ドメインコントローラーは段階的に障害が発生するわけではありません。インタラクティブログオンをDomain Admins以上に開放したり、krbtgtのローテーションスケジュールをスキップしたり、制限のないKerberos委任をサービスアカウントに設定した場合、それは単なる設定変更ではありません。ドメイン全体の資格情報の完全リセット、または攻撃者がどこまで侵入したかを調査するインシデント対応作業を意味します。ドメインコントローラーの侵害は1台のサーバーにとどまらず、生産ワークロードが日常的にドメインに依存すると、これを防ぐ設定の後付けはより困難になります。
このチェックリストは、Active Directoryドメインコントローラーの強化のための実践的かつ技術的なフレームワークを提供し、強化が時間の経過とともに維持されることを証明します。8つのセクションにわたる31のコントロールと、それぞれを省略した場合に何が壊れるかの理由が含まれています。
学べること
- ドメインコントローラーへのアクセスと管理を制限し、資格情報が下位のワークステーションに触れないようにする方法
- なぜGroup Policyが基本的なセキュリティ設定がすべてのドメインコントローラーに届くか、または静かに届かない場所なのか
- 初期の足掛かりがDomain Adminに発展しないように、特権アカウントをインベントリし監視する方法
- 環境全体に反映される単一の編集からSYSVOL、GPO、およびファイルの整合性を保護するために必要なこと
- 攻撃者が最初に削除しないように、ローカルログではなく監査とログを集中管理する方法
- 変更管理が計画されたパッチ適用と計画外の変動を区別する前に分ける必要がある理由
- 本番ドメインコントローラーで既知の脆弱性を残さないパッチ適用とスキャンの頻度の設定方法
- 一度きりの監査ではなく、繰り返しの証拠と検証済みの復旧経路でコンプライアンスとレジリエンスを証明する方法
本番稼働前に強化し、Group Policyが実際に適用されていることを確認してください。監査人が証拠を求めたときには、慌てずにスケジュールされたエクスポートがあります。
Active Directory ドメインコントローラーの管理を担当している場合、ほとんどのチームが省略する技術的な出発点を提供します。
共有する