К нам пришла компания на ~150 рабочих мест с «исторически сложившейся» Active Directory. Нужно было привести домен к безопасному состоянию, не останавливая работу.
Контекст и задача
Классические детские дыры
Что было не так. Десятки лишних учёток в Domain Admins, общий админский пароль на всех серверах и ПК, слабые пароли у сервисных аккаунтов (прямой путь к Kerberoasting), свалка в OU и GPO, мёртвые учётки уволенных, аудит выключен. Любой заражённый компьютер открывал дорогу к контроллеру домена.
Решение
Что сделали
Аудит домена
Провели аудит домена (PingCastle + ревизия прав) — получили карту рисков и путей эскалации.
Модель Tier 0/1/2
Внедрили модель Tier 0/1/2: администрирование контроллеров — только с выделенных защищённых рабочих мест, никаких доменных админов на обычных ПК.
Именные учётки и LAPS
Убрали лишних из Domain Admins, завели именные административные учётки вместо общих. Внедрили LAPS — у каждого компьютера свой уникальный локальный админ-пароль, общий пароль ушёл в прошлое.
gMSA и очистка
Перевели сервисные аккаунты на gMSA (управляемые пароли), почистили мёртвые учётки и группы.
Структура и аудит
Навели структуру OU/GPO, включили расширенный аудит и настроили резервное копирование состояния AD.
Результат
Один скомпрометированный компьютер больше не ведёт к захвату домена
Права прозрачны, общий пароль устранён, атаки на сервисные аккаунты закрыты, действия администраторов логируются. Домен стал управляемым и восстановимым.
- ✓Модель Tier 0/1/2 — администрирование контроллеров только с защищённых мест
- ✓LAPS — общий пароль устранён, у каждого ПК свой
- ✓gMSA — атаки на сервисные аккаунты закрыты
- ✓Аудит — действия администраторов логируются
Технологии
Что использовали
- Active Directory
- PingCastle
- Tier 0/1/2
- LAPS
- gMSA
- GPO
Навести порядок в Active Directory
Начните с аудита безопасности домена — оценим риски и покажем путь к защищённой AD. Если заключаем договор на обслуживание — стоимость аудита вычитаем из первого месяца.
