⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Dowody potwierdzające utwardzenie Active Directory na potrzeby audytów w 2026 roku

Igor Petreski
14 min read
Mapa dowodów utwardzenia Active Directory dla ISO 27001, NIS2, DORA i GDPR

Alert pojawił się o 2:17 w nocy. Konto o wysokich uprawnieniach, nieaktywne od sześciu miesięcy, właśnie zmodyfikowało krytyczny obiekt zasad grupy (GPO). Niemal w tym samym czasie SOC odnotował liczne niepowodzenia wstępnego uwierzytelniania Kerberos z podsieci stacji roboczych. Pięć minut później Active Directory Certificate Services wystawiło certyfikat dla konta, które nigdy nie powinno było o niego wnioskować.

Maria, dyrektor ds. bezpieczeństwa informacji (CISO) w średniej wielkości firmie fintech, wiedziała, co to oznacza. Organizacja wykryła nie tylko podejrzaną aktywność. Wykryła możliwy atak na płaszczyznę kontroli tożsamości.

Dochodzenie pokazało znany scenariusz. Sprawca naruszył serwer aplikacyjny starszego typu, znalazł poświadczenia w postaci jawnego tekstu dla starego konta serwisowego i odkrył, że konto nadal miało nadmierne uprawnienia. Zmiana GPO została zatrzymana przed propagacją, ale rozmowa z zarządem następnego poranka była jednoznaczna.

„Jak do tego doszło?” — zapytał prezes. „Czy możemy udowodnić regulatorom i klientom, że nasze klucze do królestwa są faktycznie pod kontrolą?”

To pytanie definiuje utwardzanie Active Directory w 2026 roku. W wielu organizacjach lokalne lub hybrydowe Active Directory nadal obsługuje dostęp do plików, systemy ERP, VPN, platformy kopii zapasowych, serwery Windows, administrację uprzywilejowaną, aplikacje starszego typu, uwierzytelnianie Kerberos oraz synchronizację z Entra ID. Jeśli AD zostanie przejęte, organizacja nie traci wyłącznie uwierzytelniania. Traci kontrolę.

Regulatorzy i audytorzy już to rozumieją. Zgodnie z NIS2 organy zarządzające muszą zatwierdzać środki zarządzania ryzykiem cyberbezpieczeństwa i mogą ponosić odpowiedzialność za naruszenia. Zgodnie z DORA podmioty finansowe muszą zarządzać ryzykiem ICT poprzez udokumentowany ład zarządczy oraz zdolności ochrony, wykrywania, reagowania i odzyskiwania. Zgodnie z GDPR organizacje muszą chronić dane osobowe przy użyciu odpowiednich środków technicznych i organizacyjnych oraz muszą być w stanie wykazać rozliczalność. Zgodnie z ISO/IEC 27001:2022 ryzyka dotyczące Active Directory muszą być objęte zakresem, ocenione, poddane postępowaniu, monitorowane i udokumentowane dowodowo.

Odpowiedzią nie jest kolejna niezarządzana lista kontrolna. Odpowiedzią jest możliwy do obrony model dowodowy, który łączy kontrolery domeny, Kerberos, Zasady grupy, AD CS, dostęp uprzywilejowany, rejestrowanie i odzyskiwanie z SZBI, rejestrem ryzyk, Deklaracją stosowania, ramami polityk i ścieżką audytową.

Dlaczego Active Directory nadal jest ryzykiem na poziomie zarządu

Większość naruszeń Active Directory nie ma egzotycznego charakteru. Zwykle łączą nadmierne uprawnienia, nieaktualne konta, słabą higienę kont serwisowych, zbyt szerokie uprawnienia w Zasadach grupy, niezabezpieczoną delegację, słabą konfigurację Kerberos, ryzykowne szablony certyfikatów, niezałatane kontrolery domeny, niepełne monitorowanie oraz kopie zapasowe, których nigdy nie odtwarzano testowo.

Wpływ na zgodność jest bezpośredni. Jeśli atakujący uzyska uprawnienia administratora domeny, może uzyskać dostęp do danych osobowych, wdrażać złośliwe GPO, wyłączać narzędzia bezpieczeństwa, modyfikować logi, manipulować kopiami zapasowymi, wystawiać certyfikaty w celu utrzymania dostępu, przemieszczać się lateralnie do ścieżek tożsamości chmurowej i zakłócać usługi krytyczne.

ISO/IEC 27001:2022 czyni z tego kwestię ładu zarządczego, zanim stanie się to problemem technicznym. Klauzule 4.1 do 4.4 wymagają, aby organizacja określiła kontekst, zainteresowane strony, wymagania, zakres i procesy SZBI. W przypadku hybrydowego środowiska tożsamości zakres powinien wyraźnie obejmować kontrolery domeny, AD CS, uprzywilejowane stacje robocze administratorów, systemy kopii zapasowych, serwery synchronizacji tożsamości, dostawców usług zarządzanych oraz zależności od tożsamości chmurowej.

Klauzule 5.1 do 5.3 czynią kierownictwo odpowiedzialnym za politykę, zasoby, role i raportowanie. Porządkowanie członkostwa w Domain Admins nie jest wyłącznie zadaniem infrastrukturalnym. To decyzja dotycząca postępowania z ryzykiem, wsparta przez kierownictwo.

Klauzule 6.1.1 do 6.1.3 wymagają powtarzalnego procesu oceny ryzyka i postępowania z ryzykiem, w tym Deklaracji stosowania. W tym miejscu utwardzanie Active Directory staje się możliwe do prześledzenia audytowo.

[ZB] Zenith Blueprint: 30-etapowa mapa drogowa audytora Zenith Blueprint ujmuje to w fazie zarządzania ryzykiem, krok 13, planowanie postępowania z ryzykiem i Deklaracja stosowania:

SoA jest w praktyce dokumentem pomostowym: łączy ocenę ryzyka i postępowanie z ryzykiem z faktycznie posiadanymi środkami kontrolnymi. Uzupełniając go, dodatkowo weryfikujesz, czy nie pominięto żadnych środków kontrolnych.

Dla Active Directory ten pomost ma znaczenie krytyczne. Ryzyko takie jak „naruszenie kont uprzywilejowanych AD prowadzące do wdrożenia ransomware i nieuprawnionego dostępu do danych osobowych” można powiązać z dostępem uprzywilejowanym, bezpiecznym uwierzytelnianiem, zarządzaniem konfiguracją, rejestrowaniem, monitorowaniem, kopiami zapasowymi, reagowaniem na incydenty oraz zabezpieczeniami kryptograficznymi. SoA może następnie wyjaśnić, dlaczego każdy środek kontrolny ma zastosowanie, jakie obowiązki regulacyjne wspiera i jakie dowody potwierdzają jego działanie.

Warstwa dowodowa Active Directory oczekiwana przez audytorów

Utwardzone środowisko AD nie jest gotowe do audytu tylko dlatego, że istnieją odpowiednie ustawienia. Same zrzuty ekranu są słabym dowodem. Same polityki są niepełne. Eksport GPO bez historii zatwierdzeń jest ryzykowny. Silne dowody pokazują ład zarządczy, wdrożenie, monitorowanie i doskonalenie.

Obszar ADCel kontrolnyTypowe dowodyZnaczenie dla zgodności
Kontrolery domenyUtwardzać, aktualizować, monitorować i ograniczać krytyczną infrastrukturę uwierzytelnianiaInwentarz DC, konfiguracja bazowa, rejestry poprawek, status EDR, reguły zapory sieciowej, przekazywanie logów, status kopii zapasowychOperacje ISO 27001, zarządzanie ryzykiem NIS2, ochrona aktywów ICT w DORA
Kerberos i uwierzytelnianieOgraniczać ryzyka kradzieży poświadczeń, ataków relay, obniżenia poziomu zabezpieczeń i nadużyć biletówPolityka haseł, polityka Kerberos, plan ograniczenia NTLM, ustawienia kont uprzywilejowanych, inwentarz kont serwisowych, ustawienia czasu życia biletówPoufność GDPR, uwierzytelnianie NIS2, kontrola dostępu DORA
Zasady grupyZarządzać bezpiecznymi konfiguracjami bazowymi i zapobiegać nieuprawnionemu dryfowi konfiguracjiInwentarz GPO, właścicielstwo, zapisy zatwierdzeń, zgłoszenia zmian, kopia zapasowa GPO, wyniki okresowych przeglądówZarządzanie zmianami ISO 27001, wyniki ochrony NIST, dowody ładu zarządczego
AD CSZapobiegać eskalacji uprawnień i utrzymaniu dostępu opartym na certyfikatachInwentarz CA, przegląd szablonów, uprawnienia rejestracji, zatwierdzenie przez kierownika, przegląd EKU, logi wystawiania certyfikatówZabezpieczenia kryptograficzne, zapewnienie tożsamości, bezpieczeństwo przetwarzania w GDPR
Administracja uprzywilejowanaRozdzielać, zatwierdzać, ograniczać czasowo i monitorować uprawnienia podwyższoneInwentarz kont administratorów, model poziomowania, zatwierdzenia PAM, zapisy z przeglądów, logi sesjiISO/IEC 27002:2022 8.2, kontrola dostępu NIS2, ład zarządczy DORA
Rejestrowanie i odzyskiwanieWykrywać, badać i odzyskiwać po naruszeniu ADPrzyjmowanie logów do SIEM, reguły alertów, zapisy synchronizacji czasu, testy odtwarzania, podręczniki postępowania dotyczące incydentówObsługa incydentów NIS2, testowanie odporności DORA, rozliczalność naruszeń w GDPR

Luka dojrzałości zwykle nie polega na całkowitym braku środków kontrolnych. Polega na braku właścicielstwa, rytmu przeglądów, obsługi wyjątków i mapowania. Audytor zapyta nie tylko, czy istnieje grupa uprzywilejowana, ale kto jest jej właścicielem, kto zatwierdził członkostwo, kiedy odbył się ostatni przegląd, jakie logi są zbierane i w jaki sposób wygasają wyjątki.

Dostęp uprzywilejowany: pierwszy środek kontrolny AD wymagający dowodów

Najszybszą drogą do naruszenia Active Directory są nadmierne uprawnienia. Domain Admins, Enterprise Admins, Schema Admins, Account Operators, Backup Operators, lokalni administratorzy, delegowani administratorzy OU oraz administratorzy urzędów certyfikacji wymagają jednoznacznego nadzoru.

[P11] Polityka zarządzania kontami użytkowników i uprawnieniami Polityka zarządzania kontami użytkowników i uprawnieniami określa oczekiwanie na poziomie organizacji:

Repozytoria kont (np. Active Directory (AD), platformy zarządzania tożsamością i dostępem) muszą być chronione odpowiednimi środkami kontrolnymi, aby zapobiec nieuprawnionemu dostępowi lub manipulacji.

Z sekcji „Wymagania ładu zarządczego”, klauzula polityki 5.6.

[P11S] Polityka zarządzania kontami użytkowników i uprawnieniami — MŚP Polityka zarządzania kontami użytkowników i uprawnieniami — MŚP podaje praktyczną zasadę zatwierdzania:

Uprawnienia podwyższone lub administracyjne wymagają dodatkowego zatwierdzenia przez Dyrektora Generalnego lub osobę odpowiedzialną za IT oraz muszą być udokumentowane, ograniczone czasowo i podlegać okresowemu przeglądowi.

Z sekcji „Wymagania dotyczące wdrożenia polityki”, klauzula polityki 6.2.2.

W [ZC] Zenith Controls: przewodnik po zgodności przekrojowej Zenith Controls, środek kontrolny ISO/IEC 27002:2022 8.2, uprawnienia dostępu uprzywilejowanego, jest mapowany jako kontrola zapobiegawcza wspierająca poufność, integralność i dostępność. Przewodnik łączy 8.2 z zarządzaniem tożsamością, prawami dostępu, ograniczeniem dostępu do informacji, bezpiecznym uwierzytelnianiem, pracą zdalną, rejestrowaniem i monitorowaniem. Mapuje również ten środek kontrolny do GDPR Articles 5(1)(f), 25 i 32, oczekiwań NIS2 Article 21 dotyczących zarządzania ryzykiem oraz ładu zarządczego ryzyka ICT w DORA dla podmiotów finansowych.

Zenith Blueprint, faza Kontrole w działaniu, krok 19, wyjaśnia oczekiwanie operacyjne:

A.8.2 – Uprawnienia dostępu uprzywilejowanego: „Przydzielanie i korzystanie z uprawnień dostępu uprzywilejowanego powinno być ograniczone i zarządzane”.

Kontroluj uprawnienia superużytkownika na kontach administratorów wyłącznie dla osób, które bezwzględnie ich potrzebują, i zarządzaj nimi starannie. Przykładowo: stosuj odrębne konto administratora (nie używaj uprawnień administratora do codziennej pracy), regularnie zatwierdzaj i śledź, kto otrzymuje uprawnienia administratora domeny lub root. Stosuj też silniejsze środki kontrolne dla tych kont (takie jak MFA oraz rejestrowanie ich działań).

W przypadku AD audytor powinien móc wybrać jednego użytkownika uprzywilejowanego i prześledzić pełną historię: wniosek, zatwierdzenie, uzasadnienie biznesowe, przypisanie techniczne, monitorowanie, przegląd, odebranie dostępu i obsługę wyjątków.

Praktyczny pakiet dowodów dostępu uprzywilejowanego powinien obejmować:

  1. Eksport uprzywilejowanych grup AD, w tym grup zagnieżdżonych.
  2. Wskazanego właściciela biznesowego każdej grupy uprzywilejowanej.
  3. Dowody kwartalnego przeglądu dostępu.
  4. Odrębne konta administratorów do zadań uprzywilejowanych.
  5. Brak codziennego korzystania z poczty elektronicznej lub przeglądania Internetu z kont uprzywilejowanych.
  6. MFA lub uwierzytelnianie odporne na phishing dla ścieżek dostępu uprzywilejowanego, gdzie ma to zastosowanie.
  7. Uprzywilejowaną stację roboczą albo model bezpiecznego hosta pośredniczącego dla administratorów.
  8. Rejestrowanie zmian członkostwa w grupach i operacji uprzywilejowanych.
  9. Inwentarz kont awaryjnych typu „break glass” wraz ze środkami kompensującymi.
  10. Akceptację ryzyka dla wyjątków, z datami wygaśnięcia.

W ten sposób Maria zamknęła pilne ustalenie dotyczące konta serwisowego. Konto udokumentowano jako pozycję wysokiego ryzyka, Politykę zarządzania kontami użytkowników i uprawnieniami — MŚP wykorzystano do zakwestionowania stałych uprawnień, właściciel aplikacji wskazał minimalny wymagany dostęp, członkostwo w Domain Admins usunięto, a zmianę udokumentowano w procesie zarządzania zmianami. Wpis SoA dla środka kontrolnego ISO/IEC 27002:2022 8.2 zaktualizowano, aby wykazać redukcję ryzyka oraz mapowanie do GDPR Article 32 i NIS2 Article 21.

Kerberos i informacje uwierzytelniające

Kerberos umożliwia skalowalne uwierzytelnianie w środowiskach Windows, ale słaba konfiguracja lub niewystarczająca higiena kont serwisowych może umożliwiać Kerberoasting, nadużycia biletów, ataki powtórzeniowe i długotrwałe utrzymanie dostępu. Dowody powinny obejmować informacje uwierzytelniające w całym cyklu życia: hasła, klucze, bilety, sekrety kont serwisowych, certyfikaty, procesy resetowania i czynniki MFA.

W Zenith Controls środek kontrolny ISO/IEC 27002:2022 5.17, informacje uwierzytelniające, jest mapowany jako kontrola zapobiegawcza wspierająca poufność, integralność i dostępność. Łączy się z zarządzaniem tożsamością, bezpiecznym uwierzytelnianiem, rolami i odpowiedzialnościami, dopuszczalnym użytkowaniem oraz zgodnością z politykami i normami. Mapowanie przekrojowe łączy go z ochroną przed nieuprawnionym dostępem adekwatną do ryzyka w GDPR, NIS2 Article 21(2)(j) dotyczącym MFA lub ciągłego uwierzytelniania tam, gdzie jest to właściwe, oraz wymaganiami DORA dotyczącymi solidnych mechanizmów uwierzytelniania w ramach zarządzania ryzykiem ICT.

Ryzyko uwierzytelnianiaCo utwardzićDowody do przechowywania
Słabe hasła i password sprayingDługość haseł, progi blokady, kontrole haseł zakazanych, ścieżki MFAEksport polityki domeny, polityka IdP, podsumowanie audytu haseł, rejestr wyjątków
KerberoastingInwentarz kont serwisowych, silne hasła, przyjęcie gMSA, przegląd SPNEksport SPN, lista właścicieli kont serwisowych, dowody rotacji haseł, plan migracji do gMSA
Nadużycia biletówPolityka Kerberos, ograniczenia logowania uprzywilejowanego, monitorowanie nietypowych TGT i TGSUstawienia Kerberos, detekcje SIEM, zapisy ze wstępnej kwalifikacji incydentów
Ekspozycja protokołów starszego typuMapa drogowa ograniczenia NTLM, podpisywanie LDAP, channel binding, utwardzanie SMBUstawienia GPO, testy zgodności, zatwierdzenia zmian
Naruszenie tożsamości hybrydowejOchrona konta synchronizacji, poziomowanie, zależności dostępu warunkowego, przegląd uprzywilejowanych ról chmurowychDowody konfiguracji Entra Connect, mapowanie ról administratorów, alerty monitorowania

GDPR Article 5(1)(f) wymaga ochrony danych osobowych przed nieuprawnionym lub niezgodnym z prawem przetwarzaniem oraz przypadkową utratą, zniszczeniem lub uszkodzeniem. Article 5(2) dodaje rozliczalność. Jeśli poświadczenia AD dają dostęp do rejestrów HR, plików klientów lub skrzynek pocztowych, środki kontrolne Kerberos i uwierzytelniania stają się dowodami GDPR.

NIS2 Article 21 wymaga odpowiednich i proporcjonalnych środków technicznych, operacyjnych i organizacyjnych, w tym analizy ryzyka, obsługi incydentów, ciągłości działania, bezpieczeństwa łańcucha dostaw, bezpiecznego utrzymania, oceny skuteczności, cyberhigieny, kryptografii, bezpieczeństwa HR, kontroli dostępu, zarządzania aktywami oraz MFA lub ciągłego uwierzytelniania, gdzie jest to właściwe.

W przypadku podmiotów finansowych objętych DORA zależności uwierzytelniania muszą być uwzględnione w ramach zarządzania ryzykiem ICT. Jeśli AD uwierzytelnia personel do systemów płatniczych, transakcyjnych, ubezpieczeniowych, klienckich lub ryzyka, dowody Kerberos wspierają odporność operacyjną.

Ład zarządczy Zasad grupy i zarządzanie konfiguracją

Zasady grupy są jednym z najsilniejszych mechanizmów bezpieczeństwa w Active Directory. Mogą wymuszać zapory sieciowe, ograniczenia lokalnych administratorów, politykę audytu, ustawienia ochrony punktów końcowych, reguły wykonywania skryptów i bezpieczne konfiguracje bazowe na tysiącach systemów. Mogą również osłabić te same środki kontrolne, jeśli zostaną użyte niewłaściwie.

W Zenith Controls środek kontrolny ISO/IEC 27002:2022 8.9, zarządzanie konfiguracją, jest mapowany jako kontrola zapobiegawcza dla bezpiecznej konfiguracji. Łączy się z zarządzaniem podatnościami, zarządzaniem zmianami, inwentarzem aktywów, urządzeniami końcowymi, dostępem uprzywilejowanym, bezpiecznym uwierzytelnianiem, rejestrowaniem i monitorowaniem. Przewodnik łączy zarządzanie konfiguracją z GDPR Articles 5(1)(f), 25 i 32, oczekiwaniami NIS2 Article 21 dotyczącymi bezpiecznej konfiguracji i zarządzania ryzykiem oraz niezawodnością, bezpieczeństwem i odpornością systemów ICT w DORA.

[P05S] Polityka zarządzania zmianami — MŚP Polityka zarządzania zmianami — MŚP stanowi:

Jeśli zmiana dotyczy danych wrażliwych, praw dostępu do systemu lub integracji zewnętrznych, wymagany jest przegląd wpływu na bezpieczeństwo. Wyznaczona osoba kontaktowa ds. bezpieczeństwa lub zgodności musi ocenić, czy zmiana wprowadza dodatkowe ryzyka, i zalecić dodatkowe środki bezpieczeństwa.

Z sekcji „Postępowanie z ryzykiem i wyjątki”, klauzula polityki 7.5.1.

[P05] Polityka zarządzania zmianami Polityka zarządzania zmianami wymaga:

Wszystkie wnioski o zmianę, przeglądy, zatwierdzenia oraz dowody wspierające muszą być rejestrowane w scentralizowanym systemie zarządzania zmianami.

Z sekcji „Wymagania dotyczące wdrożenia polityki”, klauzula polityki 6.1.1.

Pakiet dowodów GPO powinien odpowiadać na cztery pytania:

  1. Kto jest właścicielem każdego GPO istotnego dla bezpieczeństwa?
  2. Którą konfigurację bazową wymusza?
  3. Kto zatwierdził jego zmiany?
  4. Jak wykrywany jest nieuprawniony dryf?

Zenith Blueprint, faza Kontrole w działaniu, krok 19, wskazuje podejście bazowe:

Zacznij od ustanowienia list kontrolnych konfiguracji dla wszystkich głównych typów systemów: serwerów Windows, hostów Linux, urządzeń sieciowych, baz danych i usług w chmurze obliczeniowej. Te konfiguracje bazowe powinny odzwierciedlać zarówno najlepsze praktyki branżowe (takie jak CIS Benchmarks), jak i wewnętrzny profil ryzyka.

Dla AD oznacza to, że GPO powinny wymuszać udokumentowane konfiguracje bazowe, a nie nieudokumentowane preferencje. Dowody powinny obejmować comiesięczne eksporty GPO, mapowanie do wymagań bazowych, zgłoszenia zmian dla modyfikacji, przeglądy delegowanych uprawnień, zapisy kopii zapasowych GPO oraz alerty dotyczące zmian w GPO o istotnym wpływie.

AD CS i PKI: zapomniana ścieżka ataku

Active Directory Certificate Services często umyka przeglądom zgodności, ponieważ działa cicho w tle. Atakujący cenią je z tego samego powodu. Błędnie skonfigurowane szablony certyfikatów, nadmierne uprawnienia rejestracji, słabe kontrole wystawiania lub niebezpieczne ustawienia Extended Key Usage mogą umożliwić eskalację uprawnień, podszywanie się i utrzymanie dostępu.

AD CS należy do zabezpieczeń kryptograficznych, zarządzania tożsamością, dostępu uprzywilejowanego i zarządzania zmianami. Nie wystarczy powiedzieć: „mamy PKI”. Organizacja musi wiedzieć, jakie CA istnieją, jakie certyfikaty mogą być wystawiane, kto może o nie wnioskować, które szablony umożliwiają uwierzytelnianie klienta, kto administruje CA i czy wystawianie jest monitorowane.

[P18S] Polityka zabezpieczeń kryptograficznych — MŚP Polityka zabezpieczeń kryptograficznych — MŚP stanowi:

Dostawca wsparcia IT musi utrzymywać aktualny inwentarz używanych narzędzi kryptograficznych i certyfikatów

Z sekcji „Wymagania ładu zarządczego”, klauzula polityki 5.1.2.

[P18] Polityka zabezpieczeń kryptograficznych Polityka zabezpieczeń kryptograficznych wyraźnie obejmuje:

Infrastruktura klucza publicznego (PKI)

Z sekcji „Wymagania dotyczące wdrożenia polityki”, klauzula polityki 6.4.

Komponent AD CSPytanie o ryzykoDowody
Enterprise CAsKtóre CA mogą wystawiać certyfikaty uwierzytelniające?Inwentarz CA, właściciel, utwardzanie serwera, status kopii zapasowej
Szablony certyfikatówKtóre szablony pozwalają na uwierzytelnianie klienta lub logowanie kartą inteligentną?Eksport szablonów, przegląd EKU, przegląd uprawnień rejestracji
Uprawnienia rejestracjiKto może wnioskować o certyfikaty o istotnym wpływie?Przegląd ACL, ścieżka akceptacji, rejestr wyjątków
Administratorzy CAKto może zmieniać konfigurację CA lub szablony?Eksport grup administratorów, przegląd dostępu uprzywilejowanego
Logi wystawianiaCzy podejrzane certyfikaty mogą zostać wykryte?Logi CA, przekazywanie do SIEM, reguły alertów
UnieważnianieCzy certyfikaty mogą być szybko unieważnione?Konfiguracja CRL i OCSP, dowody testów unieważniania

NIS2 Article 21 obejmuje polityki i procedury dotyczące kryptografii oraz szyfrowania. GDPR Article 32 wymaga bezpieczeństwa przetwarzania, w tym poufności, integralności, dostępności i odporności. DORA wymaga, aby aktywa ICT wspierające procesy finansowe były chronione i możliwe do odzyskania. AD CS może wspierać wszystkie te cele albo wszystkie je podważyć.

Rejestrowanie, kopie zapasowe i odzyskiwanie kontrolerów domeny

Kontrolery domeny nie są zwykłymi serwerami. Są systemami uwierzytelniania, replikami katalogu, punktami dystrybucji polityk i aktywami krytycznymi dla odzyskiwania. Jeśli ransomware naruszy AD, odzyskiwanie zależy od czystych kopii zapasowych kontrolerów domeny, odtworzenia stanu systemu, zachowanych logów, znanych poprawnych GPO, kopii zapasowych AD CS, chronionych kluczy prywatnych i udokumentowanych procedur odzyskiwania.

[P22S] Polityka logowania i monitorowania — MŚP Polityka logowania i monitorowania — MŚP definiuje oczekiwania dotyczące logów uwierzytelniania:

Logi uwierzytelniania: udane i nieudane próby logowania, czas trwania sesji, użycie MFA

Z sekcji „Wymagania ładu zarządczego”, klauzula polityki 5.4.2.

[P22] Polityka logowania i monitorowania Polityka logowania i monitorowania wymaga:

Wszystkie systemy objęte zakresem muszą generować logi rejestrujące:

Z sekcji „Wymagania dotyczące wdrożenia polityki”, klauzula polityki 6.1.1.

W środowisku zależnym od AD systemy objęte zakresem powinny obejmować kontrolery domeny, serwery AD CS, systemy dostępu uprzywilejowanego, stacje robocze administratorów, serwery synchronizacji tożsamości oraz konsole kopii zapasowych.

Zenith Blueprint, faza Kontrole w działaniu, krok 19, jest jednoznaczny:

Upewnij się, że wszystkie systemy krytyczne (serwery, kontrolery domeny, zapory sieciowe) przekazują logi do SIEM lub kolektora logów. Zweryfikuj, że okres przechowywania logów jest zgodny z polityką logowania (np. 90 dni online, 1 rok archiwum). Wybierz ostatni incydent lub zdarzenie i pokaż, jak prześledzono je przy użyciu logów.

Podkreśla również synchronizację czasu, która mapuje się do środka kontrolnego ISO/IEC 27002:2022 8.17, synchronizacja czasu. Bez wiarygodnego czasu korelacja logów podczas incydentu staje się krucha.

[P15S] Polityka tworzenia kopii zapasowych i odtwarzania — MŚP Polityka tworzenia kopii zapasowych i odtwarzania — MŚP ustanawia minimalne oczekiwanie dowodowe:

Testy odtwarzania są przeprowadzane co najmniej kwartalnie, a ich wyniki są dokumentowane w celu weryfikacji możliwości odzyskania danych

Z sekcji „Wymagania ładu zarządczego”, klauzula polityki 5.3.3.

Istotne środki kontrolne ISO/IEC 27002:2022 obejmują 8.13 kopie zapasowe informacji, 8.15 rejestrowanie, 8.16 działania monitorujące, 8.17 synchronizacja czasu, 5.24 planowanie i przygotowanie zarządzania incydentami bezpieczeństwa informacji, 5.29 bezpieczeństwo informacji podczas zakłócenia oraz 5.30 gotowość ICT do zapewnienia ciągłości działania.

Praktyczny pakiet dowodów odzyskiwania powinien obejmować:

  1. Inwentarz kontrolerów domeny i właścicielstwo ról FSMO.
  2. Zakres kopii zapasowych, częstotliwość oraz dowody niemodyfikowalności.
  3. Walidację kopii zapasowej stanu systemu.
  4. Wyniki kwartalnych testów odtwarzania.
  5. Procedurę kopii zapasowej i odtwarzania GPO.
  6. Dowody kopii zapasowej AD CS i ochrony kluczy prywatnych.
  7. Procedurę uwierzytelniania awaryjnego typu „break glass”.
  8. Konfigurację synchronizacji czasu.
  9. Podręcznik postępowania dotyczący incydentu naruszenia AD.
  10. Wnioski z ćwiczeń typu tabletop lub technicznych ćwiczeń odzyskiwania.

Znaczenie ma również NIS2 Article 23. Znaczące incydenty mogą wymagać wczesnego ostrzeżenia w ciągu 24 godzin od uzyskania świadomości, zgłoszenia incydentu w ciągu 72 godzin oraz raportu końcowego nie później niż miesiąc po zgłoszeniu incydentu. Jeśli niedostępność AD zakłóca usługi kluczowe lub ważne, dowody odzyskiwania i osie czasu incydentów stają się dowodami regulacyjnymi.

Mapa zgodności przekrojowej dla utwardzania Active Directory

Utwardzanie Active Directory jest czytelnym przykładem jednego zestawu środków kontrolnych wspierającego wiele obowiązków.

Temat utwardzania ADISO/IEC 27001:2022 i ISO/IEC 27002:2022NIS2DORAGDPRNIST CSF 2.0 i perspektywa ładu zarządczego
Dostęp uprzywilejowanyPostępowanie z ryzykiem, SoA, 8.2 uprawnienia dostępu uprzywilejowanego, 5.16 zarządzanie tożsamością, 5.18 prawa dostępu, 8.5 bezpieczne uwierzytelnianieArticle 21 kontrola dostępu i cyberhigienaŁad zarządczy organu zarządzającego, zarządzanie ryzykiem ICT, ochrona aktywów ICTArticles 5(1)(f), 25 i 32GOVERN rozliczalność, PROTECT zarządzanie tożsamością, właścicielstwo i kontrola procesu
Kerberos i poświadczenia5.17 informacje uwierzytelniające, 8.5 bezpieczne uwierzytelnianie, 8.15 rejestrowanie, 8.16 działania monitorująceArticle 21 uwierzytelnianie i MFA, gdzie jest to właściweSilne uwierzytelnianie i środki kontroli ryzyka ICTIntegralność i poufność danych osobowychZamykanie luk między Current Profile i Target Profile, priorytetyzacja ryzyka
Konfiguracja GPO8.9 zarządzanie konfiguracją, 8.32 zarządzanie zmianami, 8.8 zarządzanie podatnościami technicznymiArticle 21 bezpieczna konfiguracja systemów i polityki ryzykaNiezawodność systemów ICT, kontrola zmian i odpornośćPrivacy by design i bezpieczne ustawienia domyślneŁad zarządczy zmian i monitorowanie dryfu konfiguracji
AD CS i PKIZabezpieczenia kryptograficzne, zarządzanie tożsamością, dostęp uprzywilejowany, zarządzanie zmianamiArticle 21 polityki kryptografii i szyfrowaniaOchrona aktywów ICT i odpornośćOdpowiednie środki techniczne zapobiegające dostępowiWłaścicielstwo aktywów kryptograficznych i zapewnienie
Rejestrowanie i reagowanie na incydenty8.15 rejestrowanie, 8.16 działania monitorujące, 8.17 synchronizacja czasu, 5.24 planowanie incydentówArticle 23 etapowe zgłaszanie incydentówZarządzanie poważnymi incydentami związanymi z ICT i ich raportowanieRozliczalność naruszeń ochrony danych osobowychWyniki DETECT, RESPOND i RECOVER
Kopie zapasowe i odzyskiwanie8.13 kopie zapasowe informacji, 5.29 zakłócenie, 5.30 gotowość ICT do zapewnienia ciągłości działaniaCiągłość działania, kopie zapasowe i odtwarzanie po awariiCyfrowa odporność operacyjna, reagowanie i odzyskiwanieDostępność i odporność przetwarzaniaPlanowanie i walidacja RECOVER

W przypadku NIS2 nie jest to już teoria. Środki krajowe mają zastosowanie do wielu średnich i dużych podmiotów kluczowych lub ważnych w sektorach z załączników I i II, a także do wybranych podmiotów niezależnie od wielkości, w tym dostawców usług zaufania, rejestrów TLD, dostawców usług DNS oraz wybranych usług krytycznych.

W przypadku DORA harmonogram również jest rzeczywisty. DORA stosuje się od 17 stycznia 2025 r. i bezpośrednio obejmuje wiele podmiotów finansowych. Jeśli zewnętrzny dostawca usług zarządzanych (MSP) zarządza AD, istotne stają się wymagania DORA dotyczące ryzyka ICT stron trzecich, w tym rejestry umów, due diligence, prawa do audytu, wsparcie incydentowe, oczekiwania bezpieczeństwa i strategie wyjścia na podstawie Articles 28 i 30.

W przypadku GDPR pomostem jest rozliczalność. Jeśli AD kontroluje dostęp do danych osobowych, przeglądy dostępu uprzywilejowanego, dowody uwierzytelniania, rejestrowanie, konfiguracje bazowe, kontrole certyfikatów i testy odzyskiwania pomagają wykazać odpowiednie środki techniczne i organizacyjne.

Zbuduj pakiet dowodów utwardzenia AD w jednym sprincie

Praktyczny dwutygodniowy sprint może przekształcić rozproszone działania utwardzania AD w pakiet dowodów gotowy do audytu.

Dzień 1–2: Uwzględnij AD w zakresie SZBI. Wykorzystaj klauzule ISO/IEC 27001:2022 4.1 do 4.4, aby potwierdzić, czy AD, Entra Connect, kontrolery domeny, AD CS, uprzywilejowane stacje robocze administratorów, systemy kopii zapasowych i dostawcy usług zarządzanych są w zakresie. Zarejestruj zainteresowane strony, w tym regulatorów, klientów, audytorów, osoby, których dane dotyczą, właścicieli biznesowych i operacje IT.

Dzień 3–4: Dodaj ryzyka AD do rejestru ryzyk. Uwzględnij naruszenie kontrolera domeny, nadmierny dostęp uprzywilejowany, nadużycie Kerberos, manipulację GPO, błędną konfigurację AD CS, naruszenie synchronizacji tożsamości, niepowodzenie kopii zapasowych i niewystarczające rejestrowanie. Przypisz właścicieli, prawdopodobieństwo, wpływ i decyzje dotyczące postępowania z ryzykiem.

Dzień 5–6: Zaktualizuj SoA. Zgodnie z krokiem 13 Zenith Blueprint oznacz jako mające zastosowanie takie środki kontrolne, jak uprawnienia dostępu uprzywilejowanego, informacje uwierzytelniające, zarządzanie konfiguracją, rejestrowanie, monitorowanie, kopie zapasowe informacji, zarządzanie incydentami, zabezpieczenia kryptograficzne i zarządzanie zmianami. Dodaj notatki łączące je z GDPR Article 32, NIS2 Article 21 oraz zarządzaniem ryzykiem ICT w DORA, gdzie jest to właściwe.

Dzień 7–9: Zbierz dowody techniczne. Wyeksportuj grupy uprzywilejowane, ustawienia Kerberos, inwentarz GPO, konfiguracje bazowe kontrolerów domeny, szablony CA, logi wystawiania certyfikatów, status zadań kopii zapasowych i status przyjmowania logów do SIEM. Dodaj właściciela, datę, osobę dokonującą przeglądu, ustalenie oraz status działań korygujących.

Dzień 10–11: Przeprowadź warsztat przeglądu kontroli. IT, bezpieczeństwo, zgodność i właściciele biznesowi przeglądają wyjątki. Dlaczego to konto serwisowe potrzebuje SPN? Dlaczego ta grupa może edytować GPO? Dlaczego ten szablon może wystawiać certyfikaty uwierzytelniania klienta? Dlaczego ten kontroler domeny nie przekazuje logów?

Dzień 12–14: Przygotuj narrację audytową. Utwórz pakiet dowodów utwardzenia AD z podsumowaniem dla kierownictwa, zakresem, ryzykami, mapowaniem SoA, dowodami kontroli, otwartymi ustaleniami, planem działań korygujących i harmonogramem testów.

Rezultatem jest możliwa do obrony narracja: znamy ryzyko, dobraliśmy środki kontrolne, wdrożyliśmy je, monitorujemy je, testujemy odzyskiwanie, a kierownictwo ma nad tym widoczność.

Typowe ustalenia z audytu Active Directory i działania zamykające

UstalenieDlaczego ma znaczeniePodejście Clarysec do zamknięcia
Uprzywilejowane grupy AD nie mają właściciela ani dowodów przegląduNadmierne uprawnienia tworzą ryzyko ransomware i zagrożeń wewnętrznychZastosuj Politykę zarządzania kontami użytkowników i uprawnieniami, przypisz właścicieli, przeprowadzaj kwartalne przeglądy, dokumentuj usunięcia
Zmiany GPO są wykonywane bez zgłoszeńBezpieczne konfiguracje bazowe mogą dryfować lub zostać niezauważenie osłabioneZastosuj Politykę zarządzania zmianami, eksportuj różnice GPO, wymagaj zatwierdzenia GPO o istotnym wpływie
Szablony AD CS pozwalają na ryzykowną rejestracjęNadużycie certyfikatów może obejść kontrole hasełZinwentaryzuj szablony, przejrzyj EKU i ACL, ogranicz rejestrację, monitoruj wystawianie
Logi kontrolerów domeny są niepełneIncydentów nie da się wiarygodnie badaćZastosuj Politykę logowania i monitorowania, przekazuj logi DC do SIEM, testuj alertowanie
Kerberos i konta serwisowe są niezarządzaneNaruszenie konta serwisowego umożliwia ruch lateralnyZinwentaryzuj SPN, przypisz właścicieli, rotuj sekrety, migruj do gMSA, gdzie jest to właściwe
Testy odtwarzania nie obejmują ADKopie zapasowe mogą zawieść podczas odzyskiwania po ransomwareZastosuj Politykę tworzenia kopii zapasowych i odtwarzania, testuj odtwarzanie stanu systemu i dokumentuj wyniki
Zależności tożsamości hybrydowej są poza zakresemŚcieżki naruszenia chmury mogą zostać pominięteZaktualizuj zakres SZBI, rejestr ryzyk i SoA, aby uwzględnić synchronizację i uprzywilejowane role chmurowe

Wzorzec zamykania jest spójny: wymaganie polityki, wdrożenie techniczne, przechwycenie dowodów, rytm przeglądów, obsługa wyjątków i raportowanie do kierownictwa.

Przekształć utwardzanie Active Directory w dowody gotowe do audytu

Utwardzanie Active Directory w 2026 roku nie jest jednorazowym porządkowaniem. To żywy system kontroli, który musi być nadzorowany, udokumentowany dowodowo i doskonalony. Kontrolery domeny, Kerberos, Zasady grupy, AD CS, dostęp uprzywilejowany, rejestrowanie i odzyskiwanie znajdują się na styku operacji bezpieczeństwa i rozliczalności regulacyjnej.

Clarysec pomaga CISO, liderom IT i zespołom ds. zgodności budować ten pomost. Użyj Zenith Blueprint, aby zmapować ryzyka AD do SZBI, rejestru ryzyk i Deklaracji stosowania. Użyj Zenith Controls, aby odnieść środki kontrolne ISO/IEC 27002:2022 do GDPR, NIS2, DORA, NIST CSF 2.0 i oczekiwań audytowych. Wykorzystaj szablony polityk Clarysec, w tym Politykę zarządzania kontami użytkowników i uprawnieniami, Politykę zarządzania zmianami, Politykę zabezpieczeń kryptograficznych, Politykę logowania i monitorowania oraz Politykę tworzenia kopii zapasowych i odtwarzania — MŚP, aby przekształcić techniczne utwardzanie w powtarzalne dowody.

Jeśli podczas kolejnego audytu, zapytania regulatora lub kwestionariusza zapewnienia klienta pojawi się pytanie, w jaki sposób kontrolowane jest Active Directory, nie odpowiadaj samymi zrzutami ekranu. Zbuduj pakiet dowodów, połącz go z ryzykiem i pokaż, że kierownictwo może polegać na płaszczyźnie kontroli tożsamości.

Zacznij od jednego sprintu: dostęp uprzywilejowany, ład zarządczy GPO, przegląd AD CS, rejestrowanie kontrolerów domeny i testy odtwarzania. Clarysec może pomóc Ci to uporządkować, udokumentować dowodowo i obronić.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Nadzór nad anonimizacją i ryzykiem ponownej identyfikacji

Nadzór nad anonimizacją i ryzykiem ponownej identyfikacji

Praktyczny przewodnik Clarysec dla CISO, IOD, audytorów i właścicieli biznesowych dotyczący nadzoru nad anonimizacją i ryzykiem ponownej identyfikacji zgodnie z ISO 27701:2025, odpowiedzialnością rozliczeniową GDPR, ISO/IEC 27001:2022 oraz oczekiwaniami dotyczącymi mapowania zgodności między ramami.