⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Active Directory-megerősítési bizonyítékok a 2026-os auditokhoz

Igor Petreski
14 min read
Active Directory-megerősítési bizonyítéktérkép ISO 27001, NIS2, DORA és GDPR követelményekhez

A riasztás hajnali 2:17-kor érkezett. Egy hat hónapja inaktív, kiemelt jogosultságú fiók éppen módosított egy kritikus csoportházirend-objektumot. Szinte ugyanebben az időben a SOC több Kerberos előhitelesítési hibát észlelt egy munkaállomás-alhálózatból. Öt perccel később az Active Directory Certificate Services tanúsítványt bocsátott ki egy olyan fiók számára, amelynek soha nem lett volna szabad ilyet kérnie.

Maria, egy közepes méretű fintech vállalat információbiztonsági vezetője pontosan értette, mit jelent ez. A szervezet nem pusztán gyanús tevékenységet észlelt. Valószínű támadást észlelt az identitáskezelési vezérlősík ellen.

A vizsgálat ismerős mintázatot tárt fel. Egy támadó kompromittált egy örökölt alkalmazásszervert, egyszerű szöveges formában tárolt hitelesítő adatokat talált egy régi szolgáltatásfiókhoz, majd megállapította, hogy a fióknak továbbra is túlzott jogosultságai vannak. A GPO-módosítást még a terjedése előtt megállították, de a másnapi igazgatósági megbeszélés üzenete egyértelmű volt.

„Hogyan történhetett ez meg?” – kérdezte a vezérigazgató. „Tudjuk bizonyítani a szabályozó hatóságoknak és ügyfeleinknek, hogy a királyság kulcsai valóban kontroll alatt állnak?”

Ez a kérdés határozza meg az Active Directory megerősítését 2026-ban. Számos szervezetnél a helyszíni vagy hibrid Active Directory továbbra is támogatja a fájlhozzáférést, az ERP-rendszereket, a VPN-t, a biztonsági mentési platformokat, a Windows szervereket, az emelt jogosultságú adminisztrációt, az örökölt alkalmazásokat, a Kerberos-hitelesítést és az Entra ID szinkronizációt. Ha az AD elesik, a szervezet nemcsak a hitelesítést veszíti el. Elveszíti az irányítást.

A szabályozó hatóságok és az auditorok ezt már értik. A NIS2 alapján a vezető testületeknek jóvá kell hagyniuk a kiberbiztonsági kockázatkezelési intézkedéseket, és jogsértések esetén felelősségre vonhatók. A DORA alapján a pénzügyi szervezeteknek dokumentált irányításon, védelmi, észlelési, reagálási és helyreállítási képességeken keresztül kell kezelniük az IKT-kockázatokat. A GDPR alapján a szervezeteknek megfelelő technikai és szervezési intézkedésekkel kell védeniük a személyes adatokat, és képesnek kell lenniük az elszámoltathatóság igazolására. Az ISO/IEC 27001:2022 alapján az Active Directory kockázatait hatókörbe kell vonni, értékelni kell, kezelni kell, nyomon kell követni és bizonyítékokkal kell alátámasztani.

A megoldás nem egy újabb, gazdátlan ellenőrzőlista. A megoldás egy igazolható bizonyítékmodell, amely a tartományvezérlőket, a Kerberost, a Csoportházirendet, az AD CS-t, az emelt jogosultságú hozzáférést, a naplózást és a helyreállítást összekapcsolja az IBIR-rel, a kockázati nyilvántartással, az alkalmazhatósági nyilatkozattal, a szabályzati keretrendszerrel és az auditnyommal.

Miért igazgatósági szintű kockázat továbbra is az Active Directory

A legtöbb Active Directory-kompromittálódás nem egzotikus. Jellemzően túlzott jogosultság, elavult fiókok, gyenge szolgáltatásfiók-higiénia, túl megengedő Csoportházirend, nem biztonságos delegálás, gyenge Kerberos-konfiguráció, kockázatos tanúsítványsablonok, nem javított tartományvezérlők, hiányos monitorozás és soha vissza nem állított biztonsági mentések kombinációjából áll össze.

A megfelelési hatás közvetlen. Ha egy támadó domain admin jogosultságot szerez, hozzáférhet személyes adatokhoz, rosszindulatú GPO-kat terjeszthet, letilthat biztonsági eszközöket, módosíthat naplókat, manipulálhat biztonsági mentéseket, tanúsítványokat bocsáthat ki tartós hozzáféréshez, oldalirányban mozoghat felhőalapú identitásútvonalak felé, és megszakíthat kritikus szolgáltatásokat.

Az ISO/IEC 27001:2022 ezt irányítási kérdéssé teszi, mielőtt technikai kérdéssé válna. A 4.1–4.4 pontok előírják, hogy a szervezet határozza meg a környezetét, az érdekelt feleket, a követelményeket, a hatókört és az IBIR-folyamatokat. Hibrid identitáskörnyezet esetén a hatókörnek kifejezetten tartalmaznia kell a tartományvezérlőket, az AD CS-t, az emelt jogosultságú adminisztrátori munkaállomásokat, a biztonsági mentési rendszereket, az identitásszinkronizációs szervereket, a menedzselt szolgáltatókat és a felhőalapú identitásfüggőségeket.

Az 5.1–5.3 pontok a felső vezetést teszik felelőssé a szabályzatokért, az erőforrásokért, a szerepkörökért és a jelentéstételért. A Domain Admins rendbetétele nem pusztán infrastruktúra-feladat. Vezetői támogatással meghozott kockázatkezelési döntés.

A 6.1.1–6.1.3 pontok ismételhető kockázatértékelési és kockázatkezelési folyamatot írnak elő, beleértve az alkalmazhatósági nyilatkozatot is. Itt válik az Active Directory megerősítése auditálhatóvá.

[ZB] Zenith Blueprint: auditoroknak szóló 30 lépéses ütemterv Zenith Blueprint ezt a Kockázatkezelés fázis 13. lépésében, a kockázatkezelési tervezés és az alkalmazhatósági nyilatkozat részeként rögzíti:

Az SoA lényegében összekötő dokumentum: összekapcsolja a kockázatértékelést és a kockázatkezelést a ténylegesen meglévő kontrollokkal. Kitöltésével azt is ellenőrzi, hogy nem maradt-e ki valamely kontroll.

Az Active Directory esetében ez a híd kritikus. Egy olyan kockázat, mint „AD emelt jogosultságú fiókok kompromittálódása, amely zsarolóvírus telepítéséhez és személyes adatokhoz való jogosulatlan hozzáféréshez vezet”, hozzárendelhető az emelt jogosultságú hozzáféréshez, a biztonságos hitelesítéshez, a konfigurációkezeléshez, a naplózáshoz, a monitorozáshoz, a biztonsági mentéshez, az incidensreagáláshoz és a kriptográfiai kontrollokhoz. Az SoA ezután meg tudja indokolni, hogy az egyes kontrollok miért alkalmazhatók, mely szabályozási kötelezettségeket támogatják, és milyen bizonyíték igazolja a működésüket.

Az Active Directory bizonyítékrétege, amelyet az auditorok elvárnak

Egy megerősített AD-környezet attól még nem auditkész, hogy a beállítások léteznek. A képernyőképek önmagukban gyengék. A szabályzatok önmagukban hiányosak. Jóváhagyási előzmények nélküli GPO-export kockázatos. Az erős bizonyíték irányítást, végrehajtást, monitorozást és fejlesztést mutat.

AD-területKontrollcélTipikus bizonyítékMegfelelési relevancia
TartományvezérlőkA kritikus hitelesítési infrastruktúra megerősítése, javítása, monitorozása és korlátozásaDC-nyilvántartás, előírt alapkonfiguráció, javítási bejegyzések, EDR-állapot, tűzfalszabályok, naplótovábbítás, biztonsági mentési állapotISO 27001 üzemeltetés, NIS2 kockázatkezelés, DORA IKT-eszközvédelem
Kerberos és hitelesítésA hitelesítőadat-lopás, relay, visszaminősítés és jegyvisszaélés kockázatainak csökkentéseJelszószabályzat, Kerberos-szabályzat, NTLM-korlátozási terv, emelt jogosultságú fiókok beállításai, szolgáltatásfiók-nyilvántartás, jegyélettartam-beállításokGDPR bizalmasság, NIS2 hitelesítés, DORA hozzáférés-szabályozás
CsoportházirendA biztonsági alapkonfigurációk irányítása és a jogosulatlan konfigurációs sodródás megelőzéseGPO-nyilvántartás, felelősségi kör, jóváhagyási bejegyzések, változtatási jegyek, GPO-biztonsági mentés, időszakos felülvizsgálati eredményekISO 27001 változáskezelés, NIST védelmi eredmények, irányítási bizonyítékok
AD CSA tanúsítványalapú jogosultságkiterjesztés és tartós hozzáférés megelőzéseCA-nyilvántartás, sablon-felülvizsgálat, kiadási jogosultságok, vezetői jóváhagyás, EKU-felülvizsgálat, tanúsítványkiadási naplókKriptográfiai kontrollok, identitásbizonyosság, GDPR szerinti adatkezelés biztonsága
Emelt jogosultságú adminisztrációAz emelt jogosultságok elkülönítése, jóváhagyása, időkorlátozása és monitorozásaAdminisztrátori fióknyilvántartás, szintezési modell, PAM-jóváhagyások, felülvizsgálati feljegyzések, munkamenetnaplókISO/IEC 27002:2022 8.2, NIS2 hozzáférés-szabályozás, DORA irányítás
Naplózás és helyreállításAD-kompromittálódás észlelése, kivizsgálása és helyreállításaSIEM-betöltés, riasztási szabályok, óraszinkronizálási feljegyzések, helyreállítási tesztek, incidenskezelési forgatókönyvekNIS2 incidenskezelés, DORA rezilienciatesztelés, GDPR adatsértési elszámoltathatóság

Az érettségi hiányosság általában nem az, hogy minden kontroll hiányzik. Sokkal inkább a felelősségi kör, a felülvizsgálati ütemezés, a kivételkezelés és a megfeleltetés hiányzik. Az auditor nemcsak azt fogja kérdezni, hogy létezik-e emelt jogosultságú csoport, hanem azt is, ki a felelőse, ki hagyta jóvá a tagságot, mikor vizsgálták felül utoljára, milyen naplókat gyűjtenek, és hogyan járnak le a kivételek.

Emelt jogosultságú hozzáférés: az első AD-kontroll, amelyet bizonyítani kell

Az Active Directory kompromittálódásához vezető leggyorsabb út a túlzott jogosultság. A Domain Admins, Enterprise Admins, Schema Admins, Account Operators, Backup Operators, helyi rendszergazdák, delegált OU-rendszergazdák és tanúsítványhatósági rendszergazdák mind kifejezett irányítást igényelnek.

[P11] Felhasználói fiók- és jogosultságkezelési szabályzat Felhasználói fiók- és jogosultságkezelési szabályzat meghatározza a vállalati elvárást:

A fióknyilvántartásokat (pl. Active Directory (AD), Identity and Access Management platformok) megfelelő kontrollokkal kell védeni a jogosulatlan hozzáférés vagy manipuláció megelőzése érdekében.

A „Irányítási követelmények” szakaszból, szabályzati 5.6 pont.

[P11S] Felhasználói fiók- és jogosultságkezelési szabályzat – KKV Felhasználói fiók- és jogosultságkezelési szabályzat – KKV gyakorlati jóváhagyási szabályt ad:

Az emelt szintű vagy adminisztratív jogosultságokhoz az ügyvezető vagy az informatikai vezető további jóváhagyása szükséges, azokat dokumentálni kell, időkorlátozottan kell megadni, és időszakos felülvizsgálat alá kell vonni.

A „A szabályzat végrehajtásának követelményei” szakaszból, szabályzati 6.2.2 pont.

A [ZC] Zenith Controls: keresztmegfelelési útmutató Zenith Controls az ISO/IEC 27002:2022 8.2 kontrollt, az emelt jogosultságú hozzáférési jogokat megelőző kontrollként térképezi fel, amely támogatja a bizalmasságot, a sértetlenséget és a rendelkezésre állást. Az útmutató a 8.2 kontrollt összekapcsolja az identitáskezeléssel, a hozzáférési jogokkal, az információhoz való hozzáférés korlátozásával, a biztonságos hitelesítéssel, a távmunkával, a naplózással és a monitorozással. A kontrollt a GDPR Articles 5(1)(f), 25 és 32, a NIS2 Article 21 szerinti kockázatkezelési elvárások, valamint a pénzügyi szervezetekre vonatkozó DORA IKT-kockázatirányítási követelményekhez is hozzárendeli.

A Zenith Blueprint Kontrollok működésben fázisának 19. lépése így magyarázza az üzemeltetési elvárást:

A.8.2 – Emelt jogosultságú hozzáférési jogosultságok: „Az emelt jogosultságú hozzáférési jogosultságok kiosztását és használatát korlátozni és kezelni kell.”

Az adminisztrátori fiókok super user jogosultságait kizárólag azoknak kell megadni, akiknek feltétlenül szükségük van rájuk, és gondosan kell kezelni őket. Például külön adminisztrátori fiókot kell használni (nem szabad napi munkához adminisztrátori jogokat használni), rendszeresen jóvá kell hagyni és nyomon kell követni, ki kap domain admin vagy root jogosultságot. Ezekhez a fiókokhoz erősebb kontrollokat is alkalmazni kell (például MFA, a műveleteik naplózása).

AD esetén az auditornak képesnek kell lennie kiválasztani egy emelt jogosultságú felhasználót, és végigkövetni a teljes életutat: kérelem, jóváhagyás, üzleti indoklás, technikai hozzárendelés, monitorozás, felülvizsgálat, eltávolítás és kivételkezelés.

Egy gyakorlati emelt jogosultságú hozzáférési bizonyítékcsomagnak tartalmaznia kell:

  1. Emelt jogosultságú AD-csoportok exportja, beleértve a beágyazott csoportokat.
  2. Nevesített üzleti felelős minden emelt jogosultságú csoporthoz.
  3. Negyedéves hozzáférési felülvizsgálat bizonyítéka.
  4. Elkülönített adminisztrátori fiókok emelt jogosultságú feladatokhoz.
  5. Napi használatú e-mail vagy böngészés kizárása emelt jogosultságú fiókokból.
  6. MFA vagy adathalászattal szemben ellenálló hitelesítés az emelt jogosultságú hozzáférési útvonalakon, ahol alkalmazható.
  7. Emelt jogosultságú munkaállomás vagy biztonságos adminisztrátori ugrószerver-modell.
  8. Csoporttagság-változások és emelt jogosultságú műveletek naplózása.
  9. Break-glass fióknyilvántartás kompenzáló kontrollokkal.
  10. Kivételhez kapcsolódó kockázatelfogadás, lejárati dátumokkal.

Maria így zárta le az azonnali szolgáltatásfiók-megállapítást. A fiókot magas kockázatú tételként dokumentálták, a Felhasználói fiók- és jogosultságkezelési szabályzat – KKV alapján megkérdőjelezték az állandó jogosultságot, az alkalmazástulajdonos meghatározta a minimálisan szükséges hozzáférést, a Domain Admins tagságot eltávolították, a változást pedig változáskezelés keretében dokumentálták. Az ISO/IEC 27002:2022 8.2 kontroll SoA-bejegyzését frissítették, hogy bemutassa a kockázatcsökkentést, valamint a GDPR Article 32 és NIS2 Article 21 szerinti megfeleltetést.

Kerberos és hitelesítési információk

A Kerberos skálázható hitelesítést tesz lehetővé Windows-környezetekben, de a gyenge konfiguráció vagy a nem megfelelő szolgáltatásfiók-higiénia Kerberoastingot, jegyvisszaélést, visszajátszásos támadásokat és hosszú távú tartós hozzáférést tehet lehetővé. A bizonyítékoknak a hitelesítési információk teljes életciklusát le kell fedniük: jelszavakat, kulcsokat, jegyeket, szolgáltatásfiók-titkokat, tanúsítványokat, visszaállítási folyamatokat és MFA-tényezőket.

A Zenith Controls az ISO/IEC 27002:2022 5.17 kontrollt, a hitelesítési információkat megelőző kontrollként térképezi fel, amely támogatja a bizalmasságot, a sértetlenséget és a rendelkezésre állást. Összekapcsolja az identitáskezeléssel, a biztonságos hitelesítéssel, a szerepkörökkel és felelősségekkel, az elfogadható használattal, valamint a szabályzatoknak és szabványoknak való megfeleléssel. A keresztmegfeleltetés összekapcsolja a GDPR szerinti, kockázatarányos jogosulatlan hozzáférés elleni védelemmel, a NIS2 Article 21(2)(j) szerinti MFA-val vagy folyamatos hitelesítéssel, ahol megfelelő, valamint a DORA IKT-kockázatkezelésen belüli robusztus hitelesítési mechanizmusokra vonatkozó követelményeivel.

Hitelesítési kockázatMit kell megerősíteniMegőrzendő bizonyíték
Gyenge jelszavak és password sprayingJelszóhossz, zárolási küszöbértékek, tiltott jelszavak kontrolljai, MFA-útvonalakTartományi szabályzat exportja, IdP-szabályzat, jelszóaudit-összefoglaló, kivételnyilvántartás
KerberoastingSzolgáltatásfiók-nyilvántartás, erős jelszavak, gMSA bevezetése, SPN-felülvizsgálatSPN-export, szolgáltatásfiók-felelősök listája, jelszórotációs bizonyíték, gMSA-migrációs terv
JegyvisszaélésKerberos-szabályzat, emelt jogosultságú bejelentkezések korlátozása, rendellenes TGT- és TGS-monitorozásKerberos-beállítások, SIEM-észlelések, incidensek elsődleges értékelésének feljegyzései
Örökölt protokollkitettségNTLM-korlátozási ütemterv, LDAP-aláírás, channel binding, SMB-megerősítésGPO-beállítások, kompatibilitási tesztelés, változtatás-jóváhagyások
Hibrid identitás kompromittálódásaSzinkronizációs fiók védelme, szintezés, feltételes hozzáférési függőségek, emelt jogosultságú felhőszerepkörök felülvizsgálataEntra Connect konfigurációs bizonyíték, adminisztrátori szerepkör-megfeleltetés, monitorozási riasztások

A GDPR Article 5(1)(f) előírja, hogy a személyes adatokat védeni kell a jogosulatlan vagy jogellenes adatkezeléssel, valamint a véletlen elvesztéssel, megsemmisüléssel vagy károsodással szemben. Az Article 5(2) hozzáadja az elszámoltathatóságot. Ha az AD-hitelesítő adatok hozzáférést biztosítanak HR-nyilvántartásokhoz, ügyfélfájlokhoz vagy postafiókokhoz, a Kerberos- és hitelesítési kontrollok GDPR-bizonyítékká válnak.

A NIS2 Article 21 megfelelő és arányos technikai, operatív és szervezési intézkedéseket ír elő, beleértve a kockázatelemzést, az incidenskezelést, az üzletmenet-folytonosságot, az ellátási lánc biztonságát, a biztonságos karbantartást, az eredményesség értékelését, a kiberhigiéniát, a kriptográfiát, a HR-biztonságot, a hozzáférés-szabályozást, az eszközkezelést és az MFA-t vagy folyamatos hitelesítést, ahol megfelelő.

A DORA hatálya alá tartozó pénzügyi szervezeteknél a hitelesítési függőségeket az IKT-kockázatkezelési keretrendszeren belül kell figyelembe venni. Ha az AD hitelesíti a munkatársakat fizetési, kereskedési, biztosítási, ügyfél- vagy kockázati rendszerekbe, a Kerberos-bizonyíték az operatív rezilienciát támogatja.

Csoportházirend-irányítás és konfigurációkezelés

A Csoportházirend az Active Directory egyik legerősebb biztonsági mechanizmusa. Tűzfalakat, helyi rendszergazdai korlátozásokat, audit házirendet, végpontvédelmi beállításokat, szkriptvégrehajtási szabályokat és biztonságos alapkonfigurációkat tud érvényesíteni több ezer rendszeren. Helytelen használat esetén ugyanezeket a kontrollokat gyengítheti is.

A Zenith Controls az ISO/IEC 27002:2022 8.9 kontrollt, a konfigurációkezelést megelőző kontrollként térképezi fel a biztonságos konfiguráció érdekében. Összekapcsolja a sérülékenységkezeléssel, a változáskezeléssel, az eszköznyilvántartással, a végponti eszközökkel, az emelt jogosultságú hozzáféréssel, a biztonságos hitelesítéssel, a naplózással és a monitorozással. Az útmutató a konfigurációkezelést összekapcsolja a GDPR Articles 5(1)(f), 25 és 32, a NIS2 Article 21 szerinti biztonságos konfigurációs és kockázatkezelési elvárások, valamint a DORA IKT-rendszerek megbízhatóságára, biztonságára és rezilienciájára vonatkozó követelményeivel.

[P05S] Változáskezelési szabályzat – KKV Változáskezelési szabályzat – KKV kimondja:

Ha egy változtatás érzékeny adatokat, rendszer-hozzáférési jogosultságokat vagy külső integrációkat érint, biztonsági hatásvizsgálat szükséges. A kijelölt biztonsági vagy megfelelési kapcsolattartónak értékelnie kell, hogy a változtatás további kockázatokat vezet-e be, és további védelmi intézkedéseket kell javasolnia.

A „Kockázatkezelés és kivételek” szakaszból, szabályzati 7.5.1 pont.

[P05] Változáskezelési szabályzat Változáskezelési szabályzat előírja:

Minden változáskérelmet, felülvizsgálatot, jóváhagyást és alátámasztó bizonyítékot a központi Változáskezelő Rendszerben kell rögzíteni.

A „A szabályzat végrehajtásának követelményei” szakaszból, szabályzati 6.1.1 pont.

Egy GPO-bizonyítékcsomagnak négy kérdésre kell választ adnia:

  1. Ki a felelőse minden biztonsági szempontból releváns GPO-nak?
  2. Melyik alapkövetelményt érvényesíti?
  3. Ki hagyta jóvá a módosításait?
  4. Hogyan észlelik a jogosulatlan sodródást?

A Zenith Blueprint Kontrollok működésben fázisának 19. lépése megadja az alapkonfigurációs megközelítést:

Kezdje konfigurációs ellenőrzőlisták létrehozásával minden fő rendszertípushoz: Windows szerverekhez, Linux hosztokhoz, hálózati eszközökhöz, adatbázisokhoz és felhőszolgáltatásokhoz. Ezeknek az alapbeállításoknak tükrözniük kell az iparági legjobb gyakorlatokat (például CIS Benchmarks) és a belső kockázati helyzetet is.

AD esetén ez azt jelenti, hogy a GPO-knak dokumentált alapkonfigurációkat kell érvényesíteniük, nem dokumentálatlan preferenciákat. A bizonyítékoknak tartalmazniuk kell a havi GPO-exportokat, az alapkövetelményekhez való hozzárendelést, a módosításokhoz kapcsolódó változtatási jegyeket, a delegált jogosultságok felülvizsgálatát, a GPO-biztonsági mentési bejegyzéseket és a nagy hatású GPO-k módosításaira vonatkozó riasztásokat.

AD CS és PKI: az elfelejtett támadási útvonal

Az Active Directory Certificate Services gyakran kimarad a megfelelőségi felülvizsgálatokból, mert csendben működik a háttérben. A támadók ugyanezért értékelik nagyra. A hibásan konfigurált tanúsítványsablonok, a túlzott kiadási jogosultságok, a gyenge kibocsátási kontrollok vagy a veszélyes Extended Key Usage beállítások jogosultságkiterjesztést, megszemélyesítést és tartós hozzáférést tehetnek lehetővé.

Az AD CS a kriptográfiai kontrollokhoz, az identitáskezeléshez, az emelt jogosultságú hozzáféréshez és a változáskezeléshez tartozik. Nem elég azt mondani, hogy „van PKI”. A szervezetnek tudnia kell, mely CA-k léteznek, milyen tanúsítványok bocsáthatók ki, kik kérhetik őket, mely sablonok teszik lehetővé az ügyfélhitelesítést, ki adminisztrálja a CA-t, és monitorozzák-e a kibocsátást.

[P18S] Kriptográfiai kontrollok szabályzata – KKV Kriptográfiai kontrollok szabályzata – KKV kimondja:

Az IT-támogatási szolgáltatónak naprakész nyilvántartást kell vezetnie a használatban lévő kriptográfiai eszközökről és tanúsítványokról

A „Irányítási követelmények” szakaszból, szabályzati 5.1.2 pont.

[P18] Kriptográfiai kontrollok szabályzata Kriptográfiai kontrollok szabályzata kifejezetten tartalmazza:

Nyilvános kulcsú infrastruktúra (PKI)

A „A szabályzat végrehajtásának követelményei” szakaszból, szabályzati 6.4 pont.

AD CS komponensKockázati kérdésBizonyíték
Enterprise CA-kMely CA-k bocsáthatnak ki hitelesítési tanúsítványokat?CA-nyilvántartás, felelős, szervermegerősítés, biztonsági mentési állapot
TanúsítványsablonokMely sablonok engedélyezik az ügyfélhitelesítést vagy az intelligenskártyás bejelentkezést?Sablonexport, EKU-felülvizsgálat, kiadási jogosultságok felülvizsgálata
Kiadási jogosultságokKi kérhet nagy hatású tanúsítványokat?ACL-felülvizsgálat, jóváhagyási munkafolyamat, kivételnyilvántartás
CA-rendszergazdákKi módosíthatja a CA-konfigurációt vagy a sablonokat?Adminisztrátori csoportexport, emelt jogosultságú hozzáférés felülvizsgálata
Kibocsátási naplókÉszlelhetők-e a gyanús tanúsítványok?CA-naplók, SIEM-továbbítás, riasztási szabályok
VisszavonásGyorsan visszavonhatók-e a tanúsítványok?CRL- és OCSP-konfiguráció, visszavonási teszt bizonyítéka

A NIS2 Article 21 kriptográfiai és titkosítási szabályzatokat és eljárásokat is tartalmaz. A GDPR Article 32 az adatkezelés biztonságát írja elő, beleértve a bizalmasságot, a sértetlenséget, a rendelkezésre állást és a rezilienciát. A DORA előírja, hogy a pénzügyi folyamatokat támogató IKT-eszközöket védeni kell, és helyreállíthatónak kell lenniük. Az AD CS mindezt támogathatja, vagy mindezt alááshatja.

Tartományvezérlő-naplózás, biztonsági mentés és helyreállítás

A tartományvezérlők nem szokványos szerverek. Hitelesítési rendszerek, címtárreplikák, szabályzatterjesztési pontok és helyreállítás szempontjából kritikus eszközök. Ha egy zsarolóvírus kompromittálja az AD-t, a helyreállítás tiszta tartományvezérlő-biztonsági mentésektől, rendszerállapot-visszaállítástól, megőrzött naplóktól, ismerten megbízható GPO-któl, AD CS-biztonsági mentésektől, védett privát kulcsoktól és dokumentált helyreállítási eljárásoktól függ.

[P22S] Naplózási és monitorozási szabályzat – KKV Naplózási és felügyeleti szabályzat – KKV meghatározza a hitelesítési naplókkal kapcsolatos elvárásokat:

Hitelesítési naplók: sikeres és sikertelen bejelentkezési kísérletek, munkamenet-időtartam, MFA-használat

A „Irányítási követelmények” szakaszból, szabályzati 5.4.2 pont.

[P22] Naplózási és monitorozási szabályzat Naplózási és felügyeleti szabályzat előírja:

Minden érintett rendszernek olyan naplókat kell előállítania, amelyek rögzítik:

A „A szabályzat végrehajtásának követelményei” szakaszból, szabályzati 6.1.1 pont.

AD-függő környezetben az érintett rendszerek közé kell tartozniuk a tartományvezérlőknek, az AD CS szervereknek, az emelt jogosultságú hozzáférési rendszereknek, az adminisztrátori munkaállomásoknak, az identitásszinkronizációs szervereknek és a biztonsági mentési konzoloknak.

A Zenith Blueprint Kontrollok működésben fázisának 19. lépése egyértelmű:

Gondoskodjon arról, hogy minden kritikus rendszer (szerverek, tartományvezérlők, tűzfalak) továbbítsa a naplókat a SIEM-be vagy naplógyűjtőbe. Ellenőrizze, hogy a naplómegőrzés összhangban van-e a naplózási szabályzattal (pl. 90 nap élő elérés, 1 év archívum). Válasszon ki egy közelmúltbeli incidenst vagy eseményt, és mutassa be, hogyan követte vissza azt a naplók segítségével.

Kiemeli az időszinkronizálást is, amely az ISO/IEC 27002:2022 8.17 kontrollhoz, az óraszinkronizáláshoz kapcsolódik. Megbízható idő nélkül az incidens közbeni naplókorreláció sérülékennyé válik.

[P15S] Biztonsági mentési és helyreállítási szabályzat – KKV Biztonsági mentési és helyreállítási szabályzat – KKV minimális bizonyítási elvárást határoz meg:

Helyreállítási teszteket legalább negyedévente kell végezni, és az eredményeket dokumentálni kell a helyreállíthatóság ellenőrzése érdekében

A „Irányítási követelmények” szakaszból, szabályzati 5.3.3 pont.

A releváns ISO/IEC 27002:2022 kontrollok közé tartozik a 8.13 információk biztonsági mentése, 8.15 naplózás, 8.16 monitorozási tevékenységek, 8.17 óraszinkronizálás, 5.24 információbiztonsági incidenskezelés tervezése és előkészítése, 5.29 információbiztonság működési zavar esetén és 5.30 IKT-felkészültség az üzletmenet-folytonosságra.

Egy gyakorlati helyreállítási bizonyítékcsomagnak tartalmaznia kell:

  1. Tartományvezérlő-nyilvántartás és FSMO-szerepkör felelősségi kör.
  2. Biztonsági mentési hatókör, gyakoriság és módosíthatatlansági bizonyíték.
  3. Rendszerállapot-biztonsági mentés ellenőrzése.
  4. Negyedéves helyreállítási teszteredmények.
  5. GPO-biztonsági mentési és visszaállítási eljárás.
  6. AD CS-biztonsági mentés és privátkulcs-védelmi bizonyíték.
  7. Break-glass hitelesítési eljárás.
  8. Óraszinkronizálási konfiguráció.
  9. Incidenskezelési forgatókönyv AD-kompromittálódásra.
  10. Asztali vagy technikai helyreállítási gyakorlatok tanulságai.

A NIS2 Article 23 szintén releváns. Jelentős incidensek esetén az észleléstől számított 24 órán belül korai figyelmeztetésre, 72 órán belül incidensbejelentésre, valamint az incidensbejelentést követő legkésőbb egy hónapon belül zárójelentésre lehet szükség. Ha egy AD-kiesés alapvető vagy fontos szolgáltatásokat zavar meg, a helyreállítási bizonyítékok és incidens-idővonalak szabályozói bizonyítékká válnak.

Keresztmegfelelési térkép az Active Directory megerősítéséhez

Az Active Directory megerősítése világos példa arra, hogy egy kontrollkészlet több kötelezettséget is támogathat.

AD-megerősítési témaISO/IEC 27001:2022 és ISO/IEC 27002:2022NIS2DORAGDPRNIST CSF 2.0 és irányítási nézet
Emelt jogosultságú hozzáférésKockázatkezelés, SoA, 8.2 emelt jogosultságú hozzáférési jogok, 5.16 identitáskezelés, 5.18 hozzáférési jogok, 8.5 biztonságos hitelesítésArticle 21 hozzáférés-szabályozás és kiberhigiéniaVezető testületi irányítás, IKT-kockázatkezelés, IKT-eszközök védelmeArticles 5(1)(f), 25 és 32GOVERN elszámoltathatóság, PROTECT identitáskezelés, felelősségi kör és folyamatkontroll
Kerberos és hitelesítő adatok5.17 hitelesítési információk, 8.5 biztonságos hitelesítés, 8.15 naplózás, 8.16 monitorozási tevékenységekArticle 21 hitelesítés és MFA, ahol megfelelőErős hitelesítés és IKT-kockázati kontrollokSzemélyes adatok sértetlensége és bizalmasságaCurrent és Target Profile hiányosságok lezárása, kockázati priorizálás
GPO-konfiguráció8.9 konfigurációkezelés, 8.32 változáskezelés, 8.8 technikai sérülékenységek kezeléseArticle 21 biztonságos rendszerkonfiguráció és kockázati szabályzatokIKT-rendszer megbízhatósága, változáskontroll és rezilienciaBeépített adatvédelem és biztonságos alapértelmezésekVáltozásirányítás és konfigurációs sodródás monitorozása
AD CS és PKIKriptográfiai kontrollok, identitáskezelés, emelt jogosultságú hozzáférés, változáskezelésArticle 21 kriptográfiai és titkosítási szabályzatokIKT-eszközvédelem és rezilienciaMegfelelő technikai intézkedések a hozzáférés megelőzéséreKriptográfiai eszközök felelősségi köre és bizonyosság
Naplózás és incidensreagálás8.15 naplózás, 8.16 monitorozási tevékenységek, 8.17 óraszinkronizálás, 5.24 incidenskezelési tervezésArticle 23 szakaszos incidensbejelentésJelentős IKT-vonatkozású incidensek kezelése és jelentéseSzemélyesadat-sértési elszámoltathatóságDETECT, RESPOND és RECOVER eredmények
Biztonsági mentés és helyreállítás8.13 információk biztonsági mentése, 5.29 működési zavar alatti információbiztonság, 5.30 IKT-felkészültség az üzletmenet-folytonosságraÜzletmenet-folytonosság, biztonsági mentés és katasztrófa utáni helyreállításDigitális működési reziliencia, reagálás és helyreállításAz adatkezelés rendelkezésre állása és rezilienciájaRECOVER tervezés és ellenőrzés

A NIS2 esetében ez már nem elméleti kérdés. A nemzeti intézkedések sok közepes és nagy, az Annex I és Annex II ágazataiba tartozó alapvető vagy fontos szervezetre vonatkoznak, továbbá mérettől függetlenül bizonyos szervezetekre is, például bizalmi szolgáltatókra, TLD-nyilvántartókra, DNS-szolgáltatókra és egyes kritikus szolgáltatásokra.

A DORA idővonala szintén valós. A DORA 2025. január 17-től alkalmazandó, és közvetlenül számos pénzügyi szervezetre vonatkozik. Ha egy kiszervezett MSP kezeli az AD-t, relevánssá válnak a DORA harmadik fél IKT-kockázati követelményei, beleértve a szerződés-nyilvántartásokat, a kellő gondosságot, az auditálási jogokat, az incidens-támogatást, a biztonsági elvárásokat és az Articles 28 és 30 szerinti kilépési stratégiákat.

A GDPR esetében a híd az elszámoltathatóság. Ha az AD szabályozza a személyes adatokhoz való hozzáférést, az emelt jogosultságú hozzáférési felülvizsgálatok, a hitelesítési bizonyítékok, a naplózás, a konfigurációs alapbeállítások, a tanúsítványkontrollok és a helyreállítási tesztek segítenek igazolni a megfelelő technikai és szervezési intézkedéseket.

AD-megerősítési bizonyítékcsomag összeállítása egy sprint alatt

Egy gyakorlati, kéthetes sprint a széttöredezett AD-megerősítést auditkész bizonyítékcsomaggá alakíthatja.

1–2. nap: AD hatókörbe vonása az IBIR-ben. Az ISO/IEC 27001:2022 4.1–4.4 pontjai alapján meg kell erősíteni, hogy az AD, az Entra Connect, a tartományvezérlők, az AD CS, az emelt jogosultságú adminisztrátori munkaállomások, a biztonsági mentési rendszerek és a menedzselt szolgáltatók a hatókörön belül vannak-e. Rögzíteni kell az érdekelt feleket, beleértve a szabályozó hatóságokat, ügyfeleket, auditorokat, érintetteket, üzleti felelősöket és informatikai üzemeltetést.

3–4. nap: AD-kockázatok felvétele a kockázati nyilvántartásba. Bele kell foglalni a tartományvezérlő kompromittálódását, a túlzott emelt jogosultságú hozzáférést, a Kerberos-visszaélést, a GPO-manipulációt, az AD CS hibás konfigurációját, az identitásszinkronizáció kompromittálódását, a biztonsági mentési hibát és az elégtelen naplózást. Ki kell jelölni a felelősöket, valamint rögzíteni kell a valószínűséget, a hatást és a kockázatkezelési döntéseket.

5–6. nap: Az SoA frissítése. A Zenith Blueprint 13. lépését követve alkalmazhatónak kell jelölni az olyan kontrollokat, mint az emelt jogosultságú hozzáférési jogok, a hitelesítési információk, a konfigurációkezelés, a naplózás, a monitorozás, az információk biztonsági mentése, az incidenskezelés, a kriptográfiai kontrollok és a változáskezelés. Megjegyzéseket kell hozzáadni, amelyek relevancia esetén összekapcsolják ezeket a GDPR Article 32, a NIS2 Article 21 és a DORA IKT-kockázatkezelés követelményeivel.

7–9. nap: Technikai bizonyítékok összegyűjtése. Exportálni kell az emelt jogosultságú csoportokat, a Kerberos-beállításokat, a GPO-nyilvántartást, a tartományvezérlő alapkonfigurációkat, a CA-sablonokat, a tanúsítványkiadási naplókat, a biztonsági mentési feladatok állapotát és a SIEM-betöltési állapotot. Hozzá kell adni a felelőst, dátumot, felülvizsgálót, megállapítást és korrekciós státuszt.

10–11. nap: Kontroll-felülvizsgálati workshop lebonyolítása. Az IT, a biztonsági, a megfelelési és az üzleti felelősök áttekintik a kivételeket. Miért van szüksége ennek a szolgáltatásfióknak SPN-re? Miért szerkeszthet ez a csoport GPO-kat? Miért bocsáthat ki ez a sablon ügyfélhitelesítési tanúsítványokat? Miért hiányzik erről a tartományvezérlőről a naplótovábbítás?

12–14. nap: Az auditnarratíva csomagolása. Létre kell hozni egy AD-megerősítési bizonyítékcsomagot vezetői összefoglalóval, hatókörrel, kockázatokkal, SoA-megfeleltetéssel, kontrollbizonyítékokkal, nyitott megállapításokkal, korrekciós tervvel és tesztelési ütemezéssel.

Az eredmény egy igazolható történet: ismerjük a kockázatot, kiválasztottuk a kontrollokat, bevezettük őket, nyomon követjük őket, teszteljük a helyreállítást, és a vezetés rendelkezik a szükséges átláthatósággal.

Gyakori Active Directory auditmegállapítások és lezárási intézkedések

MegállapításMiért fontosClarysec szerinti lezárási megközelítés
Az emelt jogosultságú AD-csoportoknak nincs felelőse vagy felülvizsgálati bizonyítékaA túlzott jogosultságok zsarolóvírus- és belső fenyegetési kockázatot hoznak létreAlkalmazza a Felhasználói fiók- és jogosultságkezelési szabályzatot, jelöljön ki felelősöket, végezzen negyedéves felülvizsgálatokat, dokumentálja az eltávolításokat
A GPO-módosítások jegy nélkül történnekA biztonsági alapkonfigurációk észrevétlenül sodródhatnak vagy gyengülhetnekAlkalmazza a Változáskezelési szabályzatot, exportáljon GPO-különbségeket, írjon elő jóváhagyást a nagy hatású GPO-khoz
Az AD CS-sablonok kockázatos kiadást engedélyeznekA tanúsítvány-visszaélés megkerülheti a jelszókontrollokatVegye nyilvántartásba a sablonokat, vizsgálja felül az EKU-kat és ACL-eket, korlátozza a kiadást, monitorozza a kibocsátást
A tartományvezérlő-naplók hiányosakAz incidensek nem vizsgálhatók ki megbízhatóanAlkalmazza a Naplózási és monitorozási szabályzatot, továbbítsa a DC-naplókat SIEM-be, tesztelje a riasztásokat
A Kerberos és a szolgáltatásfiókok nincsenek kezelveA szolgáltatásfiók-kompromittálódás oldalirányú mozgást tesz lehetővéVegye nyilvántartásba az SPN-eket, jelöljön ki felelősöket, rotálja a titkokat, migráljon gMSA-ra, ahol megfelelő
A helyreállítási tesztelés kizárja az AD-tA biztonsági mentések zsarolóvírus utáni helyreállításkor meghiúsulhatnakAlkalmazza a Biztonsági mentési és helyreállítási szabályzatot, tesztelje a rendszerállapot-visszaállítást, dokumentálja az eredményeket
A hibrid identitásfüggőségek hatókörön kívül vannakA felhőkompromittálódási útvonalak kimaradhatnakFrissítse az IBIR hatókörét, a kockázati nyilvántartást és az SoA-t a szinkronizáció és az emelt jogosultságú felhőszerepkörök bevonásával

A lezárási minta következetes: szabályzati követelmény, technikai bevezetés, bizonyítékrögzítés, felülvizsgálati ütemezés, kivételkezelés és vezetői jelentéstétel.

Alakítsa az Active Directory megerősítését auditkész bizonyítékokká

Az Active Directory megerősítése 2026-ban nem egyszeri rendbetétel. Élő kontrollrendszer, amelyet irányítani, bizonyítékokkal alátámasztani és fejleszteni kell. A tartományvezérlők, a Kerberos, a Csoportházirend, az AD CS, az emelt jogosultságú hozzáférés, a naplózás és a helyreállítás mind a biztonsági üzemeltetés és a szabályozói elszámoltathatóság metszéspontjában helyezkednek el.

A Clarysec segít a CISO-knak, IT-vezetőknek és megfelelési csapatoknak megépíteni ezt a hidat. Használja a Zenith Blueprint megoldást az AD-kockázatok IBIR-be, kockázati nyilvántartásba és alkalmazhatósági nyilatkozatba való leképezéséhez. Használja a Zenith Controls megoldást az ISO/IEC 27002:2022 kontrollok GDPR, NIS2, DORA, NIST CSF 2.0 és audit elvárások szerinti keresztellenőrzéséhez. Használja a Clarysec szabályzatsablonjait, többek között a Felhasználói fiók- és jogosultságkezelési szabályzatot, a Változáskezelési szabályzatot, a Kriptográfiai kontrollok szabályzatát, a Naplózási és felügyeleti szabályzatot és a Biztonsági mentési és helyreállítási szabályzat – KKV sablont, hogy a technikai megerősítést ismételhető bizonyítékokká alakítsa.

Ha a következő audit, szabályozó hatósági megkeresés vagy ügyfélbizonyossági kérdőív azt kérdezi, hogyan van kontroll alatt az Active Directory, ne kizárólag képernyőképekkel válaszoljon. Építse fel a bizonyítékcsomagot, kapcsolja a kockázathoz, és mutassa be, hogy a vezetés támaszkodhat az identitáskezelési vezérlősíkra.

Kezdje egyetlen sprinttel: emelt jogosultságú hozzáférés, GPO-irányítás, AD CS-felülvizsgálat, tartományvezérlő-naplózás és helyreállítási tesztelés. A Clarysec segít strukturálni, bizonyítékokkal alátámasztani és megvédeni.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

DORA tesztelési program: tesztek leképezése ISO 27001 auditbizonyítékokra

DORA tesztelési program: tesztek leképezése ISO 27001 auditbizonyítékokra

Gyakorlati útmutató információbiztonsági vezetőknek, megfelelőségi vezetőknek és IKT-szolgáltatóknak a DORA szerinti digitális működési reziliencia tesztelési program irányításához, valamint ahhoz, hogy minden teszt újrahasznosítható ISO/IEC 27001:2022 auditbizonyítékká váljon.

DNS-irányítás 2026-ban: auditra kész regisztrátori kontrollok

DNS-irányítás 2026-ban: auditra kész regisztrátori kontrollok

A DNS és a domainregisztrátori irányítás mára igazgatósági szintű rezilienciakérdéssé vált. Ez az útmutató bemutatja, hogyan alakítható a DNSSEC, a nyilvántartói zárolás, a regisztrátori hozzáférés, a zónamódosítások és a felügyelet igazolható megfelelési bizonyítékká.