
Best Practices für die Active Directory-Sicherheit: 10 optimale Methoden
Ihr Active Cloud Directory ist unverwaltet, anfällig und Bedrohungsakteuren ausgesetzt. Hier sind zehn Tipps, mit denen Sie Ihre Infrastruktur vor den heute gängigen Angriffen schützen können. Verpassen Sie nichts und bleiben Sie auf dem neuesten Stand.

Active Directory (AD) ist ein hochwertiges Ziel für Angreifer, die häufig versuchen, es zu kompromittieren, um ihre Berechtigungen auszuweiten und ihren Zugriff zu erweitern. Leider bedeutet seine betriebliche Notwendigkeit, dass AD für Benutzer im gesamten Unternehmen leicht zugänglich sein muss – was die Absicherung bekanntermaßen erschwert. Microsoft hat erklärt, dass täglich mehr als 95 Millionen AD-Konten angegriffen werden, was den Ernst des Problems unterstreicht.
Der Schutz von AD ist zwar eine Herausforderung, aber keineswegs unmöglich – er erfordert lediglich die richtigen Tools und Taktiken. Nachfolgend finden Sie zehn Tipps, mit denen Unternehmen AD wirksamer gegen einige der heute gängigsten Angriffstaktiken absichern können.

1. Enumerationen privilegierter, delegierter Admin-, Service- und Netzwerksitzungen verhindern und erkennen
Sobald ein Angreifer die Perimeter-Abwehr durchdrungen und im Netzwerk Fuß gefasst hat, führt er Aufklärungsmaßnahmen durch, um potenziell wertvolle Assets zu identifizieren – und herauszufinden, wie er sie erreichen kann. Eine der besten Möglichkeiten dafür ist die Ausrichtung auf AD, da sich diese Aktivitäten mit geringer Entdeckungswahrscheinlichkeit als normale Geschäftsaktivitäten tarnen lassen.
Die Fähigkeit, Enumerationen von Berechtigungen, delegierten Administratoren und Servicekonten zu erkennen und zu verhindern, kann Verteidiger früh im Angriffszyklus auf die Präsenz eines Angreifers aufmerksam machen. Die Bereitstellung von täuschenden Domänenkonten und Anmeldedaten auf Endpunkten kann Angreifer ebenfalls ausbremsen und es Verteidigern ermöglichen, sie zur Interaktion auf Köder umzuleiten.
2. Exponierte privilegierte Konten identifizieren und beheben
Benutzer speichern häufig Anmeldedaten auf ihren Workstations. Manchmal geschieht dies versehentlich, manchmal absichtlich – in der Regel aus Bequemlichkeit. Angreifer wissen das und werden es auf diese gespeicherten Anmeldedaten abgesehen haben, um Zugriff auf die Netzwerkumgebung zu erhalten. Der richtige Satz an Anmeldedaten kann weit reichen, und Eindringlinge werden stets versuchen, ihre Berechtigungen und ihren Zugriff weiter auszuweiten.
Unternehmen können vermeiden, Angreifern einen einfachen Weg ins Netzwerk zu eröffnen, indem sie exponierte privilegierte Konten identifizieren, Fehlkonfigurationen beheben und gespeicherte Anmeldedaten, freigegebene Ordner und andere Schwachstellen entfernen.
3. Vor „Golden Ticket“- und „Silver Ticket“-Angriffen schützen und diese erkennen
Pass-the-Ticket-Angriffe (PTT) gehören zu den wirkungsvollsten Techniken, die Angreifer nutzen, um sich seitlich durch das Netzwerk zu bewegen und ihre Berechtigungen auszuweiten. Die zustandslose Designstrategie von Kerberos macht einen Missbrauch einfach, was bedeutet, dass Angreifer innerhalb des Systems problemlos Tickets fälschen können. „Golden Ticket“ und „Silver Ticket“ sind zwei der schwerwiegendsten Arten von PTT-Angriffen, die Angreifer einsetzen, um eine Domänenkompromittierung und Persistenz in der Domäne zu erreichen.
Dies zu adressieren erfordert die Fähigkeit, anfällige Kerberos Ticket Granting Ticket (TGT)- und Computer-Servicekonten zu erkennen sowie Fehlkonfigurationen zu identifizieren und darauf zu alarmieren, die potenziell zu PTT-Angriffen führen könnten. Darüber hinaus kann eine Lösung wie Singularity Identity die Verwendung gefälschter Tickets an den Endpunkten verhindern.
4. Gegen Kerberoasting-, DCSync- und DCShadow-Angriffe schützen
Ein „Kerberoasting“-Angriff ist für Angreifer ein einfacher Weg, privilegierten Zugriff zu erlangen, während DCSync- und DCShadow-Angriffe die Persistenz in der Domäne innerhalb eines Unternehmens aufrechterhalten.
Verteidiger benötigen die Fähigkeit, eine kontinuierliche Bewertung von AD durchzuführen, die eine Echtzeitanalyse von AD-Angriffen bereitstellt und gleichzeitig auf Fehlkonfigurationen hinweist, die zu diesen Angriffen führen. Darüber hinaus kann eine Lösung, die die Präsenz auf Endpunkten nutzt, um böswillige Akteure daran zu hindern, Zielkonten zu entdecken, ihre Fähigkeit einschränken, diese Angriffe durchzuführen.
5. Das Abgreifen von Anmeldedaten aus Domänenfreigaben verhindern
Angreifer zielen häufig auf Klartext- oder reversibel gespeicherte Passwörter ab, die in Skripten oder Gruppenrichtliniendateien gespeichert sind, die in Domänenfreigaben wie Sysvol oder Netlogon abgelegt sind.
Eine Lösung wie Singularity Identity Posture Management kann helfen, diese Passwörter zu erkennen, sodass Verteidiger die Exponierungen beheben können, bevor Angreifer sie ins Visier nehmen. Mechanismen wie die in der Singularity Identity-Lösung können auch täuschende Sysvol-Gruppenrichtlinienobjekte im produktiven AD bereitstellen und so dazu beitragen, den Angreifer weiter zu stören, indem sie ihn von produktiven Assets weglenken.

Singularität™ Identität
Erkennen und reagieren Sie auf Angriffe in Echtzeit mit ganzheitlichen Lösungen für Active Directory und Entra ID.
6. Konten mit versteckter privilegierter SID identifizieren
Mit der Windows Security Identifier (SID)-Injection-Technik können Angreifer das SID-Attribut „history“ ausnutzen, wodurch sie sich seitlich innerhalb der AD-Umgebung bewegen und ihre Berechtigungen weiter ausweiten können.
Um dies zu verhindern, müssen Konten erkannt werden, die mit bekannten privilegierten SID-Werten im SID-History-Attribut und in Berichten gesetzt sind.
7. Gefährliche Delegation von Zugriffsrechten auf kritischen Objekten erkennen
Delegation ist eine AD-Funktion, die es einem Benutzer- oder Computerkonto ermöglicht, ein anderes Konto zu imitieren. Wenn ein Benutzer beispielsweise eine Webanwendung aufruft, die auf einem Webserver gehostet wird, kann die Anwendung die Anmeldedaten des Benutzers nachahmen, um auf Ressourcen zuzugreifen, die auf einem anderen Server gehostet werden. Jeder Domänencomputer mit aktivierter uneingeschränkter Delegation kann Benutzeranmeldedaten gegenüber jedem anderen Dienst in der Domäne imitieren. Leider können Angreifer diese Funktion ausnutzen, um Zugriff auf verschiedene Bereiche des Netzwerks zu erhalten.
Die kontinuierliche Überwachung von AD-Schwachstellen und Delegationsexponierungen kann Verteidigern helfen, diese Schwachstellen zu identifizieren und zu beheben, bevor Angreifer sie ausnutzen können.
8. Privilegierte Konten mit aktivierter Delegation identifizieren
Bleiben wir beim Thema Delegation: Privilegierte Konten, die mit uneingeschränkter Delegation konfiguriert sind, können direkt zu Kerberoasting- und Silver Ticket-Angriffen führen. Unternehmen benötigen die Fähigkeit, privilegierte Konten mit aktivierter Delegation zu erkennen und darüber Bericht zu erstatten.
Eine umfassende Liste privilegierter Benutzer, delegierter Administratoren und Servicekonten kann Verteidigern helfen, potenzielle Schwachstellen zu erfassen. In diesem Fall ist Delegation nicht automatisch schlecht. Sie ist aus betrieblichen Gründen oft notwendig, aber Verteidiger können ein Tool wie Singularity Identity verwenden, um zu verhindern, dass Angreifer diese Konten entdecken.
9. Nicht privilegierte Benutzer in der AdminSDHolder ACL identifizieren
Active Directory Domain Services (AD DSs) verwenden das AdminSDHolder-Objekt und den Prozess Security Descriptor propagator (SDProp), um privilegierte Benutzer und Gruppen zu schützen. Das AdminSDHolder-Objekt verfügt über eine eindeutige Access Control List (ACL), die die Berechtigungen von Sicherheitsprinzipalen steuert, die Mitglieder integrierter privilegierter AD-Gruppen sind. Um laterale Bewegungen zu ermöglichen, können Angreifer Konten zum AdminSDHolder hinzufügen und ihnen damit denselben privilegierten Zugriff wie anderen geschützten Konten gewähren.
Organisationen können diese Aktivität mit einem Tool wie Singularity Identity Posture Management verhindern, das die Präsenz ungewöhnlicher Konten innerhalb der AdminSDHolder ACL erkennt und darauf alarmiert.
10. Jüngste Änderungen an der Default Domain Policy oder Default Domain Controllers Policy identifizieren
Innerhalb von AD verwenden Organisationen Gruppenrichtlinien, um mehrere betriebliche Konfigurationen zu verwalten, indem sie umgebungsspezifische Sicherheitseinstellungen definieren. Diese konfigurieren häufig administrative Gruppen und umfassen Start- und Herunterfahrskripte. Administratoren konfigurieren sie, um auf jeder Ebene organisationsdefinierte Sicherheitsanforderungen festzulegen, Software zu installieren und Datei- sowie Registrierungsberechtigungen zu setzen. Leider können Angreifer diese Richtlinien ändern, um Persistenz in der Domäne innerhalb des Netzwerks zu erreichen.
Die Überwachung von Änderungen an Standardgruppenrichtlinien kann Verteidigern helfen, diese Angreifer schnell zu erkennen, Sicherheitsrisiken zu mindern und privilegierten Zugriff auf AD zu verhindern.

Verringern Sie das Identitätsrisiko in Ihrer gesamten Organisation
Erkennen und reagieren Sie auf Angriffe in Echtzeit mit ganzheitlichen Lösungen für Active Directory und Entra ID.
Die richtigen Tools implementieren
Das Verständnis der gängigsten Taktiken, mit denen Angreifer AD ins Visier nehmen, kann Unternehmen dabei helfen, es zu verteidigen. Bei der Entwicklung von Tools wie Singularity Identity Posture Management und Singularity Identity haben wir viele Angriffsvektoren berücksichtigt und ermittelt, wie sie sich am besten erkennen und vereiteln lassen.
Mit diesen Tools können Unternehmen heute Schwachstellen effektiv identifizieren, bösartige Aktivitäten frühzeitig erkennen und Sicherheitsvorfälle beheben, bevor Eindringlinge ihre Berechtigungen ausweiten und einen klein angelegten Angriff in eine schwerwiegende Sicherheitsverletzung verwandeln können. Der Schutz von AD ist eine Herausforderung, aber dank der heutigen AD-Schutztools keine unüberwindbare.
FAQs zu Best Practices für die Active Directory-Sicherheit
Active Directory-Sicherheit ist die Gesamtheit der Maßnahmen und Verfahren, mit denen Sie Ihre Microsoft Active Directory-Umgebung vor Cyberbedrohungen schützen können. Sie steuert, wer auf welche Ressourcen in Ihrem Netzwerk zugreifen kann, indem Benutzerkonten, Computer und Berechtigungen zentral verwaltet werden. Im Grunde ist sie der Gatekeeper, der überprüft, ob Benutzer die sind, für die sie sich ausgeben, und entscheidet, was sie tun können, sobald sie Zugriff erhalten.
Dazu gehören Authentifizierung, Autorisierung, Zugriffskontrollen und Überwachung, um unbefugte Benutzer daran zu hindern, Ihre Systeme und Daten zu beeinträchtigen.
Die Sicherheit von Active Directory ist von entscheidender Bedeutung, denn wenn Angreifer Zugriff auf Ihr AD erhalten, halten sie im Wesentlichen die Schlüssel zu Ihrem gesamten Königreich in der Hand. Ihr AD steuert den Zugriff auf alle Systeme, Anwendungen und sensiblen Daten in Ihrem gesamten Netzwerk. Ein kompromittiertes AD kann zu massiven Datenschutzverletzungen, Systembeschädigungen und sogar zu vollständigen Netzwerkausfällen führen.
Es gibt inzwischen jährlich 25 Milliarden Azure AD-Angriffe, und wenn Sie diesen zentralen Hub nicht absichern, können Bedrohungsakteure ihre Berechtigungen ausweiten, sich lateral durch Ihr Netzwerk bewegen und Ransomware einsetzen oder Anmeldeinformationen stehlen. Der Schaden kann Ihre Geschäftsabläufe lahmlegen und zu erheblichen finanziellen Verlusten führen.
Sie sollten die Anzahl privilegierter Benutzer auf ein Minimum beschränken und Gruppen verwenden, um Zugriffe statt individueller Berechtigungen zuzuweisen. Wenden Sie starke Kennwortrichtlinien mit modernen Anforderungen an und erzwingen Sie Multi-Faktor-Authentifizierung für alle Administratorkonten. Deaktivieren Sie unnötige Dienste wie Print Spooler, deaktivieren Sie SMBv1 und beschränken Sie NTLM, wo möglich. Führen Sie regelmäßige Sicherheitsbewertungen durch, um inaktive Konten zu identifizieren und zu entfernen, bevor sie zu Angriffsvektoren werden.
Überwachen Sie Ihr AD kontinuierlich auf verdächtige Aktivitäten, insbesondere im Zusammenhang mit Änderungen an privilegierten Gruppen und fehlgeschlagenen Anmeldeversuchen. Sorgen Sie für die physische Sicherheit der Domain Controller und halten Sie geeignete Backup- und Wiederherstellungspläne aufrecht.
MFA macht Ihr AD deutlich sicherer, indem zusätzliche Verifizierungsschritte über reine Passwörter hinaus hinzugefügt werden. Selbst wenn Angreifer Ihre Anmeldedaten durch Phishing oder Brute-Force-Angriffe stehlen, können sie ohne den zweiten Faktor wie eine mobile App oder ein Hardware-Token nicht eindringen. MFA blockiert über 99,9 % der automatisierten Angriffe und reduziert das Risiko einer Sicherheitsverletzung um 98,56 %, selbst wenn Anmeldedaten offengelegt werden.
Sie können verschiedene Methoden wie Microsoft Authenticator, FIDO2-Schlüssel, Biometrie und Plattformen wie SentinelOne verwenden, um es Bedrohungsakteuren zu erschweren, Konten zu kompromittieren. MFA bietet außerdem bessere Audit-Trails für die forensische Analyse, falls etwas schiefgeht.
Ihre AD-Sicherheitscheckliste sollte mit der Überprüfung des aktuellen Sicherheitsstatus und der Identifizierung veralteter Konten beginnen, die entfernt werden müssen. Sie sollte Kennwortrichtlinien überprüfen und stärken und anschließend Kontosperrungsrichtlinien implementieren, um Brute-Force-Versuche zu stoppen. Ein weiterer Punkt ist die Einführung von Multi-Faktor-Authentifizierung für alle privilegierten Konten sowie die Festlegung sicherer Zugriffskontrollrichtlinien auf Basis des Least-Privilege-Prinzips. Richten Sie ein regelmäßiges Patch-Management ein, führen Sie Schwachstellenbewertungen durch und führen Sie AD-Audits durch, um Konfigurationsprobleme zu erkennen.
Aktivieren Sie eine angemessene Protokollierung und Überwachung für kritische Ereignisse, insbesondere bei Änderungen an der Domain-Admin-Gruppe und fehlgeschlagenen Authentifizierungen. Dokumentieren Sie Ihre Sicherheitsrichtlinien, schulen Sie Mitarbeitende zu Best Practices und testen Sie Ihre AD-Wiederherstellungsprozesse regelmäßig.
Sie müssen bestimmte Ereignis-IDs in Ihren Sicherheitsprotokollen überwachen, insbesondere fehlgeschlagene Anmeldungen (4625), Kontosperrungen (4740) und Versuche zur Rechteausweitung (4672). Achten Sie auf nicht autorisierte Änderungen an privilegierten Gruppen wie Domänen-Admins und Enterprise-Admins, da diese häufig auf Sicherheitsverletzungen hinweisen. Richten Sie Echtzeitwarnungen für ungewöhnliche Anmeldemuster ein, wie z. B. mehrere fehlgeschlagene Versuche von einzelnen IP-Adressen oder Anmeldungen außerhalb der normalen Arbeitszeiten.
Überwachen Sie Änderungen an Gruppenrichtlinien, Kennwortrücksetzungen bei Administratorkonten und sämtliche Änderungen an den Einstellungen von Domänencontrollern. SentinelOne kann Ihnen helfen, diese Aktivitäten nachzuverfolgen und die automatisierte Erkennung und Alarmierung zu unterstützen




