Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Het beperken van ESC1- en ESC8-kwetsbaarheid in Active Directory

Het beperken van ESC1- en ESC8-kwetsbaarheid in Active Directory

In het huidige digitale landschap zijn het beveiligen van gevoelige informatie en het handhaven van de integriteit van IT-omgevingen van het grootste belang voor organisaties. Microsoft Active Directory (AD) is een cruciaal onderdeel voor veel bedrijven en fungeert als een gecentraliseerd systeem voor het beheer van gebruikersidentiteiten en -rechten. Net als elk complex systeem kent AD echter ook kwetsbaarheden. In deze blog gaan we dieper in op twee kritieke beveiligingsproblemen: ESC1 (Certificate-Based Privilege Escalation) en ESC8 (NTLM Relay Attack via AD CS Web Enrollment). We onderzoeken welke kwetsbaarheden dit zijn, welke impact ze op uw organisatie kunnen hebben en, nog belangrijker, hoe u ze effectief kunt beperken.

ESC1 begrijpen: op certificaten gebaseerde privilege-escalatie

Kwetsbaarheidsbeschrijving

ESC1 is een privilege-escalatieaanval die specifiek gericht is op Microsoft Active Directory Certificate Services (AD CS) . Aanvallers maken gebruik van kwetsbaarheden in certificaatsjablonen om ongeautoriseerde toegang te krijgen tot hogere privileges, waardoor de gehele AD-omgeving mogelijk in gevaar komt. In essentie is het een techniek waarmee een aanvaller zijn privileges kan verhogen van een domeinaccount met lage rechten naar domeinbeheerdersrechten, een nachtmerriescenario voor elke organisatie.

Mitigatiestappen

Om uw AD-omgeving te beschermen tegen ESC1, volgt u deze belangrijke stappen:

  1. Certificaatsjablonen bekijken en beveiligen

    1. Voer een uitgebreide audit uit

      Begin met een grondige audit van al uw certificaatsjablonen. Identificeer sjablonen met kwetsbare kenmerken.

    2. Kwetsbare sjablonen wijzigen

      Breng de nodige wijzigingen aan voor sjablonen die als kwetsbaar zijn geïdentificeerd om de beveiliging te verbeteren. Let hierbij op de volgende belangrijke kenmerken:

      1. msPKI-inschrijvingsvlag

        Zorg ervoor dat dit kenmerk is ingesteld op 'Geen' of 0, of dat goedkeuring van de CA- manager vereist is voor kritieke sjablonen.

        msPKI-inschrijvingsvlag
      2. Geautoriseerde handtekeningen vereist

        Stel het vereiste aantal geautoriseerde handtekeningen in op basis van het beleid van uw organisatie.

        Geautoriseerde handtekeningen vereist
      3. PKI-uitgebreid-sleutelgebruik

        Controleer en beperk het gebruik van het certificaat tot de noodzakelijke doeleinden.

        PKI-uitgebreid-sleutelgebruik
      4. Inschrijvingsmachtigingen

        Beperk de machtigingen voor het aanvragen van certificaten en vermijd te permissieve instellingen zoals 'Iedereen' of 'Geverifieerde gebruikers'.

        Inschrijvingsmachtigingen
      5. Onderwerpinformatie toestaan ​​in certificaataanvraag

        Configureer sjablonen zodat clients SAN-attributen kunnen specificeren in CSR's (Certificate Signing Requests).

        Onderwerpinformatie toestaan ​​in certificaataanvraag
  2. AD CS bijwerken naar account voor KB5014754

  3. Implementeer de KB5014754-update in uw AD CS-omgeving om de nodige beveiligingsverbeteringen door te voeren.

Impact op het milieu voor ESC1-mitigatie

Het implementeren van deze maatregelen verbetert de beveiliging van uw AD CS- omgeving, maar kan enige administratieve inspanning vergen. Het kan leiden tot een restrictiever proces voor het aanvragen en uitgeven van certificaten, wat de gebruiksvriendelijkheid kan beïnvloeden. Gebruikers moeten mogelijk wennen aan nieuwe workflows voor certificaataanvragen. De tegenprestatie is echter een aanzienlijk verminderd risico op aanvallen waarbij bevoegdheden worden overschreden.

ESC8 begrijpen: NTLM-relayaanval via AD CS-webinschrijving

Kwetsbaarheidsbeschrijving

ESC8 richt zich op de webregistratie-interface van AD CS en maakt gebruik van NTLM-relayaanvallen. Aanvallers kunnen deze techniek gebruiken om zich te authenticeren als domeincontroller en zo mogelijk toegang te krijgen tot gevoelige bronnen. Dit is een ernstig beveiligingsrisico, omdat aanvallers hiermee AD CS-webinterfaces kunnen gebruiken om AD-omgevingen te compromitteren.

Mitigatiestappen

Om uw organisatie te beschermen tegen ESC8, volgt u deze essentiële stappen:

  1. Veilige webinschrijvingsinterfaces

    1. Zorg ervoor dat alle AD CS-webinterfaces HTTPS ingeschakeld. Deze beveiligingsmaatregel beschermt tegen NTLM-relay-aanvallen door de communicatie tussen clients en de webinterfaces te versleutelen.
  2. Limiet certificaatsjablonen

    1. Beperk certificaatsjablonen die clientauthenticatie en registratie van domeincomputers mogelijk maken. Door de reikwijdte van de sjablonen te beperken, verkleint u het potentiële aanvalsoppervlak.

Enterprise PKI-services

Ontvang complete end-to-end consultatieondersteuning voor al uw PKI-vereisten!

Impact op het milieu voor ESC8-mitigatie

Het implementeren van HTTPS voor webregistratie is een noodzakelijke beveiligingsmaatregel die mogelijk het verkrijgen en implementeren van SSL-certificaten vereist . Hoewel het beperken van de toegang tot registratie-eindpunten gevolgen kan hebben voor sommige legitieme gebruikers, is het essentieel om te zorgen voor adequate toegangscontroles. Het implementeren van sterkere authenticatiemethoden kan herconfiguratie of herauthenticatie van gebruikers vereisen. De resulterende beveiligingsvoordelen wegen ruimschoots op tegen het ongemak dat deze wijzigingen met zich meebrengen.

Conclusie

In het huidige dreigingslandschap moeten organisaties proactief zijn in het identificeren en verhelpen van beveiligingskwetsbaarheden in hun IT-infrastructuur. ESC1- en ESC8-kwetsbaarheden in Active Directory zijn kritieke problemen die onmiddellijke aandacht vereisen.

Door inzicht te krijgen in deze kwetsbaarheden, de aanbevolen beperkende stappen te volgen en proactieve beveiligingsmaatregelen te nemen, kunnen organisaties het risico op privilege-escalatieaanvallen en NTLM-relayaanvallen via AD CS-webinschrijving aanzienlijk verkleinen.

Het beveiligen van uw AD-omgeving is een continu proces dat waakzaamheid en continue monitoring vereist. Regelmatige audits, updates en naleving van best practices zijn cruciaal voor het handhaven van een robuuste beveiligingspositie. Vergeet niet dat de beveiliging van de digitale activa van uw organisatie slechts zo sterk is als uw zwakste schakel. Het nemen van maatregelen om kwetsbaarheden zoals ESC1 en ESC8 aan te pakken, is daarom een ​​fundamenteel aspect van de bescherming van uw onderneming.