Wariant
Test penetracyjny Active Directory
W większości firm kontrola nad domeną oznacza kontrolę nad wszystkim. Ten test sprawdza, jak szybko intruz dochodzi do tego punktu — i czy zostanie zauważony.
Dla kogo jest ten test
Dla organizacji, w których domena Active Directory jest centralnym punktem uwierzytelniania: użytkownicy, stacje robocze, serwery plików, systemy biznesowe. Zwykle kilkadziesiąt do kilkuset kont, jeden lub dwa kontrolery domeny, członkostwo w zaufaniach, historia sięgająca kilku migracji.
Test jest szczególnie wartościowy, gdy wcześniejsze audyty kończyły się na skanie podatności i liście brakujących poprawek: w domenie największym ryzykiem rzadko są niezalatane poprawki, a niemal zawsze uprawnienia i relacje między obiektami.
Co dokładnie sprawdzam
- ścieżki eskalacji z konta zwykłego użytkownika do uprawnień administracyjnych w domenie,
- ataki na protokoły uwierzytelniania: Kerberoasting i AS-REP Roasting,
- relay i przekazywanie uwierzytelnienia, w tym NTLM Relay przy podatnych konfiguracjach,
- konfigurację haseł i blokad: długość, rotacja, konta bez wygasania,
- konta serwisowe i uprzywilejowane, w tym grupy zagnieżdżone i uprawnienia delegowane,
- polityki grup (GPO) pod kątem ustawień osłabiających bezpieczeństwo,
- zaufania między lasami i domenami oraz wpływ przejęcia jednej z nich na pozostałe,
- ślad w logach: czy ataki na protokoły uwierzytelniania są w ogóle odnotowywane.
Jak wygląda praca krok po kroku
- Ustalenie zakresu: domena, konta startowe, kontrolery w zakresie, ograniczenia co do technik i okien czasowych.
- Rozpoznanie: zebranie obrazu domeny dostępnego z konta startowego — użytkownicy, grupy, komputery, zaufania, delegacje.
- Weryfikacja: potwierdzenie wybranych ścieżek eskalacji, z dowodem i opisem, jak daleko udało się dojść.
- Ocena wykrywalności: sprawdzenie, które z działań znalazły się w logach i w jakim czasie.
- Raport i omówienie z zespołem — lista zmian w kolejności od największego ryzyka.
Czego ten wariant nie obejmuje
Nie zmieniam konfiguracji domeny, nie tworzę trwałych kont ani nie instaluję narzędzi na Państwa stacjach. Po zakończeniu testu wszystkie konta utworzone na potrzeby pracy są usuwane, a pozyskane materiały — zgodnie z ustaleniami o danych — niszczone w uzgodnionym terminie. Nie wykonuję ataków socjotechnicznych; to osobna usługa. Nie prowadzę też działań, które mogłyby zablokować konta w godzinach pracy, bez uzgodnienia progu blokad z Państwa zespołem.
Co Państwo dostają po zakończeniu
Osobny moduł raportu technicznego dotyczący domeny: opis każdej ścieżki eskalacji krok po kroku, z dowodami i z wyjaśnieniem, dlaczego ta ścieżka istnieje. Do tego lista rekomendacji uporządkowana od zmian o największym efekcie — zwykle zaczyna się od uprawnień kont serwisowych i delegacji, bo tam poprawki dają najwięcej przy najmniejszym ryzyku wprowadzenia.
Czego szukamy najczęściej
Cztery wzorce powtarzają się w domenach niezależnie od branży. Pierwszy: ścieżka uprzywilejowanego dostępu zaczyna się od konta, o którym dział IT dawno zapomniał — serwisowego, starego administracyjnego albo konta po pracowniku, który odszedł. Drugi: hasła kont serwisowych są długie, ale niezmieniane latami, więc mają wartość nie mniejszą niż w dniu wdrożenia systemu. Trzeci: delegacje i grupy zagnieżdżone — uprawnienia przekazane kiedyś „na chwilę”, które dziś tworzą skrót do domeny. Czwarty: brak wiarygodnego wykrywania, ponieważ ataki na protokoły uwierzytelniania są w logach obecne, ale nikt ich nie koreluje.
Ile trwa i ile kosztuje
Test domeny wyceniam wyżej niż test tej samej liczby hostów bez domeny, bo dochodzi praca analityczna nad relacjami obiektów. Stawka 250 zł netto za godzinę, widełki ±20%, model wyliczenia w sekcji wyceny.
| Wariant | Środowisko | Czas | Kwota netto (±20%%) |
|---|---|---|---|
| Pełny z AD | 50 hostów z Active Directory | 110 h | 22 000 – 33 000 zł |
| Pełny z AD | 200 hostów z Active Directory | 200 h | 40 000 – 60 000 zł |
Jeśli chcą Państwo sprawdzić drobniejszy zakres — na przykład wyłącznie konta serwisowe i delegacje — można to zrobić jako test o węższym zakresie i krótszym czasie. Lepiej zbadać mniej i dokładnie niż pobieżnie całe środowisko.
Powiązane warianty
Test domeny najlepiej uzupełnia test sieci wewnętrznej — pokazuje, jak intruz dochodzi do stacji, z której startuje eskalacja. Jeśli aplikacje korzystają z uwierzytelniania domenowego, sensownym rozszerzeniem jest test aplikacji webowych i API.
Pytania o ten wariant
Czy test Active Directory to sprawdzenie, czy mamy mocne hasła?
Hasła są jednym z elementów, ale nie głównym. Najwięcej ryzyka w domenie wynika z uprawnień, delegacji i relacji między obiektami — czyli z tego, dokąd można dojść po zalogowaniu się zwykłym kontem. Złożone hasła nie pomagają, jeśli konto serwisowe ma dostęp do kontrolera.
Czy test wymaga przerwy w pracy domeny?
Nie. Wszystkie sprawdzenia prowadzę bez zatrzymywania usług i bez zmian konfiguracji. Zapytania do kontrolera, analiza replikacji i próby uwierzytelniania nie wymagają okna serwisowego. Wyjątkiem są działania, które uzgodnimy osobno, jeśli będzie taka potrzeba.
Jak zabezpieczyć się przed blokadą kont pracowników?
Przed startem ustalamy próg blokad i pracuję na osobnych kontach testowych. Akcje, które mogą wywołać blokady kont produkcyjnych — na przykład próby słownikowe — wymagają osobnej zgody i prowadzę je wyłącznie w uzgodnionym oknie.
Czy po teście zostaną w domenie jakieś konta lub uprawnienia?
Nie. Wszystko, co powstaje na potrzeby testu, jest usuwane przed przekazaniem raportu, a lista utworzonych i usuniętych obiektów znajduje się w dokumencie zamykającym test. Państwa zespół może ją niezależnie sprawdzić.
Pozostałe pytania — o czas trwania, dane z testu, podstawy prawne i koszt — zebrałem w sekcji pytania i odpowiedzi. Orientacyjne kwoty i model wyliczenia są w wycenie.
Kontakt
Napisz — odpowiem w ciągu 24 h
Krótki opis środowiska wystarczy. Wycenę potwierdzam po jednym kontakcie.