詳細検索

Essenciais de Defesa do Active Directory | Defender para Identidade Explicado

Avatar
por 堤
4 min de leitura

Essenciais de Defesa do Active Directory | Defender para Identidade Explicado
Traduzido do 日本語 • Ver original
堤

Olá! Sou a Tsutsumi, representante de vendas da Colorkrew Security. Neste artigo, vamos apresentar a Defender for Identitiy.

Entendendo "EDR Dedicado" para Proteger o Active Directory

As defesas de endpoints (PC) e serviços em nuvem são fortalecidas a cada ano em medidas de segurança corporativa. Por outro lado, ataques direcionados ao Active Directory (AD) continuam crescendo e, uma vez comprometidos, há risco de danos em toda a empresa.

Neste artigo, vamos explicar o que o Defender for Identity faz pelos profissionais de segurança interna e quais ameaças ele pode detectar.

Por que o Active Directory é direcionado?

O Active Directory é o núcleo da sua base interna de autenticação que centraliza grupos de usuários, dispositivos e permissões.
Para os atacantes, assumir o controle do AD significa:

  • Apreender privilégios administrativos
  • Implantação horizontal para todos os dispositivos e usuários
  • Incubação de longo prazo pela exclusão de registros e ocultação de vestígios

Em cenários reais de invasão, vemos uma tendência muito comum como esta:

  1. Seu PC é comprometido por phishing, etc.
  2. Credenciais são roubadas no dispositivo
  3. Expansão lateral e escalada de privilégios ocorrem em AD

Esse processo frequentemente resulta na exploração de credenciais legítimas de usuário, e o desafio é que o EDR sozinho não fornece visibilidade suficiente sobre comportamentos suspeitos dentro do AD.

 

O que é Defensor da Identidade?

Defender for Identity é uma solução dedicada de detecção de ameaças para Active Directory da Microsoft.

Resumindo, estes são os seguintes produtos:

Analisar comportamentos de autenticação, comunicação e manipulação que ocorrem no Active Directory para detectar sinais de comprometimento.

Se o Defender for Endpoint para endpoints for "EDR em PCs", então
Defender for Identity é fácil de entender se você pensar nele como "EDR para Active Directory ."

 

Que ameaças podem ser detectadas?

O Defender for Identity analisa não apenas a presença ou o número de logs, mas também padrões de comportamento. Detecções típicas incluem:

(1) Uso Indevido de Credenciais

  • Pass-the-Hash
  • Passe o Bilhete
  • Ataque do Bilhete Dourado

Esses ataques frequentemente são ignorados pelas defesas tradicionais do perímetro porque usam credenciais legítimas para obter acesso não autorizado.

(2) Expansão horizontal e exploração interna

  • Execução não natural de consulta LDAP
  • Usar privilégios de administrador incomuns
  • Comportamento de conectar a múltiplos dispositivos em um curto período de tempo

Você pode explorar dentro do AD e detectar fases para procurar a próxima superfície de ataque.

(3) Elevação de privilégios e mudanças no cenário

  • Adicionar usuários suspeitos ao grupo Administradores
  • Alterações incorretas de atributos em objetos AD

Como é uma área onde "mudança de configuração = trabalho regular", a detecção baseada em comportamento é importante.

 

Configuração de Implantação e Mecânica Básica

O Defender for Identity funciona colocando sensores em controladores de domínio.
Este sensor coleta e analisa as seguintes informações:

  • Tráfego de autenticação
  • Registro de Eventos do Windows
  • Metadados de comunicação em rede

As detecções são agregadas no portal Defender e visualizadas como alertas. Também pode ser integrado a SIEMs como o Microsoft Sentinel para monitorar e analisar centralmente dentro das operações do SOC.

 

Divisão de Funções com EDR e SIEM

Algumas das perguntas mais comuns ao implantar o Defender for Identity incluem:

"Já tenho EDR e SIEM instalados, ainda preciso disso?"

Os papéis de cada um são resumidos da seguinte forma:

  • EDR: Monitorar o comportamento do dispositivo (malware, processo, operação suspeita)
  • Defender for Identity: Monitorar o comportamento dentro do Active Directory
  • SIEM: Agrega logs de múltiplos produtos e realiza análise de correlação

O Defender for Identity complementa a visibilidade da base mais crítica da AD e está posicionado para "aumentar" as medidas existentes, em vez de substituí-las.

 

Benefícios da perspectiva SOC

Do ponto de vista das operações SOC, implementar o Defender for Identity pode trazer os seguintes benefícios:

  • Detecção precoce de ataques AD
  • Identificar rapidamente o alcance da violação (usuários e dispositivos afetados)
  • Coordenação suave com investigação e resposta do CSIRT

Esse produto preenche uma lacuna crítica de segurança, especialmente para organizações que têm EDR instalado, mas não veem o que está acontecendo dentro do AD.

 

Conclusão

Defensor da Identidade

  • Ataques avançados direcionados ao Active Directory
  • Detecção baseada em comportamento
  • Pode ser usado em operação real em conjunto com SOC / SIEM

É a solução central para a segurança do Active Directory.

Agora que Zero Trust e XDR estão chamando atenção,
Do ponto de vista de "como proteger a própria plataforma de autenticação", vale a pena reconsiderar a introdução e utilização do Defender for Identity.

A Colorkrew Security pode suportar o Defender for Identity, desde a implantação até a operação.
Se você tiver alguma dúvida, como estar incluído na licença Microsoft 365 E5, mas não poder usá-la, fique à vontade para entrar em contato conosco.

Related Articles