Перейти к содержимому
AD Academy
Защита и мониторинг
Средний20 мин.Обновлено: Тема 1 из 3

Best Practices для защиты AD

Основные шаги по снижению рисков.

Не прочитано

Что вы узнаете

  • Самые важные шаги защиты AD
  • Как ограничить учётки администраторов
  • Что проверять регулярно

Защита — это набор взаимодополняющих мер. Чем больше слоёв защиты (Defense in Depth), тем сложнее атакующему добраться до критических активов. Ниже основные рекомендации.

Tier 0 — Domain Controllers, חשבון krbtgt ו־Domain Admins. Tier 1 — שרתים ואפליקציות ארגוניות. Tier 2 — תחנות עבודה ומשתמשי קצה. הכלל: אין להתחבר עם חשבון Tier 0 למכונות בשכבות נמוכות יותר, כדי שלא יישארו אישורים לגניבה.

Основные шаги

  • Принцип — давать только необходимые права.
  • Уникальные и надёжные пароли для привилегированных и сервисных учётных записей.
  • Многофакторная аутентификация (MFA) для системных администраторов.
  • Регулярные обновления Windows Server и рабочих станций.
  • Аудит событий безопасности и анализ логов в .
  • Резервное копирование и план восстановления (Recovery Plan) для .
Архитектура и теория — под капотом

Модель защиты основана на двух принципах: и Tiering. Каждая учетная запись администратора должна быть ограничена своим уровнем — Tier 0 (DCs), Tier 1 (серверы), Tier 2 (рабочие станции).

  • Не используйте учетную запись Admin для повседневной работы — разделение между обычной учетной записью (u.smith) и учетной записью администратора (a.smith).
  • Интерактивный вход Tier 0 разрешен только для PAW (Privileged Access Workstation).
  • — уникальный локальный пароль Administrator для каждого компьютера, хранится зашифрованным в .
  • изолирует LSASS и предотвращает на Windows 10/11 и 2019+.
Практическая настройка (PowerShell / GUI)
# Развертывание LAPS (Windows LAPS встроен с 2023)
Set-LapsADComputerSelfPermission -Identity 'OU=Workstations,DC=corp,DC=com'
Set-LapsADPasswordExpirationTime -Identity PC-01
Get-LapsADPassword PC-01 -AsPlainText

# Включение Credential Guard с помощью GPO / реестра
reg add HKLM\System\CurrentControlSet\Control\LSA /v RunAsPPL /t REG_DWORD /d 1 /f

# Аварийные учетные записи - отключить до необходимости
Set-ADUser break-glass -Enabled $false
Set-ADUser break-glass -PasswordNeverExpires $true
powershell
Реальные сценарии в организации
  • Израильский банк: отдельный PAW + обязательная Smart Card для каждого DA.
  • Промышленное предприятие: частичное Tiering — как минимум разделение между серверами OT и серверами IT.
  • Стартап: + MFA на VPN в качестве первого шага перед полным Tiering.
Диагностика и устранение неполадок
  • Администратор не может подключиться к серверу, который должен находиться в его Tiering → проверяем Authentication Policy Silo и Logon Restriction в группе Protected Users.
  • не синхронизируется → проверяем Get-LapsDiagnostics и политику паролей в домене (длина/сложность).
Глоссарий и быстрая командная строка
  • PAW — чистая административная рабочая станция, без электронной почты и браузера.
  • Tier 0/1/2 — обязательное разделение.
  • Break-Glass — две учетные записи для экстренных случаев в физическом Vault.
  • MFA для каждого администратора — не только для RDP.

Проверь себя

Что означает принцип Least Privilege?

Эта страница вам помогла?