⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Active Directory saugumo stiprinimo įrodymai 2026 m. auditams

Igor Petreski
14 min read
Active Directory saugumo stiprinimo įrodymų susiejimas su ISO 27001, NIS2, DORA ir GDPR

Įspėjimas gautas 2:17 val. Aukštų privilegijų naudotojo paskyra, šešis mėnesius buvusi neaktyvi, ką tik pakeitė kritinį Group Policy objektą. Beveik tuo pačiu metu SOC užfiksavo kelias Kerberos išankstinio autentifikavimo nesėkmes iš darbo stočių potinklio. Po penkių minučių Active Directory Certificate Services išdavė sertifikatą paskyrai, kuri niekada neturėjo jo prašyti.

Maria, vidutinio dydžio finansinių technologijų įmonės CISO, suprato, ką tai reiškia. Organizacija aptiko ne tik įtartiną veiklą. Ji aptiko galimą ataką prieš tapatybės valdymo plokštumą.

Tyrimas parodė gerai pažįstamą kelią. Grėsmės veikėjas kompromitavo senosios kartos taikomųjų programų serverį, rado atviruoju tekstu saugomus senos paslaugų paskyros prisijungimo duomenis ir nustatė, kad paskyra vis dar turi perteklines privilegijas. GPO pakeitimas buvo sustabdytas dar prieš jam išplintant, tačiau kitos dienos rytą valdybos posėdyje klausimas buvo tiesus.

„Kaip tai galėjo įvykti?“ – paklausė generalinis direktorius. „Ar galime savo reguliavimo institucijoms ir klientams įrodyti, kad mūsų „karalystės raktai“ iš tikrųjų kontroliuojami?“

Šis klausimas apibrėžia Active Directory saugumo stiprinimą 2026 m. Daugelyje organizacijų vietinė arba hibridinė Active Directory vis dar palaiko prieigą prie failų, ERP sistemų, VPN, atsarginių kopijų platformų, Windows serverių, privilegijuotą administravimą, senosios kartos taikomąsias programas, Kerberos autentifikavimą ir Entra ID sinchronizavimą. Jei AD žlunga, verslas praranda ne tik autentifikavimą. Jis praranda kontrolę.

Reguliavimo institucijos ir auditoriai tai jau supranta. Pagal NIS2 valdymo organai turi patvirtinti kibernetinio saugumo rizikos valdymo priemones ir gali būti laikomi atsakingais už pažeidimus. Pagal DORA finansų sektoriaus subjektai turi valdyti IRT riziką taikydami dokumentuotą valdyseną, apsaugos, aptikimo, reagavimo ir atkūrimo pajėgumus. Pagal GDPR organizacijos turi apsaugoti asmens duomenis tinkamomis techninėmis ir organizacinėmis priemonėmis ir gebėti įrodyti atskaitomybę. Pagal ISO/IEC 27001:2022 Active Directory rizikos turi būti įtrauktos į taikymo sritį, įvertintos, tvarkomos, stebimos ir pagrįstos įrodymais.

Sprendimas nėra dar vienas nevaldomas kontrolinis sąrašas. Sprendimas – pagrindžiamas įrodymų modelis, kuris domeno valdiklius, Kerberos, Group Policy, AD CS, privilegijuotą prieigą, žurnalavimą ir atkūrimą susieja su ISVS, rizikų registru, Taikomumo pareiškimu, politikų sistema ir audito pėdsaku.

Kodėl Active Directory vis dar yra valdybos lygmens rizika

Dauguma Active Directory kompromitavimo atvejų nėra egzotiški. Dažniausiai juos lemia perteklinės privilegijos, pasenę prisijungimo duomenys, prasta paslaugų paskyrų higiena, pernelyg plačios Group Policy teisės, nesaugus delegavimas, netinkama Kerberos konfigūracija, rizikingi sertifikatų šablonai, nepataisyti domeno valdikliai, neišsami stebėsena ir atsarginės kopijos, kurių atkūrimas niekada nebuvo išbandytas.

Poveikis atitikčiai yra tiesioginis. Jei užpuolikas gauna domeno administratoriaus teises, jis gali pasiekti asmens duomenis, platinti kenkėjiškus GPO, išjungti saugumo priemones, keisti žurnalus, klastoti atsargines kopijas, išduoti sertifikatus išlikimui užtikrinti, judėti lateraliai debesijos tapatybių keliais ir sutrikdyti kritines paslaugas.

ISO/IEC 27001:2022 tai paverčia valdysenos klausimu dar prieš jam tampant techniniu klausimu. 4.1–4.4 punktai reikalauja, kad organizacija apibrėžtų kontekstą, suinteresuotąsias šalis, reikalavimus, taikymo sritį ir ISVS procesus. Hibridinėje tapatybės aplinkoje taikymo sritis turi aiškiai apimti domeno valdiklius, AD CS, privilegijuoto administravimo darbo stotis, atsarginių kopijų sistemas, tapatybių sinchronizavimo serverius, valdomų paslaugų teikėjus ir priklausomybes nuo debesijos tapatybių.

5.1–5.3 punktai vadovybei priskiria atskaitomybę už politiką, išteklius, vaidmenis ir ataskaitų teikimą. Domain Admins sutvarkymas nėra vien infrastruktūros užduotis. Tai vadovybės remiamas rizikos tvarkymo sprendimas.

6.1.1–6.1.3 punktai reikalauja pakartojamo rizikos vertinimo ir rizikos tvarkymo proceso, įskaitant Taikomumo pareiškimą. Būtent čia Active Directory saugumo stiprinimas tampa audituojamas.

[ZB] Zenith Blueprint: auditoriaus 30 žingsnių veiksmų planas Zenith Blueprint tai apima Rizikos valdymo etape, 13 žingsnyje „Rizikos tvarkymo planavimas ir Taikomumo pareiškimas“:

SoA iš esmės yra jungiamasis dokumentas: jis susieja jūsų rizikos vertinimą / tvarkymą su faktiškai turimomis kontrolės priemonėmis. Jį užpildydami taip pat dar kartą patikrinate, ar nepraleidote kokių nors kontrolės priemonių.

Active Directory atveju šis tiltas yra kritinis. Tokia rizika kaip „AD privilegijuotų paskyrų kompromitavimas, lemiantis išpirkos reikalaujančios programinės įrangos diegimą ir neteisėtą prieigą prie asmens duomenų“ gali būti susieta su privilegijuota prieiga, saugiu autentifikavimu, konfigūracijų valdymu, žurnalavimu, stebėsena, atsarginėmis kopijomis, reagavimu į incidentus ir kriptografinėmis kontrolės priemonėmis. Tada SoA gali paaiškinti, kodėl kiekviena kontrolės priemonė taikytina, kokius reguliacinius įpareigojimus ji palaiko ir kokie įrodymai patvirtina jos veikimą.

Active Directory įrodymų rinkinys, kurio tikisi auditoriai

Sustiprinta AD aplinka netampa tinkama auditui vien todėl, kad nustatymai egzistuoja. Vien ekrano kopijos yra silpni įrodymai. Vien politikos yra neišsamios. GPO eksportas be patvirtinimų istorijos yra rizikingas. Stiprūs įrodymai parodo valdyseną, įgyvendinimą, stebėseną ir tobulinimą.

AD sritisKontrolės tikslasTipiniai įrodymaiAtitikties reikšmė
Domeno valdikliaiSustiprinti, taisyti, stebėti ir riboti kritinę autentifikavimo infrastruktūrąDC apskaita, bazinė konfigūracija, pataisų įrašai, EDR būsena, ugniasienės taisyklės, žurnalų persiuntimas, atsarginių kopijų būsenaISO 27001 operacijos, NIS2 rizikos valdymas, DORA IRT turto apsauga
Kerberos ir autentifikavimasMažinti prisijungimo duomenų vagystės, retransliavimo, susilpninimo ir bilietų piktnaudžiavimo rizikasSlaptažodžių politika, Kerberos politika, NTLM ribojimo planas, privilegijuotų paskyrų nustatymai, paslaugų paskyrų apskaita, bilietų galiojimo trukmės nustatymaiGDPR konfidencialumas, NIS2 autentifikavimas, DORA prieigos kontrolė
Group PolicyValdyti saugumo bazinius nustatymus ir užkirsti kelią neautorizuotam konfigūracijos nuokrypiuiGPO apskaita, savininkystė, patvirtinimo įrašai, pakeitimų užklausos, GPO atsarginė kopija, periodinės peržiūros rezultataiISO 27001 pakeitimų valdymas, NIST apsaugos rezultatai, valdysenos įrodymai
AD CSUžkirsti kelią sertifikatais grindžiamam privilegijų pakėlimui ir išlikimuiCA apskaita, šablonų peržiūra, registravimo leidimai, vadovo patvirtinimas, EKU peržiūra, sertifikatų išdavimo žurnalaiKriptografinės kontrolės priemonės, tapatybės patikinimas, GDPR tvarkymo saugumas
Privilegijuotas administravimasAtskirti, tvirtinti, riboti laike ir stebėti padidintas teisesAdministratoriaus paskyrų apskaita, lygių nustatymo modelis, PAM patvirtinimai, peržiūros įrašai, sesijų žurnalaiISO/IEC 27002:2022 8.2, NIS2 prieigos kontrolė, DORA valdysena
Žurnalavimas ir atkūrimasAptikti, tirti ir atkurti po AD kompromitavimoSIEM duomenų priėmimas, įspėjimų taisyklės, laikrodžių sinchronizavimo įrašai, atkūrimo testai, incidentų veiksmų planaiNIS2 incidentų valdymas, DORA atsparumo testavimas, GDPR pažeidimų atskaitomybė

Brandos spraga dažniausiai nėra visų kontrolės priemonių nebuvimas. Ji yra savininkystės, peržiūros periodiškumo, išimčių tvarkymo ir susiejimo trūkumas. Auditorius klaus ne tik, ar privilegijuota grupė egzistuoja, bet ir kas ją valdo, kas patvirtino narystę, kada ji paskutinį kartą peržiūrėta, kokie žurnalai renkami ir kaip baigiasi išimčių galiojimas.

Privilegijuota prieiga: pirmoji AD kontrolės priemonė, kurią reikia pagrįsti įrodymais

Greičiausias kelias į Active Directory kompromitavimą yra perteklinės privilegijos. Domain Admins, Enterprise Admins, Schema Admins, Account Operators, Backup Operators, vietiniai administratoriai, deleguoti OU administratoriai ir sertifikavimo institucijos administratoriai turi būti aiškiai valdomi.

[P11] Naudotojų paskyrų ir privilegijų valdymo politika Naudotojų paskyrų ir privilegijų valdymo politika nustato organizacijos lūkestį:

Paskyrų saugyklos (pvz., Active Directory (AD), tapatybės ir prieigos valdymo platformos) turi būti apsaugotos tinkamomis kontrolės priemonėmis, kad būtų užkirstas kelias neteisėtai prieigai ar klastojimui.

Iš skyriaus „Valdysenos reikalavimai“, politikos 5.6 punktas.

[P11S] Naudotojų paskyrų ir privilegijų valdymo politika - SME Naudotojų paskyrų ir privilegijų valdymo politika - SME pateikia praktinę patvirtinimo taisyklę:

Padidintos arba administravimo privilegijos reikalauja papildomo generalinio direktoriaus arba IT vadovo patvirtinimo ir turi būti dokumentuotos, ribotos laike bei periodiškai peržiūrimos.

Iš skyriaus „Politikos įgyvendinimo reikalavimai“, politikos 6.2.2 punktas.

[ZC] Zenith Controls: kryžminės atitikties vadovas Zenith Controls ISO/IEC 27002:2022 kontrolės priemonę 8.2 „Privilegijuotos prieigos teisės“ susieja kaip prevencinę kontrolės priemonę, palaikančią konfidencialumą, vientisumą ir prieinamumą. Vadovas susieja 8.2 su tapatybės valdymu, prieigos teisėmis, informacijos prieigos ribojimu, saugiu autentifikavimu, nuotoliniu darbu, žurnalavimu ir stebėsena. Jis taip pat susieja kontrolės priemonę su GDPR 5(1)(f), 25 ir 32 straipsniais, NIS2 21 straipsnio rizikos valdymo lūkesčiais ir DORA IRT rizikos valdysena finansų sektoriaus subjektams.

Zenith Blueprint, Kontrolės priemonių taikymo praktikoje etapas, 19 žingsnis, paaiškina operacinį lūkestį:

A.8.2 – Privilegijuotos prieigos teisės: „Privilegijuotos prieigos teisių suteikimas ir naudojimas turėtų būti ribojamas ir valdomas.“

Kontroliuokite administratoriaus paskyrų supernaudotojo teises, suteikdami jas tik tiems, kuriems jos būtinos, ir valdykite jas atidžiai. Pavyzdžiui, naudokite atskirą administratoriaus paskyrą (nenaudokite administratoriaus teisių kasdieniam darbui), reguliariai tvirtinkite ir sekite, kam suteikiamos domeno administratoriaus arba root privilegijos. Taip pat šioms paskyroms taikykite stipresnes kontrolės priemones (pvz., MFA, jų veiksmų žurnalavimą).

AD atveju auditorius turėtų galėti pasirinkti vieną privilegijuotą naudotoją ir atsekti visą istoriją: prašymą, patvirtinimą, verslo pagrindimą, techninį priskyrimą, stebėseną, peržiūrą, pašalinimą ir išimčių tvarkymą.

Praktinis privilegijuotos prieigos įrodymų paketas turėtų apimti:

  1. Privilegijuotų AD grupių eksportą, įskaitant įdėtines grupes.
  2. Įvardytą verslo savininką kiekvienai privilegijuotai grupei.
  3. Ketvirtinės prieigos peržiūros įrodymus.
  4. Atskiras administratoriaus paskyras privilegijuotoms užduotims.
  5. Privilegijuotas paskyras, nenaudojamas kasdieniam el. paštui ar naršymui.
  6. MFA arba phishing atakoms atsparų autentifikavimą privilegijuotos prieigos keliams, kai taikoma.
  7. Privilegijuotą darbo stotį arba saugaus administravimo tarpinio prisijungimo serverio modelį.
  8. Grupės narystės pakeitimų ir privilegijuotų operacijų žurnalavimą.
  9. „Break-glass“ paskyrų apskaitą su kompensuojančiomis kontrolės priemonėmis.
  10. Rizikos priėmimą išimtims su galiojimo pabaigos datomis.

Taip Maria uždarė skubią paslaugų paskyros išvadą. Paskyra buvo dokumentuota kaip didelės rizikos elementas, Naudotojų paskyrų ir privilegijų valdymo politika - SME buvo panaudota nuolatinei privilegijai užginčyti, taikomosios programos savininkas nustatė minimalią reikalingą prieigą, Domain Admin narystė buvo pašalinta, o pakeitimas dokumentuotas per pakeitimų valdymą. ISO/IEC 27002:2022 kontrolės priemonės 8.2 SoA įrašas buvo atnaujintas, kad parodytų rizikos mažinimą ir susiejimą su GDPR 32 straipsniu bei NIS2 21 straipsniu.

Kerberos ir autentifikavimo informacija

Kerberos leidžia masteliuoti autentifikavimą Windows aplinkose, tačiau silpna konfigūracija arba prasta paslaugų paskyrų higiena gali sudaryti sąlygas Kerberoasting, bilietų piktnaudžiavimui, pakartojimo atakoms ir ilgalaikiam išlikimui. Įrodymai turėtų apimti autentifikavimo informaciją per visą jos gyvavimo ciklą: slaptažodžius, raktus, bilietus, paslaugų paskyrų paslaptis, sertifikatus, atkūrimo procesus ir MFA veiksnius.

Zenith Controls ISO/IEC 27002:2022 kontrolės priemonę 5.17 „Autentifikavimo informacija“ susieja kaip prevencinę kontrolės priemonę, palaikančią konfidencialumą, vientisumą ir prieinamumą. Ji siejama su tapatybės valdymu, saugiu autentifikavimu, vaidmenimis ir atsakomybėmis, priimtinu naudojimu bei politikų ir standartų laikymusi. Kryžminis susiejimas ją sieja su GDPR rizikai proporcinga apsauga nuo neteisėtos prieigos, NIS2 21(2)(j) straipsniu dėl MFA arba tęstinio autentifikavimo, kai taikoma, ir DORA reikalavimais patikimiems autentifikavimo mechanizmams IRT rizikos valdymo srityje.

Autentifikavimo rizikaKą stiprintiSaugotini įrodymai
Silpni slaptažodžiai ir slaptažodžių purškimasSlaptažodžių ilgis, užrakinimo slenksčiai, draudžiamų slaptažodžių kontrolės priemonės, MFA keliaiDomeno politikos eksportas, IdP politika, slaptažodžių audito santrauka, išimčių registras
KerberoastingPaslaugų paskyrų apskaita, stiprūs slaptažodžiai, gMSA diegimas, SPN peržiūraSPN eksportas, paslaugų paskyrų savininkų sąrašas, periodinio slaptažodžių keitimo įrodymai, gMSA migracijos planas
Bilietų piktnaudžiavimasKerberos politika, privilegijuoto prisijungimo apribojimai, neįprastų TGT ir TGS stebėsenaKerberos nustatymai, SIEM aptikimai, pirminio incidentų įvertinimo įrašai
Senųjų protokolų pasiekiamumasNTLM ribojimo veiksmų planas, LDAP pasirašymas, kanalo susiejimas, SMB saugumo stiprinimasGPO nustatymai, suderinamumo testavimas, pakeitimų patvirtinimai
Hibridinės tapatybės kompromitavimasSinchronizavimo paskyros apsauga, lygių nustatymas, sąlyginės prieigos priklausomybės, privilegijuotų debesijos vaidmenų peržiūraEntra Connect konfigūracijos įrodymai, administratoriaus vaidmenų susiejimas, stebėsenos įspėjimai

GDPR 5(1)(f) straipsnis reikalauja, kad asmens duomenys būtų apsaugoti nuo neteisėto ar neteisėto tvarkymo ir atsitiktinio praradimo, sunaikinimo ar sugadinimo. 5(2) straipsnis papildo atskaitomybės reikalavimu. Jei AD prisijungimo duomenys suteikia prieigą prie HR įrašų, klientų failų ar pašto dėžučių, Kerberos ir autentifikavimo kontrolės priemonės tampa GDPR įrodymais.

NIS2 21 straipsnis reikalauja tinkamų ir proporcingų techninių, operacinių ir organizacinių priemonių, įskaitant rizikos analizę, incidentų valdymą, veiklos tęstinumą, tiekimo grandinės saugumą, saugią priežiūrą, veiksmingumo vertinimą, kibernetinę higieną, kriptografiją, HR saugumą, prieigos kontrolę, turto valdymą ir MFA arba tęstinį autentifikavimą, kai taikoma.

DORA taikomiems finansų sektoriaus subjektams autentifikavimo priklausomybės turi būti vertinamos IRT rizikos valdymo sistemoje. Jei AD autentifikuoja darbuotojus mokėjimų, prekybos, draudimo, klientų ar rizikos sistemose, Kerberos įrodymai palaiko operacinį atsparumą.

Group Policy valdysena ir konfigūracijų valdymas

Group Policy yra vienas galingiausių saugumo mechanizmų Active Directory aplinkoje. Jis gali užtikrinti ugniasienes, vietinių administratorių apribojimus, audito politiką, galinių įrenginių apsaugos nustatymus, scenarijų vykdymo taisykles ir saugius bazinius nustatymus tūkstančiuose sistemų. Netinkamai naudojamas jis taip pat gali susilpninti tas pačias kontrolės priemones.

Zenith Controls ISO/IEC 27002:2022 kontrolės priemonę 8.9 „Konfigūracijų valdymas“ susieja kaip prevencinę kontrolės priemonę saugiam konfigūravimui. Ji siejama su pažeidžiamumų valdymu, pakeitimų valdymu, turto apskaita, galiniais įrenginiais, privilegijuota prieiga, saugiu autentifikavimu, žurnalavimu ir stebėsena. Vadovas konfigūracijų valdymą susieja su GDPR 5(1)(f), 25 ir 32 straipsniais, NIS2 21 straipsnio saugios konfigūracijos ir rizikos valdymo lūkesčiais bei DORA IRT sistemų patikimumu, saugumu ir atsparumu.

[P05S] Pakeitimų valdymo politika - SME Pakeitimų valdymo politika - SME nurodo:

Jei pakeitimas susijęs su jautriais duomenimis, sistemos prieigos teisėmis arba išorinėmis integracijomis, būtina saugumo poveikio peržiūra. Paskirtas saugos arba atitikties kontaktinis asmuo turi įvertinti, ar pakeitimas sukuria papildomų rizikų, ir rekomenduoti papildomas apsaugos priemones.

Iš skyriaus „Rizikos tvarkymas ir išimtys“, politikos 7.5.1 punktas.

[P05] Pakeitimų valdymo politika Pakeitimų valdymo politika reikalauja:

Visi pakeitimų prašymai, peržiūros, patvirtinimai ir palaikantys įrodymai turi būti registruojami centralizuotoje pakeitimų valdymo sistemoje.

Iš skyriaus „Politikos įgyvendinimo reikalavimai“, politikos 6.1.1 punktas.

GPO įrodymų paketas turėtų atsakyti į keturis klausimus:

  1. Kas yra kiekvieno saugai svarbaus GPO savininkas?
  2. Kokius bazinius reikalavimus jis užtikrina?
  3. Kas patvirtino jo pakeitimus?
  4. Kaip aptinkamas neautorizuotas nuokrypis?

Zenith Blueprint, Kontrolės priemonių taikymo praktikoje etapas, 19 žingsnis, pateikia bazinio būvio metodą:

Pradėkite nuo konfigūracijos kontrolinių sąrašų visiems pagrindiniams sistemų tipams – Windows serveriams, Linux pagrindiniams kompiuteriams, tinklo įrenginiams, duomenų bazėms ir debesijos paslaugoms. Šie baziniai nustatymai turėtų atspindėti tiek pramonės geriausiąsias praktikas (pvz., CIS Benchmarks), tiek jūsų vidinę rizikos laikyseną.

AD atveju tai reiškia, kad GPO turi užtikrinti dokumentuotus bazinius nustatymus, o ne nedokumentuotas preferencijas. Įrodymai turėtų apimti mėnesinius GPO eksportus, susiejimą su baziniais reikalavimais, pakeitimų užklausas modifikacijoms, deleguotų leidimų peržiūras, GPO atsarginių kopijų įrašus ir įspėjimus dėl didelio poveikio GPO pakeitimų.

AD CS ir PKI: pamirštas atakos kelias

Active Directory Certificate Services dažnai išvengia atitikties peržiūrų, nes tyliai veikia fone. Dėl tos pačios priežasties ji vertinga užpuolikams. Neteisingai sukonfigūruoti sertifikatų šablonai, pertekliniai registravimo leidimai, silpnos išdavimo kontrolės priemonės arba pavojingi Extended Key Usage nustatymai gali sudaryti sąlygas privilegijų pakėlimui, apsimetimui ir išlikimui.

AD CS priklauso kriptografinėms kontrolės priemonėms, tapatybės valdymui, privilegijuotai prieigai ir pakeitimų valdymui. Nepakanka pasakyti: „turime PKI“. Organizacija turi žinoti, kurios CA egzistuoja, kokie sertifikatai gali būti išduodami, kas gali jų prašyti, kurie šablonai leidžia kliento autentifikavimą, kas administruoja CA ir ar išdavimas stebimas.

[P18S] Kriptografinių kontrolės priemonių politika - SME Kriptografinių kontrolės priemonių politika - SME nurodo:

IT pagalbos teikėjas turi palaikyti aktualią naudojamų kriptografinių priemonių ir sertifikatų apskaitą

Iš skyriaus „Valdysenos reikalavimai“, politikos 5.1.2 punktas.

[P18] Kriptografinių kontrolės priemonių politika Kriptografinių kontrolės priemonių politika aiškiai apima:

Viešojo rakto infrastruktūrą (PKI)

Iš skyriaus „Politikos įgyvendinimo reikalavimai“, politikos 6.4 punktas.

AD CS komponentasRizikos klausimasĮrodymai
Įmonės CAKurios CA gali išduoti autentifikavimo sertifikatus?CA apskaita, savininkas, serverio saugumo stiprinimas, atsarginių kopijų būsena
Sertifikatų šablonaiKurie šablonai leidžia kliento autentifikavimą arba prisijungimą lustine kortele?Šablonų eksportas, EKU peržiūra, registravimo leidimų peržiūra
Registravimo leidimaiKas gali prašyti didelio poveikio sertifikatų?ACL peržiūra, tvirtinimo darbo eiga, išimčių registras
CA administratoriaiKas gali keisti CA konfigūraciją arba šablonus?Administratoriaus grupės eksportas, privilegijuotos prieigos peržiūra
Išdavimo žurnalaiAr galima aptikti įtartinus sertifikatus?CA žurnalai, persiuntimas į SIEM, įspėjimų taisyklės
AtšaukimasAr sertifikatai gali būti greitai atšaukti?CRL ir OCSP konfigūracija, atšaukimo testo įrodymai

NIS2 21 straipsnis apima kriptografijos ir šifravimo politikas bei procedūras. GDPR 32 straipsnis reikalauja tvarkymo saugumo, įskaitant konfidencialumą, vientisumą, prieinamumą ir atsparumą. DORA reikalauja, kad finansinius procesus palaikantis IRT turtas būtų apsaugotas ir atkuriamas. AD CS gali visa tai palaikyti arba viską susilpninti.

Domeno valdiklių žurnalavimas, atsarginės kopijos ir atkūrimas

Domeno valdikliai nėra įprasti serveriai. Tai autentifikavimo sistemos, katalogų replikos, politikų platinimo taškai ir atkūrimui kritinis turtas. Jei išpirkos reikalaujanti programinė įranga kompromituoja AD, atkūrimas priklauso nuo švarių domeno valdiklių atsarginių kopijų, sistemos būsenos atkūrimo, išsaugotų žurnalų, žinomai gerų GPO, AD CS atsarginių kopijų, apsaugotų privačių raktų ir dokumentuotų atkūrimo procedūrų.

[P22S] Žurnalų tvarkymo ir stebėsenos politika - SME Žurnalų tvarkymo ir stebėsenos politika - SME apibrėžia autentifikavimo žurnalų lūkesčius:

Autentifikavimo žurnalai: sėkmingi ir nesėkmingi prisijungimo bandymai, sesijos trukmė, MFA naudojimas

Iš skyriaus „Valdysenos reikalavimai“, politikos 5.4.2 punktas.

[P22] Žurnalų tvarkymo ir stebėsenos politika Žurnalų tvarkymo ir stebėsenos politika reikalauja:

Visos apimamos sistemos turi generuoti žurnalus, fiksuojančius:

Iš skyriaus „Politikos įgyvendinimo reikalavimai“, politikos 6.1.1 punktas.

AD priklausomoje aplinkoje apimamos sistemos turi apimti domeno valdiklius, AD CS serverius, privilegijuotos prieigos sistemas, administratoriaus darbo stotis, tapatybių sinchronizavimo serverius ir atsarginių kopijų konsoles.

Zenith Blueprint, Kontrolės priemonių taikymo praktikoje etapas, 19 žingsnis, nurodo aiškiai:

Užtikrinkite, kad visos kritinės sistemos (serveriai, domeno valdikliai, ugniasienės) persiųstų žurnalus į jūsų SIEM arba žurnalų rinktuvą. Patvirtinkite, kad žurnalų saugojimas atitinka jūsų žurnalavimo politiką (pvz., 90 dienų aktyviai, 1 metai archyve). Pasirinkite neseną incidentą arba įvykį ir parodykite, kaip jį atsekėte naudodami savo žurnalus.

Jame taip pat akcentuojamas laikrodžių sinchronizavimas, kuris susiejamas su ISO/IEC 27002:2022 kontrolės priemone 8.17 „Laikrodžių sinchronizavimas“. Be patikimo laiko žurnalų koreliacija incidento metu tampa trapi.

[P15S] Atsarginių kopijų ir atkūrimo politika - SME Atsarginių kopijų ir atkūrimo politika - SME nustato minimalų įrodymų lūkestį:

Atkūrimo testai atliekami bent kartą per ketvirtį, o rezultatai dokumentuojami atkuriamumui patikrinti

Iš skyriaus „Valdysenos reikalavimai“, politikos 5.3.3 punktas.

Aktualios ISO/IEC 27002:2022 kontrolės priemonės apima 8.13 informacijos atsargines kopijas, 8.15 žurnalavimą, 8.16 veiklos stebėseną, 8.17 laikrodžių sinchronizavimą, 5.24 informacijos saugumo incidentų valdymo planavimą ir pasirengimą, 5.29 informacijos saugumą trikdžių metu ir 5.30 IRT pasirengimą veiklos tęstinumui.

Praktinis atkūrimo įrodymų paketas turėtų apimti:

  1. Domeno valdiklių apskaitą ir FSMO vaidmenų savininkystę.
  2. Atsarginių kopijų taikymo srities, dažnio ir nekintamumo įrodymus.
  3. Sistemos būsenos atsarginių kopijų validavimą.
  4. Ketvirtinių atkūrimo testų rezultatus.
  5. GPO atsarginių kopijų ir atkūrimo procedūrą.
  6. AD CS atsarginių kopijų ir privačių raktų apsaugos įrodymus.
  7. „Break-glass“ autentifikavimo procedūrą.
  8. Laikrodžių sinchronizavimo konfigūraciją.
  9. Reagavimo į AD kompromitavimą veiksmų planą.
  10. Įgytą patirtį iš stalo pratybų arba techninių atkūrimo pratybų.

NIS2 23 straipsnis taip pat svarbus. Dėl reikšmingų incidentų gali reikėti pateikti ankstyvąjį įspėjimą per 24 valandas nuo sužinojimo, pranešimą apie incidentą per 72 valandas ir galutinę ataskaitą ne vėliau kaip per vieną mėnesį po pranešimo apie incidentą. Jei AD sutrikimas paveikia esmines arba svarbias paslaugas, atkūrimo įrodymai ir incidento laiko juostos tampa reguliaciniais įrodymais.

Active Directory saugumo stiprinimo kryžminės atitikties žemėlapis

Active Directory saugumo stiprinimas yra aiškus pavyzdys, kaip vienas kontrolės priemonių rinkinys palaiko daug įpareigojimų.

AD saugumo stiprinimo temaISO/IEC 27001:2022 ir ISO/IEC 27002:2022NIS2DORAGDPRNIST CSF 2.0 ir valdysenos vaizdas
Privilegijuota prieigaRizikos tvarkymas, SoA, 8.2 privilegijuotos prieigos teisės, 5.16 tapatybės valdymas, 5.18 prieigos teisės, 8.5 saugus autentifikavimas21 straipsnis: prieigos kontrolė ir kibernetinė higienaValdymo organo valdysena, IRT rizikos valdymas, IRT turto apsauga5(1)(f), 25 ir 32 straipsniaiGOVERN atskaitomybė, PROTECT tapatybės valdymas, savininkystė ir procesų kontrolė
Kerberos ir prisijungimo duomenys5.17 autentifikavimo informacija, 8.5 saugus autentifikavimas, 8.15 žurnalavimas, 8.16 veiklos stebėsena21 straipsnis: autentifikavimas ir MFA, kai taikomaStiprus autentifikavimas ir IRT rizikos kontrolės priemonėsAsmens duomenų vientisumas ir konfidencialumasEsamo ir tikslinio profilio spragų uždarymas, rizikų prioritetizavimas
GPO konfigūracija8.9 konfigūracijų valdymas, 8.32 pakeitimų valdymas, 8.8 techninių pažeidžiamumų valdymas21 straipsnis: saugi sistemų konfigūracija ir rizikos politikosIRT sistemų patikimumas, pakeitimų kontrolė ir atsparumasPrivatumas pagal projektavimą ir saugūs numatytieji nustatymaiPakeitimų valdysena ir konfigūracijos nuokrypio stebėsena
AD CS ir PKIKriptografinės kontrolės priemonės, tapatybės valdymas, privilegijuota prieiga, pakeitimų valdymas21 straipsnis: kriptografijos ir šifravimo politikosIRT turto apsauga ir atsparumasTinkamos techninės prieigos prevencijos priemonėsKriptografinio turto savininkystė ir patikinimas
Žurnalavimas ir reagavimas į incidentus8.15 žurnalavimas, 8.16 veiklos stebėsena, 8.17 laikrodžių sinchronizavimas, 5.24 incidentų planavimas23 straipsnis: etapinis pranešimas apie incidentąReikšmingų su IRT susijusių incidentų valdymas ir ataskaitų teikimasAsmens duomenų saugumo pažeidimų atskaitomybėDETECT, RESPOND ir RECOVER rezultatai
Atsarginės kopijos ir atkūrimas8.13 informacijos atsarginės kopijos, 5.29 trikdžiai, 5.30 IRT pasirengimas veiklos tęstinumuiVeiklos tęstinumas, atsarginės kopijos ir atkūrimas po katastrofosSkaitmeninis operacinis atsparumas, reagavimas ir atkūrimasTvarkymo prieinamumas ir atsparumasRECOVER planavimas ir validavimas

NIS2 atveju tai nebėra teorija. Nacionalinės priemonės taikomos daugeliui vidutinių ir didelių esminių arba svarbių subjektų I ir II priedų sektoriuose, taip pat tam tikriems subjektams nepriklausomai nuo dydžio, įskaitant patikimumo užtikrinimo paslaugų teikėjus, TLD registrus, DNS paslaugų teikėjus ir pasirinktas kritines paslaugas.

DORA terminai taip pat realūs. DORA taikoma nuo 2025 m. sausio 17 d. ir tiesiogiai apima daugelį finansų sektoriaus subjektų. Jei išorinis MSP valdo AD, tampa aktualūs DORA trečiųjų šalių IRT rizikos reikalavimai, įskaitant sutarčių registrus, deramą patikrinimą, teisės atlikti auditą nuostatas, pagalbą incidentų atveju, saugumo lūkesčius ir pasitraukimo strategijas pagal 28 ir 30 straipsnius.

GDPR atveju tiltas yra atskaitomybė. Jei AD valdo prieigą prie asmens duomenų, privilegijuotos prieigos peržiūros, autentifikavimo įrodymai, žurnalavimas, bazinės konfigūracijos, sertifikatų kontrolės priemonės ir atkūrimo testai padeda įrodyti tinkamas technines ir organizacines priemones.

Sukurkite AD saugumo stiprinimo įrodymų paketą per vieną sprintą

Praktinis dviejų savaičių sprintas gali paversti fragmentuotą AD saugumo stiprinimą auditui tinkamu įrodymų paketu.

1–2 diena: įtraukite AD į ISVS taikymo sritį. Naudokite ISO/IEC 27001:2022 4.1–4.4 punktus, kad patvirtintumėte, ar AD, Entra Connect, domeno valdikliai, AD CS, privilegijuoto administravimo darbo stotys, atsarginių kopijų sistemos ir valdomų paslaugų teikėjai yra taikymo srityje. Užregistruokite suinteresuotąsias šalis, įskaitant reguliavimo institucijas, klientus, auditorius, duomenų subjektus, verslo savininkus ir IT operacijas.

3–4 diena: įtraukite AD rizikas į rizikų registrą. Įtraukite domeno valdiklio kompromitavimą, perteklinę privilegijuotą prieigą, Kerberos piktnaudžiavimą, GPO klastojimą, AD CS netinkamą konfigūraciją, tapatybių sinchronizavimo kompromitavimą, atsarginių kopijų nesėkmę ir nepakankamą žurnalavimą. Priskirkite savininkus, tikimybę, poveikį ir rizikos tvarkymo sprendimus.

5–6 diena: atnaujinkite SoA. Vadovaudamiesi Zenith Blueprint 13 žingsniu, pažymėkite tokias kontrolės priemones kaip privilegijuotos prieigos teisės, autentifikavimo informacija, konfigūracijų valdymas, žurnalavimas, stebėsena, informacijos atsarginės kopijos, incidentų valdymas, kriptografinės kontrolės priemonės ir pakeitimų valdymas kaip taikytinas. Pridėkite pastabas, susiejančias jas su GDPR 32 straipsniu, NIS2 21 straipsniu ir DORA IRT rizikos valdymu, kai aktualu.

7–9 diena: surinkite techninius įrodymus. Eksportuokite privilegijuotas grupes, Kerberos nustatymus, GPO apskaitą, domeno valdiklių bazinius nustatymus, CA šablonus, sertifikatų išdavimo žurnalus, atsarginių kopijų užduočių būseną ir SIEM duomenų priėmimo būseną. Pridėkite savininką, datą, peržiūrėtoją, išvadą ir taisomųjų veiksmų būseną.

10–11 diena: surenkite kontrolės priemonių peržiūros dirbtuves. IT, saugumo, atitikties ir verslo savininkai peržiūri išimtis. Kodėl šiai paslaugų paskyrai reikia SPN? Kodėl ši grupė gali redaguoti GPO? Kodėl šis šablonas gali išduoti kliento autentifikavimo sertifikatus? Kodėl šiam domeno valdikliui trūksta žurnalų persiuntimo?

12–14 diena: parenkite audito naratyvą. Sukurkite AD saugumo stiprinimo įrodymų paketą su vadovybei skirta santrauka, taikymo sritimi, rizikomis, SoA susiejimu, kontrolės įrodymais, atviromis išvadomis, taisomųjų veiksmų planu ir testavimo grafiku.

Rezultatas – pagrindžiama istorija: žinome riziką, pasirinkome kontrolės priemones, jas įgyvendinome, jas stebime, testuojame atkūrimą, o vadovybė turi matomumą.

Dažnos Active Directory audito išvados ir uždarymo veiksmai

IšvadaKodėl tai svarbuClarysec uždarymo metodas
Privilegijuotos AD grupės neturi savininko arba peržiūros įrodymųPerteklinės teisės sukuria išpirkos reikalaujančios programinės įrangos ir vidinių grėsmių rizikąTaikyti Naudotojų paskyrų ir privilegijų valdymo politiką, priskirti savininkus, vykdyti ketvirtines peržiūras, dokumentuoti pašalinimus
GPO pakeitimai atliekami be užklausųSaugumo baziniai nustatymai gali nukrypti arba būti tyliai susilpnintiTaikyti Pakeitimų valdymo politiką, eksportuoti GPO skirtumus, reikalauti patvirtinimo didelio poveikio GPO
AD CS šablonai leidžia rizikingą registravimąPiktnaudžiavimas sertifikatais gali apeiti slaptažodžių kontrolės priemonesInventorizuoti šablonus, peržiūrėti EKU ir ACL, riboti registravimą, stebėti išdavimą
Domeno valdiklių žurnalai neišsamūsIncidentų negalima patikimai tirtiTaikyti Žurnalų tvarkymo ir stebėsenos politiką, persiųsti DC žurnalus į SIEM, testuoti įspėjimus
Kerberos ir paslaugų paskyros nevaldomosPaslaugų paskyros kompromitavimas sudaro sąlygas lateraliam judėjimuiInventorizuoti SPN, priskirti savininkus, keisti paslaptis, kai tinkama, migruoti į gMSA
Atkūrimo testavimas neapima ADAtsarginės kopijos gali nesuveikti atkūrimo po išpirkos reikalaujančios programinės įrangos metuTaikyti Atsarginių kopijų ir atkūrimo politiką, testuoti sistemos būsenos atkūrimą ir dokumentuoti rezultatus
Hibridinės tapatybės priklausomybės nepatenka į taikymo sritįGali būti nepastebėti debesijos kompromitavimo keliaiAtnaujinti ISVS taikymo sritį, rizikų registrą ir SoA, įtraukiant sinchronizavimą ir privilegijuotus debesijos vaidmenis

Uždarymo modelis nuoseklus: politikos reikalavimas, techninis įgyvendinimas, įrodymų fiksavimas, peržiūros periodiškumas, išimčių tvarkymas ir vadovybės ataskaitų teikimas.

Paverskite Active Directory saugumo stiprinimą auditui tinkamais įrodymais

Active Directory saugumo stiprinimas 2026 m. nėra vienkartinis sutvarkymas. Tai gyva kontrolės sistema, kuri turi būti valdoma, pagrindžiama įrodymais ir tobulinama. Domeno valdikliai, Kerberos, Group Policy, AD CS, privilegijuota prieiga, žurnalavimas ir atkūrimas yra saugumo operacijų ir reguliacinės atskaitomybės sankirtoje.

Clarysec padeda CISO, IT vadovams ir atitikties komandoms sukurti šį tiltą. Naudokite Zenith Blueprint, kad susietumėte AD rizikas su ISVS, rizikų registru ir Taikomumo pareiškimu. Naudokite Zenith Controls, kad kryžmiškai susietumėte ISO/IEC 27002:2022 kontrolės priemones su GDPR, NIS2, DORA, NIST CSF 2.0 ir audito lūkesčiais. Naudokite Clarysec politikų šablonus, įskaitant Naudotojų paskyrų ir privilegijų valdymo politiką, Pakeitimų valdymo politiką, Kriptografinių kontrolės priemonių politiką, Žurnalų tvarkymo ir stebėsenos politiką ir Atsarginių kopijų ir atkūrimo politiką - SME, kad techninį saugumo stiprinimą paverstumėte pakartojamais įrodymais.

Jei kitas jūsų auditas, reguliavimo institucijos užklausa ar kliento patikinimo klausimynas klausia, kaip valdoma Active Directory, neatsakykite vien ekrano kopijomis. Sukurkite įrodymų paketą, susiekite jį su rizika ir parodykite, kad vadovybė gali pasitikėti tapatybės valdymo plokštuma.

Pradėkite nuo vieno sprinto: privilegijuota prieiga, GPO valdysena, AD CS peržiūra, domeno valdiklių žurnalavimas ir atkūrimo testavimas. Clarysec gali padėti tai struktūruoti, pagrįsti įrodymais ir apginti.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

SaaS saugumo būklės valdymas 2026 m. auditams

SaaS saugumo būklės valdymas 2026 m. auditams

Praktinis CISO vadovas, kaip naudojant ISO/IEC 27001:2022 ir Clarysec politikų įrodymus valdyti SaaS registrą, prieigą, konfigūraciją, žurnalavimą ir tiekėjus pagal NIS2, DORA ir GDPR.