דילוג לתוכן הראשי
AD Academy

מילון מונחים

כל מונח מוסבר פעמיים: קודם בשפה פשוטה, ואז בהגדרה המקצועית.

קובץ CSV נפתח ב־Excel/Sheets. קובץ ה־Anki הוא חפיסה מופרדת בטאבים: צד קדמי = מונח, צד אחורי = הסבר.

Active Directory (AD)

בפשטותתחשוב על ספר טלפונים ענק של הארגון: מי המשתמשים, אילו מחשבים יש, ומה מותר לכל אחד.

הגדרה מקצועית:שירות מדריך (Directory Service) של Microsoft לניהול מרוכז של משתמשים, מחשבים ומדיניות ברשת הארגונית.

Domain

בפשטותשכונה אחת ברשת עם חוקים משותפים. כל מי שבפנים מנוהל באותה צורה.

הגדרה מקצועית:קבוצה לוגית של אובייקטי AD בעלת מדיניות אבטחה משותפת ובסיס נתונים משותף.

Forest

בפשטותהעיר כולה — אוסף של כמה שכונות (Domains) שחולקות תשתית בסיסית.

הגדרה מקצועית:הרמה העליונה במבנה AD. אוסף של עץ Domains אחד או יותר, עם Schema משותפת ו־Global Catalog משותף.

OU (Organizational Unit)

בפשטותתיקייה בתוך הדומיין. מסדרים בה משתמשים/מחשבים כדי להחיל עליהם חוקים.

הגדרה מקצועית:מכולה (Container) בתוך ה־Domain לארגון משתמשים, מחשבים וקבוצות. אפשר להחיל עליה Group Policies.

DC (Domain Controller)

בפשטותהשרת ה־שומר־סף. הוא בודק סיסמאות ואומר מי אתה.

הגדרה מקצועית:שרת שעליו רץ Active Directory ושמטפל בבקשות אימות (Authentication) ובשאילתות למדריך.

LDAP

בפשטותשפת השאילתות של ספר הטלפונים: איך שואלים את AD מי זה ומה יש לו.

הגדרה מקצועית:Lightweight Directory Access Protocol — פרוטוקול לגישה וחיפוש בשירותי מדריך.

Kerberos

בפשטותמערכת כרטיסים: נכנסת פעם אחת, מקבלת כרטיס, ואיתו נכנסת לשירותים בלי סיסמה בכל פעם.

הגדרה מקצועית:פרוטוקול אימות רשתי שמשתמש בכרטיסים (Tickets: TGT, TGS) במקום להעביר סיסמאות ברשת.

NTLM

בפשטותשיטת אימות ישנה. עובדת, אבל קל יחסית לגנוב איתה זהות — עדיף Kerberos.

הגדרה מקצועית:פרוטוקול אימות ישן של Microsoft, פגיע למתקפות מסוג Pass-the-Hash.

TGT

בפשטותהכרטיס הראשי שמקבלים בכניסה. איתו מבקשים כרטיסים לשירותים.

הגדרה מקצועית:Ticket Granting Ticket — הכרטיס הראשוני של Kerberos שמונפק לאחר כניסת המשתמש.

TGS

בפשטותכרטיס לשירות ספציפי, למשל לשרת קבצים.

הגדרה מקצועית:Ticket Granting Service — כרטיס Kerberos המשמש לגישה לשירות ספציפי.

SPN

בפשטותהתג של שירות ברשת. בלעדיו Kerberos לא יודע לאיזה שירות להנפיק כרטיס.

הגדרה מקצועית:Service Principal Name — שם ייחודי של שירות ב־Domain, שעבורו אפשר לבקש כרטיס Kerberos.

GPO

בפשטותרשימת חוקים שמופצת אוטומטית למחשבים ולמשתמשים (למשל: אורך סיסמה מינימלי).

הגדרה מקצועית:Group Policy Object — אובייקט מדיניות קבוצתית לניהול מרוכז של הגדרות Windows.

Kerberoasting

בפשטותתוקף מבקש כרטיס לשירות ואז מנסה לנחש את הסיסמה שלו במחשב שלו, בשקט.

הגדרה מקצועית:מתקפה שבה מבקשים כרטיסי TGS עבור חשבונות שירות (Service Accounts) ואז מפצחים את ה־Hash במצב לא־מקוון (Offline).

Pass-the-Hash

בפשטותבמקום לגנוב סיסמה, גונבים את טביעת הסיסמה ומשתמשים בה כדי להתחבר.

הגדרה מקצועית:מתקפה שבה משתמשים ב־Hash של סיסמה גנוב כדי להתחבר, ללא הסיסמה עצמה.

Pass-the-Ticket

בפשטותגונבים כרטיס Kerberos קיים ונכנסים איתו כאילו היית אתה.

הגדרה מקצועית:מתקפה שבה משתמשים בכרטיס Kerberos גנוב כדי להתאמת מול השירותים.

DCSync

בפשטותתוקף מתחזה ל־Domain Controller ומבקש מהאמיתי את כל הסיסמאות.

הגדרה מקצועית:מתקפה שבה תוקף מדמה תהליך שכפול (Replication) של Domain Controller כדי לחלץ Hashes של סיסמאות.

Golden Ticket

בפשטותכרטיס מזויף שנותן גישה כמעט לכל דבר בדומיין. סיוט חמור מאוד.

הגדרה מקצועית:כרטיס TGT מזויף שנוצר באמצעות ה־Hash של חשבון krbtgt — מעניק גישת־על ל־Domain.

LAPS

בפשטותכלי שמחליף אוטומטית את סיסמת האדמין המקומי בכל מחשב, כדי שלא תהיה סיסמה אחת לכולם.

הגדרה מקצועית:Local Administrator Password Solution — כלי של Microsoft לניהול והחלפה אוטומטית של סיסמאות ה־Local Administrator במחשבים.

Delegation

בפשטותמתן רשות לשירות לפעול בשמך, כדי שיביא בשבילך מידע משרת אחר.

הגדרה מקצועית:האצלת הרשאות: מנגנון שמאפשר לשירות לפעול בשם המשתמש שהתחבר אליו, כדי לגשת בשמו למשאב נוסף.

Unconstrained Delegation

בפשטותהרשאה רחבה מדי: השרת יכול להתחזות לך מול הכול. מסוכן — עדיף להימנע.

הגדרה מקצועית:האצלה בלתי מוגבלת — השרת מקבל ושומר TGT מלא של כל מי שמתחבר אליו, ולכן יכול להתחזות לו מול כל שירות בדומיין. מסוכן במיוחד.

Constrained Delegation (KCD)

בפשטותאותה יכולת, אבל מוגבלת לרשימת שירותים מאושרת בלבד.

הגדרה מקצועית:האצלה מוגבלת לרשימת SPN מוגדרת מראש בתכונה msDS-AllowedToDelegateTo. עם Protocol Transition (S4U2Self) הסיכון גדל.

RBCD

בפשטותהיעד עצמו מחליט מי מורשה להתחזות אליו. גמיש, אבל תוקף שמשיג שליטה יכול לנצל.

הגדרה מקצועית:Resource-Based Constrained Delegation — משאב היעד קובע בתכונה msDS-AllowedToActOnBehalfOfOtherIdentity מי רשאי להתחזות אליו.

S4U2Self / S4U2Proxy

בפשטותשני טריקים של Kerberos שמאפשרים לשירות להשיג כרטיס בשמך.

הגדרה מקצועית:הרחבות Kerberos המשמשות ב־Delegation: S4U2Self מנפיק כרטיס בשם המשתמש, ו־S4U2Proxy מאפשר להשתמש בו מול שירות אחר.

MachineAccountQuota

בפשטותכמה מחשבים משתמש רגיל יכול לחבר לדומיין. ברירת המחדל 10 — מומלץ 0.

הגדרה מקצועית:מספר חשבונות המחשב שמשתמש רגיל יכול ליצור בדומיין (ברירת מחדל 10). ערך גבוה מאפשר מתקפות RBCD — מומלץ 0.

Credential Guard

בפשטותכספת בתוך Windows ששומרת סיסמאות וכרטיסים כך שקשה לגנוב אותם מהזיכרון.

הגדרה מקצועית:טכנולוגיה של Windows שמגנה על אישורי גישה (Credentials) מפני חילוץ מהזיכרון.

BloodHound

בפשטותמפה גרפית שמראה איך אפשר להגיע ממשתמש רגיל עד Domain Admin.

הגדרה מקצועית:כלי להדמיה חזותית של קשרים בין אובייקטים ב־AD ולמציאת מסלולי הסלמת הרשאות (Privilege Escalation).

Mimikatz

בפשטותכלי שמוציא סיסמאות מהזיכרון. לשימוש חוקי ולימודי בלבד.

הגדרה מקצועית:כלי לחילוץ Credentials מזיכרון Windows. לשימוש למטרות לימוד ובדיקות חוקיות בלבד.

SIEM

בפשטותמרכז בקרה שאוסף לוגים מכל הארגון ומתריע על דברים חשודים.

הגדרה מקצועית:Security Information and Event Management — מערכת לאיסוף וניתוח אירועי אבטחה מכלל הארגון.

Least Privilege

בפשטותתן לכל אחד רק את המפתחות שהוא באמת צריך — לא יותר.

הגדרה מקצועית:עיקרון ההרשאות המינימליות: להעניק למשתמש רק את ההרשאות ההכרחיות לביצוע תפקידו.

msDS-KeyCredentialLink

בפשטותשדה שאומר ל־AD «אפשר להיכנס גם עם המפתח הזה» — לא רק עם סיסמה.

הגדרה מקצועית:תכונה באובייקט AD המכילה אישור מפתח ציבורי; משמשת Windows Hello for Business ו־FIDO2, ומאפשרת בקשת TGT דרך PKINIT.

PKINIT

בפשטותכרטיס Kerberos שמנפיקים לפי תעודה, לא לפי סיסמה.

הגדרה מקצועית:הרחבת Kerberos שמאפשרת אימות ובקשת TGT באמצעות תעודה/מפתח קריפטוגרפי במקום סיסמה.

Diamond Ticket

בפשטותלוקחים כרטיס אמיתי, «מוסיפים» בו הרשאות ומחזירים — נראה תקין לגמרי.

הגדרה מקצועית:TGT לגיטימי שנפרץ ה־PAC שלו: התוקף מפענח עם מפתח KRBTGT, משנה קבוצות/SIDHistory ומצפין בחזרה.

Bronze Bit

בפשטותפרצה שמרשה delegation גם למי שסומן «אסור להאציל».

הגדרה מקצועית:CVE-2020-17049 — עקיפת בדיקת חתימה ב־S4U2Proxy המאפשרת delegation גם לחשבונות Protected Users או sensitive.

CVE-2020-17049

בפשטותהמספר הרשמי של הבאג שאיפשר את Bronze Bit.

הגדרה מקצועית:פגיעות Kerberos KDC שהתפרסמה בנובמבר 2020 — הבסיס למתקפת Bronze Bit; טופלה בעדכוני אבטחה של Microsoft.

SACL

בפשטותהגדרה שאומרת «לרשום ליומן מי נגע באובייקט הזה».

הגדרה מקצועית:System Access Control List — רשימת אודיט על אובייקט; קובעת אילו פעולות ייכתבו ליומן האבטחה.

Canary Token

בפשטותפרזה שמצפצפת ברגע שמישהו נוגע בה.

הגדרה מקצועית:אסימון מלכודת (קובץ, מפתח API, קישור) שכל שימוש בו מפעיל התראה חיצונית.

GOAD

בפשטותמגרש אימונים מוכן עם AD «שבור» כדי להתאמן בבטחה.

הגדרה מקצועית:Game of Active Directory — סביבת מעבדה של Orange Cyberdefense עם ~5 דומיינים פגיעים במכוון לתרגול מתקפות והגנות AD.

Edge (BloodHound)

בפשטותחץ בגרף שאומר «X יכול לעשות משהו על Y».

הגדרה מקצועית:קשת בגרף BloodHound המבטאת יחס בין שני צמתים — MemberOf, AdminTo, HasSession, DCSync וכו'.

Cypher

בפשטותהשפה שבה שואלים את הגרף «מצא לי מסלול מ־A ל־B».

הגדרה מקצועית:שפת השאילתות של Neo4j (וגם של BloodHound) — לחיפוש דפוסים ומסלולים בגרף.

FSSO

בפשטותהחומת אש לומדת מי יושב מאחורי כל כתובת IP, ולכן יכולה לחסום לפי קבוצה ולא לפי מספר.

הגדרה מקצועית:Fortinet Single Sign-On — מנגנון שממפה «משתמש ↔ כתובת IP» מתוך אירועי הכניסה של AD, כדי שחומת האש תחיל מדיניות לפי קבוצות דומיין.

Collector Agent

בפשטותהתוכנה שמקשיבה ליומן הכניסות ומספרת לחומת האש מי נכנס מאיפה.

הגדרה מקצועית:שירות שקורא את יומן האבטחה של ה־DC (אירוע 4624) ושולח ל־FortiGate את מיפוי המשתמשים לכתובות IP.

AAA

בפשטותמי אתה, מה מותר לך, ומה תיעדנו שעשית.

הגדרה מקצועית:Authentication, Authorization, Accounting — שלוש הפונקציות של שרת זהות רשתי: מי אתה, מה מותר לך, ומה עשית.

RADIUS

בפשטותפרוטוקול האימות הנפוץ לגישת משתמשים — VPN ואלחוט.

הגדרה מקצועית:פרוטוקול AAA מעל UDP שמצפין רק את הסיסמה. משמש ל־VPN, Wi-Fi ו־802.1X.

TACACS+

בפשטותאימות למנהלי רשת: הכול מוצפן ורואים איזו פקודה כל אחד הריץ.

הגדרה מקצועית:פרוטוקול AAA מעל TCP שמצפין את כל ה־payload ומאפשר authorization מפורטת לפי פקודות. מתאים לכניסת מנהלים לציוד רשת.

802.1X

בפשטותהשקע בקיר לא עובד עד שהמחשב הוכיח מי הוא.

הגדרה מקצועית:תקן לאימות ברמת פורט המתג או נקודת הגישה; עד להצלחת האימות עוברת רק תעבורת EAP אל שרת ה־RADIUS.

NAC

בפשטותהשומר בכניסה לרשת: בודק מי אתה ולאן מותר לך.

הגדרה מקצועית:Network Access Control — בקרת גישה לרשת: מי מורשה להתחבר, לאיזה VLAN ובאילו תנאי תאימות.

EAP-TLS

בפשטותהמחשב מזדהה בתעודה דיגיטלית במקום בסיסמה.

הגדרה מקצועית:שיטת 802.1X שבה הלקוח מציג תעודת מכשיר שהונפקה על ידי CA (למשל AD CS); אין סיסמאות בתעבורה.

PEAP

בפשטותאימות בסיסמה דרך מנהרה מוצפנת — בטוח רק אם בודקים למי המנהרה מובילה.

הגדרה מקצועית:שיטת 802.1X שבה שם וסיסמה עוברים בתוך מנהרת TLS. פגיעה ל־Evil Twin אם הלקוח אינו מאמת את תעודת השרת.

Evil Twin

בפשטותרשת אלחוטית מתחזה שמטרתה לגנוב סיסמאות.

הגדרה מקצועית:נקודת גישה מזויפת המחקה רשת לגיטימית כדי לגרום ללקוחות להתחבר אליה ולמסור פרטי התחברות.

MAB

בפשטותהיתר מיוחד למדפסות לפי «מספר הזהות» של הכרטיס — שקל לזייף.

הגדרה מקצועית:MAC Authentication Bypass — עקיפת 802.1X לפי כתובת MAC, למכשירים שאינם תומכים באימות. כתובת MAC ניתנת לזיוף.

FortiToken

בפשטותהקוד או האישור בטלפון שמוסיפים על הסיסמה.

הגדרה מקצועית:אמצעי גורם שני של Fortinet (אפליקציה עם push/TOTP או טוקן חומרה) המשולב עם FortiAuthenticator.

FortiClient

בפשטותהתוכנה שמותקנת על המחשב של המשתמש — VPN והגנה.

הגדרה מקצועית:סוכן קצה של Fortinet: VPN, אנטי־וירוס ובקרת תאימות; מנוהל מרכזית דרך EMS.

EMS

בפשטותהמסך שממנו מנהלים את כל תוכנות הקצה לפי קבוצות ב־AD.

הגדרה מקצועית:Endpoint Management Server — שרת הניהול של FortiClient, מסתנכרן עם AD ומחיל מדיניות לפי קבוצות דומיין.

FortiEDR

בפשטותשומר על המחשב לפי התנהגות חשודה, לא רק לפי חתימות.

הגדרה מקצועית:פתרון Endpoint Detection and Response של Fortinet: זיהוי התנהגותי של גישה ל־LSASS, injections ופעולות חשודות.

FortiAnalyzer

בפשטותהמקום שאליו נאספים כל היומנים ושם בונים דוחות.

הגדרה מקצועית:מערכת איסוף, קורלציה ודיווח של יומנים ממוצרי Fortinet, לשימוש לצד SIEM.

Defense-in-Depth

בפשטותכמה מעגלי הגנה במקום אחד, כדי שתקלה אחת לא תפיל הכול.

הגדרה מקצועית:עיקרון אבטחה שלפיו מגנים בשכבות עצמאיות, כך שכשל בבקרה אחת אינו מוביל לכשל כולל.

Port Security

בפשטותהמתג מגביל אילו מכשירים מותר לחבר לפורט מסוים.

הגדרה מקצועית:בקרת מתג המגבילה אילו כתובות MAC מותרות בפורט ומגיבה לחריגה בחסימה או בהתראה.

DHCP Snooping

בפשטותמונע ממכשיר זר לחלק כתובות רשת ולנתב תנועה דרכו.

הגדרה מקצועית:מנגנון מתג המסמן פורטים מהימנים ומסנן תשובות DHCP משרתים לא מורשים.

DAI

בפשטותבודק שהודעות ARP אמיתיות ולא זיוף של תוקף.

הגדרה מקצועית:Dynamic ARP Inspection — בדיקת הודעות ARP מול טבלת DHCP Snooping כדי למנוע ARP spoofing.

Load Balancer

בפשטותמחלק עומס בין שרתים כדי שהשירות ימשיך לעבוד.

הגדרה מקצועית:רכיב המפזר בקשות בין שרתים לצורך זמינות וביצועים; משרת בעיקר את רגל ה־Availability במשולש CIA.

Proxy

בפשטותמתווך שמבקש באינטרנט במקום המחשב שלך.

הגדרה מקצועית:מתווך המבצע בקשות בשם תחנות הרשת הפנימית, מסתיר כתובות פנימיות ומאפשר מדיניות Web מרכזית.

WAF

בפשטותחומת אש שמבינה אתרי אינטרנט ולא רק כתובות.

הגדרה מקצועית:Web Application Firewall — הגנה בשכבה 7 על יישומי Web, כולל בדיקת HTTP Methods, פרמטרים ודפוסי OWASP Top 10.

UTM

בפשטותקופסה אחת שמרכזת כמה הגנות יחד.

הגדרה מקצועית:Unified Threat Management — מכשיר שמרכז Firewall, IPS, סינון תוכן ואנטי־תוכנה זדונית; פשרה בין ניהול פשוט לעומק וביצועים.

Mail Gateway

בפשטותשומר בכניסה לדואר הארגוני.

הגדרה מקצועית:שער דואר המסנן Spam, אוכף תקני SMTP, בודק Reverse DNS ומנתח תוכן לפני העברה לשרת הדואר הפנימי.

Reverse DNS

בפשטותבדיקה שהכתובת והשם באמת שייכים זה לזה.

הגדרה מקצועית:תרגום כתובת IP לשם דומיין, שנבדק בין היתר כאינדיקציה לאמינות שולח דואר.

Stateless

בפשטותבודק כל חבילה לחוד, בלי לזכור מה קרה קודם.

הגדרה מקצועית:סינון שמחליט על כל packet בנפרד לפי כותרות בלבד, ללא זיכרון של החיבור שאליו הוא שייך.

Stateful Inspection

בפשטותהחומה זוכרת מי פתח את החיבור ומאשרת את התשובה.

הגדרה מקצועית:סינון המנהל טבלת חיבורים פעילים ומאשר תעבורה לפי התאמה לחיבור קיים.

State Table

בפשטותרשימת השיחות הפתוחות שהחומה מנהלת.

הגדרה מקצועית:טבלת החיבורים הפעילים של חומת אש Stateful, ובה כתובות, פורטים, פרוטוקול ומצב החיבור.

Application Gateway

בפשטותמתווך שבודק לעומק את תוכן התקשורת.

הגדרה מקצועית:Proxy Firewall המסיים את החיבור משני הצדדים ובודק את פרוטוקול היישום; מאובטח אך יקר בביצועים.

NGFW

בפשטותחומת אש שמזהה איזו אפליקציה רצה, לא רק פורט.

הגדרה מקצועית:Next-Generation Firewall — חומת אש עם זיהוי יישומים, בקרת אפליקציות ואפשרות SSL Inspection.

IDS

בפשטותמזהה ומתריע, אבל לא עוצר.

הגדרה מקצועית:Intrusion Detection System — מערכת המזהה פעילות חשודה ומתריעה, בדרך כלל מחוץ למסלול התעבורה.

IPS

בפשטותנמצא בדרך ויכול לעצור את התקיפה.

הגדרה מקצועית:Intrusion Prevention System — מערכת inline שמסוגלת לחסום או לנתק תעבורה זדונית בזמן אמת.

FortiOS

בפשטותהתוכנה שמריצה את מכשירי Fortinet.

הגדרה מקצועית:מערכת ההפעלה של מוצרי Fortinet, הזהה במכשיר פיזי, ב־VM ובענן.

FortiGuard

בפשטותשירות העדכונים שמחזיק את ההגנה מעודכנת.

הגדרה מקצועית:שירותי המודיעין והעדכונים של Fortinet, ובהם חתימות IPS, זיהוי יישומים וקטגוריות אתרים.

NSE

בפשטותשמות ההסמכות הוותיקות של Fortinet.

הגדרה מקצועית:Network Security Expert — מסלול ההסמכה ההיסטורי של Fortinet ברמות 1–8; תוכנית ההסמכה העדכנית משתמשת בשמות ובמסלולים חדשים.

ICAO spelling alphabet

בפשטותמילים קבועות לכל אות, כדי שלא יתבלבלו בטלפון.

הגדרה מקצועית:אלפבית איות בין־לאומי (Alfa, Bravo, Charlie ...) לתקשורת קולית מדויקת של אותיות וספרות.

AD CS

בפשטות«מדפסת התעודות» של הדומיין — ותעודה יכולה לשמש כסיסמה.

הגדרה מקצועית:Active Directory Certificate Services — רשות האישורים (CA) המובנית של Windows; מנפיקה תעודות לאימות, הצפנה וחתימה בתוך הדומיין.

Certificate Template

בפשטותהוראות הייצור של תעודה — מי מקבל, מה מותר, ומה אסור.

הגדרה מקצועית:תבנית ב־AD CS המגדירה מי רשאי לבקש תעודה, לאיזה שימוש, ואילו שדות הבקשן קובע בעצמו; קונפיגורציה רעה שלה היא הבסיס ל־ESC1–ESC4.

ESC1–ESC8

בפשטותשמונה דלתות פתוחות ב«מדפסת התעודות» — כל אחת מספיקה לכיבוש.

הגדרה מקצועית:שמונה שגיאות קונפיגורציה נפוצות ב־AD CS (לפי מחקר SpecterOps) המאפשרות להשיג תעודות בשם אחרים ולהשתלט על הדומיין.

Replicating Directory Changes

בפשטותרישיון «תשכפל לי את הכול» — בדרך כלל שמור ל־DCs בלבד.

הגדרה מקצועית:הרשאה על אובייקט הדומיין המאפשרת לבקש שכפול של נתוני AD — כולל hashes; ההרשאה שמאחורי מתקפת DCSync.

NTLM Relay

בפשטותבמקום לפרוץ את המנעול — מעבירים את המפתח הלאה תוך כדי תנועה.

הגדרה מקצועית:מתקפה שבה התוקף מעביר אימות NTLM של קורבן בזמן אמת לשרות אחר, בלי לשבור את ה־hash; נעצרת על ידי חתימה (SMB/LDAP Signing).

LLMNR

בפשטותהמחשב צועק «מי מכיר את השם?» — והתוקף עונה ראשון.

הגדרה מקצועית:פרוטוקול זיהוי שמות מקומי ב־Windows; כש־DNS נכשל, המחשב שואל את כל הרשת — ותוקף יכול לענות ולקבל אימות (poisoning).

Responder

בפשטותהכלי שעונה «אני!» לכל שאילתת שם ברשת.

הגדרה מקצועית:כלי קוד פתוח להרעלת LLMNR/NBT-NS/mDNS ולכידת אימותי NTLM ברשת; הסטנדרט לתרגול NTLM Relay במעבדה.

SMB Signing

בפשטותחותמת על כל הודעה — העברה דרך מתווך שוברת אותה.

הגדרה מקצועית:חתימה דיגיטלית על תעבורת SMB המוודאת שהאימות הגיע ישירות מהמקור; אכיפתה חוסמת NTLM Relay לשרתי קבצים.

EPA (Extended Protection for Authentication)

בפשטותבדיקה שהאימות והחיבור המאובטח הם אותו דבר — relay נכשל.

הגדרה מקצועית:מנגנון Channel Binding ב־Windows הקושר את האימות לערוץ ה־TLS; אכיפתו על ממשקי AD CS חוסמת את ESC8.