Active Directory saugumo stiprinimo įrodymai 2026 m. auditams

Įspėjimas gautas 2:17 val. Aukštų privilegijų naudotojo paskyra, šešis mėnesius buvusi neaktyvi, ką tik pakeitė kritinį Group Policy objektą. Beveik tuo pačiu metu SOC užfiksavo kelias Kerberos išankstinio autentifikavimo nesėkmes iš darbo stočių potinklio. Po penkių minučių Active Directory Certificate Services išdavė sertifikatą paskyrai, kuri niekada neturėjo jo prašyti.
Maria, vidutinio dydžio finansinių technologijų įmonės CISO, suprato, ką tai reiškia. Organizacija aptiko ne tik įtartiną veiklą. Ji aptiko galimą ataką prieš tapatybės valdymo plokštumą.
Tyrimas parodė gerai pažįstamą kelią. Grėsmės veikėjas kompromitavo senosios kartos taikomųjų programų serverį, rado atviruoju tekstu saugomus senos paslaugų paskyros prisijungimo duomenis ir nustatė, kad paskyra vis dar turi perteklines privilegijas. GPO pakeitimas buvo sustabdytas dar prieš jam išplintant, tačiau kitos dienos rytą valdybos posėdyje klausimas buvo tiesus.
„Kaip tai galėjo įvykti?“ – paklausė generalinis direktorius. „Ar galime savo reguliavimo institucijoms ir klientams įrodyti, kad mūsų „karalystės raktai“ iš tikrųjų kontroliuojami?“
Šis klausimas apibrėžia Active Directory saugumo stiprinimą 2026 m. Daugelyje organizacijų vietinė arba hibridinė Active Directory vis dar palaiko prieigą prie failų, ERP sistemų, VPN, atsarginių kopijų platformų, Windows serverių, privilegijuotą administravimą, senosios kartos taikomąsias programas, Kerberos autentifikavimą ir Entra ID sinchronizavimą. Jei AD žlunga, verslas praranda ne tik autentifikavimą. Jis praranda kontrolę.
Reguliavimo institucijos ir auditoriai tai jau supranta. Pagal NIS2 valdymo organai turi patvirtinti kibernetinio saugumo rizikos valdymo priemones ir gali būti laikomi atsakingais už pažeidimus. Pagal DORA finansų sektoriaus subjektai turi valdyti IRT riziką taikydami dokumentuotą valdyseną, apsaugos, aptikimo, reagavimo ir atkūrimo pajėgumus. Pagal GDPR organizacijos turi apsaugoti asmens duomenis tinkamomis techninėmis ir organizacinėmis priemonėmis ir gebėti įrodyti atskaitomybę. Pagal ISO/IEC 27001:2022 Active Directory rizikos turi būti įtrauktos į taikymo sritį, įvertintos, tvarkomos, stebimos ir pagrįstos įrodymais.
Sprendimas nėra dar vienas nevaldomas kontrolinis sąrašas. Sprendimas – pagrindžiamas įrodymų modelis, kuris domeno valdiklius, Kerberos, Group Policy, AD CS, privilegijuotą prieigą, žurnalavimą ir atkūrimą susieja su ISVS, rizikų registru, Taikomumo pareiškimu, politikų sistema ir audito pėdsaku.
Kodėl Active Directory vis dar yra valdybos lygmens rizika
Dauguma Active Directory kompromitavimo atvejų nėra egzotiški. Dažniausiai juos lemia perteklinės privilegijos, pasenę prisijungimo duomenys, prasta paslaugų paskyrų higiena, pernelyg plačios Group Policy teisės, nesaugus delegavimas, netinkama Kerberos konfigūracija, rizikingi sertifikatų šablonai, nepataisyti domeno valdikliai, neišsami stebėsena ir atsarginės kopijos, kurių atkūrimas niekada nebuvo išbandytas.
Poveikis atitikčiai yra tiesioginis. Jei užpuolikas gauna domeno administratoriaus teises, jis gali pasiekti asmens duomenis, platinti kenkėjiškus GPO, išjungti saugumo priemones, keisti žurnalus, klastoti atsargines kopijas, išduoti sertifikatus išlikimui užtikrinti, judėti lateraliai debesijos tapatybių keliais ir sutrikdyti kritines paslaugas.
ISO/IEC 27001:2022 tai paverčia valdysenos klausimu dar prieš jam tampant techniniu klausimu. 4.1–4.4 punktai reikalauja, kad organizacija apibrėžtų kontekstą, suinteresuotąsias šalis, reikalavimus, taikymo sritį ir ISVS procesus. Hibridinėje tapatybės aplinkoje taikymo sritis turi aiškiai apimti domeno valdiklius, AD CS, privilegijuoto administravimo darbo stotis, atsarginių kopijų sistemas, tapatybių sinchronizavimo serverius, valdomų paslaugų teikėjus ir priklausomybes nuo debesijos tapatybių.
5.1–5.3 punktai vadovybei priskiria atskaitomybę už politiką, išteklius, vaidmenis ir ataskaitų teikimą. Domain Admins sutvarkymas nėra vien infrastruktūros užduotis. Tai vadovybės remiamas rizikos tvarkymo sprendimas.
6.1.1–6.1.3 punktai reikalauja pakartojamo rizikos vertinimo ir rizikos tvarkymo proceso, įskaitant Taikomumo pareiškimą. Būtent čia Active Directory saugumo stiprinimas tampa audituojamas.
[ZB] Zenith Blueprint: auditoriaus 30 žingsnių veiksmų planas Zenith Blueprint tai apima Rizikos valdymo etape, 13 žingsnyje „Rizikos tvarkymo planavimas ir Taikomumo pareiškimas“:
SoA iš esmės yra jungiamasis dokumentas: jis susieja jūsų rizikos vertinimą / tvarkymą su faktiškai turimomis kontrolės priemonėmis. Jį užpildydami taip pat dar kartą patikrinate, ar nepraleidote kokių nors kontrolės priemonių.
Active Directory atveju šis tiltas yra kritinis. Tokia rizika kaip „AD privilegijuotų paskyrų kompromitavimas, lemiantis išpirkos reikalaujančios programinės įrangos diegimą ir neteisėtą prieigą prie asmens duomenų“ gali būti susieta su privilegijuota prieiga, saugiu autentifikavimu, konfigūracijų valdymu, žurnalavimu, stebėsena, atsarginėmis kopijomis, reagavimu į incidentus ir kriptografinėmis kontrolės priemonėmis. Tada SoA gali paaiškinti, kodėl kiekviena kontrolės priemonė taikytina, kokius reguliacinius įpareigojimus ji palaiko ir kokie įrodymai patvirtina jos veikimą.
Active Directory įrodymų rinkinys, kurio tikisi auditoriai
Sustiprinta AD aplinka netampa tinkama auditui vien todėl, kad nustatymai egzistuoja. Vien ekrano kopijos yra silpni įrodymai. Vien politikos yra neišsamios. GPO eksportas be patvirtinimų istorijos yra rizikingas. Stiprūs įrodymai parodo valdyseną, įgyvendinimą, stebėseną ir tobulinimą.
| AD sritis | Kontrolės tikslas | Tipiniai įrodymai | Atitikties reikšmė |
|---|---|---|---|
| Domeno valdikliai | Sustiprinti, taisyti, stebėti ir riboti kritinę autentifikavimo infrastruktūrą | DC apskaita, bazinė konfigūracija, pataisų įrašai, EDR būsena, ugniasienės taisyklės, žurnalų persiuntimas, atsarginių kopijų būsena | ISO 27001 operacijos, NIS2 rizikos valdymas, DORA IRT turto apsauga |
| Kerberos ir autentifikavimas | Mažinti prisijungimo duomenų vagystės, retransliavimo, susilpninimo ir bilietų piktnaudžiavimo rizikas | Slaptažodžių politika, Kerberos politika, NTLM ribojimo planas, privilegijuotų paskyrų nustatymai, paslaugų paskyrų apskaita, bilietų galiojimo trukmės nustatymai | GDPR konfidencialumas, NIS2 autentifikavimas, DORA prieigos kontrolė |
| Group Policy | Valdyti saugumo bazinius nustatymus ir užkirsti kelią neautorizuotam konfigūracijos nuokrypiui | GPO apskaita, savininkystė, patvirtinimo įrašai, pakeitimų užklausos, GPO atsarginė kopija, periodinės peržiūros rezultatai | ISO 27001 pakeitimų valdymas, NIST apsaugos rezultatai, valdysenos įrodymai |
| AD CS | Užkirsti kelią sertifikatais grindžiamam privilegijų pakėlimui ir išlikimui | CA apskaita, šablonų peržiūra, registravimo leidimai, vadovo patvirtinimas, EKU peržiūra, sertifikatų išdavimo žurnalai | Kriptografinės kontrolės priemonės, tapatybės patikinimas, GDPR tvarkymo saugumas |
| Privilegijuotas administravimas | Atskirti, tvirtinti, riboti laike ir stebėti padidintas teises | Administratoriaus paskyrų apskaita, lygių nustatymo modelis, PAM patvirtinimai, peržiūros įrašai, sesijų žurnalai | ISO/IEC 27002:2022 8.2, NIS2 prieigos kontrolė, DORA valdysena |
| Žurnalavimas ir atkūrimas | Aptikti, tirti ir atkurti po AD kompromitavimo | SIEM duomenų priėmimas, įspėjimų taisyklės, laikrodžių sinchronizavimo įrašai, atkūrimo testai, incidentų veiksmų planai | NIS2 incidentų valdymas, DORA atsparumo testavimas, GDPR pažeidimų atskaitomybė |
Brandos spraga dažniausiai nėra visų kontrolės priemonių nebuvimas. Ji yra savininkystės, peržiūros periodiškumo, išimčių tvarkymo ir susiejimo trūkumas. Auditorius klaus ne tik, ar privilegijuota grupė egzistuoja, bet ir kas ją valdo, kas patvirtino narystę, kada ji paskutinį kartą peržiūrėta, kokie žurnalai renkami ir kaip baigiasi išimčių galiojimas.
Privilegijuota prieiga: pirmoji AD kontrolės priemonė, kurią reikia pagrįsti įrodymais
Greičiausias kelias į Active Directory kompromitavimą yra perteklinės privilegijos. Domain Admins, Enterprise Admins, Schema Admins, Account Operators, Backup Operators, vietiniai administratoriai, deleguoti OU administratoriai ir sertifikavimo institucijos administratoriai turi būti aiškiai valdomi.
[P11] Naudotojų paskyrų ir privilegijų valdymo politika Naudotojų paskyrų ir privilegijų valdymo politika nustato organizacijos lūkestį:
Paskyrų saugyklos (pvz., Active Directory (AD), tapatybės ir prieigos valdymo platformos) turi būti apsaugotos tinkamomis kontrolės priemonėmis, kad būtų užkirstas kelias neteisėtai prieigai ar klastojimui.
Iš skyriaus „Valdysenos reikalavimai“, politikos 5.6 punktas.
[P11S] Naudotojų paskyrų ir privilegijų valdymo politika - SME Naudotojų paskyrų ir privilegijų valdymo politika - SME pateikia praktinę patvirtinimo taisyklę:
Padidintos arba administravimo privilegijos reikalauja papildomo generalinio direktoriaus arba IT vadovo patvirtinimo ir turi būti dokumentuotos, ribotos laike bei periodiškai peržiūrimos.
Iš skyriaus „Politikos įgyvendinimo reikalavimai“, politikos 6.2.2 punktas.
[ZC] Zenith Controls: kryžminės atitikties vadovas Zenith Controls ISO/IEC 27002:2022 kontrolės priemonę 8.2 „Privilegijuotos prieigos teisės“ susieja kaip prevencinę kontrolės priemonę, palaikančią konfidencialumą, vientisumą ir prieinamumą. Vadovas susieja 8.2 su tapatybės valdymu, prieigos teisėmis, informacijos prieigos ribojimu, saugiu autentifikavimu, nuotoliniu darbu, žurnalavimu ir stebėsena. Jis taip pat susieja kontrolės priemonę su GDPR 5(1)(f), 25 ir 32 straipsniais, NIS2 21 straipsnio rizikos valdymo lūkesčiais ir DORA IRT rizikos valdysena finansų sektoriaus subjektams.
Zenith Blueprint, Kontrolės priemonių taikymo praktikoje etapas, 19 žingsnis, paaiškina operacinį lūkestį:
A.8.2 – Privilegijuotos prieigos teisės: „Privilegijuotos prieigos teisių suteikimas ir naudojimas turėtų būti ribojamas ir valdomas.“
Kontroliuokite administratoriaus paskyrų supernaudotojo teises, suteikdami jas tik tiems, kuriems jos būtinos, ir valdykite jas atidžiai. Pavyzdžiui, naudokite atskirą administratoriaus paskyrą (nenaudokite administratoriaus teisių kasdieniam darbui), reguliariai tvirtinkite ir sekite, kam suteikiamos domeno administratoriaus arba root privilegijos. Taip pat šioms paskyroms taikykite stipresnes kontrolės priemones (pvz., MFA, jų veiksmų žurnalavimą).
AD atveju auditorius turėtų galėti pasirinkti vieną privilegijuotą naudotoją ir atsekti visą istoriją: prašymą, patvirtinimą, verslo pagrindimą, techninį priskyrimą, stebėseną, peržiūrą, pašalinimą ir išimčių tvarkymą.
Praktinis privilegijuotos prieigos įrodymų paketas turėtų apimti:
- Privilegijuotų AD grupių eksportą, įskaitant įdėtines grupes.
- Įvardytą verslo savininką kiekvienai privilegijuotai grupei.
- Ketvirtinės prieigos peržiūros įrodymus.
- Atskiras administratoriaus paskyras privilegijuotoms užduotims.
- Privilegijuotas paskyras, nenaudojamas kasdieniam el. paštui ar naršymui.
- MFA arba phishing atakoms atsparų autentifikavimą privilegijuotos prieigos keliams, kai taikoma.
- Privilegijuotą darbo stotį arba saugaus administravimo tarpinio prisijungimo serverio modelį.
- Grupės narystės pakeitimų ir privilegijuotų operacijų žurnalavimą.
- „Break-glass“ paskyrų apskaitą su kompensuojančiomis kontrolės priemonėmis.
- Rizikos priėmimą išimtims su galiojimo pabaigos datomis.
Taip Maria uždarė skubią paslaugų paskyros išvadą. Paskyra buvo dokumentuota kaip didelės rizikos elementas, Naudotojų paskyrų ir privilegijų valdymo politika - SME buvo panaudota nuolatinei privilegijai užginčyti, taikomosios programos savininkas nustatė minimalią reikalingą prieigą, Domain Admin narystė buvo pašalinta, o pakeitimas dokumentuotas per pakeitimų valdymą. ISO/IEC 27002:2022 kontrolės priemonės 8.2 SoA įrašas buvo atnaujintas, kad parodytų rizikos mažinimą ir susiejimą su GDPR 32 straipsniu bei NIS2 21 straipsniu.
Kerberos ir autentifikavimo informacija
Kerberos leidžia masteliuoti autentifikavimą Windows aplinkose, tačiau silpna konfigūracija arba prasta paslaugų paskyrų higiena gali sudaryti sąlygas Kerberoasting, bilietų piktnaudžiavimui, pakartojimo atakoms ir ilgalaikiam išlikimui. Įrodymai turėtų apimti autentifikavimo informaciją per visą jos gyvavimo ciklą: slaptažodžius, raktus, bilietus, paslaugų paskyrų paslaptis, sertifikatus, atkūrimo procesus ir MFA veiksnius.
Zenith Controls ISO/IEC 27002:2022 kontrolės priemonę 5.17 „Autentifikavimo informacija“ susieja kaip prevencinę kontrolės priemonę, palaikančią konfidencialumą, vientisumą ir prieinamumą. Ji siejama su tapatybės valdymu, saugiu autentifikavimu, vaidmenimis ir atsakomybėmis, priimtinu naudojimu bei politikų ir standartų laikymusi. Kryžminis susiejimas ją sieja su GDPR rizikai proporcinga apsauga nuo neteisėtos prieigos, NIS2 21(2)(j) straipsniu dėl MFA arba tęstinio autentifikavimo, kai taikoma, ir DORA reikalavimais patikimiems autentifikavimo mechanizmams IRT rizikos valdymo srityje.
| Autentifikavimo rizika | Ką stiprinti | Saugotini įrodymai |
|---|---|---|
| Silpni slaptažodžiai ir slaptažodžių purškimas | Slaptažodžių ilgis, užrakinimo slenksčiai, draudžiamų slaptažodžių kontrolės priemonės, MFA keliai | Domeno politikos eksportas, IdP politika, slaptažodžių audito santrauka, išimčių registras |
| Kerberoasting | Paslaugų paskyrų apskaita, stiprūs slaptažodžiai, gMSA diegimas, SPN peržiūra | SPN eksportas, paslaugų paskyrų savininkų sąrašas, periodinio slaptažodžių keitimo įrodymai, gMSA migracijos planas |
| Bilietų piktnaudžiavimas | Kerberos politika, privilegijuoto prisijungimo apribojimai, neįprastų TGT ir TGS stebėsena | Kerberos nustatymai, SIEM aptikimai, pirminio incidentų įvertinimo įrašai |
| Senųjų protokolų pasiekiamumas | NTLM ribojimo veiksmų planas, LDAP pasirašymas, kanalo susiejimas, SMB saugumo stiprinimas | GPO nustatymai, suderinamumo testavimas, pakeitimų patvirtinimai |
| Hibridinės tapatybės kompromitavimas | Sinchronizavimo paskyros apsauga, lygių nustatymas, sąlyginės prieigos priklausomybės, privilegijuotų debesijos vaidmenų peržiūra | Entra Connect konfigūracijos įrodymai, administratoriaus vaidmenų susiejimas, stebėsenos įspėjimai |
GDPR 5(1)(f) straipsnis reikalauja, kad asmens duomenys būtų apsaugoti nuo neteisėto ar neteisėto tvarkymo ir atsitiktinio praradimo, sunaikinimo ar sugadinimo. 5(2) straipsnis papildo atskaitomybės reikalavimu. Jei AD prisijungimo duomenys suteikia prieigą prie HR įrašų, klientų failų ar pašto dėžučių, Kerberos ir autentifikavimo kontrolės priemonės tampa GDPR įrodymais.
NIS2 21 straipsnis reikalauja tinkamų ir proporcingų techninių, operacinių ir organizacinių priemonių, įskaitant rizikos analizę, incidentų valdymą, veiklos tęstinumą, tiekimo grandinės saugumą, saugią priežiūrą, veiksmingumo vertinimą, kibernetinę higieną, kriptografiją, HR saugumą, prieigos kontrolę, turto valdymą ir MFA arba tęstinį autentifikavimą, kai taikoma.
DORA taikomiems finansų sektoriaus subjektams autentifikavimo priklausomybės turi būti vertinamos IRT rizikos valdymo sistemoje. Jei AD autentifikuoja darbuotojus mokėjimų, prekybos, draudimo, klientų ar rizikos sistemose, Kerberos įrodymai palaiko operacinį atsparumą.
Group Policy valdysena ir konfigūracijų valdymas
Group Policy yra vienas galingiausių saugumo mechanizmų Active Directory aplinkoje. Jis gali užtikrinti ugniasienes, vietinių administratorių apribojimus, audito politiką, galinių įrenginių apsaugos nustatymus, scenarijų vykdymo taisykles ir saugius bazinius nustatymus tūkstančiuose sistemų. Netinkamai naudojamas jis taip pat gali susilpninti tas pačias kontrolės priemones.
Zenith Controls ISO/IEC 27002:2022 kontrolės priemonę 8.9 „Konfigūracijų valdymas“ susieja kaip prevencinę kontrolės priemonę saugiam konfigūravimui. Ji siejama su pažeidžiamumų valdymu, pakeitimų valdymu, turto apskaita, galiniais įrenginiais, privilegijuota prieiga, saugiu autentifikavimu, žurnalavimu ir stebėsena. Vadovas konfigūracijų valdymą susieja su GDPR 5(1)(f), 25 ir 32 straipsniais, NIS2 21 straipsnio saugios konfigūracijos ir rizikos valdymo lūkesčiais bei DORA IRT sistemų patikimumu, saugumu ir atsparumu.
[P05S] Pakeitimų valdymo politika - SME Pakeitimų valdymo politika - SME nurodo:
Jei pakeitimas susijęs su jautriais duomenimis, sistemos prieigos teisėmis arba išorinėmis integracijomis, būtina saugumo poveikio peržiūra. Paskirtas saugos arba atitikties kontaktinis asmuo turi įvertinti, ar pakeitimas sukuria papildomų rizikų, ir rekomenduoti papildomas apsaugos priemones.
Iš skyriaus „Rizikos tvarkymas ir išimtys“, politikos 7.5.1 punktas.
[P05] Pakeitimų valdymo politika Pakeitimų valdymo politika reikalauja:
Visi pakeitimų prašymai, peržiūros, patvirtinimai ir palaikantys įrodymai turi būti registruojami centralizuotoje pakeitimų valdymo sistemoje.
Iš skyriaus „Politikos įgyvendinimo reikalavimai“, politikos 6.1.1 punktas.
GPO įrodymų paketas turėtų atsakyti į keturis klausimus:
- Kas yra kiekvieno saugai svarbaus GPO savininkas?
- Kokius bazinius reikalavimus jis užtikrina?
- Kas patvirtino jo pakeitimus?
- Kaip aptinkamas neautorizuotas nuokrypis?
Zenith Blueprint, Kontrolės priemonių taikymo praktikoje etapas, 19 žingsnis, pateikia bazinio būvio metodą:
Pradėkite nuo konfigūracijos kontrolinių sąrašų visiems pagrindiniams sistemų tipams – Windows serveriams, Linux pagrindiniams kompiuteriams, tinklo įrenginiams, duomenų bazėms ir debesijos paslaugoms. Šie baziniai nustatymai turėtų atspindėti tiek pramonės geriausiąsias praktikas (pvz., CIS Benchmarks), tiek jūsų vidinę rizikos laikyseną.
AD atveju tai reiškia, kad GPO turi užtikrinti dokumentuotus bazinius nustatymus, o ne nedokumentuotas preferencijas. Įrodymai turėtų apimti mėnesinius GPO eksportus, susiejimą su baziniais reikalavimais, pakeitimų užklausas modifikacijoms, deleguotų leidimų peržiūras, GPO atsarginių kopijų įrašus ir įspėjimus dėl didelio poveikio GPO pakeitimų.
AD CS ir PKI: pamirštas atakos kelias
Active Directory Certificate Services dažnai išvengia atitikties peržiūrų, nes tyliai veikia fone. Dėl tos pačios priežasties ji vertinga užpuolikams. Neteisingai sukonfigūruoti sertifikatų šablonai, pertekliniai registravimo leidimai, silpnos išdavimo kontrolės priemonės arba pavojingi Extended Key Usage nustatymai gali sudaryti sąlygas privilegijų pakėlimui, apsimetimui ir išlikimui.
AD CS priklauso kriptografinėms kontrolės priemonėms, tapatybės valdymui, privilegijuotai prieigai ir pakeitimų valdymui. Nepakanka pasakyti: „turime PKI“. Organizacija turi žinoti, kurios CA egzistuoja, kokie sertifikatai gali būti išduodami, kas gali jų prašyti, kurie šablonai leidžia kliento autentifikavimą, kas administruoja CA ir ar išdavimas stebimas.
[P18S] Kriptografinių kontrolės priemonių politika - SME Kriptografinių kontrolės priemonių politika - SME nurodo:
IT pagalbos teikėjas turi palaikyti aktualią naudojamų kriptografinių priemonių ir sertifikatų apskaitą
Iš skyriaus „Valdysenos reikalavimai“, politikos 5.1.2 punktas.
[P18] Kriptografinių kontrolės priemonių politika Kriptografinių kontrolės priemonių politika aiškiai apima:
Viešojo rakto infrastruktūrą (PKI)
Iš skyriaus „Politikos įgyvendinimo reikalavimai“, politikos 6.4 punktas.
| AD CS komponentas | Rizikos klausimas | Įrodymai |
|---|---|---|
| Įmonės CA | Kurios CA gali išduoti autentifikavimo sertifikatus? | CA apskaita, savininkas, serverio saugumo stiprinimas, atsarginių kopijų būsena |
| Sertifikatų šablonai | Kurie šablonai leidžia kliento autentifikavimą arba prisijungimą lustine kortele? | Šablonų eksportas, EKU peržiūra, registravimo leidimų peržiūra |
| Registravimo leidimai | Kas gali prašyti didelio poveikio sertifikatų? | ACL peržiūra, tvirtinimo darbo eiga, išimčių registras |
| CA administratoriai | Kas gali keisti CA konfigūraciją arba šablonus? | Administratoriaus grupės eksportas, privilegijuotos prieigos peržiūra |
| Išdavimo žurnalai | Ar galima aptikti įtartinus sertifikatus? | CA žurnalai, persiuntimas į SIEM, įspėjimų taisyklės |
| Atšaukimas | Ar sertifikatai gali būti greitai atšaukti? | CRL ir OCSP konfigūracija, atšaukimo testo įrodymai |
NIS2 21 straipsnis apima kriptografijos ir šifravimo politikas bei procedūras. GDPR 32 straipsnis reikalauja tvarkymo saugumo, įskaitant konfidencialumą, vientisumą, prieinamumą ir atsparumą. DORA reikalauja, kad finansinius procesus palaikantis IRT turtas būtų apsaugotas ir atkuriamas. AD CS gali visa tai palaikyti arba viską susilpninti.
Domeno valdiklių žurnalavimas, atsarginės kopijos ir atkūrimas
Domeno valdikliai nėra įprasti serveriai. Tai autentifikavimo sistemos, katalogų replikos, politikų platinimo taškai ir atkūrimui kritinis turtas. Jei išpirkos reikalaujanti programinė įranga kompromituoja AD, atkūrimas priklauso nuo švarių domeno valdiklių atsarginių kopijų, sistemos būsenos atkūrimo, išsaugotų žurnalų, žinomai gerų GPO, AD CS atsarginių kopijų, apsaugotų privačių raktų ir dokumentuotų atkūrimo procedūrų.
[P22S] Žurnalų tvarkymo ir stebėsenos politika - SME Žurnalų tvarkymo ir stebėsenos politika - SME apibrėžia autentifikavimo žurnalų lūkesčius:
Autentifikavimo žurnalai: sėkmingi ir nesėkmingi prisijungimo bandymai, sesijos trukmė, MFA naudojimas
Iš skyriaus „Valdysenos reikalavimai“, politikos 5.4.2 punktas.
[P22] Žurnalų tvarkymo ir stebėsenos politika Žurnalų tvarkymo ir stebėsenos politika reikalauja:
Visos apimamos sistemos turi generuoti žurnalus, fiksuojančius:
Iš skyriaus „Politikos įgyvendinimo reikalavimai“, politikos 6.1.1 punktas.
AD priklausomoje aplinkoje apimamos sistemos turi apimti domeno valdiklius, AD CS serverius, privilegijuotos prieigos sistemas, administratoriaus darbo stotis, tapatybių sinchronizavimo serverius ir atsarginių kopijų konsoles.
Zenith Blueprint, Kontrolės priemonių taikymo praktikoje etapas, 19 žingsnis, nurodo aiškiai:
Užtikrinkite, kad visos kritinės sistemos (serveriai, domeno valdikliai, ugniasienės) persiųstų žurnalus į jūsų SIEM arba žurnalų rinktuvą. Patvirtinkite, kad žurnalų saugojimas atitinka jūsų žurnalavimo politiką (pvz., 90 dienų aktyviai, 1 metai archyve). Pasirinkite neseną incidentą arba įvykį ir parodykite, kaip jį atsekėte naudodami savo žurnalus.
Jame taip pat akcentuojamas laikrodžių sinchronizavimas, kuris susiejamas su ISO/IEC 27002:2022 kontrolės priemone 8.17 „Laikrodžių sinchronizavimas“. Be patikimo laiko žurnalų koreliacija incidento metu tampa trapi.
[P15S] Atsarginių kopijų ir atkūrimo politika - SME Atsarginių kopijų ir atkūrimo politika - SME nustato minimalų įrodymų lūkestį:
Atkūrimo testai atliekami bent kartą per ketvirtį, o rezultatai dokumentuojami atkuriamumui patikrinti
Iš skyriaus „Valdysenos reikalavimai“, politikos 5.3.3 punktas.
Aktualios ISO/IEC 27002:2022 kontrolės priemonės apima 8.13 informacijos atsargines kopijas, 8.15 žurnalavimą, 8.16 veiklos stebėseną, 8.17 laikrodžių sinchronizavimą, 5.24 informacijos saugumo incidentų valdymo planavimą ir pasirengimą, 5.29 informacijos saugumą trikdžių metu ir 5.30 IRT pasirengimą veiklos tęstinumui.
Praktinis atkūrimo įrodymų paketas turėtų apimti:
- Domeno valdiklių apskaitą ir FSMO vaidmenų savininkystę.
- Atsarginių kopijų taikymo srities, dažnio ir nekintamumo įrodymus.
- Sistemos būsenos atsarginių kopijų validavimą.
- Ketvirtinių atkūrimo testų rezultatus.
- GPO atsarginių kopijų ir atkūrimo procedūrą.
- AD CS atsarginių kopijų ir privačių raktų apsaugos įrodymus.
- „Break-glass“ autentifikavimo procedūrą.
- Laikrodžių sinchronizavimo konfigūraciją.
- Reagavimo į AD kompromitavimą veiksmų planą.
- Įgytą patirtį iš stalo pratybų arba techninių atkūrimo pratybų.
NIS2 23 straipsnis taip pat svarbus. Dėl reikšmingų incidentų gali reikėti pateikti ankstyvąjį įspėjimą per 24 valandas nuo sužinojimo, pranešimą apie incidentą per 72 valandas ir galutinę ataskaitą ne vėliau kaip per vieną mėnesį po pranešimo apie incidentą. Jei AD sutrikimas paveikia esmines arba svarbias paslaugas, atkūrimo įrodymai ir incidento laiko juostos tampa reguliaciniais įrodymais.
Active Directory saugumo stiprinimo kryžminės atitikties žemėlapis
Active Directory saugumo stiprinimas yra aiškus pavyzdys, kaip vienas kontrolės priemonių rinkinys palaiko daug įpareigojimų.
| AD saugumo stiprinimo tema | ISO/IEC 27001:2022 ir ISO/IEC 27002:2022 | NIS2 | DORA | GDPR | NIST CSF 2.0 ir valdysenos vaizdas |
|---|---|---|---|---|---|
| Privilegijuota prieiga | Rizikos tvarkymas, SoA, 8.2 privilegijuotos prieigos teisės, 5.16 tapatybės valdymas, 5.18 prieigos teisės, 8.5 saugus autentifikavimas | 21 straipsnis: prieigos kontrolė ir kibernetinė higiena | Valdymo organo valdysena, IRT rizikos valdymas, IRT turto apsauga | 5(1)(f), 25 ir 32 straipsniai | GOVERN atskaitomybė, PROTECT tapatybės valdymas, savininkystė ir procesų kontrolė |
| Kerberos ir prisijungimo duomenys | 5.17 autentifikavimo informacija, 8.5 saugus autentifikavimas, 8.15 žurnalavimas, 8.16 veiklos stebėsena | 21 straipsnis: autentifikavimas ir MFA, kai taikoma | Stiprus autentifikavimas ir IRT rizikos kontrolės priemonės | Asmens duomenų vientisumas ir konfidencialumas | Esamo ir tikslinio profilio spragų uždarymas, rizikų prioritetizavimas |
| GPO konfigūracija | 8.9 konfigūracijų valdymas, 8.32 pakeitimų valdymas, 8.8 techninių pažeidžiamumų valdymas | 21 straipsnis: saugi sistemų konfigūracija ir rizikos politikos | IRT sistemų patikimumas, pakeitimų kontrolė ir atsparumas | Privatumas pagal projektavimą ir saugūs numatytieji nustatymai | Pakeitimų valdysena ir konfigūracijos nuokrypio stebėsena |
| AD CS ir PKI | Kriptografinės kontrolės priemonės, tapatybės valdymas, privilegijuota prieiga, pakeitimų valdymas | 21 straipsnis: kriptografijos ir šifravimo politikos | IRT turto apsauga ir atsparumas | Tinkamos techninės prieigos prevencijos priemonės | Kriptografinio turto savininkystė ir patikinimas |
| Žurnalavimas ir reagavimas į incidentus | 8.15 žurnalavimas, 8.16 veiklos stebėsena, 8.17 laikrodžių sinchronizavimas, 5.24 incidentų planavimas | 23 straipsnis: etapinis pranešimas apie incidentą | Reikšmingų su IRT susijusių incidentų valdymas ir ataskaitų teikimas | Asmens duomenų saugumo pažeidimų atskaitomybė | DETECT, RESPOND ir RECOVER rezultatai |
| Atsarginės kopijos ir atkūrimas | 8.13 informacijos atsarginės kopijos, 5.29 trikdžiai, 5.30 IRT pasirengimas veiklos tęstinumui | Veiklos tęstinumas, atsarginės kopijos ir atkūrimas po katastrofos | Skaitmeninis operacinis atsparumas, reagavimas ir atkūrimas | Tvarkymo prieinamumas ir atsparumas | RECOVER planavimas ir validavimas |
NIS2 atveju tai nebėra teorija. Nacionalinės priemonės taikomos daugeliui vidutinių ir didelių esminių arba svarbių subjektų I ir II priedų sektoriuose, taip pat tam tikriems subjektams nepriklausomai nuo dydžio, įskaitant patikimumo užtikrinimo paslaugų teikėjus, TLD registrus, DNS paslaugų teikėjus ir pasirinktas kritines paslaugas.
DORA terminai taip pat realūs. DORA taikoma nuo 2025 m. sausio 17 d. ir tiesiogiai apima daugelį finansų sektoriaus subjektų. Jei išorinis MSP valdo AD, tampa aktualūs DORA trečiųjų šalių IRT rizikos reikalavimai, įskaitant sutarčių registrus, deramą patikrinimą, teisės atlikti auditą nuostatas, pagalbą incidentų atveju, saugumo lūkesčius ir pasitraukimo strategijas pagal 28 ir 30 straipsnius.
GDPR atveju tiltas yra atskaitomybė. Jei AD valdo prieigą prie asmens duomenų, privilegijuotos prieigos peržiūros, autentifikavimo įrodymai, žurnalavimas, bazinės konfigūracijos, sertifikatų kontrolės priemonės ir atkūrimo testai padeda įrodyti tinkamas technines ir organizacines priemones.
Sukurkite AD saugumo stiprinimo įrodymų paketą per vieną sprintą
Praktinis dviejų savaičių sprintas gali paversti fragmentuotą AD saugumo stiprinimą auditui tinkamu įrodymų paketu.
1–2 diena: įtraukite AD į ISVS taikymo sritį. Naudokite ISO/IEC 27001:2022 4.1–4.4 punktus, kad patvirtintumėte, ar AD, Entra Connect, domeno valdikliai, AD CS, privilegijuoto administravimo darbo stotys, atsarginių kopijų sistemos ir valdomų paslaugų teikėjai yra taikymo srityje. Užregistruokite suinteresuotąsias šalis, įskaitant reguliavimo institucijas, klientus, auditorius, duomenų subjektus, verslo savininkus ir IT operacijas.
3–4 diena: įtraukite AD rizikas į rizikų registrą. Įtraukite domeno valdiklio kompromitavimą, perteklinę privilegijuotą prieigą, Kerberos piktnaudžiavimą, GPO klastojimą, AD CS netinkamą konfigūraciją, tapatybių sinchronizavimo kompromitavimą, atsarginių kopijų nesėkmę ir nepakankamą žurnalavimą. Priskirkite savininkus, tikimybę, poveikį ir rizikos tvarkymo sprendimus.
5–6 diena: atnaujinkite SoA. Vadovaudamiesi Zenith Blueprint 13 žingsniu, pažymėkite tokias kontrolės priemones kaip privilegijuotos prieigos teisės, autentifikavimo informacija, konfigūracijų valdymas, žurnalavimas, stebėsena, informacijos atsarginės kopijos, incidentų valdymas, kriptografinės kontrolės priemonės ir pakeitimų valdymas kaip taikytinas. Pridėkite pastabas, susiejančias jas su GDPR 32 straipsniu, NIS2 21 straipsniu ir DORA IRT rizikos valdymu, kai aktualu.
7–9 diena: surinkite techninius įrodymus. Eksportuokite privilegijuotas grupes, Kerberos nustatymus, GPO apskaitą, domeno valdiklių bazinius nustatymus, CA šablonus, sertifikatų išdavimo žurnalus, atsarginių kopijų užduočių būseną ir SIEM duomenų priėmimo būseną. Pridėkite savininką, datą, peržiūrėtoją, išvadą ir taisomųjų veiksmų būseną.
10–11 diena: surenkite kontrolės priemonių peržiūros dirbtuves. IT, saugumo, atitikties ir verslo savininkai peržiūri išimtis. Kodėl šiai paslaugų paskyrai reikia SPN? Kodėl ši grupė gali redaguoti GPO? Kodėl šis šablonas gali išduoti kliento autentifikavimo sertifikatus? Kodėl šiam domeno valdikliui trūksta žurnalų persiuntimo?
12–14 diena: parenkite audito naratyvą. Sukurkite AD saugumo stiprinimo įrodymų paketą su vadovybei skirta santrauka, taikymo sritimi, rizikomis, SoA susiejimu, kontrolės įrodymais, atviromis išvadomis, taisomųjų veiksmų planu ir testavimo grafiku.
Rezultatas – pagrindžiama istorija: žinome riziką, pasirinkome kontrolės priemones, jas įgyvendinome, jas stebime, testuojame atkūrimą, o vadovybė turi matomumą.
Dažnos Active Directory audito išvados ir uždarymo veiksmai
| Išvada | Kodėl tai svarbu | Clarysec uždarymo metodas |
|---|---|---|
| Privilegijuotos AD grupės neturi savininko arba peržiūros įrodymų | Perteklinės teisės sukuria išpirkos reikalaujančios programinės įrangos ir vidinių grėsmių riziką | Taikyti Naudotojų paskyrų ir privilegijų valdymo politiką, priskirti savininkus, vykdyti ketvirtines peržiūras, dokumentuoti pašalinimus |
| GPO pakeitimai atliekami be užklausų | Saugumo baziniai nustatymai gali nukrypti arba būti tyliai susilpninti | Taikyti Pakeitimų valdymo politiką, eksportuoti GPO skirtumus, reikalauti patvirtinimo didelio poveikio GPO |
| AD CS šablonai leidžia rizikingą registravimą | Piktnaudžiavimas sertifikatais gali apeiti slaptažodžių kontrolės priemones | Inventorizuoti šablonus, peržiūrėti EKU ir ACL, riboti registravimą, stebėti išdavimą |
| Domeno valdiklių žurnalai neišsamūs | Incidentų negalima patikimai tirti | Taikyti Žurnalų tvarkymo ir stebėsenos politiką, persiųsti DC žurnalus į SIEM, testuoti įspėjimus |
| Kerberos ir paslaugų paskyros nevaldomos | Paslaugų paskyros kompromitavimas sudaro sąlygas lateraliam judėjimui | Inventorizuoti SPN, priskirti savininkus, keisti paslaptis, kai tinkama, migruoti į gMSA |
| Atkūrimo testavimas neapima AD | Atsarginės kopijos gali nesuveikti atkūrimo po išpirkos reikalaujančios programinės įrangos metu | Taikyti Atsarginių kopijų ir atkūrimo politiką, testuoti sistemos būsenos atkūrimą ir dokumentuoti rezultatus |
| Hibridinės tapatybės priklausomybės nepatenka į taikymo sritį | Gali būti nepastebėti debesijos kompromitavimo keliai | Atnaujinti ISVS taikymo sritį, rizikų registrą ir SoA, įtraukiant sinchronizavimą ir privilegijuotus debesijos vaidmenis |
Uždarymo modelis nuoseklus: politikos reikalavimas, techninis įgyvendinimas, įrodymų fiksavimas, peržiūros periodiškumas, išimčių tvarkymas ir vadovybės ataskaitų teikimas.
Paverskite Active Directory saugumo stiprinimą auditui tinkamais įrodymais
Active Directory saugumo stiprinimas 2026 m. nėra vienkartinis sutvarkymas. Tai gyva kontrolės sistema, kuri turi būti valdoma, pagrindžiama įrodymais ir tobulinama. Domeno valdikliai, Kerberos, Group Policy, AD CS, privilegijuota prieiga, žurnalavimas ir atkūrimas yra saugumo operacijų ir reguliacinės atskaitomybės sankirtoje.
Clarysec padeda CISO, IT vadovams ir atitikties komandoms sukurti šį tiltą. Naudokite Zenith Blueprint, kad susietumėte AD rizikas su ISVS, rizikų registru ir Taikomumo pareiškimu. Naudokite Zenith Controls, kad kryžmiškai susietumėte ISO/IEC 27002:2022 kontrolės priemones su GDPR, NIS2, DORA, NIST CSF 2.0 ir audito lūkesčiais. Naudokite Clarysec politikų šablonus, įskaitant Naudotojų paskyrų ir privilegijų valdymo politiką, Pakeitimų valdymo politiką, Kriptografinių kontrolės priemonių politiką, Žurnalų tvarkymo ir stebėsenos politiką ir Atsarginių kopijų ir atkūrimo politiką - SME, kad techninį saugumo stiprinimą paverstumėte pakartojamais įrodymais.
Jei kitas jūsų auditas, reguliavimo institucijos užklausa ar kliento patikinimo klausimynas klausia, kaip valdoma Active Directory, neatsakykite vien ekrano kopijomis. Sukurkite įrodymų paketą, susiekite jį su rizika ir parodykite, kad vadovybė gali pasitikėti tapatybės valdymo plokštuma.
Pradėkite nuo vieno sprinto: privilegijuota prieiga, GPO valdysena, AD CS peržiūra, domeno valdiklių žurnalavimas ir atkūrimo testavimas. Clarysec gali padėti tai struktūruoti, pagrįsti įrodymais ir apginti.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


