NÁSTROJE Vyzkoušejte checklist auditu AD
Web / Články / Audit Active Directory
Kyberbezpečnost · Active Directory

Bezpečnostní audit Active Directory: co kontrolovat a proč

Active Directory je srdcem identit ve většině firemních sítí — a zároveň jeden z prvních cílů útočníka. Stačí jeden zapomenutý privilegovaný účet nebo starý protokol a z drobné chyby je cesta k převzetí celé domény. Tenhle přehled shrnuje, co u auditu AD řeším nejčastěji, jaké bývají typické nálezy a jak audit probíhá.

Miroslav Gruber · kyberbezpečnost a IT infrastruktura

Proč dělat audit Active Directory

Adresářová služba se ve firmách buduje roky a postupně se v ní nabaluje historie — staré účty, výjimky „jen dočasně", oprávnění, na která si už nikdo nepamatuje. Útočník po průniku do sítě typicky míří právě sem: hledá privilegované účty, špatně chráněná hesla a slabá místa v protokolech, kterými se dostane z běžné stanice až k řadiči domény. Cílem auditu je tahle slabá místa najít dřív, než to udělá někdo jiný, a srovnat stav s osvědčenými postupy.

Audit dává smysl před modernizací infrastruktury, po incidentu, při přebírání prostředí po jiném dodavateli nebo prostě jako pravidelná kontrola. Není to jednorázová „kontrola splněno", ale podklad pro plán nápravy seřazený podle dopadu a naléhavosti.

Co audit Active Directory zahrnuje

Komplexní audit prochází několik oblastí. Tady jsou hlavní z nich — stejné, na kterých stojí i můj interaktivní checklist auditu AD.

Účty a hesla

Správa hesel lokálních administrátorů přes LAPS (Windows LAPS), vynucená délka a kvalita hesel, politika uzamčení účtu proti password sprayingu, úklid neaktivních účtů a kontrola servisních účtů — ideálně přechod na gMSA tam, kde to jde. Pozornost si zaslouží i účty s nastavením „heslo nikdy nevyprší".

Privilegovaný přístup a tiering

Kolik účtů je ve skupinách Domain a Enterprise Admins, jestli mají administrátoři oddělené účty pro správu (ne pro běžnou práci a e-mail) a zda je zavedený tiering model (Tier 0/1/2) nebo PAW. Klíčové je, aby se účty z Tier 0 nepřihlašovaly na běžné stanice, a vícefaktorové ověření (MFA) u administrátorů a vzdáleného přístupu.

Kerberos a delegace

Rotace hesla účtu krbtgt, žádná neomezená (unconstrained) delegace, odolnost vůči Kerberoastingu (účty se SPN mají silná hesla nebo gMSA) a AS-REP roastingu, zákaz slabých šifer RC4/DES ve prospěch AES a synchronizovaný čas v doméně.

Ochrana přihlašovacích údajů a staré protokoly

Ochrana procesu LSASS (Credential Guard nebo RunAsPPL) proti dumpování hesel, omezená lokální admin práva na stanicích a žádná hesla uložená v GPP nebo skriptech v SYSVOL. Z protokolů řeším vypnutí SMBv1, NTLMv1 a LM hashů, LLMNR a NetBIOS (kvůli útokům typu Responder), vynucené LDAP signing a channel binding a vypnutý Print Spooler na řadičích domény.

Monitoring, doménové řadiče a zálohování

Centrální sběr bezpečnostních logů z řadičů (SIEM, syslog, Zabbix), auditing přihlášení a změn privilegovaných skupin a sledování podezřelých událostí (DCSync, Golden Ticket, hromadné uzamčení účtů). U řadičů aktuální záplaty, dedikovaná role a redundance. A nakonec to, na co se nejčastěji zapomíná: pravidelná záloha AD (System State), otestovaný plán obnovy lesa a offline/immutable kopie odolná vůči ransomwaru.

Chcete vědět, jak na tom vaše AD je?

Projděte si zdarma orientační self-assessment, nebo se ozvěte a domluvíme kompletní audit s konkrétním plánem nápravy.

Nejčastější nálezy v praxi

Jak audit probíhá

Obvykle ve čtyřech krocích: sběr dat (čtení konfigurace AD, GPO, oprávnění a logů, většinou jen pro čtení), vyhodnocení proti osvědčeným postupům, sestavení reportu s nálezy seřazenými podle rizika a předání konkrétního plánu nápravy. Podle dohody pak pomohu nápravu i realizovat, nebo ji předám vašemu týmu či technologickému partnerovi.

Časté dotazy

Jak dlouho audit Active Directory trvá?

U menšího prostředí jde o řád dní; záleží na velikosti domény, počtu řadičů a GPO a na tom, jak hluboko chcete jít. Orientační self-assessment přes checklist zvládnete za pár minut sami.

Je audit rušivý pro provoz?

Sběr dat probíhá převážně jen pro čtení a běžný provoz neovlivní. Případné zásahy (např. vypnutí starého protokolu) se plánují zvlášť a po dohodě.

Nahrazuje online checklist plnohodnotný audit?

Ne. Checklist je rychlé orientační self-assessment; kompletní audit zahrnuje analýzu konkrétního prostředí, ověření nálezů a plán nápravy na míru.

Tento text má informativní charakter a popisuje obecné osvědčené postupy; konkrétní doporučení vždy závisí na vašem prostředí, verzi systémů a provozních požadavcích.