Kompleksowy test bezpieczeństwa środowiska Microsoft Active Directory i infrastruktury wewnętrznej
Projekt zrealizowany przez zespół Lizard dla klienta z sektora produkcyjnego. Zakres objął ustalenie warunków i granic testu, wykonanie zaplanowanych prac kontrolnych, opracowanie wniosków wraz z rekomendacjami oraz powtórną weryfikację po wprowadzeniu zmian.

Środowisko Klienta przed wdrożeniem
Międzynarodowa firma produkcyjna posiadająca około 700 pracowników oraz kilka lokalizacji w Polsce. Środowisko obejmowało ponad 500 komputerów, kilkadziesiąt serwerów oraz rozbudowaną domenę Microsoft Active Directory.
Wyzwanie
Organizacja przygotowywała się do wdrożenia wymagań NIS2 oraz chciała zweryfikować odporność infrastruktury na atak rozpoczynający się od przejęcia zwykłego konta użytkownika.
Klient oczekiwał odpowiedzi na pytania:
- czy możliwe jest przejęcie domeny,
- czy istnieje możliwość eskalacji uprawnień,
- czy administratorzy posiadają prawidłowo skonfigurowane uprawnienia,
- czy segmentacja sieci ogranicza możliwość poruszania się atakującego.
#MyWiemyJakToZrobić!
Zakres projektu
Działania adekwatne do potrzeb klienta
Lizard przeprowadził:
- analizę konfiguracji Active Directory,
- test infrastruktury wewnętrznej,
- analizę polityk haseł,
- analizę Kerberos,
- analizę udziałów sieciowych,
- weryfikację delegacji uprawnień,
- analizę kont uprzywilejowanych,
- kontrolowane próby eskalacji uprawnień,
- analizę segmentacji sieci,
- analizę konfiguracji serwerów.
Projekt został wykonany zgodnie z metodykami PTES, MITRE ATT&CK oraz dobrymi praktykami testowania Active Directory opisanymi w umowie.
Wyniki testu i przebieg działań naprawczych
Ta część opisuje ustalenia z testu oraz zakres przygotowanej dokumentacji dla klienta. Znajdziesz tu rodzaje wykrytych nieprawidłowości, kolejność usuwania podatności i sposób weryfikacji poprawek, przydatne przy ocenie, jak podobny test mógłby przebiegać w Twoim środowisku.
Wyniki
Podczas testów wykryto:
- nadmierne uprawnienia części użytkowników,
- nieaktualne polityki haseł,
- możliwość eskalacji uprawnień w wybranych scenariuszach,
- błędy konfiguracji udziałów sieciowych,
- niewłaściwie zabezpieczone konta administracyjne.
Działania naprawcze
Lizard przygotował:
- raport techniczny,
- raport zarządczy,
- priorytety wdrożenia poprawek,
- plan usuwania podatności,
- retest po wdrożeniu zmian.

Efekty
- znaczące ograniczenie ryzyka przejęcia domeny,
- poprawa bezpieczeństwa kont uprzywilejowanych,
- zwiększenie zgodności z NIS2 oraz ISO 27001,
- przygotowanie środowiska do dalszych audytów bezpieczeństwa.

