Dokazila o utrjevanju Active Directory za presoje v letu 2026

Opozorilo je prispelo ob 2:17 zjutraj. Račun z visokimi privilegiji, ki je miroval šest mesecev, je pravkar spremenil kritični predmet pravilnika skupine. Skoraj istočasno je SOC zaznal več neuspelih predavtentikacij Kerberos iz podomrežja delovnih postaj. Pet minut pozneje je bilo iz Active Directory Certificate Services izdano digitalno potrdilo za račun, ki ga nikoli ne bi smel zahtevati.
Maria, vodja informacijske varnosti v srednje velikem fintech podjetju, je vedela, kaj to pomeni. Organizacija ni zaznala zgolj sumljive dejavnosti. Zaznala je možen napad na kontrolno ravnino identitet.
Preiskava je pokazala znano pot. Akter grožnje je kompromitiral strežnik zastarele aplikacije, našel prijavne poverilnice v čistem besedilu za star storitveni račun in ugotovil, da ima račun še vedno prekomerne privilegije. Sprememba GPO je bila zaustavljena, preden se je razširila, vendar je bil pogovor v sejni sobi naslednje jutro neposreden.
“Kako se je to lahko zgodilo?” je vprašal generalni direktor. “Ali lahko regulatorjem in strankam dokažemo, da so naši ključi do kraljestva dejansko pod nadzorom?”
To vprašanje opredeljuje utrjevanje Active Directory v letu 2026. Za številne organizacije lokalni ali hibridni Active Directory še vedno podpira dostop do datotek, sisteme ERP, VPN, platforme za varnostno kopiranje, strežnike Windows, privilegirano administracijo, zastarele aplikacije, avtentikacijo Kerberos in sinhronizacijo z Entra ID. Če AD odpove, organizacija ne izgubi samo avtentikacije. Izgubi nadzor.
Regulatorji in presojevalci to zdaj razumejo. Po NIS2 morajo organi vodenja odobriti ukrepe za upravljanje tveganj kibernetske varnosti in so lahko odgovorni za kršitve. Po DORA morajo finančni subjekti upravljati tveganja IKT z dokumentiranim upravljanjem ter zmožnostmi zaščite, zaznavanja, odziva in obnovitve. Po GDPR morajo organizacije osebne podatke varovati z ustreznimi tehničnimi in organizacijskimi ukrepi ter biti sposobne dokazati odgovornost. Po ISO/IEC 27001:2022 morajo biti tveganja Active Directory vključena v obseg, ocenjena, obravnavana, spremljana in podprta z dokazili.
Odgovor ni še en neupravljan kontrolni seznam. Odgovor je zagovorljiv model dokazil, ki povezuje domenske krmilnike, Kerberos, pravilnike skupine, AD CS, privilegirani dostop, beleženje in obnovitev z ISMS, registrom tveganj, Izjavo o uporabnosti, okvirom politik in revizijsko sledjo.
Zakaj je Active Directory še vedno tveganje na ravni vodstva
Večina kompromitacij Active Directory ni eksotičnih. Običajno združujejo prekomerne privilegije, zastarele račune, slabo higieno storitvenih računov, preširoko dovoljene pravilnike skupine, nezavarovano delegiranje, slabo konfiguracijo Kerberos, tvegane predloge digitalnih potrdil, neposodobljene domenske krmilnike, nepopolno spremljanje in varnostne kopije, ki niso bile nikoli obnovljene.
Vpliv na skladnost je neposreden. Če napadalec pridobi pravice domenskega administratorja, lahko dostopa do osebnih podatkov, potisne zlonamerne GPO, onemogoči varnostna orodja, spremeni dnevnike, posega v varnostne kopije, izdaja digitalna potrdila za vztrajnost, se lateralno premika po poteh identitet v oblaku in prekine kritične storitve.
ISO/IEC 27001:2022 iz tega naredi vprašanje upravljanja, preden postane tehnično vprašanje. Klavzule 4.1 do 4.4 zahtevajo, da organizacija opredeli kontekst, zainteresirane strani, zahteve, obseg in procese ISMS. Za hibridno okolje identitet mora obseg izrecno vključevati domenske krmilnike, AD CS, privilegirane administratorske delovne postaje, sisteme za varnostno kopiranje, strežnike za sinhronizacijo identitet, ponudnike upravljanih storitev in odvisnosti identitet v oblaku.
Klavzule 5.1 do 5.3 določajo odgovornost vodstva za politiko, vire, vloge in poročanje. Čiščenje skupine Domain Admins ni samo infrastrukturna naloga. Je odločitev o obravnavi tveganja, ki jo podpira vodstvo.
Klavzule 6.1.1 do 6.1.3 zahtevajo ponovljiv proces ocenjevanja in obravnave tveganj, vključno z Izjavo o uporabnosti. Tu utrjevanje Active Directory postane preverljivo v presoji.
[ZB] Zenith Blueprint: 30-koračni načrt presojevalca Zenith Blueprint to zajame v fazi upravljanja tveganj, korak 13, Načrtovanje obravnave tveganj in Izjava o uporabnosti:
SoA je dejansko povezovalni dokument: povezuje vašo oceno/obravnavo tveganj z dejanskimi kontrolami, ki jih imate. Ko ga izpolnite, hkrati ponovno preverite, ali ste katero kontrolo izpustili.
Za Active Directory je ta povezava ključna. Tveganje, kot je “kompromitacija privilegiranih računov AD, ki vodi do uvedbe izsiljevalske programske opreme in nepooblaščenega dostopa do osebnih podatkov”, se lahko preslika na privilegirani dostop, varno avtentikacijo, upravljanje konfiguracije, beleženje, spremljanje, varnostno kopiranje, odziv na incidente in kriptografske kontrole. SoA lahko nato pojasni, zakaj je posamezna kontrola uporabna, katere regulativne obveznosti podpira in katera dokazila dokazujejo njeno delovanje.
Sklad dokazil Active Directory, ki ga pričakujejo presojevalci
Utrjeno okolje AD ni pripravljeno na presojo samo zato, ker nastavitve obstajajo. Zaslonske slike same po sebi so šibke. Politike same po sebi so nepopolne. Izvoz GPO brez zgodovine odobritev je tvegan. Močna dokazila prikazujejo upravljanje, izvedbo, spremljanje in izboljševanje.
| Področje AD | Cilj kontrole | Tipična dokazila | Pomen za skladnost |
|---|---|---|---|
| Domenski krmilniki | Utrditi, posodabljati, spremljati in omejiti kritično avtentikacijsko infrastrukturo | Evidenca domenskih krmilnikov, izhodiščna konfiguracija, zapisi o popravkih, stanje EDR, pravila požarnega zidu, posredovanje dnevnikov, stanje varnostnih kopij | Operacije ISO 27001, upravljanje tveganj NIS2, zaščita sredstev IKT po DORA |
| Kerberos in avtentikacija | Zmanjšati tveganja kraje poverilnic, posredovanja, znižanja ravni in zlorabe vstopnic | Politika gesel, politika Kerberos, načrt omejevanja NTLM, nastavitve privilegiranih računov, evidenca storitvenih računov, nastavitve življenjske dobe vstopnic | Zaupnost po GDPR, avtentikacija po NIS2, nadzor dostopa po DORA |
| Pravilniki skupine | Upravljati varnostna izhodišča in preprečiti nepooblaščen odklon konfiguracije | Evidenca GPO, lastništvo, zapisi odobritev, zahtevki za spremembe, varnostna kopija GPO, rezultati periodičnih pregledov | Upravljanje sprememb po ISO 27001, rezultati zaščite po NIST, dokazila o upravljanju |
| AD CS | Preprečiti povišanje privilegijev in vztrajnost na podlagi digitalnih potrdil | Evidenca CA, pregled predlog, dovoljenja za vpis, odobritev vodje, pregled EKU, dnevniki izdaje digitalnih potrdil | Kriptografske kontrole, zagotovilo identitete, varnost obdelave po GDPR |
| Privilegirana administracija | Ločiti, odobriti, časovno omejiti in spremljati povišane pravice | Evidenca administratorskih računov, model razvrščanja po ravneh, odobritve PAM, zapisi pregledov, dnevniki sej | ISO/IEC 27002:2022 8.2, nadzor dostopa po NIS2, upravljanje po DORA |
| Beleženje in obnovitev | Zaznati, preiskati in obnoviti kompromitacijo AD | Zajem v SIEM, pravila opozarjanja, zapisi sinhronizacije časa, testi obnovitve, odzivni priročniki za incidente | Obravnavanje incidentov po NIS2, testiranje odpornosti po DORA, odgovornost za kršitve po GDPR |
Vrzel zrelosti običajno ni odsotnost vseh kontrol. Gre za odsotnost lastništva, ritma pregledov, obravnave izjem in preslikav. Presojevalec ne bo vprašal samo, ali privilegirana skupina obstaja, temveč kdo je njen lastnik, kdo je odobril članstvo, kdaj je bilo nazadnje pregledano, kateri dnevniki se zbirajo in kako izjeme potečejo.
Privilegirani dostop: prva kontrola AD, ki jo je treba podpreti z dokazili
Najhitrejša pot do kompromitacije Active Directory so prekomerni privilegiji. Domain Admins, Enterprise Admins, Schema Admins, Account Operators, Backup Operators, lokalni administratorji, delegirani administratorji OU in administratorji overitelja digitalnih potrdil zahtevajo izrecno upravljanje.
[P11] Politika upravljanja uporabniških računov in privilegijev Politika upravljanja uporabniških računov in privilegijev določa pričakovanje na ravni organizacije:
Repozitoriji računov (npr. Active Directory (AD), platforme za upravljanje identitet in dostopa) morajo biti zaščiteni z ustreznimi kontrolami za preprečevanje nepooblaščenega dostopa ali poseganja.
Iz razdelka “Zahteve upravljanja”, klavzula politike 5.6.
[P11S] Politika upravljanja uporabniških računov in privilegijev - SME Politika upravljanja uporabniških računov in privilegijev - SME podaja praktično pravilo odobritve:
Povišani ali administrativni privilegiji zahtevajo dodatno odobritev generalnega direktorja ali vodje IT ter morajo biti dokumentirani, časovno omejeni in predmet periodičnega pregleda.
Iz razdelka “Zahteve za izvajanje politike”, klavzula politike 6.2.2.
V [ZC] Zenith Controls: vodnik za navzkrižno skladnost Zenith Controls je kontrola ISO/IEC 27002:2022 8.2, Pravice privilegiranega dostopa, preslikana kot preventivna kontrola, ki podpira zaupnost, celovitost in razpoložljivost. Vodnik povezuje 8.2 z upravljanjem identitet, pravicami dostopa, omejitvijo dostopa do informacij, varno avtentikacijo, delom na daljavo, beleženjem in spremljanjem. Kontrolo preslika tudi na GDPR Articles 5(1)(f), 25 in 32, pričakovanja upravljanja tveganj po NIS2 Article 21 ter upravljanje tveganj IKT po DORA za finančne subjekte.
Zenith Blueprint, faza Kontrole v praksi, korak 19, pojasnjuje operativno pričakovanje:
A.8.2 – Pravice privilegiranega dostopa: “Dodeljevanje in uporaba pravic privilegiranega dostopa morata biti omejena in upravljana.”
Nadzirajte superuporabniške pravice administratorskih računov samo za tiste, ki jih nujno potrebujejo, in jih skrbno upravljajte. Na primer, uporabljajte ločen administratorski račun (ne uporabljajte administratorskih pravic za vsakodnevno delo), odobrite in redno spremljajte, kdo pridobi privilegije domenskega administratorja ali root dostop. Za te račune uporabite tudi močnejše kontrole (kot sta MFA in beleženje njihovih dejanj).
Za AD mora presojevalec lahko izbrati enega privilegiranega uporabnika in slediti celotni zgodbi: zahtevi, odobritvi, poslovni utemeljitvi, tehnični dodelitvi, spremljanju, pregledu, odstranitvi in obravnavi izjem.
Praktičen paket dokazil za privilegirani dostop mora vključevati:
- Izvoz privilegiranih skupin AD, vključno z ugnezdenimi skupinami.
- Imenovanega poslovnega lastnika za vsako privilegirano skupino.
- Dokazila o četrtletnem pregledu pravic dostopa.
- Ločene administratorske račune za privilegirane naloge.
- Prepoved vsakodnevne uporabe e-pošte ali brskanja iz privilegiranih računov.
- MFA ali avtentikacijo, odporno proti lažnemu predstavljanju, za poti privilegiranega dostopa, kjer je primerno.
- Model privilegiranih delovnih postaj ali varen administratorski odskočni strežnik.
- Beleženje sprememb članstva v skupinah in privilegiranih operacij.
- Evidenco računov za nujni dostop s kompenzacijskimi kontrolami.
- Sprejem tveganja za izjeme z datumi poteka.
Tako je Maria zaprla neposredno ugotovitev glede storitvenega računa. Račun je bil dokumentiran kot postavka z visokim tveganjem, Politika upravljanja uporabniških računov in privilegijev - SME je bila uporabljena za izpodbijanje stalnih privilegijev, lastnik aplikacije je opredelil najmanjši potreben dostop, članstvo v Domain Admin je bilo odstranjeno, sprememba pa dokumentirana skozi upravljanje sprememb. Vnos SoA za kontrolo ISO/IEC 27002:2022 8.2 je bil posodobljen, da prikazuje zmanjšanje tveganja in preslikavo na GDPR Article 32 in NIS2 Article 21.
Kerberos in avtentikacijske informacije
Kerberos omogoča razširljivo avtentikacijo v okoljih Windows, vendar lahko šibka konfiguracija ali slaba higiena storitvenih računov omogočita Kerberoasting, zlorabo vstopnic, ponovitvene napade in dolgoročno vztrajnost. Dokazila morajo pokrivati avtentikacijske informacije skozi njihov življenjski cikel: gesla, ključe, vstopnice, skrivnosti storitvenih računov, digitalna potrdila, postopke ponastavitve in faktorje MFA.
V Zenith Controls je kontrola ISO/IEC 27002:2022 5.17, Avtentikacijske informacije, preslikana kot preventivna kontrola, ki podpira zaupnost, celovitost in razpoložljivost. Povezuje se z upravljanjem identitet, varno avtentikacijo, vlogami in odgovornostmi, sprejemljivo uporabo ter upoštevanjem politik in standardov. Navzkrižna preslikava jo povezuje z zaščito pred nepooblaščenim dostopom, sorazmerno s tveganjem po GDPR, NIS2 Article 21(2)(j) o MFA ali neprekinjeni avtentikaciji, kjer je primerno, ter zahtevami DORA za robustne avtentikacijske mehanizme v okviru upravljanja tveganj IKT.
| Tveganje avtentikacije | Kaj utrditi | Dokazila za hrambo |
|---|---|---|
| Šibka gesla in množični poskusi prijav z gesli | Dolžina gesel, pragovi zaklepa, kontrole prepovedanih gesel, poti MFA | Izvoz domenske politike, politika IdP, povzetek presoje gesel, register izjem |
| Kerberoasting | Evidenca storitvenih računov, močna gesla, uvedba gMSA, pregled SPN | Izvoz SPN, seznam lastnikov storitvenih računov, dokazila o menjavi gesel, načrt migracije na gMSA |
| Zloraba vstopnic | Politika Kerberos, omejitve privilegiranih prijav, spremljanje nenormalnih TGT in TGS | Nastavitve Kerberos, zaznave SIEM, zapisi triaže incidentov |
| Izpostavljenost zastarelih protokolov | Časovni načrt omejevanja NTLM, podpisovanje LDAP, vezava kanala, utrjevanje SMB | Nastavitve GPO, testiranje združljivosti, odobritve sprememb |
| Kompromitacija hibridne identitete | Zaščita sinhronizacijskega računa, razvrščanje po ravneh, odvisnosti pogojnega dostopa, pregled privilegiranih vlog v oblaku | Dokazila konfiguracije Entra Connect, preslikava administratorskih vlog, opozorila spremljanja |
GDPR Article 5(1)(f) zahteva, da so osebni podatki zaščiteni pred nepooblaščeno ali nezakonito obdelavo ter nenamerno izgubo, uničenjem ali poškodbo. Article 5(2) dodaja odgovornost. Če poverilnice AD omogočajo dostop do kadrovskih evidenc, datotek strank ali poštnih predalov, kontrole Kerberos in avtentikacije postanejo dokazila za GDPR.
NIS2 Article 21 zahteva ustrezne in sorazmerne tehnične, operativne in organizacijske ukrepe, vključno z analizo tveganj, obravnavanjem incidentov, neprekinjenim poslovanjem, varnostjo dobavne verige, varnim vzdrževanjem, presojo učinkovitosti, kibernetsko higieno, kriptografijo, kadrovsko varnostjo, nadzorom dostopa, upravljanjem sredstev ter MFA ali neprekinjeno avtentikacijo, kjer je primerno.
Za finančne subjekte, zajete z DORA, je treba avtentikacijske odvisnosti obravnavati znotraj okvira upravljanja tveganj IKT. Če AD avtenticira osebje v plačilne, trgovalne, zavarovalniške, uporabniške ali tvegane sisteme, dokazila Kerberos podpirajo operativno odpornost.
Upravljanje pravilnikov skupine in upravljanje konfiguracije
Pravilnik skupine je eden najmočnejših varnostnih mehanizmov v Active Directory. Uveljavlja lahko požarne zidove, omejitve lokalnih administratorjev, politiko presoje, nastavitve zaščite končnih točk, pravila izvajanja skriptov in varna izhodišča na tisočih sistemih. Ob napačni uporabi pa lahko iste kontrole tudi oslabi.
V Zenith Controls je kontrola ISO/IEC 27002:2022 8.9, Upravljanje konfiguracije, preslikana kot preventivna kontrola za varno konfiguracijo. Povezuje se z upravljanjem ranljivosti, upravljanjem sprememb, evidenco sredstev, končnimi točkami, privilegiranim dostopom, varno avtentikacijo, beleženjem in spremljanjem. Vodnik povezuje upravljanje konfiguracije z GDPR Articles 5(1)(f), 25 in 32, pričakovanji NIS2 Article 21 glede varne konfiguracije in upravljanja tveganj ter zanesljivostjo, varnostjo in odpornostjo sistemov IKT po DORA.
[P05S] Politika upravljanja sprememb - SME Politika upravljanja sprememb - SME določa:
Če sprememba vključuje občutljive podatke, pravice dostopa do sistema ali zunanje integracije, je potreben pregled varnostnega vpliva. Imenovani kontakt za varnost ali skladnost mora oceniti, ali sprememba uvaja dodatna tveganja, in priporočiti dodatne zaščitne ukrepe.
Iz razdelka “Obravnava tveganj in izjeme”, klavzula politike 7.5.1.
[P05] Politika upravljanja sprememb Politika upravljanja sprememb zahteva:
Vsi zahtevki za spremembe, pregledi, odobritve in podporna dokazila morajo biti zabeleženi v centraliziranem sistemu za upravljanje sprememb.
Iz razdelka “Zahteve za izvajanje politike”, klavzula politike 6.1.1.
Paket dokazil GPO mora odgovoriti na štiri vprašanja:
- Kdo je lastnik vsakega varnostno pomembnega GPO?
- Katero izhodišče uveljavlja?
- Kdo je odobril spremembe?
- Kako se zazna nepooblaščen odklon?
Zenith Blueprint, faza Kontrole v praksi, korak 19, podaja pristop k izhodiščem:
Začnite z vzpostavitvijo kontrolnih seznamov konfiguracije za vse večje tipe sistemov, strežnike Windows, gostitelje Linux, omrežne naprave, podatkovne baze in storitve v oblaku. Ta izhodišča morajo odražati tako najboljše industrijske prakse (kot so CIS Benchmarks) kot vaš notranji profil tveganja.
Za AD to pomeni, da morajo GPO uveljavljati dokumentirana izhodišča, ne nedokumentiranih nastavitev po meri. Dokazila morajo vključevati mesečne izvoze GPO, preslikavo na izhodiščne zahteve, zahtevke za spremembe pri spremembah, preglede delegiranih dovoljenj, zapise varnostnih kopij GPO in opozorila za spremembe GPO z velikim vplivom.
AD CS in PKI: pozabljena pot napada
Active Directory Certificate Services pogosto uide pregledom skladnosti, ker tiho deluje v ozadju. Napadalci ga cenijo iz istega razloga. Napačno konfigurirane predloge digitalnih potrdil, preširoka dovoljenja za vpis, šibke kontrole izdaje ali nevarne nastavitve Extended Key Usage lahko omogočijo povišanje privilegijev, lažno predstavljanje in vztrajnost.
AD CS sodi med kriptografske kontrole, upravljanje identitet, privilegirani dostop in upravljanje sprememb. Ni dovolj reči: “imamo PKI.” Organizacija mora vedeti, kateri CA obstajajo, katera digitalna potrdila je mogoče izdati, kdo jih lahko zahteva, katere predloge omogočajo avtentikacijo odjemalca, kdo upravlja CA in ali se izdaja spremlja.
[P18S] Politika kriptografskih kontrol - SME Politika kriptografskih kontrol - SME določa:
Ponudnik IT-podpore mora vzdrževati ažurno evidenco kriptografskih orodij in digitalnih potrdil v uporabi
Iz razdelka “Zahteve upravljanja”, klavzula politike 5.1.2.
[P18] Politika kriptografskih kontrol Politika kriptografskih kontrol izrecno vključuje:
infrastrukturo javnih ključev (PKI)
Iz razdelka “Zahteve za izvajanje politike”, klavzula politike 6.4.
| Komponenta AD CS | Vprašanje tveganja | Dokazila |
|---|---|---|
| Podjetniški CA | Kateri CA lahko izdajajo avtentikacijska digitalna potrdila? | Evidenca CA, lastnik, utrjevanje strežnika, stanje varnostnih kopij |
| Predloge digitalnih potrdil | Katere predloge dovoljujejo avtentikacijo odjemalca ali prijavo s pametno kartico? | Izvoz predlog, pregled EKU, pregled dovoljenj za vpis |
| Dovoljenja za vpis | Kdo lahko zahteva digitalna potrdila z velikim vplivom? | Pregled ACL, odobritveni delovni tok, register izjem |
| Administratorji CA | Kdo lahko spremeni konfiguracijo CA ali predloge? | Izvoz administratorske skupine, pregled privilegiranega dostopa |
| Dnevniki izdaje | Ali je mogoče zaznati sumljiva digitalna potrdila? | Dnevniki CA, posredovanje v SIEM, pravila opozarjanja |
| Preklic | Ali je mogoče digitalna potrdila hitro preklicati? | Konfiguracija CRL in OCSP, dokazila o testu preklica |
NIS2 Article 21 vključuje politike in postopke za kriptografijo in šifriranje. GDPR Article 32 zahteva varnost obdelave, vključno z zaupnostjo, celovitostjo, razpoložljivostjo in odpornostjo. DORA zahteva, da so sredstva IKT, ki podpirajo finančne procese, zaščitena in obnovljiva. AD CS lahko podpira vse to ali pa vse to spodkoplje.
Beleženje, varnostno kopiranje in obnovitev domenskih krmilnikov
Domenski krmilniki niso običajni strežniki. So avtentikacijski sistemi, replike imenika, točke za distribucijo politik in sredstva, kritična za obnovitev. Če izsiljevalska programska oprema kompromitira AD, je obnovitev odvisna od čistih varnostnih kopij domenskih krmilnikov, obnovitve stanja sistema, ohranjenih dnevnikov, znanih dobrih GPO, varnostnih kopij AD CS, zaščitenih zasebnih ključev in dokumentiranih postopkov obnovitve.
[P22S] Politika beleženja in spremljanja - SME Politika beleženja in spremljanja - SME opredeljuje pričakovanja glede dnevnikov avtentikacije:
Dnevniki avtentikacije: uspešni in neuspešni poskusi prijave, trajanje seje, uporaba MFA
Iz razdelka “Zahteve upravljanja”, klavzula politike 5.4.2.
[P22] Politika beleženja in spremljanja Politika beleženja in spremljanja zahteva:
Vsi zajeti sistemi morajo ustvarjati dnevnike, ki zajemajo:
Iz razdelka “Zahteve za izvajanje politike”, klavzula politike 6.1.1.
V okolju, odvisnem od AD, morajo zajeti sistemi vključevati domenske krmilnike, strežnike AD CS, sisteme privilegiranega dostopa, administratorske delovne postaje, strežnike za sinhronizacijo identitet in konzole za varnostno kopiranje.
Zenith Blueprint, faza Kontrole v praksi, korak 19, je izrecen:
Zagotovite, da vsi kritični sistemi (strežniki, domenski krmilniki, požarni zidovi) posredujejo dnevnike v vaš SIEM ali združevalnik dnevnikov. Preverite, da je hramba dnevnikov usklajena z vašo politiko beleženja (npr. 90 dni v živo, 1 leto v arhivu). Izberite nedavni incident ali dogodek in pokažite, kako ste ga izsledili z uporabo svojih dnevnikov.
Poudarja tudi sinhronizacijo časa, ki se preslika na kontrolo ISO/IEC 27002:2022 8.17, Sinhronizacija časa. Brez zanesljivega časa postane korelacija dnevnikov med incidentom krhka.
[P15S] Politika varnostnega kopiranja in obnove - SME Politika varnostnega kopiranja in obnove - SME določa minimalno pričakovanje glede dokazil:
Testi obnovitve se izvajajo vsaj četrtletno, rezultati pa so dokumentirani za preverjanje zmožnosti obnovitve
Iz razdelka “Zahteve upravljanja”, klavzula politike 5.3.3.
Relevantne kontrole ISO/IEC 27002:2022 vključujejo 8.13 Varnostno kopiranje informacij, 8.15 Beleženje, 8.16 Dejavnosti spremljanja, 8.17 Sinhronizacija časa, 5.24 Načrtovanje in priprava upravljanja incidentov informacijske varnosti, 5.29 Informacijska varnost med motnjami in 5.30 Pripravljenost IKT za neprekinjeno poslovanje.
Praktičen paket dokazil za obnovitev mora vključevati:
- Evidenco domenskih krmilnikov in lastništvo vlog FSMO.
- Dokazila o obsegu, pogostosti in nespremenljivosti varnostnega kopiranja.
- Preverjanje varnostne kopije stanja sistema.
- Rezultate četrtletnih testov obnovitve.
- Postopek varnostnega kopiranja in obnovitve GPO.
- Dokazila o varnostnem kopiranju AD CS in zaščiti zasebnih ključev.
- Postopek avtentikacije za nujni dostop.
- Konfiguracijo sinhronizacije časa.
- Odzivni priročnik za kompromitacijo AD.
- Pridobljene izkušnje iz namiznih vaj ali tehničnih vaj obnovitve.
Pomemben je tudi NIS2 Article 23. Pomembni incidenti lahko zahtevajo zgodnje opozorilo v 24 urah po seznanitvi, obvestilo o incidentu v 72 urah in končno poročilo najpozneje en mesec po obvestilu o incidentu. Če izpad AD prekine bistvene ali pomembne storitve, dokazila o obnovitvi in časovnice incidenta postanejo regulativna dokazila.
Zemljevid navzkrižne skladnosti za utrjevanje Active Directory
Utrjevanje Active Directory je jasen primer enega nabora kontrol, ki podpira številne obveznosti.
| Tema utrjevanja AD | ISO/IEC 27001:2022 in ISO/IEC 27002:2022 | NIS2 | DORA | GDPR | NIST CSF 2.0 in pogled upravljanja |
|---|---|---|---|---|---|
| Privilegirani dostop | Obravnava tveganja, SoA, 8.2 Pravice privilegiranega dostopa, 5.16 Upravljanje identitet, 5.18 Pravice dostopa, 8.5 Varna avtentikacija | Article 21 nadzor dostopa in kibernetska higiena | Upravljanje organa vodenja, upravljanje tveganj IKT, zaščita sredstev IKT | Articles 5(1)(f), 25 in 32 | GOVERN odgovornost, PROTECT upravljanje identitet, lastništvo in procesni nadzor |
| Kerberos in poverilnice | 5.17 Avtentikacijske informacije, 8.5 Varna avtentikacija, 8.15 Beleženje, 8.16 Dejavnosti spremljanja | Article 21 avtentikacija in MFA, kjer je primerno | Močna avtentikacija in kontrole tveganj IKT | Celovitost in zaupnost osebnih podatkov | Zapiranje vrzeli med trenutnim in ciljnim profilom, določanje prioritet glede na tveganje |
| Konfiguracija GPO | 8.9 Upravljanje konfiguracije, 8.32 Upravljanje sprememb, 8.8 Upravljanje tehničnih ranljivosti | Article 21 varna konfiguracija sistemov in politike tveganj | Zanesljivost sistemov IKT, nadzor sprememb in odpornost | Vgrajeno varstvo zasebnosti in varne privzete nastavitve | Upravljanje sprememb in spremljanje odklona konfiguracije |
| AD CS in PKI | Kriptografske kontrole, upravljanje identitet, privilegirani dostop, upravljanje sprememb | Article 21 politike kriptografije in šifriranja | Zaščita in odpornost sredstev IKT | Ustrezni tehnični ukrepi za preprečevanje dostopa | Lastništvo kriptografskih sredstev in zagotovilo |
| Beleženje in odziv na incidente | 8.15 Beleženje, 8.16 Dejavnosti spremljanja, 8.17 Sinhronizacija časa, 5.24 načrtovanje incidentov | Article 23 fazno obveščanje o incidentih | Upravljanje večjih incidentov, povezanih z IKT, in poročanje | Odgovornost za kršitev varnosti osebnih podatkov | Rezultati DETECT, RESPOND in RECOVER |
| Varnostno kopiranje in obnovitev | 8.13 Varnostno kopiranje informacij, 5.29 motnje, 5.30 pripravljenost IKT za neprekinjeno poslovanje | Neprekinjeno poslovanje, varnostno kopiranje in obnova po nesreči | Digitalna operativna odpornost, odziv in obnovitev | Razpoložljivost in odpornost obdelave | Načrtovanje in preverjanje RECOVER |
Za NIS2 to ni več teoretično. Nacionalni ukrepi veljajo za številne srednje in velike bistvene ali pomembne subjekte v sektorjih iz Annex I in Annex II ter tudi za nekatere subjekte ne glede na velikost, vključno s ponudniki storitev zaupanja, registri TLD, ponudniki storitev DNS in izbranimi kritičnimi storitvami.
Tudi časovnica za DORA je dejanska. DORA se uporablja od 17. januarja 2025 in neposredno zajema številne finančne subjekte. Če zunanji MSP upravlja AD, postanejo relevantne zahteve DORA glede tveganj IKT tretjih oseb, vključno z registri pogodb, skrbnim pregledom, pravicami do revizije, pomočjo pri incidentih, varnostnimi pričakovanji in izhodnimi strategijami po Articles 28 in 30.
Za GDPR je povezava odgovornost. Če AD nadzoruje dostop do osebnih podatkov, pregledi privilegiranega dostopa, dokazila o avtentikaciji, beleženje, izhodiščne konfiguracije, kontrole digitalnih potrdil in testi obnovitve pomagajo dokazati ustrezne tehnične in organizacijske ukrepe.
Zgradite paket dokazil o utrjevanju AD v enem sprintu
Praktičen dvotedenski sprint lahko razdrobljeno utrjevanje AD pretvori v paket dokazil, pripravljen za presojo.
1. do 2. dan: vključite AD v obseg ISMS. Uporabite klavzule ISO/IEC 27001:2022 4.1 do 4.4 za potrditev, ali so AD, Entra Connect, domenski krmilniki, AD CS, privilegirane administratorske delovne postaje, sistemi za varnostno kopiranje in ponudniki upravljanih storitev v obsegu. Zabeležite zainteresirane strani, vključno z regulatorji, strankami, presojevalci, posamezniki, na katere se nanašajo osebni podatki, poslovnimi lastniki in IT operacijami.
3. do 4. dan: dodajte tveganja AD v register tveganj. Vključite kompromitacijo domenskega krmilnika, prekomerni privilegirani dostop, zlorabo Kerberos, poseganje v GPO, napačno konfiguracijo AD CS, kompromitacijo sinhronizacije identitet, odpoved varnostnega kopiranja in nezadostno beleženje. Dodelite lastnike, verjetnost, vpliv in odločitve o obravnavi tveganj.
5. do 6. dan: posodobite SoA. Po koraku 13 v Zenith Blueprint označite kontrole, kot so pravice privilegiranega dostopa, avtentikacijske informacije, upravljanje konfiguracije, beleženje, spremljanje, varnostno kopiranje informacij, upravljanje incidentov, kriptografske kontrole in upravljanje sprememb, kot uporabne. Dodajte opombe, ki jih povezujejo z GDPR Article 32, NIS2 Article 21 in upravljanjem tveganj IKT po DORA, kjer je relevantno.
7. do 9. dan: zberite tehnična dokazila. Izvozite privilegirane skupine, nastavitve Kerberos, evidenco GPO, izhodišča domenskih krmilnikov, predloge CA, dnevnike izdaje digitalnih potrdil, stanje opravil varnostnega kopiranja in stanje zajema v SIEM. Dodajte lastnika, datum, pregledovalca, ugotovitev in status odprave pomanjkljivosti.
10. do 11. dan: izvedite delavnico pregleda kontrol. IT, varnost, skladnost in poslovni lastniki pregledajo izjeme. Zakaj ta storitveni račun potrebuje SPN? Zakaj lahko ta skupina ureja GPO? Zakaj lahko ta predloga izda digitalna potrdila za avtentikacijo odjemalca? Zakaj temu domenskemu krmilniku manjka posredovanje dnevnikov?
12. do 14. dan: pripravite revizijsko zgodbo. Ustvarite paket dokazil o utrjevanju AD z vodstvenim povzetkom, obsegom, tveganji, preslikavo SoA, dokazili o kontrolah, odprtimi ugotovitvami, načrtom odprave pomanjkljivosti in urnikom testiranja.
Rezultat je zagovorljiva zgodba: tveganje poznamo, kontrole smo izbrali, uvedli smo jih, spremljamo jih, testiramo obnovitev, vodstvo pa ima vpogled.
Pogoste presojevalske ugotovitve za Active Directory in ukrepi za zaprtje
| Ugotovitev | Zakaj je pomembna | Clarysec pristop k zaprtju |
|---|---|---|
| Privilegirane skupine AD nimajo lastnika ali dokazil o pregledu | Prekomerne pravice ustvarjajo tveganje izsiljevalske programske opreme in notranjih groženj | Uporabite Politiko upravljanja uporabniških računov in privilegijev, dodelite lastnike, izvedite četrtletne preglede, dokumentirajte odstranitve |
| Spremembe GPO se izvajajo brez zahtevkov | Varnostna izhodišča lahko neopazno odstopajo ali se oslabijo | Uporabite Politiko upravljanja sprememb, izvozite razlike GPO, zahtevajte odobritev za GPO z velikim vplivom |
| Predloge AD CS omogočajo tvegan vpis | Zloraba digitalnih potrdil lahko zaobide kontrole gesel | Popišite predloge, preglejte EKU in ACL, omejite vpis, spremljajte izdajo |
| Dnevniki domenskih krmilnikov so nepopolni | Incidentov ni mogoče zanesljivo preiskati | Uporabite Politiko beleženja in spremljanja, posredujte dnevnike domenskih krmilnikov v SIEM, testirajte opozarjanje |
| Kerberos in storitveni računi niso upravljani | Kompromitacija storitvenega računa omogoča lateralno gibanje | Popišite SPN, dodelite lastnike, menjajte skrivnosti, kjer je primerno migrirajte na gMSA |
| Testiranje obnovitve izključuje AD | Varnostne kopije lahko odpovejo med obnovitvijo po izsiljevalski programski opremi | Uporabite Politiko varnostnega kopiranja in obnove, testirajte obnovitev stanja sistema in dokumentirajte rezultate |
| Odvisnosti hibridne identitete so zunaj obsega | Poti kompromitacije v oblaku so lahko spregledane | Posodobite obseg ISMS, register tveganj in SoA, da vključujejo sinhronizacijo in privilegirane vloge v oblaku |
Vzorec zapiranja je dosleden: zahteva politike, tehnična uvedba, zajem dokazil, ritem pregledov, obravnava izjem in poročanje vodstvu.
Utrjevanje Active Directory pretvorite v dokazila, pripravljena za presojo
Utrjevanje Active Directory v letu 2026 ni enkratno čiščenje. Je živ sistem kontrol, ki ga je treba upravljati, podpirati z dokazili in izboljševati. Domenski krmilniki, Kerberos, pravilniki skupine, AD CS, privilegirani dostop, beleženje in obnovitev so na presečišču varnostnih operacij in regulativne odgovornosti.
Clarysec pomaga vodjem informacijske varnosti, vodjem IT in ekipam za skladnost zgraditi to povezavo. Uporabite Zenith Blueprint za preslikavo tveganj AD v ISMS, register tveganj in Izjavo o uporabnosti. Uporabite Zenith Controls za navzkrižno sklicevanje kontrol ISO/IEC 27002:2022 na GDPR, NIS2, DORA, NIST CSF 2.0 in presojevalska pričakovanja. Uporabite predloge politik Clarysec, vključno s Politiko upravljanja uporabniških računov in privilegijev, Politiko upravljanja sprememb, Politiko kriptografskih kontrol, Politiko beleženja in spremljanja in Politiko varnostnega kopiranja in obnove - SME, da tehnično utrjevanje pretvorite v ponovljiva dokazila.
Če vas naslednja presoja, zahteva regulatorja ali vprašalnik stranke o zagotavljanju zaupanja vpraša, kako je Active Directory nadzorovan, ne odgovorite samo z zaslonskimi slikami. Zgradite paket dokazil, povežite ga s tveganjem in pokažite, da se vodstvo lahko zanese na kontrolno ravnino identitet.
Začnite z enim sprintom: privilegirani dostop, upravljanje GPO, pregled AD CS, beleženje domenskih krmilnikov in testiranje obnovitve. Clarysec vam lahko pomaga to strukturirati, podpreti z dokazili in zagovarjati.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


