A Risk-Based Framework for Hardening Active Directory Infrastructure Against Credential Theft and Privilege Escalation
本文提出了一种基于风险的活动目录加固框架(RB-ADHF),该框架整合了五个安全领域,并与 NIST 和 CIS 标准保持一致,旨在为评估和改进企业身份基础设施以抵御凭据窃取和权限提升提供一种结构化且可衡量的方案。
原始论文采用 CC BY 4.0 许可(https://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
在大多数大型组织的数字核心中,存在着一个作为一切控制总钥匙的中央系统。它管理着谁可以登录、谁可以打开哪些文件,以及谁可以控制哪些计算机。这个被称为 Active Directory(活动目录)的系统,是基于 Windows 网络身份识别的基础。因为它掌握着通往王国的钥匙,所以它也是攻击者最珍贵的攻击目标。当坏人窃取密码或诱骗系统授予他们过大的权力时,他们可以在一台计算机之间悄无声息地移动,窃取敏感数据,或者将整个公司锁定在其自身的系统之外。多年来,安全团队一直试图通过应用一系列长长的单个修复措施(例如更改密码或开启特定设置)来保护这个系统。然而,这些努力往往缺乏一个衡量其成效或决定哪些修复措施最重要的清晰计划。
一组独立研究人员提出了一种看待这一问题的新方法,即从简单的检查清单转向一种结构化的、基于风险的方法。他们开发了一个框架,将安全措施组织成五个不同的领域,将保护这一数字身份系统的过程视为一个持续的过程,而非一次性的任务。通过将控制措施归类为:管理权力分配、保护密码、保护中央服务器、监控可疑活动以及准备恢复工作,研究人员创建了一种衡量组织真实安全程度的方法。他们的研究表明,通过在做出变更前后测量这些评分,公司可以清楚地看到他们在防御方面究竟取得了多少进步,并优先处理最危险的弱点。
研究人员首先确定了攻击者入侵这些系统最常见的方式。他们发现,犯罪分子通常从窃取缓存密码或允许他们冒充他人的秘密数字票据开始。一旦获得了这些凭据,他们就会寻找系统中的薄弱环节,例如拥有过多计算机访问权限的管理账户,或拥有不必要权限的服务账户。这使得他们能够攀爬权力阶梯,从普通用户晋升为全系统管理员,并最终控制管理整个网络的中央服务器。威胁并未止步于此;攻击者还会横向移动到网络中的其他机器,并且经常针对备份系统进行攻击,以确保如果公司尝试恢复,他们无法实现。研究人员指出,如果没有一个明确的灾后恢复计划,组织可能会面临瘫痪其业务运营的长期停机。
为了应对这些危险,该团队引入了一个名为“基于风险的 Active Directory 加固框架”的系统。该系统将保障网络安全的工作分为五个特定的领域。第一个领域侧重于管理谁拥有管理权限。研究人员认为,并非每个需要管理系统的人都应该一直拥有完全控制权。相反,他们建议将这些权力划分为不同的等级,确保最强大的账户仅在最关键的机器上使用,且绝不在可能被窃取的日常工作站上使用。第二个领域涉及保护实际的凭据,如密码和数字密钥。这包括使用强且唯一的密码、在执行敏感任务时要求第二种验证方式,以及仔细管理用于软件而非人员的账户。
第三个领域围绕着中央服务器本身的加固展开,研究人员称这些服务器为最关键的资产。这些服务器必须保持最新的安全补丁更新,拥有关于谁可以登录到其上的严格规则,并受到能够阻断不必要连接的防火墙保护。第四个领域是关于监控与检测。一个安全的系统必须能够看到其内部正在发生的事情。该框架建议建立高级日志记录功能,以追踪每次用户更改设置或从异常地点登录的行为,然后将这些记录发送到一个能够立即向安全团队发出可疑行为警报的中央系统。最后一个领域是恢复就绪性。这确保了如果最坏的情况发生,组织拥有经过测试的、安全的备份,并有一个重建其身份系统的计划,而不依赖于已被破坏的部分。
为了测试这种方法是否有效,研究人员创建了一个评分模型,将五个领域中的每一个按 1 到 5 分进行评级。1 分意味着控制措施缺失或不一致,而 5 分则意味着这些措施已实现自动化、可衡量且在不断改进。他们将此模型应用于一个假设场景,展示了一个组织如何从脆弱的安全态势转向强大的安全态势。在这个例子中,该组织在监控和账户治理等领域的得分较低。在实施了框架建议(如分离管理账户和启用高级日志记录)之后,他们的得分显著提高。最大的提升出现在监控领域,该组织从几乎没有任何可见性转变为拥有一个能够及早捕捉可疑活动的稳健系统。
研究强调,最大的改进往往来自于仅仅了解网络上正在发生什么。许多组织在运行过程中可见性有限,甚至没有意识到攻击者已经已经在计算机之间移动或更改了关键设置。通过使用评分模型,安全团队可以准确识别其弱点所在并集中精力处理。例如,如果恢复就绪性的得分较低,团队就知道需要立即测试其备份恢复流程。如果特权账户治理的得分较低,他们就知道需要减少拥有系统完全控制权的人数。这种方法将抽象的安全建议转化为具体的、可衡量的行动,并可以向领导层汇报。
研究人员承认,这个框架是一个改进指南,而非万能解决方案。他们指出,某些安全措施(如收紧密码规则或禁用旧的通信方式)有时可能会对依赖这些方式的旧软件造成问题。因此,他们建议组织应分阶段实施这些变更,并与所有相关人员进行清晰的沟通。他们还强调,评分的质量取决于其背后的证据。团队不应仅仅猜测自己的得分;他们需要展示证据,例如配置文件、审计报告和备份测试记录,以证明其控制措施确实在发挥作用。
最终,这项研究提供了一种将数字身份保护从混乱的任务清单转变为纪律严明、可衡量的程序的途径。通过将安全工作组织成清晰的领域并使用简单的评分系统,组织可以跟踪其随时间变化的进度,并就资源投入做出明智决策。该框架将实际的安全工作与既定标准相对齐,帮助企业构建的不仅是一系列设置,而是一个能够抵御现代网络威胁持续压力的韧性系统。作者建议,未来的工作应当将此模型应用于现实环境以收集更多数据,但目前的发现为任何寻求加强其最关键数字资产的组织提供了一条清晰的路径。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。