Исключения Kerberos, которые стоит пересмотреть как можно скорее

719
Исключения Kerberos, которые стоит пересмотреть как можно скорее

Одна настройка — большой риск

В Active Directory предварительная аутентификация Kerberos включена по умолчанию. Но в домене могут остаться учётные записи, для которых её отключили ради старой совместимости или временной интеграции. Это не просто техническое свойство: для такой записи ответ Kerberos может дать материал для офлайн-подбора пароля.

2 сентября в 19:00 МСК
практикум «Как атакуют Active Directory» покажет, как находить подобные слабые конфигурации, начиная с данных о домене.

Ищите не LDAP, а конкретное исключение

LDAP нужен здесь как способ ответить на простой вопрос: у каких существующих учётных записей отключена предварительная аутентификация и почему. Это могут быть сервисные пользователи, старые технические записи или учётные записи, назначение которых уже никто не может объяснить. Начинать стоит именно с них, а не с тотального сбора всех атрибутов каталога.

Для каждой найденной записи проверьте владельца, сервисную зависимость, необходимость исключения, давность настройки и текущие права. Если подтверждённой причины нет, это кандидат на безопасное возвращение стандартной защиты после проверки совместимости. Если причина есть, исключение всё равно должно иметь владельца и срок пересмотра.

Почему риск не заканчивается на контроллере домена

При отключённой предварительной аутентификации знание имени действующей учётной записи может быть достаточным, чтобы получить ответ Kerberos с данными для офлайн-подбора пароля. В отличие от попыток входа, такой подбор не происходит на контроллере домена: он не создаёт поток неудачных аутентификаций, по которому обычно срабатывают привычные правила мониторинга.

Именно поэтому сильный пароль не отменяет необходимость убрать необоснованное исключение, а найденное исключение не стоит оставлять «на потом». На практикуме по AD разберут, как свойства объекта в каталоге превращаются в реальный риск и как связать эту проверку с остальными маршрутами аудита домена.

Как не сломать сервис, исправляя настройку

Не включайте предварительную аутентификацию вслепую на всех найденных объектах. Сначала установите владельца и проверьте, не использует ли запись старое приложение или интеграцию с особыми требованиями. Затем согласуйте тестовое окно и зафиксируйте результат: исключение удалено, подтверждённо необходимо или требует отдельного плана миграции.

Так аудит превращается в управляемую работу, а не в список пугающих флагов. Самое опасное состояние — когда объект существует годами, причина настройки неизвестна, а ответственность за него размыта.

Что добавить в регулярную проверку

Включите в неё список учётных записей без предварительной аутентификации, владельцев и даты последнего подтверждения исключения. Рядом держите другие объекты повышенного внимания: сервисные учётные записи со SPN, избыточные права и устаревшие технические пользователи. LDAP позволяет связать каждую находку с конкретным объектом и владельцем, а не обсуждать безопасность AD на уровне общих терминов.

Такой порядок полезен и для расследования. Если в домене возникает подозрительная активность, аналитик сразу знает, есть ли у затронутой записи рискованное исключение и какой сервис может пострадать. Практикум по атакам на AD даст целостную картину: каталог, настройки Kerberos и цепочка, в которой одна слабая конфигурация меняет оценку риска.

Практикум «Как атакуют Active Directory»

2 сентября в 19:00 МСК Евгений Строев пройдёт путь от первоначальной информации о домене до поиска слабой конфигурации и получения учётных данных. Ценность практикума — увидеть, какие объекты Active Directory проверять первыми, как читать их свойства и почему одна настройка Kerberos может стать началом цепочки. Записаться на практикум.

Active Directory Kerberos аудит AD безопасность AD
Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
тризтех
24 сентября · 10:30
Звезда родилась Первое онлайн-мероприятие ТризТеха
Регистрация
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+

CyberEd

Кибербезопасность – наш ключевой фокус. Мы накопили огромную экспертизу и умеем решать задачи любого уровня сложности

Рекламодатель
ООО «СерчИнформ»
ИНН: 7704306397
searchinform.ru↗
ИИ-ассистент СерчИнформ