x

УБЕДИТЕСЬ В СООТВЕТСТВИИ -

Аттестация и испытания по требованиям ФСТЭК для защиты вашей информационной инфраструктуры

Подтверждаем выполнение норм законодательства, минимизируем юридические и финансовые риски и обеспечиваем доверие со стороны регуляторов и партнёров.

SECURITY CAPSULE SIEM

Познакомьтесь с нашим решением по мониторингу событий
и выявлению инцидентов информационной безопасности

SC SIEM выигрывает там, где важна скорость, минимальные ресурсы и возможность быстро создать правила корреляции

01 03

Инструменты для контроля Active Directory в Security Capsule SIEM

22 ноября 2020 2 623 4 мин.
Security Capsule SIEM · Мониторинг Active Directory

В классических SIEM-системах контроль Active Directory часто строится на сборе событий из журналов Windows. Такой подход позволяет отслеживать действия пользователей и изменения инфраструктуры, но создаёт зависимость от доступности механизма журналирования.

Злоумышленник, знакомый с архитектурой инфраструктуры и применяемыми средствами защиты, может попытаться нарушить механизм логирования, чтобы скрыть свои действия от системы мониторинга. Удаление журналов, остановка служб журналирования или подмена системных компонентов способны привести к потере части событий безопасности.

Проблема традиционного мониторинга

Когда отсутствие событий становится угрозой

Если SIEM перестаёт получать данные от важных источников, отсутствие новых записей может быть ошибочно принято за отсутствие инцидентов. Между тем активность злоумышленника в инфраструктуре может продолжаться.

Нет событий — не значит нет угроз

Для надёжного мониторинга важно не только анализировать поступившие события, но и контролировать доступность источников, полноту поступления данных и изменения критичных объектов Active Directory.

Какие действия может скрывать нарушение журналирования

  • Захват контроллера домена.
  • Эскалация привилегий.
  • Развёртывание командно-контрольной инфраструктуры (C2).
  • Подготовка к выводу данных или шифрованию инфраструктуры.
Подход Security Capsule SIEM

Контроль Active Directory за пределами Windows Event Log

Security Capsule SIEM использует многоуровневый подход к мониторингу Active Directory, дополняя сбор событий альтернативными механизмами наблюдения и контролем состояния компонентов безопасности.

01 · Изменения

Альтернативное наблюдение за AD

Опрос каталогов и сравнение снимков состояния критичных объектов позволяют выявлять изменения, не ограничиваясь анализом журналов Windows.

02 · Доступность

Контроль компонентов журналирования

Мониторинг наличия и доступности служб журналирования и компонентов безопасности помогает обнаруживать нарушения в получении событий.

03 · Корреляция

Сценарии MITRE ATT&CK

Корреляционные правила помогают распознавать признаки маскировки и подавления журналирования, включая техники T1562.002 и T1070.001.

Функциональные возможности

Пять направлений мониторинга AD

Механизмы SC SIEM позволяют контролировать изменения объектов каталога, учётные записи, аутентификацию, парольные политики и состояние критичных объектов.

01 · Объекты и политики

Изменения AD и Group Policy

Отслеживание изменений пользователей, групп и их состава, организационных единиц (OU), разрешений и объектов групповых политик (GPO). Данные об изменениях помогают установить «кто, что, когда и где» и, при наличии соответствующих сведений, сопоставить значения до и после изменения.

  • Добавление и удаление пользователей, компьютеров и групп.
  • Изменение GPO: парольных политик, сценариев входа и сетевых параметров.
  • Нестандартные изменения организационных единиц.
02 · Учётные записи

Контроль операций с пользователями

Анализ операций с учётными записями помогает выявлять несанкционированные изменения прав и быстрее разбираться в причинах блокировок.

  • Создание, удаление, блокировка и разблокировка пользователей.
  • Добавление участников в Domain Admins и Enterprise Admins.
  • Изменение прав доступа или паролей.
03 · Аутентификация

Аудит входов и подозрительных попыток доступа

Анализ событий аутентификации и связанных признаков помогает обнаруживать нетипичное поведение и сценарии компрометации учётных данных.

  • Успешные и неуспешные входы в систему.
  • Попытки входа в нерабочее время или с нетипичных хостов.
  • Признаки атак brute force и pass-the-hash.
04 · Парольные политики

Мониторинг сроков действия паролей

Контроль параметров паролей помогает своевременно обнаруживать учётные записи, требующие внимания, и снижать нагрузку на техническую поддержку.

  • Выявление устаревших и просроченных паролей.
  • Контроль исключений из политик, включая бессрочные пароли сервисных аккаунтов.
05 · Контроль состояния

Сохранение и сравнение состояния критичных объектов AD

Снимки состояния позволяют сопоставлять текущие параметры критичных объектов с ранее зафиксированными или эталонными значениями. Такой контроль помогает выявлять изменения, требующие проверки, даже когда стандартное журналирование работает нестабильно.

  • Сохранение снимков важных групп и сервисных учётных записей.
  • Сравнение текущего состояния с эталонным для обнаружения скрытых изменений.
Противодействие скрытым действиям

Не только сбор событий, но и контроль их источников

Security Capsule SIEM помогает контролировать не только поступающие события, но и признаки нарушения наблюдаемости: недоступность журналирования, отсутствие ожидаемой телеметрии и изменения в состоянии Active Directory.

Такой подход дополняет традиционный аудит Windows и повышает шансы обнаружить действия злоумышленника, стремящегося остаться незамеченным. Контроль AD в SC SIEM — это инструмент противодействия скрытому проникновению, а не только просмотр журналов.

Запросить пилот

Возврат к списку