Изучение путей бокового смещения с помощью ATA

Область применения: Advanced Threat Analytics версии 1.9

Даже если вы делаете все возможное, чтобы защитить конфиденциальных пользователей, и администраторы имеют сложные пароли, которые они часто изменяют, их компьютеры защищены, и их данные хранятся безопасно, злоумышленники по-прежнему могут использовать пути бокового перемещения для доступа к конфиденциальным учетным записям. В атаках бокового перемещения злоумышленник пользуется ситуациями, когда конфиденциальные пользователи входят в систему на компьютере, где неконфиденциальный пользователь обладает локальными правами доступа. Затем злоумышленники могут перемещаться позже, получать доступ к менее конфиденциальному пользователю, а затем перемещаться по компьютеру, чтобы получить учетные данные для конфиденциального пользователя.

Что такое пути бокового смещения?

Боковое перемещение — это когда злоумышленник использует нечувствительные учетные записи для получения доступа к конфиденциальным учетным записям. Это можно сделать с помощью методов, описанных в руководстве по подозрительным действиям. Злоумышленники используют боковое перемещение, чтобы определить администраторов в сети и узнать, к каким компьютерам они могут получить доступ. Благодаря этой информации и дальнейшим перемещениям злоумышленник может воспользоваться данными на контроллерах домена.

ATA позволяет предпринимать проактивные действия в вашей сети, чтобы предотвратить злоумышленникам возможность успешно осуществить перемещение по сети.

Выявление конфиденциальных учетных записей, подвергающихся риску

Чтобы узнать, какие конфиденциальные учетные записи в вашей сети уязвимы из-за подключения к нечувствительным учетным записям или ресурсам в определенном временном интервале, выполните следующие действия.

  1. В меню консоли ATA выберите значок отчетов.

  2. При боковом перемещении к конфиденциальным учетным записям, если пути бокового перемещения не найдены, отчет становится неактивным и отображается в сером цвете. Если есть пути бокового перемещения, даты отчета автоматически выбираются, начиная с первой даты, когда доступны соответствующие данные.

    Снимок экрана: выбор даты отчета.

  3. Нажмите Скачать.

  4. Созданный Excel-файл предоставляет сведения о конфиденциальных учетных записях, подверженных риску. На вкладке "Сводка " представлены графики, которые подробно описывают количество конфиденциальных учетных записей, компьютеров и средних значений для ресурсов с рисками. Вкладка "Сведения" содержит список конфиденциальных учетных записей, о которые вам следует беспокоиться. Обратите внимание, что пути — это пути, которые существовали ранее, и могут быть недоступны сегодня.

Расследовать

Теперь, когда вы знаете, какие конфиденциальные учетные записи подвержены риску, вы можете глубоко ознакомиться с ATA, чтобы узнать больше и принять меры по предотвращению.

  1. В консоли ATA найдите значок бокового перемещения, который добавляется в профиль сущности, когда сущность находится в пути бокового перемещения, обозначенного значком бокового перемещения или значком пути. Это доступно, если за последние два дня был боковой путь движения.

  2. На открывающейся странице профиля пользователя выберите вкладку путей бокового перемещения .

  3. Отображаемый график предоставляет карту возможных путей к конфиденциальному пользователю. На графике показаны подключения, которые были сделаны за последние два дня.

  4. Просмотрите график, чтобы узнать, что можно узнать о раскрытии учетных данных конфиденциального пользователя. Например, на этой карте можно следовать серым стрелкам, чтобы увидеть, где Samira вошел с привилегированными учетными данными. В этом случае конфиденциальные учетные данные Samira были сохранены на компьютере REDMOND-WA-DEV. Затем определите, какие другие пользователи вошли в систему на компьютеры, которые создали наибольшую степень экспозиции и уязвимости. Это можно увидеть, взглянув на администратора на черных стрелках, чтобы узнать, кто имеет права администратора на ресурсе. В этом примере у всех пользователей группы Contoso All есть возможность доступа к учетным данным пользователя из этого ресурса.

    Пути бокового перемещения профиля пользователя.

Рекомендации по профилактике

  • Лучший способ предотвратить боковое перемещение — убедиться, что конфиденциальные пользователи используют свои учетные данные администратора только при входе на защищенные компьютеры, где нет нечувствительных пользователей, имеющих права администратора на том же компьютере. В этом примере убедитесь, что если Samira требуется доступ к REDMOND-WA-DEV, она использует имя пользователя и пароль, отличные от ее учетных данных администратора, или удаляет группу Contoso All из локальной группы администраторов в REDMOND-WA-DEV.

  • Кроме того, рекомендуется убедиться, что у пользователя нет ненужных разрешений локального администратора. В этом примере проверьте, действительно ли всем в Contoso All нужны права администратора на REDMOND-WA-DEV.

  • Убедитесь, что пользователи имеют доступ только к необходимым ресурсам. В примере Оскар Posada значительно расширяет экспозицию Самиры. Необходимо ли включить их в группу Contoso All? Существуют ли подгруппы, которые можно создать для минимизации воздействия?

Tip

Если действие не обнаружено в течение последних двух дней, график не отображается, но отчет о боковом перемещении по-прежнему доступен для предоставления сведений о путях бокового перемещения за последние 60 дней.

Tip

Для получения инструкций о том, как настроить ваши серверы для разрешения ATA выполнять необходимые SAM-R операции для обнаружения пути бокового перемещения, настройте SAM-R.

См. также