מיתוסמספיק Domain Controller אחד
האמתDC אחד = נקודת כשל יחידה. כשהוא נופל אין Logon, אין GPO, אין DNS פנימי.
מה לעשות: מינימום שני DC בכל דומיין, רצוי בשני מארחים פיזיים, ושניהם עם תפקיד DNS.
דברים ש"כולם יודעים" על Active Directory — ולמה הם לא נכונים.
מיתוסמספיק Domain Controller אחד
האמתDC אחד = נקודת כשל יחידה. כשהוא נופל אין Logon, אין GPO, אין DNS פנימי.
מה לעשות: מינימום שני DC בכל דומיין, רצוי בשני מארחים פיזיים, ושניהם עם תפקיד DNS.
מיתוסOU זה סוג של קבוצת אבטחה
האמתOU הוא מיכל לניהול ולהחלת GPO. אי אפשר לתת הרשאות לקובץ "לכל ה־OU".
מה לעשות: הרשאות תמיד דרך Security Group. OU נועד למבנה, האצלה (Delegation) ומדיניות.
מיתוסDisable זה כמו למחוק חשבון
האמתחשבון מושבת שומר SID, חברות בקבוצות והרשאות — וכרטיס Kerberos שכבר הונפק תקף עד 10 שעות.
מה לעשות: בעזיבה: Disable + איפוס סיסמה + ניתוק סשנים. זו הסיבה שסדר הפעולות חשוב.
מיתוסgpupdate /force פותר כל בעיית GPO
האמתהוא רק מבקש להחיל שוב. אם ה־GPO מסונן, מקושר לא נכון או ש־SYSVOL לא נגיש — כלום לא ישתנה.
מה לעשות: האבחון האמיתי הוא gpresult /h ואירועים 1058/1085 ביומן System.
מיתוסאפשר לשים 8.8.8.8 כ־DNS בתחנות דומיין
האמת8.8.8.8 לא יודע איפה ה־DC שלך. בלי רשומות SRV פנימיות אין Logon ואין GPO.
מה לעשות: לקוחות → DNS של ה־DC. גלישה לאינטרנט נפתרת ב־Forwarders בשרת ה־DNS.
מיתוסנוח להתחבר עם חשבון Domain Admin לכל מחשב
האמתכל התחברות משאירה פרטי הזדהות בזיכרון המכונה. תחנה נגועה = הדומיין נגוע.
מה לעשות: מודל Tier: אדמינים עובדים רק מתחנת ניהול ייעודית (PAW), אף פעם לא מתחנת משתמש.
מיתוסהחלפת סיסמה כל 30 יום = אבטחה
האמתהחלפה תכופה מייצרת Password1! → Password2!. NIST ומיקרוסופט ממליצים על סיסמה ארוכה שמוחלפת רק בחשד.
מה לעשות: עדיף: אורך מינימלי גבוה, רשימת סיסמאות אסורות, MFA — במקום החלפה חודשית.
מיתוסSnapshot של VM הוא גיבוי של DC
האמתשחזור Snapshot של DC גורם ל־USN Rollback — הרפליקציה נשברת בשקט.
מה לעשות: System State Backup, ולתרחיש אסון — תרגול שחזור יער כתוב מראש.
מיתוסEntra ID הוא פשוט AD בענן
האמתEntra ID אינו AD: אין OU, אין GPO, אין Kerberos קלאסי, אין LDAP רגיל. זה IdP מבוסס OAuth/SAML.
מה לעשות: בגיבריד: מכשירים מנוהלים ב־Intune, גישה ב־Conditional Access, וסנכרון דרך Entra Connect.
מיתוסאנחנו קטנים, אף אחד לא יתקוף אותנו
האמתרוב מתקפות הכופר אינן ממוקדות — הן סורקות אינטרנט אחרי RDP פתוח וסיסמאות חלשות.
מה לעשות: בסיס שמכסה את הרוב: MFA, אין RDP לאינטרנט, גיבוי מנותק, עדכונים, מינימום אדמינים.