Πρακτική · Identity Security

Identity Security — από έναν απλό λογαριασμό μέχρι τα κρίσιμα συστήματα

Οι επιτιθέμενοι σπάνια «σπάνε» κάτι. Συνδέονται.

Ένα κλεμμένο διαπιστευτήριο δεν είναι το τέλος της επίθεσης· είναι η αρχή της. Αυτό που καθορίζει τη ζημιά είναι τι μπορεί να κάνει αυτός ο λογαριασμός στη συνέχεια — σε ποιες ομάδες ανήκει, ποια δικαιώματα κληρονομεί, σε ποια συστήματα φτάνει χωρίς να χρειαστεί να παραβιάσει τίποτα άλλο.

Το ερώτημα
«Αν παραβιαστεί ένας λογαριασμός, μέχρι πού μπορεί να φτάσει ένας εισβολέας;»
01AD AssuranceΑξιολόγηση και τεχνική επιβεβαίωση του Active Directory02Identity Attack Path ManagementΣυνεχής παρακολούθηση της έκθεσης ταυτοτήτων
Το πρόβλημα

Καμία ρύθμιση δεν είναι κρίσιμη μόνη της

Ένας λογαριασμός υπηρεσίας με λίγο παραπάνω δικαιώματα. Μια ομάδα που κάποτε χρειαζόταν πρόσβαση και δεν καθαρίστηκε ποτέ. Ένα δικαίωμα εγγραφής σε ένα αντικείμενο που κανείς δεν κοιτάζει.

Κανένα από αυτά δεν θα εμφανιστεί ως κρίσιμο σε μια αναφορά σαρωτή. Μαζί όμως σχηματίζουν μια αλυσίδα πρόσβασης και δικαιωμάτων — ένα attack path — που οδηγεί από έναν συνηθισμένο χρήστη σε δικαιώματα διαχειριστή.

Οι επιτιθέμενοι δεν ψάχνουν την πιο σοβαρή ευπάθεια. Ψάχνουν τη συντομότερη διαδρομή.

Στην πράξη

Τέσσερα βήματα, καμία «παραβίαση» στην πορεία

  1. Απλός χρήστηςΈνας λογαριασμός με τα δικαιώματα που έχει ο καθένας. Phishing, επαναχρησιμοποιημένος κωδικός, ή μια κλεμμένη συνεδρία.
  2. Σχέσεις δικαιωμάτωνΟ λογαριασμός ανήκει σε ομάδες. Οι ομάδες έχουν δικαιώματα σε αντικείμενα. Κάποια επιτρέπουν αλλαγές που κανείς δεν σχεδίασε ως προνόμιο.
  3. ΚλιμάκωσηΜία αλλαγή οδηγεί στην επόμενη. Ένας λογαριασμός υπηρεσίας, ένα πιστοποιητικό, μια ρύθμιση delegation — και τα δικαιώματα ανεβαίνουν επίπεδο.
  4. Κρίσιμη πρόσβασηDomain admin, Tier-0 συστήματα, αρχεία που δεν έπρεπε να είναι προσβάσιμα. Χωρίς κανένα exploit στην πορεία.

Δεν υποστηρίζουμε ότι κάθε αλυσίδα που εντοπίζεται θα αξιοποιηθεί. Υποστηρίζουμε ότι πρέπει να γνωρίζετε ποιες υπάρχουν, ποιες είναι εφικτές και ποιες αξίζει να κλείσουν πρώτες.

Σειρά

Πρώτα η εικόνα, μετά η παρακολούθηση

Σχεδόν όλοι οι οργανισμοί ακολουθούν την ίδια σειρά, και υπάρχει λόγος.

01
AD AssuranceΧρειάζεστε πλήρη εικόνα πριν μπορέσετε να παρακολουθήσετε αλλαγές. Χωρίς γραμμή βάσης, η φράση «τι άλλαξε» δεν έχει νόημα. Η πρώτη αξιολόγηση συνήθως αποκαλύπτει και το μέγεθος του ζητήματος.
ΒΑΣΗ
02
ΑποκατάστασηΤρεις ή τέσσερις στοχευμένες αλλαγές κλείνουν συνήθως τη μεγάλη πλειονότητα των αλυσίδων. Δουλειά των δικών σας ομάδων, με το πλάνο που παραδίδουμε.
ΔΙΟΡΘΩΣΗ
03
Identity Attack Path ManagementΑπό τη στιγμή που η εικόνα είναι καθαρή, το ζητούμενο γίνεται να παραμείνει. Εδώ ξεκινούν οι κύκλοι παρακολούθησης.
ΚΥΚΛΟΙ

Αν έχει ήδη γίνει πρόσφατα αξιολόγηση Active Directory από άλλον, μπορούμε να ξεκινήσουμε απευθείας από το τρίτο βήμα χρησιμοποιώντας τα υπάρχοντα ευρήματα ως γραμμή βάσης.

Παραδοτέα

Ό,τι χρειάζεται για να κλείσουν οι σωστές διαδρομές πρώτες

A

Χάρτης & έκθεση

Η τρέχουσα εικόνα, σε μορφή που διαβάζεται.

  • Χάρτης attack paths με αφετηρία, ενδιάμεσα βήματα και τελικό στόχο
  • Έκθεση Tier-0: ποιοι έχουν πραγματικά κρίσιμα δικαιώματα σήμερα
  • Λίστα κρίσιμων σχέσεων με το «γιατί» κάθε μίας
B

Προτεραιότητες

Τι κλείνει πρώτο και με τι κόστος.

  • Ιεράρχηση κατά πόσες αλυσίδες κλείνει η κάθε διόρθωση
  • Εκτίμηση λειτουργικής επίδρασης ανά ενέργεια
  • Πλάνο αποκατάστασης με συγκεκριμένα βήματα
C

Επιβεβαίωση

Όχι δήλωση — έλεγχος.

  • Ποιες αλυσίδες επαληθεύτηκαν τεχνικά και ποιες όχι
  • Επανέλεγχος μετά τις αλλαγές
  • Σύγκριση απέναντι στην αρχική εικόνα
Κοινό

Για οργανισμούς με Active Directory στην καρδιά τους

CISO

Απάντηση στο ερώτημα «πόσο μακριά φτάνει μια παραβίαση» με στοιχεία.

IT Manager

Ιεραρχημένη λίστα διορθώσεων που κλείνουν πραγματικές αλυσίδες.

Domain / Infrastructure Admin

Ορατότητα σε δικαιώματα και σχέσεις που δεν φαίνονται από τα εργαλεία διαχείρισης.

Security Manager

Μετρήσιμη βελτίωση ανάμεσα σε δύο ελέγχους.

Επικοινωνία

Πόσο μακριά φτάνει ένας λογαριασμός στον οργανισμό σας;

Πείτε μας το μέγεθος του domain, πόσοι διαχειριστές υπάρχουν και αν χρησιμοποιείτε Entra ID. Θα σας προτείνουμε αν χρειάζεστε μια αξιολόγηση σε βάθος ή συνεχή παρακολούθηση της έκθεσης.

AD Assurance — αίτημα επικοινωνίας

Έξι πεδία. Απαντάμε με πρόταση εύρους και επόμενα βήματα, όχι με αυτόματη τιμή.

Το αίτημα στάλθηκε. Θα λάβετε επιβεβαίωση στο email σας και θα επικοινωνήσουμε εντός μίας εργάσιμης ημέρας.

Προτιμάτε απευθείας επικοινωνία; [email protected] · +30 210 9839367