۱۴۰۴/۰۹/۲۹

امنیت اکتیو دایرکتوری؛ چگونه شاه‌کلید را از دست هکرها بگیریم؟

اکتیو دایرکتوری چیست

در دنیای فناوری اطلاعات، اگر شبکه یک سازمان را به یک شهر بزرگ تشبیه کنیم، اکتیو دایرکتوری (Active Directory) بدون شک «مرکز کنترل و تالار شهر» است. تمام هویت‌ها، دسترسی‌ها، گذرواژه‌ها و سیاست‌های امنیتی در این مرکز مدیریت می‌شوند. اما همین تمرکز قدرت، یک چالش بزرگ ایجاد می‌کند: اگر هکری بتواند به این مرکز نفوذ کند، صاحب کلید تمام درهای شهر شده است. اینجاست که امنیت اکتیو دایرکتوری مطرح می‌شود.

بسیاری از متخصصان امنیت سایبری معتقدند که اکتیو دایرکتوری (AD) به «پاشنه آشیل» شبکه‌های سازمانی تبدیل شده است. طبق آمارهای رسمی، در بیش از ۹۰ درصد حملات سایبری پیشرفته و هدفمند، مهاجمان در مرحله‌ای از حمله، اکتیو دایرکتوری را هدف قرار می‌دهند تا سطح دسترسی خود را بالا ببرند. در این مقاله، بررسی می‌کنیم که چرا AD تا این حد آسیب‌پذیر است، هکرها چگونه به آن نفوذ می‌کنند و شما به عنوان مدیر امنیت، چه گام‌های حیاتی برای مقاوم‌سازی (Hardening) آن باید بردارید.

 

اکتیو دایرکتوری چیست؟ فراتر از یک دفترچه تلفن

اکتیو دایرکتوری محصول شرکت مایکروسافت است که وظیفه مدیریت منابع شبکه و احراز هویت کاربران را بر عهده دارد. وقتی شما پشت سیستم خود می‌نشینید و رمز عبورتان را وارد می‌کنید، این AD است که تایید می‌کند شما «همان کسی هستید که ادعا می‌کنید» و سپس تعیین می‌کند که «به چه پوشه‌ها و سرویس‌هایی دسترسی دارید».

مشکل از اینجا شروع می‌شود که مایکروسافت AD را در اواخر دهه ۹۰ میلادی برای «راحتی و کارایی» طراحی کرد، نه برای مقابله با هکرهای حرفه‌ای سال ۲۰۲۵. بسیاری از تنظیمات پیش‌فرض این سیستم، هنوز هم بر پایه پروتکل‌های قدیمی و ناامن است تا سازگاری با سیستم‌های قدیمی حفظ شود. هکرها دقیقاً از همین نقاط ضعف تاریخی استفاده می‌کنند.

 

چرا اکتیو دایرکتوری هدف اول هکرهاست

 

چرا اکتیو دایرکتوری هدف اول هکرهاست؟

پاسخ ساده است: دسترسی به ادمینِ دامنه (Domain Admin).
در اکثر حملات، هکر ابتدا یک سیستم معمولی (مثلاً سیستم یک کارمند در بخش فروش) را آلوده می‌کند. اما هدف نهایی او آنجا نیست. او می‌خواهد به کنترل‌کننده دامنه (Domain Controller) برسد. اگر هکر کنترل AD را در دست بگیرد، می‌تواند:

  • تمام گذرواژه‌های سازمان را سرقت یا بازنشانی کند.
  • بدافزارها و باج‌افزارها را به صورت خودکار روی تمام کلاینت‌ها نصب کند.
  • ردپای خود را از تمام لاگ‌ها پاک کند.
  • دسترسی دائمی و پنهانی (Persistence) برای خود ایجاد کند.

 

حملات معروف به اکتیو دایرکتوری

 

کالبدشکافی حملات محبوب به اکتیو دایرکتوری

هکرها برای نفوذ به AD معمولاً از روش‌های خلاقانه‌ای استفاده می‌کنند که لزوماً به معنای شکستن رمز عبور نیست. بیایید سه مورد از خطرناک‌ترین حملات را بررسی کنیم:

۱. حمله Kerberoasting؛ شکار اکانت‌های سرویس

این یکی از هوشمندانه‌ترین حملات است. در این روش، مهاجم نیازی به دسترسی ادمین ندارد. او درخواست یک بلیط (Ticket) برای استفاده از یک سرویس (مثل SQL Server) را به AD می‌فرستد. AD بلیط را صادر می‌کند و آن را با هشِ رمز عبورِ آن اکانتِ سرویس رمزنگاری می‌کند.
مهاجم بلیط را به سیستم خود منتقل کرده و به صورت آفلاین شروع به شکستن هش (Bracking) می‌کند. چون اکانت‌های سرویس معمولاً رمزهای عبور طولانی ندارند یا به ندرت عوض می‌شوند، هکر به راحتی به رمز عبور دست می‌یابد.

۲. حمله Pass-the-Hash (PtH)

در ویندوز، رمزهای عبور به صورت متن خام ذخیره نمی‌شوند، بلکه تبدیل به «هش» می‌شوند. در این حمله، هکر نیازی به دانستن رمز اصلی شما ندارد؛ او فقط هشِ رمز عبور را از حافظه سیستم (LSASS) می‌دزدد و آن را به سرور مقصد ارائه می‌دهد. سرور هم چون هش درست است، اجازه ورود صادر می‌کند.

۳. حمله Golden Ticket؛ پادشاهی ابدی

اگر هکر بتواند به هشِ اکانتِ مخصوصی به نام `KRBTGT` دسترسی پیدا کند، می‌تواند برای خود «بلیط طلایی» صادر کند. با این بلیط، هکر می‌تواند خود را ادمین کل شبکه معرفی کند و این دسترسی حتی با تغییر رمز عبور تمام کاربران هم از بین نمی‌رود! این کابوسِ هر مدیر امنیتی است.

 

مدیریت اکتیو دایرکتوری

 

اشتباهات مهلک در مدیریت اکتیو دایرکتوری

چرا هکرها اینقدر راحت در شبکه می‌چرخند؟ معمولاً به دلیل اشتباهات انسانی در پیکربندی:

  • تعداد زیاد ادمین‌ها: در بسیاری از سازمان‌ها، ۱۰ یا ۲۰ نفر دسترسی Domain Admin دارند. هر کدام از این افراد یک طعمه عالی برای هکرها هستند.
  • استفاده از اکانت ادمین برای کارهای روزمره: ادمین شبکه نباید با همان اکانتی که سرور را مدیریت می‌کند، ایمیل چک کند یا وب‌گردی انجام دهد.
  • عدم پایش (Monitoring): بسیاری از سازمان‌ها لاگ‌های AD را ذخیره می‌کنند، اما هیچ‌کس آن‌ها را بررسی نمی‌کند تا رفتارهای مشکوک (مثل ورود در ساعت ۳ صبح) را شناسایی کند.

 

مقاوم‌سازی اکتیو دایرکتوری

 

چک‌لیست Hardening ۱۰ گام برای مقاوم‌سازی اکتیو دایرکتوری

برای اینکه AD را از یک پاشنه آشیل به یک دژ محکم تبدیل کنید، باید این ۱۰ گام حیاتی را اجرا کنید:

۱. پیاده‌سازی مدل لایه‌بندی (Tiering Model)

این مهم‌ترین گام است. شبکه را به سه لایه (Tier) تقسیم کنید:

  • Tier 0: شامل کنترل‌کننده‌های دامنه و ادمین‌های اصلی. این افراد حق ورود به سیستم‌های لایه‌های پایین‌تر را ندارند.
  • Tier 1: شامل سرورهای اپلیکیشن.
  • Tier 2: شامل کلاینت‌های کاربران.

با این کار، اگر سیستم یک کاربر (Tier 2) هک شود، هکر نمی‌تواند هشِ رمز عبور ادمین اصلی (Tier 0) را از حافظه آن سیستم بدزدد.

۲. استفاده از گروه‌های محافظت‌شده (Protected Users)

کاربران حساس (ادمین‌ها) را عضو گروه Protected Users در ویندوز سرور کنید. این کار باعث می‌شود پروتکل‌های ناامن قدیمی برای این افراد غیرفعال شود و کش کردن رمز عبور آن‌ها در حافظه متوقف گردد.

۳. غیرفعال کردن پروتکل‌های قدیمی (Legacy Protocols)

پروتکل‌هایی مثل NTLMv1 و LLMNR/NetBIOS را به طور کامل غیرفعال کنید. این‌ها یادگارهای دهه ۹۰ هستند و هکرها به راحتی از طریق آن‌ها شنود و سرقت هویت انجام می‌دهند.

۴. احراز هویت چندعاملی (MFA) برای ادمین‌ها

حتی اگر هکر رمز عبور ادمین را داشته باشد، نباید بتواند بدون کد تایید دوم وارد شود. MFA برای تمام دسترسی‌های ممتاز (Privileged Access) یک اجبار است، نه یک انتخاب. اطلاعات بیشتر:‌ «راهنمای فعال‌سازی احراز هویت دو عاملی»

۵. مدیریت اکانت‌های سرویس (gMSA)

به جای اکانت‌های معمولی برای سرویس‌ها، از Group Managed Service Accounts استفاده کنید. در این حالت، ویندوز خودش رمز عبورهای بسیار پیچیده (۱۲۸ کاراکتری) تولید می‌کند و به صورت خودکار تغییر می‌دهد. این کار حمله Kerberoasting را عملاً غیرممکن می‌کند.

۶. پایش دقیق فایل‌های لاگ (Audit Logs)

سیستم‌های SIEM را طوری تنظیم کنید که رویدادهای خاصی مثل  تغییر در گروه‌های امنیتی حساس، تعداد زیادی خطای ورود ناموفق در زمان کوتاه، استفاده از ابزارهای هکری مثل Mimikatz در شبکه را بلافاصله گزارش دهند. اطلاعات بیشتر:‌ «SIEM چیست؟»

۷. پاکسازی اشیاء متروکه

کاربرانی که ۶ ماه است وارد نشده‌اند یا سیستم‌هایی که دیگر وجود ندارند را حذف کنید. هر اکانت متروکه، یک درِ پشتیِ بالقوه برای هکر است.

۸. محدود کردن دسترسی ادمین‌های محلی (Local Admins)

کاربران عادی نباید روی سیستم خود دسترسی ادمین داشته باشند. این کار جلوی نصب بدافزارها و ابزارهای جاسوسی را در همان نطفه می‌گیرد.

۹. امنیت فیزیکی و مجازی کنترل‌کننده دامنه

سرور Domain Controller باید در امن‌ترین جای دیتاسنتر (فیزیکی یا مجازی) باشد. دسترسی به کنسول این سرور باید فقط برای افراد انگشت‌شمار مجاز باشد.

۱۰. استفاده از ابزارهای شناسایی نفوذ (مثل Microsoft Defender for Identity)

این ابزارها به طور اختصاصی رفتارهای مشکوک در پروتکل‌های اکتیو دایرکتوری را تحلیل می‌کنند و حملاتی مثل Golden Ticket را در همان لحظات اول شناسایی می‌کنند.

 

ابزار BloodHound

 

تحلیل وضعیت با ابزار Blood Hound

اگر می‌خواهید بدانید هکرها شبکه شما را چگونه می‌بینند، از ابزار Blood Hound استفاده کنید. این ابزار با استفاده از نظریه گراف، کوتاه‌ترین مسیرهایی را که یک کاربر معمولی می‌تواند طی کند تا به ادمین دامنه تبدیل شود، به شما نشان می‌دهد. بسیاری از مدیران شبکه با دیدن نتایج Blood Hound شوکه می‌شوند؛ زیرا می‌بینند چطور یک دسترسی ساده به یک پرینتر می‌تواند در نهایت منجر به سقوط کل اکتیو دایرکتوری شود.

«امنیت اکتیو دایرکتوری، یک پروژه نیست؛ یک سبک زندگی حرفه‌ای برای تیم IT است.»

 

نتیجه‌گیری: هویت، مرز جدید امنیتی است

در گذشته، فایروال‌ها مرز شبکه بودند. اما امروزه در دنیای ابری و دورکاری، «هویت» (Identity) مرز اصلی است. اکتیو دایرکتوری به عنوان قلب تپنده هویت در سازمان شما، یا بزرگترین دارایی شماست یا بزرگترین نقطه ضعف‌تان.

هکرها به دنبال پیچیدگی و غفلت هستند. با ساده‌سازی ساختار AD، حذف پروتکل‌های قدیمی و پیاده‌سازی دسترسی‌های لایه‌بندی شده، می‌توانید پاشنه آشیل سازمان خود را به یک سد نفوذناپذیر تبدیل کنید. فراموش نکنید که امنیت سایبری یک مسابقه دو ماراتن است، نه دو سرعت. همیشه یک قدم جلوتر از تهدیدات حرکت کنید و هرگز به تنظیمات پیش‌فرض اعتماد نکنید.

آیا امروز لاگ‌های اکتیو دایرکتوری خود را چک کرده‌اید؟ شاید کسی همین حالا در حال تلاش برای صدور یک بلیط طلایی باشد.

نظر خود را با ما در میان بگذارید

0 0 رای ها
امتیاز دهید
اشتراک در
اطلاع از
guest

0 نظرات
قدیمی‌ترین
تازه‌ترین بیشترین رأی
بازخورد (Feedback) های اینلاین
مشاهده همه دیدگاه ها