Skip to main content
Sicurezza delle identità

Best practice per la sicurezza di Active Directory: 10 metodi ottimali

Il tuo Active Cloud Directory non è gestito, è vulnerabile ed esposto agli attori delle minacce. Ecco dieci suggerimenti che puoi utilizzare per proteggere la tua infrastruttura dagli attacchi comuni di oggi. Non perderteli e resta aggiornato.

Di SentinelOne
Best practice per la sicurezza di Active Directory: 10 metodi ottimali

Active Directory (AD) è un obiettivo di alto valore per gli attaccanti, che tentano frequentemente di comprometterlo per elevare i propri privilegi ed espandere il proprio accesso. Purtroppo, la sua necessità operativa implica che AD debba essere facilmente accessibile agli utenti in tutta l’azienda, rendendolo notoriamente difficile da proteggere. Microsoft ha dichiarato che oltre 95 milioni di account AD subiscono attacchi ogni giorno, sottolineando la gravità del problema.

Sebbene proteggere AD sia una sfida, è tutt’altro che impossibile: richiede semplicemente gli strumenti e le tattiche giuste. Di seguito sono riportati dieci suggerimenti che le aziende possono utilizzare per proteggere AD in modo più efficace da alcune delle tattiche di attacco più comuni di oggi.

1. Prevenire e rilevare l’enumerazione di sessioni privilegiate, di amministratori delegati, di servizi e di rete

Una volta che un avversario ha penetrato le difese perimetrali e stabilito un punto d’appoggio all’interno della rete, condurrà attività di ricognizione per identificare risorse potenzialmente preziose e capire come raggiungerle. Uno dei modi migliori per farlo è prendere di mira AD, poiché possono mascherare tali attività come normali attività aziendali con poche probabilità di rilevamento.

La capacità di rilevare e prevenire le enumerazioni di privilegi, amministratori delegati e account di servizio può avvisare i difensori della presenza di un avversario nelle prime fasi del ciclo di attacco. Distribuire account di dominio e credenziali ingannevoli sugli endpoint può anche ostacolare gli attaccanti e consentire ai difensori di reindirizzarli verso esche per l’ingaggio.

2. Identificare e correggere le esposizioni degli account privilegiati

Gli utenti spesso memorizzano credenziali sulle proprie workstation. A volte lo fanno accidentalmente, mentre altre volte volontariamente, di solito per comodità. Gli attaccanti lo sanno e prenderanno di mira tali credenziali memorizzate per ottenere accesso all’ambiente di rete. Il giusto insieme di credenziali può fare molta strada e gli intrusi cercheranno sempre di elevare ulteriormente i propri privilegi e il proprio accesso.

Le aziende possono evitare di offrire agli attaccanti una via facile nella rete identificando le esposizioni degli account privilegiati, correggendo le configurazioni errate e rimuovendo credenziali salvate, cartelle condivise e altre vulnerabilità.

3. Proteggere e rilevare gli attacchi “Golden Ticket” e “Silver Ticket”

Gli attacchi Pass-the-Ticket (PTT) sono tra le tecniche più potenti che gli avversari utilizzano per muoversi lateralmente nella rete ed elevare i propri privilegi. La strategia di progettazione stateless di Kerberos lo rende facile da abusare, il che significa che gli attaccanti possono facilmente falsificare ticket all’interno del sistema. “Golden Ticket” e “Silver Ticket” sono due dei tipi più gravi di attacchi PTT che gli avversari utilizzano per ottenere la compromissione del dominio e la persistenza nel dominio.

Affrontare questo problema richiede la capacità di rilevare account Kerberos Ticket Granting Ticket (TGT) e account di servizio del computer vulnerabili, identificando e segnalando configurazioni errate che potrebbero potenzialmente portare ad attacchi PTT. Inoltre, una soluzione come Singularity Identity può impedire l’uso di ticket falsificati sugli endpoint.

4. Proteggere da attacchi Kerberoasting, DCSync e DCShadow

Un attacco “Kerberoasting” è un modo semplice per gli avversari di ottenere accesso privilegiato, mentre gli attacchi DCSync e DCShadow mantengono la persistenza nel dominio all’interno di un’azienda.

I difensori devono avere la capacità di eseguire una valutazione continua di AD che fornisca analisi in tempo reale degli attacchi ad AD, segnalando al contempo le configurazioni errate che portano a tali attacchi. Inoltre, una soluzione in grado di sfruttare la presenza sugli endpoint per impedire ai malintenzionati di individuare gli account da prendere di mira può ostacolare la loro capacità di portare a termine queste intrusioni.

5. Prevenire il furto di credenziali dalle condivisioni di dominio

Gli avversari prendono comunemente di mira password in chiaro o reversibili memorizzate in script o file di criteri di gruppo archiviati in condivisioni di dominio come Sysvol o Netlogon.

Una soluzione come Singularity Identity Posture Management può aiutare a rilevare queste password, consentendo ai difensori di correggere le esposizioni prima che gli attaccanti possano prenderle di mira. Meccanismi come quelli presenti nella soluzione Singularity Identity possono anche distribuire oggetti dei criteri di gruppo Sysvol ingannevoli nell’AD di produzione, contribuendo a ostacolare ulteriormente l’attaccante indirizzandolo lontano dalle risorse di produzione.

Callout Background Image Gradient

Singolarità™ Identità

Rilevate e rispondete agli attacchi in tempo reale con soluzioni olistiche per Active Directory ed Entra ID.

6. Identificare gli account con SID privilegiato nascosto

Utilizzando la tecnica di iniezione del Windows Security Identifier (SID), gli avversari possono sfruttare l’attributo SID “history”, consentendo loro di muoversi lateralmente all’interno dell’ambiente AD ed elevare ulteriormente i propri privilegi.

Per prevenire questo è necessario rilevare gli account impostati con valori SID privilegiati ben noti nell’attributo e nei report della cronologia SID.

7. Rilevare la delega di diritti di accesso pericolosi su oggetti critici

La delega è una funzionalità di AD che consente a un utente o a un account computer di impersonare un altro account. Ad esempio, quando un utente richiama un’applicazione web ospitata su un server web, l’applicazione può imitare le credenziali dell’utente per accedere a risorse ospitate su un server diverso. Qualsiasi computer di dominio con delega non vincolata abilitata può impersonare le credenziali utente verso qualsiasi altro servizio nel dominio. Purtroppo, gli attaccanti possono sfruttare questa funzionalità per ottenere accesso a diverse aree della rete.

Il monitoraggio continuo delle vulnerabilità di AD e delle esposizioni legate alla delega può aiutare i difensori a identificare e correggere queste vulnerabilità prima che gli avversari possano sfruttarle.

8. Identificare gli account privilegiati con delega abilitata

Restando in tema di delega, gli account privilegiati configurati con delega non vincolata possono portare direttamente ad attacchi Kerberoasting e Silver Ticket. Le aziende devono avere la capacità di rilevare e generare report sugli account privilegiati con delega abilitata.

Un elenco completo di utenti privilegiati, amministratori delegati e account di servizio può aiutare i difensori a fare il punto sulle potenziali vulnerabilità. In questo caso, la delega non è automaticamente negativa. Spesso è necessaria per motivi operativi, ma i difensori possono utilizzare uno strumento come Singularity Identity per impedire agli attaccanti di individuare tali account.

9. Identificare utenti non privilegiati nell’ACL di AdminSDHolder

Active Directory Domain Services (AD DSs) utilizzano l’oggetto AdminSDHolder e il processo Security Descriptor propagator (SDProp) per proteggere utenti e gruppi privilegiati. L’oggetto AdminSDHolder ha una Access Control List (ACL) univoca, che controlla le autorizzazioni dei principal di sicurezza che sono membri dei gruppi AD privilegiati integrati. Per abilitare il movimento laterale, gli attaccanti possono aggiungere account ad AdminSDHolder, concedendo loro lo stesso accesso privilegiato di altri account protetti.

Le organizzazioni possono prevenire questa attività con uno strumento come Singularity Identity Posture Management per rilevare e segnalare la presenza di account insoliti all’interno dell’ACL di AdminSDHolder.

10. Identificare modifiche recenti ai criteri predefiniti di dominio o ai criteri predefiniti dei controller di dominio

All’interno di AD, le organizzazioni utilizzano i criteri di gruppo per gestire diverse configurazioni operative definendo impostazioni di sicurezza specifiche per l’ambiente. Questi spesso configurano gruppi amministrativi e includono script di avvio e arresto. Gli amministratori li configurano per impostare requisiti di sicurezza definiti dall’organizzazione a ogni livello, installare software e impostare autorizzazioni su file e registro. Purtroppo, gli attaccanti possono modificare questi criteri per ottenere persistenza nel dominio all’interno della rete.

Il monitoraggio delle modifiche ai criteri di gruppo predefiniti può aiutare i difensori a individuare rapidamente questi attaccanti, mitigando i rischi per la sicurezza e contribuendo a prevenire l’accesso privilegiato ad AD.

Callout Background Image Gradient

Ridurre il rischio di identità in tutta l'organizzazione

Rilevate e rispondete agli attacchi in tempo reale con soluzioni olistiche per Active Directory ed Entra ID.

Implementare gli strumenti giusti

Comprendere le tattiche più comuni che gli avversari utilizzano per prendere di mira AD può aiutare le aziende a difenderlo. Nello sviluppo di strumenti come Singularity Identity Posture Management e Singularity Identity, abbiamo considerato molti vettori di attacco e identificato il modo migliore per rilevarli e ostacolarli.

Con questi strumenti in uso, le aziende di oggi possono identificare efficacemente le vulnerabilità, rilevare tempestivamente attività dannose e correggere gli incidenti di sicurezza prima che gli intrusi possano elevare i propri privilegi e trasformare un attacco su piccola scala in una violazione grave. Proteggere AD è una sfida, ma non è insormontabile, grazie agli strumenti odierni di protezione di AD.

FAQ sulle best practice per la sicurezza di Active Directory

La sicurezza di Active Directory è l’insieme di misure e pratiche che puoi utilizzare per proteggere il tuo ambiente Microsoft Active Directory dalle minacce informatiche. Controlla chi può accedere a quali risorse nella tua rete gestendo account utente, computer e autorizzazioni da un unico punto centrale. In pratica, è il guardiano che verifica che gli utenti siano chi dicono di essere e decide cosa possono fare una volta ottenuto l’accesso.

Ciò include autenticazione, autorizzazione, controlli di accesso e monitoraggio per impedire agli utenti non autorizzati di compromettere i tuoi sistemi e dati.

La sicurezza di Active Directory è fondamentale perché, se gli aggressori riescono a entrare nel tuo AD, di fatto hanno le chiavi dell’intero regno. Il tuo AD controlla l’accesso a tutti i sistemi, alle applicazioni e ai dati sensibili in tutta la rete. Un AD compromesso può causare violazioni massive dei dati, corruzione dei sistemi e persino l’arresto completo della rete.

Attualmente si registrano 25 miliardi di attacchi ad Azure AD ogni anno e, se non riesci a proteggere questo hub centrale, i threat actor possono aumentare i privilegi, muoversi lateralmente nella rete e distribuire ransomware o rubare credenziali. I danni possono paralizzare le operazioni aziendali e comportare perdite finanziarie significative.

Dovresti mantenere al minimo gli utenti con privilegi e utilizzare i gruppi per assegnare l'accesso invece dei permessi individuali. Applica criteri per password robuste con requisiti moderni e imponi l'autenticazione a più fattori su tutti gli account amministrativi. Disattiva i servizi non necessari come Print Spooler, disabilita SMBv1 e limita NTLM ove possibile. Esegui valutazioni di sicurezza regolari per individuare gli account inattivi e rimuoverli prima che diventino vettori di attacco.

Monitora continuamente il tuo AD per rilevare attività sospette, in particolare le modifiche ai gruppi con privilegi e i tentativi di accesso non riusciti. Mantieni i domain controller fisicamente protetti e predisponi adeguati piani di backup e ripristino.

L'MFA rende il tuo AD molto più sicuro aggiungendo passaggi di verifica aggiuntivi oltre alle sole password. Anche se gli attaccanti rubano le tue credenziali tramite phishing o attacchi brute-force, non possono accedere senza il secondo fattore, come un'app mobile o un token hardware. L'MFA blocca oltre il 99,9% degli attacchi automatizzati e riduce il rischio di violazione del 98,56% anche quando le credenziali vengono divulgate.

Puoi utilizzare vari metodi come Microsoft Authenticator, chiavi FIDO2, biometria e piattaforme come SentinelOne per rendere più difficile per i threat actor compromettere gli account. L'MFA fornisce anche migliori tracce di audit per l'analisi forense se qualcosa va storto.

La checklist di sicurezza di AD dovrebbe iniziare con la verifica dello stato di sicurezza attuale e l'identificazione degli account obsoleti che devono essere rimossi. Dovrà esaminare e rafforzare le policy delle password, quindi implementare policy di blocco dell'account per fermare i tentativi di forza bruta. Un altro elemento consiste nell'implementare l'autenticazione a più fattori per tutti gli account privilegiati e definire policy di controllo degli accessi sicure basate sul principio del privilegio minimo. Configura una gestione regolare delle patch, esegui valutazioni delle vulnerabilità e conduci audit di AD per individuare problemi di configurazione.

Abilita logging e monitoraggio adeguati per gli eventi critici, in particolare per le modifiche al gruppo degli amministratori di dominio e le autenticazioni non riuscite. Documenta le tue policy di sicurezza, forma il personale sulle best practice e testa regolarmente i processi di ripristino di AD.

È necessario monitorare ID evento specifici nei registri di sicurezza, in particolare gli accessi non riusciti (4625), i blocchi degli account (4740) e i tentativi di escalation dei privilegi (4672). Prestare attenzione alle modifiche non autorizzate ai gruppi con privilegi elevati come domain admins ed enterprise admins, poiché spesso segnalano violazioni della sicurezza. Configurare avvisi in tempo reale per schemi di accesso insoliti, come più tentativi non riusciti da singoli indirizzi IP o accessi al di fuori del normale orario di lavoro.

Monitorare le modifiche ai Group Policy, le reimpostazioni delle password sugli account amministrativi e qualsiasi modifica alle impostazioni dei domain controller. SentinelOne può aiutarti a tenere traccia di queste attività e supportare il rilevamento e l'invio di avvisi automatizzati

Scopri di più su Sicurezza delle identità

Decorative background gradient

Pronto a rivoluzionare le tue operazioni di sicurezza?

Scopri come SentinelOne AI SIEM può trasformare il tuo SOC in una potenza autonoma. Contattaci oggi stesso per una demo personalizzata e scopri il futuro della sicurezza in azione.
Dark dashboard UI with purple-highlighted nav, summary cards showing 149, 7, 78, 56, 1.2 h, and a status table with linked purple text