Классический портал: Microsoft Defender для удостоверений пути бокового смещения (LMPs)

Замечание

Описанный на этой странице опыт также можно получить по адресу https://security.microsoft.com как часть Microsoft Defender XDR.

Боковое перемещение — это когда злоумышленник использует не конфиденциальные учетные записи для получения доступа к конфиденциальным учетным записям по всей сети. Боковое перемещение используется злоумышленниками для идентификации и получения доступа к конфиденциальным учетным записям и компьютерам в сети, которые совместно используют сохраненные учетные данные входа в учетные записи, группы и компьютеры. После успешного бокового перехода к ключевым целевым объектам злоумышленник также может воспользоваться преимуществами и получить доступ к вашим контроллерам домена. Атаки бокового перемещения выполняются с помощью многих методов, описанных в руководстве по подозрительным действиям.

Ключевым компонентом аналитики безопасности Microsoft Defender для удостоверений являются пути бокового перемещения или LMPs. LMP Defender for Identity — это визуальные руководства, которые помогут быстро понять и точно определить, как злоумышленники могут перемещаться в вашей сети. Целью боковых перемещений в цепочке уничтожения кибератаки является получение и компрометация конфиденциальных учетных записей злоумышленниками с помощью не конфиденциальных учетных записей. Компрометация ваших конфиденциальных учетных записей приближает их еще на шаг к их конечной цели — доминированию в домене. Чтобы предотвратить успех этих атак, Defender for Identity LMP предоставляет вам легкую интерпретацию и четкие визуальные указания по наиболее уязвимым и конфиденциальным учетным записям. LMPs помогают вам в снижении и предотвращении этих рисков в будущем и закрывают доступ злоумышленников прежде, чем те достигнут доминирования в домене.

Defender для Identity Lateral Movement Path (LMP)

Атаки латерального перемещения обычно выполняются с помощью целого ряда различных методов. Одними из наиболее популярных методов, используемых злоумышленниками, являются кража учетных данных и метод "Pass the Ticket". В обоих методах нечувствительные учетные записи используются злоумышленниками для бокового перемещения по сети за счет использования нечувствительных машин, разделяющих сохраненные учетные данные между учетными записями, группами и машинами, имеющими доступ к конфиденциальным учетным записям.

Где можно найти LMP-серверы Defender для идентификации?

Каждый профиль компьютера или пользователя, обнаруженный Defender для идентификации в LMP, имеет вкладку Пути бокового перемещения. Компьютеры и профили без этой вкладки никогда не были обнаружены в потенциальном LMP.

Вкладка

LMP для каждого объекта предоставляет разные сведения в зависимости от чувствительности объекта:

  • Конфиденциальные пользователи — отображаются потенциальные LMP-адреса, ведущие к этому пользователю.
  • Пользователи и компьютеры, не связанные с конфиденциальной информацией — отображаются потенциальные LMP(ы), с которыми связана сущность.

При каждом нажатии на вкладку отображается последний найденный объект LMP в Defender for Identity. Каждый потенциальный LMP хранится на протяжении 48 часов после его обнаружения. История LMP доступна. Просмотрите старые LMP, обнаруженные в прошлом, щелкнув "Просмотреть другую дату".

Отображение Пути Бокового Передвижения в Defender для защиты удостоверений

Узнайте, когда были определены потенциальные LMP, и какие потенциально связанные сущности участвуют.

Обнаружение LMP

На вкладке "Действия" отображается уведомление при идентификации нового потенциального LMP.

  • Конфиденциальные пользователи — когда новый путь определяется конфиденциальным пользователем

Microsoft Defender для идентификации: путь бокового перемещения (LMP) обнаружен

  • Нечувствительные пользователи и компьютеры — если эта сущность определена в потенциальном LMP, что приводит к конфиденциальному пользователю.

Defender для бокового перемещения идентификаций (LMP), не являющихся чувствительными

Теперь LMP может напрямую помочь в процессе расследования. Списки доказательств оповещений безопасности Защитника Идентичности предоставляют связанные сущности, участвующие в каждом потенциальном пути бокового перемещения. Списки доказательств напрямую помогают вашей команде реагирования на угрозы безопасности повысить или понизить значимость тревоги безопасности и (или) важность исследования связанных объектов. Например, когда выдается оповещение "Pass the Ticket", исходный компьютер, скомпрометированный пользователь и конечный компьютер, где был использован украденный билет, являются частью потенциальной траектории бокового перемещения, ведущей к чувствительному пользователю. Наличие обнаруженного LMP делает исследование оповещения и наблюдение за подозреваемым пользователем еще более важным, чтобы предотвратить дополнительные боковые перемещения вашего противника. Отслеживаемые доказательства предоставляются в LMP, чтобы облегчить и ускорить предотвращение продвижения злоумышленников в вашей сети.

Пути бокового перемещения к отчету о конфиденциальных учетных записях

Данные LMP также доступны в отчете "Пути бокового перемещения к конфиденциальным учетным записям". В этом отчете перечислены конфиденциальные учетные записи, подверженные риску из-за боковых путей перемещения, а также пути, которые были выбраны вручную для определенного периода времени или включены в период запланированных отчетов. Настройте включенный диапазон дат с помощью выбора календаря.

Рекомендации по профилактике

Информация о безопасности всегда актуальна, чтобы предотвратить следующую атаку и восстановить после ущерба. По этой причине исследование атаки даже на этапе доминирования в домене представляет собой другой, но важный пример. Как правило, при расследовании оповещений о безопасности, таких как удаленное выполнение кода, если оповещение подтверждено положительным, контроллер домена уже может быть скомпрометирован. Но LMP сообщают о том, где злоумышленник получил привилегии и какой путь он использовал в вашей сети. При использовании этого способа LMP также могут предложить ключевые аналитические сведения о том, как исправить ситуацию.

  • Лучший способ предотвратить риск бокового смещения в организации — убедиться, что конфиденциальные пользователи используют учетные данные администратора только при входе на защищенные компьютеры. Проверьте в этом примере, действительно ли администратору в маршруте нужен доступ к общему компьютеру. Если им нужен доступ, убедитесь, что они войдите на общий компьютер с именем пользователя и паролем, кроме учетных данных администратора.

  • Убедитесь, что у пользователей нет ненужных административных разрешений. В этом примере проверьте, всем ли участникам группы с общим доступом действительно требуются права администратора на подключённом компьютере.

  • Убедитесь, что пользователи имеют доступ только к необходимым ресурсам. В этом примере Рон Харпер значительно расширяет воздействие Ника Коули. Нужно ли включить Рона Харпера в группу? Существуют ли подгруппы, которые можно создать для минимизации воздействия бокового движения?

Совет . Если за последние 48 часов для сущности не обнаружено потенциального бокового перемещения, выберите другую дату и проверьте наличие предыдущих потенциальных путей бокового смещения. Отчет LMP для конфиденциальных пользователей всегда доступен, если LMP обнаружены и предоставляет сведения о потенциальных путях бокового перемещения, обнаруженных конфиденциальным пользователям.

Совет: Для получения инструкций по настройке клиентов и серверов с целью разрешения Defender for Identity выполнять операции SAM-R, необходимые для обнаружения путей бокового перемещения, см. раздел configure SAM-R.

Исследование LMP

Для получения инструкций по выявлению и изучению путей бокового перемещения с использованием Defender для удостоверений, см. раздел Исследование путей бокового перемещения.

См. также