Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

查看所有用例

AD CS 攻击防护

在基于证书的身份攻击绕过你的凭据、提升权限并实现长期隐匿之前,立即阻止它们。

问题

AD CS 是不断增长、且在很大程度上未被监控的身份攻击面。攻击者利用证书信任来绕过 MFA、提升权限,并在密码重置或账户停用之后仍保持持续访问。

AD CS 是一个容易被忽视的攻击面

Active Directory Certificate Services 被广泛部署,但几乎无人监控,导致组织面临日益增长的身份攻击威胁:攻击者可完全绕过凭据、MFA 以及传统检测手段。

证书的有效期超出凭据重置

证书一旦签发,即使在更改密码或禁用账户之后仍然保持有效。获取了证书的攻击者可以维持持续访问,而标准身份安全控制无法撤销这种访问。

配置错误的模板可实现权限提升

不安全的证书模板配置允许低权限用户为特权账户申请证书,从而通过已记录的 ESC 技术实现权限提升、横向移动以及域接管。

对证书活动的可见性有限

AD CS 的原生 Windows 日志并不完整,而且很少在实时模式下进行监控。防御方缺乏对“谁请求了哪张证书”“使用了哪个模板”以及“SAN 是否被篡改”的可见性。

为什么选择 Netwrix 来保障 AD CS 安全

实时检测、阻止并审计基于证书的攻击

Netwrix 在 AD CS 的完整生命周期中,从注册请求到证书签发与使用,提供实时可视性和阻止能力。通过在可疑证书活动完成之前进行拦截,Netwrix 可阻止攻击者利用证书信任来绕过凭据、提升权限,并在整个环境中持续保持未被发现的持久访问。

Netwrix ad cs esc1 3

在证书签发前阻止攻击

在证书签发前于 CA 处拦截证书注册请求,捕获完整请求上下文,以便实时检测并阻止滥用,而非事后处理。

阻断完整的 ESC 攻击范围

在任何证书签发之前,自动拒绝与已记录的 ESC1–ESC4 攻击模式匹配的请求。

审计每个模板和 CA 的变更

跟踪证书模板 ACL、CA 标志、注册代理设置以及签发要求的每一次修改,以便在攻击者利用之前发现并纠正常见的配置错误。

从请求到登录,追踪每一张证书

将证书签发与身份验证事件关联起来,识别未经授权的基于证书的登录、弱账户映射以及缺少 SID 扩展的情形。

弥补身份安全覆盖的不足

大多数身份安全解决方案只停留在凭据层面。Netwrix 将 Identity Threat Detection 扩展到证书通道,覆盖传统工具可能遗漏的攻击路径。

支持 AD CS 威胁检测与阻断的功能

Netwrix AD CS Security

准备好开始了吗?

AD CS 安全常见问题