Skip to main content
Sicurezza delle identità

Che cos'è la sicurezza di Active Directory? Spiegazione della sicurezza AD

La sicurezza di Active Directory inizia qui: esplora le principali tecniche di attacco, le best practice di hardening, i suggerimenti per il rilevamento e gli strumenti per proteggere il tuo ambiente AD.

Di SentinelOne
Che cos'è la sicurezza di Active Directory? Spiegazione della sicurezza AD

Punti chiave

La sicurezza di Active Directory (AD) è l'insieme di controlli, monitoraggio e pratiche di hardening che proteggono il servizio centralizzato di autenticazione e autorizzazione da cui dipende la maggior parte delle aziende basate su Windows.

  • Gli attaccanti prendono di mira AD da ogni angolazione — gli attacchi basati sugli account (Golden/Silver Ticket, account di servizio con privilegi eccessivi), il furto di credenziali (Pass-the-Hash, Pass-the-Ticket, Kerberoasting), lo sfruttamento della directory (DCSync/DCShadow, abuso di AD CS) e gli attacchi di replica mirano tutti a rubare credenziali o ad aumentare i privilegi.
  • L'hardening si basa sui fondamenti — accesso amministrativo con privilegi minimi, LDAP signing/channel binding, rotazione sicura delle password, servizi certificati protetti e baseline di sicurezza applicate tramite GPO chiudono i punti di ingresso più comuni.
  • Il rilevamento si basa sull'osservazione dei segnali di identità — i log eventi dei DC, le anomalie dei ticket Kerberos, la mappatura dei percorsi di attacco e indicatori come SPN su host imprevisti o l'emissione di ticket fuori orario intercettano gli attacchi prima che si diffondano.
  • La risposta e le metriche contano quanto la prevenzione — l'isolamento degli account compromessi, la reimpostazione delle credenziali e il monitoraggio di KPI come Mean Time to Detect/Respond e il numero di account obsoleti/con privilegi mantengono gli ambienti AD resilienti contro minacce ibride cloud e basate sull'AI in evoluzione.

Quali sono le principali minacce e tecniche di attacco contro Active Directory?

Queste sono le principali minacce e tecniche di attacco utilizzate contro Active Directory:

Attacchi basati sugli account

Gli attacchi ad Active Directory (AD) basati sugli account prenderanno di mira i tuoi utenti e cercheranno di compromettere le loro credenziali. Ecco come funzionano i principali:

Golden Ticket (T1558.001)

Gli attacchi Golden Ticket  sono una sotto-tecnica di Steal or Forge Kerberos Tickets: Golden Ticket (T1558.001). Possono compromettere intere reti e concedere accesso non autorizzato alle risorse del dominio.

Operano con strumenti come Impacket e Mimikatz per eludere il rilevamento e manipolano il protocollo di autenticazione Kerberos all'interno delle reti Windows.

Silver Ticket

Gli attacchi Silver Ticket funzionano in modo diverso. Compromettono le credenziali utente e abusano della progettazione del protocollo Kerberos. Gli attacchi Silver Ticket consentono all'attaccante di falsificare ticket ticket-granting (TGS) per servizi mirati. Vengono forniti crittografati con un hash della password e questi ticket TGS possono essere generati per tali servizi. Gli attacchi Silver Ticket offrono sostanzialmente un accesso furtivo e persistente alle risorse, richiedendo solo l'hash della password dell'account di servizio per accedervi.

Account di servizio con privilegi eccessivi

Gli account non umani che dispongono di autorizzazioni e controlli eccessivi sono definiti account con privilegi eccessivi in Active Directory. Possono causare violazioni dei dati, furto di credenziali e interruzioni operative.  Qualunque autorizzazione detengano, è superiore a quanto necessario nelle reti.

Furto di credenziali

Gli attacchi di furto di credenziali di Active Directory (AD) rubano nomi utente, password e altri dati di autenticazione. Ecco come funzionano:

Pass-the-Hash (T1550.002)

Pass-the-Hash (PtH) (MITRE T1550.002) è un attacco di movimento laterale in cui l'avversario ruberà l'hash della tua password tramite un sistema compromesso. Lo userà per autenticarsi su un altro sistema come utente legittimo.

Pass-the-Ticket (T1550.003)

Pass-the-Ticket (PtT) (MITRE T1550.003) riutilizzerà ticket Kerberos rubati. per ottenere accesso non autorizzato alle risorse sulle tue reti. Gli attaccanti useranno Mimikatz per estrarre i TGT dalla memoria del tuo sistema. Inietteranno questi ticket rubati nelle proprie sessioni e impersoneranno utenti legittimi per ottenere accesso a servizi esclusivi.

Kerberoasting (T1558.003)

Kerberoasting (MITRE T1558.003) è una tecnica di raccolta e cracking degli account di servizio per account offline. Qualsiasi utente autenticato del dominio può farlo. Non c'è rischio di essere rilevati sulla rete e i threat actor possono evitare i criteri di blocco dell'account poiché si tratta di un attacco offline. Finché gli SPN sono collegati agli account utente, sarai vulnerabile.

AS-REP Roasting

Si tratta di un attacco di dumping delle credenziali che sfrutta configurazioni errate nel tuo Active Directory. L'attaccante troverà prima gli account con l'impostazione 'Do not require Kerberos preauthentication' abilitata. Invierà una richiesta di autenticazione (AS-REQ) a un controller di dominio per conto di un utente vulnerabile. Non è necessario fornire alcuna password poiché la pre-autenticazione è abilitata, ed è così che l'attaccante ottiene in risposta un Authentication Server Response (AS-REP) valido che contiene il Ticket-Granting Ticket (TGT).

Sfruttamento del servizio directory

Ecco alcuni modi in cui gli attaccanti possono sfruttare i servizi di Active Directory:

DCsync/DCShadow (T1003.006/T1528)

L'attacco DCSync esegue il dump delle credenziali sfruttando il processo di replica di AD. L'attaccante può impersonare i controller di dominio e richiedere a un altro di replicare direttamente per lui dati sensibili sulle password.

Gli attacchi DCShadow introdurranno modifiche dannose grazie ai privilegi di livello superiore ottenuti dall'attaccante. È un'ottima tecnica di persistenza furtiva e può costringere le macchine compromesse a fingersi Domain Controller rogue nelle reti.

Sfruttamento di AD Certificate Services (percorsi di attacco ESC1–ESC8)

I percorsi di attacco ESC1 comportano l'uso di modelli di certificato vulnerabili per sfruttare configurazioni errate. L'attaccante può usare strumenti come Certipy per identificare questi modelli e richiedere certificati per conto degli utenti. Può autenticarsi come utente con privilegi e lanciare altri attacchi utilizzando tali certificati.

ESC8 (NTLM Relay) sfrutterà servizi di registrazione web AD CS configurati in modo errato. Usano l'autenticazione NTLM invece di HTTP e possono costringere account con privilegi ad autenticarsi a servizi dannosi inoltrando hash NTLM.

Abuso di trust e delega

Gli attaccanti possono abusare dei trust in ambienti multi-dominio che consentono agli utenti di accedere ad altre risorse. Possono aumentare i privilegi nei domini trusted e compromettere macchine con deleghe non vincolate.  La delega vincolata basata su risorse (RBCD) è un altro modo con cui entrano e configurano in modo errato i servizi in esecuzione sui sistemi per aumentare i propri privilegi.

Attacchi di replica

I servizi di replica di Active Directory possono introdurre modifiche dannose e tentare di rubare credenziali sfruttando la directory. Ecco come funzionano gli attacchi di replica:

  • Richieste di replica non autorizzate (DCsync): Consentono a un attaccante di impersonare un Domain Controller (DC) e richiedere dati sensibili.
  • Shadow Domain Controller (DCShadow): È una tecnica ad alta furtività in cui l'attaccante registrerà un DC rogue. Il rogue introdurrà modifiche dannose nella directory tramite la normale replica.
  • Persistenza tramite abuso di AdminSDHolder/ACL: L'attaccante otterrà accesso persistente tramite un account con privilegi compromesso. Modifica le autorizzazioni sull'oggetto AdminSDHolder. Inoltre, ripristinerà automaticamente anche le modifiche manuali alle autorizzazioni per i gruppi protetti.

Come eseguire l'hardening di Active Directory: best practice e checklist

Ecco la tua checklist di hardening della sicurezza di Active Directory. Elenca anche le best practice di sicurezza di Active Directory che puoi seguire:

  • Gli account amministrativi devono limitare l'accesso tramite privileged access management. Rimuovi le autorizzazioni non necessarie e applica il modello dei diritti di accesso con privilegio minimo. Previeni la proliferazione delle credenziali nel tuo ambiente di dominio verificando regolarmente gli account.
  • I jump server possono fornire punti di accesso controllati e impedire il movimento laterale durante potenziali violazioni. Crea una segmentazione di rete tra gli utenti normali e le attività di gestione del dominio. Assicurati di proteggere le tue workstation amministrative e di applicare il tiering.
  • Abilita la firma LDAP perché previene gli attacchi man-in-the-middle, mentre il channel binding blocca i tentativi di relay delle credenziali contro i tuoi servizi di directory.
  • Imposta criteri per password robuste e una rotazione automatizzata delle password per gli account di servizio per ridurre la superficie di attacco. Cambia spesso le password e assicurati che siano uniche per rendere più difficili da eseguire gli attacchi basati sulle credenziali da parte dei threat actor.
  • Certificate Services richiederà modelli e controlli di registrazione adeguati per essere rafforzato. Dovrai configurare con attenzione le trust di Federation per prevenire l'escalation dei privilegi tra domini e i tentativi di accesso non autorizzato alle risorse.
  • Controlla le tue workstation, app, member server e repository di dati per assicurarti di non aver concesso privilegi eccessivi agli account utente. Inizia a usare host amministrativi sicuri e verifica anche la loro sicurezza fisica, oltre alla sicurezza di sistema e di rete.
  • Puoi impostare baseline di configurazione della sicurezza per i tuoi domain controller e applicarle con gli oggetti Criteri di gruppo (GPO).  Usa criteri di audit avanzati e classifica i tuoi dati AD.

Come rilevare gli attacchi ad Active Directory: monitoraggio e segnali di rilevamento delle minacce

Negli ambienti Active Directory ci sono molti segnali da osservare che possono aiutarti a monitorare e fermare gli attacchi sul nascere. Ecco cosa cercare:

Log e telemetria

Raccogli i log eventi dai domain controller. Controlla le richieste di ticket Kerberos e i report di diagnostica DC per individuare schemi insoliti. Tieni d'occhio i picchi nelle richieste di ticket-granting-ticket o le autenticazioni ripetutamente non riuscite da un singolo host. Correla la telemetria tra i servizi per individuare attività di ricognizione o abuso di privilegi.

Strumenti/analisi

Usa strumenti di mappatura dei percorsi di attacco e motori di rilevamento delle anomalie per visualizzare come le credenziali fluiscono nella tua rete. Le piattaforme di monitoraggio della rete tracciano il traffico East-West e identificano chiamate SMB o RPC anomale; possono rivelare movimenti laterali nascosti.

Indicatori di compromissione

Cerca SPN che compaiono su host imprevisti, ticket Kerberos riutilizzati su più account e modifiche improvvise ai gruppi. Dovresti segnalare qualsiasi account i cui diritti di accesso cambiano senza un flusso di lavoro approvato o qualsiasi ticket emesso al di fuori del normale orario lavorativo.

Come rispondere e ripristinare dopo una violazione di Active Directory

Le minacce ad Active Directory possono causare gravi danni alla tua organizzazione se lasciate senza controllo. Ecco come rispondere e ripristinare dopo una violazione della sicurezza di Active Directory:

Dovresti isolare immediatamente qualsiasi account compromesso per prevenire ulteriori danni. Revoca i tuoi ticket e reimposta i limiti delle password durante l'analisi forense. Dovresti conservare qualsiasi prova trovi per ulteriori indagini e per la pianificazione del ripristino.

Devi anche ripristinare i tuoi sistemi. Crea backup puliti e concentrati sul ripristino del database NTDS. L'analisi forense può aiutarti a identificare tecniche di attacco ad Active Directory, vettori e sistemi compromessi prima di riportare i servizi online in sicurezza.

L'hardening post-incidente dovrebbe applicare le lezioni apprese dalla violazione. Modifica le tue configurazioni ed esegui un monitoraggio aggiuntivo per prevenire attacchi simili, migliorando al contempo la postura di sicurezza complessiva della tua organizzazione e le capacità di rilevamento.

Quali strumenti e tecnologie migliorano la sicurezza di Active Directory?

Ecco alcuni strumenti e tecnologie che possono migliorare la sicurezza di Active Directory:

Tecnologie SIEM/EDR/Identity Threat Detection

I sistemi di Security Information and Event Management raccolgono i log di autenticazione dai controller di dominio e analizzano i modelli comportamentali alla ricerca di indicazioni di attività sospette come il furto di credenziali o l'elevazione dei privilegi. I sistemi di Endpoint Detection and Response analizzano in modo proattivo le workstation alla ricerca di infezioni da malware nonché di tentativi di movimento laterale, mentre i sistemi di Identity Threat Detection analizzano le anomalie di autenticazione nel tuo ambiente ibrido. Questi sistemi correlano in modo incrociato gli eventi provenienti da più fonti alla ricerca di indicazioni di minacce persistenti avanzate.

Software di gestione dei percorsi di attacco informatico + gestione delle identità/dei privilegi

Il software di Privileged Access Management protegge le credenziali amministrative in vault crittografati e fornisce accesso just-in-time con flussi di lavoro di approvazione automatizzati. Queste piattaforme modellano le potenziali superfici di attacco nel tuo ambiente, applicando al contempo i principi del privilegio minimo con rotazione automatizzata delle password degli account di servizio. Prodotti come SentinelOne Singularity™ Identity Detection & Response forniscono anche la prevenzione della proliferazione delle credenziali tramite la gestione degli account privilegiati con monitoraggio in tempo reale dell'attività delle sessioni.

Monitoraggio, automazione e  Threat Hunting

I controlli di monitoraggio delle modifiche monitorano gli oggetti Active Directory, l'appartenenza ai gruppi e le modifiche ai permessi con avvisi in tempo reale. I sistemi automatizzati riconoscono la deriva della configurazione, identificano gli account inattivi ed evidenziano schemi di autenticazione anomali che possono essere indicativi di compromissione. Le tecnologie di Threat Hunting integrano i segnali di identità con i dati di rete e degli endpoint per identificare minacce avanzate che sfuggono ai controlli di sicurezza convenzionali.

Errori comuni e configurazioni errate mettono a rischio Active Directory

Errori frequenti e configurazioni errate compromettono la sicurezza di Active Directory. LDAP aperto, password deboli, appartenenza eccessiva a gruppi privilegiati, trust configurate in modo errato, account inattivi, ecc.

Molte organizzazioni lasciano i canali LDAP non firmati. Questo crea opportunità per l'intercettazione delle credenziali e per gli attacchi di relay durante i processi di autenticazione. Policy delle password deboli, combinate con un'appartenenza eccessiva ai gruppi Domain Admins, ampliano inutilmente le superfici di attacco. Relazioni di trust tra domini configurate in modo errato consentono l'escalation dei privilegi, mentre gli account inattivi forniscono backdoor persistenti che eludono i normali sistemi di monitoraggio. Senza cicli di revisione regolari, gli account di servizio possono spesso ottenere autorizzazioni eccessive.

Tendenze emergenti e rischi nella sicurezza di Active Directory

Ecco cosa tenere d'occhio:

Rischi di integrazione ibrida AD + Azure AD

Le distribuzioni cloud ibride delle organizzazioni creano nuove superfici di attacco, poiché i threat actor sfruttano le lacune di sincronizzazione tra le infrastrutture di identità on-premises e cloud. Distribuzioni configurate in modo insufficiente di Azure AD Connect e anche delle trust di Federation ADFS creano opportunità di escalation dei privilegi in entrambe le infrastrutture. I servizi di sincronizzazione delle identità sono visti dagli attaccanti come un mezzo per attaccare contemporaneamente sia le credenziali on-premises sia quelle cloud.

Minacce alle identità cloud, minacce alla supply chain, tattiche di avversari AI

Le minacce informatiche avanzate usano algoritmi di machine learning per analizzare elenchi di credenziali rubate, automatizzando così metodi di attacco sofisticati come password spraying e credential stuffing. Le compromissioni della supply chain prendono sempre più di mira gli amministratori delle identità e le autorità di certificazione, mentre le forze di minaccia attaccano principal di servizio cloud con privilegi eccessivi e identità applicative che dispongono di troppi privilegi.

Cambiamenti di policy/governance e pressioni normative

Gli standard di conformità oggi impongono privilegi permanenti pari a zero, nonché il monitoraggio continuo delle identità con audit trail completi di ogni attività privilegiata. Le aziende devono implementare modelli di accesso just-in-time con separazione dei compiti e revisioni automatizzate degli accessi. La nuova legislazione guida l'adozione di tecnologie di governance delle identità che impongono l'autenticazione basata sul rischio nonché la verifica continua della conformità.

Metriche di sicurezza e KPI di Active Directory che dovresti monitorare

Ecco le principali metriche di sicurezza e i KPI di Active Directory da monitorare:

  • Tempo medio di rilevamento: Devi misurare la velocità con cui il tuo team di sicurezza scopre potenziali minacce dal compromesso iniziale al rilevamento, con un obiettivo di risposta ottimale che prevede il rilevamento entro 30 minuti e 4 ore.
  • Tempo medio di risposta: Misura il tempo dal rilevamento della minaccia fino al contenimento completo e alla remediation. Entrambi aiutano a misurare la maturità dei tuoi processi di risposta agli incidenti e la copertura di rilevamento dei domain controller e dei sistemi di autenticazione.
  • Esposizione degli account privilegiati: Tieni sotto controllo il totale degli account che detengono diritti amministrativi privilegiati nel tuo dominio monitorando le modifiche di appartenenza a gruppi ad alto rischio come Domain Admins ed Enterprise Admins.  Dovrai monitorare gli account privilegiati inutilizzati a cui non si è avuto accesso entro un determinato intervallo di tempo, i tentativi di accesso non riusciti contro gli account amministrativi, nonché la durata delle sessioni privilegiate, oltre alle indicazioni di utilizzo fuori orario degli account privilegiati.
  • Utilizzo di protocolli legacy: Monitora i tentativi di autenticazione che usano protocolli obsoleti come NTLM, LDAP non firmato e versioni TLS meno recenti che consentono attacchi di relay delle credenziali..
  • Copertura di audit: Monitora il numero di domain controller con logging completo abilitato per eventi di autenticazione, modifiche dei privilegi e modifiche delle policy. Dovrai identificare le lacune nella raccolta e nella conservazione dei log nella tua infrastruttura AD per prevenire punti ciechi.
  • Numero di account obsoleti: Controlla gli account utente e computer che non sono stati autenticati entro intervalli di tempo definiti, in genere 90 giorni per gli utenti e 30 giorni per i computer. Monitora le attività di pulizia e il rapporto tra account attivi e inattivi nel tuo ambiente di dominio.

Sicurezza di Active Directory con SentinelOne

Se vuoi sapere come proteggere Active Directory, ecco una soluzione:

Singularity™ Identity Detection & Response può aiutarti a porre fine all'uso improprio delle credenziali tramite la difesa dell'infrastruttura in tempo reale per Active Directory e la difesa per Active Directory ed Entra ID. Protegge i domain controller e gli asset aggiunti al dominio dagli avversari che mirano a ottenere privilegi e a muoversi in modo occulto.

Puoi rilevare gli attacchi AD in tutta l'azienda provenienti da tutti i sistemi gestiti o non gestiti su qualsiasi sistema operativo, da qualsiasi tipo di dispositivo, inclusi IoT e OT. Puoi allontanare gli attaccanti dai gioielli della corona di AD e invece indirizzarli erroneamente in vicoli ciechi con esche e informazioni false. Può nascondere e negare l'accesso ai dati archiviati localmente e nel cloud, rendendo allo stesso tempo estremamente difficile il movimento laterale per gli attaccanti.

Puoi:

  • Migliorare la sicurezza di Active Directory e ottenere visibilità e consapevolezza dell'attività degli attaccanti che prende di mira i server di dominio critici
  • Ottenere visibilità sulle compromissioni degli account di servizio che consentono agli attaccanti di elevare i privilegi sugli endpoint.
  • Identificare configurazioni errate di Access Control List e deleghe che concedono agli account diritti elevati senza l'appartenenza appropriata.
  • Proteggere gli account utente, di servizio e di sistema ad alto valore dalla compromissione da parte degli attaccanti.
  • Ottenere rapidamente valore e una copertura completa per Active Directory on-premises, Entra ID e ambienti multi-cloud

Singularity™ Identity Detection & Response supporta il tuo programma Zero Trust e può limitare la fiducia implicita ad applicazioni e risorse di dati con funzioni di gestione degli accessi controllati. Identificherà le esposizioni delle identità su endpoint, AD e cloud per ridurre la superficie di attacco complessiva. Può rilevare attacchi alle identità provenienti da endpoint o domain controller e avvisare in caso di violazioni della fiducia dell'identità.

Comprenderai il percorso verso una violazione e vedrai visivamente mappe topografiche che mostrano come gli avversari potrebbero far avanzare i loro attacchi da un sistema all'altro. Utilizzandolo, puoi scoprire elementi nascosti in tutta la rete che consentono il movimento laterale, incluse superfici esposte, asset di credenziali orfani e violazioni delle policy. Puoi usare il nostro AI-SIEM  per l'analisi dei log e SentinelOne dispone anche di Singularity™ Endpoint per la sicurezza degli endpoint.

Callout Background Image Gradient

Ridurre il rischio di identità in tutta l'organizzazione

Rilevate e rispondete agli attacchi in tempo reale con soluzioni olistiche per Active Directory ed Entra ID.


Conclusione

La sicurezza di Active Directory non è un approccio valido per tutti. È una combinazione di misure, strumenti e tecnologie, oltre a pratiche che utilizzerai per rafforzare gli ambienti Active Directory. Procedi un passo alla volta e inizia dalle basi. Verifica la tua infrastruttura di sicurezza esistente, gli account utente ed esegui un audit. Poi prosegui da lì.

Se stai cercando i migliori strumenti di sicurezza per Active Directory, puoi contattare il team di SentinelOne. I nostri servizi possono aiutarti.

FAQ

La sicurezza di Active Directory è un insieme di misure e controlli che proteggono l'infrastruttura del servizio Active Directory utilizzata per l'autenticazione e l'accesso alla rete. Le funzionalità di protezione incorporano soluzioni per proteggere i domain controller, proteggere i protocolli di autenticazione e controllare l'accesso alle risorse nell'ambiente aziendale.

La sicurezza di Active Directory funge da fondamento della protezione della rete aziendale, gestendo l'accesso alle risorse e autenticando gli utenti con identità reale. Una compromissione riuscita di Active Directory può significare una compromissione completa della rete, furto di dati e solo una questione di tempo prima che tutti i servizi/sistemi vengano interrotti, con impatto sulla continuità operativa.

Le violazioni vengono rilevate tramite il monitoraggio continuo degli eventi di autenticazione, delle directory e delle attività degli account. Per mitigare la violazione, è necessario seguire passaggi quali l'isolamento dalla rete dei sistemi che sono stati compromessi, la revoca dell'accesso agli account, la reimpostazione delle credenziali, ecc.

Se Active Directory è stato compromesso, qualsiasi sistema specifico e domain controller dovrebbero essere isolati immediatamente. Correggi gli account KRBTGT, controlla i backup della directory, conferma tutte le credenziali degli account privilegiati nelle organizzazioni e monitora attentamente i sistemi rimanenti.

Le tecniche di attacco comuni includono Golden Ticket e gli attacchi Silver Ticket, Pass-the-Hash, Pass-the-Ticket, Kerberoasting, DCSync e lo sfruttamento di AD Certificate Services. 

Questi attacchi in genere prendono di mira il furto di credenziali, l'escalation dei privilegi o la replica non autorizzata dei dati della directory.

Alcune configurazioni errate includono diritti di accesso ai privilegi eccessivamente permissivi, password deboli sugli account di servizio, relazioni di trust non necessarie tra domini o misure di sicurezza disabilitate. Le lacune di sicurezza tendono a essere il risultato delle configurazioni predefinite, che gli attaccanti sono in grado di sfruttare.

No, è un processo continuo che richiede audit regolari, revisioni degli account, patch management e baseline di sicurezza aggiornate. Poiché le minacce evolvono e i ruoli cambiano, il monitoraggio continuo e l'iterazione sono essenziali per mantenere una difesa solida.

Checklist di sicurezza include valutazioni della sicurezza, controlli di accesso di sicurezza, impostazioni di sicurezza dei Group Policy, impostazioni di sicurezza dei domain controller e molto altro. È responsabilità delle organizzazioni rafforzare i protocolli di autenticazione, tracciare le modifiche ai servizi di directory e mantenere aggiornate le patch di sicurezza.

I KPI importanti includono Mean Time to Detect, Mean Time to Respond, il numero di account privilegiati e account obsoleti, l'utilizzo di protocolli legacy come NTLM e la copertura dei log di audit nei domain controller. 

Il monitoraggio di queste metriche aiuta a misurare la maturità del tuo programma di sicurezza delle identità e a identificare le lacune prima che gli attaccanti possano sfruttarle.

Le misure per prevenire gli attacchi ransomware includono l'implementazione di protocolli di autenticazione sicuri, la limitazione dell'accesso amministrativo, il mantenimento di backup aggiornati e il monitoraggio delle reti per individuare attività sospette. È necessario che le organizzazioni proteggano i domain controller e applichino la segmentazione della rete per ridurre la diffusione dell'attacco.

Scopri di più su Sicurezza delle identità

Decorative background gradient

Pronto a rivoluzionare le tue operazioni di sicurezza?

Scopri come SentinelOne AI SIEM può trasformare il tuo SOC in una potenza autonoma. Contattaci oggi stesso per una demo personalizzata e scopri il futuro della sicurezza in azione.
Dark dashboard UI with purple-highlighted nav, summary cards showing 149, 7, 78, 56, 1.2 h, and a status table with linked purple text