirana je kao preventivna kontrola koja podržava povjerljivost, cjelovitost i dostupnost. Vodič povezuje 8.2 s upravljanjem identitetom, pravima pristupa, ograničavanjem pristupa informacijama, sigurnom autentifikacijom, radom na daljinu, zapisivanjem događaja i praćenjem. Kontrolu također mapira na GDPR Articles 5(1)(f), 25 i 32, očekivanja upravljanja rizicima iz NIS2 Article 21 te DORA upravljanje IKT rizicima za financijske subjekte.

Zenith Blueprint, faza Kontrole u praksi, korak 19, objašnjava operativno očekivanje:

A.8.2 – Privilegirana prava pristupa: „Dodjela i uporaba privilegiranih prava pristupa trebaju biti ograničene i upravljane.”

Kontrolirajte superkorisnička prava administratorskih računa samo za one kojima su doista nužna i upravljajte njima pažljivo. Primjerice, koristite odvojeni administratorski račun (nemojte koristiti administratorska prava za svakodnevni rad), redovito odobravajte i pratite tko dobiva administratorske ovlasti za domenu ili root privilegije. Također primijenite snažnije kontrole za te račune (kao što su MFA i zapisivanje njihovih radnji).

Za AD revizor bi trebao moći odabrati jednog privilegiranog korisnika i pratiti cijelu priču: zahtjev, odobrenje, poslovno obrazloženje, tehničku dodjelu, praćenje, pregled, uklanjanje i postupanje s iznimkama.

Praktičan paket dokaza za privilegirani pristup trebao bi uključivati:

  1. Izvoz privilegiranih AD grupa, uključujući ugniježđene grupe.
  2. Imenovanog poslovnog vlasnika za svaku privilegiranu grupu.
  3. Dokaz tromjesečnog pregleda pristupa.
  4. Odvojene administratorske račune za privilegirane zadatke.
  5. Zabranu svakodnevne e-pošte ili pregledavanja weba s privilegiranih računa.
  6. MFA ili autentifikaciju otpornu na phishing za putove privilegiranog pristupa gdje je primjenjivo.
  7. Model privilegirane radne stanice ili sigurnog administratorskog bastion poslužitelja.
  8. Zapisivanje promjena članstva u grupama i privilegiranih operacija.
  9. Popis hitnih računa s kompenzacijskim kontrolama.
  10. Prihvaćanje rizika za iznimke, s datumima isteka.

Tako je Maria zatvorila neposredni nalaz vezan uz servisni račun. Račun je dokumentiran kao stavka visokog rizika, Politika upravljanja korisničkim računima i privilegijama - SME korištena je za preispitivanje trajnih privilegija, vlasnik aplikacije utvrdio je minimalno potreban pristup, članstvo u Domain Admins uklonjeno je, a promjena je dokumentirana kroz upravljanje promjenama. Unos u SoA za kontrolu ISO/IEC 27002:2022 8.2 ažuriran je kako bi prikazao smanjenje rizika i mapiranje na GDPR Article 32 i NIS2 Article 21.

Kerberos i autentifikacijske informacije

Kerberos omogućuje skalabilnu autentifikaciju u Windows okruženjima, ali slaba konfiguracija ili loša higijena servisnih računa mogu omogućiti Kerberoasting, zlouporabu tiketa, replay napade i dugotrajnu perzistenciju. Dokazi moraju obuhvatiti autentifikacijske informacije kroz njihov životni ciklus: lozinke, ključeve, tikete, tajne servisnih računa, certifikate, procese resetiranja i MFA faktore.

U Zenith Controls, kontrola ISO/IEC 27002:2022 5.17, autentifikacijske informacije, mapirana je kao preventivna kontrola koja podržava povjerljivost, cjelovitost i dostupnost. Povezuje se s upravljanjem identitetom, sigurnom autentifikacijom, ulogama i odgovornostima, prihvatljivom uporabom te usklađenošću s politikama i standardima. Unakrsno mapiranje povezuje je s GDPR zaštitom razmjernom riziku od neovlaštenog pristupa, NIS2 Article 21(2)(j) o MFA ili kontinuiranoj autentikaciji gdje je primjereno te DORA zahtjevima za robusne mehanizme autentifikacije u okviru upravljanja IKT rizicima.

Rizik autentifikacijeŠto sigurnosno očvrsnutiDokazi koje treba zadržati
Slabe lozinke i password sprayingDuljina lozinke, pragovi zaključavanja, kontrole zabranjenih lozinki, MFA putoviIzvoz politike domene, IdP politika, sažetak revizije lozinki, registar iznimaka
KerberoastingPopis servisnih računa, snažne lozinke, uvođenje gMSA-a, pregled SPN-ovaIzvoz SPN-ova, popis vlasnika servisnih računa, dokazi periodične promjene lozinki, plan migracije na gMSA
Zlouporaba tiketaKerberos politika, ograničenja privilegirane prijave, praćenje abnormalnih TGT i TGS događajaKerberos postavke, SIEM detekcije, zapisi trijaže incidenata
Izloženost naslijeđenih protokolaPlan ograničavanja NTLM-a, LDAP signing, channel binding, SMB sigurnosno očvršćivanjeGPO postavke, testiranje kompatibilnosti, odobrenja promjena
Kompromitacija hibridnog identitetaZaštita sinkronizacijskog računa, razvrstavanje po razinama, ovisnosti uvjetnog pristupa, pregled privilegiranih uloga u oblakuDokazi konfiguracije Entra Connecta, mapiranje administratorskih uloga, upozorenja praćenja

GDPR Article 5(1)(f) zahtijeva zaštitu osobnih podataka od neovlaštene ili nezakonite obrade te slučajnog gubitka, uništenja ili oštećenja. Article 5(2) dodaje odgovornost. Ako AD vjerodajnice omogućuju pristup HR zapisima, datotekama klijenata ili poštanskim sandučićima, Kerberos i autentifikacijske kontrole postaju GDPR dokazi.

NIS2 Article 21 zahtijeva odgovarajuće i razmjerne tehničke, operativne i organizacijske mjere, uključujući analizu rizika, postupanje s incidentima, neprekidnost poslovanja, sigurnost opskrbnog lanca, sigurno održavanje, procjenu učinkovitosti, kibernetičku higijenu, kriptografiju, sigurnost ljudskih resursa, kontrolu pristupa, upravljanje imovinom i MFA ili kontinuiranu autentifikaciju gdje je primjereno.

Za financijske subjekte obuhvaćene DORA-om, ovisnosti autentifikacije moraju se razmatrati unutar okvira za upravljanje IKT rizicima. Ako AD autentificira osoblje za platne, trgovačke, osiguravateljske, klijentske ili rizične sustave, Kerberos dokazi podržavaju operativnu otpornost.

Upravljanje Group Policyjem i upravljanje konfiguracijom

Group Policy jedan je od najsnažnijih sigurnosnih mehanizama u Active Directoryju. Može nametnuti vatrozide, ograničenja lokalnih administratora, politiku revizije, postavke zaštite krajnjih uređaja, pravila izvršavanja skripti i sigurne polazne osnove na tisućama sustava. Ako se zloupotrijebi, može jednako oslabiti te iste kontrole.

U Zenith Controls, kontrola ISO/IEC 27002:2022 8.9, upravljanje konfiguracijom, mapirana je kao preventivna kontrola za sigurnu konfiguraciju. Povezuje se s upravljanjem ranjivostima, upravljanjem promjenama, popisom imovine, krajnjim uređajima, privilegiranim pristupom, sigurnom autentifikacijom, zapisivanjem događaja i praćenjem. Vodič povezuje upravljanje konfiguracijom s GDPR Articles 5(1)(f), 25 i 32, očekivanjima iz NIS2 Article 21 u vezi sa sigurnom konfiguracijom i upravljanjem rizicima te pouzdanošću, sigurnošću i otpornošću IKT sustava prema DORA.

[P05S] Politika upravljanja promjenama - SME Politika upravljanja promjenama - SME navodi:

Ako promjena uključuje osjetljive podatke, prava pristupa sustavu ili vanjske integracije, potreban je pregled utjecaja na sigurnost. Imenovani kontakt za sigurnost ili usklađenost mora procijeniti uvodi li promjena dodatne rizike i preporučiti dodatne zaštitne mjere.

Iz odjeljka “Obrada rizika i iznimke”, točka politike 7.5.1.

[P05] Politika upravljanja promjenama Politika upravljanja promjenama zahtijeva:

Svi zahtjevi za promjene, pregledi, odobrenja i pripadajući dokazi moraju biti evidentirani u centraliziranom sustavu za upravljanje promjenama.

Iz odjeljka “Zahtjevi implementacije politike”, točka politike 6.1.1.

Paket dokaza za GPO trebao bi odgovoriti na četiri pitanja:

  1. Tko je vlasnik svakog sigurnosno relevantnog GPO-a?
  2. Koju polaznu osnovu provodi?
  3. Tko je odobrio njegove izmjene?
  4. Kako se otkriva neovlašteno odstupanje?

Zenith Blueprint, faza Kontrole u praksi, korak 19, daje pristup polaznim osnovama:

Započnite uspostavom kontrolnih popisa konfiguracije za sve glavne vrste sustava, Windows poslužitelje, Linux hostove, mrežne uređaje, baze podataka i usluge u oblaku. Te polazne osnove trebaju odražavati i najbolje industrijske prakse (kao što su CIS Benchmarks) i vaš interni profil rizika.

Za AD to znači da GPO-ovi trebaju provoditi dokumentirane polazne osnove, a ne nedokumentirane preferencije. Dokazi trebaju uključivati mjesečne izvoze GPO-ova, mapiranje na zahtjeve polazne osnove, zahtjeve za promjene za izmjene, preglede delegiranih ovlaštenja, zapise sigurnosnih kopija GPO-ova i upozorenja za promjene GPO-ova visokog utjecaja.

AD CS i PKI: zaboravljeni put napada

Active Directory Certificate Services često izmiče pregledima usklađenosti jer tiho radi u pozadini. Napadači ga cijene iz istog razloga. Pogrešno konfigurirani predlošci certifikata, prekomjerna ovlaštenja za upis, slabe kontrole izdavanja ili opasne postavke Extended Key Usage mogu omogućiti eskalaciju privilegija, lažno predstavljanje i perzistenciju.

AD CS pripada kriptografskim kontrolama, upravljanju identitetom, privilegiranom pristupu i upravljanju promjenama. Nije dovoljno reći: “imamo PKI.” Organizacija mora znati koja certifikacijska tijela postoje, koji se certifikati mogu izdati, tko ih može zatražiti, koji predlošci omogućuju autentifikaciju klijenta, tko administrira CA i prati li se izdavanje.

[P18S] Politika kriptografskih kontrola - SME Politika kriptografskih kontrola - SME navodi:

Pružatelj IT podrške mora održavati ažuran popis kriptografskih alata i certifikata u uporabi

Iz odjeljka “Zahtjevi upravljanja”, točka politike 5.1.2.

[P18] Politika kriptografskih kontrola Politika kriptografskih kontrola izričito uključuje:

infrastrukturu javnog ključa (PKI)

Iz odjeljka “Zahtjevi implementacije politike”, točka politike 6.4.

AD CS komponentaPitanje rizikaDokazi
Enterprise CA-oviKoja certifikacijska tijela mogu izdavati autentifikacijske certifikate?Popis CA-ova, vlasnik, sigurnosno očvršćivanje poslužitelja, status sigurnosnih kopija
Predlošci certifikataKoji predlošci dopuštaju autentifikaciju klijenta ili prijavu pametnom karticom?Izvoz predložaka, pregled EKU-a, pregled ovlaštenja za upis
Ovlaštenja za upisTko može zatražiti certifikate visokog utjecaja?Pregled ACL-a, radni tok odobravanja, registar iznimaka
CA administratoriTko može mijenjati konfiguraciju CA-a ili predloške?Izvoz administratorske grupe, pregled privilegiranog pristupa
Dnevnički zapisi izdavanjaMogu li se otkriti sumnjivi certifikati?CA dnevnički zapisi, prosljeđivanje u SIEM, pravila upozorenja
OpozivMogu li se certifikati brzo opozvati?CRL i OCSP konfiguracija, dokazi testiranja opoziva

NIS2 Article 21 uključuje politike i postupke kriptografije i šifriranja. GDPR Article 32 zahtijeva sigurnost obrade, uključujući povjerljivost, cjelovitost, dostupnost i otpornost. DORA zahtijeva da IKT imovina koja podržava financijske procese bude zaštićena i oporavljiva. AD CS može podržati sve to ili sve to potkopati.

Zapisivanje događaja, sigurnosno kopiranje i oporavak kontrolera domene

Kontroleri domene nisu obični poslužitelji. Oni su autentifikacijski sustavi, replike imenika, točke distribucije politika i imovina kritična za oporavak. Ako ransomware kompromitira AD, oporavak ovisi o čistim sigurnosnim kopijama kontrolera domene, vraćanju stanja sustava, očuvanim dnevničkim zapisima, poznato ispravnim GPO-ovima, sigurnosnim kopijama AD CS-a, zaštićenim privatnim ključevima i dokumentiranim postupcima oporavka.

[P22S] Politika zapisivanja događaja i praćenja - SME Politika zapisivanja događaja i praćenja - SME definira očekivanja za autentifikacijske dnevničke zapise:

Zapisi dnevnika autentikacije: uspješni i neuspjeli pokušaji prijave, trajanje sesije, uporaba MFA-a

Iz odjeljka “Zahtjevi upravljanja”, točka politike 5.4.2.

[P22] Politika zapisivanja događaja i praćenja Politika zapisivanja događaja i praćenja zahtijeva:

Svi obuhvaćeni sustavi moraju generirati dnevničke zapise koji bilježe:

Iz odjeljka “Zahtjevi implementacije politike”, točka politike 6.1.1.

U okruženju ovisnom o AD-u obuhvaćeni sustavi moraju uključivati kontrolere domene, AD CS poslužitelje, sustave privilegiranog pristupa, administratorske radne stanice, poslužitelje za sinkronizaciju identiteta i konzole za sigurnosno kopiranje.

Zenith Blueprint, faza Kontrole u praksi, korak 19, izričit je:

Osigurajte da svi kritični sustavi (poslužitelji, kontroleri domene, vatrozidi) prosljeđuju zapise dnevnika u vaš SIEM ili prikupljač dnevničkih zapisa. Provjerite je li razdoblje čuvanja dnevničkih zapisa usklađeno s vašom politikom zapisivanja događaja (npr. 90 dana u aktivnoj pohrani, 1 godina u arhivi). Odaberite nedavni incident ili događaj i pokažite kako ste ga pratili pomoću svojih zapisa dnevnika.

Također ističe sinkronizaciju sistemskog vremena, koja se mapira na kontrolu ISO/IEC 27002:2022 8.17, sinkronizacija vremena. Bez pouzdanog vremena korelacija dnevničkih zapisa tijekom incidenta postaje krhka.

[P15S] Politika sigurnosnog kopiranja i vraćanja podataka - SME Politika sigurnosnog kopiranja i vraćanja podataka - SME postavlja minimalno očekivanje dokaza:

Testovi oporavka provode se najmanje tromjesečno, a rezultati se dokumentiraju radi provjere mogućnosti oporavka

Iz odjeljka “Zahtjevi upravljanja”, točka politike 5.3.3.

Relevantne kontrole ISO/IEC 27002:2022 uključuju 8.13 sigurnosno kopiranje informacija, 8.15 zapisivanje događaja, 8.16 aktivnosti praćenja, 8.17 sinkronizaciju vremena, 5.24 planiranje i pripremu upravljanja incidentima informacijske sigurnosti, 5.29 informacijsku sigurnost tijekom poremećaja i 5.30 IKT spremnost za neprekidnost poslovanja.

Praktičan paket dokaza za oporavak trebao bi uključivati:

  1. Popis kontrolera domene i vlasništvo FSMO uloga.
  2. Opseg, učestalost i dokaze nepromjenjivosti sigurnosnih kopija.
  3. Provjeru sigurnosne kopije stanja sustava.
  4. Rezultate tromjesečnih testova oporavka.
  5. Postupak sigurnosnog kopiranja i vraćanja GPO-a.
  6. Dokaze sigurnosne kopije AD CS-a i zaštite privatnih ključeva.
  7. Postupak autentifikacije za hitni pristup.
  8. Konfiguraciju sinkronizacije vremena.
  9. Operativne upute za incident kompromitacije AD-a.
  10. Naučene lekcije iz vježbi simulacije scenarija ili tehničkih vježbi oporavka.

NIS2 Article 23 također je važan. Značajni incidenti mogu zahtijevati rano upozorenje u roku od 24 sata od saznanja, obavijest o incidentu u roku od 72 sata i završno izvješće najkasnije mjesec dana nakon obavijesti o incidentu. Ako prekid AD-a naruši ključne ili važne usluge, dokazi oporavka i vremenski slijed incidenta postaju regulatorni dokazi.

Mapa međusobne usklađenosti za sigurnosno očvršćivanje Active Directoryja

Sigurnosno očvršćivanje Active Directoryja jasan je primjer jednog skupa kontrola koji podržava mnoge obveze.

Tema sigurnosnog očvršćivanja AD-aISO/IEC 27001:2022 i ISO/IEC 27002:2022NIS2DORAGDPRNIST CSF 2.0 i upravljački pogled
Privilegirani pristupObrada rizika, SoA, 8.2 privilegirana prava pristupa, 5.16 upravljanje identitetom, 5.18 prava pristupa, 8.5 sigurna autentifikacijaArticle 21 kontrola pristupa i kibernetička higijenaUpravljanje na razini upravljačkog tijela, upravljanje IKT rizicima, zaštita IKT imovineArticles 5(1)(f), 25 i 32GOVERN odgovornost, PROTECT upravljanje identitetom, vlasništvo i kontrola procesa
Kerberos i vjerodajnice5.17 autentifikacijske informacije, 8.5 sigurna autentifikacija, 8.15 zapisivanje događaja, 8.16 aktivnosti praćenjaArticle 21 autentifikacija i MFA gdje je primjerenoSnažna autentifikacija i kontrole IKT rizikaCjelovitost i povjerljivost osobnih podatakaZatvaranje praznina između trenutačnog i ciljanog profila, prioritizacija rizika
Konfiguracija GPO-a8.9 upravljanje konfiguracijom, 8.32 upravljanje promjenama, 8.8 upravljanje tehničkim ranjivostimaArticle 21 sigurna konfiguracija sustava i politike rizikaPouzdanost IKT sustava, kontrola promjena i otpornostUgrađena zaštita privatnosti i sigurne zadane postavkeUpravljanje promjenama i praćenje odstupanja konfiguracije
AD CS i PKIKriptografske kontrole, upravljanje identitetom, privilegirani pristup, upravljanje promjenamaArticle 21 politike kriptografije i šifriranjaZaštita i otpornost IKT imovineOdgovarajuće tehničke mjere za sprječavanje pristupaVlasništvo nad kriptografskom imovinom i osiguranje
Zapisivanje događaja i odgovor na incidente8.15 zapisivanje događaja, 8.16 aktivnosti praćenja, 8.17 sinkronizacija vremena, 5.24 planiranje incidenataArticle 23 fazno obavješćivanje o incidentimaUpravljanje i izvješćivanje o velikim incidentima povezanima s IKT-omOdgovornost za povredu osobnih podatakaIshodi DETECT, RESPOND i RECOVER
Sigurnosno kopiranje i oporavak8.13 sigurnosno kopiranje informacija, 5.29 poremećaj, 5.30 IKT spremnost za neprekidnost poslovanjaNeprekidnost poslovanja, sigurnosno kopiranje i oporavak od katastrofeDigitalna operativna otpornost, odgovor i oporavakDostupnost i otpornost obradePlaniranje i provjera RECOVER

Za NIS2 to više nije teorija. Nacionalne mjere primjenjuju se na mnoge srednje i velike ključne ili važne subjekte u sektorima iz Priloga I. i Priloga II., kao i na određene subjekte bez obzira na veličinu, uključujući pružatelje usluga povjerenja, registre TLD-ova, pružatelje DNS usluga i odabrane kritične usluge.

Za DORA vremenski okvir također je stvaran. DORA se primjenjuje od 17. siječnja 2025. i izravno obuhvaća mnoge financijske subjekte. Ako vanjski MSP upravlja AD-om, zahtjevi DORA-e za IKT rizik trećih strana postaju relevantni, uključujući registre ugovora, dubinsku analizu dobavljača, prava na reviziju, pomoć pri incidentima, sigurnosna očekivanja i izlazne strategije prema Articles 28 i 30.

Za GDPR most je odgovornost. Ako AD kontrolira pristup osobnim podacima, pregledi privilegiranog pristupa, dokazi autentifikacije, zapisivanje događaja, polazne konfiguracije, kontrole certifikata i testovi oporavka pomažu dokazati odgovarajuće tehničke i organizacijske mjere.

Izgradite paket dokaza o sigurnosnom očvršćivanju AD-a u jednom sprintu

Praktičan dvotjedni sprint može pretvoriti fragmentirano sigurnosno očvršćivanje AD-a u paket dokaza spreman za reviziju.

Dan 1 do 2: Uključite AD u opseg ISMS-a. Upotrijebite točke ISO/IEC 27001:2022 4.1 do 4.4 kako biste potvrdili jesu li AD, Entra Connect, kontroleri domene, AD CS, privilegirane administratorske radne stanice, sustavi za sigurnosno kopiranje i pružatelji upravljanih usluga unutar opsega. Evidentirajte zainteresirane strane, uključujući regulatore, klijente, revizore, ispitanike, vlasnike poslovanja i IT operacije.

Dan 3 do 4: Dodajte AD rizike u registar rizika. Uključite kompromitaciju kontrolera domene, prekomjerni privilegirani pristup, zlouporabu Kerberosa, neovlaštene izmjene GPO-a, pogrešnu konfiguraciju AD CS-a, kompromitaciju sinkronizacije identiteta, neuspjeh sigurnosnog kopiranja i nedostatno zapisivanje događaja. Dodijelite vlasnike, vjerojatnost, utjecaj i odluke o obradi.

Dan 5 do 6: Ažurirajte SoA. Slijedeći korak 13 iz Zenith Blueprint, označite kontrole kao što su privilegirana prava pristupa, autentifikacijske informacije, upravljanje konfiguracijom, zapisivanje događaja, praćenje, sigurnosno kopiranje informacija, upravljanje incidentima, kriptografske kontrole i upravljanje promjenama kao primjenjive. Dodajte napomene koje ih povezuju s GDPR Article 32, NIS2 Article 21 i DORA upravljanjem IKT rizicima gdje je relevantno.

Dan 7 do 9: Prikupite tehničke dokaze. Izvezite privilegirane grupe, Kerberos postavke, popis GPO-ova, polazne osnove kontrolera domene, CA predloške, dnevničke zapise izdavanja certifikata, status poslova sigurnosnog kopiranja i status SIEM unosa. Dodajte vlasnika, datum, pregledavatelja, nalaz i status korektivnih radnji.

Dan 10 do 11: Provedite radionicu pregleda kontrola. IT, sigurnost, usklađenost i vlasnici poslovanja pregledavaju iznimke. Zašto ovom servisnom računu treba SPN? Zašto ova grupa može uređivati GPO-ove? Zašto ovaj predložak može izdavati certifikate za autentifikaciju klijenta? Zašto ovom kontroleru domene nedostaje prosljeđivanje dnevničkih zapisa?

Dan 12 do 14: Pripremite revizijski narativ. Izradite paket dokaza o sigurnosnom očvršćivanju AD-a sa sažetkom za rukovodstvo, opsegom, rizicima, SoA mapiranjem, dokazima kontrola, otvorenim nalazima, planom korektivnih radnji i rasporedom testiranja.

Rezultat je dokaziva priča: poznajemo rizik, odabrali smo kontrole, implementirali smo ih, pratimo ih, testiramo oporavak i uprava ima vidljivost.

Uobičajeni nalazi revizije Active Directoryja i radnje zatvaranja

NalazZašto je važanClarysec pristup zatvaranju
Privilegirane AD grupe nemaju vlasnika ni dokaze pregledaPrekomjerna prava stvaraju rizik ransomwarea i unutarnjih prijetnjiPrimijeniti Politiku upravljanja korisničkim računima i privilegijama, dodijeliti vlasnike, provoditi tromjesečne preglede, dokumentirati uklanjanja
GPO promjene provode se bez zahtjevaSigurnosne polazne osnove mogu odstupati ili se neprimjetno oslabitiPrimijeniti Politiku upravljanja promjenama, izvoziti razlike GPO-ova, zahtijevati odobrenje za GPO-ove visokog utjecaja
AD CS predlošci dopuštaju rizičan upisZlouporaba certifikata može zaobići kontrole lozinkiPopisati predloške, pregledati EKU-ove i ACL-ove, ograničiti upis, pratiti izdavanje
Dnevnički zapisi kontrolera domene su nepotpuniIncidenti se ne mogu pouzdano istražitiPrimijeniti Politiku zapisivanja događaja i praćenja, prosljeđivati dnevničke zapise kontrolera domene u SIEM, testirati upozoravanje
Kerberos i servisni računi nisu upravljaniKompromitacija servisnog računa omogućuje lateralno kretanjePopisati SPN-ove, dodijeliti vlasnike, rotirati tajne vrijednosti, migrirati na gMSA gdje je primjereno
Testiranje oporavka isključuje ADSigurnosne kopije mogu zakazati tijekom oporavka od ransomwareaPrimijeniti Politiku sigurnosnog kopiranja i vraćanja podataka, testirati vraćanje stanja sustava i dokumentirati rezultate
Ovisnosti hibridnog identiteta izvan su opsegaPutovi kompromitacije oblaka mogu biti propušteniAžurirati opseg ISMS-a, registar rizika i SoA kako bi uključili sinkronizaciju i privilegirane uloge u oblaku

Obrazac zatvaranja dosljedan je: zahtjev politike, tehnička implementacija, prikupljanje dokaza, ritam pregleda, postupanje s iznimkama i izvješćivanje uprave.

Pretvorite sigurnosno očvršćivanje Active Directoryja u dokaze spremne za reviziju

Sigurnosno očvršćivanje Active Directoryja u 2026. nije jednokratno čišćenje. To je živi sustav kontrola kojim se mora upravljati, koji mora biti potkrijepljen dokazima i koji se mora poboljšavati. Kontroleri domene, Kerberos, Group Policy, AD CS, privilegirani pristup, zapisivanje događaja i oporavak nalaze se na sjecištu sigurnosnih operacija i regulatorne odgovornosti.

Clarysec pomaže CISO-ima, IT voditeljima i timovima za usklađenost izgraditi taj most. Upotrijebite Zenith Blueprint za mapiranje AD rizika u ISMS, registar rizika i Izjavu o primjenjivosti. Upotrijebite Zenith Controls za unakrsno povezivanje kontrola ISO/IEC 27002:2022 s GDPR, NIS2, DORA, NIST CSF 2.0 i revizijskim očekivanjima. Upotrijebite Clarysec predloške politika, uključujući Politiku upravljanja korisničkim računima i privilegijama, Politiku upravljanja promjenama, Politiku kriptografskih kontrola, Politiku zapisivanja događaja i praćenja i Politiku sigurnosnog kopiranja i vraćanja podataka - SME, kako biste tehničko sigurnosno očvršćivanje pretvorili u ponovljive dokaze.

Ako vaša sljedeća revizija, zahtjev regulatora ili klijentski sigurnosni upitnik traži dokaz kako je Active Directory kontroliran, ne odgovarajte samo snimkama zaslona. Izgradite paket dokaza, povežite ga s rizikom i pokažite da se uprava može osloniti na kontrolnu ravninu identiteta.

Započnite jednim sprintom: privilegirani pristup, upravljanje GPO-ovima, pregled AD CS-a, zapisivanje događaja kontrolera domene i testiranje oporavka. Clarysec vam može pomoći da to strukturirate, potkrijepite dokazima i obranite.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

DSPM u 2026.: od rizika podataka u oblaku do revizijskih dokaza

DSPM u 2026.: od rizika podataka u oblaku do revizijskih dokaza

Objedinjeni vodič za CISO-e o upravljanju sigurnosnim stanjem podataka u 2026., koji pokazuje kako otkrivanje osjetljivih podataka, izloženost pristupnih prava i rizik podataka u oblaku postaju ponovno upotrebljivi dokazi za ISO/IEC 27001:2022, NIS2, DORA i GDPR.