דילוג לתוכן הראשי
AD Academy
הגנה וניטור
בינוני20 דקותעודכן לאחרונה: נושא 1 מתוך 3

Best Practices להגנה על AD

צעדים עיקריים להפחתת סיכונים.

לא הושלם

מה תלמדו כאן

  • הצעדים החשובים ביותר להגנה על AD
  • איך מגבילים חשבונות מנהל
  • מה לבדוק באופן קבוע

הגנה על היא סט של אמצעים משלימים. ככל שיש יותר שכבות הגנה (Defense in Depth), כך קשה יותר לתוקף להגיע לנכסים קריטיים. להלן ההמלצות המרכזיות.

Tier 0 — Domain Controllers, חשבון krbtgt ו־Domain Admins. Tier 1 — שרתים ואפליקציות ארגוניות. Tier 2 — תחנות עבודה ומשתמשי קצה. הכלל: אין להתחבר עם חשבון Tier 0 למכונות בשכבות נמוכות יותר, כדי שלא יישארו אישורים לגניבה.

צעדים עיקריים

  • עיקרון — לתת רק את ההרשאות ההכרחיות.
  • סיסמאות ייחודיות וחזקות לחשבונות בעלי הרשאות ולחשבונות שירות.
  • אימות רב־שלבי (MFA) עבור מנהלי מערכת.
  • עדכונים סדירים של Windows Server ותחנות העבודה.
  • Audit של אירועי אבטחה וניתוח לוגים ב־.
  • גיבוי ותוכנית שחזור (Recovery Plan) עבור .
ארכיטקטורה ותיאוריה — מתחת למכסה המנוע

מודל ההגנה של מבוסס על שני עקרונות: ו־Tiering. כל חשבון אדמין צריך להיות מוגבל לרמה שלו — Tier 0 (DCs), Tier 1 (שרתים), Tier 2 (עמדות).

  • אין להשתמש בחשבון Admin לעבודה יומית — הפרדה בין חשבון רגיל (u.smith) לחשבון אדמין (a.smith).
  • כניסה אינטראקטיבית של Tier 0 מותרת רק ל־PAW (Privileged Access Workstation).
  • — סיסמת Administrator מקומית ייחודית לכל מחשב, נשמרת מוצפנת ב־.
  • מבודד את LSASS ומונע על Windows 10/11 ו־2019+.
הגדרה מעשית (PowerShell / GUI)
# פריסת LAPS (Windows LAPS מובנה מ-2023)
Set-LapsADComputerSelfPermission -Identity 'OU=Workstations,DC=corp,DC=com'
Set-LapsADPasswordExpirationTime -Identity PC-01
Get-LapsADPassword PC-01 -AsPlainText

# הפעלת Credential Guard בעזרת GPO / רישום
reg add HKLM\System\CurrentControlSet\Control\LSA /v RunAsPPL /t REG_DWORD /d 1 /f

# חשבונות חירום - השבתה עד שצריך
Set-ADUser break-glass -Enabled $false
Set-ADUser break-glass -PasswordNeverExpires $true
powershell
תרחישי אמת בארגון
  • בנק ישראלי: PAW נפרד + Smart Card חובה לכל DA.
  • מפעל תעשייתי: Tiering חלקי — לפחות הפרדה בין שרתי OT לשרתי IT.
  • חברת סטארטאפ: + MFA על VPN כשלב ראשון לפני Tiering מלא.
אבחון ופתרון תקלות
  • משתמש אדמין לא מצליח להתחבר לשרת שאמור להיות בטיירינג שלו → בודקים Authentication Policy Silo ו־Logon Restriction בקבוצה Protected Users.
  • לא מסתנכרן → בודקים Get-LapsDiagnostics ומדיניות סיסמה בדומיין (אורך/מורכבות).
מילון מונחים ושורת פקודות מהירה
  • PAW — עמדת ניהול נקייה, בלי אימייל ובלי דפדפן.
  • Tier 0/1/2 — הפרדה חובה.
  • Break-Glass — שני חשבונות חירום ב־Vault פיזי.
  • MFA לכל אדמין — לא רק ל־RDP.

בדוק את עצמך

מה משמעות עיקרון Least Privilege?

העמוד הזה עזר לך?