Lista de verificação para fortalecimento do Active Directory
Controladores de domínio não falham de forma gradual. Deixar o logon interativo aberto para mais do que Domain Admins, pular a programação de rotação do krbtgt ou permitir que a delegação Kerberos irrestrita fique em uma conta de serviço não é uma simples alteração de configuração. É uma redefinição completa de credenciais em todo o domínio ou uma resposta a incidentes para descobrir até onde um invasor já chegou. Uma violação de um controlador de domínio não fica contida em um único servidor, e as configurações que a previnem ficam mais difíceis de adaptar depois que as cargas de trabalho de produção dependem diariamente do domínio.
Esta lista de verificação oferece um quadro técnico e prático para reforçar os controladores de domínio do Active Directory e comprovar que o reforço se mantém ao longo do tempo. Trinta e um controles em oito seções, com a justificativa por trás de cada um para que você saiba o que falha se pular.
O que você vai aprender
- Como restringir o acesso e a administração do controlador de domínio para que as credenciais nunca sejam usadas em uma estação de trabalho de nível inferior
- Por que o Group Policy é onde as configurações básicas de segurança alcançam todos os controladores de domínio ou silenciosamente não alcançam
- Como inventariar e monitorar contas privilegiadas para que uma entrada inicial não se torne Domain Admin
- O que é necessário para proteger SYSVOL, GPOs e a integridade dos arquivos de uma única edição que se propaga por todo o seu ambiente
- Como centralizar auditoria e registro para que os logs locais não sejam a primeira coisa que um invasor apaga
- Por que o controle de mudanças deve separar a aplicação planejada de patches da deriva não planejada antes de poder distingui-las
- Como aplicar patches e escanear em uma cadência que não deixe vulnerabilidades conhecidas ativas nos controladores de domínio de produção
- Como comprovar conformidade e resiliência com evidências recorrentes e um caminho de recuperação testado, não com uma auditoria única
Fortaleça antes do go-live, verifique se o Group Policy realmente o aplica e, quando um auditor pedir evidências, você terá uma exportação agendada em vez de uma correria.
Se você é responsável pelos controladores de domínio do Active Directory, isso lhe dá o ponto de partida técnico que a maioria das equipes ignora.
Compartilhar em