Traduzido automaticamente do original em inglês. A redação pode conter imperfeições. Leia o original em inglês
Cyber Centre se une a parceiros dos Five Eyes em orientações sobre comprometimento do Active Directory
O Cyber Centre do Canadá e cinco agências aliadas publicam orientações conjuntas cobrindo 17 técnicas de ataque ao Active Directory, de Kerberoasting a Golden SAML.
O Canadian Centre for Cyber Security publicou em conjunto orientações sobre detecção e mitigação de comprometimentos do Microsoft Active Directory, ao lado do Australian Cyber Security Centre da Australian Signals Directorate, da US Cybersecurity and Infrastructure Security Agency, da US National Security Agency, do National Cyber Security Centre da Nova Zelândia e do National Cyber Security Centre do Reino Unido.
As orientações são voltadas para organizações que operam o Active Directory em redes corporativas. De acordo com o Cyber Centre, o Active Directory é amplamente utilizado globalmente para autenticação e autorização, o que o torna um alvo valioso: um agente de ameaça que o comprometa pode obter acesso privilegiado a todos os sistemas e usuários que o diretório gerencia. O Cyber Centre também observa que responder a um ataque ao Active Directory é demorado, custoso e disruptivo. Quem já vivenciou uma reconstrução de domínio não precisará de convencimento a esse respeito.
O documento estabelece estratégias para prevenir, detectar e mitigar o que as agências descrevem como técnicas prevalentes de comprometimento do Active Directory. A lista é longa e lembra uma coletânea dos maiores sucessos da última década de relatórios de red team:
- Kerberoasting
- AS-REP roasting
- Password spray
- MachineAccountQuota
- Unconstrained delegation
- Password in group policy reference
- Active Directory certificate services
- Golden certificate
- DCSync
- Dumping ntds.dit
- Golden ticket
- Silver ticket
- Golden SAML
- Microsoft Entra Connect
- One-way domain trust bypass
- SID history
- Skeleton key
- Shadow Credentials
Alguns pontos se destacam nessa lista para as equipes de identidade. Vários itens não são exploits exóticos, mas configurações padrão que atacantes aprenderam a explorar: a cota de contas de máquina, a unconstrained delegation em servidores e credenciais deixadas em políticas de grupo são todas configurações que um administrador pode revisar hoje sem precisar adquirir nada. Outros alvejam o próprio material de autenticação, incluindo tickets Kerberos forjados (Golden e Silver ticket), certificados forjados (Golden certificate) e tokens de federação forjados (Golden SAML). A inclusão do Microsoft Entra Connect e do Golden SAML é notável, pois ambos residem na junção entre uma floresta local e a identidade na nuvem. Essa junção é exatamente onde um comprometimento local deixa de ser um problema local.
As orientações foram escritas para quem opera diretórios, não apenas para quem os audita. O Cyber Centre afirma que as organizações podem implementá-las para ajudar a proteger seus serviços de diretório corporativo. O material de origem não estabelece prazos de conformidade, não exige ferramentas específicas nem impõe penalidades; trata-se de orientações de agências nacionais de segurança cibernética, e seu peso vem de quem as assinou, não de um estatuto. Os profissionais devem lê-las dessa forma. É uma visão compartilhada por seis agências sobre quais fragilidades do Active Directory estão sendo efetivamente exploradas, o que é algo útil para apresentar a um comitê de orçamento que continua perguntando por que os controladores de domínio precisam de atenção quando o fax ainda funciona.
O documento completo está disponível no Cyber Centre em Joint guidance on detecting and mitigating Active Directory compromises.
A boa notícia contida em tudo isso é que nenhuma das 17 técnicas é nova, e a maioria já possui mitigações bem documentadas. A má notícia é a mesma frase. As equipes de identidade e segurança devem usar a lista como um checklist aplicado às suas próprias florestas: enumerar contas de serviço com service principal names e confirmar que utilizam senhas longas e AES em vez de RC4; localizar contas com pré-autenticação Kerberos desabilitada e questionar o motivo; revisar quem possui direitos de replicação no contexto de nomenclatura de domínio, pois é isso que o DCSync abusa, e monitorar o Event ID 4662 para acesso ao serviço de diretório por qualquer entidade que não seja um controlador de domínio; verificar o atributo ms-DS-MachineAccountQuota e o flag TrustedForDelegation em objetos de computador; pesquisar no SYSVOL senhas legadas em preferências de política de grupo; e auditar templates de certificado no AD CS em busca de permissões de inscrição excessivamente permissivas. Por fim, trate o servidor do Entra Connect e a chave de assinatura de federação com o mesmo cuidado dedicado a um controlador de domínio, porque para um atacante eles são a mesma coisa.
Seja o primeiro a comentar
Somente para membros: cadastre-se se tiver algo que valha a pena dizer.
Quer opinar? Entre ou crie uma conta gratuita.
Nenhum comentário ainda.