Μία ρύθμιση σπάνια είναι το πρόβλημα. Ο συνδυασμός τους είναι.
Χαρτογραφούμε τι μπορεί πραγματικά να κάνει κάθε λογαριασμός στο domain σας, πώς συνδέονται τα δικαιώματα μεταξύ τους, και ποιες αλυσίδες οδηγούν από έναν συνηθισμένο χρήστη σε κρίσιμη πρόσβαση. Όπου το εύρος και η εξουσιοδότηση το επιτρέπουν, επιβεβαιώνουμε τεχνικά επιλεγμένες αλυσίδες.
Κανένας οργανισμός δεν σχεδίασε ποτέ ένα επισφαλές Active Directory. Απλώς πέρασαν δεκαπέντε χρόνια.
Ένας λογαριασμός υπηρεσίας που δημιουργήθηκε για μια εγκατάσταση που έχει πια αποσυρθεί. Μια ομάδα που πήρε δικαιώματα «προσωρινά». Ένας διαχειριστής που έφυγε και ο λογαριασμός του απενεργοποιήθηκε, αλλά όχι οι εξουσιοδοτήσεις που είχε δώσει. Ένα certificate template που ρυθμίστηκε από τον προμηθευτή σε μία επίσκεψη.
Κανένα από αυτά δεν εμφανίζεται ως πρόβλημα στα εργαλεία διαχείρισης. Δεν είναι σφάλματα — είναι ρυθμίσεις. Το ζήτημα προκύπτει όταν συνδεθούν μεταξύ τους.
Γι’ αυτό οι επιτιθέμενοι που φτάνουν σε domain admin σπάνια χρησιμοποιούν exploit. Χρησιμοποιούν αυτά που τους δώσατε.
Δεν υποστηρίζουμε ότι κάθε αλυσίδα που εντοπίζεται θα αξιοποιηθεί. Υποστηρίζουμε ότι πρέπει να γνωρίζετε ποιες υπάρχουν, ποιες είναι εφικτές και ποιες αξίζει να κλείσουν πρώτες.
Domain και forest, σχέσεις εμπιστοσύνης ανάμεσά τους, κληρονομικότητα δικαιωμάτων, όρια διαχείρισης.
Ποιοι είναι πραγματικά διαχειριστές σήμερα — όχι ποιοι είναι στην ομάδα Domain Admins, αλλά ποιοι έχουν τα δικαιώματα ενός. Συχνά είναι διαφορετική λίστα.
Δικαιώματα που κληρονομούνται μέσα από τρία ή τέσσερα επίπεδα εμφώλευσης και δεν είναι ορατά με απλή ματιά.
Λογαριασμοί που τρέχουν υπηρεσίες, συχνά με δικαιώματα που ξεπερνούν αυτό που χρειάζονται, με παλιούς κωδικούς και χωρίς παρακολούθηση.
Unconstrained, constrained και resource-based. Ρυθμίσεις που επιτρέπουν σε ένα σύστημα να ενεργεί εκ μέρους ενός χρήστη.
Δικαιώματα εγγραφής σε αντικείμενα που κανείς δεν επιθεωρεί — και που επιτρέπουν σε έναν χρήστη να αλλάξει κάτι που δεν του ανήκει.
Ποιος μπορεί να τροποποιήσει ποια πολιτική, και σε ποια συστήματα εφαρμόζεται.
Αδυναμίες σχετικές με tickets, λογαριασμούς υπηρεσίας και ρυθμίσεις που διευκολύνουν την κατάχρηση.
Certificate templates και ρόλοι που μπορούν να οδηγήσουν σε έκδοση πιστοποιητικού για λογαριασμό άλλου χρήστη.
Όπου υπάρχει υβριδική εγκατάσταση: συγχρονισμός, δικαιώματα ρόλων στο cloud και σημεία όπου η μία πλευρά επηρεάζει την άλλη.
Ποια συστήματα και ποιοι λογαριασμοί ελέγχουν πραγματικά το domain — και ποιοι φτάνουν σε αυτά χωρίς να θεωρούνται κρίσιμοι.
Ό,τι επέζησε από μεταναστεύσεις, παλιές εγκαταστάσεις και προμηθευτές που πέρασαν κάποτε.
Διαβάζεται και από μη τεχνικό αναγνώστη.
Τι κλείνει τις περισσότερες αλυσίδες πρώτο.
Τι επαληθεύτηκε και τι όχι.
Όταν μια αλυσίδα οδηγεί σε δικαιώματα διαχειριστή domain, δεν πρόκειται για ένα ακόμη τεχνικό εύρημα.
Προσέγγιση βασισμένη στις δημοσιευμένες πρακτικές ασφάλισης Active Directory και σε κατευθύνσεις NIST για διαχείριση ταυτοτήτων. MITRE ATT&CK για τη χαρτογράφηση τεχνικών.
Όχι. Η ανακάλυψη γίνεται με λογαριασμό απλού χρήστη — αυτό ακριβώς είναι το νόημα, να δούμε τι φαίνεται από τη θέση ενός συνηθισμένου χρήστη. Για συγκεκριμένα σημεία μπορεί να ζητηθεί επιπλέον πρόσβαση, πάντα κατόπιν συμφωνίας.
Η φάση ανακάλυψης είναι αναγνωστική. Η φάση επιβεβαίωσης εκτελείται σε συμφωνημένα χρονικά παράθυρα και μόνο σε αλυσίδες που έχουν εγκριθεί γραπτώς.
Ναι, όπου υπάρχει υβριδική εγκατάσταση. Εξετάζουμε τον συγχρονισμό, τα δικαιώματα ρόλων στο cloud και τα σημεία όπου μια αλλαγή στη μία πλευρά επηρεάζει την άλλη.
Το penetration test ελέγχει αν μπορεί κάποιος να μπει. Το AD Assurance εξετάζει τι γίνεται μετά — πόσο μακριά φτάνει κάποιος που έχει ήδη έναν λογαριασμό.
Ένα domain μεσαίου μεγέθους ολοκληρώνεται συνήθως σε 5 έως 10 εργάσιμες ημέρες. Πολλαπλά domains, σχέσεις εμπιστοσύνης και υβριδικές εγκαταστάσεις χρειάζονται περισσότερο.
Κάθε πρόταση συνοδεύεται από εκτίμηση λειτουργικής επίδρασης. Ιεραρχούμε πρώτα ό,τι κλείνει πολλές αλυσίδες με μικρό ρίσκο διακοπής.
Ετησίως ως ελάχιστο, και υποχρεωτικά μετά από μετανάστευση, συγχώνευση ή μεγάλη αλλαγή στην υποδομή. Αν θέλετε συνεχή εικόνα αντί για περιοδική, δείτε το Identity Attack Path Management.
Πείτε μας πόσα domains έχετε, το κατά προσέγγιση πλήθος χρηστών, αν υπάρχει υβριδική εγκατάσταση με Entra ID και πότε έγινε ο τελευταίος έλεγχος. Θα σας προτείνουμε εύρος και διάρκεια.
Έξι πεδία. Απαντάμε με πρόταση εύρους και επόμενα βήματα, όχι με αυτόματη τιμή.
Προτιμάτε απευθείας επικοινωνία; [email protected] · +30 210 9839367