Перейти к содержимому
AD Academy
Продвинутые атаки и современные средства защиты
Средний15 мин.Обновлено: Тема 4 из 4

Современные средства защиты: LAPS, Credential Guard, MDI

Слои защиты, разрушающие распространённые пути атак.

Не прочитано

Что вы узнаете

  • Какую проблему решает LAPS
  • Как Credential Guard защищает пароли
  • Что обнаруживает MDI

Перед этой темой стоит прочитать:Злоупотребление ACL в Active Directory

Большинство атак на полагаются на одинаковый локальный пароль Administrator на всех станциях, на учётные данные, хранящиеся в памяти, и на отсутствие мониторинга. Следующие три средства защиты решают именно это.

  • Windows — уникальный, регулярно меняющийся локальный пароль на каждом компьютере, хранящийся в . Разрушает Lateral Movement.
  • — изолирует LSASS с помощью виртуализации, так что извлечь из него хеш невозможно.
  • Protected Users + Tiering — предотвращает хранение учётных данных администратора на обычных станциях.
  • Microsoft Defender for Identity (MDI) — датчик на DC, обнаруживающий , и подозрительные сканирования.
# Windows LAPS - Подготовка схемы и проверка пароля
Update-LapsADSchema
Get-LapsADPassword -Identity "PC-01" -AsPlainText

# Проверка, что Credential Guard активен
Get-CimInstance -ClassName Win32_DeviceGuard -Namespace root\Microsoft\Windows\DeviceGuard |
  Select-Object SecurityServicesRunning
powershell
Архитектура и теория — под капотом

Современная защита основана на трех принципах: (минимальные привилегии), Tiering (разделение уровней управления) и Assume Breach (предполагать взлом и быстро его выявлять).

  • Tier 0 — DCs, PKI, учетные записи, способные захватить домен.
  • Tier 1 — серверы приложений, DBs.
  • Tier 2 — конечные станции пользователей.
  • Учетная запись более высокого уровня не заходит на более низкий уровень. Никогда.
Практическая настройка (PowerShell / GUI)
# Protected Users — блокирует NTLM, делегирование, RC4 для членов группы
Add-ADGroupMember -Identity "Protected Users" -Members "DomainAdmin1"

# Authentication Policies + Silos (Kerberos Armoring / FAST)
New-ADAuthenticationPolicy -Name "Tier0-Policy" -UserTGTLifetimeMins 240
New-ADAuthenticationPolicySilo -Name "Tier0-Silo" -UserAuthenticationPolicy "Tier0-Policy"

# LAPS
Install-WindowsFeature -Name AdminCenter
Update-LapsADSchema
Set-LapsADComputerSelfPermission -Identity "OU=Workstations,DC=corp,DC=com"
powershell
Реальные сценарии в организации
  • PAW (Privileged Access Workstation) — выделенная станция с жестким , без интернета/почты.
  • Just-In-Time Admin — временное разрешение (60 мин) через PIM/JIT tools вместо постоянного членства.
  • Red / ESAE (устаревшее) → заменено на Azure PIM + Tiering.
Диагностика и устранение неполадок
  • Регулярная проверка Admins — там должно быть не более 2-3 учетных записей.
  • Attack Surface Reduction (ASR) rules в Defender блокируют LSASS access.
  • PingCastle / Purple Knight — бесплатные сканирования гигиены .
Глоссарий и быстрые команды
  • PAW — Privileged Access Workstation.
  • PIM — Privileged Identity Management.
  • JIT — Just-In-Time.
  • ASR — Attack Surface Reduction.

Проверь себя

Какую проблему решает Windows LAPS?

Эта страница вам помогла?