Active Directory härten
Ein Active Directory wird selten entworfen — es wächst an. Zwanzig Jahre punktueller Delegierungen, zur Pannenhilfe angelegter Dienstkonten und nie überprüfter Gruppenmitgliedschaften zeichnen am Ende Wege, die niemand gewollt hat. So schliessen wir sie.
Es ist keine Lücke, es ist eine Anhäufung
In einem internen Penetrationstest wiederholt sich das Muster: ein beliebiger Büroarbeitsplatz, ein Dienstkonto mit einem seit Jahren unveränderten Passwort, eine vergessene Delegierung — und die Domänenadministration fällt in wenigen Stunden. Ausgenutzt wurde keine Schwachstelle im klassischen Sinn, sondern nur Rechte, die bereits bestanden.
Die Ursache liegt in der fehlenden Trennung. Wenn ein Domänenadministrator sich an einem Anwenderarbeitsplatz anmeldet, hinterlässt er dort genug, um seine Identität nachzuspielen. Solange die Administrationsebenen nicht getrennt sind, ist jeder Büroarbeitsplatz ein Eintrittspunkt zum Verzeichnis.
Unsere Aufgabe ist es, die tatsächliche Karte der Pfade zu rekonstruieren und sie dann schrittweise zu verkleinern: Ebenen trennen, Dienstkonten zurück unter Kontrolle bringen, Delegierungen bereinigen und die Verzeichnis-Backups schützen — ohne den Betrieb zu unterbrechen.
- Kurzer Weg vom Büroarbeitsplatz zur Domänenadministration
- Dienstkonten mit hohen Rechten und nie geänderten Passwörtern
- Delegierungen und geerbte Rechte, die niemand mehr begründen kann
- Administration von gewöhnlichen Arbeitsplätzen aus
- Verzeichnis-Backups aus der Domäne selbst erreichbar
Drei Ebenen, keine Administration quer darüber
Wie wir vorgehen
Zuerst kartieren wir, was tatsächlich besteht, danach schliessen wir die Pfade nach Schwere.
Kartierung der Pfade
Erhebung der tatsächlichen Kontrollbeziehungen zwischen Konten, Gruppen und Maschinen — jener, die sich aus den bestehenden Rechten ergeben, nicht aus dem Organigramm. Fast immer der aufschlussreichste Schritt.
Tiering-Modell
Festlegung der drei Ebenen (Verzeichnis, Server, Arbeitsplätze), der zugehörigen Konten und der Anmelderegeln, die einem Konto den Abstieg in tiefere Ebenen verwehren.
Dienstkonten und Delegierungen
Inventar, Rückführung der Rechte auf das Nötigste, Wechsel auf verwaltete Konten, wo die Anwendung es zulässt, und Entfernung nicht mehr begründbarer Delegierungen.
Eigene Admin-Arbeitsplätze
Aufbau von Arbeitsplätzen, die der Administration vorbehalten sind, von E-Mail und Web getrennt und als einzige berechtigt, die sensibelsten Konten zu tragen.
Backups und Überwachung
Isolation der Verzeichnis-Backups ausserhalb der Domäne, erprobtes Wiederherstellungsverfahren und Erkennung des für einen Angriff auf das Verzeichnis typischen Verhaltens.
Mehrere Disziplinen, eine Ansprechperson
Das Thema berührt Architektur, Betrieb und Detection; die offensive Prüfung dient zugleich als Ausgangspunkt und als Bestätigung.
- Karte der Angriffspfade zur Domänenadministration
- Dokumentiertes Tiering-Modell und Anmelderegeln
- Inventar der Dienstkonten und Delegierungen
- Nach Schwere priorisierter Härtungsplan
- Nachtest zur Bestätigung der Behebung
Häufige Fragen
Wie viele Wege führen zu Ihrem Verzeichnis?
Eine Kartierung der Angriffspfade antwortet in wenigen Tagen — und die Antwort überrascht fast immer.