Checklist per il rafforzamento di Active Directory
I domain controller non falliscono in modo graduale. Lasciare l'accesso interattivo aperto a più di Domain Admins, saltare il programma di rotazione krbtgt o lasciare la delega Kerberos senza restrizioni su un account di servizio non è una semplice modifica di configurazione. È un reset completo delle credenziali in tutto il dominio o un intervento di risposta agli incidenti per capire fino a che punto è arrivato un attaccante. Una compromissione di un domain controller non resta confinata a un solo server, e le impostazioni che la prevengono diventano più difficili da adattare una volta che i carichi di lavoro di produzione dipendono quotidianamente dal dominio.
Questa checklist ti fornisce un quadro tecnico e pratico per rafforzare i controller di dominio Active Directory e dimostrare che il rafforzamento resiste nel tempo. Trentuno controlli in otto sezioni, con la motivazione dietro ciascuno, così sai cosa si rompe se lo salti.
Cosa imparerai
- Come limitare l'accesso e l'amministrazione del domain controller affinché le credenziali non raggiungano mai una workstation di livello inferiore
- Perché Group Policy è il luogo in cui le impostazioni di sicurezza di base raggiungono ogni domain controller o semplicemente no
- Come inventariare e monitorare gli account privilegiati affinché una prima intrusione non diventi Domain Admin
- Cosa serve per proteggere SYSVOL, GPOs e l'integrità dei file da una singola modifica che si propaga all'intero ambiente
- Come centralizzare auditing e logging affinché i log locali non siano la prima cosa che un attaccante elimina
- Perché il controllo delle modifiche deve separare la patch programmata dalla deriva non programmata prima di poterle distinguere
- Come applicare patch e scansionare con una cadenza che non lasci vulnerabilità note attive sui controller di dominio di produzione
- Come dimostrare conformità e resilienza con prove ricorrenti e un percorso di recupero testato, non con una verifica unica
Rafforza prima del go-live, verifica che Group Policy lo applichi davvero e, quando un revisore chiede prove, avrai un'esportazione programmata invece di correre all'ultimo momento.
Se sei responsabile dei controller di dominio Active Directory, questo ti offre il punto di partenza tecnico che la maggior parte dei team salta.
Condividi su