Active Directory kompromittálódás felismerési útmutató
Az ausztrál ASD/ACSC, az amerikai CISA és NSA, valamint brit, kanadai és új-zélandi partnereik frissítették az Active Directory (AD) kompromittálásának felismeréséről és megelőzéséről szóló közös útmutatót. Az AD különösen értékes célpont, mert a felhasználók, gépek és jogosultságok központi kezelője: tartományi szintű kompromittálása után a támadó gyakran e-mail-, fájl- és üzleti rendszerekhez, hibrid környezetben pedig felhős szolgáltatásokhoz is tovább tud lépni. A 2026-os kiadás már 18 gyakori támadási technikát tárgyal, a korábbi változat még 17-et tartalmazott.
A dokumentum olyan, gyakorlatban rendszeresen látott módszereket fed le, mint a Kerberoasting és AS-REP Roasting, password spraying, MachineAccountQuota visszaélés, unconstrained delegation, GPP-jelszavak megszerzése, AD CS és Golden Certificate támadások, DCSync, ntds.dit kinyerése, Golden/Silver Ticket, Golden SAML, Entra Connect kompromittálása, domain trust és SID History visszaélések, valamint Skeleton Key. Az új változat külön foglalkozik a Shadow Credentials technikával, és új DCSync-felismerési módszert is bemutat.
A hangsúly nem pusztán a támadások blokkolásán van, hanem azon is, hogy az AD-n belüli rendellenességek időben láthatóvá váljanak. Ehhez a privilegizált fiókok és delegációk szigorítása, a régi protokollok és szükségtelen jogosultságok csökkentése, az AD CS megfelelő konfigurálása, az eseménynaplók központi gyűjtése és elemzése, valamint csaliobjektumok – például szándékosan nem használt fiókok – monitorozása is használható. A dokumentum külön eseményazonosítókat és biztonsági kontrollokat is ad az üzemeltetők számára.
Az útmutató egyik fontos üzenete, hogy egy AD-kompromittálás után a jelszócsere önmagában nem feltétlenül elég. Golden Ticket, tanúsítvány-alapú perzisztencia vagy más identitásmanipuláció révén a támadó hosszú ideig vissza tud térni, és egy komoly incidens akár az Active Directory részleges vagy teljes újraépítését is szükségessé teheti. Emiatt az AD védelmét nem egyszerű szerverhardeningként, hanem az egész vállalati identitásbiztonság alapjaként kell kezelni.