Bereich 01 / 12
Tier 0 & privilegierter Zugriff
Fast jede Domänenkompromittierung endet mit einer privilegierten Anmeldeinformation auf einem Rechner, den der Angreifer bereits kontrolliert. Dieser Bereich beseitigt diese Exposition: ein eng gefasstes Tier 0, getrennte Admin-Konten, Anmeldeeinschränkungen und Privileged Access Workstations.
Pfad startenLernpfad
0/4 erledigt- 01Tier 0 und privilegierter Zugriff: Domain Admins absichernEine belastbare Tier-0-Grenze in Active Directory aufbauen: getrennte Admin-Konten, Anmeldeeinschränkungen, PAWs und Authentifizierungsrichtliniensilos.
- 02Tier-0-Assets identifizieren: vollständige AD-InventurJedes Tier-0-Asset in Active Directory inventarisieren: DCs, AD CS, Entra Connect, Backup, Hypervisoren sowie Gruppen und ACLs mit indirekter Kontrolle.
- 03Privileged Access Workstations (PAWs) für AD aufbauenPAWs für Tier-0-Admins entwerfen und aufbauen: Hardware, sauberes Image, App-Control-Allowlisting, kein Internet und keine E-Mail, Grenzen von Jump-Servern.
- 04Authentifizierungsrichtlinien und -silos für Tier-0-KontenMit AD-Authentifizierungsrichtlinien und -silos festlegen, wo sich Tier-0-Admins anmelden dürfen: Voraussetzungen, Claims, TGT-Lebensdauer, Audit und Erzwingung.