דילוג לתוכן הראשי
AD Academy
מתקפות מתקדמות והגנות מודרניות
בינוני15 דקותעודכן לאחרונה: נושא 4 מתוך 4

הגנות מודרניות: LAPS, Credential Guard, MDI

שכבות ההגנה שמפרקות את מסלולי התקיפה הנפוצים.

לא הושלם

מה תלמדו כאן

  • מה LAPS פותר
  • איך Credential Guard מגן על סיסמאות
  • מה MDI מזהה

כדאי לקרוא לפני הנושא הזה:ניצול ACL ב־Active Directory

רוב המתקפות על מסתמכות על סיסמת Administrator מקומית זהה בכל התחנות, על אישורים שנשמרים בזיכרון, ועל היעדר ניטור. שלוש ההגנות הבאות מטפלות בדיוק בזה.

  • Windows — סיסמה מקומית ייחודית ומתחלפת בכל מחשב, שמורה ב־. מפרק Lateral Movement.
  • — מבודד את LSASS בעזרת וירטואליזציה, כך שאי אפשר לשלוף ממנו Hash.
  • Protected Users + Tiering — מונע שמירת אישורי אדמין על תחנות רגילות.
  • Microsoft Defender for Identity (MDI) — חיישן על ה־DC שמזהה , וסריקות חשודות.
# Windows LAPS - הכנת הסכימה ובדיקת סיסמה
Update-LapsADSchema
Get-LapsADPassword -Identity "PC-01" -AsPlainText

# בדיקה ש-Credential Guard פעיל
Get-CimInstance -ClassName Win32_DeviceGuard -Namespace root\Microsoft\Windows\DeviceGuard |
  Select-Object SecurityServicesRunning
powershell
ארכיטקטורה ותיאוריה — מתחת למכסה המנוע

הגנה מודרנית על מבוססת על שלושה עקרונות: (מינימום הרשאות), Tiering (הפרדת שכבות ניהול), ו־Assume Breach (להניח שכבר פרוצים ולזהות מהר).

  • Tier 0 — DCs, PKI, חשבונות שיכולים להשתלט על הדומיין.
  • Tier 1 — שרתי אפליקציות, DBs.
  • Tier 2 — תחנות קצה של משתמשים.
  • חשבון של שכבה גבוהה לא נכנס לשכבה נמוכה יותר. לעולם.
הגדרה מעשית (PowerShell / GUI)
# Protected Users — חוסם NTLM, delegation, RC4 לחברי הקבוצה
Add-ADGroupMember -Identity "Protected Users" -Members "DomainAdmin1"

# Authentication Policies + Silos (Kerberos Armoring / FAST)
New-ADAuthenticationPolicy -Name "Tier0-Policy" -UserTGTLifetimeMins 240
New-ADAuthenticationPolicySilo -Name "Tier0-Silo" -UserAuthenticationPolicy "Tier0-Policy"

# LAPS
Install-WindowsFeature -Name AdminCenter
Update-LapsADSchema
Set-LapsADComputerSelfPermission -Identity "OU=Workstations,DC=corp,DC=com"
powershell
תרחישי אמת בארגון
  • PAW (Privileged Access Workstation) — תחנה ייעודית עם קשוח, בלי אינטרנט/דוא"ל.
  • Just-In-Time Admin — הרשאה זמנית (60 דק') דרך PIM/JIT tools במקום חברות קבועה.
  • Red / ESAE (ישן) → החליף אותו Azure PIM + Tiering.
אבחון ופתרון תקלות
  • בדיקה קבועה של Admins — לא צריך להיות שם יותר מ־2-3 חשבונות.
  • Attack Surface Reduction (ASR) rules ב־Defender חוסמים LSASS access.
  • PingCastle / Purple Knight — סריקות היגיינה חינמיות של .
מילון מונחים ושורת פקודות מהירה
  • PAW — Privileged Access Workstation.
  • PIM — Privileged Identity Management.
  • JIT — Just-In-Time.
  • ASR — Attack Surface Reduction.

בדוק את עצמך

איזו בעיה פותר Windows LAPS?

העמוד הזה עזר לך?