企业活动目录域服务安全防护措施研究
2021-01-08张德政
信息安全研究 2021年1期
李 东 张德政
(核工业计算机应用研究所网络安全研究室 北京 100048)
(lidong@cnnc.com.cn)
域是一个计算机群体的组合,是一个相对严格的组织,而域控制器则是这个域内的管理核心.而目录服务是由目录服务数据库和目录访问协议组成.以上构成了域环境.由于活动目录域服务能够实现企业资产的统一管理,所以很多企业选择这种方式管理网络资产.
在网络攻防中,对活动目录域服务的渗透是攻防双方的必争之地.活动目录域服务的失陷,意味着企业网络的全部沦陷,同样,域控制器的失陷也意味着企业整个网络的失陷.目前企业实际安全运营中没有有效的、一劳永逸的方法解决活动目录域服务的安全问题,而有关活动目录域服务的漏洞还在不断地出现.
本文将以攻击者视角,找寻活动目录域服务常见攻击方法,并按照全生命周期各关键环节进行归类,形成完整攻击链条.并针对不同环节不同类型的常见攻击方法,探讨企业依据PDCA循环,依次开展域环境加固、流量监测、日志分析及安全检查等全生命周期安全防护措施,以实现降低活动目录域服务安全风险的目的.
1 活动目录域服务攻击方法
活动目录域服务攻击沿用传统的攻击渗透思路,主要涵盖预攻击阶段(准备期)、域服务攻击阶段(攻击期)、后攻击阶段(维持期),其中,结合活动目录域服务特点及企业使用习惯,攻击阶段思路又可细分为票据盗取阶段、权限提升阶段、横向移动阶段……
登录APP查看全文
