Dovezi privind securizarea Active Directory pentru auditurile din 2026

Alerta a venit la 02:17. Un cont cu privilegii ridicate, inactiv de șase luni, tocmai modificase un obiect critic de politică de grup. Aproape simultan, SOC a observat multiple eșecuri de preautentificare Kerberos provenite dintr-o subrețea de stații de lucru. Cinci minute mai târziu, Active Directory Certificate Services a emis un certificat pentru un cont care nu ar fi trebuit niciodată să poată solicita unul.
Maria, CISO-ul unei companii fintech de dimensiune medie, a înțeles imediat semnificația. Organizația nu detectase doar o activitate suspectă. Detectase un posibil atac asupra planului de control al identității.
Investigația a indicat un parcurs cunoscut. Un actor de amenințare a compromis un server de aplicație vechi, a găsit credențiale în clar pentru un cont de serviciu istoric și a descoperit că acel cont avea încă privilegii excesive. Modificarea GPO a fost oprită înainte de propagare, însă discuția din sala de consiliu din dimineața următoare a fost directă.
„Cum s-a putut întâmpla?” a întrebat CEO-ul. „Putem demonstra autorităților de reglementare și clienților că accesul la «cheile regatului» este controlat efectiv?”
Această întrebare definește securizarea Active Directory în 2026. Pentru multe organizații, Active Directory on-premises sau hibrid susține în continuare accesul la fișiere, sisteme ERP, VPN, platforme de backup, servere Windows, administrare privilegiată, aplicații vechi, autentificare Kerberos și sincronizare cu Entra ID. Dacă AD cade, organizația nu pierde doar autentificarea. Pierde controlul.
Autoritățile de reglementare și auditorii înțeleg acum acest lucru. În temeiul NIS2, organele de conducere trebuie să aprobe măsurile de management al riscurilor de securitate cibernetică și pot fi trase la răspundere pentru încălcări. În temeiul DORA, entitățile financiare trebuie să gestioneze riscul TIC prin capabilități documentate de guvernanță, protecție, detectare, răspuns și recuperare. În temeiul GDPR, organizațiile trebuie să protejeze datele cu caracter personal prin măsuri tehnice și organizatorice adecvate și trebuie să poată demonstra responsabilitatea. În temeiul ISO/IEC 27001:2022, riscurile Active Directory trebuie incluse în domeniul de aplicare, evaluate, tratate, monitorizate și susținute prin dovezi.
Răspunsul nu este încă o listă de verificare neguvernată. Răspunsul este un model defensabil de dovezi care conectează controlerele de domeniu, Kerberos, Group Policy, AD CS, accesul privilegiat, jurnalizarea și recuperarea la SMSI, registrul de riscuri, Declarația de aplicabilitate, cadrul de politici și pista de audit.
De ce Active Directory rămâne un risc la nivelul consiliului de administrație
Majoritatea compromiterilor Active Directory nu sunt exotice. De obicei, ele combină privilegii excesive, conturi perimate, igienă slabă a conturilor de serviciu, Group Policy prea permisivă, delegare nesecurizată, configurare Kerberos deficitară, șabloane de certificate riscante, controlere de domeniu neactualizate, monitorizare incompletă și backup-uri care nu au fost niciodată restaurate.
Impactul asupra conformității este direct. Dacă un atacator obține drepturi de administrator de domeniu, poate accesa date cu caracter personal, poate distribui GPO-uri malițioase, poate dezactiva instrumente de securitate, poate modifica jurnale, poate altera backup-uri, poate emite certificate pentru persistență, se poate deplasa lateral către căi de identitate cloud și poate perturba servicii critice.
ISO/IEC 27001:2022 transformă acest aspect într-o problemă de guvernanță înainte ca el să devină o problemă tehnică. Clauzele 4.1 până la 4.4 solicită organizației să definească contextul, părțile interesate, cerințele, domeniul de aplicare și procesele SMSI. Pentru un mediu de identitate hibrid, domeniul de aplicare ar trebui să includă explicit controlerele de domeniu, AD CS, stațiile de lucru privilegiate de administrare, sistemele de backup, serverele de sincronizare a identităților, furnizorii de servicii administrate și dependențele de identitate cloud.
Clauzele 5.1 până la 5.3 fac conducerea responsabilă pentru politică, resurse, roluri și raportare. Curățarea grupului Domain Admins nu este doar o sarcină de infrastructură. Este o decizie de tratare a riscului susținută de management.
Clauzele 6.1.1 până la 6.1.3 impun un proces repetabil de evaluare și tratare a riscurilor, inclusiv Declarația de aplicabilitate. Aici securizarea Active Directory devine verificabilă în audit.
[ZB] Zenith Blueprint: foaie de parcurs în 30 de pași pentru auditori Zenith Blueprint surprinde acest lucru în faza de management al riscurilor, pasul 13, planificarea tratării riscurilor și Declarația de aplicabilitate:
SoA este, în esență, un document-punte: conectează evaluarea/tratamentul riscurilor cu controalele reale pe care le aveți. Prin completarea lui, verificați încă o dată dacă ați omis vreun control.
Pentru Active Directory, această punte este critică. Un risc precum „compromiterea conturilor privilegiate AD care conduce la implementarea de ransomware și acces neautorizat la date cu caracter personal” poate fi mapat la acces privilegiat, autentificare securizată, managementul configurației, jurnalizare, monitorizare, backup, răspuns la incidente și controale criptografice. SoA poate explica apoi de ce fiecare control este aplicabil, ce obligații de reglementare susține și ce dovezi demonstrează funcționarea lui.
Stiva de dovezi Active Directory pe care o așteaptă auditorii
Un mediu AD securizat nu este pregătit pentru audit doar pentru că există setări. Capturile de ecran, singure, sunt dovezi slabe. Politicile, singure, sunt incomplete. Un export GPO fără istoric de aprobare este riscant. Dovezile solide arată guvernanță, implementare, monitorizare și îmbunătățire.
| Zonă AD | Obiectiv de control | Dovezi tipice | Relevanță pentru conformitate |
|---|---|---|---|
| Controlere de domeniu | Securizarea, aplicarea patch-urilor, monitorizarea și restricționarea infrastructurii critice de autentificare | Inventar DC, configurație de referință, înregistrări de patch management, stare EDR, reguli de firewall, redirecționare a jurnalelor, stare backup | Operațiuni ISO 27001, managementul riscurilor NIS2, protecția activelor TIC DORA |
| Kerberos și autentificare | Reducerea riscurilor de furt de credențiale, relay, downgrade și abuz de tichete | Politica privind parolele, politica Kerberos, plan de restricționare NTLM, setări pentru conturi privilegiate, inventar al conturilor de serviciu, setări privind durata de viață a tichetelor | Confidențialitate GDPR, autentificare NIS2, controlul accesului DORA |
| Group Policy | Guvernarea cerințelor de bază de securitate și prevenirea abaterilor neautorizate de la configurația de referință | Inventar GPO, responsabilitate desemnată, înregistrări de aprobare, tichete de schimbare, backup GPO, rezultate ale revizuirilor periodice | Managementul schimbărilor ISO 27001, rezultate NIST de protecție, dovezi de guvernanță |
| AD CS | Prevenirea escaladării privilegiilor și a persistenței bazate pe certificate | Inventar CA, revizuire a șabloanelor, permisiuni de înrolare, aprobare de către manager, revizuire EKU, jurnale de emitere a certificatelor | Controale criptografice, asigurarea identității, securitatea prelucrării GDPR |
| Administrare privilegiată | Separarea, aprobarea, limitarea în timp și monitorizarea drepturilor ridicate | Inventar al conturilor de administrare, model pe niveluri, aprobări PAM, înregistrări ale revizuirilor, jurnale de sesiune | ISO/IEC 27002:2022 8.2, controlul accesului NIS2, guvernanță DORA |
| Jurnalizare și recuperare | Detectarea, investigarea și recuperarea după compromiterea AD | Ingestie SIEM, reguli de alertare, înregistrări de sincronizare a ceasului, teste de restaurare, proceduri operaționale de răspuns la incidente | Gestionarea incidentelor NIS2, testarea rezilienței DORA, responsabilitate GDPR privind încălcările |
Lacuna de maturitate nu este, de obicei, absența tuturor controalelor. Este absența responsabililor desemnați, a cadenței de revizuire, a gestionării excepțiilor și a mapării. Un auditor nu va întreba doar dacă există un grup privilegiat, ci cine răspunde de el, cine a aprobat apartenența, când a fost revizuit ultima dată, ce jurnale sunt colectate și cum expiră excepțiile.
Accesul privilegiat: primul control AD care trebuie susținut prin dovezi
Cea mai rapidă cale către compromiterea Active Directory este privilegiul excesiv. Domain Admins, Enterprise Admins, Schema Admins, Account Operators, Backup Operators, administratorii locali, administratorii OU delegați și administratorii autorităților de certificare necesită, toate, guvernanță explicită.
[P11] Politica privind gestionarea conturilor de utilizator și a privilegiilor Politica privind gestionarea conturilor de utilizator și a privilegiilor stabilește așteptarea la nivel de organizație:
Depozitele de conturi (de exemplu, Active Directory (AD), platforme de management al identității și al accesului) trebuie protejate prin controale adecvate pentru a preveni accesul neautorizat sau alterarea.
Din secțiunea „Cerințe de guvernanță”, clauza de politică 5.6.
[P11S] Politica privind gestionarea conturilor de utilizator și a privilegiilor - IMM Politica privind gestionarea conturilor de utilizator și a privilegiilor - IMM oferă o regulă practică de aprobare:
Privilegiile ridicate sau administrative necesită aprobare suplimentară din partea directorului general sau a responsabilului IT și trebuie documentate, limitate în timp și supuse revizuirii periodice.
Din secțiunea „Cerințe de implementare a politicii”, clauza de politică 6.2.2.
În [ZC] Zenith Controls: ghidul de conformitate transversală Zenith Controls, controlul ISO/IEC 27002:2022 8.2, Drepturi de acces privilegiat, este mapat ca un control preventiv care susține confidențialitatea, integritatea și disponibilitatea. Ghidul conectează 8.2 la managementul identității, drepturi de acces, restricționarea accesului la informații, autentificare securizată, lucru la distanță, jurnalizare și monitorizare. De asemenea, mapează controlul la GDPR Articles 5(1)(f), 25 și 32, la așteptările de management al riscurilor din NIS2 Article 21 și la guvernanța riscurilor TIC DORA pentru entitățile financiare.
Zenith Blueprint, faza controale în acțiune, pasul 19, explică așteptarea operațională:
A.8.2 – Drepturi de acces privilegiat: „Alocarea și utilizarea drepturilor de acces privilegiat trebuie restricționate și gestionate.”
Controlați drepturile de superutilizator ale conturilor de administrare astfel încât să le aibă doar persoanele care au absolut nevoie de ele și gestionați-le cu atenție. De exemplu, utilizați un cont de administrare separat (nu folosiți drepturi de administrator pentru activitatea zilnică), aprobați și urmăriți periodic cine primește privilegii de domain admin sau root. De asemenea, utilizați controale mai puternice pentru aceste conturi (precum MFA și jurnalizarea acțiunilor lor).
Pentru AD, un auditor ar trebui să poată selecta un utilizator privilegiat și să urmărească povestea completă: solicitare, aprobare, justificare de business, atribuire tehnică, monitorizare, revizuire, eliminare și gestionarea excepțiilor.
Un pachet practic de dovezi pentru accesul privilegiat ar trebui să includă:
- Exportul grupurilor AD privilegiate, inclusiv grupurile imbricate.
- Responsabil de business nominalizat pentru fiecare grup privilegiat.
- Dovezi ale revizuirii trimestriale a accesului.
- Conturi de administrare separate pentru sarcini privilegiate.
- Fără e-mail sau navigare web de uz zilnic din conturile privilegiate.
- MFA sau autentificare rezistentă la phishing pentru căile de acces privilegiat, acolo unde este aplicabil.
- Model cu stație de lucru privilegiată sau bastion de administrare securizat.
- Jurnalizarea modificărilor de apartenență la grupuri și a operațiunilor privilegiate.
- Inventar al conturilor break-glass cu controale compensatorii.
- Acceptarea riscului pentru excepții, cu date de expirare.
Așa a închis Maria constatarea imediată privind contul de serviciu. Contul a fost documentat ca element cu risc ridicat, Politica privind gestionarea conturilor de utilizator și a privilegiilor - IMM a fost utilizată pentru a contesta privilegiul permanent, proprietarul aplicației a identificat accesul minim necesar, apartenența la Domain Admin a fost eliminată, iar schimbarea a fost documentată prin managementul schimbărilor. Înregistrarea SoA pentru controlul ISO/IEC 27002:2022 8.2 a fost actualizată pentru a arăta reducerea riscului și maparea la GDPR Article 32 și NIS2 Article 21.
Kerberos și informațiile de autentificare
Kerberos permite autentificare scalabilă în mediile Windows, însă o configurare slabă sau o igienă deficitară a conturilor de serviciu poate permite Kerberoasting, abuz de tichete, atacuri de tip replay și persistență pe termen lung. Dovezile trebuie să acopere informațiile de autentificare pe întregul ciclu de viață: parole, chei, tichete, secrete ale conturilor de serviciu, certificate, procese de resetare și factori MFA.
În Zenith Controls, controlul ISO/IEC 27002:2022 5.17, Informații de autentificare, este mapat ca un control preventiv care susține confidențialitatea, integritatea și disponibilitatea. Acesta se conectează la managementul identității, autentificare securizată, roluri și responsabilități, utilizare acceptabilă și conformitate cu politicile și standardele. Maparea transversală îl conectează la protecția proporțională cu riscul împotriva accesului neautorizat prevăzută de GDPR, la NIS2 Article 21(2)(j) privind MFA sau autentificarea continuă, acolo unde este adecvat, și la cerințele DORA pentru mecanisme robuste de autentificare în cadrul managementului riscurilor TIC.
| Risc de autentificare | Ce trebuie securizat | Dovezi de păstrat |
|---|---|---|
| Parole slabe și password spraying | Lungimea parolei, praguri de blocare, controale pentru parole interzise, căi MFA | Exportul politicii de domeniu, politică IdP, rezumat al auditului parolelor, registrul de excepții |
| Kerberoasting | Inventarul conturilor de serviciu, parole puternice, adoptarea gMSA, revizuire SPN | Export SPN, listă de responsabili ai conturilor de serviciu, dovezi privind rotirea parolelor, plan de migrare la gMSA |
| Abuz de tichete | Politică Kerberos, restricții privind autentificarea privilegiată, monitorizarea TGT și TGS anormale | Setări Kerberos, detecții SIEM, înregistrări de triaj al incidentelor |
| Expunere la protocoale vechi | Foaie de parcurs pentru restricționarea NTLM, semnare LDAP, channel binding, securizare SMB | Setări GPO, testare de compatibilitate, aprobări de schimbare |
| Compromiterea identității hibride | Protecția contului de sincronizare, încadrare pe niveluri, dependențe de acces condiționat, revizuirea rolurilor cloud privilegiate | Dovezi de configurare Entra Connect, maparea rolurilor de administrare, alerte de monitorizare |
GDPR Article 5(1)(f) impune protejarea datelor cu caracter personal împotriva prelucrării neautorizate sau ilegale și împotriva pierderii, distrugerii sau deteriorării accidentale. Article 5(2) adaugă responsabilitatea. Dacă credențialele AD acordă acces la înregistrări HR, fișiere ale clienților sau cutii poștale, controalele Kerberos și de autentificare devin dovezi GDPR.
NIS2 Article 21 impune măsuri tehnice, operaționale și organizatorice adecvate și proporționale, inclusiv analiza riscurilor, gestionarea incidentelor, continuitatea activității, securitatea lanțului de aprovizionare, mentenanță securizată, evaluarea eficacității, igienă cibernetică, criptografie, securitate HR, controlul accesului, managementul activelor și MFA sau autentificare continuă, acolo unde este adecvat.
Pentru entitățile financiare acoperite de DORA, dependențele de autentificare trebuie luate în considerare în cadrul de management al riscurilor TIC. Dacă AD autentifică personalul în sisteme de plăți, tranzacționare, asigurări, clienți sau risc, dovezile Kerberos susțin reziliența operațională.
Guvernanța Group Policy și managementul configurației
Group Policy este unul dintre cele mai puternice mecanisme de securitate din Active Directory. Poate aplica firewall-uri, restricții pentru administratori locali, politica de audit, setări de protecție a endpoint-urilor, reguli de execuție a scripturilor și cerințe de bază securizate pe mii de sisteme. De asemenea, poate slăbi aceleași controale dacă este utilizat necorespunzător.
În Zenith Controls, controlul ISO/IEC 27002:2022 8.9, Managementul configurației, este mapat ca un control preventiv pentru configurare securizată. Se conectează la managementul vulnerabilităților, managementul schimbărilor, inventarul activelor, dispozitive endpoint, acces privilegiat, autentificare securizată, jurnalizare și monitorizare. Ghidul leagă managementul configurației de GDPR Articles 5(1)(f), 25 și 32, de așteptările NIS2 Article 21 privind configurarea securizată și managementul riscurilor și de fiabilitatea, securitatea și reziliența sistemelor TIC conform DORA.
[P05S] Politica de management al schimbărilor - IMM Politica de management al schimbărilor - IMM precizează:
Dacă o schimbare implică date sensibile, drepturi de acces la sistem sau integrări externe, este necesară o revizuire a impactului asupra securității. Contactul desemnat pentru securitate sau conformitate trebuie să evalueze dacă schimbarea introduce riscuri suplimentare și să recomande măsuri de protecție suplimentare.
Din secțiunea „Tratamentul riscurilor și excepții”, clauza de politică 7.5.1.
[P05] Politica de management al schimbărilor Politica de management al schimbărilor solicită:
Toate cererile de schimbare, revizuirile, aprobările și dovezile suport trebuie înregistrate în sistemul centralizat de management al schimbărilor.
Din secțiunea „Cerințe de implementare a politicii”, clauza de politică 6.1.1.
Un pachet de dovezi GPO ar trebui să răspundă la patru întrebări:
- Cine răspunde de fiecare GPO relevant pentru securitate?
- Ce configurație de referință aplică?
- Cine a aprobat modificările asupra lui?
- Cum sunt detectate abaterile neautorizate?
Zenith Blueprint, faza controale în acțiune, pasul 19, oferă abordarea privind configurația de referință:
Începeți prin stabilirea listelor de verificare a configurației pentru toate tipurile majore de sisteme: servere Windows, gazde Linux, dispozitive de rețea, baze de date și servicii cloud. Aceste configurații de referință trebuie să reflecte atât cele mai bune practici din industrie (precum CIS Benchmarks), cât și profilul de risc intern.
Pentru AD, aceasta înseamnă că GPO-urile trebuie să aplice cerințe de bază documentate, nu preferințe nedocumentate. Dovezile ar trebui să includă exporturi GPO lunare, maparea la cerințele de bază, tichete de schimbare pentru modificări, revizuiri ale permisiunilor delegate, înregistrări de backup GPO și alerte pentru schimbările aduse GPO-urilor cu impact ridicat.
AD CS și PKI: calea de atac uitată
Active Directory Certificate Services scapă adesea revizuirilor de conformitate deoarece funcționează discret în fundal. Atacatorii îl valorifică din același motiv. Șabloanele de certificate configurate greșit, permisiunile excesive de înrolare, controalele slabe de emitere sau setările periculoase Extended Key Usage pot permite escaladarea privilegiilor, uzurparea identității și persistența.
AD CS aparține controalelor criptografice, managementului identității, accesului privilegiat și managementului schimbărilor. Nu este suficient să se spună „avem PKI”. Organizația trebuie să știe ce CA-uri există, ce certificate pot fi emise, cine le poate solicita, ce șabloane permit autentificarea clientului, cine administrează CA-ul și dacă emiterea este monitorizată.
[P18S] Politica privind controalele criptografice - IMM Politica privind controalele criptografice - IMM precizează:
Furnizorul de Suport IT trebuie să mențină un inventar actualizat al instrumentelor criptografice și certificatelor utilizate
Din secțiunea „Cerințe de guvernanță”, clauza de politică 5.1.2.
[P18] Politica privind controalele criptografice Politica privind controalele criptografice include explicit:
Infrastructură cu chei publice (PKI)
Din secțiunea „Cerințe de implementare a politicii”, clauza de politică 6.4.
| Componentă AD CS | Întrebare de risc | Dovezi |
|---|---|---|
| CA-uri enterprise | Ce CA-uri pot emite certificate de autentificare? | Inventar CA, responsabil, securizare server, stare backup |
| Șabloane de certificate | Ce șabloane permit autentificarea clientului sau conectarea cu smartcard? | Export de șabloane, revizuire EKU, revizuirea permisiunilor de înrolare |
| Permisiuni de înrolare | Cine poate solicita certificate cu impact ridicat? | Revizuire ACL, flux de aprobare, registrul de excepții |
| Administratori CA | Cine poate modifica configurația CA sau șabloanele? | Export al grupurilor de administrare, revizuirea accesului privilegiat |
| Jurnale de emitere | Pot fi detectate certificatele suspecte? | Jurnale CA, redirecționare SIEM, reguli de alertare |
| Revocare | Pot fi revocate rapid certificatele? | Configurație CRL și OCSP, dovezi ale testului de revocare |
NIS2 Article 21 include politici și proceduri privind criptografia și criptarea. GDPR Article 32 impune securitatea prelucrării, inclusiv confidențialitatea, integritatea, disponibilitatea și reziliența. DORA impune ca activele TIC care susțin procese financiare să fie protejate și recuperabile. AD CS le poate susține pe toate sau le poate submina pe toate.
Jurnalizarea, backup-ul și recuperarea controlerelor de domeniu
Controlerele de domeniu nu sunt servere obișnuite. Ele sunt sisteme de autentificare, replici de director, puncte de distribuție a politicilor și active critice pentru recuperare. Dacă ransomware compromite AD, recuperarea depinde de backup-uri curate ale controlerelor de domeniu, restaurarea stării sistemului, jurnale păstrate, GPO-uri cunoscute ca fiind valide, backup-uri AD CS, chei private protejate și proceduri de recuperare documentate.
[P22S] Politica de jurnalizare și monitorizare - IMM Politica de jurnalizare și monitorizare - IMM definește așteptările privind jurnalele de autentificare:
Jurnale de autentificare: tentative de autentificare reușite și eșuate, durata sesiunii, utilizarea MFA
Din secțiunea „Cerințe de guvernanță”, clauza de politică 5.4.2.
[P22] Politica de jurnalizare și monitorizare Politica de jurnalizare și monitorizare solicită:
Toate sistemele acoperite trebuie să genereze jurnale care capturează:
Din secțiunea „Cerințe de implementare a politicii”, clauza de politică 6.1.1.
Într-un mediu dependent de AD, sistemele acoperite ar trebui să includă controlerele de domeniu, serverele AD CS, sistemele de acces privilegiat, stațiile de lucru de administrare, serverele de sincronizare a identităților și consolele de backup.
Zenith Blueprint, faza controale în acțiune, pasul 19, este explicit:
Asigurați-vă că toate sistemele critice (servere, controlere de domeniu, firewall-uri) redirecționează jurnale către SIEM sau către colectorul de jurnale. Validați că păstrarea jurnalelor este aliniată cu politica de jurnalizare (de exemplu, 90 de zile live, 1 an arhivă). Alegeți un incident sau eveniment recent și demonstrați cum l-ați urmărit utilizând jurnalele.
Acesta evidențiază și sincronizarea ceasului, care se mapează la controlul ISO/IEC 27002:2022 8.17, Sincronizarea ceasului. Fără timp fiabil, corelarea jurnalelor în timpul unui incident devine fragilă.
[P15S] Politica de backup și restaurare - IMM Politica de backup și restaurare - IMM stabilește o așteptare minimă privind dovezile:
Testele de restaurare sunt efectuate cel puțin trimestrial, iar rezultatele sunt documentate pentru a verifica recuperabilitatea
Din secțiunea „Cerințe de guvernanță”, clauza de politică 5.3.3.
Controalele relevante ISO/IEC 27002:2022 includ 8.13 Backup al informațiilor, 8.15 Jurnalizare, 8.16 Activități de monitorizare, 8.17 Sincronizarea ceasului, 5.24 Planificare și pregătire pentru managementul incidentelor de securitate a informațiilor, 5.29 Securitatea informațiilor în timpul perturbărilor și 5.30 Pregătirea TIC pentru continuitatea activității.
Un pachet practic de dovezi de recuperare ar trebui să includă:
- Inventar al controlerelor de domeniu și al titularilor rolurilor FSMO.
- Dovezi privind domeniul de aplicare, frecvența și imuabilitatea backup-urilor.
- Validarea backup-ului stării sistemului.
- Rezultate trimestriale ale testelor de restaurare.
- Procedură de backup și restaurare GPO.
- Dovezi privind backup-ul AD CS și protecția cheilor private.
- Procedură de autentificare break-glass.
- Configurația de sincronizare a ceasului.
- Procedură operațională de răspuns la compromiterea AD.
- Lecții învățate din exerciții tabletop sau exerciții tehnice de recuperare.
NIS2 Article 23 este, de asemenea, relevant. Incidentele semnificative pot necesita o avertizare timpurie în termen de 24 de ore de la luarea la cunoștință, notificarea incidentului în termen de 72 de ore și un raport final în cel mult o lună de la notificarea incidentului. Dacă o indisponibilitate AD perturbă servicii esențiale sau importante, dovezile de recuperare și cronologiile incidentelor devin dovezi de reglementare.
Hartă de conformitate transversală pentru securizarea Active Directory
Securizarea Active Directory este un exemplu clar al modului în care un set de controale susține multe obligații.
| Temă de securizare AD | ISO/IEC 27001:2022 și ISO/IEC 27002:2022 | NIS2 | DORA | GDPR | NIST CSF 2.0 și perspectiva de guvernanță |
|---|---|---|---|---|---|
| Acces privilegiat | Tratarea riscului, SoA, 8.2 Drepturi de acces privilegiat, 5.16 Managementul identității, 5.18 Drepturi de acces, 8.5 Autentificare securizată | Article 21 controlul accesului și igienă cibernetică | Guvernanța organului de conducere, managementul riscurilor TIC, protecția activelor TIC | Articles 5(1)(f), 25 și 32 | Responsabilitate GOVERN, managementul identității PROTECT, responsabilitate și control de proces |
| Kerberos și credențiale | 5.17 Informații de autentificare, 8.5 Autentificare securizată, 8.15 Jurnalizare, 8.16 Activități de monitorizare | Article 21 autentificare și MFA, acolo unde este adecvat | Autentificare puternică și controale de risc TIC | Integritatea și confidențialitatea datelor cu caracter personal | Închiderea lacunelor dintre profilul curent și cel țintă, prioritizarea riscurilor |
| Configurație GPO | 8.9 Managementul configurației, 8.32 Managementul schimbărilor, 8.8 Managementul vulnerabilităților tehnice | Article 21 configurarea securizată a sistemelor și politici de risc | Fiabilitatea sistemelor TIC, controlul schimbărilor și reziliență | Protecția datelor încă din faza de proiectare și valori implicite securizate | Guvernanța schimbărilor și monitorizarea abaterilor de la configurația de referință |
| AD CS și PKI | Controale criptografice, managementul identității, acces privilegiat, managementul schimbărilor | Article 21 politici de criptografie și criptare | Protecția și reziliența activelor TIC | Măsuri tehnice adecvate pentru prevenirea accesului | Responsabilitate și asigurare pentru activele criptografice |
| Jurnalizare și răspuns la incidente | 8.15 Jurnalizare, 8.16 Activități de monitorizare, 8.17 Sincronizarea ceasului, 5.24 planificarea incidentelor | Article 23 notificarea etapizată a incidentelor | Managementul și raportarea incidentelor majore legate de TIC | Responsabilitatea privind încălcările securității datelor cu caracter personal | Rezultate DETECT, RESPOND și RECOVER |
| Backup și recuperare | 8.13 Backup al informațiilor, 5.29 perturbări, 5.30 pregătirea TIC pentru continuitatea activității | Continuitatea activității, backup și recuperare în caz de dezastru | Reziliență operațională digitală, răspuns și recuperare | Disponibilitatea și reziliența prelucrării | Planificare și validare RECOVER |
Pentru NIS2, acest lucru nu mai este teoretic. Măsurile naționale se aplică multor entități esențiale sau importante medii și mari din sectoarele prevăzute în Anexa I și Anexa II, precum și anumitor entități indiferent de dimensiune, inclusiv furnizorilor de servicii de încredere, registrelor TLD, furnizorilor de servicii DNS și unor servicii critice selectate.
Pentru DORA, calendarul este, de asemenea, real. DORA se aplică de la 17 ianuarie 2025 și acoperă direct multe entități financiare. Dacă un MSP externalizat gestionează AD, cerințele DORA privind riscul TIC asociat terților devin relevante, inclusiv registre contractuale, verificare prealabilă, drepturi de audit, asistență pentru incidente, așteptări de securitate și strategii de ieșire în temeiul Articles 28 și 30.
Pentru GDPR, puntea este responsabilitatea. Dacă AD controlează accesul la date cu caracter personal, revizuirile accesului privilegiat, dovezile de autentificare, jurnalizarea, configurațiile de referință, controalele certificatelor și testele de recuperare ajută la demonstrarea măsurilor tehnice și organizatorice adecvate.
Construiți un pachet de dovezi privind securizarea AD într-un sprint
Un sprint practic de două săptămâni poate transforma securizarea AD fragmentată într-un pachet de dovezi pregătit pentru audit.
Ziua 1-2: Includeți AD în domeniul de aplicare al SMSI. Utilizați clauzele ISO/IEC 27001:2022 4.1 până la 4.4 pentru a confirma dacă AD, Entra Connect, controlerele de domeniu, AD CS, stațiile de lucru privilegiate de administrare, sistemele de backup și furnizorii de servicii administrate sunt în domeniul de aplicare. Înregistrați părțile interesate, inclusiv autoritățile de reglementare, clienții, auditorii, persoanele vizate, responsabilii de business și operațiunile IT.
Ziua 3-4: Adăugați riscurile AD în registrul de riscuri. Includeți compromiterea controlerelor de domeniu, accesul privilegiat excesiv, abuzul Kerberos, alterarea GPO, configurarea greșită AD CS, compromiterea sincronizării identităților, eșecul backup-ului și jurnalizarea insuficientă. Atribuiți responsabili, probabilitate, impact și decizii de tratare.
Ziua 5-6: Actualizați SoA. Urmând pasul 13 din Zenith Blueprint, marcați drept aplicabile controale precum drepturile de acces privilegiat, informațiile de autentificare, managementul configurației, jurnalizarea, monitorizarea, backup-ul informațiilor, gestionarea incidentelor, controalele criptografice și managementul schimbărilor. Adăugați note care le conectează la GDPR Article 32, NIS2 Article 21 și managementul riscurilor TIC DORA, acolo unde este relevant.
Ziua 7-9: Colectați dovezile tehnice. Exportați grupurile privilegiate, setările Kerberos, inventarul GPO, configurațiile de referință ale controlerelor de domeniu, șabloanele CA, jurnalele de emitere a certificatelor, starea sarcinilor de backup și starea ingestiei SIEM. Adăugați responsabil, dată, revizor, constatare și stare de remediere.
Ziua 10-11: Organizați un atelier de revizuire a controalelor. IT, securitatea, conformitatea și responsabilii de business revizuiesc excepțiile. De ce are nevoie acest cont de serviciu de un SPN? De ce poate acest grup să editeze GPO-uri? De ce poate acest șablon să emită certificate de autentificare client? De ce lipsește redirecționarea jurnalelor pentru acest controler de domeniu?
Ziua 12-14: Structurați narațiunea de audit. Creați un pachet de dovezi privind securizarea AD cu rezumat executiv, domeniu de aplicare, riscuri, mapare SoA, dovezi de control, constatări deschise, plan de remediere și calendar de testare.
Rezultatul este o narațiune defensabilă: cunoaștem riscul, am selectat controalele, le-am implementat, le monitorizăm, testăm recuperarea, iar managementul are vizibilitate.
Constatări frecvente de audit Active Directory și acțiuni de închidere
| Constatare | De ce contează | Abordarea Clarysec pentru închidere |
|---|---|---|
| Grupurile AD privilegiate nu au responsabil desemnat sau dovezi de revizuire | Drepturile excesive creează risc de ransomware și amenințări interne | Aplicați Politica privind gestionarea conturilor de utilizator și a privilegiilor, atribuiți responsabili, efectuați revizuiri trimestriale, documentați eliminările |
| Modificările GPO sunt făcute fără tichete | Cerințele de bază de securitate pot devia sau pot fi slăbite fără semnalare | Aplicați Politica de management al schimbărilor, exportați diferențele GPO, solicitați aprobare pentru GPO-urile cu impact ridicat |
| Șabloanele AD CS permit înrolare riscantă | Abuzul de certificate poate ocoli controalele prin parolă | Inventariați șabloanele, revizuiți EKU și ACL, restricționați înrolarea, monitorizați emiterea |
| Jurnalele controlerelor de domeniu sunt incomplete | Incidentele nu pot fi investigate în mod fiabil | Aplicați Politica de jurnalizare și monitorizare, redirecționați jurnalele DC către SIEM, testați alertarea |
| Kerberos și conturile de serviciu nu sunt gestionate | Compromiterea conturilor de serviciu permite mișcare laterală | Inventariați SPN-urile, atribuiți responsabili, rotiți secretele, migrați la gMSA unde este adecvat |
| Testarea restaurării exclude AD | Backup-urile pot eșua în timpul recuperării după ransomware | Aplicați Politica de backup și restaurare, testați restaurarea stării sistemului și documentați rezultatele |
| Dependențele de identitate hibridă sunt în afara domeniului de aplicare | Căile de compromitere cloud pot fi omise | Actualizați domeniul de aplicare al SMSI, registrul de riscuri și SoA pentru a include sincronizarea și rolurile cloud privilegiate |
Tiparul de închidere este consecvent: cerință de politică, implementare tehnică, captarea dovezilor, cadență de revizuire, gestionarea excepțiilor și raportare către management.
Transformați securizarea Active Directory în dovezi pregătite pentru audit
Securizarea Active Directory în 2026 nu este o curățare unică. Este un sistem de control viu, care trebuie guvernat, susținut prin dovezi și îmbunătățit. Controlerele de domeniu, Kerberos, Group Policy, AD CS, accesul privilegiat, jurnalizarea și recuperarea se află toate la intersecția dintre operațiunile de securitate și responsabilitatea de reglementare.
Clarysec ajută CISO, liderii IT și echipele de conformitate să construiască această punte. Utilizați Zenith Blueprint pentru a mapa riscurile AD în SMSI, registrul de riscuri și Declarația de aplicabilitate. Utilizați Zenith Controls pentru a corela controalele ISO/IEC 27002:2022 cu GDPR, NIS2, DORA, NIST CSF 2.0 și așteptările de audit. Utilizați șabloanele de politici Clarysec, inclusiv Politica privind gestionarea conturilor de utilizator și a privilegiilor, Politica de management al schimbărilor, Politica privind controalele criptografice, Politica de jurnalizare și monitorizare și Politica de backup și restaurare - IMM, pentru a transforma securizarea tehnică în dovezi repetabile.
Dacă următorul audit, următoarea solicitare a autorității de reglementare sau următorul chestionar al clienților privind asigurarea controalelor întreabă cum este controlat Active Directory, nu răspundeți doar cu capturi de ecran. Construiți pachetul de dovezi, conectați-l la risc și arătați că managementul se poate baza pe planul de control al identității.
Începeți cu un sprint: acces privilegiat, guvernanță GPO, revizuire AD CS, jurnalizarea controlerelor de domeniu și testarea restaurării. Clarysec vă poate ajuta să îl structurați, să îl susțineți prin dovezi și să îl apărați.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


