成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

只需五分鐘就能解決的Active Directory安全問題

安全 應(yīng)用安全
防御攻擊路徑需要修復(fù)攻擊者鉆空子的AD安全問題——正如所討論的那樣,這類問題可能有好多。好消息是,AD或身份和訪問管理管理員只需更改默認(rèn)配置,即可在短短幾分鐘內(nèi)解決許多此類問題。

如今90%以上的《財(cái)富》1000強(qiáng)企業(yè)使用微軟Active Directory用于身份和訪問管理,因此它成為世界上最常見的軟件之一。

遺憾的是,這種普遍性也使得Active Directory成為吸引網(wǎng)絡(luò)攻擊者的誘人目標(biāo)。由于Active Directory控制哪些用戶可以訪問網(wǎng)絡(luò)上的系統(tǒng)和軟件,因此攻擊者就會攻擊它,為自己提供實(shí)現(xiàn)目標(biāo)所需的訪問級別。此外,獲得Active Directory的控制權(quán)讓攻擊者可以部署勒索軟件、竊取敏感信息或從事其他非法勾當(dāng),防御者幾乎不可能阻止它們。

不幸的是,大多數(shù)企業(yè)Active Directory(AD)環(huán)境存在無數(shù)的錯誤配置和漏洞,這讓攻擊者可以趁虛而入。AD的內(nèi)置工具和用戶界面使安全團(tuán)隊(duì)難以審查用戶權(quán)限,這意味著久而久之,錯誤和錯誤配置會迅速越來越多。

什么是“錯誤配置債務(wù)”?

如果AD安全從來沒有受到過重視,大多數(shù)組織會遭受“錯誤配置債務(wù)”(misconfiguration debt):隨著時間的推移,錯誤越來越多。再加上Active Directory每天都會因用戶、用戶組和軟件的創(chuàng)建或刪除而變化,很容易明白為什么擁有成百上千個AD用戶的企業(yè)存在如此多的安全問題。

這些安全問題來自一系列錯誤。比如說,管理員可能無意中授予用戶或用戶組過大的權(quán)限,或者管理員可能使用其Domain Admin(域管理員)憑據(jù),登錄到憑據(jù)面臨失竊風(fēng)險(xiǎn)的工作站。

這些使企業(yè)面臨一種名為身份攻擊路徑的攻擊技術(shù)。在這種攻擊技術(shù)中,攻擊者先獲得在網(wǎng)絡(luò)中的單單一臺機(jī)器上運(yùn)行代碼的能力,為此采用的手段可能是借助網(wǎng)絡(luò)釣魚電子郵件,或在另一起數(shù)據(jù)泄密事件的數(shù)據(jù)轉(zhuǎn)儲中找到用戶的憑據(jù)。然后,攻擊者使用各種工具來利用這些錯誤和安全問題,竊取其他用戶憑據(jù)。

接下來,他們使用這些新憑據(jù)獲得的訪問權(quán)限闖入其他系統(tǒng),直至達(dá)到目標(biāo)。這些攻擊可能難以檢測,因?yàn)樗鼈兪褂煤戏ǖ墓ぞ吆蛻{據(jù)。

防御攻擊路徑需要修復(fù)攻擊者鉆空子的AD安全問題——正如所討論的那樣,這類問題可能有好多。好消息是,AD或身份和訪問管理管理員只需更改默認(rèn)配置,即可在短短幾分鐘內(nèi)解決許多此類問題。

雖然其他問題需要時間更長、難度更大的修復(fù),比如重新培訓(xùn)全局和域管理員,教他們在登錄高價值系統(tǒng)時使用哪些帳戶,但這些快速修復(fù)方法可以大大降低組織的整體AD安全風(fēng)險(xiǎn),不需要花大大的力氣。

下面介紹如何解決一個容易被盯上的特定問題,以增強(qiáng)AD安全。

將域控制器的所有權(quán)限制于域管理員

由于種種原因,Domain Controller(域控制器)對象經(jīng)常最終歸域管理員之外的安全負(fù)責(zé)人所有。大約75%的客戶普遍存在這個問題,比如想象一下求助臺用戶在域中創(chuàng)建新服務(wù)器。

幾個月后,這個系統(tǒng)的角色發(fā)生了變化,管理團(tuán)隊(duì)將系統(tǒng)提升為域控制器。這個求助臺用戶現(xiàn)在擁有域控制器,并且擁有一條實(shí)際上全面控制環(huán)境的路徑。這極其危險(xiǎn),因?yàn)槿绻粽攉@得該求助臺用戶的憑據(jù),他們就可以輕松闖入域控制器。隨著更多類似這樣的情形出現(xiàn),域控制器對象積累的所有者越來越多,風(fēng)險(xiǎn)也不斷加大。

幸好,這很容易解決。為此,先生成一份列表,列出目標(biāo)AD環(huán)境中的每個域控制器對象。這些數(shù)據(jù)可以直接從AD收集,但使用免費(fèi)開源的AD映射工具要容易得多。然后執(zhí)行以下操作:

1. 打開Active Directory 用戶和計(jì)算機(jī)。

2. 啟用高級功能。

3. 找到每個域控制器對象(使用列表)。

4. 右擊鼠標(biāo),并選擇“屬性”,然后依次選擇“安全”、“高級”和“更改”。

5. 將每個域控制器對象的所有者更改為域管理員組。

現(xiàn)在只有域管理員有權(quán)訪問這些對象,這是我們所預(yù)期的。

為了繼續(xù)進(jìn)一步保護(hù)微軟AD的安全,組織應(yīng)考慮使用攻擊路徑管理等方法,以衡量組織的整體AD風(fēng)險(xiǎn)暴露面。

它使團(tuán)隊(duì)能夠分析所有可能的攻擊路徑,識別單一修復(fù)方法就能消除許多攻擊路徑的高價值“阻塞點(diǎn)”,并根據(jù)風(fēng)險(xiǎn)優(yōu)先解決這些問題。AD安全工作很容易變得不堪重負(fù),因此優(yōu)先解決重要問題是真正取得進(jìn)展的關(guān)鍵。

然而,即使組織決定不將AD安全視作優(yōu)先事項(xiàng),上述快速修復(fù)方法也可以大幅降低身份攻擊路徑的風(fēng)險(xiǎn)。

本文翻譯自:https://www.itproportal.com/features/the-active-directory-security-issue-that-only-take-five-minutes-to-fix/如若轉(zhuǎn)載,請注明原文地址

責(zé)任編輯:武曉燕 來源: 嘶吼網(wǎng)
相關(guān)推薦

2019-08-29 20:10:03

U盤系統(tǒng)Windows 10

2019-08-29 11:10:07

PythonVimLinux

2009-11-16 11:30:55

PHP上傳文件代碼

2011-06-08 12:48:37

2022-05-30 08:05:11

架構(gòu)

2025-03-13 06:22:59

2009-11-16 10:53:30

Oracle Hint

2024-12-11 07:00:00

面向?qū)ο?/a>代碼

2021-11-01 09:54:45

互聯(lián)網(wǎng)安全協(xié)議IPSec網(wǎng)絡(luò)協(xié)議

2020-06-16 08:47:53

磁盤

2009-11-11 15:53:45

2024-06-25 12:25:12

LangChain路由鏈

2024-06-19 10:41:06

2021-06-04 15:38:18

聯(lián)邦學(xué)習(xí)人工智能數(shù)據(jù)

2022-03-18 14:38:09

隱私計(jì)算數(shù)據(jù)孤島安全

2013-11-04 11:02:57

2013-11-29 13:55:37

2019-08-09 10:33:36

開發(fā)技能代碼

2021-06-07 09:51:22

原型模式序列化

2025-01-20 08:50:00

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 成人午夜精品一区二区三区 | 欧美日韩国产中文 | 亚洲精品一区中文字幕乱码 | 九九综合九九 | 国产美女自拍视频 | 视频一区二区在线观看 | 久久国产精品免费一区二区三区 | 日韩精品在线看 | 精品久久久久久亚洲精品 | 国产资源在线观看 | 看a网站 | 欧美一级欧美三级在线观看 | 欧美日韩中文在线 | 久久精品欧美视频 | 亚洲激情一区二区三区 | 成人激情视频在线观看 | 亚洲天天干 | 成人欧美一区二区三区 | 一区在线观看 | 精品国偷自产在线 | 午夜免费在线观看 | 亚洲精品自在在线观看 | 亚洲精品视频免费观看 | 美女露尿口视频 | 国产91在线视频 | 中文字幕在线视频一区二区三区 | 国产ts人妖系列高潮 | 成人福利网站 | 午夜精品一区二区三区在线播放 | 色频 | 午夜a级理论片915影院 | 日韩视频在线播放 | 91天堂网| 亚洲国产精久久久久久久 | 国产99久久精品一区二区永久免费 | 美女视频黄色的 | 欧美视频第三页 | 99久久夜色精品国产亚洲96 | 精品1区2区 | 久久久久国产精品午夜一区 | 欧美精品欧美精品系列 |