Глоссарий
Каждый термин объясняется дважды: сначала простыми словами, затем формально.
CSV открывается в Excel/Google Sheets. Файл для Anki — колода с табуляцией: лицо = термин, оборот = объяснение.
Active Directory (AD)
Простыми словамиПредставьте огромную телефонную книгу организации: кто пользователи, какие есть компьютеры, и что разрешено каждому.
Формальное определение:Служба каталогов (Directory Service) компании Microsoft для централизованного управления пользователями, компьютерами и политиками в сети организации.
Domain
Простыми словамиОдин район сети с общими правилами. Все, кто внутри, управляются одинаково.
Формальное определение:Логическая группа объектов AD с общей политикой безопасности и общей базой данных.
Forest
Простыми словамиЦелый город — совокупность нескольких районов (Domains), которые разделяют базовую инфраструктуру.
Формальное определение:Верхний уровень структуры AD. Совокупность одного или нескольких деревьев Domains с общей Schema и общим Global Catalog.
OU (Organizational Unit)
Простыми словамиПапка внутри домена. В ней организуют пользователей/компьютеры, чтобы применять к ним правила.
Формальное определение:Контейнер (Container) внутри Domain для организации пользователей, компьютеров и групп. На него можно применять Group Policies.
DC (Domain Controller)
Простыми словамиСервер-страж. Он проверяет пароли и говорит, кто ты.
Формальное определение:Сервер, на котором работает Active Directory и который обрабатывает запросы аутентификации (Authentication) и запросы к каталогу.
LDAP
Простыми словамиЯзык запросов телефонной книги: как спросить у AD, кто это и что у него есть.
Формальное определение:Lightweight Directory Access Protocol — протокол для доступа и поиска в службах каталогов.
Kerberos
Простыми словамиСистема билетов: заходишь один раз, получаешь билет и с ним заходишь в сервисы без пароля каждый раз.
Формальное определение:Сетевой протокол аутентификации, использующий билеты (Tickets: TGT, TGS) вместо передачи паролей по сети.
NTLM
Простыми словамиСтарый метод аутентификации. Работает, но с ним относительно легко украсть личность — лучше Kerberos.
Формальное определение:Старый протокол аутентификации Microsoft, уязвимый к атакам типа Pass-the-Hash.
TGT
Простыми словамиГлавный билет, который получают при входе. С ним запрашивают билеты для сервисов.
Формальное определение:Ticket Granting Ticket — первичный билет Kerberos, выдаваемый после входа пользователя.
TGS
Простыми словамиБилет для конкретного сервиса, например для файлового сервера.
Формальное определение:Ticket Granting Service — билет Kerberos, используемый для доступа к конкретному сервису.
SPN
Простыми словамиМетка сервиса в сети. Без неё Kerberos не знает, для какого сервиса выдать билет.
Формальное определение:Service Principal Name — уникальное имя сервиса в Domain, для которого можно запросить билет Kerberos.
GPO
Простыми словамиСписок правил, который автоматически распространяется на компьютеры и пользователей (например: минимальная длина пароля).
Формальное определение:Group Policy Object — объект групповой политики для централизованного управления настройками Windows.
Kerberoasting
Простыми словамиАтакующий запрашивает билет для сервиса, а затем пытается угадать его пароль на своём компьютере, тихо.
Формальное определение:Атака, при которой запрашивают билеты TGS для служебных учётных записей (Service Accounts) и затем взламывают Hash в автономном режиме (Offline).
Pass-the-Hash
Простыми словамиВместо того чтобы украсть пароль, крадут отпечаток пароля и используют его для входа.
Формальное определение:Атака, при которой используют украденный Hash пароля для входа, без самого пароля.
Pass-the-Ticket
Простыми словамиКрадут существующий билет Kerberos и входят с ним, как будто это ты.
Формальное определение:Атака, при которой используют украденный билет Kerberos для аутентификации перед сервисами.
DCSync
Простыми словамиАтакующий выдаёт себя за Domain Controller и просит у настоящего все пароли.
Формальное определение:Атака, при которой злоумышленник имитирует процесс репликации (Replication) Domain Controller, чтобы извлечь Hashes паролей.
Golden Ticket
Простыми словамиПоддельный билет, дающий доступ почти ко всему в домене. Очень серьёзный кошмар.
Формальное определение:Поддельный билет TGT, созданный с помощью Hash учётной записи krbtgt — даёт суперпривилегированный доступ к Domain.
LAPS
Простыми словамиИнструмент, который автоматически меняет пароль локального администратора на каждом компьютере, чтобы не было одного пароля для всех.
Формальное определение:Local Administrator Password Solution — инструмент Microsoft для управления и автоматической смены паролей Local Administrator на компьютерах.
Delegation
Простыми словамиРазрешение сервису действовать от твоего имени, чтобы он принёс тебе информацию с другого сервера.
Формальное определение:Делегирование полномочий: механизм, позволяющий сервису действовать от имени подключившегося пользователя, чтобы получить доступ от его имени к дополнительному ресурсу.
Unconstrained Delegation
Простыми словамиСлишком широкое разрешение: сервер может выдавать себя за тебя перед всем. Опасно — лучше избегать.
Формальное определение:Неограниченное делегирование — сервер получает и хранит полный TGT каждого, кто к нему подключается, и поэтому может выдавать себя за него перед любым сервисом в домене. Особенно опасно.
Constrained Delegation (KCD)
Простыми словамиТа же возможность, но ограничена только утверждённым списком сервисов.
Формальное определение:Делегирование, ограниченное заранее заданным списком SPN в атрибуте msDS-AllowedToDelegateTo. С Protocol Transition (S4U2Self) риск возрастает.
RBCD
Простыми словамиСама цель решает, кому разрешено выдавать себя за неё. Гибко, но атакующий, получивший контроль, может это использовать.
Формальное определение:Resource-Based Constrained Delegation — целевой ресурс сам определяет в атрибуте msDS-AllowedToActOnBehalfOfOtherIdentity, кому разрешено выдавать себя за него.
S4U2Self / S4U2Proxy
Простыми словамиДва трюка Kerberos, позволяющие сервису получить билет от твоего имени.
Формальное определение:Расширения Kerberos, используемые в Delegation: S4U2Self выдаёт билет от имени пользователя, а S4U2Proxy позволяет использовать его перед другим сервисом.
MachineAccountQuota
Простыми словамиСколько компьютеров обычный пользователь может подключить к домену. По умолчанию 10 — рекомендуется 0.
Формальное определение:Количество учётных записей компьютеров, которое обычный пользователь может создать в домене (по умолчанию 10). Высокое значение позволяет атаки RBCD — рекомендуется 0.
Credential Guard
Простыми словамиСейф внутри Windows, хранящий пароли и билеты так, что их трудно украсть из памяти.
Формальное определение:Технология Windows, защищающая учётные данные (Credentials) от извлечения из памяти.
BloodHound
Простыми словамиГрафическая карта, показывающая, как можно добраться от обычного пользователя до Domain Admin.
Формальное определение:Инструмент для визуального отображения связей между объектами в AD и поиска путей повышения привилегий (Privilege Escalation).
Mimikatz
Простыми словамиИнструмент, извлекающий пароли из памяти. Только для законного и учебного использования.
Формальное определение:Инструмент для извлечения Credentials из памяти Windows. Использовать только в учебных и легальных тестовых целях.
SIEM
Простыми словамиЦентр управления, собирающий логи со всей организации и предупреждающий о подозрительных вещах.
Формальное определение:Security Information and Event Management — система для сбора и анализа событий безопасности во всей организации.
Least Privilege
Простыми словамиДай каждому только те ключи, которые ему действительно нужны — не больше.
Формальное определение:Принцип минимальных привилегий: предоставлять пользователю только те права, которые необходимы для выполнения его роли.
msDS-KeyCredentialLink
Простыми словамиПоле, которое говорит AD: «Разрешить вход также с этим ключом», а не только с паролем.
Формальное определение:Атрибут в объекте AD, содержащий сертификат открытого ключа; используется Windows Hello for Business и FIDO2, позволяет запрашивать TGT через PKINIT.
PKINIT
Простыми словамиБилет Kerberos, выдаваемый по сертификату, а не по паролю.
Формальное определение:Расширение Kerberos, которое позволяет аутентификацию и запрос TGT с использованием сертификата/криптографического ключа вместо пароля.
Diamond Ticket
Простыми словамиБерут настоящий билет, «добавляют» в него разрешения и возвращают — выглядит совершенно нормально.
Формальное определение:Легитимный TGT, чей PAC был скомпрометирован: злоумышленник расшифровывает с помощью ключа KRBTGT, изменяет группы/SIDHistory и снова шифрует.
Bronze Bit
Простыми словамиУязвимость, которая разрешает делегирование даже тем, кто помечен как «запрещено делегировать».
Формальное определение:CVE-2020-17049 — обход проверки подписи в S4U2Proxy, который позволяет делегирование даже для учетных записей Protected Users или sensitive.
CVE-2020-17049
Простыми словамиОфициальный номер бага, который позволил Bronze Bit.
Формальное определение:Уязвимость Kerberos KDC, опубликованная в ноябре 2020 года — основа атаки Bronze Bit; устранена в обновлениях безопасности Microsoft.
SACL
Простыми словамиНастройка, которая говорит: «Записывать в журнал, кто касался этого объекта».
Формальное определение:System Access Control List — список аудита для объекта; определяет, какие действия будут записаны в журнал безопасности.
Canary Token
Простыми словамиПриманка, которая «пищит», как только кто-то к ней прикасается.
Формальное определение:Токен-ловушка (файл, ключ API, ссылка), любое использование которого вызывает внешнее оповещение.
GOAD
Простыми словамиГотовый тренировочный полигон с «поломанным» AD для безопасной практики.
Формальное определение:Game of Active Directory — лабораторная среда Orange Cyberdefense с примерно 5 намеренно уязвимыми доменами для отработки атак и защит AD.
Edge (BloodHound)
Простыми словамиСтрелка в графе, которая говорит: «X может что-то сделать с Y».
Формальное определение:Дуга в графе BloodHound, выражающая отношение между двумя узлами — MemberOf, AdminTo, HasSession, DCSync и т.д.
Cypher
Простыми словамиЯзык, на котором спрашивают граф: «Найди мне путь от A до B».
Формальное определение:Язык запросов Neo4j (а также BloodHound) — для поиска паттернов и путей в графе.
FSSO
Простыми словамиФайрвол узнаёт, кто находится за каждым IP, и может фильтровать доступ по группам.
Формальное определение:Fortinet Single Sign-On — механизм, который сопоставляет пользователя с IP-адресом по событиям входа AD, чтобы файрвол применял политики по группам домена.
Collector Agent
Простыми словамиПрограмма читает события входа и сообщает файрволу, кто и откуда вошёл.
Формальное определение:Служба, которая читает журнал безопасности контроллера домена, включая событие 4624, и передаёт FortiGate сопоставления пользователей с IP-адресами.
AAA
Простыми словамиКто вы, что вам разрешено и какие действия записаны.
Формальное определение:Authentication, Authorization, Accounting — три функции сетевой службы идентификации: кто вы, что вам разрешено и что вы сделали.
RADIUS
Простыми словамиРаспространённый протокол проверки пользователей для VPN и Wi-Fi.
Формальное определение:Протокол AAA поверх UDP, который шифрует только пароль. Используется для VPN, Wi-Fi и 802.1X.
TACACS+
Простыми словамиПроверка сетевых администраторов с шифрованием и журналом выполненных команд.
Формальное определение:Протокол AAA поверх TCP, который шифрует всю полезную нагрузку и поддерживает подробную авторизацию команд. Подходит для входа администраторов на сетевое оборудование.
802.1X
Простыми словамиСетевой порт не открывается, пока компьютер не подтвердит свою личность.
Формальное определение:Стандарт аутентификации на порту коммутатора или точки доступа; до успешной проверки разрешён только обмен EAP с RADIUS-сервером.
NAC
Простыми словамиОхранник на входе в сеть: проверяет устройство и определяет доступ.
Формальное определение:Network Access Control — контроль того, кто может подключиться к сети, в какой VLAN он попадёт и каким требованиям должен соответствовать.
EAP-TLS
Простыми словамиКомпьютер подтверждает личность цифровым сертификатом вместо пароля.
Формальное определение:Метод 802.1X, при котором клиент предъявляет сертификат устройства от центра сертификации, например AD CS; пароль по сети не передаётся.
PEAP
Простыми словамиПарольная проверка в зашифрованном туннеле безопасна только при проверке сервера.
Формальное определение:Метод 802.1X, при котором имя пользователя и пароль передаются внутри TLS-туннеля. Уязвим для Evil Twin, если клиент не проверяет сертификат сервера.
Evil Twin
Простыми словамиПоддельная беспроводная сеть для кражи паролей.
Формальное определение:Поддельная точка доступа, которая имитирует легитимную сеть, чтобы клиенты подключились к ней и раскрыли учётные данные.
MAB
Простыми словамиИсключение для принтеров по MAC-адресу, который можно подделать.
Формальное определение:MAC Authentication Bypass — обход 802.1X по MAC-адресу для устройств без поддержки аутентификации. MAC-адрес легко подделать.
FortiToken
Простыми словамиКод или подтверждение на телефоне в дополнение к паролю.
Формальное определение:Второй фактор Fortinet: приложение с push/TOTP или аппаратный токен, интегрированный с FortiAuthenticator.
FortiClient
Простыми словамиПриложение на компьютере пользователя для VPN и защиты.
Формальное определение:Агент Fortinet для конечных устройств: VPN, антивирус и проверка соответствия требованиям; централизованно управляется через EMS.
EMS
Простыми словамиЦентральная панель управления конечными устройствами по группам AD.
Формальное определение:Endpoint Management Server — сервер управления FortiClient, который синхронизируется с AD и применяет политики по группам домена.
FortiEDR
Простыми словамиЗащищает компьютер по подозрительному поведению, а не только по сигнатурам.
Формальное определение:Решение Fortinet класса Endpoint Detection and Response для поведенческого обнаружения доступа к LSASS, инъекций и других подозрительных действий.
FortiAnalyzer
Простыми словамиЕдиное место для журналов и отчётов Fortinet.
Формальное определение:Система сбора, корреляции и отчётности по журналам продуктов Fortinet, используемая вместе с SIEM.
Defense-in-Depth
Простыми словамиНесколько кругов защиты в одном месте, чтобы одна поломка не обрушила всё.
Формальное определение:Принцип безопасности, согласно которому защита осуществляется на независимых уровнях, так что сбой в одном контроле не приводит к полному отказу.
Port Security
Простыми словамиКоммутатор ограничивает, какие устройства разрешено подключать к определённому порту.
Формальное определение:Контроль коммутатора, который ограничивает, какие MAC-адреса разрешены на порту, и реагирует на нарушения блокировкой или предупреждением.
DHCP Snooping
Простыми словамиНе позволяет чужому устройству раздавать сетевые адреса и маршрутизировать трафик через себя.
Формальное определение:Механизм коммутатора, который помечает доверенные порты и фильтрует ответы DHCP от неавторизованных серверов.
DAI
Простыми словамиПроверяет, что ARP-сообщения настоящие, а не подделка злоумышленника.
Формальное определение:Dynamic ARP Inspection — проверка ARP-сообщений по таблице DHCP Snooping для предотвращения ARP-спуфинга.
Load Balancer
Простыми словамиРаспределяет нагрузку между серверами, чтобы сервис продолжал работать.
Формальное определение:Компонент, распределяющий запросы между серверами для обеспечения доступности и производительности; служит в основном для обеспечения доступности (Availability) в треугольнике CIA.
Proxy
Простыми словамиПосредник, который запрашивает что-то в Интернете вместо вашего компьютера.
Формальное определение:Посредник, выполняющий запросы от имени внутренних сетевых станций, скрывающий внутренние адреса и обеспечивающий централизованную политику Web.
WAF
Простыми словамиМежсетевой экран, который понимает веб-сайты, а не только адреса.
Формальное определение:Web Application Firewall — защита на уровне 7 для веб-приложений, включая проверку HTTP Methods, параметров и шаблонов OWASP Top 10.
UTM
Простыми словамиОдна коробка, объединяющая несколько видов защиты.
Формальное определение:Unified Threat Management — устройство, объединяющее Firewall, IPS, фильтрацию контента и антивирусное ПО; компромисс между простотой управления, глубиной защиты и производительностью.
Mail Gateway
Простыми словамиОхранник на входе в корпоративную почту.
Формальное определение:Почтовый шлюз, который фильтрует Spam, обеспечивает соблюдение стандартов SMTP, проверяет Reverse DNS и анализирует контент перед передачей на внутренний почтовый сервер.
Reverse DNS
Простыми словамиПроверка того, что адрес и имя действительно принадлежат друг другу.
Формальное определение:Преобразование IP-адреса в доменное имя, которое, среди прочего, проверяется как индикатор надежности отправителя почты.
Stateless
Простыми словамиПроверяет каждый пакет отдельно, не запоминая, что было раньше.
Формальное определение:Фильтрация, которая принимает решение по каждому пакету отдельно только на основе заголовков, без запоминания соединения, к которому он относится.
Stateful Inspection
Простыми словамиМежсетевой экран запоминает, кто открыл соединение, и разрешает ответ.
Формальное определение:Фильтрация, которая управляет таблицей активных соединений и разрешает трафик на основе соответствия существующему соединению.
State Table
Простыми словамиСписок открытых сеансов, которыми управляет межсетевой экран.
Формальное определение:Таблица активных соединений межсетевого экрана Stateful, содержащая адреса, порты, протокол и состояние соединения.
Application Gateway
Простыми словамиПосредник, который глубоко проверяет содержимое связи.
Формальное определение:Прокси-межсетевой экран, который завершает соединение с обеих сторон и проверяет протокол приложения; безопасен, но дорог по производительности.
NGFW
Простыми словамиМежсетевой экран, который определяет, какое приложение запущено, а не только порт.
Формальное определение:Next-Generation Firewall — межсетевой экран с идентификацией приложений, контролем приложений и возможностью SSL Inspection.
IDS
Простыми словамиОбнаруживает и предупреждает, но не останавливает.
Формальное определение:Intrusion Detection System — система, которая обнаруживает подозрительную активность и выдает предупреждение, обычно вне пути трафика.
IPS
Простыми словамиНаходится на пути и может остановить атаку.
Формальное определение:Intrusion Prevention System — встроенная система, способная блокировать или отключать вредоносный трафик в реальном времени.
FortiOS
Простыми словамиПрограммное обеспечение, которое запускает устройства Fortinet.
Формальное определение:Операционная система продуктов Fortinet, идентичная на физическом устройстве, в VM и в облаке.
FortiGuard
Простыми словамиСервис обновлений, который поддерживает актуальность защиты.
Формальное определение:Сервисы аналитики угроз и обновлений от Fortinet, включая сигнатуры IPS, обнаружение приложений и категории веб-сайтов.
NSE
Простыми словамиСтарые названия сертификаций Fortinet.
Формальное определение:Network Security Expert — исторический путь сертификации Fortinet уровней 1–8; текущая программа сертификации использует новые названия и пути.
ICAO spelling alphabet
Простыми словамиФиксированные слова для каждой буквы, чтобы не путать их по телефону.
Формальное определение:Международный фонетический алфавит (Alfa, Bravo, Charlie...) для точной голосовой передачи букв и цифр.
AD CS
Простыми словами«Принтер удостоверений» домена — и сертификат может работать как пароль.
Формальное определение:Active Directory Certificate Services — встроенный центр сертификации (CA) Windows; выдаёт сертификаты для аутентификации, шифрования и подписи внутри домена.
Certificate Template
Простыми словамиИнструкция по выпуску сертификата — кто получает, что разрешено и что запрещено.
Формальное определение:Шаблон в AD CS, определяющий, кто вправе запросить сертификат, для какого использования и какие поля запрашивающий задаёт сам; его неверная настройка — основа ESC1–ESC4.
ESC1–ESC8
Простыми словамиВосемь открытых дверей в «принтере удостоверений» — любой одной достаточно для захвата.
Формальное определение:Восемь распространённых ошибок конфигурации AD CS (по исследованию SpecterOps), позволяющих получить сертификаты на чужие имена и захватить домен.
Replicating Directory Changes
Простыми словамиЛицензия «реплицируй мне всё» — обычно зарезервирована только для DC.
Формальное определение:Право на объект домена, позволяющее запросить репликацию данных AD — включая хеши; право, стоящее за атакой DCSync.
NTLM Relay
Простыми словамиВместо взлома замка — передаём ключ дальше на ходу.
Формальное определение:Атака, при которой злоумышленник передаёт NTLM-аутентификацию жертвы в реальном времени другой службе, не взламывая хеш; останавливается подписью (SMB/LDAP Signing).
LLMNR
Простыми словамиКомпьютер кричит «кто знает это имя?» — и атакующий отвечает первым.
Формальное определение:Протокол локального разрешения имён в Windows; когда DNS не справляется, компьютер спрашивает всю сеть — и атакующий может ответить и получить аутентификацию (poisoning).
Responder
Простыми словамиИнструмент, который отвечает «я!» на каждый запрос имени в сети.
Формальное определение:Инструмент с открытым кодом для отравления LLMNR/NBT-NS/mDNS и перехвата NTLM-аутентификаций в сети; стандарт для отработки NTLM Relay в лаборатории.
SMB Signing
Простыми словамиПечать на каждом сообщении — передача через посредника её ломает.
Формальное определение:Цифровая подпись трафика SMB, проверяющая, что аутентификация пришла напрямую от источника; её принуждение блокирует NTLM Relay к файловым серверам.
EPA (Extended Protection for Authentication)
Простыми словамиПроверка, что аутентификация и защищённое соединение — одно и то же; relay не проходит.
Формальное определение:Механизм Channel Binding в Windows, связывающий аутентификацию с TLS-каналом; его принуждение на интерфейсах AD CS блокирует ESC8.