Active Directory (AD) ist das zentrale System für Identitäten, Berechtigungen und Authentifizierung in vielen Windows-Umgebungen. Es verwaltet Benutzer, Gruppen, Computer, Richtlinien und Zugriffe. Wird AD kompromittiert, ist nicht nur ein einzelner Server betroffen, sondern die gesamte Domäne oder sogar der gesamte Forest.
Wichtige Begriffe:
Domain Controller sind die kritischsten Systeme einer AD-Umgebung. Sie sollten keine Nebenrollen wie Fileserver oder Webserver übernehmen, in geschützten Netzwerksegmenten stehen und nur eingeschränkt administrierbar sein.
Das Forest-Design bestimmt, wie stark Bereiche voneinander getrennt sind. Ein gemeinsamer Forest ist einfacher zu verwalten, bietet aber weniger Isolation. Separate Forests erhöhen den Aufwand, schaffen aber stärkere Sicherheitsgrenzen.
Das Tiered Administration Model verhindert, dass privilegierte Zugangsdaten auf unsicheren Systemen landen. Ein Tier-0-Admin darf sich nicht an einer normalen Workstation anmelden. Sonst können Anmeldeinformationen aus dem Speicher eines kompromittierten Clients abgegriffen werden.
Privilegierte Konten brauchen klare Trennung:
Bei der Protokollabsicherung werden alte oder unsichere Verfahren reduziert:
NTLM sollte schrittweise reduziert werden.
GPOs sind zentrale Werkzeuge zur Härtung. Sie konfigurieren unter anderem Passwortregeln, Kontosperrung, Audit-Logging, Firewall-Einstellungen, Softwarebeschränkungen und PowerShell-Logging.
Ein GPO wirkt erst durch die Verknüpfung mit Site, Domain oder Organizational Unit (OU). Neue Richtlinien oder Security Baselines sollten zuerst in einer Pilot-OU getestet und erst danach produktiv ausgerollt werden.
Microsoft Security Baselines und CIS-Benchmarks liefern bewährte Härtungsvorgaben. Sie sind ein Ausgangspunkt, müssen aber an die jeweilige Umgebung angepasst werden.
LAPS verhindert, dass ein gemeinsames lokales Administratorpasswort auf vielen Systemen zum Generalschlüssel wird. Jeder Rechner erhält ein eigenes zufälliges Passwort, das regelmäßig rotiert und geschützt in AD gespeichert wird.
Auch GPOs selbst müssen geschützt werden. Wer GPOs verändern kann, kann Einstellungen auf viele Systeme ausrollen. Deshalb sind eingeschränkte Berechtigungen, Auditing und Backups notwendig.
Typische AD-Angriffe:
Die wichtigsten AD-Schutzmaßnahmen:
Entra ID ergänzt klassisches on-premises AD in vielen Umgebungen. Lokale AD-Konten werden oft in die Cloud synchronisiert:
Hybride Identität verbindet lokale und cloudbasierte Identitäten. Ein Angriff auf on-premises AD kann Auswirkungen auf Entra ID haben; ein kompromittiertes Cloud-Konto kann lokale Systeme betreffen.
Conditional Access schützt Cloud-Zugriffe anhand von Bedingungen wie Standort, Gerätestatus, Risiko und MFA. Weitere wichtige Themen sind Token-Diebstahl, Consent Phishing, MFA-Fatigue und passwordlose Verfahren wie Windows Hello for Business oder FIDO2-Sicherheitsschlüssel.
Kernpunkt: Gute AD-Abwehr verhindert, dass ein kompromittierter Arbeitsplatz zu einem kompromittierten Domain Controller, Forest oder Cloud-Tenant führt.