PowerPoint Presentation

Panašūs dokumentai
NACIONALINIS KIBERNETINIO SAUGUMO CENTRAS Tel El. p. NACIONALINIS KIBERNETINIO SAUGUMO CENTRAS PRIE KRAŠTO APSA

K9 WebProtection (toliau K9) programa yra nemokama asmeniniam naudojimui. Programa suderinama su Windows Vista, Windows 7, Windows 10 ir Mac operacinė

PS Testavimo ir konfigūravimo valdymas Užduotis nr. 1. Karolis Brazauskas Mindaugas Rekevičius Jonas Riliškis Eugenijus Sabaliauskas

Pardavimų aplikacija (Microsoft Dynamics AX (Axapta) sistemai) Diegimo instrukcija bifree.lt qlik.com

TRUMPA AIRTIES AIR4920 DIEGIMO INSTRUKCIJA

PATVIRTINTA Valstybinės kainų ir energetikos kontrolės komisijos pirmininko 2017 m. d. įsakymu Nr. O1- VALSTYBINĖS KAINŲ IR ENERGETIKOS KONTROLĖS KOMI

REKOMENDACIJA ASMENS DUOMENŲ IR PRIVATUMO APSAUGA NAUDOJANTIS BELAIDŽIAIS TINKLAIS ĮŽANGA Skaitmeniniame pasaulyje mūsų privatumas ir asmens duomenų s

NACIONALINIS KIBERNETINIO SAUGUMO CENTRAS Tel El. p. NACIONALINIS KIBERNETINIO SAUGUMO CENTRAS PRIE KRA

Longse Wi-Fi kameros greito paleidimo instrukcija 1. Jums prireiks 1.1. Longse Wi-Fi kameros 1.2. Vaizdo stebėjimo kameros maitinimo šaltinio 1.3. UTP

PATVIRTINTA Kauno sporto mokyklos Startas Direktoriaus 2019 m. balandžio 23 d. įsakymu Nr KAUNO SPORTO MOKYKLOS STARTAS PRIVATUMO POLITIKA Kauno

Specialiosios_SoyouStart_dedikuoto_serverio_nuomos_sutarties_salygos

Techninė dokumentacija Qlik Sense architektūros apžvalga 2015 m. gruodis qlik.com

Lietuvos mokslo ir studijų institucijų kompiuterių tinklas LITNET Vilniaus universitetas Mokslininko darbo vietos paslauga Paslaugos naudojimo instruk

TVARKOMŲ ASMENS DUOMENŲ SAUGUMO PRIEMONIŲ IR RIZIKOS VERTINIMO GAIRĖS ASMENS DUOMENŲ VALDYTOJAMS IR TVARKYTOJAMS Šios gairės parengtos remi

NKSC prie KAM Inovacijų ir mokymų skyrius Lietuvoje parduodamos WiFi įrangos kibernetinio saugumo vertinimas GAMINTOJO D-Link PROD

ASMENS DUOMENŲ APSAUGA I. BENDROSIOS NUOSTATOS 1. Taisyklės reglamentuoja Bendrovės ir jos darbuotojų veiksmus, tvarkant Asmens duomenis, naudojant Be

Style Sample for C&N Word Style Sheet

Administravimo vadovas SAFTit Pro v3

PATVIRTINTA Kauno lopšelio darželio Vaikystė direktoriaus 2015 m. spalio 26 d. įsakymu Nr. V-74 KAUNO LOPŠELIO DARŽELIO VAIKYSTĖ VAIZDO DUOMENŲ TVARKY

AB FREDA

AB FREDA

LIETUVOS RESPUBLIKOS RYŠIŲ REGULIAVIMO TARNYBOS TINKLŲ IR INFORMACIJOS SAUGUMO DEPARTAMENTO SAUGUMO INCIDENTŲ TYRIMŲ SKYRIUS (CERT-LT) 2016 METŲ VEIKL

DUOMENŲ TEIKIMO SUTARČIŲ REGISTRUI ELEKTRONINIU BŪDU

HISREP sutartis notarams

LMTA prenumeruojamos duomenų bazės

Veiksmų programų administravimo

A. Merkys ASOCIACIJA LANGAS Į ATEITĮ, 2015 m. Elektroninis mokymasis Tikriausiai šiais laikais daugelis esate girdėję apie elektroninį bei nuotolinį m

MUITINĖS DEPARTAMENTAS PRIE LIETUVOS RESPUBLIKOS FINANSŲ MINISTERIJOS BENDRO NAUDOTOJŲ VALDYMO SISTEMOS, ATITINKANČIOS EUROPOS KOMISIJOS REIKALAVIMUS,

Cloud_sprendimu_salygos.pdf

MBP85CONNECT_EU_EN.book

AB FREDA

File Transfer programinės įrangos naudotojo instrukcija

Banko_paslaugu_internetu_teikimo_salygos_

NEKILNOJAMO TURTO KADASTRO DUOMENŲ TEIKIMO IŠVADAI GAUTI EL. PASLAUGA: NAUDOTOJO VADOVAS NŽT DARBUOTOJAMS (V.1) VILNIUS 2017

Acer Incorporated

(Pasiūlymų dėl projektų atrankos kriterijų nustatymo ir keitimo forma) PASIŪLYMAI DĖL PROJEKTŲ ATRANKOS KRITERIJŲ NUSTATYMO IR KEITIMO 2017 m. lapkrič

User Guide

PATVIRTINTA Vilniaus Gabrielės Petkevičaitės-Bitės suaugusiųjų mokymo centro direktoriaus 2018 m. rugpjūčio 28 d. įsakymu Nr. V-82 VILNIAUS GABRIELĖS

UAB AMEA Business Solutions Praktiniai IT Sprendimai smulkioms ir vidutin ms mon ms Direktor, Jurgita Vitkauskait , K

Lietuvos mokslo ir studijų institucijų kompiuterių tinklas Litnet Vilniaus Gedimino technikos universitetas Virtualių serverių paslauga Paslaugos apra

PowerPoint Presentation

PRESTASHOP 1.7 OMNIVA MODULIO DIEGIMO INSTRUKCIJA

Slide 1

Komunikacijos ir dokumentu valdymo platforma

KTU BIBLIOTEKOS PASLAUGOS

VALSTYBINIO SOCIALINIO DRAUDIMO FONDO VALDYBOS

JABRA REVO WIRELESS Naudotojo Vadovas jabra.com/revowireless

PATVIRTINTA Prezidento Valdo Adamkaus gimnazijos Direktoriaus 2018 m. rugpjūčio 31 d. įsakymu Nr. VK-175 PREZIDENTO VALDO ADAMKAUS GIMNAZIJOS ASMENS D

MAGENTO 1.9 OMNIVA MODULIO DIEGIMO INSTRUKCIJA

AB FREDA

AB FREDA

RR-GSM_IM_LT_110125

Atviro konkurso sąlygų 4 priedas BENDROJO PAGALBOS CENTRO INFORMACINĖS SISTEMOS APTARNAVIMO PASLAUGŲ TEIKIMO SPECIFIKACIJA 1. Pirkimo objektas Bendroj

AAA.AIEPI.Mokymu_medziaga_MOK_VI_07.Vandens_inventorizacijos_duomenu_tvarkymas.v.0.4

Individualus projektas Programa TE-PM, TE-PS, TE-SL, TEstream 4, TEstream 6, TEstream 8, TEstreamOBD 4, TEstreamOBD 6, TEstreamOBD 8 sistemų naudotoja

Sistemos specifikacija

PATVIRTINTA 2018 m. gegužės 17 d. Klaipėdos Žaliakalnio gimnazijos direktoriaus įsakymu Nr. V-115 KLAIPĖDOS ŽALIAKALNIO GIMNAZIJOS ASMENS DUOMENŲ TVAR

UAB VALENTIS PRIVATUMO POLITIKA Uždaroji akcinė bendrovė Valentis (toliau Valentis arba mes), įgyvendindama 2016 m. balandžio 27 d. Europos Parlamento

EUROPOS KOMISIJA Briuselis, C(2017) 4679 final KOMISIJOS ĮGYVENDINIMO SPRENDIMAS (ES) / dėl bendros sistemos techninių standa

Automatinis skolinimas Automatinio skolinimo paslauga automatiškai teikia pasiūlymus paskolų prašymams pagal Jūsų pasirinkto portfelio rinkinio nustat

UAB Talentor Lietuva Perkūnkiemio g. 4A, LT Vilnius Tel.: Privatumo politika Duomenų apsaugos d

Maisy_LT.book

Vilius Nakutis

Swecon_Privatumo politika_18

Pensijų sistemos reforma PRIVATUMO POLITIKA Šios privatumo politikos tikslas. Ši privatumo politika ( Privatumo politika ) nustato asmens duomenų tvar

Autorinė sutartis Nr

2 + 1 PROCENTAI GYVENTOJO PAJAMŲ MOKESČIO - PARAMAI

STANDARTINĖS SUTARČIŲ SĄLYGOS CASHBACK WORLD NARIAMS Redakcija: 2018 m. kovas Preambulė A. UAB myworld Lithuania (toliau vadinama myworld ), buveinės

RST ataskaita final

„VVG „Radviliškio lyderis“ teritorijos vietos plėtros strategija 2016–2023 m.“

PowerPoint Presentation

Microsoft Word - Asmens duomenų tvarkymo politika

PATVIRTINTA UAB Jonavos vandenys direktoriaus 2018 m. spalio mėn. 04 d. Įsakymu Nr. V-16 UAB JONAVOS VANDENYS VAIZDO DUOMENŲ TVARKYMO TAISYKLĖS I SKYR

Projektas LIETUVOS RESPUBLIKOS RYŠIŲ REGULIAVIMO TARNYBOS DIREKTORIUS ĮSAKYMAS DĖL RADIJO RYŠIO PLĖTROS MHz RADIJO DAŽNIŲ JUOSTOJE PLANO PAT

PATVIRTINTA

Adresatas

Muzikos duomenų bazės NAXOS Music Library naudojimo vadovas Turinys Kas yra NAXOS Music Library... 2 Kaip pradėti naudotis... 3 Kaip atlikti paiešką..

PowerPoint Presentation

CarSense 303 M A G N E T I N Ė K I L P A N A U D O J I M O I N S T R U K C I J A

CIVILINĖS AVIACIJOS ADMINISTRACIJOS DIREKTORIAUS

Elektroninio dokumento nuorašas UKMERGĖS RAJONO SAVIVALDYBĖS ADMINISTRACIJOS DIREKTORIUS ĮSAKYMAS DĖL NACIONALINIO MOKINIŲ PASIEKIMŲ PATIKRINIMO (DIAG

remigijus_fedaravicius_SAIS

PowerPoint Presentation

Mano ERGO savitarnos sistema mano.ergo.lt (Naudotojo atmintinė) 1) Kaip prisijungti prie savitarnos sistemos? 1. Naršyklės lange įveskite mano.ergo.lt

Sutartis aktuali nuo

VALSTYBINĖS MOKESČIŲ INSPEKCIJOS

MT tipinės schemos Data Versija 1.03 MT tipinės schemos Šiame dokumente pateikiamos tipinės schemos šių tipų transformatorinėms: Modu

brosiura A5 lt.indd

PowerPoint Presentation

MES PAKEISIME JŪSŲ GYVENIMO KOKYBĘ ASV-P balansinis ventilis su 1.5 m impulsiniu vamzdeliu (G1/16 A) ir dreno čiaupu (G 3/4 A) Pastovus slėgio perkryt

Data Suma Pirkėjas Pirkimo objektas , , , , ,

NEKILNOJAMOJO TURTO REGISTRO DUOMENŲ TEIKIMO

INSTITUCIJOS, VYKDANČIOS MOKYTOJŲ IR ŠVIETIMO PAGALBĄ TEIKIANČIŲ SPECIALISTŲ KVALIFIKACIJOS TOBULINIMĄ, 2013 METŲ VEIKLOS ĮSIVERTINIMO IŠVADOS 1. Inst

Layout 1

LT11526 Antrasis leidimas Gegužė 2016 Elektroninis vadovas

Printing triistr.wxmx

Microsoft Word - VMI.doc

Socialiniai tinklai ir bendrinimas Dalyviai turės progą pagalvoti apie privatumą, kai internete bendrina informaciją ir bendrauja su kitais, o ypač, k

IKT varžybos Pakeliaukime po informacijos pasaulį Varžybų vykdymo eiga 1. Komandų prisistatymas Susipažinkime užduotis (1 priedas) Mokinukui per

Transkriptas:

Saugumas Microsoft Active Directory aplinkoje KĘSTUTIS MEŠKONIS Vyr. sistemų inžinierius-konsultantas 2018-05-10

Fake Security Negalime būti tikri dėl saugumo produkto kokybės Nuotraukos: www.fakesecurity.com 2

AD jungtuvės 90% pelningiausių 1000 kompanijų naudoja AD (2014) Lietuvoje beveik visi AD pirmas APT taikinys po nusileidimo 3

AD nesaugi pagal nutylėjimą! Nuo versijos nepriklausomi AD trūkumai Slaptažodžiai saugomi silpname NTLM hash formate PTH Pass-the-hash ataka RDP sesijų užgrobimas Slaptažodžių saugojimas atviru tekstu atmintyje (a.k.a Mimikatz) Silpna slaptažodžių politika Kiti 4

Kas yra AD Active Directory Katalogų tarnyba (LDAP) kompiuteriai Centralizuotas resursų valdymas*** Centralizuotas saugumo valdymas Centralizuotas autentifikavimas aplikacijos AD serveriai PKI (sertifikatas vs. slaptažodis?) SSO vartotojai 5

SSO Single Sign On problematika VPN prieiga WiFi prieiga Saugumo/tinklo įrangos administravimas Intranetai/Ekstranetai MSSQL Klientų valdymo/finansų sistemos (CRM/Navision) E-paštas (Exchange/Zimbra/OWA) Komunikacija (Lync, Skype4Business, Teams) Slaptažodžių spintos 6

Horizontalusis judėjimas NE AD (tinklo skenavimai) AD žvalgyba 7

Horizontalusis judėjimas Lėtas (žingsnis po žingsnio) NE AD (tinklo skenavimai) Triukšmingas (skenavimai, exploit ai) Sunkus (segmentavimas, atnaujinimai, 0-day) Pasipriešinimas (NGFW, IPS, atnaujinimai, anti-exploit, WAF) 8

Horizontalusis judėjimas Informacijos lobynas (įskaitant asmens duomenis) Greitas užvaldymas Plataus masto užvaldymas Aukštomis teisėmis užvaldymas AD žvalgyba Ilgalaikis įsitvirtinimas Nematomas 9

Privilegijų eskalavimo schema AD aplinkoje Domeno administratorius Lokalus administratorius Domeno vartotojas Jokių 10

Žaidimo pabaiga audito metu 11

Žaidimo pabaiga (aut. ransomware) 12

Žaidimo pabaiga (aut. ransomworm) 13

Ne tik Domeno Administratoriai svarbūs DOMAIN ADMINS ENTERPISE ADMINS SERVER ADMINS BACKUP ADMINS Kitos privilegijuotos grupės 14

Dažniausios klaidos, lemiančios AD užvaldymą 15

Privilegijų eskalavimo schema Valytojos scenarijus Atakuotojas internete Jokių 16

Nr. 0 Spear-Phishing 17

Slaptažodžių žvejyba 18

Slaptažodžių žvejyba Rekomendacijos E-pašto techninės kontrolė: DMARC Išorinis laiškas Iškirpti href= nuorodas iš laiškų ir dokumentų turinio Blokuoti web kreipinius į neklasifikuotus domenus Nuolatinės vidinės phishing treniruotės darbuotojams Budrumo programa organizacijoje (įskiepis į pašto klientus) 19

Nr. 1 Nepašalinti pažeidžiamumai domeno mašinose 20

MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 MS-17-010 21

MS-17-010 MS-17-010 MS-17-010 22

MS-17-010 MS-17-010 MS-17-010 Rekomendacijos Įdiegti atnaujinimą KB-4013389 Išjungti SMBv1 palaikymą domeno mastu Naudoti SMB Signing domeno mastu Blokuoti SMB tarnybų pasiekiamumą lokalių ugniasienių pagalba KDV, debesų kompiuteriuose Išimtys mažiausių privilegijų principu 23

Nr. 2 Silpna AD slaptažodžių politika 24

Slaptažodžių politika Galiojimas MAXIMUM PASSWORD AGE PASSWORD NEVER EXPIRES ( ATGALINĖS DURYS! ) Kur dažniausiai naudojama: Domeno administratoriai Domeno vartotojų išimtys 25

Slaptažodžių politika Ilgis MINIMUM PASSWORD LENGTH 8? (nuo 40 iki 65% procentų slaptažodžių parenkama) 12? (vidutinis žodyno pagalba parinkto slaptažodžio ilgis ~12,4 simbolio) 16? ILGIS ar KOMPLEKSIŠKUMAS? Ilgėjant slaptažodžiui, greičiau didėja jo entropija (ilgėja nulaužimo laikas)! 26

Slaptažodžių politika Kompleksiškumas PASSWORDS MUST MEET COMPLEXITY REQUIREMENTS Ar vartotojo vardas sutampa su slaptažodžiu? The password contains characters from three of the following categories Slaptažodis:: password Slaptažodis:: Password Slaptažodis:: Password1 Slaptažodis:: Password2 Slaptažodis:: Password3 (sėkmingai parinktas!) Rekomendacijos: griežtinti politiką (ypač ilgį, ne kompleksiškumą) mokyti naudotojus audituoti 27

Slaptažodžių politika Rotavimas ENFORCE PASSWORD HISTORY Slaptažodis:: pasibaigesslaptazodis Slaptažodis:: betkoksnaujas1 Slaptažodis:: darkazinkoks2 Slaptažodis:: treciassnaujas3 Slaptažodis:: 4asnaujaspwd4 Slaptažodis:: Pas&swor55d5 Slaptažodis:: pasibaigesslaptazodis MINIMUM PASSWORD AGE - Išjungtas pagal nutylėjimą!!! Slaptažodis:: Password100 Slaptažodis:: Password101 Slaptažodis:: Password102 Slaptažodis:: Password103 Slaptažodis:: Password99 Slaptažodis:: Password98 28

Slaptažodžių politika Paskyrų auto-blokavimas ACCOUNT LOCKOUT THRESHOLD (kiek galima suklysti 5-10 bandymų) RESET ACCOUNT LOCKOUT COUNTER AFTER (stebėjimo langas 30 min) ACCOUNT LOCKOUT DURATION (automatinis atsiblokavimas 30 min) Apėjimas: Password Spraying a.k.a. gentle bruteforce 29

Slaptažodžių politika Rekomendacijos Account lockout duration=0 Reset account lockout counter after=0 Account lockout threshold=5-10 Slaptažodžių atstatymui naudoti Help Desk su papildomu identifikavimu arba Self Password Recovery sprendimus SIEM pagalba stebėti sėkmingus ir nesėkmingus prisijungimus ir password spray atakas 30

Nr. 3 Netaikoma/skirtinga AD slaptažodžių politika 31

Netaikoma, skirtinga AD slaptažodžių politika Slaptažodžių atakos TOP-25 Žodynas Brutuali jėga 32

Nr. 4 Tinklo katalogai su jautria informacija 33

Tinklo katalogai su jautria informacija Blogai sukonfigūruota katalogų prieiga Teisės: Read!!! Grupės: Authenticated Users Everyone 34

Tinklo katalogai su jautria informacija Atradimai tinklo kataloguose passwords.txt (???) IS schemos, dokumentacija (ir slaptažodžiai viduje!!!) Išeities kodai (ir slaptažodžiai viduje!!!) Log bylos (ir slaptažodžiai viduje!!!) Asmens duomenys (GDPR pažeidimas!!!) Kažkas dar neatrasta (ir slaptažodžiai viduje!!!) 35

Tinklo katalogai su jautria informacija Blogai sukonfigūruota katalogų prieiga Teisės: Write Full Control Grupės: Authenticated Users Everyone 36

Tinklo katalogai su jautria informacija Rekomendacijos Jokių tinklo katalogų darbo vietose - tik serveriuose Katalogų teisės mažiausių privilegijų principu Centralizuotas bylų dalinimosi sprendimas (owncloud, sharepoint ir kt.) Schemos ir dokumentacijos tik valdymo segmente, valdymo mašinose ir šifruotos NE AD priemonėmis Development, testinės ir gamybinės aplinkos atskirtos nuo tinklo segmentavimo iki AD Debug informaciją išvesti į atskirą serverį, kuris sunaikinamas, kai nebereikalingas (reikalingas procesas) 37

Nr. 5 LLMNR ir NBT-NS užklausų nuodijimas 38

LLMNR ir NBT-NS užklausų nuodijimas Atakos schema 39

LLMNR ir NBT-NS užklausų nuodijimas Perimtos NTLM challenge/response HASH reikšmės SMB-Relay atakos variacija PTH ir žmogus viduryje stiliumi 40

LLMNR ir NBT-NS užklausų nuodijimas Rekomendacijos Išjunkite LLMNR ir NBT-NS protokolus domeno mastu SMB signing įjunkite domeno mastu Naudokite stiprią slaptažodžių politiką Nedirbkite domeno ir lokalių administratorių teisėmis Izoliuokite kompiuterines darbo vietas vieną nuo kitos (bendrinė L2 atakų apsauga, prieš ARP nuodijimą, VLAN šokinėjimą ir kt.) 41

LLMNR ir NBT-NS užklausų nuodijimas KLIENTŲ IZOLIACIJA: STOP L2 ATAKOMS! 42

Nr. 6 Wi-Fi su PEAP 43

Wi-Fi su PEAP Atakos schema 44

Wi-Fi su PEAP Perimtos NTLM challenge/response HASH reikšmės 45

Wi-Fi su PEAP AD rekomendacijos Wi-Fi klientų autentifikavimui naudokite klientų sertifikatus (EAP-TLS) Naudokite stiprią slaptažodžių politiką (PEAP atveju) Uždrauskite GPO pagalba Ad-Hoc sujungimus GPO pagalba kontroliuokite leidžiamų prisijungti SSID sąrašą PASTABA: Nepamirškite sertifikatas galioja ilgiau nei slaptažodis!!! 46

Wi-Fi su PEAP Wi-Fi rekomendacijos Naudokite Wi-Fi klientų izoliaciją Apsaugokite Wi-Fi administravimo prieigą (MFA, segmentacija) Apsaugokite sertifikatų ir privačių raktų eksportavimą atskiru slaptažodžiu FAST Reconnect Wi-Fi nustatymas PASTABA: Atsargiai su visiškai savarankišku vartotojų self-provisioning!!! Bendras Wi-Fi saugumo lygis = Sertifikatai + AD kredencialai = AD kredencialai 47

Privilegijų eskalavimo schema Organizacijos darbuotojo scenarijus Išorinio atakuotojo scenarijus Domeno vartotojas Jokių 48

Nr. 7 Slaptažodžiai skriptuose 49

Slaptažodžiai skriptuose Kur ieškoti? LogOn/LogOff skriptai *.vbs *.ps1 Konfigūracijos bylos Windows registrai Komentarai 50

Nr. 8 Domeno vartotojai turi aukštesnes teises 51

Domeno vartotojai turi aukštesnes teises Teisės Domeno administratorius Lokalus administratorius Deleguotų privilegijuotų grupių teisės SSO Rekomendacijos Administravimui ir kasdienėms veikloms naudokite skirtingas paskyras Paskyrų vardai neturėtų identifikuoti administratorių, idealiu atveju naudotojų Teises suteikite vartotojui, ne grupei (pamenate mažiausių privilegijų principas) SSO atveju naudokite 2FA kitų sistemų administravimui (VPN, ugniasienės ir t.t.) 52

Nr. 9 GPP Passwords slaptažodžiai grupių politikų nuostatose 53

GPP Group policy preferences findstr /S cpassword \\DC\sysvol\*.xml Rekomendacijos: MS14-025 atnaujinimas pašalina šią galimybę Po atnaujinimo įdiegimo senus įrašus būtina pašalinti!!! 54

Nr. 10 Lokalūs pažeidžiamumai 55

Lokalūs pažeidžiamumai Windows pažeidžiamumai (SYSTEM) Microsoft ir trečių šalių pažeidžiamumai (SYSTEM) Konfigūracijos klaidos (SYSTEM) Rekomendacijos Prioritetizuoti atnaujinimus Sistemų stiprinimas AV 56

Privilegijų eskalavimo schema Lokalus administratorius Domeno vartotojas Jokių 57

Nr. 11 Vienodas lokalaus administratoriaus slaptažodis 58

Vienodas lokalaus administratoriaus slaptažodis Populiariausia horizontalaus judėjimo technika! 59

Vienodas lokalaus administratoriaus slaptažodis LOCALADMIN Prisijungimas: Atviru slaptažodžiu HASH reikšme (PTH ataka) Rekomendacijos: Nemokamas MS LAPS lokalių slaptažodžių valdymui Komerciniai slaptažodžių valdymo sprendimai (CyberArk, Thycotic, kiti) 60

Nr. 12 Slaptažodžių pernaudojimas 61

Slaptažodžių pernaudojimas sauliusk $7r0ngP455w0rd sauliusk_adm -????????? <- domeno vartotojas <- domeno administratorius Rekomendacijos: AD priemonės neleidžia kontroliuoti vienodų slaptažodžių (būtų pažeidžiamumas) Naudokite skirtingus slaptažodžius skirtingiems vartotojams Audituokite slaptažodžius (ieškokite vienodų NTLM HASH reikšmių) Pasitikėkite technologijomis, ne žmonių asmenine atsakomybe 62

Nr. 13 Domeno administratorių medžioklė 63

Domeno administratorių medžioklė Pagrindiniai būdai AD mums pasakys, kur ir kokie administratoriai prisijungę! Atakos: Mimikatz ataka RDP sesijos perėmimas Token žymų manipuliavimas Rekomendacijos: Išjunkite prisijungimo duomenų kešavimą CyberArk Endpoint Credential Manager Stebėkite SIEM pagalba AD 64

Kai grįšite į ofisą AD TO DO LIST Rekomendacijos DMARC Sustiprinkite AD slaptažodžių politiką MS-17-010 atsikratykite pažeidžiamumo Išjunkite LLMNR ir NBT-NS Revizuokite administratorių ir privilegijuotų vartotojų sąrašus Išjunkite SMBv1 Įsidiekite MS LAPS serveriams ir KDV Stebėkite AD įvykius centralizuotai Mažiausiai dukart metuose keiskite KRBTGT vartotojo slaptažodį Išjunkite POWERSHELL (esant galimybei) 65

Ačiū už dėmesį 66