Уфа
Срочно? Дежурный инженер на связи: +7 (987) 256-8192

Будни 09:00–19:00. Вне очереди по SLA.

Кейс

Как навели порядок в Active Directory и закрыли путь к контроллеру домена

К нам пришла компания на ~150 рабочих мест с «исторически сложившейся» Active Directory. Нужно было привести домен к безопасному состоянию, не останавливая работу.

Tier 0/1/2
модель защиты контроллера домена
LAPS
уникальные пароли на каждом ПК
gMSA
управляемые пароли сервисов

Контекст и задача

Классические детские дыры

Что было не так. Десятки лишних учёток в Domain Admins, общий админский пароль на всех серверах и ПК, слабые пароли у сервисных аккаунтов (прямой путь к Kerberoasting), свалка в OU и GPO, мёртвые учётки уволенных, аудит выключен. Любой заражённый компьютер открывал дорогу к контроллеру домена.

Почему это опасно. Один скомпрометированный компьютер с правами Domain Admin = полный захват домена. Kerberoasting по слабым паролям сервисных аккаунтов = доступ к критичным системам.

Решение

Что сделали

1

Аудит домена

Провели аудит домена (PingCastle + ревизия прав) — получили карту рисков и путей эскалации.

  • PingCastle
  • ревизия прав
2

Модель Tier 0/1/2

Внедрили модель Tier 0/1/2: администрирование контроллеров — только с выделенных защищённых рабочих мест, никаких доменных админов на обычных ПК.

  • Tier 0/1/2
  • защищённые рабочие места
3

Именные учётки и LAPS

Убрали лишних из Domain Admins, завели именные административные учётки вместо общих. Внедрили LAPS — у каждого компьютера свой уникальный локальный админ-пароль, общий пароль ушёл в прошлое.

  • LAPS
  • именные учётки
4

gMSA и очистка

Перевели сервисные аккаунты на gMSA (управляемые пароли), почистили мёртвые учётки и группы.

  • gMSA
  • очистка
5

Структура и аудит

Навели структуру OU/GPO, включили расширенный аудит и настроили резервное копирование состояния AD.

  • GPO
  • аудит
  • резервное копирование

Результат

Один скомпрометированный компьютер больше не ведёт к захвату домена

Права прозрачны, общий пароль устранён, атаки на сервисные аккаунты закрыты, действия администраторов логируются. Домен стал управляемым и восстановимым.

  • ✓Модель Tier 0/1/2 — администрирование контроллеров только с защищённых мест
  • ✓LAPS — общий пароль устранён, у каждого ПК свой
  • ✓gMSA — атаки на сервисные аккаунты закрыты
  • ✓Аудит — действия администраторов логируются

Технологии

Что использовали

  • Active Directory
  • PingCastle
  • Tier 0/1/2
  • LAPS
  • gMSA
  • GPO
Похожая задача?

Навести порядок в Active Directory

Начните с аудита безопасности домена — оценим риски и покажем путь к защищённой AD. Если заключаем договор на обслуживание — стоимость аудита вычитаем из первого месяца.

Максимов Онлайн — ИТ-обслуживание и защита инфраструктуры для бизнеса в Уфе. maximov.online