Ко всем событиям4886Безопасность и атакиWARN
Центр сертификации получил запрос
Что это значит
Кто-то запросил сертификат у сервера CA (AD CS). Само по себе нормально — но именно здесь начинается атака ESC1: запрос с чужим именем (SAN).
Первые шаги
- 1Событие пишется на сервере CA — убедитесь, что аудит там включён.
- 2Сравните запрашивающего (Requester) с именем в сертификате (SAN).
- 3Запросы по уязвимому шаблону от обычной учётки — подозрение.
Справочник — отправная точка расследования, а не замена политике безопасности вашей организации.