В курсе вы строили детектирование на хостах и контроллерах домена: Event ID, Sigma, Microsoft Defender for Identity. Это правильный фундамент, но у него два ограничения: хост можно отключить, журналы очистить. Сетевой слой видит иначе — пакеты не зависят от того, чист ли журнал на DC.
Связанные темы курса
- Event IDs и Sigma — детектирование на DC; сетевой слой страхует, когда журнал очищен.
- , и — у каждой свои сетевые следы (много обращений, репликация с нетипичного хоста, странное время).
- Defender for Identity дополняет : идентичность против трафика — два независимых источника.
Что добавляет сетевой слой
- / AS-REP Roasting: с точки зрения сети это аномальный профиль — много TGS-запросов (порт 88) с одной станции к разным службам за короткое время. FortiGate/ увидят всплеск и помогут с корреляцией, но точную детекцию (RC4-аномалия) дают 4769 + Sigma/MDI. Сеть даёт контекст, хост — точность.
- и coercion (PetitPotam, PrinterBug): здесь сеть — первый рубеж, relay живёт на SMB/RPC между станциями. Сегментация FortiGate ограничивает, с кем станция вообще может говорить по SMB; видит попытки дампа LSASS на хосте.
- Credential dumping (mimikatz): — поведенческий контроль: доступ к LSASS из неподписанного процесса, инъекции, создание токенов. Дополняет , а не заменяет.
- Восточно-западное перемещение: самая сильная сторона сети. FortiGate знает кто (FSSO-группа) и где (VLAN/сегмент) и режет lateral movement политиками «Tier 2 не говорит с Tier 0/1 по SMB/RDP/WinRM» — Tiering, реализованный на файрволе.
- Управление конечными станциями: разворачивается через , синхронизированный с (группы AD → политики FortiClient): у кого EDR, у кого VPN — по членству в группах.
Практика в лаборатории
Сегментация «по тирам» с FSSO-группами. Создайте интерфейсы/VLAN: Workstations, Servers-T1, Infra-T0 и запретите SMB/RDP/WinRM со станций на серверы и инфраструктуру:
Отдельные правила разрешают нужные порты только с конкретных админских сегментов. Развёртывание через : Administration → Connectors → , политика для группы CN=Workstations, установка MSI через :
Если в лаборатории есть — собирайте трафик-логи FortiGate вместе с журналами FAC и стройте отчёт «всплески (88/TCP-UDP) по станциям». Рядом с отчётом 4769 из это даёт полную картину.
Риски и детектирование
- Сеть не видит в зашифрованном: шифрован, FortiGate не заменит анализ 4769. Не обещайте «волшебную коробку» — обещайте слои.
- в политиках = зависимость от : при компрометации карта групп врёт. Чувствительные сегменты дополнительно ограничивайте по IP.
- — не : EDR реагирует на поведение, Credential Guard архитектурно отсекает чтение хешей. Оба вместе — правильно.
Митигация
- Политика по умолчанию между сегментами — deny; разрешения точечные.
- Логи FortiGate/FAC/ — в одно место (/) с правилами корреляции по Event ID курса.
- Регулярно тестировать политики: «может ли станция бухгалтера достучаться до DC по SMB?» — ответ должен быть deny.