Checkliste zur Härtung von Active Directory
Domain Controller fallen nicht sanft aus. Wenn Sie die interaktive Anmeldung für mehr als Domain Admins öffnen, den krbtgt-Rotationsplan überspringen oder eine uneingeschränkte Kerberos-Delegierung auf einem Dienstkonto belassen, handelt es sich nicht um eine einfache Konfigurationsänderung. Es bedeutet eine vollständige Zurücksetzung der Anmeldeinformationen im gesamten Domain oder einen Incident-Response-Einsatz, um herauszufinden, wie weit ein Angreifer bereits gekommen ist. Eine Kompromittierung eines Domain Controllers bleibt nicht auf einen Server beschränkt, und die Einstellungen, die dies verhindern, sind schwerer nachträglich anzupassen, sobald Produktions-Workloads täglich auf die Domain angewiesen sind.
Diese Checkliste bietet Ihnen einen praktischen, technischen Rahmen zur Härtung von Active Directory-Domänencontrollern und zum Nachweis, dass die Härtung über die Zeit Bestand hat. Einunddreißig Kontrollen in acht Abschnitten, mit der Begründung hinter jeder, damit Sie wissen, was kaputtgeht, wenn Sie sie überspringen.
Was Sie lernen werden
- Wie man den Zugriff und die Verwaltung des Domain Controllers einschränkt, sodass Anmeldedaten niemals auf einer niedrigstufigen Workstation verwendet werden
- Warum Group Policy der Ort ist, an dem Basissicherheitseinstellungen jeden Domain Controller erreichen oder eben nicht
- Wie man privilegierte Konten inventarisiert und überwacht, damit ein erster Zugriff nicht zu Domain Admin wird
- Was nötig ist, um SYSVOL, GPOs und die Dateiintegrität vor einer einzigen Änderung zu schützen, die auf Ihre gesamte Umgebung übertragen wird
- Wie man Auditing und Logging zentralisiert, damit lokale Logs nicht das Erste sind, was ein Angreifer löscht
- Warum die Änderungssteuerung geplante Patches von ungeplanten Abweichungen trennen muss, bevor man sie unterscheiden kann
- Wie man in einem Rhythmus patcht und scannt, der keine bekannten Schwachstellen auf Produktions-Domänencontrollern offenlässt
- Wie man Compliance und Resilienz mit wiederkehrenden Nachweisen und einem getesteten Wiederherstellungspfad nachweist, nicht mit einer einmaligen Prüfung
Härten Sie vor dem Go-live, überprüfen Sie, dass Group Policy es tatsächlich durchsetzt, und wenn ein Auditor Beweise verlangt, haben Sie einen geplanten Export statt eines hektischen Suchens.
Wenn Sie für Active Directory-Domänencontroller verantwortlich sind, bietet Ihnen dies den technischen Ausgangspunkt, den die meisten Teams überspringen.
Teilen auf