
Best practices voor Active Directory-beveiliging: 10 optimale methoden
Uw Active Cloud Directory is onbeheerd, kwetsbaar en blootgesteld aan dreigingsactoren. Hier zijn tien tips die u kunt gebruiken om uw infrastructuur te beschermen tegen de veelvoorkomende aanvallen van vandaag. Mis het niet en blijf up-to-date.

Active Directory (AD) is een waardevol doelwit voor aanvallers, die regelmatig proberen het te compromitteren om hun privileges te verhogen en hun toegang uit te breiden. Helaas betekent de operationele noodzaak ervan dat AD gemakkelijk toegankelijk moet zijn voor gebruikers in de hele onderneming, waardoor het berucht moeilijk te beveiligen is. Microsoft heeft verklaard dat meer dan 95 miljoen AD-accounts elke dag worden aangevallen, wat de ernst van het probleem onderstreept.
Hoewel het beschermen van AD een uitdaging is, is het verre van onmogelijk—het vereist alleen de juiste tools en tactieken. Hieronder staan tien tips die ondernemingen kunnen gebruiken om AD effectiever te beveiligen tegen enkele van de meest voorkomende aanvalstactieken van vandaag.

1. Voorkom en detecteer enumeratie van geprivilegieerde, gedelegeerde admin-, service- en netwerksessies
Zodra een tegenstander de perimeterverdediging heeft doorbroken en een foothold binnen het netwerk heeft gevestigd, zal deze verkenning uitvoeren om potentieel waardevolle assets te identificeren—en hoe die te bereiken zijn. Een van de beste manieren waarop zij dit doen, is door AD als doelwit te nemen, omdat zij dit kunnen vermommen als normale bedrijfsactiviteiten met weinig kans op detectie.
Het vermogen om enumeraties van privileges, gedelegeerde admins en serviceaccounts te detecteren en te voorkomen, kan verdedigers vroeg in de aanvalscyclus waarschuwen voor de aanwezigheid van een tegenstander. Het implementeren van misleidende domeinaccounts en referenties op endpoints kan aanvallers ook in de val laten lopen en verdedigers in staat stellen hen om te leiden naar lokmiddelen voor verdere interactie.
2. Identificeer en verhelp blootstellingen van geprivilegieerde accounts
Gebruikers slaan vaak referenties op hun werkstations op. Soms doen ze dit per ongeluk, terwijl ze het op andere momenten bewust doen—meestal uit gemak. Aanvallers weten dit en zullen die opgeslagen referenties als doelwit nemen om toegang te krijgen tot de netwerkomgeving. De juiste set referenties kan veel opleveren, en indringers zullen altijd proberen hun privileges en toegang verder uit te breiden.
Ondernemingen kunnen voorkomen dat aanvallers een gemakkelijke weg het netwerk in krijgen door blootstellingen van geprivilegieerde accounts te identificeren, misconfiguraties te verhelpen en opgeslagen referenties, gedeelde mappen en andere kwetsbaarheden te verwijderen.
3. Bescherm tegen en detecteer “Golden Ticket”- en “Silver Ticket”-aanvallen
Pass-the-Ticket-aanvallen (PTT) behoren tot de krachtigste technieken die tegenstanders gebruiken om zich lateraal door het netwerk te verplaatsen en hun privileges te verhogen. De stateless ontwerpstrategie van Kerberos maakt het gemakkelijk om misbruik van te maken, wat betekent dat aanvallers eenvoudig tickets binnen het systeem kunnen vervalsen. “Golden Ticket” en “Silver Ticket” zijn twee van de ernstigste typen PTT-aanvallen die tegenstanders gebruiken om domeincompromittering en domeinpersistentie te bereiken.
Dit aanpakken vereist het vermogen om kwetsbare Kerberos Ticket Granting Ticket (TGT)- en computerserviceaccounts te detecteren, en misconfiguraties te identificeren en erop te waarschuwen die mogelijk tot PTT-aanvallen kunnen leiden. Daarnaast kan een oplossing zoals Singularity Identity het gebruik van vervalste tickets op de endpoints voorkomen.
4. Bescherm tegen Kerberoasting-, DCSync- en DCShadow-aanvallen
Een “Kerberoasting”-aanval is een eenvoudige manier voor tegenstanders om geprivilegieerde toegang te verkrijgen, terwijl DCSync- en DCShadow-aanvallen domeinpersistentie binnen een onderneming in stand houden.
Verdedigers hebben de mogelijkheid nodig om een continue beoordeling van AD uit te voeren die realtime analyse van AD-aanvallen biedt en tegelijkertijd waarschuwt voor de misconfiguraties die tot die aanvallen leiden. Bovendien kan een oplossing die endpoint-aanwezigheid benut om te voorkomen dat kwaadwillenden accounts ontdekken om als doelwit te nemen, hun vermogen om deze inbreuken uit te voeren beperken.
5. Voorkom het verzamelen van referenties uit domeinshares
Tegenstanders richten zich vaak op plaintext- of omkeerbare wachtwoorden die zijn opgeslagen in scripts of groepsbeleidsbestanden die zijn opgeslagen in domeinshares zoals Sysvol of Netlogon.
Een oplossing zoals Singularity Identity Posture Management kan helpen deze wachtwoorden te detecteren, zodat verdedigers de blootstellingen kunnen verhelpen voordat aanvallers ze als doelwit kunnen nemen. Mechanismen zoals die in de Singularity Identity-oplossing kunnen ook misleidende Sysvol-groepsbeleidsobjecten in de productie-AD implementeren, wat helpt de aanvaller verder te verstoren door hem weg te leiden van productie-assets.

Singulariteit™ Identiteit
Detecteer en reageer in realtime op aanvallen met holistische oplossingen voor Active Directory en Entra ID.
6. Identificeer accounts met verborgen geprivilegieerde SID
Met behulp van de Windows Security Identifier (SID)-injectietechniek kunnen tegenstanders misbruik maken van het SID-kenmerk “history”, waardoor zij zich lateraal binnen de AD-omgeving kunnen verplaatsen en hun privileges verder kunnen verhogen.
Om dit te voorkomen, moeten accounts worden gedetecteerd die zijn ingesteld met bekende geprivilegieerde SID-waarden in het SID history-attribuut en in rapporten.
7. Detecteer gevaarlijke delegatie van toegangsrechten op kritieke objecten
Delegatie is een AD-functie waarmee een gebruikers- of computeraccount zich kan voordoen als een ander account. Wanneer een gebruiker bijvoorbeeld een webapplicatie aanroept die wordt gehost op een webserver, kan de applicatie de referenties van de gebruiker nabootsen om toegang te krijgen tot resources die op een andere server worden gehost. Elke domeincomputer waarop unconstrained delegation is ingeschakeld, kan gebruikersreferenties imiteren voor elke andere service in het domein. Helaas kunnen aanvallers misbruik maken van deze functie om toegang te krijgen tot verschillende delen van het netwerk.
Continue monitoring van AD-kwetsbaarheden en blootstellingen door delegatie kan verdedigers helpen deze kwetsbaarheden te identificeren en te verhelpen voordat tegenstanders er misbruik van kunnen maken.
8. Identificeer geprivilegieerde accounts waarvoor delegatie is ingeschakeld
Over delegatie gesproken: geprivilegieerde accounts die zijn geconfigureerd met unconstrained delegation kunnen direct leiden tot Kerberoasting- en Silver Ticket-aanvallen. Ondernemingen hebben de mogelijkheid nodig om geprivilegieerde accounts waarvoor delegatie is ingeschakeld te detecteren en hierover te rapporteren.
Een uitgebreide lijst van geprivilegieerde gebruikers, gedelegeerde admins en serviceaccounts kan verdedigers helpen inzicht te krijgen in potentiële kwetsbaarheden. In dit geval is delegatie niet automatisch slecht. Het is vaak noodzakelijk om operationele redenen, maar verdedigers kunnen een tool zoals Singularity Identity gebruiken om te voorkomen dat aanvallers deze accounts ontdekken.
9. Identificeer niet-geprivilegieerde gebruikers in AdminSDHolder ACL
Active Directory Domain Services (AD DSs) gebruiken het AdminSDHolder-object en het Security Descriptor propagator (SDProp)-proces om geprivilegieerde gebruikers en groepen te beveiligen. Het AdminSDHolder-object heeft een unieke Access Control List (ACL), die de machtigingen beheert van security principals die lid zijn van ingebouwde geprivilegieerde AD-groepen. Om laterale verplaatsing mogelijk te maken, kunnen aanvallers accounts toevoegen aan de AdminSDHolder, waardoor zij dezelfde geprivilegieerde toegang krijgen als andere beschermde accounts.
Organisaties kunnen deze activiteit voorkomen met een tool zoals Singularity Identity Posture Management om de aanwezigheid van ongebruikelijke accounts binnen de AdminSDHolder ACL te detecteren en erop te waarschuwen.
10. Identificeer recente wijzigingen in Default Domain Policy of Default Domain Controllers Policy
Binnen AD gebruiken organisaties groepsbeleid om verschillende operationele configuraties te beheren door beveiligingsinstellingen te definiëren die specifiek zijn voor de omgeving. Hiermee worden vaak administratieve groepen geconfigureerd en opstart- en afsluitscripts opgenomen. Beheerders configureren deze om door de organisatie gedefinieerde beveiligingsvereisten op elk niveau in te stellen, software te installeren en bestands- en registermachtigingen in te stellen. Helaas kunnen aanvallers deze beleidsregels wijzigen om domeinpersistentie binnen het netwerk te bereiken.
Het monitoren van wijzigingen in standaardgroepsbeleid kan verdedigers helpen deze aanvallers snel te herkennen, beveiligingsrisico’s te beperken en geprivilegieerde toegang tot AD te helpen voorkomen.

Identiteitsrisico's in uw hele organisatie verminderen
Detecteer en reageer in realtime op aanvallen met holistische oplossingen voor Active Directory en Entra ID.
De juiste tools implementeren
Inzicht in de meest voorkomende tactieken die tegenstanders gebruiken om AD als doelwit te nemen, kan ondernemingen helpen het te verdedigen. Bij de ontwikkeling van tools zoals Singularity Identity Posture Management en Singularity Identity hebben we veel aanvalsvectoren in overweging genomen en vastgesteld hoe deze het best kunnen worden gedetecteerd en verstoord.
Met deze tools op hun plaats kunnen ondernemingen van vandaag kwetsbaarheden effectief identificeren, kwaadaardige activiteit vroegtijdig detecteren en beveiligingsincidenten verhelpen voordat indringers hun privileges kunnen verhogen en een kleinschalige aanval kunnen omzetten in een grote inbreuk. Het beschermen van AD is een uitdaging, maar geen onoverkomelijke, dankzij de huidige tools voor AD-bescherming.
Veelgestelde vragen over best practices voor Active Directory-beveiliging
Active Directory-beveiliging is de reeks maatregelen en praktijken die u kunt gebruiken om uw Microsoft Active Directory-omgeving te beschermen tegen cyberdreigingen. Het bepaalt wie toegang heeft tot welke resources in uw netwerk door gebruikersaccounts, computers en machtigingen vanuit één centrale plek te beheren. In feite is het de poortwachter die verifieert dat gebruikers zijn wie ze zeggen dat ze zijn en bepaalt wat ze kunnen doen zodra ze binnen zijn.
Dit omvat authenticatie, autorisatie, toegangscontroles en monitoring om te voorkomen dat onbevoegde gebruikers met uw systemen en gegevens knoeien.
Active Directory-beveiliging is cruciaal, omdat aanvallers, als ze toegang krijgen tot uw AD, in feite de sleutels tot uw hele koninkrijk in handen hebben. Uw AD beheert de toegang tot alle systemen, applicaties en gevoelige gegevens in uw netwerk. Een gecompromitteerd AD kan leiden tot enorme datalekken, systeemcorruptie en zelfs volledige netwerkuitval.
Er zijn nu jaarlijks 25 miljard Azure AD-aanvallen, en als u nalaat deze centrale hub te beveiligen, kunnen dreigingsactoren hun rechten uitbreiden, zich lateraal door uw netwerk verplaatsen en ransomware inzetten of inloggegevens stelen. De schade kan uw bedrijfsvoering verlammen en resulteren in aanzienlijke financiële verliezen.
U moet het aantal gebruikers met minimale privileges beperken en groepen gebruiken om toegang toe te wijzen in plaats van individuele machtigingen. Pas sterke wachtwoordbeleidsregels toe met moderne vereisten en dwing multi-factor-authenticatie af op alle beheerdersaccounts. Schakel onnodige services zoals Print Spooler uit, schakel SMBv1 uit en beperk NTLM waar mogelijk. Voer regelmatig beveiligingsbeoordelingen uit om slapende accounts te vinden en verwijder deze voordat ze aanvalsvectoren worden.
Controleer uw AD continu op verdachte activiteiten, vooral rond wijzigingen in geprivilegieerde groepen en mislukte inlogpogingen. Houd domeincontrollers fysiek beveiligd en zorg voor passende back-up- en herstelplannen.
MFA maakt uw AD veel veiliger door extra verificatiestappen toe te voegen naast alleen wachtwoorden. Zelfs als aanvallers uw inloggegevens stelen via phishing of brute-force-aanvallen, kunnen ze niet binnenkomen zonder de tweede factor, zoals een mobiele app of hardwaretoken. MFA blokkeert meer dan 99,9% van de geautomatiseerde aanvallen en vermindert het risico op een inbreuk met 98,56%, zelfs wanneer inloggegevens zijn gelekt.
U kunt verschillende methoden gebruiken, zoals Microsoft Authenticator, FIDO2-sleutels, biometrie en platforms zoals SentinelOne, om het voor dreigingsactoren moeilijker te maken accounts te compromitteren. MFA biedt ook betere audittrails voor forensische analyse als er iets misgaat.
Uw AD-beveiligingschecklist moet beginnen met het controleren van de huidige beveiligingsstatus en het identificeren van verouderde accounts die moeten worden verwijderd. Hierbij worden wachtwoordbeleidsregels beoordeeld en versterkt, waarna accountvergrendelingsbeleid wordt geïmplementeerd om brute-forcepogingen te stoppen. Een ander punt is het implementeren van multi-factor authentication voor alle geprivilegieerde accounts en het vaststellen van veilige toegangscontrolebeleidsregels op basis van least privilege. Stel regelmatig patchbeheer in, voer kwetsbaarheidsbeoordelingen uit en voer AD-audits uit om configuratieproblemen op te sporen.
Schakel correcte logging en monitoring in voor kritieke gebeurtenissen, vooral rond wijzigingen in de domeinbeheerdersgroep en mislukte authenticaties. Documenteer uw beveiligingsbeleidsregels, train medewerkers in best practices en test uw AD-herstelprocessen regelmatig.
U moet specifieke gebeurtenis-ID's in uw beveiligingslogboeken controleren, met name mislukte aanmeldingen (4625), accountvergrendelingen (4740) en pogingen tot bevoegdheidsverhoging (4672). Let op ongeautoriseerde wijzigingen in geprivilegieerde groepen zoals domain admins en enterprise admins, aangezien deze vaak wijzen op beveiligingsinbreuken. Stel realtime waarschuwingen in voor ongebruikelijke aanmeldingspatronen, zoals meerdere mislukte pogingen vanaf één IP-adres of aanmeldingen buiten normale werktijden.
Controleer wijzigingen in Group Policy, wachtwoordresets voor admin-accounts en eventuele wijzigingen in de instellingen van de domeincontroller. SentinelOne kan u helpen deze activiteiten te volgen en ondersteuning bieden bij geautomatiseerde detectie en waarschuwingen



