Оценка безопасности инфраструктуры управления идентификацией

Узнайте об оценках состояния безопасности Microsoft Defender для удостоверений для инфраструктуры удостоверений.

Примечание.

Хотя оценки обновляются практически в реальном времени, оценки и состояния обновляются каждые 24 часа. Хотя список затронутых сущностей обновляется в течение нескольких минут после реализации рекомендаций, состояние по-прежнему может занять некоторое время, пока он не помечается как Завершено.

Встроенная гостевая учетная запись Active Directory включена

Описание

Эта рекомендация указывает, включена ли гостевая учетная запись AD в вашей среде.
Цель — убедиться , что учетная запись гостевого домена не включена

Влияние на пользователей

Локальная гостевая учетная запись — это встроенная, не назначаемая учетная запись, которая обеспечивает анонимный доступ к Active Directory. Включение этой учетной записи разрешает доступ к домену без необходимости ввода пароля, что может представлять угрозу безопасности.

Реализация

  1. Просмотрите список доступных сущностей, чтобы узнать, есть ли учетная запись гостя, которая включена.

  2. Выполните соответствующие действия с этими учетными записями, отключив учетную запись.

    Например:

    Снимок экрана: свойства гостя.

    Снимок экрана: включена встроенная учетная запись Active Directory.

Изменение старого пароля учетной записи компьютера контроллера домена

Описание

Эта рекомендация содержит список всех учетных записей компьютеров контроллера домена с паролем, который последний раз был задан более 45 дней назад.

Контроллер домена — это сервер в среде Active Directory (AD), который управляет проверкой подлинности и авторизацией пользователей, применяет политики безопасности и сохраняет базу данных AD. Он обрабатывает имена входа, проверяет разрешения и обеспечивает безопасный доступ к сетевым ресурсам. Несколько контроллеров домена обеспечивают избыточность для обеспечения высокого уровня доступности.
Контроллеры домена со старыми паролями подвергаются повышенному риску компрометации и могут быть легко захвачены. Злоумышленники могут использовать устаревшие пароли, получая длительный доступ к критически важным ресурсам и ослабляя сетевую безопасность. Он может указывать на контроллер домена, который больше не работает в домене.

Реализация

  1. Проверка значений реестра:

    • HKLM\System\CurrentControlSet\Services\Netlogon\Parameters\DisablePasswordChange имеет значение 0 или не существует. 

    • HKLM\System\CurrentControlSet\Services\Netlogon\Parameters\MaximumPasswordAge имеет значение 30. 

  2. Сброс неправильных значений:

    • Сбросьте все неверные значения до параметров по умолчанию. 
    • Проверьте объекты групповой политики (GPO), чтобы убедиться, что они не переопределяют эти настройки. 
  3. Если эти значения верны, проверьте, запущена ли служба NETLOGON, с помощью команды sc.exe query netlogon. 

  4. Чтобы проверить синхронизацию паролей, выполните команду nltest /SC_VERIFY: (где DomainName — это имя домена NetBIOS); с её помощью можно проверить состояние синхронизации, и для обеих проверок должен отображаться результат 0x0 NERR_Success.

Совет

Дополнительные сведения о процессе смены пароля учетной записи компьютера см. в этой записи блога о процессе смены пароля учетных записей компьютеров.

Отключите службу диспетчера очереди печати на контроллерах домена

Описание

Диспетчер очереди печати — это программная служба, которая управляет процессами печати. Диспетчер очереди принимает задания печати с компьютеров и проверяет доступность ресурсов принтера. Диспетчер печати также определяет порядок, в котором задания печати отправляются в очередь печати. В первые дни личных компьютеров пользователям приходилось ждать, пока не будут напечатаны файлы, прежде чем выполнять другие действия. Благодаря современным диспетчерам печати печать теперь оказывает минимальное влияние на общую производительность пользователей.

Хотя на первый взгляд это кажется безвредным, любой аутентифицированный пользователь может удалённо подключиться к службе диспетчера очереди печати контроллера домена и запрашивать сведения о новых заданиях печати. Кроме того, пользователи могут указать контроллеру домена отправить уведомление в систему с неограниченным делегированием. Эти действия проверяют соединение и раскрывают учетные данные учетной записи компьютера контроллера домена (Диспетчер очереди печати принадлежит SYSTEM).

Из-за риска компрометации на контроллерах домена и административных системах Active Directory необходимо отключить службу Диспетчер печати. Для этого рекомендуется использовать объект групповая политика (GPO).

Хотя эта оценка безопасности сосредоточена на контроллерах домена, любой сервер потенциально подвержен риску такого типа атаки.

Реализация

  1. Просмотрите рекомендуемое действие по адресу https://security.microsoft.com/securescore?viewid=actions, чтобы узнать, на каких из ваших контроллеров домена включена служба Диспетчер очереди печати.

    Снимок экрана со списком доступных извне объектов, на которых запущена служба диспетчера очереди печати.

  2. Примите соответствующие меры в отношении контроллеров домена, подверженных риску, и удалите службу диспетчера очереди печати вручную, с помощью групповой политики или другими средствами удаленного выполнения команд.

  3. Из-за риска компрометации на контроллерах домена и административных системах Active Directory необходимо отключить службу Диспетчер печати. Устраните эту проблему, отключив службу диспетчера очереди печати на всех серверах, где она не требуется.

Примечание.

  • Перед отключением этой службы и прекращением активных процессов печати обязательно изучите настройки, конфигурацию и зависимости службы Print spooler.
  • Роль контроллера домена добавляет поток в службу диспетчера очереди печати, который отвечает за выполнение очистки объектов печати — удаления устаревших объектов очереди печати из Active Directory. Таким образом, рекомендация по безопасности отключить службу Print spooler представляет собой компромисс между безопасностью и возможностью выполнения очистки печати. Чтобы устранить эту проблему, следует периодически удалять устаревшие объекты очереди печати.

Удалить локальных администраторов из ресурсов идентификации

Описание

Учетные записи, имеющие косвенный контроль над системой идентификации, например в AD FS, AD CS, Active Directory и т. д., могут повышать свои привилегии в этой среде, что может привести к получению прав администратора домена или эквивалентных прав.

Каждый локальный администратор в системе уровня Tier 0 с точки зрения злоумышленника является косвенным администратором домена.

Реализация

  1. Ознакомьтесь с рекомендуемым действием по ссылке https://security.microsoft.com/securescore?viewid=actions для Удаление локальных администраторов на активах идентификации.

    Например:

    Снимок экрана, показывающий рекомендуемое действие для удаления локальных администраторов на идентификационных ресурсах.

  2. Просмотрите этот список подверженных риску объектов, чтобы узнать, для каких из ваших учетных записей назначены права локального администратора на ваших ресурсах идентификации.

  3. Выполните соответствующие действия с этими сущностями, удалив их привилегированные права доступа.

  4. Чтобы получить максимальный балл, необходимо устранить все выявленные сущности.

Неуправляемые контроллеры домена

Описание

Важная часть решения Microsoft Defender для удостоверений требует, чтобы его датчики развертывались на всех контроллерах домена организации, предоставляя полное представление обо всех действиях пользователей с каждого устройства.

По этой причине Defender for Identity непрерывно отслеживает вашу среду, чтобы выявлять контроллеры домена, на которых не установлен датчик Defender for Identity, а также формирует отчеты по этим неотслеживаемым серверам, помогая вам обеспечивать полное покрытие всей среды.

Чтобы работать с максимальной эффективностью, все контроллеры домена должны контролироваться с помощью датчиков Defender for Identity. Организации, которые не устраняют проблему с неотслеживаемыми контроллерами домена, снижают уровень видимости в своей среде и потенциально подвергают свои активы риску со стороны злоумышленников.

Реализация

  1. Ознакомьтесь с рекомендуемым действием https://security.microsoft.com/securescore?viewid=actions, чтобы узнать, какие из ваших контроллеров домена не отслеживаются.

    Снимок экрана: неуправляемые контроллеры домена.

  2. Выполните соответствующие действия на этих контроллерах домена, установив и настроив датчики мониторинга.

Неуправляемые серверы ADCS

Описание

Неуправляемые серверы служб сертификатов Active Directory (AD CS) представляют значительный риск для инфраструктуры удостоверений вашей организации. AD CS, основа выдачи сертификатов и доверия, — это ценная цель для злоумышленников, стремятся повысить привилегии или подделать учетные данные. Без надлежащего мониторинга злоумышленники могут использовать эти серверы для выдачи несанкционированных сертификатов, обеспечивая скрытое боковое перемещение и постоянный доступ. Разверните Microsoft Defender для датчиков удостоверений версии 2.0 на всех серверах AD CS, чтобы снизить этот риск. Эти датчики обеспечивают видимость подозрительных действий в режиме реального времени, обнаруживают расширенные угрозы и создают практические оповещения на основе событий безопасности и сетевого поведения.

Реализация

Примечание.

Эта оценка безопасности доступна только в том случае, если Microsoft Defender для конечной точки обнаруживает подходящие серверы ADCS в среде. В некоторых случаях серверы под управлением ADCS могут не быть идентифицированы с требуемой ролью и поэтому не будут отображаться в этой оценке, даже если они существуют в среде.

  1. Просмотрите рекомендуемое действие в https://security.microsoft.com/securescore?viewid=actions, чтобы узнать, какие из ваших серверов AD CS не отслеживаются.

    Снимок экрана: рекомендуемые действия для неуправляемого сервера AD CS.

  2. Перейдите в портал Microsoft Defender > Параметры > Удостоверения > Датчики. Вы можете просмотреть уже установленные датчики в вашей среде и скачать установочный пакет, чтобы развернуть их на оставшихся серверах.

  3. Выполните соответствующие действия на этих серверах , настроив датчики мониторинга.

Неуправляемые серверы ADFS

В этой статье описывается отчет об оценке состояния безопасности неконтролируемых серверов службы федерации Active Directory (AD FS) (ADFS) в Microsoft Defender для удостоверений.

Описание

Серверы Служб федерации Active Directory (AD FS), не отслеживаемые должным образом, представляют значительный риск для безопасности организаций. ADFS управляет доступом к облачным и локальным ресурсам в качестве шлюза для федеративной проверки подлинности и единого входа. Если злоумышленники скомпрометируют сервер ADFS, они смогут выпускать поддельные токены и выдавать себя за любого пользователя, в том числе владельца привилегированной учетной записи. Такие атаки могут обходить многофакторную проверку подлинности (MFA), условный доступ и другие подчиненные элементы управления безопасностью, что делает их особенно опасными. Без надлежащего мониторинга подозрительные действия на серверах ADFS могут быть незамеченными в течение длительного периода времени. Развертывание Microsoft Defender для датчиков удостоверений версии 2.0 на серверах ADFS имеет важное значение. Эти датчики обеспечивают обнаружение подозрительного поведения в режиме реального времени и помогают предотвратить подделку маркеров, злоупотребление отношениями доверия и скрытное боковое перемещение в среде.

Реализация

Примечание.

Эта оценка безопасности доступна только в том случае, если Microsoft Defender для конечной точки обнаруживает подходящие серверы ADFS в среде. В некоторых случаях серверы под управлением ADFS могут не быть идентифицированы с требуемой ролью и поэтому не будут отображаться в этой оценке, даже если они существуют в среде.

  1. Просмотрите рекомендуемое действие по ссылке https://security.microsoft.com/securescore?viewid=actions, чтобы узнать, какие из ваших серверов ADFS не отслеживаются.

    Снимок экрана: рекомендуемые действия для неуправляемого сервера ADFS.

  2. Перейдите в портал Microsoft Defender > Параметры > Удостоверения > Датчики. Вы можете просмотреть уже установленные датчики в вашей среде и скачать установочный пакет, чтобы развернуть их на оставшихся серверах.

  3. Выполните соответствующие действия на этих серверах , настроив датчики мониторинга.

Неуправляемые серверы Microsoft Entra Connect

Описание

Неуправляемые серверы Microsoft Entra Connect (ранее Azure AD Connect) представляют значительную угрозу безопасности в гибридных средах удостоверений. Эти серверы синхронизируют идентификационные данные между локальной службой Active Directory и Entra ID. Они могут вводить, изменять или удалять учетные записи и атрибуты, непосредственно влияющие на доступ к облаку.

Если злоумышленник скомпрометирует сервер Microsoft Entra Connect, он может внедрить теневых администраторов, управлять членством в группах или синхронизировать вредоносные изменения в облако без активации традиционных оповещений.

Эти серверы находятся на стыке локальной и облачной идентификационной инфраструктуры, что делает их приоритетной целью для эскалации привилегий и скрытого закрепления. Без мониторинга такие атаки могут быть незамеченными. Развертывание Microsoft Defender для датчиков Identity версии 2.0 на серверах Microsoft Entra Connect имеет решающее значение. Эти датчики помогают обнаруживать подозрительную активность в режиме реального времени, защищать целостность моста гибридной идентификации и предотвращать компрометацию всего домена в результате единой точки отказа.

Реализация

Примечание.

Эта оценка безопасности доступна только в том случае, если Microsoft Defender для конечной точки обнаруживает подходящие серверы Microsoft Entra Connect в среде. В некоторых случаях серверы под управлением Entra Connect могут не быть идентифицированы с требуемой ролью и поэтому не будут отображаться в этой оценке, даже если они существуют в среде.

  1. Ознакомьтесь с рекомендуемым действием по ссылке https://security.microsoft.com/securescore?viewid=actions, чтобы узнать, какие из ваших серверов Microsoft Entra Connect не отслеживаются.

    Снимок экрана: рекомендуемые действия для неуправляемого сервера Entra Connect.

  2. Перейдите в портал Microsoft Defender > Параметры > Удостоверения > Датчики. Вы можете просмотреть уже установленные датчики в вашей среде и скачать установочный пакет, чтобы развернуть их на оставшихся серверах.

  3. Выполните соответствующие действия на этих серверах , настроив датчики мониторинга.

Устранение небезопасных конфигураций домена

Описание

Microsoft Defender для удостоверений непрерывно отслеживает вашу среду, чтобы выявлять домены с параметрами конфигурации, которые создают угрозу безопасности, и предоставляет сведения об этих доменах, помогая вам защищать вашу среду.

Организации, которые не могут защитить свои конфигурации домена, оставляют дверь разблокирована для злоумышленников.

Злонамеренные актеры, как и воры, часто ищут самый простой и тихий путь в любую среду. Домены, настроенные с небезопасными конфигурациями, являются окнами возможностей для злоумышленников и могут подвергать риску.

Например, если подписывание LDAP не применяется, злоумышленник может взломать учетные записи домена. Это особенно опасно, если учетная запись имеет привилегированный доступ к другим ресурсам, как при атаке KrbRelayUp.

Реализация

  1. Ознакомьтесь с рекомендуемым действием в https://security.microsoft.com/securescore?viewid=actions, чтобы узнать, какие из ваших доменов имеют небезопасные конфигурации.

    Снимок экрана: описание небезопасных конфигураций домена и их влияние на пользователя.

  2. Выполните соответствующие действия в этих доменах, изменив или удалив соответствующие конфигурации.

  3. Используйте исправление, соответствующее соответствующим конфигурациям, как описано в следующей таблице.

    Рекомендуемое действие Исправление Причина
    Настройте политику подписи LDAP на значение "Требовать подписывания" Рекомендуется требовать подписывание LDAP на уровне контроллера домена. Дополнительные сведения о подписывании LDAP-сервера см. в статье Требования к подписыванию LDAP-сервера контроллера домена. Неподписанный сетевой трафик подвержен атакам типа «человек посередине».
    Задайте для ms-DS-MachineAccountQuota значение "0" Задайте для атрибута MS-DS-Machine-Account-Quota значение 0. Ограничение возможности пользователей, не являющихся привилегированными, регистрировать устройства в домене. Дополнительные сведения об этом свойстве и его влияние на регистрацию устройств см. в статье Ограничение по умолчанию на количество рабочих станций, которые пользователь может присоединить к домену.

Дальнейшие действия

Дополнительные сведения о оценке безопасности (Майкрософт)