Identity Security · AD Assurance

AD Assurance — αξιολόγηση και τεχνική επιβεβαίωση της ασφάλειας του Active Directory

Μία ρύθμιση σπάνια είναι το πρόβλημα. Ο συνδυασμός τους είναι.

Χαρτογραφούμε τι μπορεί πραγματικά να κάνει κάθε λογαριασμός στο domain σας, πώς συνδέονται τα δικαιώματα μεταξύ τους, και ποιες αλυσίδες οδηγούν από έναν συνηθισμένο χρήστη σε κρίσιμη πρόσβαση. Όπου το εύρος και η εξουσιοδότηση το επιτρέπουν, επιβεβαιώνουμε τεχνικά επιλεγμένες αλυσίδες.

Το πρόβλημα

Το Active Directory δεν «χαλάει». Συσσωρεύει.

Κανένας οργανισμός δεν σχεδίασε ποτέ ένα επισφαλές Active Directory. Απλώς πέρασαν δεκαπέντε χρόνια.

Ένας λογαριασμός υπηρεσίας που δημιουργήθηκε για μια εγκατάσταση που έχει πια αποσυρθεί. Μια ομάδα που πήρε δικαιώματα «προσωρινά». Ένας διαχειριστής που έφυγε και ο λογαριασμός του απενεργοποιήθηκε, αλλά όχι οι εξουσιοδοτήσεις που είχε δώσει. Ένα certificate template που ρυθμίστηκε από τον προμηθευτή σε μία επίσκεψη.

Κανένα από αυτά δεν εμφανίζεται ως πρόβλημα στα εργαλεία διαχείρισης. Δεν είναι σφάλματα — είναι ρυθμίσεις. Το ζήτημα προκύπτει όταν συνδεθούν μεταξύ τους.

Γι’ αυτό οι επιτιθέμενοι που φτάνουν σε domain admin σπάνια χρησιμοποιούν exploit. Χρησιμοποιούν αυτά που τους δώσατε.

Στην πράξη

Πώς σχηματίζεται μια αλυσίδα

  1. Απλός χρήστηςΈνας λογαριασμός με τα δικαιώματα που έχει ο καθένας. Phishing, επαναχρησιμοποιημένος κωδικός, ή μια κλεμμένη συνεδρία.
  2. Σχέσεις δικαιωμάτωνΟ λογαριασμός ανήκει σε ομάδες. Οι ομάδες έχουν δικαιώματα σε αντικείμενα. Κάποια επιτρέπουν αλλαγές που κανείς δεν σχεδίασε ως προνόμιο.
  3. ΚλιμάκωσηΜία αλλαγή οδηγεί στην επόμενη. Ένας λογαριασμός υπηρεσίας, ένα πιστοποιητικό, μια ρύθμιση delegation — και τα δικαιώματα ανεβαίνουν επίπεδο.
  4. Κρίσιμη πρόσβασηDomain admin, Tier-0 συστήματα, αρχεία που δεν έπρεπε να είναι προσβάσιμα. Χωρίς κανένα exploit στην πορεία.

Δεν υποστηρίζουμε ότι κάθε αλυσίδα που εντοπίζεται θα αξιοποιηθεί. Υποστηρίζουμε ότι πρέπει να γνωρίζετε ποιες υπάρχουν, ποιες είναι εφικτές και ποιες αξίζει να κλείσουν πρώτες.

Εύρος

Η δομή, οι ταυτότητες και οι σχέσεις τους

Δομή & εμπιστοσύνη

Domain και forest, σχέσεις εμπιστοσύνης ανάμεσά τους, κληρονομικότητα δικαιωμάτων, όρια διαχείρισης.

Προνομιούχες ταυτότητες

Ποιοι είναι πραγματικά διαχειριστές σήμερα — όχι ποιοι είναι στην ομάδα Domain Admins, αλλά ποιοι έχουν τα δικαιώματα ενός. Συχνά είναι διαφορετική λίστα.

Ομάδες & εμφωλευμένες ομάδες

Δικαιώματα που κληρονομούνται μέσα από τρία ή τέσσερα επίπεδα εμφώλευσης και δεν είναι ορατά με απλή ματιά.

Service accounts

Λογαριασμοί που τρέχουν υπηρεσίες, συχνά με δικαιώματα που ξεπερνούν αυτό που χρειάζονται, με παλιούς κωδικούς και χωρίς παρακολούθηση.

Delegation

Unconstrained, constrained και resource-based. Ρυθμίσεις που επιτρέπουν σε ένα σύστημα να ενεργεί εκ μέρους ενός χρήστη.

ACLs στο directory

Δικαιώματα εγγραφής σε αντικείμενα που κανείς δεν επιθεωρεί — και που επιτρέπουν σε έναν χρήστη να αλλάξει κάτι που δεν του ανήκει.

GPO

Ποιος μπορεί να τροποποιήσει ποια πολιτική, και σε ποια συστήματα εφαρμόζεται.

Kerberos

Αδυναμίες σχετικές με tickets, λογαριασμούς υπηρεσίας και ρυθμίσεις που διευκολύνουν την κατάχρηση.

AD CS

Certificate templates και ρόλοι που μπορούν να οδηγήσουν σε έκδοση πιστοποιητικού για λογαριασμό άλλου χρήστη.

Entra ID

Όπου υπάρχει υβριδική εγκατάσταση: συγχρονισμός, δικαιώματα ρόλων στο cloud και σημεία όπου η μία πλευρά επηρεάζει την άλλη.

Tier-0

Ποια συστήματα και ποιοι λογαριασμοί ελέγχουν πραγματικά το domain — και ποιοι φτάνουν σε αυτά χωρίς να θεωρούνται κρίσιμοι.

Απομεινάρια

Ό,τι επέζησε από μεταναστεύσεις, παλιές εγκαταστάσεις και προμηθευτές που πέρασαν κάποτε.

Μεθοδολογία

Πέντε στάδια

01
Ανακάλυψη (Discover)Συλλογή της πραγματικής εικόνας του directory: αντικείμενα, δικαιώματα, ομάδες, σχέσεις. Με λογαριασμό απλού χρήστη — όπως θα το έβλεπε ένας επιτιθέμενος μετά την πρώτη πρόσβαση.
DISCOVER
02
Χαρτογράφηση (Map)Σύνδεση των σχέσεων σε αλυσίδες πρόσβασης. Από πού ξεκινά, από πού περνά, πού καταλήγει η καθεμία.
MAP
03
Επιβεβαίωση (Validate)Τεχνική επαλήθευση επιλεγμένων αλυσίδων σε ελεγχόμενες συνθήκες, με γραπτή εξουσιοδότηση. Χωρίς καταστροφικές ενέργειες και χωρίς να εκτελείται κάθε αλυσίδα που εντοπίζεται.
VALIDATE
04
Αποκατάσταση (Remediate)Ιεράρχηση με βάση πόσες αλυσίδες κλείνει κάθε διόρθωση και πόσο επηρεάζει τη λειτουργία. Συγκεκριμένα βήματα, όχι γενικές συστάσεις.
REMEDIATE
05
Επανέλεγχος (Revalidate)Επανάληψη μετά τις αλλαγές. Επιβεβαιώνουμε τι έκλεισε πραγματικά και εντοπίζουμε ό,τι δημιουργήθηκε στο μεταξύ.
REVALIDATE
Παραδοτέα

Χάρτης, προτεραιότητες, επιβεβαίωση

A

Χάρτης & έκθεση Tier-0

Διαβάζεται και από μη τεχνικό αναγνώστη.

  • Αλυσίδες με αφετηρία, ενδιάμεσα βήματα και τελικό στόχο
  • Ποιος έχει πραγματικά κρίσιμα δικαιώματα σήμερα
  • Οι σχέσεις που δημιουργούν τις περισσότερες διαδρομές
B

Ιεραρχημένο πλάνο

Τι κλείνει τις περισσότερες αλυσίδες πρώτο.

  • Ταξινόμηση κατά πόσες αλυσίδες κλείνει κάθε διόρθωση
  • Εκτίμηση λειτουργικής επίδρασης ανά ενέργεια
  • Συχνά τρεις ή τέσσερις αλλαγές κλείνουν την πλειονότητα
C

Επιβεβαίωση & επανέλεγχος

Τι επαληθεύτηκε και τι όχι.

  • Ποιες αλυσίδες επαληθεύτηκαν τεχνικά, με αποδείξεις
  • Ποιες εντοπίστηκαν χωρίς να εκτελεστούν
  • Επανέλεγχος με σύγκριση απέναντι στην αρχική εικόνα
Τι σημαίνει στην πράξη

Γιατί αυτό το εύρημα αφορά τη διοίκηση

Επιχειρησιακή επίδραση

Το domain ελέγχει ποιος μπαίνει πού

Όταν μια αλυσίδα οδηγεί σε δικαιώματα διαχειριστή domain, δεν πρόκειται για ένα ακόμη τεχνικό εύρημα.

  • Πρόσβαση — σε ποια συστήματα φτάνει ο εισβολέας στο τέλος της αλυσίδας.
  • Δεδομένα — τι γίνεται προσβάσιμο όταν φτάσει εκεί.
  • Λειτουργία — ποιες διεργασίες εξαρτώνται από συστήματα που ελέγχει το domain.
  • Ανάκαμψη — ένα παραβιασμένο domain είναι από τα δυσκολότερα περιστατικά για πλήρη ανάκτηση.
  • Ανίχνευση — ποια βήματα παράγουν σήμα και ποια περνούν ως κανονική δραστηριότητα.
Τι δηλώνουμε ρητά

Όρια και μεθοδολογία

Προσέγγιση βασισμένη στις δημοσιευμένες πρακτικές ασφάλισης Active Directory και σε κατευθύνσεις NIST για διαχείριση ταυτοτήτων. MITRE ATT&CK για τη χαρτογράφηση τεχνικών.

  • Δεν υποστηρίζουμε ότι κάθε αλυσίδα που εντοπίζεται θα αξιοποιηθεί από πραγματικό επιτιθέμενο.
  • Δεν εκτελούμε καταστροφικές ενέργειες ούτε μόνιμες αλλαγές στο directory.
  • Η τεχνική επιβεβαίωση γίνεται σε επιλεγμένες αλυσίδες, με γραπτή εξουσιοδότηση.
  • Η υπηρεσία είναι ανεξάρτητη προμηθευτή — δεν απαιτεί την αγορά συγκεκριμένου εργαλείου.
  • Δεν αποτελεί πιστοποίηση συμμόρφωσης.
Συχνές ερωτήσεις

Συχνές ερωτήσεις για το AD Assurance

Χρειάζεστε δικαιώματα διαχειριστή για να το τρέξετε;

Όχι. Η ανακάλυψη γίνεται με λογαριασμό απλού χρήστη — αυτό ακριβώς είναι το νόημα, να δούμε τι φαίνεται από τη θέση ενός συνηθισμένου χρήστη. Για συγκεκριμένα σημεία μπορεί να ζητηθεί επιπλέον πρόσβαση, πάντα κατόπιν συμφωνίας.

Επηρεάζει τη λειτουργία του domain;

Η φάση ανακάλυψης είναι αναγνωστική. Η φάση επιβεβαίωσης εκτελείται σε συμφωνημένα χρονικά παράθυρα και μόνο σε αλυσίδες που έχουν εγκριθεί γραπτώς.

Καλύπτετε και Entra ID;

Ναι, όπου υπάρχει υβριδική εγκατάσταση. Εξετάζουμε τον συγχρονισμό, τα δικαιώματα ρόλων στο cloud και τα σημεία όπου μια αλλαγή στη μία πλευρά επηρεάζει την άλλη.

Σε τι διαφέρει από ένα penetration test;

Το penetration test ελέγχει αν μπορεί κάποιος να μπει. Το AD Assurance εξετάζει τι γίνεται μετά — πόσο μακριά φτάνει κάποιος που έχει ήδη έναν λογαριασμό.

Πόσο διαρκεί;

Ένα domain μεσαίου μεγέθους ολοκληρώνεται συνήθως σε 5 έως 10 εργάσιμες ημέρες. Πολλαπλά domains, σχέσεις εμπιστοσύνης και υβριδικές εγκαταστάσεις χρειάζονται περισσότερο.

Θα μας πείτε να αλλάξουμε πράγματα που θα σπάσουν τη λειτουργία;

Κάθε πρόταση συνοδεύεται από εκτίμηση λειτουργικής επίδρασης. Ιεραρχούμε πρώτα ό,τι κλείνει πολλές αλυσίδες με μικρό ρίσκο διακοπής.

Κάθε πότε πρέπει να επαναλαμβάνεται;

Ετησίως ως ελάχιστο, και υποχρεωτικά μετά από μετανάστευση, συγχώνευση ή μεγάλη αλλαγή στην υποδομή. Αν θέλετε συνεχή εικόνα αντί για περιοδική, δείτε το Identity Attack Path Management.

Επικοινωνία

Πόσο μακριά φτάνει ένας απλός λογαριασμός στο domain σας;

Πείτε μας πόσα domains έχετε, το κατά προσέγγιση πλήθος χρηστών, αν υπάρχει υβριδική εγκατάσταση με Entra ID και πότε έγινε ο τελευταίος έλεγχος. Θα σας προτείνουμε εύρος και διάρκεια.

AD Assurance — αίτημα επικοινωνίας

Έξι πεδία. Απαντάμε με πρόταση εύρους και επόμενα βήματα, όχι με αυτόματη τιμή.

Το αίτημα στάλθηκε. Θα λάβετε επιβεβαίωση στο email σας και θα επικοινωνήσουμε εντός μίας εργάσιμης ημέρας.

Προτιμάτε απευθείας επικοινωνία; [email protected] · +30 210 9839367