Zum Inhalt springen

Härten Sie Active Directory, von der Wurzel an.

Ein praktischer Fahrplan für das Hardening von Active Directory in den Bereichen Identität, Kerberos und Domänencontroller. Zu jeder Maßnahme gehören der Gruppenrichtlinienpfad, das Attribut bzw. der Registrierungswert, das PowerShell-Skript zur Überprüfung und die Dinge, die dabei kaputtgehen können.

Zielzustand · Tier-0-Domänencontroller

89%

Maßnahmen erzwungen

RC4 tickets

0

−100% / 30 d

NTLM auth

3.1k

in Prüfung

  • Kerberos encryptionErzwungen
  • krbtgtErzwungen
  • LDAPErzwungen
  • SMB signingErzwungen
  • Print SpoolerErzwungen
  • DelegationErzwungen
  • Protected UsersErzwungen
  • AD CSErzwungen
  • Restrict NTLMin Prüfung
Beispielhafte Zielkonfiguration

Ausgerichtet an

  • Microsoft Security Baselines
  • CIS Benchmarks
  • ANSSI-AD-Empfehlungen
  • MITRE ATT&CK
  • NIST SP 800-63B
Bereiche
12
Leitfäden
50
Glossarbegriffe
30
Sprachen
4

Warum es funktioniert

Geschrieben für alle, die Produktion ändern

Jeder Leitfaden folgt demselben Aufbau: vom Befund zur durchgesetzten Maßnahme, ohne zweiten Tab.

Exakte Pfade und Werte

Der Gruppenrichtlinienpfad, der Registrierungswert und das zu setzende Attribut. Keine vagen Empfehlungen.

PowerShell zur Prüfung

Den Ist-Zustand vor der Änderung lesen und die Änderung danach belegen, mit Befehlen zum Kopieren.

Was es bricht

Jeder Leitfaden endet mit den Kompatibilitätsfolgen, damit die Maßnahme nicht beim ersten Ticket zurückgerollt wird.

Erst auditieren, dann erzwingen

Audit-Modi, Ereignis-IDs und Rollout-Ringe: der Rollout, der Legacy-Anwendungen übersteht.

Nach Wirkung geordnet

Eine Karte aus zwölf Bereichen und ein 90-Tage-Plan, der die Maßnahmen gegen die meisten Angriffe zuerst angeht.

Die Übersicht

Zwölf Bereiche, von Tier 0 bis zur Wiederherstellung

Jeder Bereich bündelt die Maßnahmen, die vor derselben Angriffsklasse schützen. Beginnen Sie, wo Sie möchten – doch die ersten drei Bereiche verhindern die meisten realen Domänenkompromittierungen.

  1. 01Tier 0 & privilegierter ZugriffEin kleines, geschütztes Tier 0, Admin-Ebenen und Privileged Access Workstations.Admin tieringPAWProtected UsersIdentitätDC4 Leitfäden
  2. 02Kerberos & AuthentifizierungNur-AES-Tickets, krbtgt-Rotation, Vorauthentifizierung und Kerberos Armoring.AES onlykrbtgt rotationArmoring (FAST)IdentitätDC4 Leitfäden
  3. 03DelegierungUneingeschränkte Delegierung entfernen, eingeschränkte/RBCD begrenzen und Tier 0 schützen.No unconstrainedRBCDSensitive accountsIdentitätDC4 Leitfäden
  4. 04NTLM & Legacy-ProtokolleLDAP signieren und binden, SMB-Signierung erzwingen, NTLM auditieren und einschränken.LDAP signing + EPASMB signingRestrict NTLMIdentitätDC5 Leitfäden
  5. 05AD-ZertifikatdiensteAnfällige Vorlagen und CA-Einstellungen (ESC1–ESC8) beheben, die Domänenadmin gewähren.ESC1–ESC8Manager approvalEPA on CA webIdentität4 Leitfäden
  6. 06Gruppenrichtlinien & SYSVOLGPO-Delegierung sperren, Gruppenrichtlinien-Einstellungskennwörter entfernen, SYSVOL-ACLs korrigieren.GPO delegationNo GPP passwordsSYSVOL ACLsDCIdentität4 Leitfäden
  7. 07Härtung der DomänencontrollerDCs mit Baseline versehen, Druckwarteschlange deaktivieren, Anmeldung einschränken und kritische Lücken patchen.DC baselineSpooler offRDP restrictionsDC4 Leitfäden
  8. 08Objekt- & ACL-SicherheitGefährliche ACLs, DCSync-Rechte und AdminSDHolder-Abweichungen im Verzeichnis aufspüren.DCSync rightsAdminSDHolderACL reviewIdentitätDC4 Leitfäden
  9. 09Kennwörter & DienstkontenGruppenverwaltete Dienstkonten, fein abgestufte Richtlinien, verbotene Kennwörter und LAPS.gMSAFine-grained policyLAPSIdentität4 Leitfäden
  10. 10Vertrauensstellungen & GesamtstrukturSID-Filterung, selektive Authentifizierung und die Gesamtstruktur als Sicherheitsgrenze.SID filteringSelective authTier 0 isolationGesamtstruktur4 Leitfäden
  11. 11Auditing, Protokollierung & ErkennungErweiterte Überwachungsrichtlinie auf DCs, Objekt-SACLs, wichtige Ereignis-IDs und Defender for Identity.Advanced audit policySACLsDefender for IdentityDCIdentität4 Leitfäden
  12. 12Bewertung, Sicherung & WiederherstellungDie Domäne bewerten, Offline-DC-Sicherungen vorhalten und die Gesamtstruktur-Wiederherstellung üben.PingCastleForest recoveryCIS baselineGesamtstrukturDC4 Leitfäden

Fahrplan

Ein 90-Tage-Plan in drei Phasen

Die Reihenfolge zählt. Zuerst die tatsächlich genutzten Angriffspfade schließen, dann die Struktur korrigieren, dann halten.

Methode

Jede Änderung folgt demselben Kreislauf

Active-Directory-Hardening scheitert, wenn es die Authentifizierung unterbricht und zurückgerollt werden muss. Für LDAP-Signierung, NTLM und mehr gibt es Audit-Modi: Nutzen Sie diese, bevor Sie die Maßnahme erzwingen.

  1. 01MessenErfassen Sie den aktuellen Zustand mit PowerShell, einem Bewertungstool oder dem Policy Analyzer, bevor Sie etwas ändern.
  2. 02AuditierenAktivieren Sie die Maßnahme im Audit-Modus und erfassen Sie die Authentifizierungen, die sie blockiert hätte.
  3. 03ErzwingenBeheben oder schließen Sie die tatsächlichen Konflikte aus und erzwingen Sie die Maßnahme dann Ring für Ring mit einem Rollback-Plan.
  4. 04ÜberprüfenKontrollieren Sie die Einstellung erneut und alarmieren Sie bei Abweichungen, damit die Maßnahme auch nach der nächsten Änderung aktiv bleibt.

Leitfäden

Neueste Leitfäden

Alle Leitfäden ansehen
NTLM & Legacy-Protokolle

LLMNR, NBT-NS, mDNS und WPAD in AD deaktivieren

Die von Angreifern vergifteten Namensauflösungs-Fallbacks beseitigen: LLMNR, NetBIOS und mDNS per GPO und DHCP abschalten, WPAD per DNS Global Query Block List sperren.

Grundlagen
Bewertung, Sicherung & Wiederherstellung

AD-Gesamtstruktur-Wiederherstellung planen und üben

Ein Runbook zur AD-Gesamtstruktur-Wiederherstellung nach Microsofts Leitfaden: Clean Room, erster DC, SYSVOL, FSMO, RID-Pool, krbtgt-Resets und jährliche Übungen.

Experte
Gruppenrichtlinien & SYSVOL

Microsoft-Sicherheitsbaselines per GPO bereitstellen

Microsoft-Sicherheitsbaselines per GPO bereitstellen: SCT, Lückenanalyse mit Policy Analyzer, LGPO-Tests, Rollout in Ringen, Ausnahmen und Abweichungsprüfung.

Fortgeschritten
Bewertung, Sicherung & Wiederherstellung

Active-Directory-Sicherungen vor Ransomware schützen

AD-Sicherungen, die Ransomware überstehen: Systemstatus pro Domäne, DSRM-Kennwörter, unveränderliche und Offline-Kopien, ein Backup-System außerhalb des geschützten AD.

Fortgeschritten

Härten Sie das Verzeichnis, bevor es jemand anderes testet.

Beginnen Sie mit dem 90-Tage-Plan oder wählen Sie den Bereich, der Ihnen am meisten Sorgen macht.