- Das Aufspüren von AD-Dienstkonten ist schwieriger, als es den Anschein hat
- Das Auffinden von Servicekonten ist erst der Anfang
- „Entsprechend der Konzeption funktioniert“ bedeutet nicht, dass es risikofrei ist
- Zur Erkennung ist es erforderlich, das Konto zu verstehen
- Es dreht sich alles um Belastbarkeit
- Erfahren Sie mehr zum Schutz von AD-Dienstkonten
Wie viele Dienstkonten gibt es in Ihrer Active Directory-Umgebung?
Die meisten Organisationen können Ihnen eine ungefähre Zahl nennen. Nur wenige können jedoch erklären, welche Funktionen diese Konten erfüllen, wem sie gehören oder ob ihr Verhalten noch normal ist.
Das ist das Problem mit Service-Konten: Transparenz, Zuständigkeit und Sicherheit gehen nach und nach verloren, wenn Unternehmen wachsen, Mitarbeiter das Unternehmen verlassen, Anwendungen sich ändern … und die Passwörter unverändert bleiben.
Das Aufspüren von AD-Dienstkonten ist schwieriger, als es den Anschein hat
Viele Teams beginnen mit einer Liste. Vielleicht ist diese in einer Tabellenkalkulation gespeichert. Vielleicht handelt es sich um einen Container in Active Directory. Vielleicht weiß einfach eine Person aus dem Identitätsteam, welche Konten von Bedeutung sind.
Diese Ansätze mögen eine Zeit lang funktionieren, erweisen sich jedoch als unzureichend, wenn das Umfeld wächst, sich verändert und immer komplexer wird.
Es werden neue Konten angelegt. Bestehende Konten werden für andere Zwecke genutzt. Ein Konto, das gestern noch harmlos war, kann morgen bereits über erweiterte Berechtigungen verfügen. Schnelle Bereitstellungen und dringende betriebliche Anforderungen führen dazu, dass Sicherheitsrichtlinien außer Acht gelassen werden.
Eine Liste von Dienstkonten, die nicht zeitnah aktualisiert wird, wird schnell zu einer veralteten Momentaufnahme der Vergangenheit.
Nun ist es möglich, die Erfassung von Konten zu einem kontinuierlichen Prozess zu machen.
In „Directory Services Protector “ 5.3 führt Semperis Folgendes ein: „Service Accounts Protection – Advanced“. „ DSP “ bewertet Konten und klassifiziert Dienstkonten automatisch. Wenn sich nun Änderungen in Active Directory ergeben, hält „ DSP “ Schritt, indem es diese Bestandsliste automatisch aktualisiert und die Konten neu bewertet.
Gute Sicherheitstools sollten Entscheidungen so weit wie möglich automatisieren – ohne Ihnen dabei Ihr Urteilsvermögen zu nehmen.
Bei „Service Accounts Protection – Advanced“ geht es darum, den Arbeitsaufwand für Administratoren zu verringern. Konten mit hoher Vertrauenswürdigkeit werden automatisch akzeptiert. Ergebnisse mit geringer Vertrauenswürdigkeit werden abgelehnt. Administratoren können die unklaren Fälle überprüfen und ein Dienstkonto entsprechend dem geschäftlichen Kontext manuell kennzeichnen.
Das Auffinden von Servicekonten ist erst der Anfang
Sobald Sie die Konten gefunden haben, besteht die nächste Herausforderung in der Steuerung.
- Wer ist für dieses Konto verantwortlich?
- Welche Anwendungen sind davon abhängig?
- Wird es noch benötigt?
- Was sollte geschehen, wenn sich sein Verhalten ändert?
Um diese Fragen zu beantworten, bietet „ DSP “ 5.3 eine spezielle Übersicht über Dienstkonten. Über eine zentrale Oberfläche können Teams folgende Funktionen nutzen:
- Servicekonten anzeigen
- Filtern Sie das Sortiment, um genau das zu finden, was sie benötigen
- Daten nach Bedarf exportieren
- Detaillierte Analyse bestimmter Konten
- Kontoinformationen wie letzte Anmeldungen und AD-Konfiguration anzeigen
- Prüfen Sie die von „ DSP “ erfassten Informationen, einschließlich Sicherheitslücken und Angriffe
- Konto- und Anwendungsinhaber zuweisen
- Kommentare zur Zusammenarbeit hinzufügen
Zudem können sie Prozesse mithilfe von PowerShell automatisieren oder Konten automatisch Objektlisten in „ DSP “ zuweisen.
„Service Accounts Protection – Advanced“ ermöglicht es, dass die Ergebnisse der Erfassung über das Inventar in Regeln, Berichte und Verwaltungsworkflows einfließen, ohne dass jede Liste manuell aktualisiert werden muss. Dank eines auf automatischer Erfassung basierenden Inventars können Sie sich auf die Konten konzentrieren, die Ihrer Aufmerksamkeit bedürfen, anstatt sich zu fragen, ob die Liste auf dem neuesten Stand ist.
Wenn es Ihr Ziel ist, Ihre Umgebung zu sichern, ist Transparenz von entscheidender Bedeutung. Sie können nicht schützen, was Sie nicht sehen können.
„Entsprechend der Konzeption funktioniert“ bedeutet nicht, dass es risikofrei ist
Ein AD-Dienstkonto kann genau wie vorgesehen funktionieren und dennoch ein Risiko darstellen.
Ein Überblick über Ihre Dienstkonten und deren Konfiguration ist zwar unerlässlich, reicht aber nicht aus. Die nächste Frage muss lauten: Wie funktioniert das Ganze eigentlich ?
DSP 5.3 enthält eine Nutzungsanalyse, die aufzeigt, woher Authentifizierungsanfragen stammen, auf welche Ressourcen sie zugreifen und welche Protokolle sie verwenden. Anhand dieser Informationen können Teams erkennen, wenn sich ein Konto von einer unerwarteten Quelle aus authentifiziert, auf ein unerwartetes Ziel zugreift oder ein schwächeres Authentifizierungsprotokoll verwendet.
Zudem liefert dies den Identitätsteams bessere Anhaltspunkte für die Umsetzung des Prinzips der geringsten Berechtigungen. Das Entziehen von Zugriffsrechten für ein Dienstkonto kann als riskant empfunden werden, wenn die Abhängigkeiten unklar sind. Durch die Sichtbarkeit der tatsächlichen Beziehungen zwischen Quelle und Ziel sind diese Entscheidungen weniger vom Raten abhängig. Berichte über veraltete Dienstkonten ermöglichen es den Teams, nicht mehr genutzte Konten sicher zu deaktivieren.
Und wenn ein Konto einer Überprüfung bedarf, fasst „ DSP “ die damit verbundenen Informationen an einem Ort zusammen. Die Zeitleiste des Kontos umfasst relevante Änderungen, Regeln, Indikatoren und Vorfälle. Analysten können die Zeitleiste filtern, Ereignisdetails aufklappen und die Ergebnisse exportieren.
Zur Erkennung ist es erforderlich, das Konto zu verstehen
Allgemeine Warnmeldungen reichen für Dienstkonten nicht aus. Zwei Konten können zwar dasselbe Verhalten aufweisen; dieses Verhalten kann jedoch sehr unterschiedliche Bedeutungen haben, je nachdem, um welche Identität es sich handelt und welche Aufgaben diese Identität normalerweise ausführt.
„Service Accounts Protection – Advanced“ umfasst eine sofort einsatzbereite Echtzeit-Angriffserkennung, die schwache oder veraltete Protokolle, verdächtiges Anmeldeverhalten, mögliche Offline-Angriffe zum Knacken von Anmeldedaten sowie Aktivitäten, die außerhalb der für ein Konto ermittelten Quellen-Baseline liegen, aufzeigt.
Es geht nicht darum, einen weiteren Berg von Benachrichtigungen zu erzeugen. Vielmehr sollen die Benachrichtigungen nützlicher werden, indem sie mit dem Konto, dessen Verlauf, dessen Nutzung und den damit verbundenen Aktivitäten verknüpft werden.
- Wenn sich ein Dienstkonto interaktiv bei einem „ domain controller “ anmeldet, verdient diese Aktion besondere Beachtung.
- Wenn plötzlich eine Authentifizierung von einer neuen Quelle erfolgt, bedarf dies einer Erläuterung.
- Wenn ein Ticket unter Verwendung einer schwachen Verschlüsselungsart angefordert wird, sollte das Sicherheitsteam dies nicht erst Wochen später bei einer manuellen Überprüfung feststellen müssen.
Diese Erkenntnisse sind nützlich, da die Aktivitäten eines Dienstkontos auf den ersten Blick oft legitim erscheinen. Das Konto soll sich anmelden. Es soll auf Systeme zugreifen.
Das Signal verbirgt sich in der Regel in den Details: in der Quelle, dem Zeitpunkt, dem Protokoll oder der Ressource.
Es dreht sich alles um Belastbarkeit
Der wahre Wert von „ DSP “ 5.3 liegt in dem Arbeitsablauf, der all dies miteinander verbindet.
- Mit „Discovery“ können Sie Konten ausfindig machen, von denen Sie bisher nichts wussten.
- Die Nutzungsanalyse zeigt, was sie tatsächlich tun.
- Die Zeitleiste hilft Analysten dabei, Veränderungen im Zeitverlauf zu untersuchen.
- Speziell entwickelte Erkennungsmechanismen weisen auf Verhaltensweisen hin, die auf einen Angriff hindeuten könnten.
Keine dieser Funktionen kann eine gute Identitätshygiene ersetzen. Sie ermöglichen jedoch eine gute Identitätshygiene auf Unternehmensebene.
Falls Ihr Programm zur Verwaltung von Dienstkonten nach wie vor auf einer Tabellenkalkulation, einer manuell gepflegten Liste oder dem Gedächtnis einer einzelnen Person basiert, beginnen Sie an dieser Stelle. Ermitteln Sie die Konten. Identifizieren Sie die Unbekannten. Weisen Sie Verantwortlichkeiten zu. Prüfen Sie, wie diese Konten genutzt werden. Richten Sie anschließend die Erkennung auf die Verhaltensmuster aus, die in Ihrer Umgebung von Bedeutung sind.
Die Funktion „Schutz von Dienstkonten – Erweitert“ ist in der Version 5.3 von „ DSP “ verfügbar.
Sollten Sie Fragen haben – oder bereits wissen, dass Sie eine bessere Lösung zum Schutz Ihrer AD-Dienstkonten benötigen –,wenden Sie sich bitte an uns. Wir helfen Ihnen gerne weiter.
Erfahren Sie mehr zum Schutz von AD-Dienstkonten
Schutz von Dienstkonten – Semperis
Directory Services Protector
So sichern Sie Dienstkonten für die Identitätssicherheit
Die 10 häufigsten AD-Risiken, die von IFIR erkannt wurden
Achten Sie auf die Lücke: So sichern Sie Active Directory-Dienstkonten
