Zusammenfassung

Active Directory (AD) ist das zentrale System für Identitäten, Berechtigungen und Authentifizierung in vielen Windows-Umgebungen. Es verwaltet Benutzer, Gruppen, Computer, Richtlinien und Zugriffe. Wird AD kompromittiert, ist nicht nur ein einzelner Server betroffen, sondern die gesamte Domäne oder sogar der gesamte Forest.

Wichtige Begriffe:

  • Domain Controller (DC): Server, der AD betreibt, Benutzer authentifiziert, Richtlinien verteilt und Verzeichnisdaten repliziert.
  • Forest: Größte logische Verwaltungseinheit in AD. Domains im selben Forest teilen Schema, Konfiguration und Vertrauensbeziehungen.
  • Tiered Administration Model: Trennung nach Kritikalität: Tier 0 für AD/Kernsysteme, Tier 1 für Server, Tier 2 für Workstations.
  • Privileged Access Workstation (PAW): Gehärteter Rechner nur für administrative Tätigkeiten.
  • Group Policy Object (GPO): Gruppenrichtlinie zur zentralen Konfiguration und Härtung von Windows-Systemen.
  • LAPS (Local Administrator Password Solution): Verwaltet pro Rechner ein eigenes lokales Administratorpasswort.
  • Entra ID: Cloudbasierter Identitätsdienst von Microsoft.

Domain Controller sind die kritischsten Systeme einer AD-Umgebung. Sie sollten keine Nebenrollen wie Fileserver oder Webserver übernehmen, in geschützten Netzwerksegmenten stehen und nur eingeschränkt administrierbar sein.

Das Forest-Design bestimmt, wie stark Bereiche voneinander getrennt sind. Ein gemeinsamer Forest ist einfacher zu verwalten, bietet aber weniger Isolation. Separate Forests erhöhen den Aufwand, schaffen aber stärkere Sicherheitsgrenzen.

Das Tiered Administration Model verhindert, dass privilegierte Zugangsdaten auf unsicheren Systemen landen. Ein Tier-0-Admin darf sich nicht an einer normalen Workstation anmelden. Sonst können Anmeldeinformationen aus dem Speicher eines kompromittierten Clients abgegriffen werden.

Privilegierte Konten brauchen klare Trennung:

  • normales Benutzerkonto für Alltag, E-Mail und Webzugriff
  • separates Admin-Konto für administrative Aufgaben
  • Privileged Access Workstation (PAW) für besonders kritische Administration
  • Just-in-Time-Privilegien (JIT) statt dauerhafter Adminrechte
  • Protected Users Group für privilegierte Konten, wenn technisch möglich

Bei der Protokollabsicherung werden alte oder unsichere Verfahren reduziert:

  • Kerberos: Standardprotokoll in AD. Sollte AES nutzen und RC4 vermeiden.
  • NTLM: Veraltetes Protokoll. Kritisch, weil NTLM-Hashes direkt missbraucht werden können.
  • LDAP: Sollte nicht unverschlüsselt genutzt werden. LDAPS, STARTTLS, LDAP Signing und LDAP Channel Binding erhöhen den Schutz.
  • SMB: SMB Signing und SMB-Verschlüsselung nutzen, SMBv1 deaktivieren.

NTLM sollte schrittweise reduziert werden.

GPOs sind zentrale Werkzeuge zur Härtung. Sie konfigurieren unter anderem Passwortregeln, Kontosperrung, Audit-Logging, Firewall-Einstellungen, Softwarebeschränkungen und PowerShell-Logging.

Ein GPO wirkt erst durch die Verknüpfung mit Site, Domain oder Organizational Unit (OU). Neue Richtlinien oder Security Baselines sollten zuerst in einer Pilot-OU getestet und erst danach produktiv ausgerollt werden.

Microsoft Security Baselines und CIS-Benchmarks liefern bewährte Härtungsvorgaben. Sie sind ein Ausgangspunkt, müssen aber an die jeweilige Umgebung angepasst werden.

LAPS verhindert, dass ein gemeinsames lokales Administratorpasswort auf vielen Systemen zum Generalschlüssel wird. Jeder Rechner erhält ein eigenes zufälliges Passwort, das regelmäßig rotiert und geschützt in AD gespeichert wird.

Auch GPOs selbst müssen geschützt werden. Wer GPOs verändern kann, kann Einstellungen auf viele Systeme ausrollen. Deshalb sind eingeschränkte Berechtigungen, Auditing und Backups notwendig.

Typische AD-Angriffe:

  • Pass-the-Hash: Missbraucht NTLM-Hashes zur Authentifizierung. Schutz: NTLM reduzieren, Credential Guard, Tiered Administration, LAPS.
  • Kerberoasting: Greift schwache Dienstkonten mit SPNs an. Schutz: gMSA, lange zufällige Kennwörter, AES, Rechteprüfung.
  • Golden Ticket: Missbraucht KRBTGT-bezogenes Material zur Erstellung eigener Kerberos-Tickets. Schutz: Tier 0 härten, DC-Zugriffe minimieren, Ticket-Anomalien überwachen, KRBTGT-Rotation vorbereiten.
  • DCSync: Missbraucht AD-Replikationsrechte zum Abruf von Passwort-Hashes. Schutz: Replikationsrechte prüfen, Nicht-DC-Replikation alarmieren, privilegierte Gruppen klein halten.

Die wichtigsten AD-Schutzmaßnahmen:

  • privilegierte Konten trennen
  • Tier 0 schützen
  • alte Protokolle abbauen
  • Dienstkonten sauber verwalten
  • lokale Administratorrechte kontrollieren
  • GPOs und Replikationsrechte überwachen
  • relevante AD-Signale zentral auswerten

Entra ID ergänzt klassisches on-premises AD in vielen Umgebungen. Lokale AD-Konten werden oft in die Cloud synchronisiert:

  • Password Hash Synchronization (PHS): Passwort-Hash wird in die Cloud synchronisiert.
  • Pass-Through Authentication (PTA): Cloud-Anmeldung wird gegen lokales AD geprüft.
  • Federated Identity mit ADFS: Federation-Server stellt Tokens aus.

Hybride Identität verbindet lokale und cloudbasierte Identitäten. Ein Angriff auf on-premises AD kann Auswirkungen auf Entra ID haben; ein kompromittiertes Cloud-Konto kann lokale Systeme betreffen.

Conditional Access schützt Cloud-Zugriffe anhand von Bedingungen wie Standort, Gerätestatus, Risiko und MFA. Weitere wichtige Themen sind Token-Diebstahl, Consent Phishing, MFA-Fatigue und passwordlose Verfahren wie Windows Hello for Business oder FIDO2-Sicherheitsschlüssel.

Kernpunkt: Gute AD-Abwehr verhindert, dass ein kompromittierter Arbeitsplatz zu einem kompromittierten Domain Controller, Forest oder Cloud-Tenant führt.

Nach oben scrollen