Оценка безопасности: сертификаты

В этой статье описывается отчёт об оценке состояния безопасности Сертификаты в Microsoft Defender для удостоверений.

Примечание.

Обязательно протестируйте параметры в управляемой среде, прежде чем включать их в рабочей среде. Хотя оценки обновляются практически в реальном времени, оценки и состояния обновляются каждые 24 часа. Хотя список затронутых сущностей обновляется в течение нескольких минут после реализации рекомендаций, состояние по-прежнему может занять некоторое время, пока он не помечается как Завершено.

Принудительное шифрование для интерфейса регистрации сертификатов RPC (ESC11)

Описание

Службы сертификатов Active Directory (AD CS) поддерживают регистрацию сертификатов по протоколу RPC, в частности с интерфейсом MS-ICPR. В таких случаях параметры ЦС определяют параметры безопасности для интерфейса RPC, включая требование к конфиденциальности пакетов.

IF_ENFORCEENCRYPTICERTREQUEST Если флаг включен, интерфейс RPC принимает только подключения с уровнем проверки подлинностиRPC_C_AUTHN_LEVEL_PKT_PRIVACY. Это самый высокий уровень проверки подлинности, и каждый пакет должен быть подписан и зашифрован, чтобы предотвратить любые атаки ретранслятора. Это аналогично SMB Signing протоколу SMB.

Если интерфейс регистрации RPC не требует конфиденциальности пакетов, он становится уязвимым для атак ретранслятора (ESC11). Флаг IF_ENFORCEENCRYPTICERTREQUEST включен по умолчанию, но его часто отключают, чтобы обеспечить поддержку клиентов, которые не поддерживают требуемый уровень аутентификации RPC, например, клиентов под управлением Windows XP.

Примечание.

Оценка интерфейса регистрации сертификатов Enforce Encryption for RPC (ESC11) доступна только клиентам, установившим датчик на сервере AD CS.

Реализация

  1. Ознакомьтесь с рекомендуемым действием по адресу https://security.microsoft.com/securescore?viewid=actions для принудительного использования шифрования при зачислении сертификатов RPC.

    Снимок экрана рекомендации «Принудительное шифрование для интерфейса регистрации сертификатов RPC» (ESC11).

  2. Изучите причину IF_ENFORCEENCRYPTICERTREQUEST отключения флага.

  3. Убедитесь, что флаг IF_ENFORCEENCRYPTICERTREQUEST включён, чтобы устранить уязвимость.

    Чтобы включить флаг, выполните следующую команду:

    certutil -setreg CA\InterfaceFlags +IF_ENFORCEENCRYPTICERTREQUEST
    

    Предостережение

    Обязательно протестируйте параметры в управляемой среде, прежде чем включать их в рабочей среде.

    Чтобы перезапустить службу, выполните следующую команду:

    net stop certsvc & net start certsvc
    

Изменение небезопасных конечных точек IIS для регистрации сертификатов ADCS (ESC8)

Описание

Службы сертификатов Active Directory (AD CS) поддерживают регистрацию сертификатов с помощью различных методов и протоколов, включая регистрацию по протоколу HTTP с помощью службы регистрации сертификатов (CES) или интерфейса веб-регистрации (Certsrv).

Если конечная точка IIS разрешает проверку подлинности NTLM без применения подписи протокола (HTTPS) или без применения расширенной защиты для проверки подлинности (EPA), она становится уязвимой для атак ретранслятора NTLM (ESC8). Атаки с ретрансляцией могут привести к полному захвату домена, если злоумышленнику удастся успешно провести такую атаку.

Примечание.

Эта оценка доступна только клиентам, которые установили датчик на сервере AD CS. Дополнительные сведения см. в статье Настройка датчиков для AD FS, AD CS и Microsoft Entra Connect.

Реализация

Ознакомьтесь с рекомендуемым действием по адресу https://security.microsoft.com/securescore?viewid=actions для небезопасных конечных точек IIS, используемых для регистрации сертификатов AD CS.

Оценка конечных точек IIS в сертификате AD CS Enrollment перечисляет проблемные HTTP-конечные точки в вашей организации и руководство по их безопасной настройке.

После устранения небезопасных IIS-конечных точек риск атаки ESC8 снижается, значительно снижая поверхность атаки.

Изменение владельца неправильно настроенных шаблонов сертификатов (ESC4)

В этой статье содержится обзор отчета по оценке состояния безопасности Microsoft Defender для удостоверений «Владелец неправильно настроенных шаблонов сертификатов (ESC4)».

Описание

Шаблон сертификата — это объект Active Directory с владельцем, который управляет доступом к объекту и возможностью редактирования объекта.

Если разрешения владельца предоставляют встроенную непривилегированную группу с разрешениями, позволяющими изменять параметры шаблона, злоумышленник может ввести неправильно настроенную конфигурацию шаблона, повысить привилегии и скомпрометировать весь домен.

Примерами встроенных непривилегированных групп являются пользователи, прошедшие проверку подлинности, пользователи домена или Все. Примерами разрешений, позволяющих изменять параметры шаблона, являются полный доступ или запись DACL.

Реализация

  1. Ознакомьтесь с рекомендуемым действием по ссылке https://security.microsoft.com/securescore?viewid=actions для неверно настроенного владельца шаблона сертификата.

    Снимок экрана рекомендации «Изменение владельца неправильно настроенных шаблонов сертификатов (ESC4)».

  2. Изучите причину неправильной настройки владельца шаблона.

  3. Устраните проблему, изменив владельца на привилегированного и отслеживаемого пользователя.

Изменение ACL неправильно настроенного центра сертификации (ESC7)

Описание

Центры сертификации (ЦС) поддерживают списки управления доступом (ACL), которые описывают роли и разрешения для ЦС. Если управление доступом настроено неправильно, любому пользователю может быть разрешено вмешиваться в параметры ЦС, обходя меры безопасности и потенциально компрометируя весь домен.

Влияние неправильно настроенного списка управления доступом зависит от типа примененного разрешения. Например, вы можете:

  • Если у непривилегированного пользователя есть право "Управление сертификатами ", он может утвердить ожидающие запросы сертификатов, минуя требование об утверждении диспетчера .
  • Обладая правом Управление ЦС, пользователь может изменять параметры ЦС, например добавить флаг User specifies SAN (EDITF_ATTRIBUTESUBJECTALTNAME2), создав искусственную некорректную конфигурацию, которая впоследствии может привести к полной компрометации домена.

Предварительные условия

Неправильно настроенная оценка ACL Certificate Authority (ESC7) доступна только клиентам, установившим датчик на сервере AD CS.

Реализация

Чтобы проверить и исправить конфигурацию ACL центра сертификации, выполните следующие действия.

  1. Ознакомьтесь с рекомендуемым действием по адресу https://security.microsoft.com/securescore?viewid=actions для неправильно настроенных ACL центра сертификации. Например, вы можете:

    Снимок экрана рекомендации по изменению неправильно настроенного списка управления доступом (ACL) центра сертификации (ESC7).

  2. Выясните, почему ACL центра сертификации неправильно настроен.

  3. Устраните проблемы, удалив все разрешения, предоставляющие непривилегированным встроенным группам права Управление ЦС и/или Управление сертификатами.

Изменить ACL неправильно настроенных шаблонов сертификатов (ESC4)

Описание

Шаблоны сертификатов — это объекты Active Directory с ACL, управляющим доступом к объекту . Помимо определения разрешений на регистрацию, ACL также определяет разрешения на редактирование самого объекта.

Если по какой-либо причине в ACL есть запись, которая предоставляет встроенную непривилегированную группу с разрешениями, позволяющими изменять шаблон, злоумышленник может ввести неправильно настроенную конфигурацию шаблона, повысить привилегии и скомпрометировать весь домен.

Примерами встроенных непривилегированных групп являются пользователи, прошедшие проверку подлинности, пользователи домена или Все. Примерами разрешений, позволяющих изменять параметры шаблона, являются полный доступ или запись DACL.

Реализация

  1. Ознакомьтесь с рекомендуемым действием в https://security.microsoft.com/securescore?viewid=actions для неправильно настроенного ACL шаблона сертификата. Например, вы можете:

    Снимок экрана: рекомендация ACL

  2. Выясните, почему ACL шаблона может быть неверно настроен.

  3. Устраните проблему, удалив любую запись, которая предоставляет непривилегированной группе разрешения, позволяющие изменять шаблон.

  4. Удалите шаблон сертификата из публикации любым центром сертификации, если он не нужен.

Изменение неправильно настроенного шаблона сертификата агента регистрации (ESC3)

Описание

Как правило, у пользователей есть агент регистрации, который регистрирует для них сертификаты. При определенных обстоятельствах сертификаты агента регистрации могут регистрировать сертификаты для любого соответствующего пользователя, что создает риск для вашей организации.

Когда Microsoft Defender для удостоверений сообщает о шаблонах сертификатов агента регистрации, которые представляют угрозу для вашей организации, рискованные шаблоны агента регистрации отображаются на панели Уязвимые сущности.

Реализация

  1. Ознакомьтесь с рекомендуемым действием в https://security.microsoft.com/securescore?viewid=actions для неправильно настроенных шаблонов сертификатов агента регистрации. Например, вы можете:

    Снимок экрана: рекомендация

  2. Устраните проблемы, выполнив по крайней мере одно из следующих действий.

    • Удалите EKU агента запроса сертификатов.
    • Удалите слишком разрешительные разрешения на регистрацию, которые позволяют любому пользователю регистрировать сертификаты на основе этого шаблона сертификата. Шаблоны, помеченные Defender for Identity как уязвимые, имеют как минимум одну запись в списке доступа, которая разрешает запись для встроенной непривилегированной группы, что позволяет любому пользователю воспользоваться этой уязвимостью. Примерами встроенных непривилегированных групп являются пользователи с проверкой подлинности или Все.
    • Включите требование одобрения руководителем для сертификата УЦ.
    • Удалите шаблон сертификата из публикации любым центром сертификации. Шаблоны, которые не опубликованы, не могут быть запрошены и, следовательно, не могут быть использованы.
    • Применяйте ограничения агента регистрации на уровне центра сертификации. Например, может потребоваться ограничить пользователей, которым разрешено действовать в качестве агента регистрации, и какие шаблоны можно запрашивать.

Изменить чрезмерно разрешающий шаблон сертификата с привилегированным EKU (EKU любого назначения или без EKU) (ESC2)

Описание

Цифровые сертификаты играют важную роль в установлении доверия и сохранении целостности в организации. Это справедливо не только для проверки подлинности в домене Kerberos, но и для других областей, таких как контроль целостности кода, контроль целостности сервера и технологии, использующие сертификаты, такие как службы федерации Active Directory (AD FS) и IPSec.

Если шаблон сертификата не имеет EKU или имеет EKU Any Purpose и доступен для запроса любым непривилегированным пользователем, сертификаты, выданные на основе этого шаблона, могут быть злонамеренно использованы злоумышленником, что подрывает доверие.

Несмотря на то, что сертификат нельзя использовать для выдачи себя за пользователя при аутентификации, он ставит под угрозу другие компоненты, которые опираются на цифровые сертификаты в своей модели доверия. Злоумышленники могут создавать сертификаты TLS и олицетворять любой веб-сайт.

Реализация

  1. Ознакомьтесь с рекомендуемым действием по адресу https://security.microsoft.com/securescore?viewid=actions для шаблонов сертификатов с привилегированным EKU и чрезмерно разрешающими параметрами. Например, вы можете:

    Снимок экрана рекомендации по изменению шаблона сертификата со слишком широкими разрешениями и привилегированным EKU (EKU любого назначения или без EKU) (ESC2).

  2. Изучите, почему шаблоны имеют привилегированный EKU.

  3. Устраните проблему, выполнив следующие действия.

    • Ограничьте слишком разрешительные разрешения шаблона.
    • Применяйте дополнительные меры защиты, например добавив утверждение менеджером и требования к подписанию, если это возможно.

Предотвращение регистрации сертификатов с помощью произвольных политик приложений (ESC15)

Описание

Рекомендация по предотвращению регистрации сертификатов с произвольными политиками приложений (ESC15) напрямую обращается к недавно опубликованной CVE-2024-49019, которая подчеркивает риски безопасности, связанные с уязвимыми конфигурациями CS AD. В этой оценке состояния безопасности перечислены все уязвимые шаблоны сертификатов, обнаруженные в клиентских средах из-за непатшированных серверов AD CS.

Шаблоны сертификатов, которые уязвимы для CVE-2024-49019 , позволяют злоумышленнику выдать сертификат с произвольными политиками приложений и альтернативным именем субъекта. Сертификат можно использовать для повышения привилегий, что может привести к полной компрометации домена. 

Эти шаблоны сертификатов подвергают организации значительным рискам, так как они позволяют злоумышленникам выдавать сертификаты с произвольными политиками приложений и альтернативными именами субъектов (SAN). Такие сертификаты можно использовать для повышения привилегий и потенциальной компрометации всего домена. В частности, эти уязвимости позволяют не привилегированным пользователям выдавать сертификаты, которые могут проходить проверку подлинности в качестве учетных записей с высоким уровнем привилегий, что создает серьезную угрозу безопасности.

Примечание.

Эта оценка доступна только клиентам, которые установили датчик на сервере AD CS. Дополнительные сведения см. в статье Новый тип датчика для служб сертификатов Active Directory (AD CS).

Реализация

  1. Ознакомьтесь с рекомендуемыми действиями в разделе Запретить регистрацию сертификатов с помощью произвольных политик приложений (ESC15).

  2. Определите уязвимые шаблоны сертификатов:

    • Удалите разрешение на регистрацию для непривилегированных пользователей.
    • Отключите параметр "Предоставить в запросе".
  3. Определите серверы AD CS, уязвимые к CVE-2024-49019, и примените соответствующее исправление.

    Снимок экрана с объектами, доступными извне для выявленных уязвимых серверов AD CS.

Запретить пользователям запрашивать сертификат, действительный для произвольных пользователей на основе шаблона сертификата (ESC1) (предварительная версия)

Описание

Каждый сертификат связан с субъектом через поле Subject. Однако сертификаты также включают поле Альтернативное имя субъекта (SAN), которое позволяет сертификату быть действительным для нескольких сущностей.

Поле SAN обычно используется для веб-служб, размещенных на одном сервере, поддерживая использование одного сертификата HTTPS вместо отдельных сертификатов для каждой службы. Если конкретный сертификат также действителен для проверки подлинности, содержащий соответствующий EKU, например проверка подлинности клиента, его можно использовать для проверки подлинности нескольких разных учетных записей.

Если в шаблоне сертификата включен параметр Предоставить в запросе , шаблон уязвим, и злоумышленники могут зарегистрировать сертификат, действительный для произвольных пользователей.

Важно!

Если сертификат также разрешен для проверки подлинности и не применяются какие-либо меры по устранению рисков, такие как утверждение руководителя или необходимые авторизованные подписи, шаблон сертификата опасен, так как он позволяет любому непривилегированному пользователю взять на себя любого произвольного пользователя, включая пользователя администратора домена.

Настройка Источник в запросе — одна из самых распространённых ошибок конфигурации.

Реализация

  1. Ознакомьтесь с рекомендуемым действием по адресу https://security.microsoft.com/securescore?viewid=actions для запросов сертификатов от произвольных пользователей. Например, вы можете:

    Снимок экрана рекомендации «Запретить пользователям запрашивать сертификат, действительный для произвольных пользователей» на основе шаблона сертификата (ESC1).

  2. Чтобы исправить запросы сертификатов для произвольных пользователей, выполните по крайней мере одно из следующих действий:

    • Отключите параметр Supply в конфигурации запроса .

    • Удалите все EKU, которые обеспечивают проверку подлинности пользователей, такие как проверка подлинности клиента, вход с помощью смарт-карты, проверка подлинности клиента PKINIT или любая цель.

    • Удалите слишком разрешительные разрешения на регистрацию, которые позволяют любому пользователю регистрировать сертификат на основе этого шаблона сертификата.

      Шаблоны сертификатов, помеченные Defender for Identity как уязвимые, содержат по меньшей мере одну запись в списке доступа, которая разрешает зачисление для встроенной непривилегированной группы, что позволяет любому пользователю эксплуатировать эту уязвимость. Примерами встроенных непривилегированных групп являются пользователи с проверкой подлинности или Все.

    • Включите требование одобрения руководителем для сертификата УЦ.

    • Удалите шаблон сертификата из публикации любым центром сертификации. Шаблоны, которые не опубликованы, не могут быть запрошены и, следовательно, не могут быть использованы.

Изменение параметра уязвимого центра сертификации (ESC6) (предварительная версия)

Описание

Каждый сертификат связан с субъектом через поле Subject. Однако сертификат также содержит поле Альтернативное имя субъекта (SAN), которое позволяет сертификату быть действительным для нескольких сущностей.

Поле SAN обычно используется для веб-служб, размещенных на одном сервере, поддерживая использование одного сертификата HTTPS вместо отдельных сертификатов для каждой службы. Если конкретный сертификат также действителен для проверки подлинности, содержащий соответствующий EKU, например проверка подлинности клиента, его можно использовать для проверки подлинности нескольких разных учетных записей.

Возможность для непривилегированных пользователей указывать пользователей в настройках SAN может привести к немедленной компрометации и представляет серьезный риск для вашей организации.

Если флаг AD CS editflags>EDITF_ATTRIBUTESUBJECTALTNAME2 включен, каждый пользователь может указать параметры SAN для своего запроса на сертификат. Это, в свою очередь, влияет на все шаблоны сертификатов, независимо от того, включена опция Supply in the request или нет.

Если есть шаблон, в котором EDITF_ATTRIBUTESUBJECTALTNAME2 параметр включен, и шаблон действителен для проверки подлинности, злоумышленник может зарегистрировать сертификат, который может олицетворить любую произвольную учетную запись.

Примечание.

Эта оценка доступна только клиентам, которые установили датчик на сервере AD CS.

Реализация

  1. Ознакомьтесь с рекомендуемым действием в https://security.microsoft.com/securescore?viewid=actions по изменению параметров уязвимого центра сертификации. Например, вы можете:

    Снимок экрана рекомендации по изменению параметра «Уязвимый центр сертификации» (ESC6).

  2. Выясните, почему этот параметр EDITF_ATTRIBUTESUBJECTALTNAME2 включен.

  3. Отключите параметр, выполнив следующую команду:

    certutil -setreg policy\EditFlags -EDITF_ATTRIBUTESUBJECTALTNAME2
    
  4. Перезапустите службу, выполнив следующую команду:

    net stop certsvc & net start certsvc