Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Il modello di livello Active Directory Domain Services (AD DS) è un'architettura di sicurezza che separa identità amministrative, workstation e asset gestiti in livelli di attendibilità. Impedisce ai cyberattacker che compromettono un dispositivo dell'utente finale di rubare credenziali con privilegi più elevati e di inoltrare fino al piano di controllo delle identità. Questo approccio logico di suddivisione in livelli è radicato nei privilegi di identità, anziché nella segmentazione della rete fisica, anche se i due approcci sono complementari.
Questo articolo illustra in che modo il modello di livello raggruppa gli asset nel livello 0, nel livello 1 e nel livello 2, in che modo le workstation con accesso con privilegi applicano i limiti dei livelli e come adottare il modello nell'ambiente in uso.
Come si integra il modello a livelli con l'Enterprise Access Model
Il modello applica principi di sicurezza incentrati sull'integrità simili al modello Biba: i sistemi con attendibilità inferiore non devono influenzare i sistemi con attendibilità superiore. Lo stesso approccio di migrazione consigliato nei white paper Mitigazione degli attacchi Pass-the-Hash (PtH) (v1 e v2) rafforza questo approccio. Questi documenti formalizzano il rischio di furto di credenziali e di movimento laterale in Active Directory e sono alla base della progettazione dell’amministrazione suddivisa in livelli, delle PAW e dei controlli di isolamento delle credenziali.
Enterprise Access Model (EAM) offre un framework più ampio per proteggere l'accesso tra sistemi locali, più cloud, accesso utente e percorsi di accesso alle applicazioni. Il modello a livelli di AD DS è una componente dell'EAM e rappresenta un metodo fondamentale per impedire l'escalation non autorizzata dei privilegi e far rispettare la gerarchia amministrativa per AD DS e le dipendenze strettamente correlate.
Per scaricare il modello ed esaminare le indicazioni sulla distribuzione, vedere il repository dei modelli di livello Active Directory e il sito della documentazione sulla distribuzione.
Il diagramma mostra due piani orizzontali. Il livello superiore di accesso privilegiato comprende dispositivi e postazioni di lavoro, un account, intermediari e un’interfaccia che si estendono fino a una zona grigia di sistemi di gestione delle identità e asset aziendali critici per il business in locale, nel cloud, OT e IoT. Il piano di accesso utente inferiore contiene gli stessi quattro elementi per il lavoro quotidiano. Le frecce tratteggiate contrassegnano i percorsi di elevazione autorizzati dal piano di accesso utente fino al piano di accesso con privilegi. Le icone di avviso rosso e i simboli di divieto bloccano i percorsi non autorizzati dai dispositivi utente ai sistemi di identità, dagli account utente agli intermediari con privilegi e dalle interfacce utente ai sistemi business critical. Un callout denominato Asset Protection racchiude l'intero modello ed elenca gli aggiornamenti di sicurezza, DevSecOps e la protezione dei dati archiviati e in transito. Una didascalia sottostante recita: "Per una sicurezza efficace è necessario un approccio end-to-end completo."
Limiti di attendibilità per l'amministrazione a livelli
Il modello a livelli di AD DS presuppone che gli attaccanti informatici prendano comunemente di mira gli endpoint degli utenti finali che hanno accesso a Internet, alla posta elettronica e ad altri canali di comunicazione. I cyberattaccanti compromettono spesso questi endpoint o usano l'ingegneria sociale per ottenere accesso ad essi. Dopo che un attaccante informatico ha rubato le credenziali, segue la kill chain di un attacco informatico: infiltrazione, ricognizione, movimento laterale, persistenza, accesso ai dati ed esfiltrazione.
Il modello a livelli di AD DS impedisce questa kill chain garantendo che gli amministratori non utilizzino mai credenziali di livello superiore su sistemi di livello inferiore, sia all'interno che all'esterno della struttura delle unità organizzative (OU) del modello a livelli.
Risorse di livello 0, livello 1 e livello 2 nel modello di livello Active Directory Domain Services
Il modello di livello Servizi di dominio Active Directory raggruppa identità, sistemi e applicazioni in tre livelli in base all'ambito di controllo sull'ambiente. La tabella seguente riepiloga l'ambito, gli asset di esempio e la workstation con accesso con privilegi (PAW) necessari per ogni livello.
| Tier | Scope | Asset di esempio | PAW obbligatorio |
|---|---|---|---|
| Livello 0 | Piano di controllo delle identità | Controller di dominio, AD FS, Servizi certificati Active Directory, Microsoft Entra Connect, account amministratore e gruppi di livello 0 | PAW di livello 0 |
| Livello 1 | Server e applicazioni aziendali | server membri del dominio, Exchange Server, Server SharePoint, SQL Server, applicazioni aziendali (LOB), account di amministrazione dei server | PAW di livello 1 |
| Livello 2 | Dispositivi e account dell'utente finale | Postazioni di lavoro degli utenti finali, account amministrativi dell'help desk, ruoli amministrativi degli account degli utenti finali | PAW di livello 2 |
Il diagramma mostra tre livelli in pila. Il livello 0, il dominio e gli amministratori aziendali hanno il massimo livello di privilegio e controllo amministrativo sull'intero ambiente grazie alla possibilità di gestire identità e autorizzazioni a livello aziendale. Include controller di dominio, sistemi che operano o gestiscono controller di dominio e account che accedono o amministrano uno qualsiasi di questi sistemi. Il livello 1, gli amministratori del server, ha il controllo amministrativo sulle risorse aziendali che servono molti utenti o contengono dati e applicazioni critici per l'azienda, ma non possono controllare le risorse di livello 0. Vengono trattati i server membri e i relativi amministratori, amministratori di applicazioni aziendali e amministratori del servizio cloud. Il livello 2, gli amministratori di workstation e dispositivi, dispone di privilegi amministrativi solo su account utente standard e dispositivi per singolo utente e non può controllare le risorse di livello 1 o di livello 0. Illustra il supporto tecnico, il supporto dei dispositivi e i ruoli di supporto per gli utenti.
Principi di progettazione del modello a livelli
Applicare questi principi quando si decide se un asset, un account o una soluzione appartiene a un determinato livello:
- Privilegio minimo all'interno di ogni livello. Anche all'interno del livello 0, non tutti gli account devono avere diritti di amministratore di dominio. Limita le autorizzazioni al minimo necessario per ogni ruolo.
- Nessuna credenziale condivisa tra i livelli. Un account, un account di servizio o un gruppo devono operare in un unico livello. Il riutilizzo delle credenziali tra livelli comprime il limite di attendibilità.
- Nessun carico di lavoro aziendale nel livello 0. I server applicazioni, le app aziendali e i carichi di lavoro per utilizzo generico appartengono al livello 1, anche quando un amministratore di Active Directory li possiede.
- Separazione dei compiti. Mantenere operatori, responsabili approvazione e revisori come ruoli distinti, in particolare nel livello 0. Evitare di concentrare tutte le funzioni privilegiate in un singolo team.
- Il contenimento, non il perimetro, è il limite. La segmentazione di rete supporta il modello, ma non la sostituisce. Le credenziali e la tastiera definiscono il livello, non l'indirizzo IP.
Anti-pattern comuni da evitare
Questi schemi si verificano frequentemente quando i team adottano il modello a livelli di Servizi di dominio di Active Directory (AD DS). Ogni modello comprime le protezioni che il modello è progettato per fornire:
- Comprimere tutto nel Tier 0. Il trattamento di tutte le infrastrutture o di ogni server come livello 0 diluisce il livello 0 e aumenta la superficie di attacco del piano di controllo delle identità.
- Lavorare quotidianamente con Domain Admins. Gli amministratori che usano account equivalenti agli amministratori di dominio per le attività di routine espongono le credenziali con privilegi più elevati alle workstation di livello inferiore.
- Agenti di monitoraggio, backup o EDR con privilegi di amministratore del dominio. Gli agenti eseguiti con diritti di livello 0 negli host di livello 1 o di livello 2 creano percorsi di esposizione delle credenziali nel piano di controllo delle identità.
- Account di servizio condivisi tra livelli. Un account di servizio usato nei server di livello 0 e di livello 1 trasforma ogni server di livello 1 in un punto di esposizione delle credenziali di livello 0.
- Trattare i server jump come un livello separato. Un jump server eredita il livello di attendibilità di qualsiasi credenziale che vi transita. Un jump server usato per raggiungere i controller di dominio è un asset di livello 0.
Livello 0 - Piano di controllo delle identità
Il livello 0 contiene asset e identità che controllano direttamente o indirettamente il servizio directory e le autorizzazioni a livello aziendale:
- Gruppi e account amministrativi di livello 0, inclusi i gruppi di Active Directory predefiniti, ad esempio gli operatori di backup e gli operatori server.
- Controller di dominio di Active Directory Domain Services e componenti del servizio directory di base.
- Servizi di gestione delle identità, ad esempio Microsoft Entra Connect, Microsoft Entra proxy dell'applicazione, Active Directory Federation Services (AD FS) e servizi certificati Active Directory (AD CS).
- Sistemi che operano o gestiscono sistemi di identità di livello 0, incluse soluzioni di backup, monitoraggio, applicazione di patch, hypervisor, antivirus e rilevamento e risposta degli endpoint (EDR), o qualsiasi agente con controllo diretto a livello di sistema operativo o a livello di oggetto AD.
Il diagramma spiega che il livello 0 rappresenta il controllo diretto delle identità aziendali e che la riservatezza della sicurezza di tutti gli asset di livello 0 è equivalente perché sono tutti in grado di controllarsi tra loro. Il primo gruppo elenca gli asset software e di identità di livello 0: le applicazioni in esecuzione come servizio in un controller di dominio, le applicazioni che controllano un agente nei controller di dominio, gli account di servizio eseguiti nei controller di dominio e gli utenti con un account con privilegi in qualsiasi altra applicazione di livello 0. Il secondo gruppo elenca gli asset hardware e di accesso di livello 0: dispositivi in cui un utente con privilegi si connette direttamente a un controller di dominio o a qualsiasi altro server di livello 0, l'hardware su cui vengono eseguiti i sistemi di livello 0, chiunque abbia accesso a tale hardware fisico e chiunque abbia accesso amministrativo agli host di macchine virtuali in cui vengono eseguiti i computer di livello 0.
Livello 1 - Gestione di applicazioni e server aziendali
Il livello 1 contiene i server membri e le identità che le gestiscono:
- Server membri e ruoli di amministratore del server.
- Soluzioni IT Infrastructure Management (ITIM) che controllano i server di livello 1.
- Microsoft applicazioni server come Exchange Server, Server SharePoint e SQL Server.
- Soluzioni server di terze parti.
- Applicazioni LOB.
Il diagramma illustra che il livello 1 rappresenta il controllo dei server e delle applicazioni aziendali. Il primo gruppo elenca gli asset dei carichi di lavoro di livello 1: server applicativi e servizi applicativi nel cloud. Il secondo gruppo elenca gli asset hardware e di accesso di livello 1: l'hardware su cui vengono eseguiti i sistemi di livello 1, chiunque abbia accesso a tale hardware fisico, chiunque abbia accesso amministrativo agli host di macchine virtuali in cui vengono eseguiti i computer di livello 1 e i dispositivi in cui vengono immesse o archiviate le credenziali di livello 1, ad esempio i dispositivi mobili usati per l'accesso remoto.
Livello 2 - Account utente finale e supporto per dispositivi
Il livello 2 contiene le identità che gestiscono i dispositivi e gli account degli utenti finali, inclusi i ruoli di supporto tecnico e dei dispositivi, i ruoli di amministratore dei dispositivi dell'utente finale e i ruoli di amministratore dell'account utente finale.
Il diagramma illustra che il livello 2 rappresenta il controllo delle workstation utente e dei dispositivi. Elenca gli asset hardware e di accesso di livello 2: l'hardware su cui vengono eseguiti i sistemi di livello 2, chiunque abbia accesso a tale hardware fisico e chiunque abbia accesso amministrativo ai sistemi di livello 2. Elenca anche i dispositivi in cui vengono immesse o archiviate le credenziali di livello 2, incluse workstation, portatili, tablet e telefoni.
Workstation per l'accesso privilegiato (PAW) necessarie per ogni livello
Il modello a livelli di AD DS funziona solo quando si parte da una workstation amministrativa attendibile che corrisponde al livello che si sta amministrando: una PAW di livello 0 per le risorse di livello 0, una PAW di livello 1 per il livello 1 e una PAW di livello 2 per il livello 2. Per la gestione basata sul cloud delle landing zone privilegiate, utilizzare una workstation ad accesso privilegiato per la gestione dei servizi cloud (PAWCSM) che corrisponda all’ambito privilegiato di destinazione.
Se un amministratore di livello accede a una workstation dell'utente finale non attendibile o a una workstation di livello errato, le credenziali di un livello superiore vengono esposte a un ambiente non attendibile di livello inferiore. Questa esposizione fa crollare il confine di contenimento su cui si basa il modello a livelli di AD DS. L'attendibilità inizia dalla prima tastiera fisica usata per accedere.
Per altre informazioni, vedere Privileged Access Workstations overview.
Usa un PAW per accedere alle risorse di livello 0
Partendo da una PAW di livello 0, potrebbe essere necessario effettuare più passaggi o utilizzare soluzioni diverse prima di raggiungere l'endpoint di livello 0. La complessità della rete a volte richiede server jump di livello 0 per semplificare le regole del firewall. Le soluzioni di vaulting forniscono workflow di approvazione e accesso just-in-time (JIT) agli account con privilegi.
Il principio fondamentale è che il punto di partenza sia la tastiera fisica, pulita e affidabile e che tutti i passaggi intermedi o le soluzioni rimangano nello stesso livello di attendibilità dell'endpoint di destinazione.
Pulire la tastiera fisica attendibile
La workstation con tastiera fisica pulita e attendibile è quella a cui si accede fisicamente per avviare una sessione privilegiata. Affinché il modello a livelli di AD DS sia valido, la workstation deve:
- Essere avanzata e dedicata all'uso amministrativo per un livello specifico.
- Rimanere liberi dai carichi di lavoro di produttività, ad esempio posta elettronica, esplorazione Web e software non gestito.
- Trovare la corrispondenza con il livello dell'asset di destinazione. Una sessione di livello 0 deve provenire da una workstation PAW di livello 0, mai da un dispositivo di livello 2 usato anche per il lavoro quotidiano.
- Hanno verificato la provenienza della supply chain e i controlli di sicurezza fisica. Una PAW compromessa può esporre le credenziali e compromettere il modello.
- Essere utilizzato esclusivamente per le attività amministrative. L'uso di un PAW per attività non amministrative aumenta il rischio di compromissione.
Se si digitano credenziali di livello superiore in una workstation di livello inferiore, queste credenziali vengono immediatamente esposte a tale ambiente con attendibilità inferiore. La tastiera, non la destinazione, imposta il livello di attendibilità effettivo della sessione.
Modello di supporto remoto
Il modello di reach-back descrive come una sessione che ha origine da una PAW pulita raggiunga un endpoint di livello più elevato senza ridurre il livello di attendibilità della sessione. La sessione viene avviata da una PAW che corrisponde al livello di destinazione, tramite soluzioni approvate di elevazione JIT o di gestione protetta delle credenziali. Le workstation di livello inferiore non avviano mai sessioni a endpoint di livello superiore usando credenziali di livello superiore.
Qualsiasi jump server intermedio, bastion host o gateway per la gestione remota eredita il livello di attendibilità di ogni credenziale che vi transita. Un jump server usato per raggiungere un controller di dominio è quindi un asset di livello 0, anche se la rete lo inserisce in un segmento perimetrale. Questo contenimento impedisce che gli attacchi pass-the-hash e pass-the-ticket si propaghino attraverso i livelli, anche quando gli aggressori compromettono singoli dispositivi dei livelli inferiori.
Il diagramma mostra sei percorsi di accesso da una workstation con accesso con privilegi (PAW) a un server di livello 0, disposti come righe. Le prime tre righe iniziano da una PAW fisica di livello 0 aggiunta al dominio: la riga uno collega la PAW direttamente al server di livello 0, la riga due collega la PAW tramite un jump server di livello 0 prima di arrivare al server di livello 0 e la riga tre collega la PAW tramite una soluzione di vault di livello 0 prima di arrivare al server di livello 0. Le ultime tre righe partono da una PAW cloud: la quarta riga si connette tramite una PAW virtuale di livello 0 aggiunta al dominio prima di raggiungere il server di livello 0, la quinta riga si connette tramite un modello reach-back di livello 0 prima di raggiungere il server di livello 0 e la sesta riga si connette tramite una soluzione di vault di livello 0 prima di raggiungere il server di livello 0.
Mantenere il Tier 0 rigorosamente delimitato
Il livello 0 è il livello più sensibile nel modello di livello Servizi di dominio Active Directory. Tenerlo il più piccolo possibile. Ogni account, server o applicazione aggiuntivo nel livello 0 espande la superficie di attacco del piano di controllo delle identità.
Procedure consigliate per mantenere il livello 0 di piccole dimensioni
- Ridurre al minimo il numero di amministratori di livello 0 umano. Un obiettivo comune è avere meno di cinque persone con accesso equivalente a quello dei Domain Admins e nessun account di servizio con privilegi Domain Admins.
- Ridurre al minimo i server di livello 0 a ciò che è necessario per il controllo e il ripristino delle identità.
- Non tutti gli account di livello 0 devono essere membri di Domain Admins. Applicare privilegi minimi entro il livello 0.
- Evitare di portare in Tier 0 soluzioni non Tier 0, ad esempio le applicazioni LOB.
- Riconoscere che mantenere il livello 0 di piccole dimensioni spesso sposta le responsabilità tra i team:
- I team centrali Active Directory potrebbero essere proprietari della convalida dei backup e dell'idoneità per il ripristino.
- Gli specialisti di livello 1 forniscono supporto senza espandere il livello 0.
- I team di sicurezza passano dall'appartenenza a Domain Admins ai ruoli di controllo allineati con privilegi minimi.
Eseguire la migrazione di server e soluzioni di gestione nel livello 1
Concentrarsi sulla migrazione di soluzioni e identità che gestiscono i server membri:
- Iniziare con le soluzioni che gestiscono tutti i livelli 1, ad esempio backup, monitoraggio, applicazione di patch e hypervisor.
- Identifica gli account di servizio utilizzati eccessivamente e con autorizzazioni eccessive, e suddividili per ridurre l'impatto di eventuali compromissioni.
- Considerare la migrazione di livello 1 come esercizio di analisi, pianificazione e miglioramento della sicurezza. Non considerarlo come solo lo spostamento di oggetti tra unità organizzative.
Eseguire la migrazione dei dispositivi dell'utente finale e del ciclo di vita delle identità nel livello 2
La migrazione degli asset di livello 2 è incentrata sulla gestione dei dispositivi degli utenti finali e sul ciclo di vita delle identità:
- Comprendere l'attuale ciclo di vita delle identità nell'azienda, inclusi i flussi di lavoro di inserimento, trasferimento e uscita.
- Scopri come aggiungere a un dominio, gestire e dismettere i dispositivi degli utenti finali.
- Eseguire la migrazione a dispositivi gestiti dal cloud, laddove possibile.
- Identificare le dipendenze dell'applicazione da unità organizzative specifiche. Ad esempio, i percorsi delle unità organizzative codificati in modo statico possono causare malfunzionamenti dopo la migrazione.
Adotta il modello a livelli di AD DS
La distribuzione tecnica del modello di livello Servizi di dominio Active Directory è spesso veloce e può essere eseguita in pochi minuti dopo l'esecuzione degli script di distribuzione. L'allineamento dell'organizzazione, i ruoli e le responsabilità e gli aggiornamenti dei processi richiedono più tempo e sono fattori importanti per il successo a lungo termine.
Seguire questi passaggi di alto livello per adottare il modello a livelli di AD DS:
- Allinea l'ambito e la sponsorizzazione. Definire i limiti, i proprietari e l'impatto previsto con la leadership.
- Inventario e classificazione degli asset. Identificare gli equivalenti di livello 0 e gli asset di livello 1 di alto valore.
- Progettare il modello operativo. Definire le personas amministrative, le workstation PAW e i flussi di lavoro operativi.
- Implementare la struttura e i controlli. Creare le unità organizzative, i gruppi, i criteri di gruppo e le restrizioni di accesso necessari.
- Pilotare ed eseguire la migrazione in fasi, a partire dal livello 0, quindi dal livello 1, quindi dal livello 2.
- Convalidare continuamente. Monitora le deviazioni, verifica le attività privilegiate e rileva le violazioni dei tier.
Attività di rafforzamento della sicurezza successive alla distribuzione per il modello a livelli di AD DS
Dopo aver distribuito il modello a livelli di AD DS, completare le attività seguenti per proteggere e rendere operativo l'ambiente:
- Verificare i requisiti di protezione avanzata aggiuntivi, ad esempio le baseline SHF (Security Hardening Framework) e l'ambiente operativo standard (SOE).
- Pianificazione della bonifica dei criteri di gruppo precedenti obsoleti.
- Implementare soluzioni "clean keyboard": PAW locali per i Tier 0 e 1 e PAW cloud (PAWCSM) per la gestione privilegiata basata sul cloud.
- Proteggere AD DS e i sistemi operativi dei controller di dominio.
- Identificare i server equivalenti di livello 0 ed eseguirne la migrazione.
- Eseguire l'onboarding di asset di livello 1 ad alto valore nel modello.