{{letter}}

Загрузка

WebLAPS

Портал и мобильное приложение для безопасного доступа к паролям локальных администраторов, управляемых MS/Windows LAPS

Защита Windows инфраструктуры

Доменные учетные записи администраторов и технической поддержки пользователей являются первоочередной целью для атакующих. Скомпрометировав такую учетную запись, злоумышленник получает возможность быстрого распространения, проникая все глубже и глубже пока не получит контроль над критичными компонентами инфраструктуры: службой ActiveDirectory, системой виртуализации, системами резервного копирования и т.д.

Доступ через Web портал

Доступ через мобильное приложение

Встроенный TOTP провайдер

Маппинг групп AD на OU

Распространенные недостатки и угрозы привилегированного доступа в MS Windows

Атакующий может похитить хеш пароля учетной записи и использовать его для аутентификации на других компьютерах

Убедив пользователя запустить вредоносное ПО через фишинг или эксплуатируя уязвимости прикладного ПО (офисные приложения, браузеры), атакующий получает максимальные права в системе, что позволяет ему использовать различные техники обхода средств защиты и низкоуровневого извлечения аутентификационной информации для дальнейшего горизонтального перемещения

Существует большое число техник кражи аутентификационной информации (пароли, хеши паролей, Kerberos-билеты, закрытые ключи сертификатов). Скомпрометировав одну доменную учетную запись, атакующий сразу получает возможность привилегированного доступа на остальных хостах инфраструктуры, где эта УЗ добавлена в группы, позволяющие осуществить локальный или сетевой вход. В сочетании с техниками горизонтального перемещения и повышения привилегий атакующий быстро расширяет свое присутствие в инфраструктуре последовательно приближаясь к критичным компонентам

Согласно рекомендациям MS, привилегированные УЗ уровня Tier-0 (администрирование домена, Tier-1 (администрирование серверов), Tier-2 (администрирование рабочих станций) должны использоваться только с выделенных защищенных рабочих станций (PAW). Каждый вход привилегированной УЗ более критичного уровня на элементах инфраструктуры более низкого уровня, например, вход доменного администратора Tier-0 на рабочей станции Tier-2, необходимо расценивать как компрометацию, т.к. в случае заражения этой станции у атакующего появляется различные возможности кражи аутентификационной информации.

Смарт-карты и системы 2FA являются надежным способом для защиты доступа, однако после успешной аутентификации на хосте, последующие аутентификации администратора на сетевых ресурсах происходит с применением протоколов Kerberos/NTLM, а значит если злоумышленник уже завладел хостом, то он может использовать различные техники компрометации артефактов аутентификационной информации, порождению новых процессов с использованием токенов процессов привилигерованного пользователя для горизонтального перемещения. Протоколы в инфраструктуре Windows отличные от RDP, такие как SMB, WinRM, RPC в принципе не поддерживают встраивание 2FA, т.к под капотом аутентификация осуществляется с использованием все тех же Kerberos или NTLM.

  • Пароли, управляемые LAPS, хранятся в ActiveDirectory. Злоумышленник, получивший доступ к учетной записи, имеющий доступ к атрибуту с паролем имеет возможность выгрузить все пароли от всех устройств с помощью одного запроса.

  • Отсутствует возможность ограничить время сессии в GUI консоли для доступа паролям LAPS. В случае, если атакующий получил доступ к рабочей станции с оставленным GUI, он может извлекать пароли в отсутствии администратора.

  • Доступ к паролям, управляемых LAPS должен осуществляться исключительно с выделенных защищенных рабочих станций. В случае использования оснасток, powershell скриптов для доступа к LAPS паролям с «грязной» рабочей станции, под угрозу попадают все пароли.

  • Отсутствует возможность ограничения скорости извлечения паролей.

  • Отсутствует возможность журналирования IP адреса, с которого происходил запрос пароля.

  • В распределенных инфраструктурах, содержащих несколько контроллеров доменов, могут наблюдаться задержки синхронизации паролей, управляемых LAPS, которые могут составлять до 40 минут. В результате возможна ситуация, когда у сотрудников технической поддержки, подключенных к одному контроллеру домена, отображаются устаревшие пароли от рабочих станций, подключенных к другому, где уже произошла ротация, а репликация изменений между контроллерами еще не завершилась

Подход к защите Windows инфраструктуры

Для затруднения горизонтального перемещения в Windows инфраструктуре и повышения привилегий, необходимо максимально сократить количество доменных учетных записей, обладающих правами локального администратора.

В случае необходимости использования прав локального администратора на хосте, необходимо максимально использовать пароли, управляемые MS/Windows LAPS, что обеспечивает уникальный и автоматически изменяемый пароль.

При таком подходе устраняется одна из корневых причин успешных компрометаций – возможность хищения аутентификационной информации привилегированного пользователя на скомпрометированном хосте и использование ее на других. Такой подход отлично подходит для следующих сценариев:

  • Сопровождение рабочих станций технической поддержкой. Доменная учетная запись сотрудника технической поддержки более не включается в группу локальных администраторов на АРМах организации, при необходимости выполнить привилегированную операцию, сотрудник достает пароль локального администратора, управляемого MS/Windows LAPS
  • Сопровождение приложений, располагающихся на группе Windows серверов, со стороны команд, отвечающих за эти приложения.
  • Предоставление прав сотрудникам, которым это необходимо для выполнения должностных обязанностей, например для разработчиков. Доменная учетная сотрудника не добавляется в группу локальных администраторов, что снижает риски компрометации при эксплуатации в приложениях таких как браузер, архиваторы, офисное ПО.

Защита MS/Windows LAPS

WebLAPS – веб портал, который позволяет устранить основные угрозы и недостатки, присущие стандартным способам работы с MS/Windows LAPS за счет следующих возможностей:

  • WebLAPS может работать на Linux машине или на недоменной Windows машины для затруднения компрометации
  • Доступ к возможности получения пароля локального администратора только после прохождения двухфакторной аутентификации или аутентификации по логину и OTP для снижения риска компрометации вводимого пароля
  • Автоматический выход из сеанса при отсутствии активности, а также при обнаружении удаленного подключения к компьютеру, где открыта сессия WebLAPS
  • Ограничения на количество запросов для затруднения автоматизированного экспорта данных через API
  • Привязка аутентифицированных сессий к IP адресу
  • Журналирование запросов паролей с фиксацией IP адреса
  • интеграция с SIEM через syslog (CEF формат)
  • Автоматическое настраиваемое изменение срока действия пароля сразу после запроса
  • Опрос нескольких контроллеров доменов при поиске пароля, в случае нахождения различающихся паролей портал отобразит их. В случае выполнения операции изменения срока действия пароля, новая дата будет обновлена на всех сконфигурированных контроллерах

Возможности разграничения доступа к паролям

В WebLAPS реализована гибкая ролевая модель, позоляющая реализовать гибкое управление доступом следующим образом:

  • связывание группы AD с OU, в котором располагаются компьютеры, таким образом, все члены этой группы получат возможность доступа к паролям локальных администраторов компьютеров в этой и вложенных в него OU
  • определение атрибута объекта компьютер, например managedBy, и прописывание в него УЗ или группы, таким образом эта УЗ или все члены этой группы получат возможность доступа к паролю локального администратора только от этого компьютера. Данный подход удобно использовать для предоставления доступа сотрудникам к их компьютерам

Мобильное приложение LAPS Mobile

Для повышения удобства работы с WebLAPS разработано мобильное приложение LAPS Mobile для iOS и Android, позволяющее организовать безопасный удаленный доступ к паролям локальных администраторов

Download LAPS mobile from Appstore Download LAPS mobile from Google Play

Дополнительные функции

WebLAPS обладает следующими полезными функциями:

  • API для доступа к паролям, управляемых MW/Windows LAPS с возможностью привязки API ключей к IP адресу источника и допустимому OU
  • Агент для недоменных Windows машин. Агент выполняет автоматическое создание учетной записи, изменение ее пароля по расписанию, включение ее в необходимые группы и исключение других УЗ при необходимости согласно настроенным политикам
  • Возможность получения и разграничение доступа к ключам восстановления BitLocker
  • Just In Time Administration режим, позволяющий определить логическую роль, группу AD, предоставляющую доступ к этой роли на уровне WebLAPS, а также набор групп, в которые WebLAPS будет добавлять пользователя при активации роли и автоматически удалять по истечению времени. Таким образом учетная запись пользователя не будет постоянно находиться в привилегированных группах, портал будет добавлять пользователя в эти группы только по запросу на ограниченный период времени