Изучение и защита учетных записей служб

Что такое учетные записи служб?

Учетные записи служб — это специализированные удостоверения в Active Directory, используемые для запуска приложений, служб и автоматизированных задач. Эти учетные записи часто требуют повышенных привилегий для выполнения назначенных заданий. Тем не менее, поскольку они не могут проходить проверку подлинности так же, как учетные записи человека, они обычно не получают преимуществ от повышения безопасности современных методов проверки подлинности, таких как MFA (многофакторная проверка подлинности). Учитывая их потенциальные повышенные привилегии и присущие им ограничения политик доступа, которые ими управляют, тщательное управление и мониторинг имеют решающее значение, чтобы они не стали уязвимостью безопасности.

Учетные записи служб классифицируются на несколько типов:

  • gMSA (групповые управляемые учетные записи служб): gMSA предоставляют единое решение для идентификации для нескольких служб, требующих взаимной проверки подлинности на нескольких серверах, так как они позволяют Windows обрабатывать управление паролями, уменьшая административные издержки.
  • sMSA (управляемые учетные записи служб). Предназначен для отдельных служб на одном сервере, а не для групп.
  • Учетная запись пользователя: эти стандартные учетные записи пользователей обычно используются для интерактивного входа в систему, но также могут быть настроены для запуска служб.

Функция автоматического обнаружения быстро определяет учетные записи gMSA и sMSA и учетные записи пользователей в Active Directory, соответствующие определенным критериям. Эти критерии включают в себя наличие имени субъекта-службы и присвоенного атрибута "Никогда не истекает срок действия пароля ". Функция классифицирует эти учетные записи как учетные записи служб. Эти учетные записи выделяются и отображаются вместе с соответствующей информацией, включая сведения о недавних аутентификациях, а также об источниках и конечных точках этих взаимодействий, в специальном реестре в интерфейсе Defender. Это поможет вам лучше понять назначение учетных записей, чтобы было проще определить аномальную активность и понять ее последствия.

Типы служебных учетных записей отображаются в таблице Сведения об удостоверениях в разделе «Расширенный поиск».

Страница учетных записей служб

На портале Microsoft Defender по адресу https://security.microsoft.com перейдите в раздел Идентификации > Учетные записи служб.

На следующем рисунке показана страница учетных записей служб:

Снимок экрана: страница учетных записей служб на портале Defender.

Настройка представления страницы

Можно выбрать один из нескольких вариантов, чтобы настроить представление списка идентификаторов. В верхней области навигации можно:

  • Добавление или удаление столбцов.

  • Применить фильтры.

  • Экспорт списка в CSV-файл.

  • Отсортируйте и отфильтруйте список учетных записей служб.

Примечание.

При экспорте списка учетных записей служб в CSV-файл отображается не более 2000 учетных записей служб.

Сведения об учетной записи службы

  • Всего: общее количество перечисленных учетных записей служб.

  • Управляемые: Общее количество служебных учетных записей, являющихся gMSA (групповыми управляемыми служебными учетными записями) или sMSA (управляемыми служебными учетными записями).

  • Пользователь: общее количество стандартных учетных записей пользователей, используемых для интерактивного входа в систему или настроенных для запуска служб.

  • Критическое. Общее количество учетных записей служб, определенных как критические.

Вы можете использовать функцию сортировки и фильтрации на каждой вкладке учетной записи службы, чтобы получить более подробное представление.

Сведения об учетной записи службы Описание
Отображаемое имя Полное имя учетной записи службы, как показано в каталоге.
SID Идентификатор безопасности — уникальное значение, служащее для идентификации объекта в Active Directory.
Домен Домен Active Directory, к которому относится учетная запись.
Тип Указывает, является ли учетная запись службы gMSA (групповые управляемые учетные записи служб), sMSA (управляемые учетные записи служб) или учетной записью пользователя.
Уровень важности Указывает критический уровень учетной записи службы в диапазоне от низкого до очень высокого.
Tags Конфиденциальный или медовый токен
Протоколы проверки подлинности Список доступных методов проверки удостоверений пользователей, например Kerberos и NTLM (диспетчер новой технологии локальной сети).
Sources Количество потенциальных исходных учетных записей для входа.
Направления Когда учетная запись службы пытается получить доступ к целевому серверу, запрос направляется в целевую систему, которая может содержать много ресурсов на этом сервере. Это могут быть база данных, файловый сервер или другие службы, размещенные на сервере.
Connections Количество уникальных соединений между источниками и пунктами назначения.
Created Метка времени, когда учетная запись службы была впервые создана.
Последнее обновление Метка времени последнего обновления учетной записи службы.

Подключения

Чтобы получить более подробные сведения о том, что происходит в учетной записи службы, выберите доменное имя, чтобы просмотреть следующие сведения:

При изучении конкретной учетной записи службы на вкладке Подключения отображаются следующие сведения:

Снимок экрана: страница

Сведения о подключении учетной записи службы Описание
Источник Откуда поступает сетевой трафик или запрос.
Тип источника Какое устройство или система инициирует запрос. Например, сервер, рабочая станция или контроллер домена.
Исходный риск Указывает уровень риска для источника — от отсутствия риска до высокого.
Назначение Куда направляется запрос. Целевая система, к которой пытается получить доступ учетная запись службы. Например, при попытке получить доступ к целевому серверу на этом сервере может быть несколько ресурсов (например, база данных и файловый сервер).
Тип назначения Сервер, рабочая станция или контроллер домена.
Протоколы проверки подлинности Kerberos и NTLM
Класс службы Службы в сети, определяющие тип предоставляемой службы, часто используемые для проверки подлинности и управления ресурсами. К ним относятся протокол LDAP, общая файловая система Интернета (CIFS), удаленный вызов процедур (RPC), подсистема удаленного вызова процедур (RPCSS), "HTTP", службы терминалов (TERMSRV) и "HOST".
Количество Сколько событий входа в систему произошло через это подключение за последние 180 дней.
Последний раз в сети Дата и время последнего события входа по этому подключению.

Определите правила классификации служебных учетных записей

Правила классификации учетных записей служб позволяют определить собственные критерии для идентификации учетных записей служб. Эти правила помогают добавлять учетные записи служб, которые Defender for Identity не обнаруживает автоматически. Например, некоторые организации называют все свои учетные записи служб префиксом , например srv. Defender for Identity не обнаруживает такие соглашения об именовании автоматически. Создав правило классификации на основе этого шаблона, вы можете включить эти учетные записи в представление учетных записей служб.

Правила классификации используются вместе с функцией автоматического обнаружения Defender for Identity и предоставляют более полное и адаптированное представление о служебных учетных записях в вашей среде.

Чтобы создать правило, выполните приведенные далее действия.

  1. Перейдите в раздел: Параметры > Microsoft Defender XDR > Классификация учетных записей служб.
  2. Выберите + Создать новое правило.
  3. Введите название правила.
  4. Необязательно. Добавьте описание.
  5. Выберите один или несколько из следующих фильтров:
    • Отображаемое имя учетной записи
    • Домен учетной записи
    • Имя SAM учетной записи
    • Подразделение.
  6. Нажмите кнопку Создать, чтобы сохранить правило.

Дополнительные сведения о Defender for Identity см. в статье Анализ ресурсов.

Если у вас возникнут какие-либо проблемы, мы здесь, чтобы помочь. Чтобы получить помощь или поддержку по проблеме с вашим продуктом, узнайте, как открыть запрос в службу поддержки, в статье Поддержка Microsoft Defender для удостоверений.