Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье перечислены все оценки состояния безопасности гибридной среды для Microsoft Defender для удостоверений.
Примечание.
Хотя оценки обновляются практически в реальном времени, оценки и состояния обновляются каждые 24 часа. Хотя список затронутых сущностей обновляется в течение нескольких минут после реализации рекомендаций, состояние по-прежнему может занять некоторое время, пока он не помечается как Завершено.
Изменение пароля для учетной записи бесшовного единого входа Microsoft Entra
Оценка "Изменение пароля для учетной записи бесшовного единого входа Microsoft Entra" содержит список всех учетных записей компьютеров бесшовного единого входа Microsoft Entra, для которых пароль в последний раз задавался более 90 дней назад.
Влияние на пользователей
Microsoft Entra бесшовный единый вход автоматически выполняет вход пользователей в систему, когда они работают на корпоративных компьютерах, подключенных к корпоративной сети. Простой единый вход обеспечивает пользователям простой доступ к облачным приложениям без использования других локальных компонентов. При настройке бесшовного единого входа Microsoft Entra в Active Directory создается учетная запись компьютера с именем AZUREADSSOACC. По умолчанию пароль учетной записи компьютера Azure SSO не обновляется автоматически каждые 30 дней. Пароль учетной записи AZUREADSSOACC служит общим секретом между AD и Microsoft Entra, позволяя Microsoft Entra расшифровывать билеты Kerberos, используемые в процессе бесшовного единого входа между Active Directory и Microsoft Entra ID. Если злоумышленник получает контроль над этой учетной записью, он может создавать сервисные тикеты для учетной записи AZUREADSSOACC от имени любого пользователя и выдавать себя за любого пользователя в арендаторах Microsoft Entra, которые были синхронизированы из Active Directory.
Implementation
Ознакомьтесь с рекомендуемыми действиями по https://security.microsoft.com/securescore?viewid=actionsстатье «Изменить пароль для бесшовного аккаунта Microsoft Entra SSO».
Просмотрите список обнаруженных объектов, чтобы узнать, у каких компьютерных учетных записей Microsoft Entra SSO возраст пароля превышает 90 дней.
Выполните необходимые действия с этими учетными записями, следуя инструкциям, описанным в статье о смене пароля учетной записи единого входа Microsoft Entra.
Примечание.
Оценка безопасности «Изменение пароля для учетной записи бесшовного SSO Microsoft Entra» доступна только в том случае, если датчик Microsoft Defender для удостоверений установлен на серверах, на которых работают службы Microsoft Entra Connect, в конфигурации Microsoft Entra Connect в качестве метода входа выбран единый вход и существует учетная запись компьютера SSO. Подробнее о Microsoft Entra едином входе.
Убедитесь, что нет привилегированных аккаунтов SaaS-приложений вне контроля IDP
Оценка Убедитесь, что не существует привилегированных учетных записей SaaS-приложений вне контроля поставщика удостоверений перечисляет привилегированные учетные записи, которые создаются и управляются непосредственно в SaaS-приложениях, а не через поставщика удостоверений организации.
Влияние на пользователей
Привилегированные локальные аккаунты в SaaS-приложениях могут обойти централизованный контроль идентичности, включая единый вход, многофакторную аутентификацию, условный доступ, управление жизненным циклом и мониторинг безопасности. Если злоумышленник скомпрометирует один из этих аккаунтов, он может напрямую войти в SaaS-приложение и получить доступ к конфиденциальным данным, не активируя защиту, применяемую к идентичностям, управляемым поставщиком идентификации.
Implementation
- Ознакомьтесь с рекомендуемыми действиями в портале Microsoft Defender, чтобы убедиться, что не существует ни одной привилегированной SaaS-учетной записи вне контроля IdP.
- Проверьте список уязвимых организаций, чтобы определить привилегированные SaaS-аккаунты, которые не управляются вашим поставщиком личности.
- Перенесите требуемый привилегированный доступ на учетные записи, управляемые поставщиком удостоверений.
- Отключите или удалите собственные привилегированные учетные записи приложения, которые больше не требуются.
- Примените единый вход, многофакторную аутентификацию, условный доступ и управление жизненным циклом к оставшемуся привилегированному SaaS-доступу.
Смена пароля для учетной записи соединителя Microsoft Entra Connect AD DS
Оценка Смена пароля для учетной записи соединителя AD DS Microsoft Entra Connect выводит список всех учетных записей MSOL в вашей организации, пароль которых был изменен более 90 дней назад.
Влияние на пользователей
Интеллектуальные злоумышленники, скорее всего, нацелятся на Microsoft Entra Connect в локальных средах, и по веской причине. Сервер Microsoft Entra Connect может быть основным целевым объектом, особенно на основе разрешений, назначенных учетной записи соединителя AD DS (созданной в локальной среде AD с префиксом MSOL_).
Важно менять пароль учетных записей MSOL каждые 90 дней, чтобы предотвратить использование злоумышленниками высоких привилегий, которыми обычно обладает учетная запись соединителя: разрешения на репликацию, сброс пароля и т. д.
Implementation
Ознакомьтесь с рекомендуемыми действиями в разделе Оценка безопасности (Майкрософт) для Rotate password для аккаунта Microsoft Entra Connect AD DS Connector.
Просмотрите список выявленных объектов, чтобы определить, у каких из учетных записей соединителя AD DS пароль не менялся более 90 дней.
Выполните соответствующие действия с этими учетными записями, выполнив действия по изменению пароля учетной записи соединителя AD DS.
Примечание.
Оценка безопасности «Ротация пароля для учетной записи соединителя AD DS в Microsoft Entra Connect» доступна только в том случае, если датчик Microsoft Defender для удостоверений установлен на серверах, на которых выполняются службы Microsoft Entra Connect.
Удаление ненужных разрешений на репликацию для учетной записи соединителя MICROSOFT ENTRA Connect AD DS
Интеллектуальные злоумышленники, скорее всего, нацелятся на Microsoft Entra Connect в локальных средах, и по веской причине. Сервер Microsoft Entra Connect может быть основным целевым объектом, особенно на основе разрешений, назначенных учетной записи соединителя AD DS (созданной в локальной среде AD с префиксом MSOL_). В стандартной экспресс-установке Microsoft Entra Connect учетной записи службы соединителя предоставляются разрешения на репликацию, чтобы обеспечить правильную синхронизацию. Если синхронизация хэша паролей (функция синхронизации хэшей паролей из локальной ad в Microsoft Entra ID) не настроена, важно удалить ненужные разрешения, чтобы свести к минимуму потенциальную область атаки.
Примечание.
- Оценка безопасности Удаление ненужных разрешений репликации для учетной записи соединителя AD DS Microsoft Entra Connect доступна только в том случае, если сенсор Microsoft Defender для удостоверений установлен на серверах, на которых выполняются службы Microsoft Entra Connect.
- Если настроен метод входа в синхронизацию хэша паролей (PHS), учетные записи соединителя AD DS с разрешениями репликации не будут затронуты, так как эти разрешения необходимы.
- Для сред с несколькими серверами Microsoft Entra Connect крайне важно установить датчики на каждом сервере, чтобы Microsoft Defender для удостоверений мог полноценно отслеживать вашу среду. Если Microsoft Defender для удостоверений обнаружит, что ваша конфигурация Microsoft Entra Connect не использует синхронизацию хэша паролей, разрешения на репликацию не нужны для аккаунтов из списка Exposed Entities. Убедитесь, что каждая предоставленная учетная запись MSOL не требуется для разрешения репликации для других приложений.
Implementation
Ознакомьтесь с рекомендуемым действием в https://security.microsoft.com/securescore?viewid=actions разделе «Удалить ненужные права на репликацию для аккаунта Microsoft Entra Connect AD DS Connector».
Просмотрите список обнаруженных объектов, чтобы определить, какие из учетных записей AD DS Connector имеют избыточные разрешения на репликацию.
Выполните соответствующие действия с этими учетными записями и удалите их разрешения "Изменения каталога репликации" и "Все изменения каталога репликации", сняв следующие разрешения:
Удаление небезопасных разрешений для конфиденциальных учетных записей Microsoft Entra Connect
Учетные записи Microsoft Entra Connect, такие как учетная запись соединителя AD DS (также известная как MSOL_) и учетная запись компьютера Microsoft Entra для бесшовного единого входа (SSO) (AZUREADSSOACC), обладают широкими привилегиями, включая права на репликацию и сброс паролей. Если этим учетным записям предоставляются небезопасные разрешения, злоумышленники могут использовать их для получения несанкционированного доступа, повышения привилегий или управления инфраструктурой гибридных удостоверений. Это может привести к поглощению учетных записей, несанкционированным изменениям каталога и более широкому компрометации локальных и облачных сред.
Примечание.
Оценка безопасности «Удаление небезопасных разрешений у конфиденциальных учётных записей Microsoft Entra Connect» доступна только в том случае, если датчик Microsoft Defender для удостоверений установлен на серверах, на которых выполняются службы Microsoft Entra Connect, а в конфигурации Microsoft Entra Connect в качестве метода входа выбран единый вход и существует учётная запись компьютера SSO. Дополнительные сведения о Microsoft Entra едином входе.
Implementation
Ознакомьтесь с рекомендуемыми действиями в разделе Оценка безопасности (Майкрософт)для удаления небезопасных разрешений с чувствительных аккаунтов Microsoft Entra Connect.
Просмотрите список подверженных риску сущностей, чтобы определить учетные записи с небезопасными правами доступа. Например:
При выборе параметра "Щелкните, чтобы развернуть", вы сможете найти дополнительные сведения о предоставленных разрешениях. Например:
Для каждой уязвимой учетной записи удалите проблемные разрешения, которые позволяют непривилегированным учетным записям получить контроль над критически важными гибридными ресурсами.
Замените учетную запись администратора предприятия или домена на учетную запись соединителя AD DS Microsoft Entra Connect
Интеллектуальные злоумышленники часто нацелены на Microsoft Entra Connect в локальных средах из-за повышенных привилегий, связанных с учетной записью соединителя AD DS (обычно создается в Active Directory с префиксом MSOL_). Использование корпоративной учетной записи Администратор или учетной записи Администратор домена для этой цели значительно увеличивает вероятность атаки, так как эти учетные записи имеют широкий контроль над каталогом.
Начиная со сборки Entra Connect 1.4.###.#, учетные записи администраторов предприятия и домена больше нельзя использовать в качестве учетной записи соединителя AD DS. Эта рекомендация позволяет избежать чрезмерного наделения учетной записи соединителя привилегиями, снижая риск компрометации всего домена, если эта учетная запись станет целью злоумышленников. Теперь организациям необходимо создать или назначить учетную запись с низким уровнем привилегий специально для синхронизации каталогов, обеспечивая лучшее соблюдение принципа минимальных привилегий и защиту критически важных учетных записей администраторов.
Примечание.
Оценка безопасности «Замена учетной записи Enterprise Admin или Domain Admin для учетной записи соединителя AD DS Microsoft Entra Connect» доступна только в том случае, если датчик Microsoft Defender для удостоверений установлен на серверах, на которых запущены службы Microsoft Entra Connect.
Implementation
Ознакомьтесь с рекомендуемым действием в разделе действий Оценка безопасности (Майкрософт) для замены учётной записи Enterprise Admin или Domain Admin для учётной записи Microsoft Entra Connect AD DS Connector.
Просмотрите скомпрометированные учетные записи и их принадлежность к группам. Список содержит членов администраторов домена или предприятия через прямое и рекурсивное членство.
Выполните одно из следующих действий:
Удалите учетную запись пользователя MSOL_ из привилегированных групп, убедившись, что у нее сохраняются необходимые разрешения для работы в качестве учетной записи соединителя Microsoft Entra Connect.
Измените учетную запись соединителя Microsoft Entra Connect AD DS (MSOL_) на учетную запись с более низким уровнем привилегий.