域控制器不会优雅地失败。将交互式登录权限开放给超过Domain Admins的用户,跳过krbtgt轮换计划,或让无限制的Kerberos委派停留在服务账户上,这不仅仅是配置更改。这意味着整个域的凭据需要完全重置,或需要进行事件响应以确定攻击者已经渗透了多远。域控制器的妥协不会局限于一台服务器,一旦生产工作负载每天依赖域,防止此类事件的设置也更难后期调整。
此检查清单为您提供了一个实用的技术框架,用于强化Active Directory域控制器,并证明强化措施随时间保持有效。涵盖八个部分共三十一项控制措施,并说明每项措施背后的原因,让您了解跳过时会出现的问题。
您将学到的内容
- 如何限制域控制器的访问和管理,确保凭据永远不会触及低级工作站
- 为什么 Group Policy 是基线安全设置要么覆盖每个域控制器,要么默默不覆盖的地方
- 如何清点和监控特权账户,防止初始立足点演变为Domain Admin
- 保护 SYSVOL、GPO 和文件完整性免受单次编辑影响并推送到整个环境所需的措施
- 如何集中审计和日志记录,确保本地日志不是攻击者首先删除的内容
- 为什么变更控制必须在区分计划内补丁和计划外漂移之前将它们分开
- 如何以不会让已知漏洞在生产域控制器上持续存在的节奏进行补丁和扫描
- 如何通过反复的证据和经过测试的恢复路径证明合规性和弹性,而非一次性审计
上线前进行加固,验证 Group Policy 是否真正执行,当审计员要求证据时,您将拥有定期导出,而不是手忙脚乱。
如果您负责 Active Directory 域控制器,这将为您提供大多数团队跳过的技术起点。
分享到