Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Область применения: Advanced Threat Analytics версии 1.9
Даже если вы делаете все возможное, чтобы защитить конфиденциальных пользователей, и администраторы имеют сложные пароли, которые они часто изменяют, их компьютеры защищены, и их данные хранятся безопасно, злоумышленники по-прежнему могут использовать пути бокового перемещения для доступа к конфиденциальным учетным записям. В атаках бокового перемещения злоумышленник пользуется ситуациями, когда конфиденциальные пользователи входят в систему на компьютере, где неконфиденциальный пользователь обладает локальными правами доступа. Затем злоумышленники могут перемещаться позже, получать доступ к менее конфиденциальному пользователю, а затем перемещаться по компьютеру, чтобы получить учетные данные для конфиденциального пользователя.
Что такое пути бокового смещения?
Боковое перемещение — это когда злоумышленник использует нечувствительные учетные записи для получения доступа к конфиденциальным учетным записям. Это можно сделать с помощью методов, описанных в руководстве по подозрительным действиям. Злоумышленники используют боковое перемещение, чтобы определить администраторов в сети и узнать, к каким компьютерам они могут получить доступ. Благодаря этой информации и дальнейшим перемещениям злоумышленник может воспользоваться данными на контроллерах домена.
ATA позволяет предпринимать проактивные действия в вашей сети, чтобы предотвратить злоумышленникам возможность успешно осуществить перемещение по сети.
Выявление конфиденциальных учетных записей, подвергающихся риску
Чтобы узнать, какие конфиденциальные учетные записи в вашей сети уязвимы из-за подключения к нечувствительным учетным записям или ресурсам в определенном временном интервале, выполните следующие действия.
В меню консоли ATA выберите

При боковом перемещении к конфиденциальным учетным записям, если пути бокового перемещения не найдены, отчет становится неактивным и отображается в сером цвете. Если есть пути бокового перемещения, даты отчета автоматически выбираются, начиная с первой даты, когда доступны соответствующие данные.
Нажмите Скачать.
Созданный Excel-файл предоставляет сведения о конфиденциальных учетных записях, подверженных риску. На вкладке "Сводка " представлены графики, которые подробно описывают количество конфиденциальных учетных записей, компьютеров и средних значений для ресурсов с рисками. Вкладка "Сведения" содержит список конфиденциальных учетных записей, о которые вам следует беспокоиться. Обратите внимание, что пути — это пути, которые существовали ранее, и могут быть недоступны сегодня.
Расследовать
Теперь, когда вы знаете, какие конфиденциальные учетные записи подвержены риску, вы можете глубоко ознакомиться с ATA, чтобы узнать больше и принять меры по предотвращению.
В консоли ATA найдите значок бокового перемещения, который добавляется в профиль сущности, когда сущность находится в пути бокового перемещения, обозначенного значком
или
Это доступно, если за последние два дня был боковой путь движения.На открывающейся странице профиля пользователя выберите вкладку путей бокового перемещения .
Отображаемый график предоставляет карту возможных путей к конфиденциальному пользователю. На графике показаны подключения, которые были сделаны за последние два дня.
Просмотрите график, чтобы узнать, что можно узнать о раскрытии учетных данных конфиденциального пользователя. Например, на этой карте можно следовать серым стрелкам, чтобы увидеть, где Samira вошел с привилегированными учетными данными. В этом случае конфиденциальные учетные данные Samira были сохранены на компьютере REDMOND-WA-DEV. Затем определите, какие другие пользователи вошли в систему на компьютеры, которые создали наибольшую степень экспозиции и уязвимости. Это можно увидеть, взглянув на администратора на черных стрелках, чтобы узнать, кто имеет права администратора на ресурсе. В этом примере у всех пользователей группы Contoso All есть возможность доступа к учетным данным пользователя из этого ресурса.
Рекомендации по профилактике
Лучший способ предотвратить боковое перемещение — убедиться, что конфиденциальные пользователи используют свои учетные данные администратора только при входе на защищенные компьютеры, где нет нечувствительных пользователей, имеющих права администратора на том же компьютере. В этом примере убедитесь, что если Samira требуется доступ к REDMOND-WA-DEV, она использует имя пользователя и пароль, отличные от ее учетных данных администратора, или удаляет группу Contoso All из локальной группы администраторов в REDMOND-WA-DEV.
Кроме того, рекомендуется убедиться, что у пользователя нет ненужных разрешений локального администратора. В этом примере проверьте, действительно ли всем в Contoso All нужны права администратора на REDMOND-WA-DEV.
Убедитесь, что пользователи имеют доступ только к необходимым ресурсам. В примере Оскар Posada значительно расширяет экспозицию Самиры. Необходимо ли включить их в группу Contoso All? Существуют ли подгруппы, которые можно создать для минимизации воздействия?
Tip
Если действие не обнаружено в течение последних двух дней, график не отображается, но отчет о боковом перемещении по-прежнему доступен для предоставления сведений о путях бокового перемещения за последние 60 дней.
Tip
Для получения инструкций о том, как настроить ваши серверы для разрешения ATA выполнять необходимые SAM-R операции для обнаружения пути бокового перемещения, настройте SAM-R.