اکتیو دایرکتوری سرویس بسیار مهمی است و امنسازی آن هم اهمیت بالایی دارد. یکی از بزرگترین چالشها در سازمانها، امنسازی این سرویس است به همین دلیل در وبیناری که با عنوان «اصول امنسازی اکتیودایرکتوری: از تئوری تا اجرا» برگزار کردیم، میخواهیم نسبت به رفتار مهاجم شناخت پیدا کنیم و باتوجه به نحوه مقابله با رفتار مهاجم، برای امنسازی ساختار اکتیودایرکتوری راحتتر تصمیم بگیریم و راهکار مناسبی پیاده کنیم.
مشاهده ویدیوی کامل وبینار اکتیو دایرکتوری: از تئوری تا اجرا
اکتیو دایرکتوری چیست؟
اکتیو دایرکتوری دیتابیسی است از یوزرها و پسوردهای تمامی حسابهای کاربری. در ساختارهای شبکه، سرویس اکتیو دایرکتوری وظیفه احراز هویت و کنترل سطوح دسترسی را ایفا میکند که نقش بسیار مهم و حیاتی است. به ازای هر نیروی جدیدی که وارد سازمان میشود یک نام کاربری و رمز عبور جدید داخل این دیتابیس قرار میگیرد. به عبارت دیگر، تمامی حسابهای کاربری در سازمانها در این دیتابیس ذخیره میشود. از آنجایی که این دیتابیس پر از رمز عبور به همراه حسابهای کاربری است، به یک هدف بسیار مهم برای مهاجمین تبدیل میشود.
اگر هکر بتواند وارد این ساختار شود، به تمامی رمزها و حسابهای کاربری با سطوح دسترسی مختلف، دسترسی خواهد داشت. در نتیجه اگر اکتیو دایرکتوری به خطر بیفتد، کل شبکه را تحت تاثیر خودش قرار میدهد.
بررسی رفتار مهاجم
هکرها معمولا یک رفتار مشخص دارند و از یک سری تاکتیک مشخص استفاده میکنند که شامل recon، Initial Access، Establish Persistence، Esclate Privileges، Internal Recon، Lateral Movement و Data Analysis میشود. زمانی که ما درباره امنسازی اکتیو دایرکتوری صحبت میکنیم، فرض بر این است که مهاجم در حال حاضر داخل شبکه است. به عبارت دیگر از طریق internal recon بهدنبال جمعآوری اطلاعات است. اینجاست که ما باید بدانیم رفتار مهاجم داخل شبکه به چه شکل است؟ چه چیزهایی برایش جذابیت دارد که میخواهد از ساختار اکتیودایرکتوری بیرون بکشد؟
ما در این وبینار، چندین نوع تکنیک و حمله را با هم بررسی کردیم و برای تمام موارد گفتهشده، راهکار دفاعی دادیم اما باز هم گاهی اوقات Bypass میشویم. مشکل از کجاست؟
در ساختار اکتیو دایرکتوری، مهاجم چه زمانی به موفقیت میرسد؟
ساختار امنیت سایبری مانند یک صفحه شطرنج است و این استراتژی ما است که برنده بودن یا نبودنمان را مشخص میکند. مهاجم در این ساختار زمانی به موفقیت میرسد که دسترسی دامین ادمین بگیرد یا بتواند روی دامین کنترلر، Log in کند.
از طرف دیگر دیفندر یا کسی که در امنیت تدافعی کار میکند چه زمانی به موفقیت میرسد؟ زمانی که بتوانند یک ساختار امن را پیادهسازی و در راستای آن، حمله را Prevent و در مرحله بعد آن را Detect کند و در مرحله آخر یک Response مناسبت برای آن داشته باشد.
اما اگر با این وجود دیفندر بازهم موفق عمل نکرد دلیلش یک چیز است: نداشتن خلاقیت.
مهاجم خلاقیت دارد، میتواند حملات و تکنیکهای متفاوت را پیش ببرد. اما دیفندر از این خلاقیت استفاده نمیکند و صرفا از یک سری Best Practices استفاده میکند. خلاقیت ما و کسانی که دفاع میکنند، صفر شده زیرا درگیر یک سری چهارچوبها و استانداردها شدهایم و هیچگونه خلاقیتی را خودمان وارد بازی نمیکنیم.
تا خلاقیت نداشته باشیم و از این هنر در امنسازی اکتیو دایرکتوری استفاده نکنیم، امن نخواهیم شد. حالا راهکارهایی که برای امنسازی داریم، چیست؟
- OS Hardening
- Risk management
- Strategy
- Frameworks and standards
برای پیادهسازی هر استاندارد و چهارچوبی باید اول از همه استراتژی ما مشخص شده باشد و در کنارش به یک بلوغی رسیده باشیم. در وبینار بعدی، کاملا درباره استراتژیهای امنسازی، بهترین نوع استراتژی و پیادهسازی آن مفصلتر صحبت خواهیم کرد. زمان برگزاری دومین وبینار حوزه اکتیو دایرکتوری، در لینکدین شرکت اعلام خواهد شد.
مشاهده ویدیوی کامل وبینار اکتیو دایرکتوری: از تئوری تا اجرا






