Active Directory biztonság: a CISA és a Five Eyes partnerei frissítették védelmi útmutatójukat

Active Directory biztonság: frissült a CISA útmutatója

Kormányzati kibervédelmi szervek frissített technikai útmutatót adtak ki, hogy segítsék a szervezeteket a Microsoft Active Directory-környezetek védelmében. A dokumentum a hitelesítő adatok ellopása, a jogosultságkiterjesztés, a hálózaton belüli továbbterjedés és a tartós támadói hozzáférés elleni védekezéssel foglalkozik.

A Detecting and Mitigating Active Directory Compromises, vagyis az Active Directory kompromittálásának észleléséről és kezeléséről szóló kiadványt az amerikai CISA és NSA, az ausztrál Australian Signals Directorate, a Kanadai Kiberbiztonsági Központ, valamint Új-Zéland és az Egyesült Királyság nemzeti kibervédelmi központja dolgozta ki.

Az eredetileg 2024 szeptemberében megjelent, 2026. szeptember 15-én frissített útmutató az Active Directory Domain Services, az Active Directory Certificate Services és az Active Directory Federation Services ellen alkalmazott gyakori támadási módszereket vizsgálja.

A frissített változat 18 technikához ad észlelési és kockázatcsökkentési ajánlásokat. Kibővített tájékoztatást tartalmaz a DCSync-támadások felismeréséről, és új fejezetet szentel a shadow credentials módszernek, amely a felhasználókhoz és számítógépekhez kapcsolódó, kulcsalapú hitelesítési adatokkal él vissza. Forrás: az ausztrál kibervédelmi központ hivatalos közleménye.

A szervek figyelmeztetése szerint az Active Directory továbbra is a vállalati környezetek egyik legnagyobb jelentőségű célpontja. Ez a rendszer kezeli az identitásokat, a hitelesítést, a jogosultságokat és a kritikus rendszerekhez való hozzáférést.

Ha egy támadó megfelelő szintű ellenőrzést szerez egy tartomány felett, potenciálisan elérheti a levelezőrendszereket, fájlszervereket, adatbázisokat, üzleti alkalmazásokat, biztonsági mentéseket és felhőszolgáltatásokat.

Hibrid környezetben a kár túlterjedhet a helyi hálózaton. Az Active Directory és a Microsoft Entra ID közötti kapcsolatok utat nyithatnak a Microsoft 365, az Azure és más felhőalapú erőforrások felé.

Miért kiemelt támadási célpont az Active Directory?

A szervezetek több mint két évtizede használják az Active Directoryt a felhasználók, számítógépek, biztonsági házirendek és hozzáférési jogosultságok központi kezelésére. Központi szerepe nélkülözhetetlenné teszi az üzleti működésben, ugyanakkor a támadóknak is lehetőséget adhat a teljes szervezet feletti ellenőrzés megszerzésére.

A közös útmutató több olyan jellemzőt azonosít, amely különösen megnehezíti az Active Directory védelmét. Ezek közé tartoznak a megengedő alapbeállítások, a régi hitelesítési protokollok támogatása, az összetett bizalmi kapcsolatok, a túlzott jogosultságok, valamint a felhasználók, csoportok, számítógépek és szolgáltatások közötti kapcsolatok korlátozott átláthatósága.

Egy hitelesített tartományi felhasználó rendszerint jelentős mennyiségű címtáradatot kérdezhet le. Erre számos szabályos Active Directory-funkcióhoz szükség van, de egy egyszerű fiókot megszerző támadónak is lehetővé teszi a környezet feltérképezését.

A támadók így szolgáltatásfiókokat, tanúsítványsablonokat, delegált jogosultságokat, rendszergazdai csoportokat, tartományok közötti bizalmi kapcsolatokat és magasabb jogosultságú rendszerekhez vezető lehetséges útvonalakat azonosíthatnak.

A gráfalapú felderítőeszközök ezután olyan kapcsolatláncokat tárhatnak fel, amelyek révén egy látszólag alacsony jogosultságú identitás végül tartományi rendszergazdai hozzáféréshez juthat.

Az útmutató szerint előfordulhat, hogy a támadók jobban átlátják egy szervezet címtárának tényleges működését, mint annak saját rendszergazdái. A régóta működő tartományokban gyakran maradnak elhagyott fiókok, nem dokumentált delegálások, régi alkalmazások és többszörösen egymásba ágyazott csoportokon keresztül örökölt jogosultságok.

A Microsoft Active Directory-biztonsági ajánlásai is arra figyelmeztetnek, hogy a támadóknak ritkán kell egyetlen védelmi mechanizmust közvetlenül feltörniük. Gyakran konfigurációs gyengeségeket, ellopott hozzáférési adatokat és szabályos adminisztrációs funkciókat kapcsolnak össze, amíg meg nem szerzik a szükséges jogosultságot.

Egy egyszerű fióktól a tartomány feletti ellenőrzésig

Sok Active Directory-támadás azután kezdődik, hogy a támadó már hozzáférést szerzett egy munkaállomáshoz, VPN-fiókhoz vagy alacsony jogosultságú tartományi identitáshoz. Ezután olyan hitelesítő adatokat vagy engedélyeket keres, amelyek érzékenyebb rendszerek elérését teszik lehetővé.

Az egyik legismertebb példa a Kerberoasting. Bármely hitelesített felhasználó kérhet Kerberos-szolgáltatásjegyet olyan fiókhoz, amelyhez szolgáltatásnév, vagyis Service Principal Name, röviden SPN tartozik. A jegy egy részét a szolgáltatásfiók jelszavából származtatott kulccsal titkosítják.

A támadó a megszerzett jegyen offline jelszófeltörést kísérelhet meg, anélkül, hogy ismétlődő sikertelen hitelesítéseket generálna. Ha a szolgáltatásfiók gyenge jelszót használ vagy szükségtelen rendszergazdai jogosultságokkal rendelkezik, a sikeres feltörés közvetlen utat nyithat érzékeny szerverekhez, akár a teljes tartomány feletti ellenőrzéshez is.

A kibervédelmi szervek azt javasolják, hogy ahol lehetséges, a hagyományos szolgáltatásfiókokat csoportosan felügyelt szolgáltatásfiókokkal, azaz gMSA-kkal váltsák ki.

A gMSA hosszú, automatikusan kezelt és rendszeresen cserélt jelszót használ, ami jelentősen megnehezíti az offline feltörést. Ha egy alkalmazás nem támogatja a gMSA-k használatát, legalább 30 karakteres, egyedi és kiszámíthatatlan jelszót kell alkalmazni, a fiók jogosultságait pedig a működéshez szükséges minimumra kell korlátozni.

A védelemnek a Kerberos-szolgáltatásjegyek tömeges lekérését is vizsgálnia kell. Ezeket a Windows 4769-es eseményazonosítóval naplózza. Különösen gyanús lehet, ha rövid időn belül sok szolgáltatásfiókhoz kérnek jegyet.

A régi RC4-titkosítást használó kérések fokozott figyelmet érdemelnek, mert a támadók offline jelszófeltöréshez gyakran előnyben részesítik az ilyen módon védett jegyeket.

A MITRE ATT&CK a Kerberoastingot T1558.003 azonosítóval tartja nyilván, és hangsúlyozza, hogy a módszer a Kerberos szabályos működésével él vissza. Emiatt a viselkedésalapú megfigyelés és a szolgáltatásfiókok megfelelő védelme különösen fontos; önmagában a végponti kártevőészlelés nem elegendő.

Az AS-REP roasting az előhitelesítés hiányát használja ki

A kapcsolódó AS-REP roasting azokat a fiókokat célozza, amelyeknél nincs megkövetelve a Kerberos-előhitelesítés. A támadó a fiók jelszavából származtatott kulccsal titkosított hitelesítési adatot kérhet le, majd offline próbálkozhat a jelszó feltörésével.

Az útmutató szerint minden fióknál meg kell követelni a Kerberos-előhitelesítést, kivéve, ha ezt dokumentált, régi rendszerhez kapcsolódó követelmény akadályozza. A kivételeket minimális jogosultsággal, hosszú és egyedi jelszóval kell védeni.

Az észleléshez érdemes keresni az olyan 4768-as eseménycsoportokat, amelyek kikapcsolt előhitelesítésű fiókokhoz kapcsolódnak.

A jelszópermetezés megkerülheti a hagyományos fiókzárolási logikát

A password spraying, vagyis jelszópermetezés továbbra is gyakori belépési módszer az Active Directory-környezetekbe.

A támadó ilyenkor nem egyetlen fióknál próbál ki sok jelszót, mert az valószínűleg zárolást váltana ki. Ehelyett egy vagy néhány valószínű jelszóval próbálkozik sok különböző fióknál.

A módszer kihasználhatja a jelszavak újrafelhasználását, miközben az egyes fiókoknál a zárolási küszöb alatt marad. A támadóeszközök előbb lekérdezhetik a tartomány jelszó- és zárolási házirendjét, majd ehhez igazíthatják a próbálkozások ütemét az észlelés elkerülésére.

A szervek hangsúlyozzák, hogy a többtényezős hitelesítés, azaz MFA rendkívül hasznos, de nem old meg minden helyi hitelesítési problémát. Ha a támadó már elérte a belső hálózatot, bizonyos NTLM-alapú hitelesítési útvonalak egyáltalán nem kérnek MFA-t.

A biztonsági csapatoknak ezért a különböző felhasználókhoz és forrásrendszerekhez tartozó sikertelen bejelentkezéseket együtt kell értékelniük.

Rövid időn belül sok különböző felhasználónévhez kapcsolódó 4625-ös sikertelen bejelentkezési vagy 4771-es Kerberos-előhitelesítési hiba jelszópermetezésre utalhat. A 4648-as események, amelyek explicit módon megadott hitelesítő adatok használatát rögzítik, további összefüggéseket adhatnak a vizsgálathoz, de önmagukban nem jelentenek sikertelen belépést.

További jelzés lehet, ha több fiók badPasswordTime értéke közel azonos.

Az útmutató a hálózati megosztásokon tárolt hitelesítő adatokra is felhívja a figyelmet. A támadók rendszeresen keresnek hozzáférhető fájlokban jelszavakat, API-kulcsokat, tanúsítványokat, jelszókezelő-adatbázisokat, konfigurációs fájlokat és mentéseket.

A szervezeteknek vállalati hitelesítőadat-kezelő megoldásokat kell használniuk, és saját rendszeres ellenőrzésekkel is keresniük kell a hozzáférhetővé vált titkos adatokat.

A számítógépfiókok alapértelmezett létrehozási jogosultsága is kockázat

A jelentés az ms-DS-MachineAccountQuota attribútummal való visszaélést is vizsgálja. Ez hagyományosan lehetővé teszi, hogy egy egyszerű tartományi felhasználó akár tíz számítógépfiókot hozzon létre.

A támadó létrehozhat egy számítógép-objektumot, a szervezet névadási szabályaihoz igazodó nevet adhat neki, majd a gép identitásával hitelesítheti magát. Ha a Domain Computers csoport túlzott hozzáféréssel rendelkezik, az új gépfiók olyan jogosultságokat is örökölhet, amelyek további támadásokat segítenek.

A gépfiókok hitelesítést továbbító, úgynevezett relay technikákkal is kombinálhatók. Ha az LDAP-aláírás vagy a csatornakötés nincs megfelelően kikényszerítve, a támadó az Active Directory felé továbbíthatja a hitelesítést, és objektumokat vagy jogosultságokat módosíthat.

A rendszergazdáknak fel kell mérniük, valóban szükségük van-e a normál felhasználóknak arra, hogy számítógépeket léptessenek be a tartományba. Ha nincs, a gépfiókkvótát nullára kell állítani, a számítógépfiókok létrehozását pedig kizárólag jóváhagyott kiépítési fiókoknak kell delegálni.

Az új vagy módosított számítógép-objektumokat központilag monitorozni kell, többek között a 4741-es és 4742-es Windows-események alapján.

A Microsoft hitelesítési relay támadásokról szóló újabb elemzései szintén az LDAP-aláírás és a csatornakötés kikényszerítését, az NTLM használatának csökkentését és a rendellenes hitelesítési minták megfigyelését javasolják.

A tanúsítványszolgáltatás alternatív hozzáférési utat nyithat

Az Active Directory Certificate Services, röviden AD CS egyre fontosabb szerepet kap a tartományok biztonságában, mert a tanúsítványok jelszó nélkül is lehetővé tehetik a felhasználók és számítógépek hitelesítését.

Ha a tanúsítványsablonokat vagy az igénylési jogosultságokat hibásan állítják be, egy alacsony jogosultságú támadó magasabb jogosultságú identitást képviselő tanúsítványt kérhet. Ezzel Kerberos-hitelesítési adatokat szerezhet, és az áldozat nevében jelentkezhet be.

Egy hitelesítésszolgáltatói konfigurációs hiba így a teljes tartomány kompromittálásához vezethet.

Az útmutató minden vállalati hitelesítésszolgáltató és tanúsítványsablon leltározását javasolja. El kell távolítani a nem használt sablonokat, korláto

Az oldal tartalma nem másolható!