Network Security Channel
Photo
click to show
click to show
امنیت حساب Built-in Administrator در Active Directory
حساب Built-in Administrator هر Domain با Relative Identifier (RID) برابر 500، یکی از حساسترین و پرخطرترین حسابها در محیط Active Directory است. بر اساس مستندات مرجع استفاده از این حساب جهت راهاندازی اولیه و سناریوهای disaster-recovery توصیه میشود. این حساب به دلیل دسترسی کامل به Domain و اینکه بهصورت پیشفرض مشمول Account Lockout Policy نمیشود، میتواند هدف اصلی مهاجمان قرار بگیرد. (هرچند در محیطهایی با مانیتورینگ مناسب، تلاش برای سوءاستفاده از این حساب معمولا از دید مهاجم اقدام OPSEC-safe محسوب نمیشود)
در واقع این حساب به عنوان Break-Glass Account (حساب اضطراری) طراحی شده است و معمولا تنها در شرایط اضطراری که سایر روشهای مدیریتی در دسترس نیستند مورد استفاده قرار میگیرد. در نتیجه بهتر است از استفاده روزمره آن اجتناب شود.
مایکروسافت توصیههای مشخص و عملی برای حفاظت از این حساب ارائه کرده است.
1. فعال کردن Account is sensitive and cannot be delegated: جلوگیری از Delegate شدن هویت این حساب در سازوکار Kerberos Delegation و کاهش مخاطره سو استفاده از قابلیتهای Delegation
2. فعال کردن Smart card is required for interactive logon: الزامی کردن Smart Card برای احراز هویت تعاملی (در صورت وجود فناوری)
3. پیکربندی GPO به جهت اعمال User Rights Assignment بر روی Domain Controllers و سایر سیستمهای Domain-Joined با اعمال تنظیمات ذیل: (کاهش امکان سو استفاده از این حساب در سناریوهای Lateral Movement)
Deny access to this computer from the network
Deny log on as a batch job
Deny log on as a service
Deny log on through Remote Desktop Services
نکته: پس از اعمال این تنظیمات، استفاده از حساب از طریق دسترسیهای مبتنی بر شبکه امکانپذیر نبوده و تنها از طریق Interactive Logon (نظیر کنسول فیزیکی یا کنسول مدیریتی Hypervisor/Out-of-Band Management) و مطابق سایر محدودیتهای اعمالشده نظیر Smart Card Requirement قابل استفاده خواهد بود.
4. فعال سازی Audit برای این حساب: فعالیتهایی نظیر Logon، تغییر گذرواژه، تغییر Group Membership یا سایر تغییرات مرتبط با این حساب منجر به ارسال Alert به گروه امنیت یا مدیران Active Directory شود.
نکته تکمیلی: در صورت نیاز میتوان با اعمال یک Fine-Grained Password Policy برای این حساب، تنظیمات Account Lockout را نیز اعمال کرد. با این حال، این کار ممکن است باعث شود حساب اضطراری در اثر تلاشهای ناموفق احراز هویت (مانند Brute Force Attack) قفل شده و در زمان وقوع Disaster در دسترس مدیران نباشد.
نکته تکمیلی: تغییر نام حساب Administrator بهتنهایی یک کنترل امنیتی محسوب نمیشود. مهاجم میتواند از طریق SID، حساب دارای RID 500 را شناسایی کند. بنابراین تغییر نام صرفا Security through Obscurity محسوب شده و نباید جایگزین کنترلهای امنیتی اصلی شود.
لینک رسمی مرجع:
https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/plan/security-best-practices/appendix-d--securing-built-in-administrator-accounts-in-active-directory
#ActiveDirectory #CyberSecurity #WindowsSecurity #Hardening
🔘Share & Support Us 🔸
💎Channel : @Engineer_Computer
7 · 2K ·