В классических SIEM-системах контроль Active Directory часто строится на сборе событий из журналов Windows. Такой подход позволяет отслеживать действия пользователей и изменения инфраструктуры, но создаёт зависимость от доступности механизма журналирования.
Злоумышленник, знакомый с архитектурой инфраструктуры и применяемыми средствами защиты, может попытаться нарушить механизм логирования, чтобы скрыть свои действия от системы мониторинга. Удаление журналов, остановка служб журналирования или подмена системных компонентов способны привести к потере части событий безопасности.
Когда отсутствие событий становится угрозой
Если SIEM перестаёт получать данные от важных источников, отсутствие новых записей может быть ошибочно принято за отсутствие инцидентов. Между тем активность злоумышленника в инфраструктуре может продолжаться.
Для надёжного мониторинга важно не только анализировать поступившие события, но и контролировать доступность источников, полноту поступления данных и изменения критичных объектов Active Directory.
Какие действия может скрывать нарушение журналирования
- Захват контроллера домена.
- Эскалация привилегий.
- Развёртывание командно-контрольной инфраструктуры (C2).
- Подготовка к выводу данных или шифрованию инфраструктуры.
Контроль Active Directory за пределами Windows Event Log
Security Capsule SIEM использует многоуровневый подход к мониторингу Active Directory, дополняя сбор событий альтернативными механизмами наблюдения и контролем состояния компонентов безопасности.
Альтернативное наблюдение за AD
Опрос каталогов и сравнение снимков состояния критичных объектов позволяют выявлять изменения, не ограничиваясь анализом журналов Windows.
Контроль компонентов журналирования
Мониторинг наличия и доступности служб журналирования и компонентов безопасности помогает обнаруживать нарушения в получении событий.
Сценарии MITRE ATT&CK
Корреляционные правила помогают распознавать признаки маскировки и подавления журналирования, включая техники T1562.002 и T1070.001.
Пять направлений мониторинга AD
Механизмы SC SIEM позволяют контролировать изменения объектов каталога, учётные записи, аутентификацию, парольные политики и состояние критичных объектов.
Изменения AD и Group Policy
Отслеживание изменений пользователей, групп и их состава, организационных единиц (OU), разрешений и объектов групповых политик (GPO). Данные об изменениях помогают установить «кто, что, когда и где» и, при наличии соответствующих сведений, сопоставить значения до и после изменения.
- Добавление и удаление пользователей, компьютеров и групп.
- Изменение GPO: парольных политик, сценариев входа и сетевых параметров.
- Нестандартные изменения организационных единиц.
Контроль операций с пользователями
Анализ операций с учётными записями помогает выявлять несанкционированные изменения прав и быстрее разбираться в причинах блокировок.
- Создание, удаление, блокировка и разблокировка пользователей.
- Добавление участников в Domain Admins и Enterprise Admins.
- Изменение прав доступа или паролей.
Аудит входов и подозрительных попыток доступа
Анализ событий аутентификации и связанных признаков помогает обнаруживать нетипичное поведение и сценарии компрометации учётных данных.
- Успешные и неуспешные входы в систему.
- Попытки входа в нерабочее время или с нетипичных хостов.
- Признаки атак brute force и pass-the-hash.
Мониторинг сроков действия паролей
Контроль параметров паролей помогает своевременно обнаруживать учётные записи, требующие внимания, и снижать нагрузку на техническую поддержку.
- Выявление устаревших и просроченных паролей.
- Контроль исключений из политик, включая бессрочные пароли сервисных аккаунтов.
Сохранение и сравнение состояния критичных объектов AD
Снимки состояния позволяют сопоставлять текущие параметры критичных объектов с ранее зафиксированными или эталонными значениями. Такой контроль помогает выявлять изменения, требующие проверки, даже когда стандартное журналирование работает нестабильно.
- Сохранение снимков важных групп и сервисных учётных записей.
- Сравнение текущего состояния с эталонным для обнаружения скрытых изменений.
Не только сбор событий, но и контроль их источников
Security Capsule SIEM помогает контролировать не только поступающие события, но и признаки нарушения наблюдаемости: недоступность журналирования, отсутствие ожидаемой телеметрии и изменения в состоянии Active Directory.
Такой подход дополняет традиционный аудит Windows и повышает шансы обнаружить действия злоумышленника, стремящегося остаться незамеченным. Контроль AD в SC SIEM — это инструмент противодействия скрытому проникновению, а не только просмотр журналов.


