Bereich 11 / 12
Auditing, Protokollierung & Erkennung
Härtung verringert die Angriffsfläche; Erkennung fängt ab, was durchkommt. Dieser Bereich richtet eine erweiterte Überwachungsrichtlinie auf Domänencontrollern ein, versieht sensible Objekte mit SACLs, benennt die wichtigen Ereignis-IDs für AD-Angriffe und positioniert Microsoft Defender for Identity sowie Honeytokens.
Pfad startenLernpfad
0/4 erledigt- 01AD-Auditing und Erkennung: Richtlinie und Ereignis-IDsErweiterte Überwachungsrichtlinie, SACLs und Windows Event Forwarding so konfigurieren, dass Sie Kerberoasting, DCSync und Rechteausweitung in AD tatsächlich sehen.
- 02Sicherheits-Ereignis-IDs in Active Directory: DC-ReferenzAlle AD-Sicherheitsereignis-IDs, die sich auf DCs zu sammeln lohnen: Anmeldung, Kerberos, NTLM, Konten, Gruppen, Verzeichnis und AD CS – mit den relevanten Feldern.
- 03AD-Honeytokens: Honey-Konten, Honey-SPNs und KöderHoney-Konten, Honey-SPNs, AS-REP-Köder, gefälschte GPP-Kennwörter und lesend überwachte Köderobjekte in AD einrichten und nahezu ohne Fehlalarme darauf alarmieren.
- 04Windows Event Forwarding für DomänencontrollerEine WEF-Pipeline für Domänencontroller aufbauen: quellinitiierte Abonnements, GPO, Protokollzugriff, XPath-Abfragen, Collector-Dimensionierung und Integritätsprüfungen.