Мифы информационной безопасности
Под конец года решили сделать небольшую подборку наиболее часто встречающихся заблуждений у заказчиков и попробовать их развеять.
Все мифы основаны на реальных ситуациях с реальными заказчиками
1. Отключенная запись krbtgt автоматически защищает от атаки Golden Ticket
Данная учетная запись по умолчанию отключена. Однако, с ней невозможно ничего сделать (удалить, переименовать или включить), потому что учётная запись необходима для нормальной работы Kerberos в домене. На контроллерах домена хранится зашифрованная форма пароля KRBTGT - именно так проверяются билеты Kerberos - и именно ею успешно пользуются злоумышленники для формирования своего golden ticket.
2. При создании Golden Ticket для одного домена из леса – остальные домены в безопасности
Неправда. Можно не просто провести атаку, но и добавить дополнительный SID в группу Enterprise Admins. А каждый член группы Enterprise Admins является локальным администратором на контроллерах домена всех child- доменов в лесу. Таким образом, если злоумышленник сделает golden ticket для root домена - он будет обладать всем лесом.
3. Запись паролей некоторых учетных записей в поле description не несет никакого риска, потому что у пользователей, не являющихся администраторами, не установлен ADUC
Получить информацию из description может любой пользователь с помощью любых других утилит – ldap browser, powershell, adexplorer.
4. Всем сервисным аккаунтам требуются права доменного администратора
Неправда. Совершенно не всем. Для правильной настройки прав доступа системный администратор должен понимать каким сервисным учеткам действительно нужны права побольше (иногда достаточно локального администратора), а каким достаточно поменьше
5. Права доменного администратора можно получить только из-за неправильных настроек Active Directory
В большинстве своем проблема в словарных паролях и неконтролируемых учетных записях. Даже при наличии LAPS присутствуют различные учетки (уровня минимум локального администратора), которые не контролируются LAPS и создаются «временно, для тестов».
6. Админу постоянно в работе нужны права доменного администратора
На самом деле в работе системного администратора права доменного админа используются очень редко. Поэтому в целях безопасности у системного администратора должны быть 2 учетные записи – обычная для повседневного использования и с правами доменного администратора для особых случаев.
7. "Я поставил кучу антивирусов, anti-apt решений и полностью защищён"
Такая ошибка встречается постоянно. Многие компании становятся жертвами маркетинга и считают, что поставив дорогую железку, называемую anti-apt, смогут отбивать все атаки на свою систему... И это является основной ошибкой. Не существует волшебного сзи.
Все средства защиты надо правильно выбрать, правильно настроить и правильно реагировать на их срабатывания.
Post #129
1.34K