Dôkazy o hardeningu Active Directory pre audity v roku 2026

Upozornenie prišlo o 2:17 ráno. Účet s vysokými oprávneniami, ktorý bol šesť mesiacov neaktívny, práve zmenil kritický objekt Group Policy. Takmer v rovnakom čase tím SOC zaznamenal viaceré zlyhania predautentifikácie Kerberos z podsiete pracovných staníc. O päť minút neskôr služba Active Directory Certificate Services vydala certifikát účtu, ktorý oň nikdy nemal požiadať.
Maria, riaditeľka informačnej bezpečnosti (CISO) v stredne veľkej fintech spoločnosti, vedela, čo to znamená. Organizácia nezistila iba podozrivú aktivitu. Zistila možný útok na riadiacu vrstvu identít.
Vyšetrovanie ukázalo známy scenár. Pôvodca hrozby kompromitoval zastaraný aplikačný server, našiel prihlasovacie údaje v čitateľnej podobe pre starý servisný účet a zistil, že účet má stále nadmerné oprávnenia. Zmena GPO bola zastavená pred propagáciou, ale diskusia v zasadacej miestnosti nasledujúce ráno bola priama.
„Ako sa to mohlo stať?“ spýtal sa generálny riaditeľ. „Vieme regulačným orgánom a klientom preukázať, že naše kľúče od kráľovstva sú skutočne pod kontrolou?“
Táto otázka definuje hardening Active Directory v roku 2026. V mnohých organizáciách Active Directory v lokálnom alebo hybridnom nasadení stále podporuje prístup k súborom, ERP systémy, VPN, zálohovacie platformy, Windows servery, privilegovanú administráciu, staršie aplikácie, autentifikáciu Kerberos a synchronizáciu Entra ID. Ak AD zlyhá, organizácia nestratí iba autentifikáciu. Stratí kontrolu.
Regulačné orgány a audítori tomu už rozumejú. Podľa NIS2 musia riadiace orgány schvaľovať opatrenia na riadenie kybernetických rizík a môžu niesť zodpovednosť za porušenia. Podľa DORA musia finančné subjekty riadiť riziká IKT prostredníctvom zdokumentovaných schopností správy a riadenia, ochrany, detekcie, reakcie a obnovy. Podľa GDPR musia organizácie chrániť osobné údaje primeranými technickými a organizačnými opatreniami a musia vedieť preukázať zodpovednosť. Podľa ISO/IEC 27001:2022 musia byť riziká Active Directory zahrnuté do rozsahu, posúdené, ošetrené, monitorované a podložené dôkazmi.
Riešením nie je ďalší neriadený kontrolný zoznam. Riešením je obhájiteľný dôkazový model, ktorý prepája radiče domény, Kerberos, Group Policy, AD CS, privilegovaný prístup, logovanie a obnovu s ISMS, registrom rizík, Vyhlásením o uplatniteľnosti, rámcom politík a auditnou stopou.
Prečo je Active Directory stále rizikom na úrovni predstavenstva
Väčšina kompromitácií Active Directory nie je exotická. Zvyčajne kombinuje nadmerné oprávnenia, neaktuálne účty, slabú hygienu servisných účtov, príliš voľnú Group Policy, nezabezpečené delegovanie, slabú konfiguráciu Kerberos, rizikové šablóny certifikátov, nezaplátané radiče domény, neúplné monitorovanie a zálohy, ktoré nikdy neboli obnovené.
Dopad na súlad je priamy. Ak útočník získa práva doménového administrátora, môže pristupovať k osobným údajom, distribuovať škodlivé GPO, deaktivovať bezpečnostné nástroje, meniť logy, manipulovať so zálohami, vydávať certifikáty na zachovanie perzistencie, laterálne sa presúvať do ciest cloudovej identity a narušiť kritické služby.
ISO/IEC 27001:2022 z toho robí otázku správy a riadenia ešte predtým, než sa z nej stane technický problém. Kapitoly 4.1 až 4.4 vyžadujú, aby organizácia definovala kontext, zainteresované strany, požiadavky, rozsah a procesy ISMS. Pri hybridnom prostredí identít má rozsah výslovne zahŕňať radiče domény, AD CS, privilegované administrátorské pracovné stanice, zálohovacie systémy, servery synchronizácie identít, poskytovateľov spravovaných služieb a závislosti cloudovej identity.
Kapitoly 5.1 až 5.3 stanovujú zodpovednosť vedenia za politiku, zdroje, roly a reportovanie. Vyčistenie členstva v Domain Admins nie je iba úloha infraštruktúry. Je to rozhodnutie o ošetrení rizík podporené manažmentom.
Kapitoly 6.1.1 až 6.1.3 vyžadujú opakovateľný proces posúdenia rizík a ošetrenia rizík vrátane Vyhlásenia o uplatniteľnosti. Práve tam sa hardening Active Directory stáva auditovateľným.
[ZB] Zenith Blueprint: 30-kroková cestovná mapa audítora Zenith Blueprint to zachytáva vo fáze riadenia rizík, krok 13, Plánovanie ošetrenia rizík a Vyhlásenie o uplatniteľnosti:
SoA je v skutočnosti prepájací dokument: spája vaše posúdenie/ošetrenie rizík so skutočnými kontrolami, ktoré máte. Jeho vyplnením si zároveň overíte, či ste nevynechali niektoré kontroly.
Pre Active Directory je tento most kritický. Riziko, ako napríklad „kompromitácia privilegovaných účtov AD vedúca k nasadeniu ransomvéru a neoprávnenému prístupu k osobným údajom“, možno namapovať na privilegovaný prístup, bezpečnú autentifikáciu, riadenie konfigurácie, logovanie, monitorovanie, zálohovanie, reakciu na incidenty a kryptografické kontroly. SoA potom môže vysvetliť, prečo je každá kontrola uplatniteľná, ktoré regulačné povinnosti podporuje a aké dôkazy preukazujú jej fungovanie.
Dôkazová vrstva Active Directory, ktorú audítori očakávajú
Hardening prostredia AD neznamená pripravenosť na audit len preto, že existujú nastavenia. Samotné snímky obrazovky sú slabé. Samotné politiky sú neúplné. Export GPO bez histórie schvaľovania je rizikový. Silné dôkazy preukazujú správu a riadenie, implementáciu, monitorovanie a zlepšovanie.
| Oblasť AD | Cieľ kontroly | Typické dôkazy | Relevantnosť pre súlad |
|---|---|---|---|
| Radiče domény | Hardenovať, záplatovať, monitorovať a obmedziť kritickú autentifikačnú infraštruktúru | inventár radičov domény, referenčná konfigurácia, záznamy o záplatách, stav EDR, pravidlá firewallu, odosielanie logov, stav zálohovania | prevádzka podľa ISO 27001, riadenie rizík podľa NIS2, ochrana aktív IKT podľa DORA |
| Kerberos a autentifikácia | Znížiť riziká krádeže prihlasovacích údajov, relay útokov, downgrade útokov a zneužitia tiketov | politika hesiel, politika Kerberos, plán obmedzenia NTLM, nastavenia privilegovaných účtov, inventár servisných účtov, nastavenia životnosti tiketov | dôvernosť podľa GDPR, autentifikácia podľa NIS2, riadenie prístupu podľa DORA |
| Group Policy | Riadiť bezpečnostné referenčné konfigurácie a zabrániť neoprávneným odchýlkam konfigurácie | inventár GPO, vlastníctvo, záznamy o schválení, záznamy zmien, záloha GPO, výsledky pravidelných preskúmaní | riadenie zmien podľa ISO 27001, výsledky ochrany podľa NIST, dôkazy správy a riadenia |
| AD CS | Zabrániť eskalácii oprávnení a perzistencii založenej na certifikátoch | inventár CA, preskúmanie šablón, oprávnenia na zápis, schválenie manažérom, preskúmanie EKU, logy vydávania certifikátov | kryptografické kontroly, dôveryhodnosť identity, bezpečnosť spracúvania podľa GDPR |
| Privilegovaná administrácia | Oddeliť, schvaľovať, časovo obmedziť a monitorovať zvýšené oprávnenia | inventár administrátorských účtov, model úrovní, schválenia PAM, záznamy o preskúmaní, logy relácií | ISO/IEC 27002:2022 8.2, riadenie prístupu podľa NIS2, správa a riadenie podľa DORA |
| Logovanie a obnova | Detegovať, vyšetrovať a obnoviť sa po kompromitácii AD | príjem do SIEM, pravidlá upozornení, záznamy synchronizácie systémového času, testy obnovy, postupy reakcie na incidenty | riešenie incidentov podľa NIS2, testovanie odolnosti podľa DORA, preukázateľná zodpovednosť pri porušení ochrany údajov podľa GDPR |
Medzera v zrelosti zvyčajne nespočíva v úplnej absencii kontrol. Spočíva v absencii vlastníctva, periodicity preskúmaní, ošetrenia výnimiek a mapovania. Audítor sa nebude pýtať iba na to, či privilegovaná skupina existuje, ale aj kto ju vlastní, kto schválil členstvo, kedy bola naposledy preskúmaná, aké logy sa zbierajú a ako výnimky exspirujú.
Privilegovaný prístup: prvá kontrola AD, ktorú treba podložiť dôkazmi
Najrýchlejšou cestou ku kompromitácii Active Directory sú nadmerné oprávnenia. Domain Admins, Enterprise Admins, Schema Admins, Account Operators, Backup Operators, lokálni administrátori, delegovaní administrátori OU a administrátori certifikačnej autority vyžadujú výslovnú správu a riadenie.
[P11] Politika správy používateľských účtov a oprávnení Politika správy používateľských účtov a oprávnení stanovuje podnikové očakávanie:
Úložiská účtov (napr. Active Directory (AD), platformy riadenia identít a prístupu) musia byť chránené primeranými kontrolami, aby sa zabránilo neoprávnenému prístupu alebo manipulácii.
Zo sekcie „Požiadavky na správu a riadenie“, ustanovenie politiky 5.6.
[P11S] Politika správy používateľských účtov a oprávnení - SME Politika správy používateľských účtov a oprávnení - SME uvádza praktické pravidlo schvaľovania:
Zvýšené alebo administrátorské oprávnenia vyžadujú dodatočné schválenie generálnym riaditeľom alebo vedúcim IT a musia byť zdokumentované, časovo obmedzené a podliehať pravidelnej revízii prístupových práv.
Zo sekcie „Požiadavky na implementáciu politiky“, ustanovenie politiky 6.2.2.
V [ZC] Zenith Controls: Príručka pre krížový súlad Zenith Controls je kontrola ISO/IEC 27002:2022 8.2, Práva privilegovaného prístupu, namapovaná ako preventívna kontrola podporujúca dôvernosť, integritu a dostupnosť. Príručka prepája 8.2 so správou identít, prístupovými právami, obmedzením prístupu k informáciám, bezpečnou autentifikáciou, prácou na diaľku, logovaním a monitorovaním. Kontrolu zároveň mapuje na GDPR Articles 5(1)(f), 25 a 32, očakávania riadenia rizík podľa NIS2 Article 21 a správu a riadenie rizík IKT podľa DORA pre finančné subjekty.
Zenith Blueprint, fáza Kontroly v praxi, krok 19, vysvetľuje prevádzkové očakávanie:
A.8.2 – Práva privilegovaného prístupu: „Prideľovanie a používanie práv privilegovaného prístupu má byť obmedzené a riadené.“
Kontrolujte superpoužívateľské práva administrátorských účtov len pre osoby, ktoré ich absolútne potrebujú, a spravujte ich dôsledne. Napríklad používajte samostatný administrátorský účet (nepoužívajte administrátorské práva na každodennú prácu), pravidelne schvaľujte a sledujte, kto získava oprávnenia doménového administrátora alebo root. Pre tieto účty používajte aj silnejšie kontroly (napríklad MFA, logovanie ich činností).
Pri AD má byť audítor schopný vybrať jedného privilegovaného používateľa a vysledovať celý príbeh: žiadosť, schválenie, obchodné odôvodnenie, technické priradenie, monitorovanie, preskúmanie, odobratie a ošetrenie výnimiek.
Praktický balík dôkazov privilegovaného prístupu má obsahovať:
- Export privilegovaných skupín AD vrátane vnorených skupín.
- Menovite určeného vlastníka organizácie pre každú privilegovanú skupinu.
- Dôkaz o štvrťročnej revízii prístupových práv.
- Samostatné administrátorské účty na privilegované úlohy.
- Žiadne každodenné používanie e-mailu ani prehliadania webu z privilegovaných účtov.
- MFA alebo autentifikáciu odolnú voči phishingu pre cesty privilegovaného prístupu, ak je to uplatniteľné.
- Model privilegovanej pracovnej stanice alebo bezpečného administrátorského bastion hostiteľa.
- Logovanie zmien členstva v skupinách a privilegovaných operácií.
- Inventár núdzových účtov „break glass“ s kompenzačnými kontrolami.
- Akceptáciu rizika pre výnimky s dátumami uplynutia platnosti.
Takto Maria uzavrela bezprostredné zistenie týkajúce sa servisného účtu. Účet bol zdokumentovaný ako vysokoriziková položka, Politika správy používateľských účtov a oprávnení - SME bola použitá na spochybnenie trvalého oprávnenia, vlastník aplikácie určil minimálny potrebný prístup, členstvo v Domain Admins bolo odstránené a zmena bola zdokumentovaná prostredníctvom riadenia zmien. Záznam SoA pre kontrolu ISO/IEC 27002:2022 8.2 bol aktualizovaný tak, aby preukazoval zníženie rizika a mapovanie na GDPR Article 32 a NIS2 Article 21.
Kerberos a autentifikačné informácie
Kerberos umožňuje škálovateľnú autentifikáciu v prostrediach Windows, ale slabá konfigurácia alebo nedostatočná hygiena servisných účtov môžu umožniť Kerberoasting, zneužitie tiketov, replay útoky a dlhodobú perzistenciu. Dôkazy majú pokrývať autentifikačné informácie počas celého životného cyklu: heslá, kľúče, tikety, tajomstvá servisných účtov, certifikáty, procesy resetovania a faktory MFA.
V Zenith Controls je kontrola ISO/IEC 27002:2022 5.17, Autentifikačné informácie, namapovaná ako preventívna kontrola podporujúca dôvernosť, integritu a dostupnosť. Prepája sa so správou identít, bezpečnou autentifikáciou, rolami a zodpovednosťami, prijateľným používaním a súladom s politikami a normami. Krížové mapovanie ju prepája s ochranou primeranou riziku podľa GDPR proti neoprávnenému prístupu, NIS2 Article 21(2)(j) k MFA alebo priebežnej autentifikácii, ak je to vhodné, a požiadavkami DORA na robustné autentifikačné mechanizmy v rámci riadenia rizík IKT.
| Riziko autentifikácie | Čo hardenovať | Dôkazy na uchovanie |
|---|---|---|
| Slabé heslá a password spraying | dĺžka hesla, prahové hodnoty uzamknutia, kontroly zakázaných hesiel, cesty MFA | export doménovej politiky, politika IdP, súhrn auditu hesiel, register výnimiek |
| Kerberoasting | inventár servisných účtov, silné heslá, prijatie gMSA, preskúmanie SPN | export SPN, zoznam vlastníkov servisných účtov, dôkaz o rotácii hesiel, plán migrácie na gMSA |
| Zneužitie tiketov | politika Kerberos, obmedzenia privilegovaného prihlásenia, monitorovanie abnormálnych TGT a TGS | nastavenia Kerberos, detekcie SIEM, záznamy triedenia incidentov |
| Expozícia starších protokolov | plán obmedzenia NTLM, LDAP signing, channel binding, hardening SMB | nastavenia GPO, testovanie kompatibility, schválenia zmien |
| Kompromitácia hybridnej identity | ochrana synchronizačného účtu, model úrovní, závislosti podmieneného prístupu, revízia privilegovaných cloudových rolí | dôkazy konfigurácie Entra Connect, mapovanie administrátorských rolí, monitorovacie upozornenia |
GDPR Article 5(1)(f) vyžaduje ochranu osobných údajov pred neoprávneným alebo nezákonným spracúvaním a pred náhodnou stratou, zničením alebo poškodením. Article 5(2) dopĺňa preukázateľnú zodpovednosť. Ak prihlasovacie údaje AD poskytujú prístup k HR záznamom, zákazníckym súborom alebo poštovým schránkam, kontroly Kerberos a autentifikácie sa stávajú dôkazmi podľa GDPR.
NIS2 Article 21 vyžaduje primerané a proporcionálne technické, prevádzkové a organizačné opatrenia vrátane analýzy rizík, riešenia incidentov, kontinuity činností, bezpečnosti dodávateľského reťazca, bezpečnej údržby, posudzovania účinnosti, kybernetickej hygieny, kryptografie, bezpečnosti HR, riadenia prístupu, správy aktív a MFA alebo priebežnej autentifikácie, ak je to vhodné.
Pri finančných subjektoch spadajúcich pod DORA musia byť závislosti autentifikácie posudzované v rámci riadenia rizík IKT. Ak AD autentifikuje personál do platobných, obchodných, poistných, zákazníckych alebo rizikových systémov, dôkazy Kerberos podporujú prevádzkovú odolnosť.
Správa Group Policy a riadenie konfigurácie
Group Policy je jedným z najsilnejších bezpečnostných mechanizmov v Active Directory. Dokáže vynucovať firewally, obmedzenia lokálnych administrátorov, politiku auditu, nastavenia ochrany koncových bodov, pravidlá spúšťania skriptov a bezpečné referenčné konfigurácie naprieč tisíckami systémov. Pri nesprávnom použití však dokáže tie isté kontroly oslabiť.
V Zenith Controls je kontrola ISO/IEC 27002:2022 8.9, Riadenie konfigurácie, namapovaná ako preventívna kontrola pre bezpečnú konfiguráciu. Prepája sa s riadením zraniteľností, riadením zmien, inventarizáciou aktív, zariadeniami koncových bodov, privilegovaným prístupom, bezpečnou autentifikáciou, logovaním a monitorovaním. Príručka prepája riadenie konfigurácie s GDPR Articles 5(1)(f), 25 a 32, očakávaniami bezpečnej konfigurácie a riadenia rizík podľa NIS2 Article 21 a spoľahlivosťou, bezpečnosťou a odolnosťou systémov IKT podľa DORA.
[P05S] Politika riadenia zmien - SME Politika riadenia zmien - SME uvádza:
Ak zmena zahŕňa citlivé údaje, prístupové práva k systému alebo externé integrácie, vyžaduje sa preskúmanie bezpečnostného dopadu. Určený bezpečnostný alebo compliance kontakt musí posúdiť, či zmena zavádza dodatočné riziká, a odporučiť dodatočné ochranné opatrenia.
Zo sekcie „Ošetrenie rizík a výnimky“, ustanovenie politiky 7.5.1.
[P05] Politika riadenia zmien Politika riadenia zmien vyžaduje:
Všetky žiadosti o zmenu, preskúmania, schválenia a podporné dôkazy musia byť zaznamenané v centralizovanom systéme riadenia zmien.
Zo sekcie „Požiadavky na implementáciu politiky“, ustanovenie politiky 6.1.1.
Balík dôkazov GPO má odpovedať na štyri otázky:
- Kto vlastní každé bezpečnostne relevantné GPO?
- Ktorú referenčnú konfiguráciu vynucuje?
- Kto schválil jeho zmeny?
- Ako sa detegujú neoprávnené odchýlky?
Zenith Blueprint, fáza Kontroly v praxi, krok 19, uvádza prístup k referenčným konfiguráciám:
Začnite vytvorením konfiguračných kontrolných zoznamov pre všetky hlavné typy systémov, Windows servery, Linux hosty, sieťové zariadenia, databázy a cloudové služby. Tieto baseline majú odrážať odvetvové osvedčené postupy (napríklad CIS Benchmarks) aj váš interný rizikový profil.
Pri AD to znamená, že GPO majú vynucovať zdokumentované referenčné konfigurácie, nie nezdokumentované preferencie. Dôkazy majú zahŕňať mesačné exporty GPO, mapovanie na požiadavky referenčnej konfigurácie, záznamy zmien pre úpravy, preskúmania delegovaných oprávnení, záznamy o zálohovaní GPO a upozornenia na zmeny GPO s vysokým dopadom.
AD CS a PKI: zabudnutá cesta útoku
Active Directory Certificate Services často unikajú preskúmaniam súladu, pretože nenápadne fungujú na pozadí. Útočníci si ich cenia z rovnakého dôvodu. Nesprávne nakonfigurované šablóny certifikátov, nadmerné oprávnenia na zápis, slabé kontroly vydávania alebo nebezpečné nastavenia Extended Key Usage môžu umožniť eskaláciu oprávnení, vydávanie sa za inú osobu a perzistenciu.
AD CS patrí do kryptografických kontrol, správy identít, privilegovaného prístupu a riadenia zmien. Nestačí povedať: „máme PKI.“ Organizácia musí vedieť, ktoré CA existujú, aké certifikáty môžu byť vydané, kto o ne môže požiadať, ktoré šablóny umožňujú autentifikáciu klienta, kto spravuje CA a či sa vydávanie monitoruje.
[P18S] Politika kryptografických kontrol - SME Politika kryptografických kontrol - SME uvádza:
Poskytovateľ IT podpory musí udržiavať aktuálny inventár používaných kryptografických nástrojov a certifikátov
Zo sekcie „Požiadavky na správu a riadenie“, ustanovenie politiky 5.1.2.
[P18] Politika kryptografických kontrol Politika kryptografických kontrol výslovne zahŕňa:
infraštruktúra verejného kľúča (PKI)
Zo sekcie „Požiadavky na implementáciu politiky“, ustanovenie politiky 6.4.
| Komponent AD CS | Riziková otázka | Dôkazy |
|---|---|---|
| Enterprise CA | Ktoré CA môžu vydávať autentifikačné certifikáty? | inventár CA, vlastník, hardening servera, stav zálohovania |
| Šablóny certifikátov | Ktoré šablóny umožňujú autentifikáciu klienta alebo prihlásenie čipovou kartou? | export šablón, preskúmanie EKU, preskúmanie oprávnení na zápis |
| Oprávnenia na zápis | Kto môže požiadať o certifikáty s vysokým dopadom? | preskúmanie ACL, schvaľovací pracovný tok, register výnimiek |
| Administrátori CA | Kto môže meniť konfiguráciu CA alebo šablóny? | export administrátorskej skupiny, revízia prístupových práv privilegovaného prístupu |
| Logy vydávania | Je možné detegovať podozrivé certifikáty? | logy CA, odosielanie do SIEM, pravidlá upozornení |
| Revokácia | Je možné certifikáty rýchlo zneplatniť? | konfigurácia CRL a OCSP, dôkazy testu revokácie |
NIS2 Article 21 zahŕňa politiky a postupy pre kryptografiu a šifrovanie. GDPR Article 32 vyžaduje bezpečnosť spracúvania vrátane dôvernosti, integrity, dostupnosti a odolnosti. DORA vyžaduje, aby boli aktíva IKT podporujúce finančné procesy chránené a obnoviteľné. AD CS môže všetko toto podporiť — alebo to všetko podkopať.
Logovanie, zálohovanie a obnova radičov domény
Radiče domény nie sú bežné servery. Sú to autentifikačné systémy, repliky adresára, body distribúcie politík a aktíva kritické pre obnovu. Ak ransomvér kompromituje AD, obnova závisí od čistých záloh radičov domény, obnovy systémového stavu, zachovaných logov, známych dôveryhodných GPO, záloh AD CS, chránených súkromných kľúčov a zdokumentovaných postupov obnovy.
[P22S] Politika logovania a monitorovania - SME Politika logovania a monitorovania - SME definuje očakávania pre autentifikačné logy:
Autentifikačné logy: úspešné a neúspešné pokusy o prihlásenie, trvanie relácie, používanie MFA
Zo sekcie „Požiadavky na správu a riadenie“, ustanovenie politiky 5.4.2.
[P22] Politika logovania a monitorovania Politika logovania a monitorovania vyžaduje:
Všetky zahrnuté systémy musia generovať logy zachytávajúce:
Zo sekcie „Požiadavky na implementáciu politiky“, ustanovenie politiky 6.1.1.
V prostredí závislom od AD majú zahrnuté systémy zahŕňať radiče domény, servery AD CS, systémy privilegovaného prístupu, administrátorské pracovné stanice, servery synchronizácie identít a zálohovacie konzoly.
Zenith Blueprint, fáza Kontroly v praxi, krok 19, je explicitný:
Zabezpečte, aby všetky kritické systémy (servery, radiče domény, firewally) odosielali logy do vášho SIEM alebo kolektora logov. Overte, že uchovávanie logov je v súlade s vašou politikou logovania (napr. 90 dní online, 1 rok archív). Vyberte nedávny incident alebo udalosť a preukážte, ako ste ju vysledovali pomocou vašich logov.
Zvýrazňuje aj synchronizáciu systémového času, ktorá sa mapuje na kontrolu ISO/IEC 27002:2022 8.17, Synchronizácia hodín. Bez spoľahlivého času je korelácia logov počas incidentu krehká.
[P15S] Politika zálohovania a obnovy - SME Politika zálohovania a obnovy - SME stanovuje minimálne dôkazové očakávanie:
Testy obnovy sa vykonávajú najmenej štvrťročne a výsledky sa dokumentujú na overenie obnoviteľnosti
Zo sekcie „Požiadavky na správu a riadenie“, ustanovenie politiky 5.3.3.
Relevantné kontroly ISO/IEC 27002:2022 zahŕňajú 8.13 Zálohovanie informácií, 8.15 Logovanie, 8.16 Monitorovanie aktivít, 8.17 Synchronizácia hodín, 5.24 Plánovanie a príprava riadenia incidentov informačnej bezpečnosti, 5.29 Informačná bezpečnosť počas narušenia a 5.30 Pripravenosť IKT na kontinuitu činností.
Praktický balík dôkazov obnovy má obsahovať:
- Inventár radičov domény a vlastníctvo rolí FSMO.
- Rozsah zálohovania, frekvenciu a dôkaz nemennosti.
- Validáciu zálohy systémového stavu.
- Výsledky štvrťročných testov obnovy.
- Postup zálohovania a obnovy GPO.
- Dôkazy o zálohovaní AD CS a ochrane súkromných kľúčov.
- Postup núdzovej autentifikácie „break glass“.
- Konfiguráciu synchronizácie systémového času.
- Postup reakcie na incident pri kompromitácii AD.
- Poučenia zo stolových cvičení alebo technických cvičení obnovy.
Dôležitý je aj NIS2 Article 23. Významné incidenty môžu vyžadovať včasné varovanie do 24 hodín od zistenia, oznámenie incidentu do 72 hodín a záverečnú správu najneskôr do jedného mesiaca od oznámenia incidentu. Ak výpadok AD naruší základné alebo dôležité služby, dôkazy obnovy a časové osi incidentu sa stávajú regulačnými dôkazmi.
Mapa krížového súladu pre hardening Active Directory
Hardening Active Directory je jasným príkladom toho, ako jeden súbor kontrol podporuje mnoho povinností.
| Téma hardeningu AD | ISO/IEC 27001:2022 a ISO/IEC 27002:2022 | NIS2 | DORA | GDPR | NIST CSF 2.0 a pohľad správy a riadenia |
|---|---|---|---|---|---|
| Privilegovaný prístup | Ošetrenie rizík, SoA, 8.2 Práva privilegovaného prístupu, 5.16 Správa identít, 5.18 Prístupové práva, 8.5 Bezpečná autentifikácia | Article 21 riadenie prístupu a kybernetická hygiena | správa a riadenie riadiacim orgánom, riadenie rizík IKT, ochrana aktív IKT | Articles 5(1)(f), 25 a 32 | GOVERN zodpovednosť, PROTECT správa identít, vlastníctvo a riadenie procesov |
| Kerberos a prihlasovacie údaje | 5.17 Autentifikačné informácie, 8.5 Bezpečná autentifikácia, 8.15 Logovanie, 8.16 Monitorovanie aktivít | Article 21 autentifikácia a MFA, ak je to vhodné | silná autentifikácia a kontroly rizík IKT | integrita a dôvernosť osobných údajov | uzatváranie medzier medzi aktuálnym a cieľovým profilom, prioritizácia rizík |
| Konfigurácia GPO | 8.9 Riadenie konfigurácie, 8.32 Riadenie zmien, 8.8 Riadenie technických zraniteľností | Article 21 bezpečná konfigurácia systémov a politiky rizík | spoľahlivosť systémov IKT, riadenie zmien a odolnosť | ochrana súkromia už od návrhu a bezpečné predvolené nastavenia | správa zmien a monitorovanie odchýlok konfigurácie |
| AD CS a PKI | kryptografické kontroly, správa identít, privilegovaný prístup, riadenie zmien | Article 21 politiky kryptografie a šifrovania | ochrana a odolnosť aktív IKT | primerané technické opatrenia na prevenciu prístupu | vlastníctvo kryptografických aktív a uistenie |
| Logovanie a reakcia na incidenty | 8.15 Logovanie, 8.16 Monitorovanie aktivít, 8.17 Synchronizácia hodín, 5.24 plánovanie incidentov | Article 23 fázované oznamovanie incidentov | riadenie a hlásenie závažných incidentov súvisiacich s IKT | preukázateľná zodpovednosť pri porušení ochrany osobných údajov | výsledky DETECT, RESPOND a RECOVER |
| Zálohovanie a obnova | 8.13 Zálohovanie informácií, 5.29 narušenie, 5.30 pripravenosť IKT na kontinuitu činností | kontinuita činností, zálohovanie a obnova po havárii | digitálna prevádzková odolnosť, reakcia a obnova | dostupnosť a odolnosť spracúvania | plánovanie a validácia RECOVER |
Pri NIS2 už nejde o teóriu. Vnútroštátne opatrenia sa vzťahujú na mnohé stredné a veľké základné alebo dôležité subjekty v sektoroch podľa prílohy I a prílohy II, ako aj na niektoré subjekty bez ohľadu na veľkosť vrátane poskytovateľov dôveryhodných služieb, registrov TLD, poskytovateľov služieb DNS a vybraných kritických služieb.
Pri DORA je časový rámec rovnako reálny. DORA sa uplatňuje od 17. januára 2025 a priamo pokrýva mnoho finančných subjektov. Ak outsourcovaný MSP spravuje AD, relevantné sa stávajú požiadavky DORA na riziká IKT tretích strán vrátane registrov zmlúv, due diligence, práv na audit, podpory pri incidentoch, bezpečnostných očakávaní a stratégií ukončenia spolupráce podľa Articles 28 a 30.
Pri GDPR je mostom preukázateľná zodpovednosť. Ak AD riadi prístup k osobným údajom, revízie prístupových práv privilegovaného prístupu, dôkazy autentifikácie, logovanie, referenčné konfigurácie, kontroly certifikátov a testy obnovy pomáhajú preukázať primerané technické a organizačné opatrenia.
Vybudujte balík dôkazov o hardeningu AD v jednom sprinte
Praktický dvojtýždňový sprint dokáže premeniť fragmentovaný hardening AD na balík dôkazov pripravený na audit.
Deň 1 až 2: Zahrňte AD do rozsahu ISMS. Použite kapitoly ISO/IEC 27001:2022 4.1 až 4.4 na potvrdenie, či sú AD, Entra Connect, radiče domény, AD CS, privilegované administrátorské pracovné stanice, zálohovacie systémy a poskytovatelia spravovaných služieb v rozsahu. Zaznamenajte zainteresované strany vrátane regulačných orgánov, zákazníkov, audítorov, dotknutých osôb, vlastníkov organizácie a prevádzky IT.
Deň 3 až 4: Pridajte riziká AD do registra rizík. Zahrňte kompromitáciu radiča domény, nadmerný privilegovaný prístup, zneužitie Kerberos, manipuláciu s GPO, chybnú konfiguráciu AD CS, kompromitáciu synchronizácie identít, zlyhanie zálohovania a nedostatočné logovanie. Priraďte vlastníkov, pravdepodobnosť, dopad a rozhodnutia o ošetrení.
Deň 5 až 6: Aktualizujte SoA. Podľa kroku 13 v Zenith Blueprint označte kontroly, ako sú práva privilegovaného prístupu, autentifikačné informácie, riadenie konfigurácie, logovanie, monitorovanie, zálohovanie informácií, riadenie incidentov, kryptografické kontroly a riadenie zmien, ako uplatniteľné. Pridajte poznámky prepájajúce ich s GDPR Article 32, NIS2 Article 21 a riadením rizík IKT podľa DORA, ak je to relevantné.
Deň 7 až 9: Zozbierajte technické dôkazy. Exportujte privilegované skupiny, nastavenia Kerberos, inventár GPO, referenčné konfigurácie radičov domény, šablóny CA, logy vydávania certifikátov, stav zálohovacích úloh a stav príjmu do SIEM. Pridajte vlastníka, dátum, preskúmavateľa, zistenie a stav nápravy.
Deň 10 až 11: Uskutočnite workshop preskúmania kontrol. IT, bezpečnosť, súlad a vlastníci organizácie preskúmajú výnimky. Prečo tento servisný účet potrebuje SPN? Prečo táto skupina môže upravovať GPO? Prečo táto šablóna môže vydávať certifikáty na autentifikáciu klienta? Prečo tomuto radiču domény chýba odosielanie logov?
Deň 12 až 14: Zostavte auditný príbeh. Vytvorte balík dôkazov o hardeningu AD s manažérskym súhrnom, rozsahom, rizikami, mapovaním SoA, dôkazmi kontrol, otvorenými zisteniami, plánom nápravy a harmonogramom testovania.
Výsledkom je obhájiteľný príbeh: poznáme riziko, vybrali sme kontroly, implementovali sme ich, monitorujeme ich, testujeme obnovu a manažment má prehľad.
Bežné auditné zistenia v Active Directory a kroky na uzavretie
| Zistenie | Prečo je dôležité | Prístup Clarysec k uzavretiu |
|---|---|---|
| Privilegované skupiny AD nemajú vlastníka ani dôkazy o preskúmaní | Nadmerné práva vytvárajú riziko ransomvéru a vnútorných hrozieb | Uplatnite Politiku správy používateľských účtov a oprávnení, priraďte vlastníkov, vykonávajte štvrťročné preskúmania, zdokumentujte odobratia |
| Zmeny GPO sa vykonávajú bez záznamov zmien | Bezpečnostné referenčné konfigurácie sa môžu odchýliť alebo byť potichu oslabené | Uplatnite Politiku riadenia zmien, exportujte rozdiely GPO, vyžadujte schválenie pre GPO s vysokým dopadom |
| Šablóny AD CS umožňujú rizikový zápis | Zneužitie certifikátov môže obísť kontroly hesiel | Inventarizujte šablóny, preskúmajte EKU a ACL, obmedzte zápis, monitorujte vydávanie |
| Logy radičov domény sú neúplné | Incidenty nemožno spoľahlivo vyšetrovať | Uplatnite Politiku logovania a monitorovania, odosielajte logy radičov domény do SIEM, testujte upozorňovanie |
| Kerberos a servisné účty nie sú riadené | Kompromitácia servisného účtu umožňuje laterálny pohyb | Inventarizujte SPN, priraďte vlastníkov, rotujte tajomstvá, migrujte na gMSA, ak je to vhodné |
| Testovanie obnovy nezahŕňa AD | Zálohy môžu zlyhať počas obnovy po ransomvéri | Uplatnite Politiku zálohovania a obnovy, testujte obnovu systémového stavu a dokumentujte výsledky |
| Závislosti hybridnej identity sú mimo rozsahu | Cesty kompromitácie cloudu môžu zostať nepovšimnuté | Aktualizujte rozsah ISMS, register rizík a SoA tak, aby zahŕňali synchronizáciu a privilegované cloudové roly |
Vzorec uzatvárania je konzistentný: požiadavka politiky, technická implementácia, zachytenie dôkazov, periodicita preskúmaní, ošetrenie výnimiek a reportovanie manažmentu.
Premeňte hardening Active Directory na dôkazy pripravené na audit
Hardening Active Directory v roku 2026 nie je jednorazové upratovanie. Je to živý systém kontrol, ktorý musí byť riadený, podložený dôkazmi a zlepšovaný. Radiče domény, Kerberos, Group Policy, AD CS, privilegovaný prístup, logovanie a obnova sa nachádzajú na priesečníku bezpečnostnej prevádzky a regulačnej preukázateľnej zodpovednosti.
Clarysec pomáha riaditeľom informačnej bezpečnosti (CISO), vedúcim IT a tímom zodpovedným za súlad vybudovať tento most. Použite Zenith Blueprint na namapovanie rizík AD do ISMS, registra rizík a Vyhlásenia o uplatniteľnosti. Použite Zenith Controls na krížové prepojenie kontrol ISO/IEC 27002:2022 s GDPR, NIS2, DORA, NIST CSF 2.0 a očakávaniami auditu. Použite šablóny politík Clarysec vrátane Politiky správy používateľských účtov a oprávnení, Politiky riadenia zmien, Politiky kryptografických kontrol, Politiky logovania a monitorovania a Politiky zálohovania a obnovy - SME, aby ste technický hardening premenili na opakovateľné dôkazy.
Ak sa váš ďalší audit, požiadavka regulačného orgánu alebo zákaznícky dotazník uistenia opýta, ako je Active Directory riadené, neodpovedajte iba snímkami obrazovky. Vybudujte balík dôkazov, prepojte ho s rizikom a ukážte, že manažment sa môže spoľahnúť na riadiacu vrstvu identít.
Začnite jedným sprintom: privilegovaný prístup, správa GPO, preskúmanie AD CS, logovanie radičov domény a testovanie obnovy. Clarysec vám pomôže štruktúrovať ho, podložiť dôkazmi a obhájiť.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


