Meteen naar de inhoud

Certificaten met een geldigheidsduur van 47 dagen komen eraan. Ben je klaar?

Handel nu →

Het beperken van ESC1- en ESC8-kwetsbaarheid in Active Directory

Het beperken van ESC1- en ESC8-kwetsbaarheid in Active Directory

In het huidige digitale landschap zijn het beveiligen van gevoelige informatie en het handhaven van de integriteit van IT-omgevingen van het grootste belang voor organisaties. Microsoft Active Directory (AD) is een cruciaal onderdeel voor veel bedrijven en fungeert als een gecentraliseerd systeem voor het beheer van gebruikersidentiteiten en -rechten. Net als elk complex systeem kent AD echter ook kwetsbaarheden. In deze blog gaan we dieper in op twee kritieke beveiligingsproblemen: ESC1 (Certificate-Based Privilege Escalation) en ESC8 (NTLM Relay Attack via AD CS Web Enrollment). We onderzoeken welke kwetsbaarheden dit zijn, welke impact ze op uw organisatie kunnen hebben en, nog belangrijker, hoe u ze effectief kunt beperken.

ESC1 begrijpen: op certificaten gebaseerde privilege-escalatie

Kwetsbaarheidsbeschrijving

ESC1 is een privilege-escalatie-aanval die specifiek gericht is op Microsoft Active Directory-certificaatservices (AD CS)Aanvallers misbruiken kwetsbaarheden in certificaatsjablonen om ongeautoriseerde toegang tot hogere privileges te verkrijgen, waardoor mogelijk de volledige AD-omgeving in gevaar komt. In wezen is het een techniek waarmee een aanvaller zijn privileges kan verhogen van een domeinaccount op laag niveau naar domeinbeheerderstoegang, een nachtmerriescenario voor elke organisatie.

Mitigatiestappen

Om uw AD-omgeving te beschermen tegen ESC1, volgt u deze belangrijke stappen:

  1. Certificaatsjablonen bekijken en beveiligen

    1. Voer een uitgebreide audit uit

      Begin met een grondige audit van al uw certificaatsjablonen. Identificeer sjablonen met kwetsbare kenmerken.

    2. Kwetsbare sjablonen wijzigen

      Breng de nodige wijzigingen aan voor sjablonen die als kwetsbaar zijn geïdentificeerd om de beveiliging te verbeteren. Let hierbij op de volgende belangrijke kenmerken:

      1. msPKI-inschrijvingsvlag

        Zorg ervoor dat dit kenmerk is ingesteld op 'Geen' of 0, of vereist CA goedkeuring van de manager voor kritieke sjablonen.

        msPKI-inschrijvingsvlag
      2. Geautoriseerde handtekeningen vereist

        Stel het vereiste aantal geautoriseerde handtekeningen in op basis van het beleid van uw organisatie.

        Geautoriseerde handtekeningen vereist
      3. PKI-uitgebreid-sleutelgebruik

        Controleer en beperk het gebruik van het certificaat tot de noodzakelijke doeleinden.

        PKI-uitgebreid-sleutelgebruik
      4. Inschrijvingsmachtigingen

        Beperk de machtigingen voor het aanvragen van certificaten en vermijd te permissieve instellingen zoals 'Iedereen' of 'Geverifieerde gebruikers'.

        Inschrijvingsmachtigingen
      5. Onderwerpinformatie toestaan ​​in certificaataanvraag

        Configureer sjablonen om klanten toe te staan ​​SAN-kenmerken in CSR (Certificaat Ondertekeningsverzoek).

        Onderwerpinformatie toestaan ​​in certificaataanvraag
  2. AD CS bijwerken naar account voor KB5014754

  3. Implementeer de KB5014754-update in uw AD CS-omgeving om de nodige beveiligingsverbeteringen door te voeren.

Impact op het milieu voor ESC1-mitigatie

Door deze maatregelen te implementeren, verbetert u de beveiliging van uw AD C.S. omgeving, maar kan enige administratieve inspanning vergen. Het kan leiden tot een restrictiever proces voor het aanvragen en uitgeven van certificaten, wat de bruikbaarheid kan beïnvloeden. Gebruikers moeten zich mogelijk aanpassen aan nieuwe workflows voor certificaataanvragen. Het nadeel is echter een aanzienlijk verminderd risico op privilege-escalatieaanvallen.

ESC8 begrijpen: NTLM-relayaanval via AD CS-webinschrijving

Kwetsbaarheidsbeschrijving

ESC8 richt zich op de webregistratie-interface van AD CS en maakt gebruik van NTLM-relayaanvallen. Aanvallers kunnen deze techniek gebruiken om zich te authenticeren als domeincontroller en zo mogelijk toegang te krijgen tot gevoelige bronnen. Dit is een ernstig beveiligingsrisico, omdat aanvallers hiermee AD CS-webinterfaces kunnen gebruiken om AD-omgevingen te compromitteren.

Mitigatiestappen

Om uw organisatie te beschermen tegen ESC8, volgt u deze essentiële stappen:

  1. Veilige webinschrijvingsinterfaces

    1. Zorg ervoor dat alle AD CS-webinterfaces HTTPS ingeschakeld. Deze beveiligingsmaatregel beschermt tegen NTLM-relay-aanvallen door de communicatie tussen clients en de webinterfaces te versleutelen.
  2. Limiet certificaatsjablonen

    1. Beperk certificaatsjablonen die clientauthenticatie en registratie van domeincomputers mogelijk maken. Door de reikwijdte van de sjablonen te beperken, verkleint u het potentiële aanvalsoppervlak.

Enterprise PKI-services

Ontvang complete end-to-end consultatieondersteuning voor al uw PKI-vereisten!

Impact op het milieu voor ESC8-mitigatie

Het implementeren van HTTPS voor webinschrijving is een noodzakelijke beveiligingsmaatregel waarvoor mogelijk het verkrijgen en implementeren van HTTPS vereist is. SSL-certificatenHoewel het beperken van de toegang tot inschrijvingseindpunten gevolgen kan hebben voor sommige legitieme gebruikers, is het essentieel om te zorgen voor de juiste toegangscontrole. Het implementeren van sterkere authenticatiemethoden kan herconfiguratie of herauthenticatie van gebruikers vereisen. De resulterende beveiligingsvoordelen wegen ruimschoots op tegen het ongemak dat deze wijzigingen veroorzaken.

Conclusie

In het huidige dreigingslandschap moeten organisaties proactief zijn in het identificeren en verhelpen van beveiligingskwetsbaarheden in hun IT-infrastructuur. ESC1- en ESC8-kwetsbaarheden in Active Directory zijn kritieke problemen die onmiddellijke aandacht vereisen.

Door inzicht te krijgen in deze kwetsbaarheden, de aanbevolen beperkende stappen te volgen en proactieve beveiligingsmaatregelen te nemen, kunnen organisaties het risico op privilege-escalatieaanvallen en NTLM-relayaanvallen via AD CS-webinschrijving aanzienlijk verkleinen.

Het beveiligen van uw AD-omgeving is een continu proces dat waakzaamheid en continue monitoring vereist. Regelmatige audits, updates en naleving van best practices zijn cruciaal voor het handhaven van een robuuste beveiligingspositie. Vergeet niet dat de beveiliging van de digitale activa van uw organisatie slechts zo sterk is als uw zwakste schakel. Het nemen van maatregelen om kwetsbaarheden zoals ESC1 en ESC8 aan te pakken, is daarom een ​​fundamenteel aspect van de bescherming van uw onderneming.