Active Directory-megerősítési bizonyítékok a 2026-os auditokhoz

A riasztás hajnali 2:17-kor érkezett. Egy hat hónapja inaktív, kiemelt jogosultságú fiók éppen módosított egy kritikus csoportházirend-objektumot. Szinte ugyanebben az időben a SOC több Kerberos előhitelesítési hibát észlelt egy munkaállomás-alhálózatból. Öt perccel később az Active Directory Certificate Services tanúsítványt bocsátott ki egy olyan fiók számára, amelynek soha nem lett volna szabad ilyet kérnie.
Maria, egy közepes méretű fintech vállalat információbiztonsági vezetője pontosan értette, mit jelent ez. A szervezet nem pusztán gyanús tevékenységet észlelt. Valószínű támadást észlelt az identitáskezelési vezérlősík ellen.
A vizsgálat ismerős mintázatot tárt fel. Egy támadó kompromittált egy örökölt alkalmazásszervert, egyszerű szöveges formában tárolt hitelesítő adatokat talált egy régi szolgáltatásfiókhoz, majd megállapította, hogy a fióknak továbbra is túlzott jogosultságai vannak. A GPO-módosítást még a terjedése előtt megállították, de a másnapi igazgatósági megbeszélés üzenete egyértelmű volt.
„Hogyan történhetett ez meg?” – kérdezte a vezérigazgató. „Tudjuk bizonyítani a szabályozó hatóságoknak és ügyfeleinknek, hogy a királyság kulcsai valóban kontroll alatt állnak?”
Ez a kérdés határozza meg az Active Directory megerősítését 2026-ban. Számos szervezetnél a helyszíni vagy hibrid Active Directory továbbra is támogatja a fájlhozzáférést, az ERP-rendszereket, a VPN-t, a biztonsági mentési platformokat, a Windows szervereket, az emelt jogosultságú adminisztrációt, az örökölt alkalmazásokat, a Kerberos-hitelesítést és az Entra ID szinkronizációt. Ha az AD elesik, a szervezet nemcsak a hitelesítést veszíti el. Elveszíti az irányítást.
A szabályozó hatóságok és az auditorok ezt már értik. A NIS2 alapján a vezető testületeknek jóvá kell hagyniuk a kiberbiztonsági kockázatkezelési intézkedéseket, és jogsértések esetén felelősségre vonhatók. A DORA alapján a pénzügyi szervezeteknek dokumentált irányításon, védelmi, észlelési, reagálási és helyreállítási képességeken keresztül kell kezelniük az IKT-kockázatokat. A GDPR alapján a szervezeteknek megfelelő technikai és szervezési intézkedésekkel kell védeniük a személyes adatokat, és képesnek kell lenniük az elszámoltathatóság igazolására. Az ISO/IEC 27001:2022 alapján az Active Directory kockázatait hatókörbe kell vonni, értékelni kell, kezelni kell, nyomon kell követni és bizonyítékokkal kell alátámasztani.
A megoldás nem egy újabb, gazdátlan ellenőrzőlista. A megoldás egy igazolható bizonyítékmodell, amely a tartományvezérlőket, a Kerberost, a Csoportházirendet, az AD CS-t, az emelt jogosultságú hozzáférést, a naplózást és a helyreállítást összekapcsolja az IBIR-rel, a kockázati nyilvántartással, az alkalmazhatósági nyilatkozattal, a szabályzati keretrendszerrel és az auditnyommal.
Miért igazgatósági szintű kockázat továbbra is az Active Directory
A legtöbb Active Directory-kompromittálódás nem egzotikus. Jellemzően túlzott jogosultság, elavult fiókok, gyenge szolgáltatásfiók-higiénia, túl megengedő Csoportházirend, nem biztonságos delegálás, gyenge Kerberos-konfiguráció, kockázatos tanúsítványsablonok, nem javított tartományvezérlők, hiányos monitorozás és soha vissza nem állított biztonsági mentések kombinációjából áll össze.
A megfelelési hatás közvetlen. Ha egy támadó domain admin jogosultságot szerez, hozzáférhet személyes adatokhoz, rosszindulatú GPO-kat terjeszthet, letilthat biztonsági eszközöket, módosíthat naplókat, manipulálhat biztonsági mentéseket, tanúsítványokat bocsáthat ki tartós hozzáféréshez, oldalirányban mozoghat felhőalapú identitásútvonalak felé, és megszakíthat kritikus szolgáltatásokat.
Az ISO/IEC 27001:2022 ezt irányítási kérdéssé teszi, mielőtt technikai kérdéssé válna. A 4.1–4.4 pontok előírják, hogy a szervezet határozza meg a környezetét, az érdekelt feleket, a követelményeket, a hatókört és az IBIR-folyamatokat. Hibrid identitáskörnyezet esetén a hatókörnek kifejezetten tartalmaznia kell a tartományvezérlőket, az AD CS-t, az emelt jogosultságú adminisztrátori munkaállomásokat, a biztonsági mentési rendszereket, az identitásszinkronizációs szervereket, a menedzselt szolgáltatókat és a felhőalapú identitásfüggőségeket.
Az 5.1–5.3 pontok a felső vezetést teszik felelőssé a szabályzatokért, az erőforrásokért, a szerepkörökért és a jelentéstételért. A Domain Admins rendbetétele nem pusztán infrastruktúra-feladat. Vezetői támogatással meghozott kockázatkezelési döntés.
A 6.1.1–6.1.3 pontok ismételhető kockázatértékelési és kockázatkezelési folyamatot írnak elő, beleértve az alkalmazhatósági nyilatkozatot is. Itt válik az Active Directory megerősítése auditálhatóvá.
[ZB] Zenith Blueprint: auditoroknak szóló 30 lépéses ütemterv Zenith Blueprint ezt a Kockázatkezelés fázis 13. lépésében, a kockázatkezelési tervezés és az alkalmazhatósági nyilatkozat részeként rögzíti:
Az SoA lényegében összekötő dokumentum: összekapcsolja a kockázatértékelést és a kockázatkezelést a ténylegesen meglévő kontrollokkal. Kitöltésével azt is ellenőrzi, hogy nem maradt-e ki valamely kontroll.
Az Active Directory esetében ez a híd kritikus. Egy olyan kockázat, mint „AD emelt jogosultságú fiókok kompromittálódása, amely zsarolóvírus telepítéséhez és személyes adatokhoz való jogosulatlan hozzáféréshez vezet”, hozzárendelhető az emelt jogosultságú hozzáféréshez, a biztonságos hitelesítéshez, a konfigurációkezeléshez, a naplózáshoz, a monitorozáshoz, a biztonsági mentéshez, az incidensreagáláshoz és a kriptográfiai kontrollokhoz. Az SoA ezután meg tudja indokolni, hogy az egyes kontrollok miért alkalmazhatók, mely szabályozási kötelezettségeket támogatják, és milyen bizonyíték igazolja a működésüket.
Az Active Directory bizonyítékrétege, amelyet az auditorok elvárnak
Egy megerősített AD-környezet attól még nem auditkész, hogy a beállítások léteznek. A képernyőképek önmagukban gyengék. A szabályzatok önmagukban hiányosak. Jóváhagyási előzmények nélküli GPO-export kockázatos. Az erős bizonyíték irányítást, végrehajtást, monitorozást és fejlesztést mutat.
| AD-terület | Kontrollcél | Tipikus bizonyíték | Megfelelési relevancia |
|---|---|---|---|
| Tartományvezérlők | A kritikus hitelesítési infrastruktúra megerősítése, javítása, monitorozása és korlátozása | DC-nyilvántartás, előírt alapkonfiguráció, javítási bejegyzések, EDR-állapot, tűzfalszabályok, naplótovábbítás, biztonsági mentési állapot | ISO 27001 üzemeltetés, NIS2 kockázatkezelés, DORA IKT-eszközvédelem |
| Kerberos és hitelesítés | A hitelesítőadat-lopás, relay, visszaminősítés és jegyvisszaélés kockázatainak csökkentése | Jelszószabályzat, Kerberos-szabályzat, NTLM-korlátozási terv, emelt jogosultságú fiókok beállításai, szolgáltatásfiók-nyilvántartás, jegyélettartam-beállítások | GDPR bizalmasság, NIS2 hitelesítés, DORA hozzáférés-szabályozás |
| Csoportházirend | A biztonsági alapkonfigurációk irányítása és a jogosulatlan konfigurációs sodródás megelőzése | GPO-nyilvántartás, felelősségi kör, jóváhagyási bejegyzések, változtatási jegyek, GPO-biztonsági mentés, időszakos felülvizsgálati eredmények | ISO 27001 változáskezelés, NIST védelmi eredmények, irányítási bizonyítékok |
| AD CS | A tanúsítványalapú jogosultságkiterjesztés és tartós hozzáférés megelőzése | CA-nyilvántartás, sablon-felülvizsgálat, kiadási jogosultságok, vezetői jóváhagyás, EKU-felülvizsgálat, tanúsítványkiadási naplók | Kriptográfiai kontrollok, identitásbizonyosság, GDPR szerinti adatkezelés biztonsága |
| Emelt jogosultságú adminisztráció | Az emelt jogosultságok elkülönítése, jóváhagyása, időkorlátozása és monitorozása | Adminisztrátori fióknyilvántartás, szintezési modell, PAM-jóváhagyások, felülvizsgálati feljegyzések, munkamenetnaplók | ISO/IEC 27002:2022 8.2, NIS2 hozzáférés-szabályozás, DORA irányítás |
| Naplózás és helyreállítás | AD-kompromittálódás észlelése, kivizsgálása és helyreállítása | SIEM-betöltés, riasztási szabályok, óraszinkronizálási feljegyzések, helyreállítási tesztek, incidenskezelési forgatókönyvek | NIS2 incidenskezelés, DORA rezilienciatesztelés, GDPR adatsértési elszámoltathatóság |
Az érettségi hiányosság általában nem az, hogy minden kontroll hiányzik. Sokkal inkább a felelősségi kör, a felülvizsgálati ütemezés, a kivételkezelés és a megfeleltetés hiányzik. Az auditor nemcsak azt fogja kérdezni, hogy létezik-e emelt jogosultságú csoport, hanem azt is, ki a felelőse, ki hagyta jóvá a tagságot, mikor vizsgálták felül utoljára, milyen naplókat gyűjtenek, és hogyan járnak le a kivételek.
Emelt jogosultságú hozzáférés: az első AD-kontroll, amelyet bizonyítani kell
Az Active Directory kompromittálódásához vezető leggyorsabb út a túlzott jogosultság. A Domain Admins, Enterprise Admins, Schema Admins, Account Operators, Backup Operators, helyi rendszergazdák, delegált OU-rendszergazdák és tanúsítványhatósági rendszergazdák mind kifejezett irányítást igényelnek.
[P11] Felhasználói fiók- és jogosultságkezelési szabályzat Felhasználói fiók- és jogosultságkezelési szabályzat meghatározza a vállalati elvárást:
A fióknyilvántartásokat (pl. Active Directory (AD), Identity and Access Management platformok) megfelelő kontrollokkal kell védeni a jogosulatlan hozzáférés vagy manipuláció megelőzése érdekében.
A „Irányítási követelmények” szakaszból, szabályzati 5.6 pont.
[P11S] Felhasználói fiók- és jogosultságkezelési szabályzat – KKV Felhasználói fiók- és jogosultságkezelési szabályzat – KKV gyakorlati jóváhagyási szabályt ad:
Az emelt szintű vagy adminisztratív jogosultságokhoz az ügyvezető vagy az informatikai vezető további jóváhagyása szükséges, azokat dokumentálni kell, időkorlátozottan kell megadni, és időszakos felülvizsgálat alá kell vonni.
A „A szabályzat végrehajtásának követelményei” szakaszból, szabályzati 6.2.2 pont.
A [ZC] Zenith Controls: keresztmegfelelési útmutató Zenith Controls az ISO/IEC 27002:2022 8.2 kontrollt, az emelt jogosultságú hozzáférési jogokat megelőző kontrollként térképezi fel, amely támogatja a bizalmasságot, a sértetlenséget és a rendelkezésre állást. Az útmutató a 8.2 kontrollt összekapcsolja az identitáskezeléssel, a hozzáférési jogokkal, az információhoz való hozzáférés korlátozásával, a biztonságos hitelesítéssel, a távmunkával, a naplózással és a monitorozással. A kontrollt a GDPR Articles 5(1)(f), 25 és 32, a NIS2 Article 21 szerinti kockázatkezelési elvárások, valamint a pénzügyi szervezetekre vonatkozó DORA IKT-kockázatirányítási követelményekhez is hozzárendeli.
A Zenith Blueprint Kontrollok működésben fázisának 19. lépése így magyarázza az üzemeltetési elvárást:
A.8.2 – Emelt jogosultságú hozzáférési jogosultságok: „Az emelt jogosultságú hozzáférési jogosultságok kiosztását és használatát korlátozni és kezelni kell.”
Az adminisztrátori fiókok super user jogosultságait kizárólag azoknak kell megadni, akiknek feltétlenül szükségük van rájuk, és gondosan kell kezelni őket. Például külön adminisztrátori fiókot kell használni (nem szabad napi munkához adminisztrátori jogokat használni), rendszeresen jóvá kell hagyni és nyomon kell követni, ki kap domain admin vagy root jogosultságot. Ezekhez a fiókokhoz erősebb kontrollokat is alkalmazni kell (például MFA, a műveleteik naplózása).
AD esetén az auditornak képesnek kell lennie kiválasztani egy emelt jogosultságú felhasználót, és végigkövetni a teljes életutat: kérelem, jóváhagyás, üzleti indoklás, technikai hozzárendelés, monitorozás, felülvizsgálat, eltávolítás és kivételkezelés.
Egy gyakorlati emelt jogosultságú hozzáférési bizonyítékcsomagnak tartalmaznia kell:
- Emelt jogosultságú AD-csoportok exportja, beleértve a beágyazott csoportokat.
- Nevesített üzleti felelős minden emelt jogosultságú csoporthoz.
- Negyedéves hozzáférési felülvizsgálat bizonyítéka.
- Elkülönített adminisztrátori fiókok emelt jogosultságú feladatokhoz.
- Napi használatú e-mail vagy böngészés kizárása emelt jogosultságú fiókokból.
- MFA vagy adathalászattal szemben ellenálló hitelesítés az emelt jogosultságú hozzáférési útvonalakon, ahol alkalmazható.
- Emelt jogosultságú munkaállomás vagy biztonságos adminisztrátori ugrószerver-modell.
- Csoporttagság-változások és emelt jogosultságú műveletek naplózása.
- Break-glass fióknyilvántartás kompenzáló kontrollokkal.
- Kivételhez kapcsolódó kockázatelfogadás, lejárati dátumokkal.
Maria így zárta le az azonnali szolgáltatásfiók-megállapítást. A fiókot magas kockázatú tételként dokumentálták, a Felhasználói fiók- és jogosultságkezelési szabályzat – KKV alapján megkérdőjelezték az állandó jogosultságot, az alkalmazástulajdonos meghatározta a minimálisan szükséges hozzáférést, a Domain Admins tagságot eltávolították, a változást pedig változáskezelés keretében dokumentálták. Az ISO/IEC 27002:2022 8.2 kontroll SoA-bejegyzését frissítették, hogy bemutassa a kockázatcsökkentést, valamint a GDPR Article 32 és NIS2 Article 21 szerinti megfeleltetést.
Kerberos és hitelesítési információk
A Kerberos skálázható hitelesítést tesz lehetővé Windows-környezetekben, de a gyenge konfiguráció vagy a nem megfelelő szolgáltatásfiók-higiénia Kerberoastingot, jegyvisszaélést, visszajátszásos támadásokat és hosszú távú tartós hozzáférést tehet lehetővé. A bizonyítékoknak a hitelesítési információk teljes életciklusát le kell fedniük: jelszavakat, kulcsokat, jegyeket, szolgáltatásfiók-titkokat, tanúsítványokat, visszaállítási folyamatokat és MFA-tényezőket.
A Zenith Controls az ISO/IEC 27002:2022 5.17 kontrollt, a hitelesítési információkat megelőző kontrollként térképezi fel, amely támogatja a bizalmasságot, a sértetlenséget és a rendelkezésre állást. Összekapcsolja az identitáskezeléssel, a biztonságos hitelesítéssel, a szerepkörökkel és felelősségekkel, az elfogadható használattal, valamint a szabályzatoknak és szabványoknak való megfeleléssel. A keresztmegfeleltetés összekapcsolja a GDPR szerinti, kockázatarányos jogosulatlan hozzáférés elleni védelemmel, a NIS2 Article 21(2)(j) szerinti MFA-val vagy folyamatos hitelesítéssel, ahol megfelelő, valamint a DORA IKT-kockázatkezelésen belüli robusztus hitelesítési mechanizmusokra vonatkozó követelményeivel.
| Hitelesítési kockázat | Mit kell megerősíteni | Megőrzendő bizonyíték |
|---|---|---|
| Gyenge jelszavak és password spraying | Jelszóhossz, zárolási küszöbértékek, tiltott jelszavak kontrolljai, MFA-útvonalak | Tartományi szabályzat exportja, IdP-szabályzat, jelszóaudit-összefoglaló, kivételnyilvántartás |
| Kerberoasting | Szolgáltatásfiók-nyilvántartás, erős jelszavak, gMSA bevezetése, SPN-felülvizsgálat | SPN-export, szolgáltatásfiók-felelősök listája, jelszórotációs bizonyíték, gMSA-migrációs terv |
| Jegyvisszaélés | Kerberos-szabályzat, emelt jogosultságú bejelentkezések korlátozása, rendellenes TGT- és TGS-monitorozás | Kerberos-beállítások, SIEM-észlelések, incidensek elsődleges értékelésének feljegyzései |
| Örökölt protokollkitettség | NTLM-korlátozási ütemterv, LDAP-aláírás, channel binding, SMB-megerősítés | GPO-beállítások, kompatibilitási tesztelés, változtatás-jóváhagyások |
| Hibrid identitás kompromittálódása | Szinkronizációs fiók védelme, szintezés, feltételes hozzáférési függőségek, emelt jogosultságú felhőszerepkörök felülvizsgálata | Entra Connect konfigurációs bizonyíték, adminisztrátori szerepkör-megfeleltetés, monitorozási riasztások |
A GDPR Article 5(1)(f) előírja, hogy a személyes adatokat védeni kell a jogosulatlan vagy jogellenes adatkezeléssel, valamint a véletlen elvesztéssel, megsemmisüléssel vagy károsodással szemben. Az Article 5(2) hozzáadja az elszámoltathatóságot. Ha az AD-hitelesítő adatok hozzáférést biztosítanak HR-nyilvántartásokhoz, ügyfélfájlokhoz vagy postafiókokhoz, a Kerberos- és hitelesítési kontrollok GDPR-bizonyítékká válnak.
A NIS2 Article 21 megfelelő és arányos technikai, operatív és szervezési intézkedéseket ír elő, beleértve a kockázatelemzést, az incidenskezelést, az üzletmenet-folytonosságot, az ellátási lánc biztonságát, a biztonságos karbantartást, az eredményesség értékelését, a kiberhigiéniát, a kriptográfiát, a HR-biztonságot, a hozzáférés-szabályozást, az eszközkezelést és az MFA-t vagy folyamatos hitelesítést, ahol megfelelő.
A DORA hatálya alá tartozó pénzügyi szervezeteknél a hitelesítési függőségeket az IKT-kockázatkezelési keretrendszeren belül kell figyelembe venni. Ha az AD hitelesíti a munkatársakat fizetési, kereskedési, biztosítási, ügyfél- vagy kockázati rendszerekbe, a Kerberos-bizonyíték az operatív rezilienciát támogatja.
Csoportházirend-irányítás és konfigurációkezelés
A Csoportházirend az Active Directory egyik legerősebb biztonsági mechanizmusa. Tűzfalakat, helyi rendszergazdai korlátozásokat, audit házirendet, végpontvédelmi beállításokat, szkriptvégrehajtási szabályokat és biztonságos alapkonfigurációkat tud érvényesíteni több ezer rendszeren. Helytelen használat esetén ugyanezeket a kontrollokat gyengítheti is.
A Zenith Controls az ISO/IEC 27002:2022 8.9 kontrollt, a konfigurációkezelést megelőző kontrollként térképezi fel a biztonságos konfiguráció érdekében. Összekapcsolja a sérülékenységkezeléssel, a változáskezeléssel, az eszköznyilvántartással, a végponti eszközökkel, az emelt jogosultságú hozzáféréssel, a biztonságos hitelesítéssel, a naplózással és a monitorozással. Az útmutató a konfigurációkezelést összekapcsolja a GDPR Articles 5(1)(f), 25 és 32, a NIS2 Article 21 szerinti biztonságos konfigurációs és kockázatkezelési elvárások, valamint a DORA IKT-rendszerek megbízhatóságára, biztonságára és rezilienciájára vonatkozó követelményeivel.
[P05S] Változáskezelési szabályzat – KKV Változáskezelési szabályzat – KKV kimondja:
Ha egy változtatás érzékeny adatokat, rendszer-hozzáférési jogosultságokat vagy külső integrációkat érint, biztonsági hatásvizsgálat szükséges. A kijelölt biztonsági vagy megfelelési kapcsolattartónak értékelnie kell, hogy a változtatás további kockázatokat vezet-e be, és további védelmi intézkedéseket kell javasolnia.
A „Kockázatkezelés és kivételek” szakaszból, szabályzati 7.5.1 pont.
[P05] Változáskezelési szabályzat Változáskezelési szabályzat előírja:
Minden változáskérelmet, felülvizsgálatot, jóváhagyást és alátámasztó bizonyítékot a központi Változáskezelő Rendszerben kell rögzíteni.
A „A szabályzat végrehajtásának követelményei” szakaszból, szabályzati 6.1.1 pont.
Egy GPO-bizonyítékcsomagnak négy kérdésre kell választ adnia:
- Ki a felelőse minden biztonsági szempontból releváns GPO-nak?
- Melyik alapkövetelményt érvényesíti?
- Ki hagyta jóvá a módosításait?
- Hogyan észlelik a jogosulatlan sodródást?
A Zenith Blueprint Kontrollok működésben fázisának 19. lépése megadja az alapkonfigurációs megközelítést:
Kezdje konfigurációs ellenőrzőlisták létrehozásával minden fő rendszertípushoz: Windows szerverekhez, Linux hosztokhoz, hálózati eszközökhöz, adatbázisokhoz és felhőszolgáltatásokhoz. Ezeknek az alapbeállításoknak tükrözniük kell az iparági legjobb gyakorlatokat (például CIS Benchmarks) és a belső kockázati helyzetet is.
AD esetén ez azt jelenti, hogy a GPO-knak dokumentált alapkonfigurációkat kell érvényesíteniük, nem dokumentálatlan preferenciákat. A bizonyítékoknak tartalmazniuk kell a havi GPO-exportokat, az alapkövetelményekhez való hozzárendelést, a módosításokhoz kapcsolódó változtatási jegyeket, a delegált jogosultságok felülvizsgálatát, a GPO-biztonsági mentési bejegyzéseket és a nagy hatású GPO-k módosításaira vonatkozó riasztásokat.
AD CS és PKI: az elfelejtett támadási útvonal
Az Active Directory Certificate Services gyakran kimarad a megfelelőségi felülvizsgálatokból, mert csendben működik a háttérben. A támadók ugyanezért értékelik nagyra. A hibásan konfigurált tanúsítványsablonok, a túlzott kiadási jogosultságok, a gyenge kibocsátási kontrollok vagy a veszélyes Extended Key Usage beállítások jogosultságkiterjesztést, megszemélyesítést és tartós hozzáférést tehetnek lehetővé.
Az AD CS a kriptográfiai kontrollokhoz, az identitáskezeléshez, az emelt jogosultságú hozzáféréshez és a változáskezeléshez tartozik. Nem elég azt mondani, hogy „van PKI”. A szervezetnek tudnia kell, mely CA-k léteznek, milyen tanúsítványok bocsáthatók ki, kik kérhetik őket, mely sablonok teszik lehetővé az ügyfélhitelesítést, ki adminisztrálja a CA-t, és monitorozzák-e a kibocsátást.
[P18S] Kriptográfiai kontrollok szabályzata – KKV Kriptográfiai kontrollok szabályzata – KKV kimondja:
Az IT-támogatási szolgáltatónak naprakész nyilvántartást kell vezetnie a használatban lévő kriptográfiai eszközökről és tanúsítványokról
A „Irányítási követelmények” szakaszból, szabályzati 5.1.2 pont.
[P18] Kriptográfiai kontrollok szabályzata Kriptográfiai kontrollok szabályzata kifejezetten tartalmazza:
Nyilvános kulcsú infrastruktúra (PKI)
A „A szabályzat végrehajtásának követelményei” szakaszból, szabályzati 6.4 pont.
| AD CS komponens | Kockázati kérdés | Bizonyíték |
|---|---|---|
| Enterprise CA-k | Mely CA-k bocsáthatnak ki hitelesítési tanúsítványokat? | CA-nyilvántartás, felelős, szervermegerősítés, biztonsági mentési állapot |
| Tanúsítványsablonok | Mely sablonok engedélyezik az ügyfélhitelesítést vagy az intelligenskártyás bejelentkezést? | Sablonexport, EKU-felülvizsgálat, kiadási jogosultságok felülvizsgálata |
| Kiadási jogosultságok | Ki kérhet nagy hatású tanúsítványokat? | ACL-felülvizsgálat, jóváhagyási munkafolyamat, kivételnyilvántartás |
| CA-rendszergazdák | Ki módosíthatja a CA-konfigurációt vagy a sablonokat? | Adminisztrátori csoportexport, emelt jogosultságú hozzáférés felülvizsgálata |
| Kibocsátási naplók | Észlelhetők-e a gyanús tanúsítványok? | CA-naplók, SIEM-továbbítás, riasztási szabályok |
| Visszavonás | Gyorsan visszavonhatók-e a tanúsítványok? | CRL- és OCSP-konfiguráció, visszavonási teszt bizonyítéka |
A NIS2 Article 21 kriptográfiai és titkosítási szabályzatokat és eljárásokat is tartalmaz. A GDPR Article 32 az adatkezelés biztonságát írja elő, beleértve a bizalmasságot, a sértetlenséget, a rendelkezésre állást és a rezilienciát. A DORA előírja, hogy a pénzügyi folyamatokat támogató IKT-eszközöket védeni kell, és helyreállíthatónak kell lenniük. Az AD CS mindezt támogathatja, vagy mindezt alááshatja.
Tartományvezérlő-naplózás, biztonsági mentés és helyreállítás
A tartományvezérlők nem szokványos szerverek. Hitelesítési rendszerek, címtárreplikák, szabályzatterjesztési pontok és helyreállítás szempontjából kritikus eszközök. Ha egy zsarolóvírus kompromittálja az AD-t, a helyreállítás tiszta tartományvezérlő-biztonsági mentésektől, rendszerállapot-visszaállítástól, megőrzött naplóktól, ismerten megbízható GPO-któl, AD CS-biztonsági mentésektől, védett privát kulcsoktól és dokumentált helyreállítási eljárásoktól függ.
[P22S] Naplózási és monitorozási szabályzat – KKV Naplózási és felügyeleti szabályzat – KKV meghatározza a hitelesítési naplókkal kapcsolatos elvárásokat:
Hitelesítési naplók: sikeres és sikertelen bejelentkezési kísérletek, munkamenet-időtartam, MFA-használat
A „Irányítási követelmények” szakaszból, szabályzati 5.4.2 pont.
[P22] Naplózási és monitorozási szabályzat Naplózási és felügyeleti szabályzat előírja:
Minden érintett rendszernek olyan naplókat kell előállítania, amelyek rögzítik:
A „A szabályzat végrehajtásának követelményei” szakaszból, szabályzati 6.1.1 pont.
AD-függő környezetben az érintett rendszerek közé kell tartozniuk a tartományvezérlőknek, az AD CS szervereknek, az emelt jogosultságú hozzáférési rendszereknek, az adminisztrátori munkaállomásoknak, az identitásszinkronizációs szervereknek és a biztonsági mentési konzoloknak.
A Zenith Blueprint Kontrollok működésben fázisának 19. lépése egyértelmű:
Gondoskodjon arról, hogy minden kritikus rendszer (szerverek, tartományvezérlők, tűzfalak) továbbítsa a naplókat a SIEM-be vagy naplógyűjtőbe. Ellenőrizze, hogy a naplómegőrzés összhangban van-e a naplózási szabályzattal (pl. 90 nap élő elérés, 1 év archívum). Válasszon ki egy közelmúltbeli incidenst vagy eseményt, és mutassa be, hogyan követte vissza azt a naplók segítségével.
Kiemeli az időszinkronizálást is, amely az ISO/IEC 27002:2022 8.17 kontrollhoz, az óraszinkronizáláshoz kapcsolódik. Megbízható idő nélkül az incidens közbeni naplókorreláció sérülékennyé válik.
[P15S] Biztonsági mentési és helyreállítási szabályzat – KKV Biztonsági mentési és helyreállítási szabályzat – KKV minimális bizonyítási elvárást határoz meg:
Helyreállítási teszteket legalább negyedévente kell végezni, és az eredményeket dokumentálni kell a helyreállíthatóság ellenőrzése érdekében
A „Irányítási követelmények” szakaszból, szabályzati 5.3.3 pont.
A releváns ISO/IEC 27002:2022 kontrollok közé tartozik a 8.13 információk biztonsági mentése, 8.15 naplózás, 8.16 monitorozási tevékenységek, 8.17 óraszinkronizálás, 5.24 információbiztonsági incidenskezelés tervezése és előkészítése, 5.29 információbiztonság működési zavar esetén és 5.30 IKT-felkészültség az üzletmenet-folytonosságra.
Egy gyakorlati helyreállítási bizonyítékcsomagnak tartalmaznia kell:
- Tartományvezérlő-nyilvántartás és FSMO-szerepkör felelősségi kör.
- Biztonsági mentési hatókör, gyakoriság és módosíthatatlansági bizonyíték.
- Rendszerállapot-biztonsági mentés ellenőrzése.
- Negyedéves helyreállítási teszteredmények.
- GPO-biztonsági mentési és visszaállítási eljárás.
- AD CS-biztonsági mentés és privátkulcs-védelmi bizonyíték.
- Break-glass hitelesítési eljárás.
- Óraszinkronizálási konfiguráció.
- Incidenskezelési forgatókönyv AD-kompromittálódásra.
- Asztali vagy technikai helyreállítási gyakorlatok tanulságai.
A NIS2 Article 23 szintén releváns. Jelentős incidensek esetén az észleléstől számított 24 órán belül korai figyelmeztetésre, 72 órán belül incidensbejelentésre, valamint az incidensbejelentést követő legkésőbb egy hónapon belül zárójelentésre lehet szükség. Ha egy AD-kiesés alapvető vagy fontos szolgáltatásokat zavar meg, a helyreállítási bizonyítékok és incidens-idővonalak szabályozói bizonyítékká válnak.
Keresztmegfelelési térkép az Active Directory megerősítéséhez
Az Active Directory megerősítése világos példa arra, hogy egy kontrollkészlet több kötelezettséget is támogathat.
| AD-megerősítési téma | ISO/IEC 27001:2022 és ISO/IEC 27002:2022 | NIS2 | DORA | GDPR | NIST CSF 2.0 és irányítási nézet |
|---|---|---|---|---|---|
| Emelt jogosultságú hozzáférés | Kockázatkezelés, SoA, 8.2 emelt jogosultságú hozzáférési jogok, 5.16 identitáskezelés, 5.18 hozzáférési jogok, 8.5 biztonságos hitelesítés | Article 21 hozzáférés-szabályozás és kiberhigiénia | Vezető testületi irányítás, IKT-kockázatkezelés, IKT-eszközök védelme | Articles 5(1)(f), 25 és 32 | GOVERN elszámoltathatóság, PROTECT identitáskezelés, felelősségi kör és folyamatkontroll |
| Kerberos és hitelesítő adatok | 5.17 hitelesítési információk, 8.5 biztonságos hitelesítés, 8.15 naplózás, 8.16 monitorozási tevékenységek | Article 21 hitelesítés és MFA, ahol megfelelő | Erős hitelesítés és IKT-kockázati kontrollok | Személyes adatok sértetlensége és bizalmassága | Current és Target Profile hiányosságok lezárása, kockázati priorizálás |
| GPO-konfiguráció | 8.9 konfigurációkezelés, 8.32 változáskezelés, 8.8 technikai sérülékenységek kezelése | Article 21 biztonságos rendszerkonfiguráció és kockázati szabályzatok | IKT-rendszer megbízhatósága, változáskontroll és reziliencia | Beépített adatvédelem és biztonságos alapértelmezések | Változásirányítás és konfigurációs sodródás monitorozása |
| AD CS és PKI | Kriptográfiai kontrollok, identitáskezelés, emelt jogosultságú hozzáférés, változáskezelés | Article 21 kriptográfiai és titkosítási szabályzatok | IKT-eszközvédelem és reziliencia | Megfelelő technikai intézkedések a hozzáférés megelőzésére | Kriptográfiai eszközök felelősségi köre és bizonyosság |
| Naplózás és incidensreagálás | 8.15 naplózás, 8.16 monitorozási tevékenységek, 8.17 óraszinkronizálás, 5.24 incidenskezelési tervezés | Article 23 szakaszos incidensbejelentés | Jelentős IKT-vonatkozású incidensek kezelése és jelentése | Személyesadat-sértési elszámoltathatóság | DETECT, RESPOND és RECOVER eredmények |
| Biztonsági mentés és helyreállítás | 8.13 információk biztonsági mentése, 5.29 működési zavar alatti információbiztonság, 5.30 IKT-felkészültség az üzletmenet-folytonosságra | Üzletmenet-folytonosság, biztonsági mentés és katasztrófa utáni helyreállítás | Digitális működési reziliencia, reagálás és helyreállítás | Az adatkezelés rendelkezésre állása és rezilienciája | RECOVER tervezés és ellenőrzés |
A NIS2 esetében ez már nem elméleti kérdés. A nemzeti intézkedések sok közepes és nagy, az Annex I és Annex II ágazataiba tartozó alapvető vagy fontos szervezetre vonatkoznak, továbbá mérettől függetlenül bizonyos szervezetekre is, például bizalmi szolgáltatókra, TLD-nyilvántartókra, DNS-szolgáltatókra és egyes kritikus szolgáltatásokra.
A DORA idővonala szintén valós. A DORA 2025. január 17-től alkalmazandó, és közvetlenül számos pénzügyi szervezetre vonatkozik. Ha egy kiszervezett MSP kezeli az AD-t, relevánssá válnak a DORA harmadik fél IKT-kockázati követelményei, beleértve a szerződés-nyilvántartásokat, a kellő gondosságot, az auditálási jogokat, az incidens-támogatást, a biztonsági elvárásokat és az Articles 28 és 30 szerinti kilépési stratégiákat.
A GDPR esetében a híd az elszámoltathatóság. Ha az AD szabályozza a személyes adatokhoz való hozzáférést, az emelt jogosultságú hozzáférési felülvizsgálatok, a hitelesítési bizonyítékok, a naplózás, a konfigurációs alapbeállítások, a tanúsítványkontrollok és a helyreállítási tesztek segítenek igazolni a megfelelő technikai és szervezési intézkedéseket.
AD-megerősítési bizonyítékcsomag összeállítása egy sprint alatt
Egy gyakorlati, kéthetes sprint a széttöredezett AD-megerősítést auditkész bizonyítékcsomaggá alakíthatja.
1–2. nap: AD hatókörbe vonása az IBIR-ben. Az ISO/IEC 27001:2022 4.1–4.4 pontjai alapján meg kell erősíteni, hogy az AD, az Entra Connect, a tartományvezérlők, az AD CS, az emelt jogosultságú adminisztrátori munkaállomások, a biztonsági mentési rendszerek és a menedzselt szolgáltatók a hatókörön belül vannak-e. Rögzíteni kell az érdekelt feleket, beleértve a szabályozó hatóságokat, ügyfeleket, auditorokat, érintetteket, üzleti felelősöket és informatikai üzemeltetést.
3–4. nap: AD-kockázatok felvétele a kockázati nyilvántartásba. Bele kell foglalni a tartományvezérlő kompromittálódását, a túlzott emelt jogosultságú hozzáférést, a Kerberos-visszaélést, a GPO-manipulációt, az AD CS hibás konfigurációját, az identitásszinkronizáció kompromittálódását, a biztonsági mentési hibát és az elégtelen naplózást. Ki kell jelölni a felelősöket, valamint rögzíteni kell a valószínűséget, a hatást és a kockázatkezelési döntéseket.
5–6. nap: Az SoA frissítése. A Zenith Blueprint 13. lépését követve alkalmazhatónak kell jelölni az olyan kontrollokat, mint az emelt jogosultságú hozzáférési jogok, a hitelesítési információk, a konfigurációkezelés, a naplózás, a monitorozás, az információk biztonsági mentése, az incidenskezelés, a kriptográfiai kontrollok és a változáskezelés. Megjegyzéseket kell hozzáadni, amelyek relevancia esetén összekapcsolják ezeket a GDPR Article 32, a NIS2 Article 21 és a DORA IKT-kockázatkezelés követelményeivel.
7–9. nap: Technikai bizonyítékok összegyűjtése. Exportálni kell az emelt jogosultságú csoportokat, a Kerberos-beállításokat, a GPO-nyilvántartást, a tartományvezérlő alapkonfigurációkat, a CA-sablonokat, a tanúsítványkiadási naplókat, a biztonsági mentési feladatok állapotát és a SIEM-betöltési állapotot. Hozzá kell adni a felelőst, dátumot, felülvizsgálót, megállapítást és korrekciós státuszt.
10–11. nap: Kontroll-felülvizsgálati workshop lebonyolítása. Az IT, a biztonsági, a megfelelési és az üzleti felelősök áttekintik a kivételeket. Miért van szüksége ennek a szolgáltatásfióknak SPN-re? Miért szerkeszthet ez a csoport GPO-kat? Miért bocsáthat ki ez a sablon ügyfélhitelesítési tanúsítványokat? Miért hiányzik erről a tartományvezérlőről a naplótovábbítás?
12–14. nap: Az auditnarratíva csomagolása. Létre kell hozni egy AD-megerősítési bizonyítékcsomagot vezetői összefoglalóval, hatókörrel, kockázatokkal, SoA-megfeleltetéssel, kontrollbizonyítékokkal, nyitott megállapításokkal, korrekciós tervvel és tesztelési ütemezéssel.
Az eredmény egy igazolható történet: ismerjük a kockázatot, kiválasztottuk a kontrollokat, bevezettük őket, nyomon követjük őket, teszteljük a helyreállítást, és a vezetés rendelkezik a szükséges átláthatósággal.
Gyakori Active Directory auditmegállapítások és lezárási intézkedések
| Megállapítás | Miért fontos | Clarysec szerinti lezárási megközelítés |
|---|---|---|
| Az emelt jogosultságú AD-csoportoknak nincs felelőse vagy felülvizsgálati bizonyítéka | A túlzott jogosultságok zsarolóvírus- és belső fenyegetési kockázatot hoznak létre | Alkalmazza a Felhasználói fiók- és jogosultságkezelési szabályzatot, jelöljön ki felelősöket, végezzen negyedéves felülvizsgálatokat, dokumentálja az eltávolításokat |
| A GPO-módosítások jegy nélkül történnek | A biztonsági alapkonfigurációk észrevétlenül sodródhatnak vagy gyengülhetnek | Alkalmazza a Változáskezelési szabályzatot, exportáljon GPO-különbségeket, írjon elő jóváhagyást a nagy hatású GPO-khoz |
| Az AD CS-sablonok kockázatos kiadást engedélyeznek | A tanúsítvány-visszaélés megkerülheti a jelszókontrollokat | Vegye nyilvántartásba a sablonokat, vizsgálja felül az EKU-kat és ACL-eket, korlátozza a kiadást, monitorozza a kibocsátást |
| A tartományvezérlő-naplók hiányosak | Az incidensek nem vizsgálhatók ki megbízhatóan | Alkalmazza a Naplózási és monitorozási szabályzatot, továbbítsa a DC-naplókat SIEM-be, tesztelje a riasztásokat |
| A Kerberos és a szolgáltatásfiókok nincsenek kezelve | A szolgáltatásfiók-kompromittálódás oldalirányú mozgást tesz lehetővé | Vegye nyilvántartásba az SPN-eket, jelöljön ki felelősöket, rotálja a titkokat, migráljon gMSA-ra, ahol megfelelő |
| A helyreállítási tesztelés kizárja az AD-t | A biztonsági mentések zsarolóvírus utáni helyreállításkor meghiúsulhatnak | Alkalmazza a Biztonsági mentési és helyreállítási szabályzatot, tesztelje a rendszerállapot-visszaállítást, dokumentálja az eredményeket |
| A hibrid identitásfüggőségek hatókörön kívül vannak | A felhőkompromittálódási útvonalak kimaradhatnak | Frissítse az IBIR hatókörét, a kockázati nyilvántartást és az SoA-t a szinkronizáció és az emelt jogosultságú felhőszerepkörök bevonásával |
A lezárási minta következetes: szabályzati követelmény, technikai bevezetés, bizonyítékrögzítés, felülvizsgálati ütemezés, kivételkezelés és vezetői jelentéstétel.
Alakítsa az Active Directory megerősítését auditkész bizonyítékokká
Az Active Directory megerősítése 2026-ban nem egyszeri rendbetétel. Élő kontrollrendszer, amelyet irányítani, bizonyítékokkal alátámasztani és fejleszteni kell. A tartományvezérlők, a Kerberos, a Csoportházirend, az AD CS, az emelt jogosultságú hozzáférés, a naplózás és a helyreállítás mind a biztonsági üzemeltetés és a szabályozói elszámoltathatóság metszéspontjában helyezkednek el.
A Clarysec segít a CISO-knak, IT-vezetőknek és megfelelési csapatoknak megépíteni ezt a hidat. Használja a Zenith Blueprint megoldást az AD-kockázatok IBIR-be, kockázati nyilvántartásba és alkalmazhatósági nyilatkozatba való leképezéséhez. Használja a Zenith Controls megoldást az ISO/IEC 27002:2022 kontrollok GDPR, NIS2, DORA, NIST CSF 2.0 és audit elvárások szerinti keresztellenőrzéséhez. Használja a Clarysec szabályzatsablonjait, többek között a Felhasználói fiók- és jogosultságkezelési szabályzatot, a Változáskezelési szabályzatot, a Kriptográfiai kontrollok szabályzatát, a Naplózási és felügyeleti szabályzatot és a Biztonsági mentési és helyreállítási szabályzat – KKV sablont, hogy a technikai megerősítést ismételhető bizonyítékokká alakítsa.
Ha a következő audit, szabályozó hatósági megkeresés vagy ügyfélbizonyossági kérdőív azt kérdezi, hogyan van kontroll alatt az Active Directory, ne kizárólag képernyőképekkel válaszoljon. Építse fel a bizonyítékcsomagot, kapcsolja a kockázathoz, és mutassa be, hogy a vezetés támaszkodhat az identitáskezelési vezérlősíkra.
Kezdje egyetlen sprinttel: emelt jogosultságú hozzáférés, GPO-irányítás, AD CS-felülvizsgálat, tartományvezérlő-naplózás és helyreállítási tesztelés. A Clarysec segít strukturálni, bizonyítékokkal alátámasztani és megvédeni.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


