Entendendo "EDR Dedicado" para Proteger o Active Directory
As defesas de endpoints (PC) e serviços em nuvem são fortalecidas a cada ano em medidas de segurança corporativa. Por outro lado, ataques direcionados ao Active Directory (AD) continuam crescendo e, uma vez comprometidos, há risco de danos em toda a empresa.
Neste artigo, vamos explicar o que o Defender for Identity faz pelos profissionais de segurança interna e quais ameaças ele pode detectar.
Por que o Active Directory é direcionado?
O Active Directory é o núcleo da sua base interna de autenticação que centraliza grupos de usuários, dispositivos e permissões.
Para os atacantes, assumir o controle do AD significa:
- Apreender privilégios administrativos
- Implantação horizontal para todos os dispositivos e usuários
- Incubação de longo prazo pela exclusão de registros e ocultação de vestígios
Em cenários reais de invasão, vemos uma tendência muito comum como esta:
- Seu PC é comprometido por phishing, etc.
- Credenciais são roubadas no dispositivo
- Expansão lateral e escalada de privilégios ocorrem em AD
Esse processo frequentemente resulta na exploração de credenciais legítimas de usuário, e o desafio é que o EDR sozinho não fornece visibilidade suficiente sobre comportamentos suspeitos dentro do AD.
O que é Defensor da Identidade?
Defender for Identity é uma solução dedicada de detecção de ameaças para Active Directory da Microsoft.
Resumindo, estes são os seguintes produtos:
Analisar comportamentos de autenticação, comunicação e manipulação que ocorrem no Active Directory para detectar sinais de comprometimento.
Se o Defender for Endpoint para endpoints for "EDR em PCs", então
Defender for Identity é fácil de entender se você pensar nele como "EDR para Active Directory ."
Que ameaças podem ser detectadas?
O Defender for Identity analisa não apenas a presença ou o número de logs, mas também padrões de comportamento. Detecções típicas incluem:
(1) Uso Indevido de Credenciais
- Pass-the-Hash
- Passe o Bilhete
- Ataque do Bilhete Dourado
Esses ataques frequentemente são ignorados pelas defesas tradicionais do perímetro porque usam credenciais legítimas para obter acesso não autorizado.
(2) Expansão horizontal e exploração interna
- Execução não natural de consulta LDAP
- Usar privilégios de administrador incomuns
- Comportamento de conectar a múltiplos dispositivos em um curto período de tempo
Você pode explorar dentro do AD e detectar fases para procurar a próxima superfície de ataque.
(3) Elevação de privilégios e mudanças no cenário
- Adicionar usuários suspeitos ao grupo Administradores
- Alterações incorretas de atributos em objetos AD
Como é uma área onde "mudança de configuração = trabalho regular", a detecção baseada em comportamento é importante.
Configuração de Implantação e Mecânica Básica
O Defender for Identity funciona colocando sensores em controladores de domínio.
Este sensor coleta e analisa as seguintes informações:
- Tráfego de autenticação
- Registro de Eventos do Windows
- Metadados de comunicação em rede
As detecções são agregadas no portal Defender e visualizadas como alertas. Também pode ser integrado a SIEMs como o Microsoft Sentinel para monitorar e analisar centralmente dentro das operações do SOC.
Divisão de Funções com EDR e SIEM
Algumas das perguntas mais comuns ao implantar o Defender for Identity incluem:
"Já tenho EDR e SIEM instalados, ainda preciso disso?"
Os papéis de cada um são resumidos da seguinte forma:
- EDR: Monitorar o comportamento do dispositivo (malware, processo, operação suspeita)
- Defender for Identity: Monitorar o comportamento dentro do Active Directory
- SIEM: Agrega logs de múltiplos produtos e realiza análise de correlação
O Defender for Identity complementa a visibilidade da base mais crítica da AD e está posicionado para "aumentar" as medidas existentes, em vez de substituí-las.
Benefícios da perspectiva SOC
Do ponto de vista das operações SOC, implementar o Defender for Identity pode trazer os seguintes benefícios:
- Detecção precoce de ataques AD
- Identificar rapidamente o alcance da violação (usuários e dispositivos afetados)
- Coordenação suave com investigação e resposta do CSIRT
Esse produto preenche uma lacuna crítica de segurança, especialmente para organizações que têm EDR instalado, mas não veem o que está acontecendo dentro do AD.
Conclusão
Defensor da Identidade
- Ataques avançados direcionados ao Active Directory
- Detecção baseada em comportamento
- Pode ser usado em operação real em conjunto com SOC / SIEM
É a solução central para a segurança do Active Directory.
Agora que Zero Trust e XDR estão chamando atenção,
Do ponto de vista de "como proteger a própria plataforma de autenticação", vale a pena reconsiderar a introdução e utilização do Defender for Identity.
A Colorkrew Security pode suportar o Defender for Identity, desde a implantação até a operação.
Se você tiver alguma dúvida, como estar incluído na licença Microsoft 365 E5, mas não poder usá-la, fique à vontade para entrar em contato conosco.