Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

强化您的 Active Directory 基础架构的首要策略

强化您的 Active Directory 基础架构的首要策略

Aug 12, 2024

Microsoft Active Directory (AD) 是全球 90% 组织的中央凭据存储。作为面向业务应用和数据的守门人,AD 不仅无处不在——更是至关重要!管理 AD 是一项永无止境的任务,而确保其安全要更难。在 Netwrix,我们与许多客户交流,他们正在使用我们的工具来 管理并保护 AD。多年来,为加强安全性并对 AD 进行加固以抵御攻击,逐渐形成了关键策略。以下是 10 条 Active Directory 安全 加固建议,你可以在自己的环境中使用:

精心挑选的相关内容:

提示 #1:清理过期对象。

Active Directory 包含成千上万的对象和许多需要保护的动态组件。提高安全性的核心方法之一,是通过 移除未使用的用户、组和计算机来减少杂乱。过期的 AD 对象可能会被攻击者滥用,因此删除它们可以降低你的攻击面。

你还可能会发现很少使用的对象。使用人力资源(HR)数据,并与业务相关方协作来确认它们的状态;例如,对于用户账户,可以确定该用户的经理。尽管这需要时间,但你会感谢在下一次审计或合规审查期间完成这些工作。

提示 #2:让用户更容易选择安全的密码。

为防止对手获取并滥用用户凭据来进入你的网络并横向移动,密码需要难以破解。但用户仅凭自己根本无法记住并管理多个复杂密码,因此他们会转而采用削弱安全性的做法,例如把密码写在便签纸上,或在需要更改时仅仅在末尾把数字加 1。正因如此,安全专家开始弱化他们关于密码复杂度与重置(重设)建议。

不过,借助企业级 password management solution,你可以让用户轻松创建独特且高度安全的密码,并对其进行有效管理,从而无需在强密码要求上做出妥协。用户只需记住一个强密码,其余所有密码都由工具替他们管理。

提示 #3:不要让员工在他们的工作站上拥有管理员权限。

如果攻击者控制了用户账户(众所周知,这种情况经常发生),他们的下一步往往是在用户的工作站上安装黑客软件,以帮助他们进行横向移动并接管其他账户。如果被入侵的账户拥有本地管理员权限,这项任务就会变得很容易。

但大多数商务用户实际上并不需要经常安装软件或更改设置,因此你可以通过不给他们管理员权限来降低风险。如果他们确实需要额外的应用程序,可以向帮助台请求安装。别忘了 use Microsoft LAPS 来确保所有仍然存在的本地管理员账户都使用强密码,并按定期计划更换密码。

提示 #4:锁定服务账户。

服务帐户由应用程序用于向 AD 进行身份验证。由于它们通常很少被监控、权限更高,并且往往使用没有到期时间的密码,因此经常成为攻击者的目标。相应地,请仔细检查你的服务帐户,并尽可能限制它们的权限。有时服务帐户会成为 Domain Admin’s 组的成员,但通常要完成其功能并不需要全部这些访问权限——你可能需要与应用程序供应商确认所需的具体权限。

同样重要的是,定期更改服务帐户密码,以使攻击者更难利用它们。手动执行这一操作很困难,因此请考虑使用 group managed service account (gMSA) 功能,该功能在 Windows Server 2016 中引入。使用 gMSA 后,操作系统会自动为你处理服务帐户的密码管理。

提示 #5:取消在安全组中的永久成员资格。

Enterprise Admin、Schema Admin 和 Domain Admin 安全组是 Active Directory 的“皇冠上的宝石”,攻击者会竭尽全力争取加入这些组。如果你的管理员在这些组中拥有永久成员资格,那么一旦攻击者攻破了其中某个账户,就将永久获得对你域的高权限访问。

为了降低这种风险,请严格限制所有这些高权限组的成员资格,并且 make membership temporary。Enterprise Admin 和 Schema Admin 组并不经常使用,因此对它们来说这不会成为问题。Domain Admin 需要更频繁地使用,所以必须建立一个授予临时成员资格的机制。

提示 #6:尽可能消除提升权限。

攻击者在针对 AD 执行攻击时,通常需要三类相当常见的权限:Reset Password、Change Group Membership 和 Replication。由于这些权限在日常操作中使用频率非常高,因此更难加以保护。

因此,你应监控所有对安全组权限或成员身份所做的变更,这些变更可能会将这些权限授予额外的用户。更好的做法是实施 privileged access management (PAM) solution ,以实现这些特权的即需即用(just-in-time)临时授权。

提示 #7:实施多因素认证(MFA)

MFA 通过要求用户提供以下认证因素类型中的至少两种来验证其身份,从而增加额外的安全层:

  • 他们知道的某样信息,例如密码、PIN 或安全问题的答案
  • 他们拥有的某样物品,例如来自实体令牌的验证码或智能卡
  • 他们是什么本人的标识,也就是指纹、虹膜或人脸扫描等生物特征

提示 #8:密切审计您的 Active Directory。

Active Directory 进行审计,以同时发现不安全的配置设置和可疑活动,这一点非常重要。特别是,你应定期进行 风险评估,以弥补安全差距,监控异常的用户行为,并及时识别关键系统文件中的 配置漂移。理想情况下,应投资于能够自动提醒可疑事件、甚至自动响应以阻止威胁的工具。

提示 #9:保护 DNS。

保护 DNS 有助于阻止多种攻击,包括域名劫持和 DNS 欺骗。你可以采取的步骤包括 启用 DNSSEC、使用安全的 DNS 服务器,并定期 检查 DNS 配置

提示 #10:定期备份 Active Directory。

对 Active Directory 保持最近的备份对于从网络事件中恢复至关重要,包括勒索软件攻击和自然灾害。备份应安全存储、定期测试,并随时可用,以确保你的关键 AD 设置可被恢复 在灾难发生时也是如此。

结论

Active Directory 是一种用于控制访问权限的出色系统。不过,只有当它保持“干净”、被充分理解、正确配置、受到密切监控并且被严格管控时,才能真正安全。这些建议是一些可行的实践方法,帮助你加强安全性并对 Active Directory 进行加固。

常见问题

Active Directory 的加固是什么?

Active Directory 的加固是指通过安全加固与强化来保护目录服务,以降低 数据泄露 和停机的风险。它包括控制对敏感数据的访问、删除不必要的对象、强制执行 密码策略,并监测可疑活动。

域控制器加固是什么?

域控加固(Domain controller hardening)是通过强化运行 Active Directory 的服务器来降低未经授权的访问、数据泄露和服务中断风险的过程。它包括停用多余的服务、部署安全补丁和更新、建立防火墙规则,以及执行强密码实践。

如果域控(Domain controller)被攻破会发生什么?

攻破域控(domain controller)的对手可能造成重大损害,从访问敏感数据到创建、修改和删除用户账户以及其他关键的 AD 对象。

如何保护 Active Directory?

保护 Active Directory 是一个持续的过程,需要多层安全控制。尤其是,组织应实施强密码策略、限制用户访问、监控可疑活动、保持设备打上补丁并更新、保障域控(domain controller)的安全,使用多因素身份验证(MFA)来增加额外安全性,并教育员工掌握网络安全最佳实践以及潜在威胁。

分享到

了解更多

关于作者

Asset Not Found

Joe Dibley

安全研究员

Netwrix 的安全研究员,并且是 Netwrix Security Research Team 的成员。Joe 是 Active Directory、Windows 以及各类企业软件平台与技术方面的专家;他/她研究新的安全风险、复杂的攻击技术,以及相应的缓解措施与检测方法。