ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

Active Directory 安全攻防(二十四)

Active Directory 安全攻防(二十四) 引言在前一篇文章中,我们讨论了AD基础防御措施——Core Server精简安装、补丁管理、域控加固等。这些措施构成了安全的"地基",但仅有地基是不够的。回想我们在攻击系列文章中反复看到的一个场景:攻击者攻陷了一台普通工作站(Tier 2),在内存中发现了域管理员的登录凭据,然后直接用Pass-the-Hash横向移动到域控制器(Tier 0)——一步登天,全域沦陷。这个场景之所以屡屡得手,根本原因在于:高权限账户在低安全级别的系统上登录过,留下了可被窃取的凭据。本文介绍的分层安全模型(Tier Model),正是为了从架构层面彻底阻断这条攻击路径。核心思想很简单——不同安全级别的系统,使用不同的管理账户,且高层账户绝不允许在低层系统上登录。一、Tier模型的基本概念1.1 三层划分Tier模型将企业IT环境中的所有计算机和系统划分为三个独立的登录区域,每个区域对应一个安全级别:1.2 核心规则:登录隔离每个Tier拥有独立的管理员账户,严格禁止跨层登录:
返回列表