Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Åtgärda sårbarheterna ESC1 och ESC8 i Active Directory

Åtgärda sårbarheterna ESC1 och ESC8 i Active Directory

I dagens digitala landskap är det av största vikt för organisationer att säkra känslig information och upprätthålla integriteten i IT-miljöer. Microsofts Active Directory (AD) är en kritisk komponent för många företag och fungerar som ett centraliserat system för att hantera användaridentiteter och behörigheter. Men precis som alla komplexa system är AD inte utan sårbarheter. I den här bloggen kommer vi att fördjupa oss i två kritiska säkerhetsproblem: ESC1 (Certificate-Based Privilege Escalation) och ESC8 (NTLM Relay Attack via AD CS Web Enrollment). Vi kommer att utforska vilka dessa sårbarheter är, hur de kan påverka din organisation och viktigast av allt, hur man effektivt kan mildra dem.

Förstå ESC1: Certifikatbaserad privilegieupptrappning

Beskrivning av sårbarhet

ESC1 är en attack mot eskalering av privilegier som specifikt riktar sig mot Microsoft Active Directory Certificate Services (AD CS) . Angripare utnyttjar sårbarheter i certifikatmallar för att få obehörig åtkomst till högre privilegier, vilket potentiellt kan äventyra hela AD-miljön. I grund och botten är det en teknik som gör det möjligt för en angripare att eskalera sina privilegier från ett lågnivådomänkonto till domänadministratörsåtkomst, ett mardrömsscenario för alla organisationer.

Begränsande steg

För att skydda din AD-miljö från ESC1, följ dessa viktiga åtgärder:

  1. Granska och säkra certifikatmallar

    1. Genomför en omfattande revision

      Börja med att göra en grundlig granskning av alla dina certifikatmallar. Identifiera mallar som har sårbara attribut.

    2. Ändra sårbara mallar

      För mallar som identifierats som sårbara, gör nödvändiga ändringar för att förbättra säkerheten. Var uppmärksam på följande viktiga attribut:

      1. msPKI-registreringsflagga

        Se till att det här attributet är inställt på "Ingen" eller 0, eller kräver godkännande från CA -chef för kritiska mallar.

        msPKI-registreringsflagga
      2. Auktoriserade underskrifter krävs

        Ange det obligatoriska antalet auktoriserade signaturer baserat på din organisations policy.

        Auktoriserade underskrifter krävs
      3. PKI-utökad-nyckelanvändning

        Granska och begränsa certifikatets användning till endast nödvändiga ändamål.

        PKI-utökad-nyckelanvändning
      4. Registreringsbehörigheter

        Begränsa behörigheter för att begära certifikat och undvik alltför tillåtande inställningar som "Alla" eller "Autentiserade användare".

        Registreringsbehörigheter
      5. Tillåt ämnesinformation i certifikatförfrågan

        Konfigurera mallar för att tillåta klienter att ange SAN-attribut i CSR (Certificate Signing Request).

        Tillåt ämnesinformation i certifikatförfrågan
  2. Uppdatera AD CS till konto för KB5014754

  3. Distribuera KB5014754-uppdateringen till din AD CS-miljö för att införliva nödvändiga säkerhetsförbättringar.

Påverkan på miljön för ESC1-begränsning

Att implementera dessa åtgärder förbättrar säkerheten i din AD CS- miljö men kan kräva en del administrativa ansträngningar. Det kan leda till en mer restriktiv process för att begära och utfärda certifikat, vilket kan påverka användbarheten. Användare kan behöva anpassa sig till nya arbetsflöden för certifikatförfrågningar. Avvägningen är dock en avsevärt minskad risk för attacker med eskalering av privilegier.

Förstå ESC8: NTLM Relay Attack via AD CS Web Enrollment

Beskrivning av sårbarhet

ESC8 riktar sig mot AD CS webbregistreringsgränssnittsfunktion och utnyttjar NTLM-reläattacker. Angripare kan använda den här tekniken för att autentisera sig som en domänkontrollant och potentiellt få åtkomst till känsliga resurser. Det är ett allvarligt säkerhetsproblem eftersom det gör det möjligt för angripare att utnyttja AD CS webbgränssnitt för att kompromettera AD-miljöer.

Begränsande steg

För att skydda din organisation från ESC8, följ dessa viktiga åtgärder:

  1. Säkra webbregistreringsgränssnitt

    1. Se till att alla AD CS-webbgränssnitt har HTTPS aktiverad. Denna säkerhetsåtgärd skyddar mot NTLM-reläattacker genom att kryptera kommunikationen mellan klienter och webbgränssnitten.
  2. Begränsa certifikatmallar

    1. Begränsa certifikatmallar som tillåter klientautentisering och registrering av domändatorer. Genom att begränsa mallarnas omfattning minskar du den potentiella attackytan.

PKI-tjänster för företag

Få komplett konsultstöd från början till slut för alla dina PKI-behov!

Påverkan på miljön för ESC8-begränsning

Att implementera HTTPS för webbregistrering är en nödvändig säkerhetsåtgärd som kan kräva att man skaffar och distribuerar SSL-certifikat . Även om begränsning av åtkomst till registreringsslutpunkter kan påverka vissa legitima användare, är det viktigt att säkerställa att korrekta åtkomstkontroller finns på plats. Implementering av starkare autentiseringsmetoder kan kräva omkonfigurering eller omautentisering av användare. De resulterande säkerhetsfördelarna överväger vida besväret som dessa ändringar orsakar.

Slutsats

I dagens hotbild måste organisationer vara proaktiva när det gäller att identifiera och minska säkerhetsbrister i sin IT-infrastruktur. ESC1- och ESC8-sårbarheter i Active Directory är kritiska problem som kräver omedelbar uppmärksamhet.

Genom att förstå dessa sårbarheter, följa de rekommenderade åtgärderna för att minska risken och vidta proaktiva säkerhetsåtgärder kan organisationer avsevärt minska risken för attacker med privilegieseskalering och NTLM-reläattacker via AD CS-webbregistrering.

Att säkra din AD-miljö är en pågående process som kräver vaksamhet och kontinuerlig övervakning. Regelbundna granskningar, uppdateringar och efterlevnad av bästa praxis är avgörande för att upprätthålla en robust säkerhetsställning. Kom ihåg att säkerheten för din organisations digitala tillgångar bara är så stark som den svagaste länken, så att vidta åtgärder för att åtgärda sårbarheter som ESC1 och ESC8 är en grundläggande aspekt av att skydda ditt företag.