⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Dokazila o utrjevanju Active Directory za presoje v letu 2026

Igor Petreski
14 min read
Zemljevid dokazil o utrjevanju Active Directory za ISO 27001, NIS2, DORA in GDPR

Opozorilo je prispelo ob 2:17 zjutraj. Račun z visokimi privilegiji, ki je miroval šest mesecev, je pravkar spremenil kritični predmet pravilnika skupine. Skoraj istočasno je SOC zaznal več neuspelih predavtentikacij Kerberos iz podomrežja delovnih postaj. Pet minut pozneje je bilo iz Active Directory Certificate Services izdano digitalno potrdilo za račun, ki ga nikoli ne bi smel zahtevati.

Maria, vodja informacijske varnosti v srednje velikem fintech podjetju, je vedela, kaj to pomeni. Organizacija ni zaznala zgolj sumljive dejavnosti. Zaznala je možen napad na kontrolno ravnino identitet.

Preiskava je pokazala znano pot. Akter grožnje je kompromitiral strežnik zastarele aplikacije, našel prijavne poverilnice v čistem besedilu za star storitveni račun in ugotovil, da ima račun še vedno prekomerne privilegije. Sprememba GPO je bila zaustavljena, preden se je razširila, vendar je bil pogovor v sejni sobi naslednje jutro neposreden.

“Kako se je to lahko zgodilo?” je vprašal generalni direktor. “Ali lahko regulatorjem in strankam dokažemo, da so naši ključi do kraljestva dejansko pod nadzorom?”

To vprašanje opredeljuje utrjevanje Active Directory v letu 2026. Za številne organizacije lokalni ali hibridni Active Directory še vedno podpira dostop do datotek, sisteme ERP, VPN, platforme za varnostno kopiranje, strežnike Windows, privilegirano administracijo, zastarele aplikacije, avtentikacijo Kerberos in sinhronizacijo z Entra ID. Če AD odpove, organizacija ne izgubi samo avtentikacije. Izgubi nadzor.

Regulatorji in presojevalci to zdaj razumejo. Po NIS2 morajo organi vodenja odobriti ukrepe za upravljanje tveganj kibernetske varnosti in so lahko odgovorni za kršitve. Po DORA morajo finančni subjekti upravljati tveganja IKT z dokumentiranim upravljanjem ter zmožnostmi zaščite, zaznavanja, odziva in obnovitve. Po GDPR morajo organizacije osebne podatke varovati z ustreznimi tehničnimi in organizacijskimi ukrepi ter biti sposobne dokazati odgovornost. Po ISO/IEC 27001:2022 morajo biti tveganja Active Directory vključena v obseg, ocenjena, obravnavana, spremljana in podprta z dokazili.

Odgovor ni še en neupravljan kontrolni seznam. Odgovor je zagovorljiv model dokazil, ki povezuje domenske krmilnike, Kerberos, pravilnike skupine, AD CS, privilegirani dostop, beleženje in obnovitev z ISMS, registrom tveganj, Izjavo o uporabnosti, okvirom politik in revizijsko sledjo.

Zakaj je Active Directory še vedno tveganje na ravni vodstva

Večina kompromitacij Active Directory ni eksotičnih. Običajno združujejo prekomerne privilegije, zastarele račune, slabo higieno storitvenih računov, preširoko dovoljene pravilnike skupine, nezavarovano delegiranje, slabo konfiguracijo Kerberos, tvegane predloge digitalnih potrdil, neposodobljene domenske krmilnike, nepopolno spremljanje in varnostne kopije, ki niso bile nikoli obnovljene.

Vpliv na skladnost je neposreden. Če napadalec pridobi pravice domenskega administratorja, lahko dostopa do osebnih podatkov, potisne zlonamerne GPO, onemogoči varnostna orodja, spremeni dnevnike, posega v varnostne kopije, izdaja digitalna potrdila za vztrajnost, se lateralno premika po poteh identitet v oblaku in prekine kritične storitve.

ISO/IEC 27001:2022 iz tega naredi vprašanje upravljanja, preden postane tehnično vprašanje. Klavzule 4.1 do 4.4 zahtevajo, da organizacija opredeli kontekst, zainteresirane strani, zahteve, obseg in procese ISMS. Za hibridno okolje identitet mora obseg izrecno vključevati domenske krmilnike, AD CS, privilegirane administratorske delovne postaje, sisteme za varnostno kopiranje, strežnike za sinhronizacijo identitet, ponudnike upravljanih storitev in odvisnosti identitet v oblaku.

Klavzule 5.1 do 5.3 določajo odgovornost vodstva za politiko, vire, vloge in poročanje. Čiščenje skupine Domain Admins ni samo infrastrukturna naloga. Je odločitev o obravnavi tveganja, ki jo podpira vodstvo.

Klavzule 6.1.1 do 6.1.3 zahtevajo ponovljiv proces ocenjevanja in obravnave tveganj, vključno z Izjavo o uporabnosti. Tu utrjevanje Active Directory postane preverljivo v presoji.

[ZB] Zenith Blueprint: 30-koračni načrt presojevalca Zenith Blueprint to zajame v fazi upravljanja tveganj, korak 13, Načrtovanje obravnave tveganj in Izjava o uporabnosti:

SoA je dejansko povezovalni dokument: povezuje vašo oceno/obravnavo tveganj z dejanskimi kontrolami, ki jih imate. Ko ga izpolnite, hkrati ponovno preverite, ali ste katero kontrolo izpustili.

Za Active Directory je ta povezava ključna. Tveganje, kot je “kompromitacija privilegiranih računov AD, ki vodi do uvedbe izsiljevalske programske opreme in nepooblaščenega dostopa do osebnih podatkov”, se lahko preslika na privilegirani dostop, varno avtentikacijo, upravljanje konfiguracije, beleženje, spremljanje, varnostno kopiranje, odziv na incidente in kriptografske kontrole. SoA lahko nato pojasni, zakaj je posamezna kontrola uporabna, katere regulativne obveznosti podpira in katera dokazila dokazujejo njeno delovanje.

Sklad dokazil Active Directory, ki ga pričakujejo presojevalci

Utrjeno okolje AD ni pripravljeno na presojo samo zato, ker nastavitve obstajajo. Zaslonske slike same po sebi so šibke. Politike same po sebi so nepopolne. Izvoz GPO brez zgodovine odobritev je tvegan. Močna dokazila prikazujejo upravljanje, izvedbo, spremljanje in izboljševanje.

Področje ADCilj kontroleTipična dokazilaPomen za skladnost
Domenski krmilnikiUtrditi, posodabljati, spremljati in omejiti kritično avtentikacijsko infrastrukturoEvidenca domenskih krmilnikov, izhodiščna konfiguracija, zapisi o popravkih, stanje EDR, pravila požarnega zidu, posredovanje dnevnikov, stanje varnostnih kopijOperacije ISO 27001, upravljanje tveganj NIS2, zaščita sredstev IKT po DORA
Kerberos in avtentikacijaZmanjšati tveganja kraje poverilnic, posredovanja, znižanja ravni in zlorabe vstopnicPolitika gesel, politika Kerberos, načrt omejevanja NTLM, nastavitve privilegiranih računov, evidenca storitvenih računov, nastavitve življenjske dobe vstopnicZaupnost po GDPR, avtentikacija po NIS2, nadzor dostopa po DORA
Pravilniki skupineUpravljati varnostna izhodišča in preprečiti nepooblaščen odklon konfiguracijeEvidenca GPO, lastništvo, zapisi odobritev, zahtevki za spremembe, varnostna kopija GPO, rezultati periodičnih pregledovUpravljanje sprememb po ISO 27001, rezultati zaščite po NIST, dokazila o upravljanju
AD CSPreprečiti povišanje privilegijev in vztrajnost na podlagi digitalnih potrdilEvidenca CA, pregled predlog, dovoljenja za vpis, odobritev vodje, pregled EKU, dnevniki izdaje digitalnih potrdilKriptografske kontrole, zagotovilo identitete, varnost obdelave po GDPR
Privilegirana administracijaLočiti, odobriti, časovno omejiti in spremljati povišane praviceEvidenca administratorskih računov, model razvrščanja po ravneh, odobritve PAM, zapisi pregledov, dnevniki sejISO/IEC 27002:2022 8.2, nadzor dostopa po NIS2, upravljanje po DORA
Beleženje in obnovitevZaznati, preiskati in obnoviti kompromitacijo ADZajem v SIEM, pravila opozarjanja, zapisi sinhronizacije časa, testi obnovitve, odzivni priročniki za incidenteObravnavanje incidentov po NIS2, testiranje odpornosti po DORA, odgovornost za kršitve po GDPR

Vrzel zrelosti običajno ni odsotnost vseh kontrol. Gre za odsotnost lastništva, ritma pregledov, obravnave izjem in preslikav. Presojevalec ne bo vprašal samo, ali privilegirana skupina obstaja, temveč kdo je njen lastnik, kdo je odobril članstvo, kdaj je bilo nazadnje pregledano, kateri dnevniki se zbirajo in kako izjeme potečejo.

Privilegirani dostop: prva kontrola AD, ki jo je treba podpreti z dokazili

Najhitrejša pot do kompromitacije Active Directory so prekomerni privilegiji. Domain Admins, Enterprise Admins, Schema Admins, Account Operators, Backup Operators, lokalni administratorji, delegirani administratorji OU in administratorji overitelja digitalnih potrdil zahtevajo izrecno upravljanje.

[P11] Politika upravljanja uporabniških računov in privilegijev Politika upravljanja uporabniških računov in privilegijev določa pričakovanje na ravni organizacije:

Repozitoriji računov (npr. Active Directory (AD), platforme za upravljanje identitet in dostopa) morajo biti zaščiteni z ustreznimi kontrolami za preprečevanje nepooblaščenega dostopa ali poseganja.

Iz razdelka “Zahteve upravljanja”, klavzula politike 5.6.

[P11S] Politika upravljanja uporabniških računov in privilegijev - SME Politika upravljanja uporabniških računov in privilegijev - SME podaja praktično pravilo odobritve:

Povišani ali administrativni privilegiji zahtevajo dodatno odobritev generalnega direktorja ali vodje IT ter morajo biti dokumentirani, časovno omejeni in predmet periodičnega pregleda.

Iz razdelka “Zahteve za izvajanje politike”, klavzula politike 6.2.2.

V [ZC] Zenith Controls: vodnik za navzkrižno skladnost Zenith Controls je kontrola ISO/IEC 27002:2022 8.2, Pravice privilegiranega dostopa, preslikana kot preventivna kontrola, ki podpira zaupnost, celovitost in razpoložljivost. Vodnik povezuje 8.2 z upravljanjem identitet, pravicami dostopa, omejitvijo dostopa do informacij, varno avtentikacijo, delom na daljavo, beleženjem in spremljanjem. Kontrolo preslika tudi na GDPR Articles 5(1)(f), 25 in 32, pričakovanja upravljanja tveganj po NIS2 Article 21 ter upravljanje tveganj IKT po DORA za finančne subjekte.

Zenith Blueprint, faza Kontrole v praksi, korak 19, pojasnjuje operativno pričakovanje:

A.8.2 – Pravice privilegiranega dostopa: “Dodeljevanje in uporaba pravic privilegiranega dostopa morata biti omejena in upravljana.”

Nadzirajte superuporabniške pravice administratorskih računov samo za tiste, ki jih nujno potrebujejo, in jih skrbno upravljajte. Na primer, uporabljajte ločen administratorski račun (ne uporabljajte administratorskih pravic za vsakodnevno delo), odobrite in redno spremljajte, kdo pridobi privilegije domenskega administratorja ali root dostop. Za te račune uporabite tudi močnejše kontrole (kot sta MFA in beleženje njihovih dejanj).

Za AD mora presojevalec lahko izbrati enega privilegiranega uporabnika in slediti celotni zgodbi: zahtevi, odobritvi, poslovni utemeljitvi, tehnični dodelitvi, spremljanju, pregledu, odstranitvi in obravnavi izjem.

Praktičen paket dokazil za privilegirani dostop mora vključevati:

  1. Izvoz privilegiranih skupin AD, vključno z ugnezdenimi skupinami.
  2. Imenovanega poslovnega lastnika za vsako privilegirano skupino.
  3. Dokazila o četrtletnem pregledu pravic dostopa.
  4. Ločene administratorske račune za privilegirane naloge.
  5. Prepoved vsakodnevne uporabe e-pošte ali brskanja iz privilegiranih računov.
  6. MFA ali avtentikacijo, odporno proti lažnemu predstavljanju, za poti privilegiranega dostopa, kjer je primerno.
  7. Model privilegiranih delovnih postaj ali varen administratorski odskočni strežnik.
  8. Beleženje sprememb članstva v skupinah in privilegiranih operacij.
  9. Evidenco računov za nujni dostop s kompenzacijskimi kontrolami.
  10. Sprejem tveganja za izjeme z datumi poteka.

Tako je Maria zaprla neposredno ugotovitev glede storitvenega računa. Račun je bil dokumentiran kot postavka z visokim tveganjem, Politika upravljanja uporabniških računov in privilegijev - SME je bila uporabljena za izpodbijanje stalnih privilegijev, lastnik aplikacije je opredelil najmanjši potreben dostop, članstvo v Domain Admin je bilo odstranjeno, sprememba pa dokumentirana skozi upravljanje sprememb. Vnos SoA za kontrolo ISO/IEC 27002:2022 8.2 je bil posodobljen, da prikazuje zmanjšanje tveganja in preslikavo na GDPR Article 32 in NIS2 Article 21.

Kerberos in avtentikacijske informacije

Kerberos omogoča razširljivo avtentikacijo v okoljih Windows, vendar lahko šibka konfiguracija ali slaba higiena storitvenih računov omogočita Kerberoasting, zlorabo vstopnic, ponovitvene napade in dolgoročno vztrajnost. Dokazila morajo pokrivati avtentikacijske informacije skozi njihov življenjski cikel: gesla, ključe, vstopnice, skrivnosti storitvenih računov, digitalna potrdila, postopke ponastavitve in faktorje MFA.

V Zenith Controls je kontrola ISO/IEC 27002:2022 5.17, Avtentikacijske informacije, preslikana kot preventivna kontrola, ki podpira zaupnost, celovitost in razpoložljivost. Povezuje se z upravljanjem identitet, varno avtentikacijo, vlogami in odgovornostmi, sprejemljivo uporabo ter upoštevanjem politik in standardov. Navzkrižna preslikava jo povezuje z zaščito pred nepooblaščenim dostopom, sorazmerno s tveganjem po GDPR, NIS2 Article 21(2)(j) o MFA ali neprekinjeni avtentikaciji, kjer je primerno, ter zahtevami DORA za robustne avtentikacijske mehanizme v okviru upravljanja tveganj IKT.

Tveganje avtentikacijeKaj utrditiDokazila za hrambo
Šibka gesla in množični poskusi prijav z gesliDolžina gesel, pragovi zaklepa, kontrole prepovedanih gesel, poti MFAIzvoz domenske politike, politika IdP, povzetek presoje gesel, register izjem
KerberoastingEvidenca storitvenih računov, močna gesla, uvedba gMSA, pregled SPNIzvoz SPN, seznam lastnikov storitvenih računov, dokazila o menjavi gesel, načrt migracije na gMSA
Zloraba vstopnicPolitika Kerberos, omejitve privilegiranih prijav, spremljanje nenormalnih TGT in TGSNastavitve Kerberos, zaznave SIEM, zapisi triaže incidentov
Izpostavljenost zastarelih protokolovČasovni načrt omejevanja NTLM, podpisovanje LDAP, vezava kanala, utrjevanje SMBNastavitve GPO, testiranje združljivosti, odobritve sprememb
Kompromitacija hibridne identiteteZaščita sinhronizacijskega računa, razvrščanje po ravneh, odvisnosti pogojnega dostopa, pregled privilegiranih vlog v oblakuDokazila konfiguracije Entra Connect, preslikava administratorskih vlog, opozorila spremljanja

GDPR Article 5(1)(f) zahteva, da so osebni podatki zaščiteni pred nepooblaščeno ali nezakonito obdelavo ter nenamerno izgubo, uničenjem ali poškodbo. Article 5(2) dodaja odgovornost. Če poverilnice AD omogočajo dostop do kadrovskih evidenc, datotek strank ali poštnih predalov, kontrole Kerberos in avtentikacije postanejo dokazila za GDPR.

NIS2 Article 21 zahteva ustrezne in sorazmerne tehnične, operativne in organizacijske ukrepe, vključno z analizo tveganj, obravnavanjem incidentov, neprekinjenim poslovanjem, varnostjo dobavne verige, varnim vzdrževanjem, presojo učinkovitosti, kibernetsko higieno, kriptografijo, kadrovsko varnostjo, nadzorom dostopa, upravljanjem sredstev ter MFA ali neprekinjeno avtentikacijo, kjer je primerno.

Za finančne subjekte, zajete z DORA, je treba avtentikacijske odvisnosti obravnavati znotraj okvira upravljanja tveganj IKT. Če AD avtenticira osebje v plačilne, trgovalne, zavarovalniške, uporabniške ali tvegane sisteme, dokazila Kerberos podpirajo operativno odpornost.

Upravljanje pravilnikov skupine in upravljanje konfiguracije

Pravilnik skupine je eden najmočnejših varnostnih mehanizmov v Active Directory. Uveljavlja lahko požarne zidove, omejitve lokalnih administratorjev, politiko presoje, nastavitve zaščite končnih točk, pravila izvajanja skriptov in varna izhodišča na tisočih sistemih. Ob napačni uporabi pa lahko iste kontrole tudi oslabi.

V Zenith Controls je kontrola ISO/IEC 27002:2022 8.9, Upravljanje konfiguracije, preslikana kot preventivna kontrola za varno konfiguracijo. Povezuje se z upravljanjem ranljivosti, upravljanjem sprememb, evidenco sredstev, končnimi točkami, privilegiranim dostopom, varno avtentikacijo, beleženjem in spremljanjem. Vodnik povezuje upravljanje konfiguracije z GDPR Articles 5(1)(f), 25 in 32, pričakovanji NIS2 Article 21 glede varne konfiguracije in upravljanja tveganj ter zanesljivostjo, varnostjo in odpornostjo sistemov IKT po DORA.

[P05S] Politika upravljanja sprememb - SME Politika upravljanja sprememb - SME določa:

Če sprememba vključuje občutljive podatke, pravice dostopa do sistema ali zunanje integracije, je potreben pregled varnostnega vpliva. Imenovani kontakt za varnost ali skladnost mora oceniti, ali sprememba uvaja dodatna tveganja, in priporočiti dodatne zaščitne ukrepe.

Iz razdelka “Obravnava tveganj in izjeme”, klavzula politike 7.5.1.

[P05] Politika upravljanja sprememb Politika upravljanja sprememb zahteva:

Vsi zahtevki za spremembe, pregledi, odobritve in podporna dokazila morajo biti zabeleženi v centraliziranem sistemu za upravljanje sprememb.

Iz razdelka “Zahteve za izvajanje politike”, klavzula politike 6.1.1.

Paket dokazil GPO mora odgovoriti na štiri vprašanja:

  1. Kdo je lastnik vsakega varnostno pomembnega GPO?
  2. Katero izhodišče uveljavlja?
  3. Kdo je odobril spremembe?
  4. Kako se zazna nepooblaščen odklon?

Zenith Blueprint, faza Kontrole v praksi, korak 19, podaja pristop k izhodiščem:

Začnite z vzpostavitvijo kontrolnih seznamov konfiguracije za vse večje tipe sistemov, strežnike Windows, gostitelje Linux, omrežne naprave, podatkovne baze in storitve v oblaku. Ta izhodišča morajo odražati tako najboljše industrijske prakse (kot so CIS Benchmarks) kot vaš notranji profil tveganja.

Za AD to pomeni, da morajo GPO uveljavljati dokumentirana izhodišča, ne nedokumentiranih nastavitev po meri. Dokazila morajo vključevati mesečne izvoze GPO, preslikavo na izhodiščne zahteve, zahtevke za spremembe pri spremembah, preglede delegiranih dovoljenj, zapise varnostnih kopij GPO in opozorila za spremembe GPO z velikim vplivom.

AD CS in PKI: pozabljena pot napada

Active Directory Certificate Services pogosto uide pregledom skladnosti, ker tiho deluje v ozadju. Napadalci ga cenijo iz istega razloga. Napačno konfigurirane predloge digitalnih potrdil, preširoka dovoljenja za vpis, šibke kontrole izdaje ali nevarne nastavitve Extended Key Usage lahko omogočijo povišanje privilegijev, lažno predstavljanje in vztrajnost.

AD CS sodi med kriptografske kontrole, upravljanje identitet, privilegirani dostop in upravljanje sprememb. Ni dovolj reči: “imamo PKI.” Organizacija mora vedeti, kateri CA obstajajo, katera digitalna potrdila je mogoče izdati, kdo jih lahko zahteva, katere predloge omogočajo avtentikacijo odjemalca, kdo upravlja CA in ali se izdaja spremlja.

[P18S] Politika kriptografskih kontrol - SME Politika kriptografskih kontrol - SME določa:

Ponudnik IT-podpore mora vzdrževati ažurno evidenco kriptografskih orodij in digitalnih potrdil v uporabi

Iz razdelka “Zahteve upravljanja”, klavzula politike 5.1.2.

[P18] Politika kriptografskih kontrol Politika kriptografskih kontrol izrecno vključuje:

infrastrukturo javnih ključev (PKI)

Iz razdelka “Zahteve za izvajanje politike”, klavzula politike 6.4.

Komponenta AD CSVprašanje tveganjaDokazila
Podjetniški CAKateri CA lahko izdajajo avtentikacijska digitalna potrdila?Evidenca CA, lastnik, utrjevanje strežnika, stanje varnostnih kopij
Predloge digitalnih potrdilKatere predloge dovoljujejo avtentikacijo odjemalca ali prijavo s pametno kartico?Izvoz predlog, pregled EKU, pregled dovoljenj za vpis
Dovoljenja za vpisKdo lahko zahteva digitalna potrdila z velikim vplivom?Pregled ACL, odobritveni delovni tok, register izjem
Administratorji CAKdo lahko spremeni konfiguracijo CA ali predloge?Izvoz administratorske skupine, pregled privilegiranega dostopa
Dnevniki izdajeAli je mogoče zaznati sumljiva digitalna potrdila?Dnevniki CA, posredovanje v SIEM, pravila opozarjanja
PreklicAli je mogoče digitalna potrdila hitro preklicati?Konfiguracija CRL in OCSP, dokazila o testu preklica

NIS2 Article 21 vključuje politike in postopke za kriptografijo in šifriranje. GDPR Article 32 zahteva varnost obdelave, vključno z zaupnostjo, celovitostjo, razpoložljivostjo in odpornostjo. DORA zahteva, da so sredstva IKT, ki podpirajo finančne procese, zaščitena in obnovljiva. AD CS lahko podpira vse to ali pa vse to spodkoplje.

Beleženje, varnostno kopiranje in obnovitev domenskih krmilnikov

Domenski krmilniki niso običajni strežniki. So avtentikacijski sistemi, replike imenika, točke za distribucijo politik in sredstva, kritična za obnovitev. Če izsiljevalska programska oprema kompromitira AD, je obnovitev odvisna od čistih varnostnih kopij domenskih krmilnikov, obnovitve stanja sistema, ohranjenih dnevnikov, znanih dobrih GPO, varnostnih kopij AD CS, zaščitenih zasebnih ključev in dokumentiranih postopkov obnovitve.

[P22S] Politika beleženja in spremljanja - SME Politika beleženja in spremljanja - SME opredeljuje pričakovanja glede dnevnikov avtentikacije:

Dnevniki avtentikacije: uspešni in neuspešni poskusi prijave, trajanje seje, uporaba MFA

Iz razdelka “Zahteve upravljanja”, klavzula politike 5.4.2.

[P22] Politika beleženja in spremljanja Politika beleženja in spremljanja zahteva:

Vsi zajeti sistemi morajo ustvarjati dnevnike, ki zajemajo:

Iz razdelka “Zahteve za izvajanje politike”, klavzula politike 6.1.1.

V okolju, odvisnem od AD, morajo zajeti sistemi vključevati domenske krmilnike, strežnike AD CS, sisteme privilegiranega dostopa, administratorske delovne postaje, strežnike za sinhronizacijo identitet in konzole za varnostno kopiranje.

Zenith Blueprint, faza Kontrole v praksi, korak 19, je izrecen:

Zagotovite, da vsi kritični sistemi (strežniki, domenski krmilniki, požarni zidovi) posredujejo dnevnike v vaš SIEM ali združevalnik dnevnikov. Preverite, da je hramba dnevnikov usklajena z vašo politiko beleženja (npr. 90 dni v živo, 1 leto v arhivu). Izberite nedavni incident ali dogodek in pokažite, kako ste ga izsledili z uporabo svojih dnevnikov.

Poudarja tudi sinhronizacijo časa, ki se preslika na kontrolo ISO/IEC 27002:2022 8.17, Sinhronizacija časa. Brez zanesljivega časa postane korelacija dnevnikov med incidentom krhka.

[P15S] Politika varnostnega kopiranja in obnove - SME Politika varnostnega kopiranja in obnove - SME določa minimalno pričakovanje glede dokazil:

Testi obnovitve se izvajajo vsaj četrtletno, rezultati pa so dokumentirani za preverjanje zmožnosti obnovitve

Iz razdelka “Zahteve upravljanja”, klavzula politike 5.3.3.

Relevantne kontrole ISO/IEC 27002:2022 vključujejo 8.13 Varnostno kopiranje informacij, 8.15 Beleženje, 8.16 Dejavnosti spremljanja, 8.17 Sinhronizacija časa, 5.24 Načrtovanje in priprava upravljanja incidentov informacijske varnosti, 5.29 Informacijska varnost med motnjami in 5.30 Pripravljenost IKT za neprekinjeno poslovanje.

Praktičen paket dokazil za obnovitev mora vključevati:

  1. Evidenco domenskih krmilnikov in lastništvo vlog FSMO.
  2. Dokazila o obsegu, pogostosti in nespremenljivosti varnostnega kopiranja.
  3. Preverjanje varnostne kopije stanja sistema.
  4. Rezultate četrtletnih testov obnovitve.
  5. Postopek varnostnega kopiranja in obnovitve GPO.
  6. Dokazila o varnostnem kopiranju AD CS in zaščiti zasebnih ključev.
  7. Postopek avtentikacije za nujni dostop.
  8. Konfiguracijo sinhronizacije časa.
  9. Odzivni priročnik za kompromitacijo AD.
  10. Pridobljene izkušnje iz namiznih vaj ali tehničnih vaj obnovitve.

Pomemben je tudi NIS2 Article 23. Pomembni incidenti lahko zahtevajo zgodnje opozorilo v 24 urah po seznanitvi, obvestilo o incidentu v 72 urah in končno poročilo najpozneje en mesec po obvestilu o incidentu. Če izpad AD prekine bistvene ali pomembne storitve, dokazila o obnovitvi in časovnice incidenta postanejo regulativna dokazila.

Zemljevid navzkrižne skladnosti za utrjevanje Active Directory

Utrjevanje Active Directory je jasen primer enega nabora kontrol, ki podpira številne obveznosti.

Tema utrjevanja ADISO/IEC 27001:2022 in ISO/IEC 27002:2022NIS2DORAGDPRNIST CSF 2.0 in pogled upravljanja
Privilegirani dostopObravnava tveganja, SoA, 8.2 Pravice privilegiranega dostopa, 5.16 Upravljanje identitet, 5.18 Pravice dostopa, 8.5 Varna avtentikacijaArticle 21 nadzor dostopa in kibernetska higienaUpravljanje organa vodenja, upravljanje tveganj IKT, zaščita sredstev IKTArticles 5(1)(f), 25 in 32GOVERN odgovornost, PROTECT upravljanje identitet, lastništvo in procesni nadzor
Kerberos in poverilnice5.17 Avtentikacijske informacije, 8.5 Varna avtentikacija, 8.15 Beleženje, 8.16 Dejavnosti spremljanjaArticle 21 avtentikacija in MFA, kjer je primernoMočna avtentikacija in kontrole tveganj IKTCelovitost in zaupnost osebnih podatkovZapiranje vrzeli med trenutnim in ciljnim profilom, določanje prioritet glede na tveganje
Konfiguracija GPO8.9 Upravljanje konfiguracije, 8.32 Upravljanje sprememb, 8.8 Upravljanje tehničnih ranljivostiArticle 21 varna konfiguracija sistemov in politike tveganjZanesljivost sistemov IKT, nadzor sprememb in odpornostVgrajeno varstvo zasebnosti in varne privzete nastavitveUpravljanje sprememb in spremljanje odklona konfiguracije
AD CS in PKIKriptografske kontrole, upravljanje identitet, privilegirani dostop, upravljanje spremembArticle 21 politike kriptografije in šifriranjaZaščita in odpornost sredstev IKTUstrezni tehnični ukrepi za preprečevanje dostopaLastništvo kriptografskih sredstev in zagotovilo
Beleženje in odziv na incidente8.15 Beleženje, 8.16 Dejavnosti spremljanja, 8.17 Sinhronizacija časa, 5.24 načrtovanje incidentovArticle 23 fazno obveščanje o incidentihUpravljanje večjih incidentov, povezanih z IKT, in poročanjeOdgovornost za kršitev varnosti osebnih podatkovRezultati DETECT, RESPOND in RECOVER
Varnostno kopiranje in obnovitev8.13 Varnostno kopiranje informacij, 5.29 motnje, 5.30 pripravljenost IKT za neprekinjeno poslovanjeNeprekinjeno poslovanje, varnostno kopiranje in obnova po nesrečiDigitalna operativna odpornost, odziv in obnovitevRazpoložljivost in odpornost obdelaveNačrtovanje in preverjanje RECOVER

Za NIS2 to ni več teoretično. Nacionalni ukrepi veljajo za številne srednje in velike bistvene ali pomembne subjekte v sektorjih iz Annex I in Annex II ter tudi za nekatere subjekte ne glede na velikost, vključno s ponudniki storitev zaupanja, registri TLD, ponudniki storitev DNS in izbranimi kritičnimi storitvami.

Tudi časovnica za DORA je dejanska. DORA se uporablja od 17. januarja 2025 in neposredno zajema številne finančne subjekte. Če zunanji MSP upravlja AD, postanejo relevantne zahteve DORA glede tveganj IKT tretjih oseb, vključno z registri pogodb, skrbnim pregledom, pravicami do revizije, pomočjo pri incidentih, varnostnimi pričakovanji in izhodnimi strategijami po Articles 28 in 30.

Za GDPR je povezava odgovornost. Če AD nadzoruje dostop do osebnih podatkov, pregledi privilegiranega dostopa, dokazila o avtentikaciji, beleženje, izhodiščne konfiguracije, kontrole digitalnih potrdil in testi obnovitve pomagajo dokazati ustrezne tehnične in organizacijske ukrepe.

Zgradite paket dokazil o utrjevanju AD v enem sprintu

Praktičen dvotedenski sprint lahko razdrobljeno utrjevanje AD pretvori v paket dokazil, pripravljen za presojo.

1. do 2. dan: vključite AD v obseg ISMS. Uporabite klavzule ISO/IEC 27001:2022 4.1 do 4.4 za potrditev, ali so AD, Entra Connect, domenski krmilniki, AD CS, privilegirane administratorske delovne postaje, sistemi za varnostno kopiranje in ponudniki upravljanih storitev v obsegu. Zabeležite zainteresirane strani, vključno z regulatorji, strankami, presojevalci, posamezniki, na katere se nanašajo osebni podatki, poslovnimi lastniki in IT operacijami.

3. do 4. dan: dodajte tveganja AD v register tveganj. Vključite kompromitacijo domenskega krmilnika, prekomerni privilegirani dostop, zlorabo Kerberos, poseganje v GPO, napačno konfiguracijo AD CS, kompromitacijo sinhronizacije identitet, odpoved varnostnega kopiranja in nezadostno beleženje. Dodelite lastnike, verjetnost, vpliv in odločitve o obravnavi tveganj.

5. do 6. dan: posodobite SoA. Po koraku 13 v Zenith Blueprint označite kontrole, kot so pravice privilegiranega dostopa, avtentikacijske informacije, upravljanje konfiguracije, beleženje, spremljanje, varnostno kopiranje informacij, upravljanje incidentov, kriptografske kontrole in upravljanje sprememb, kot uporabne. Dodajte opombe, ki jih povezujejo z GDPR Article 32, NIS2 Article 21 in upravljanjem tveganj IKT po DORA, kjer je relevantno.

7. do 9. dan: zberite tehnična dokazila. Izvozite privilegirane skupine, nastavitve Kerberos, evidenco GPO, izhodišča domenskih krmilnikov, predloge CA, dnevnike izdaje digitalnih potrdil, stanje opravil varnostnega kopiranja in stanje zajema v SIEM. Dodajte lastnika, datum, pregledovalca, ugotovitev in status odprave pomanjkljivosti.

10. do 11. dan: izvedite delavnico pregleda kontrol. IT, varnost, skladnost in poslovni lastniki pregledajo izjeme. Zakaj ta storitveni račun potrebuje SPN? Zakaj lahko ta skupina ureja GPO? Zakaj lahko ta predloga izda digitalna potrdila za avtentikacijo odjemalca? Zakaj temu domenskemu krmilniku manjka posredovanje dnevnikov?

12. do 14. dan: pripravite revizijsko zgodbo. Ustvarite paket dokazil o utrjevanju AD z vodstvenim povzetkom, obsegom, tveganji, preslikavo SoA, dokazili o kontrolah, odprtimi ugotovitvami, načrtom odprave pomanjkljivosti in urnikom testiranja.

Rezultat je zagovorljiva zgodba: tveganje poznamo, kontrole smo izbrali, uvedli smo jih, spremljamo jih, testiramo obnovitev, vodstvo pa ima vpogled.

Pogoste presojevalske ugotovitve za Active Directory in ukrepi za zaprtje

UgotovitevZakaj je pomembnaClarysec pristop k zaprtju
Privilegirane skupine AD nimajo lastnika ali dokazil o pregleduPrekomerne pravice ustvarjajo tveganje izsiljevalske programske opreme in notranjih groženjUporabite Politiko upravljanja uporabniških računov in privilegijev, dodelite lastnike, izvedite četrtletne preglede, dokumentirajte odstranitve
Spremembe GPO se izvajajo brez zahtevkovVarnostna izhodišča lahko neopazno odstopajo ali se oslabijoUporabite Politiko upravljanja sprememb, izvozite razlike GPO, zahtevajte odobritev za GPO z velikim vplivom
Predloge AD CS omogočajo tvegan vpisZloraba digitalnih potrdil lahko zaobide kontrole geselPopišite predloge, preglejte EKU in ACL, omejite vpis, spremljajte izdajo
Dnevniki domenskih krmilnikov so nepopolniIncidentov ni mogoče zanesljivo preiskatiUporabite Politiko beleženja in spremljanja, posredujte dnevnike domenskih krmilnikov v SIEM, testirajte opozarjanje
Kerberos in storitveni računi niso upravljaniKompromitacija storitvenega računa omogoča lateralno gibanjePopišite SPN, dodelite lastnike, menjajte skrivnosti, kjer je primerno migrirajte na gMSA
Testiranje obnovitve izključuje ADVarnostne kopije lahko odpovejo med obnovitvijo po izsiljevalski programski opremiUporabite Politiko varnostnega kopiranja in obnove, testirajte obnovitev stanja sistema in dokumentirajte rezultate
Odvisnosti hibridne identitete so zunaj obsegaPoti kompromitacije v oblaku so lahko spregledanePosodobite obseg ISMS, register tveganj in SoA, da vključujejo sinhronizacijo in privilegirane vloge v oblaku

Vzorec zapiranja je dosleden: zahteva politike, tehnična uvedba, zajem dokazil, ritem pregledov, obravnava izjem in poročanje vodstvu.

Utrjevanje Active Directory pretvorite v dokazila, pripravljena za presojo

Utrjevanje Active Directory v letu 2026 ni enkratno čiščenje. Je živ sistem kontrol, ki ga je treba upravljati, podpirati z dokazili in izboljševati. Domenski krmilniki, Kerberos, pravilniki skupine, AD CS, privilegirani dostop, beleženje in obnovitev so na presečišču varnostnih operacij in regulativne odgovornosti.

Clarysec pomaga vodjem informacijske varnosti, vodjem IT in ekipam za skladnost zgraditi to povezavo. Uporabite Zenith Blueprint za preslikavo tveganj AD v ISMS, register tveganj in Izjavo o uporabnosti. Uporabite Zenith Controls za navzkrižno sklicevanje kontrol ISO/IEC 27002:2022 na GDPR, NIS2, DORA, NIST CSF 2.0 in presojevalska pričakovanja. Uporabite predloge politik Clarysec, vključno s Politiko upravljanja uporabniških računov in privilegijev, Politiko upravljanja sprememb, Politiko kriptografskih kontrol, Politiko beleženja in spremljanja in Politiko varnostnega kopiranja in obnove - SME, da tehnično utrjevanje pretvorite v ponovljiva dokazila.

Če vas naslednja presoja, zahteva regulatorja ali vprašalnik stranke o zagotavljanju zaupanja vpraša, kako je Active Directory nadzorovan, ne odgovorite samo z zaslonskimi slikami. Zgradite paket dokazil, povežite ga s tveganjem in pokažite, da se vodstvo lahko zanese na kontrolno ravnino identitet.

Začnite z enim sprintom: privilegirani dostop, upravljanje GPO, pregled AD CS, beleženje domenskih krmilnikov in testiranje obnovitve. Clarysec vam lahko pomaga to strukturirati, podpreti z dokazili in zagovarjati.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Varnost OT po NIS2: preslikava ISO 27001 in IEC 62443

Varnost OT po NIS2: preslikava ISO 27001 in IEC 62443

Praktičen, scenarijsko zasnovan vodnik za CISO in ekipe kritične infrastrukture, ki uvajajo varnost OT po NIS2 s preslikavo ISO/IEC 27001:2022, ISO/IEC 27002:2022, IEC 62443, NIST CSF, GDPR, DORA in dokaznih praks Clarysec.