Adventure Spirit d.o.o. · Zagreb +385 95 504 1496 info@adventurespirit.hr GRC Portal
Početna›Baza znanja›Ofenzivna sigurnost
Ofenzivna sigurnost

Active Directory: pet nalaza koje pronađemo u gotovo svakom testu

Domenska infrastruktura rijetko pada zbog nezakrpane ranjivosti. Pada zbog konfiguracije koja je nekad imala smisla, ostala je iza sebe i nitko je više ne gleda. Ovih pet nalaza vide se u većini okruženja.

Daniel Bara, dr. sc.18. kolovoza 2026.7 min čitanja

Kad se radi sigurnosna procjena domenske infrastrukture, očekivanje naručitelja obično je da će nalaz biti nezakrpani poslužitelj. U praksi je najčešći put od običnog korisničkog računa do potpune kontrole nad domenom sastavljen od konfiguracija koje nisu ranjivosti nego odluke - donesene davno, iz dobrog razloga koji više ne vrijedi.

Ovih pet ponavlja se najčešće.

1. Naslijeđeni protokoli koji nitko ne koristi, ali su uključeni

Protokoli za razlučivanje imena u lokalnoj mreži koji su ostali uključeni jer su nekad trebali jednoj aplikaciji. Rezultat je da napadač u mreži može navesti klijente da mu pošalju podatke za autentifikaciju, bez ijednog eksploita.

Provjera: jesu li stariji protokoli za razlučivanje imena i stariji dijalekti dijeljenja datoteka isključeni, i traži li se potpisivanje prometa? Prepreka: gotovo uvijek jedna stara aplikacija koju nitko ne želi dirati.

2. Delegacija koja je šira nego što itko misli

Delegacija omogućuje računu da djeluje u ime korisnika. Postavljena bez ograničenja, ona znači da kompromitiranje jednog poslužitelja daje pristup svemu čemu pristupaju korisnici koji su se na njega spajali.

Provjera: koji računi imaju neograničenu delegaciju i je li ijedan od njih izložen prema korisnicima? Popravak: prijelaz na ograničenu delegaciju i označavanje osjetljivih računa kao onih koji se ne mogu delegirati.

Zajednički nazivnik

Nijedan od ovih nalaza ne pojavljuje se u izvještaju skenera ranjivosti kao kritičan. Svi se vide tek kad se gleda odnos između objekata, a ne stanje pojedinog poslužitelja. Zato procjena domene nije isto što i skeniranje mreže.

3. Lozinke u atributima i skriptama

Opisni atributi objekata su čitljivi svakom autenticiranom korisniku. U njima se redovito nađu lozinke servisnih računa, upisane radi praktičnosti. Isto vrijedi za skripte u dijeljenim mapama koje se izvršavaju pri prijavi.

Provjera: pretraga atributa i dijeljenih mapa za nizovima koji izgledaju kao lozinke. Nalaz je rijetko prazan.

4. Povlaštena članstva koja su preživjela promjenu radnog mjesta

Administrator koji je prije tri godine rješavao jedan problem, dodan je u povlaštenu grupu i nikad uklonjen. Ili servisni račun aplikacije koja je ugašena, ali je račun ostao aktivan s pravima domenskog administratora.

Provjera: koliko računa je u najpovlaštenijim grupama, kad se svaki zadnji put prijavio i tko je vlasnik? Uobičajen nalaz: broj članova je dvoznamenkast, a broj onih koji ta prava stvarno trebaju jednoznamenkast.

5. Sigurnosne kopije domene dostupne iz domene

Kopija baze podataka domene sadrži sve. Ako je pohranjena na dijeljenoj mapi kojoj pristupaju obični administratori poslužitelja, put do potpune kontrole prolazi kroz nju - bez ijednog napada na sam kontroler domene.

Provjera: tko ima pristup sigurnosnim kopijama, jesu li šifrirane i je li kopija dostupna iz produkcijske domene? Ovo je ujedno i najizravnija poveznica prema mjeri 12 - kopija do koje ransomware dolazi nije sigurnosna kopija.

Kako to povezati s obvezama

Svih pet nalaza pripada mjerama iz Priloga II. Uredbe o kibernetičkoj sigurnosti, i to onima koje se najčešće ocjenjuju kao provedene:

  • Naslijeđeni protokoli i konfiguracija - mjera 6, sigurnost mreže
  • Delegacija i povlaštena članstva - mjera 7, kontrola pristupa
  • Lozinke u atributima - mjera 4, digitalni identiteti
  • Pristup sigurnosnim kopijama - mjere 5 i 12

To je razlog zašto tehnička procjena i procjena usklađenosti ne bi trebale biti odvojeni projekti. Dokument koji tvrdi da je kontrola pristupa uspostavljena, uz nalaz da domenskih administratora ima sedamnaest, ne prolazi ozbiljnu provjeru.

Sigurnosna procjena domene provodi se uz pisano odobrenje i u dogovorenom opsegu. Sve navedene provjere su izvedive na produkcijskoj domeni bez prekida rada, ali se radi o postupcima koji ostavljaju tragove u nadzoru - dogovorite ih s timom koji prati zapise, inače prvi nalaz bude vaš vlastiti test.

Ne znate gdje stojite?

Pola sata razgovora i ništa vas ne obvezuje. Kad završimo, znate što trebate napraviti i kojim redom.