בקורס בניתם זיהוי על מארחים ועל בקרי דומיין: Event ID, Sigma, Microsoft Defender for Identity. זה הבסיס הנכון, אבל יש לו שתי מגבלות — אפשר לכבות מארח ואפשר לנקות יומנים. שכבת הרשת רואה אחרת: החבילות אינן תלויות בשאלה אם היומן על ה־DC נקי.
נושאים קשורים בקורס
- Event IDs ו־Sigma — הזיהוי על ה־DC; שכבת הרשת היא שכבת גיבוי כשהיומן נוקה.
- , ו־ — לכל אחת יש עקבות רשת שונות (הפניות מרובות, רפליקציה לא מוכרת, שעות חריגות).
- Defender for Identity — משלים את : זהות מול תעבורה, שני מקורות בלתי תלויים.
מה שכבת הרשת מוסיפה
- / AS-REP Roasting: מבחינת הרשת זהו פרופיל חריג — הרבה בקשות (פורט 88) מתחנה אחת לשירותים שונים בזמן קצר. FortiGate/ יראו את הזינוק ויעזרו בקורלציה, אבל את הזיהוי המדויק (חריגת RC4) נותנים 4769 + Sigma/MDI. הרשת נותנת הקשר, המארח נותן דיוק.
- ו־coercion (PetitPotam, PrinterBug): הרשת היא קו ההגנה הראשון — ה־relay חי על SMB/RPC בין תחנות. סגמנטציה ב־FortiGate מגבילה עם מי תחנה בכלל מדברת ב־SMB; רואה ניסיונות dump של LSASS על המארח.
- Credential dumping (mimikatz): הוא בקרה התנהגותית — גישה ל־LSASS מתהליך לא חתום, injections, יצירת tokens. משלים את , לא מחליף אותו.
- Lateral movement מזרח-מערב: הצד החזק של הרשת. FortiGate יודע מי (קבוצת ) ואיפה (VLAN/סגמנט) ויכול לחתוך תנועה בכללים «תחנות Tier 2 לא מדברות עם Tier 0/1 ב־SMB/RDP/WinRM» — Tiering ממומש על חומת האש.
- ניהול תחנות קצה: נפרס דרך המסונכרן עם (קבוצות AD → מדיניות FortiClient): למי יש EDR ולמי VPN — לפי חברות בקבוצות.
תרגול במעבדה
סגמנטציה «לפי Tiers» עם קבוצות . צרו ממשקים/VLAN: Workstations, Servers-T1, Infra-T0, והגדירו איסור SMB/RDP/WinRM מהתחנות לשרתים ולתשתית:
כללים נפרדים מתירים את הפורטים הנדרשים מסגמנטים אדמיניסטרטיביים מוגדרים בלבד. פריסת דרך : Administration → Connectors → , מדיניות לקבוצה CN=Workstations, והתקנת ה־MSI דרך :
אם יש במעבדה — אספו יומני תעבורה של FortiGate יחד עם יומני FAC ובנו דוח «זינוקי (88/TCP-UDP) לפי תחנות». לצד דוח 4769 מה־ מתקבלת תמונה מלאה.
סיכונים וזיהוי
- הרשת לא רואה בתוך ההצפנה: מוצפן, ו־FortiGate לא יחליף ניתוח של 4769. אל תבטיחו «קופסת קסם» — הבטיחו שכבות.
- במדיניות = תלות ב־: בפריצה, מפת הקבוצות משקרת. סגמנטים רגישים — הגבילו גם לפי IP.
- אינו : EDR מגיב להתנהגות, Credential Guard חוסם ארכיטקטונית קריאת hashes. שניהם יחד — נכון.
מיטיגציה
- מדיניות ברירת מחדל בין סגמנטים — deny; היתרים נקודתיים בלבד.
- יומני FortiGate/FAC/ — למקום אחד (/) עם כללי קורלציה מול ה־Event ID של הקורס.
- בדיקות תקופתיות של המדיניות: «האם תחנת הנהלת חשבונות מגיעה ל־DC ב־SMB?» — התשובה חייבת להיות deny.