Eran Gewurtz | Diretor de Gestão de Produtos

Quantas contas de serviço existem no seu ambiente do Active Directory?

A maioria das organizações consegue dar-lhe um número aproximado. São poucas as que conseguem explicar o que essas contas fazem, a quem pertencem ou se o seu comportamento continua a ser normal.

Esse é o problema das contas de serviço: a visibilidade, a responsabilidade e a segurança começam a desaparecer à medida que as empresas crescem, as pessoas mudam de emprego, as aplicações mudam… e as palavras-passe permanecem as mesmas.


Descobrir contas de serviço do AD é mais difícil do que parece

Muitas equipas começam por fazer uma lista. Talvez essa lista esteja numa folha de cálculo. Talvez seja um grupo no Active Directory. Talvez haja uma pessoa na equipa de identidades que simplesmente saiba quais são as contas importantes.

Essas abordagens podem funcionar durante algum tempo, mas não dão bons resultados quando o ambiente cresce, muda e se torna mais complexo.

São criadas novas contas. As contas existentes são reutilizadas. Uma conta que ontem era inofensiva pode tornar-se privilegiada amanhã. As implementações rápidas e as necessidades operacionais urgentes levam as pessoas a ignorar as práticas de segurança.

Uma lista de contas de serviço que não seja atualizada rapidamente torna-se rapidamente um retrato desatualizado do passado.

Agora, é possível tornar a deteção de contas um processo contínuo.

No Directory Services Protector 5.3, a Semperis apresenta Proteção de Contas de Serviço – Avançada. O DSP avalia as contas e classifica automaticamente as contas de serviço. Agora, à medida que o AD sofre alterações, o DSP acompanha essas mudanças, atualizando automaticamente esse inventário e reavaliando as contas.

As boas ferramentas de segurança devem automatizar as decisões tanto quanto possível — sem comprometer o seu discernimento.

A funcionalidade «Proteção de Contas de Serviço – Avançada» visa reduzir a carga operacional dos administradores. As contas com elevado nível de confiança são aceites automaticamente. Os resultados com baixo nível de confiança são rejeitados. Os administradores podem analisar os casos duvidosos e atribuir manualmente uma classificação a uma conta de serviço com base no contexto empresarial.


Encontrar contas de serviço é apenas o começo

Depois de identificar as contas, o próximo desafio é a governação.

  • Quem é o responsável por esta conta?
  • Que aplicações dependem disso?
  • Ainda é necessário?
  • O que deve acontecer se o seu comportamento mudar?

Para responder a essas questões, o DSP 5.3 introduz uma funcionalidade dedicada à gestão de inventário de contas de serviço. Num único painel, as equipas podem:

  • Ver contas de serviço
  • Filtre o inventário para encontrar exatamente o que precisam
  • Exportar dados conforme necessário
  • Analisar em pormenor contas específicas
  • Ver detalhes da conta, tais como os últimos inícios de sessão e a configuração do AD
  • Analise as informações detetadas pelo DSP , incluindo exposições e ataques
  • Designar titulares de contas e de aplicações
  • Adicionar comentários para colaboração

Também podem automatizar processos utilizando o PowerShell ou atribuindo automaticamente contas a listas de objetos no DSP.

A funcionalidade «Proteção de Contas de Serviço – Avançada» permite que os resultados da deteção sejam transferidos do inventário para regras, relatórios e fluxos de trabalho de gestão, sem que seja necessário atualizar manualmente cada lista. Com um inventário baseado na deteção automática, pode concentrar-se nas contas que requerem atenção, em vez de se preocupar se a lista está atualizada.

Se o seu objetivo é proteger o seu ambiente, a visibilidade é fundamental. Não é possível proteger aquilo que não se vê.


«Funcionar conforme previsto» não significa que não haja riscos

Uma conta de serviço do AD pode estar a funcionar exatamente como previsto e, mesmo assim, representar um risco.

Ter visibilidade das suas contas de serviço e da respetiva configuração é essencial, mas não é suficiente. A próxima pergunta tem de ser: como é que isto funciona, na prática ?

DSP A versão 5.3 inclui uma análise de utilização que mostra de onde provêm os pedidos de autenticação, a que recursos acedem e que protocolos utilizam. Esse contexto pode ajudar as equipas a detetar uma conta que se autentica a partir de uma fonte inesperada, que acede a um destino inesperado ou que utiliza um protocolo de autenticação menos seguro.

Além disso, proporciona às equipas de gestão de identidades melhores elementos de prova para a adoção do princípio do privilégio mínimo. Retirar o acesso a uma conta de serviço pode parecer arriscado quando as dependências não são claras. Ver as relações reais entre a origem e o destino torna essas decisões menos baseadas em suposições. Os relatórios sobre contas de serviço obsoletas permitem que as equipas desativem com segurança as contas que já não estão em uso.

E quando uma conta necessita de investigação, o « DSP » reúne toda a informação relacionada num único local. A cronologia da conta inclui alterações relevantes, regras, indicadores e incidentes. Os analistas podem filtrar a cronologia, expandir os detalhes dos eventos e exportar os resultados.


A deteção requer a compreensão da conta

Os alertas genéricos não são suficientes para contas de serviço. Duas contas podem apresentar o mesmo comportamento; no entanto, esse comportamento pode ter um significado muito diferente, dependendo da identidade em causa e do que essa identidade costuma fazer.

A Proteção de Contas de Serviço – Avançada inclui uma deteção de ataques em tempo real integrada de fábrica, que destaca protocolos vulneráveis ou obsoletos, comportamentos suspeitos de início de sessão, possíveis atividades de quebra de credenciais fora de linha e atividades que se desviam da linha de base de origens aprendida de uma conta.

O objetivo não é gerar mais uma pilha de alertas. Trata-se de tornar os alertas mais úteis, associando-os à conta, ao seu histórico, à sua utilização e à atividade que a rodeia.

  • Quando uma conta de serviço inicia sessão num controlador de domínio de forma interativa, essa ação merece atenção.
  • Quando se verifica uma autenticação repentina a partir de uma nova fonte, é necessário contextualizar a situação.
  • Quando é solicitado um bilhete utilizando um tipo de encriptação fraca, a equipa de segurança não deveria ter de descobrir isso semanas mais tarde, numa revisão manual.

Estas informações são úteis porque a atividade da conta de serviço muitas vezes parece legítima à primeira vista. É suposto que a conta inicie sessão. É suposto que aceda aos sistemas.

O sinal está normalmente nos pormenores: a fonte, o momento, o protocolo ou o recurso.


O que importa é a resiliência

O verdadeiro valor do « DSP » 5.3 reside no fluxo de trabalho que liga tudo isto.

  • O Discovery ajuda-o a encontrar as contas que não conhecia.
  • A análise de utilização mostra o que eles realmente fazem.
  • A linha do tempo ajuda os analistas a investigar as alterações ao longo do tempo.
  • As deteções específicas destacam comportamentos que podem indicar um ataque.

Nenhuma destas funcionalidades substitui uma boa gestão de identidades. No entanto, tornam possível essa boa gestão à escala empresarial.

Se o seu programa de contas de serviço ainda depende de uma folha de cálculo, de uma lista atualizada manualmente ou da memória de uma única pessoa, comece por aí. Encontre as contas. Identifique as incógnitas. Atribua responsabilidades. Analise a forma como estão a ser utilizadas. Em seguida, crie mecanismos de deteção com base nos comportamentos que são relevantes no seu ambiente.

A funcionalidade «Proteção de Contas de Serviço – Avançada» está disponível no « DSP » 5.3.

Se tiver dúvidas — ou se já sabe que precisa de uma forma melhor de proteger as suas contas de serviço do AD —fale connosco. Estamos aqui para o ajudar.


Saiba mais sobre como proteger as contas de serviço do AD

Proteção de contas de serviço – Semperis
Directory Services Protector
Como proteger contas de serviço para garantir a segurança da identidade
Os 10 principais riscos do AD detetados pelo IFIR
Cuidado com a lacuna: como proteger as contas de serviço do Active Directory