Comments 13
Отчёт интересный, спасибо.
Не удалось выяснить зачем понадобилось давать дополнительные права на GPO/скрипт? Тут можно порекомендовать AGPM.
Интересный вопрос! Не задумывались об этом, да и не стояло задачи выяснять, почему так произошло. Возможно, перестраховка для того, чтобы у объектов компьютер точно был доступ к скрипту.
AGPM про бюрократию, а не про безопасность.
Очень красиво использованы мелкие недочёты)
То есть это все для того чтобы отключить антивирус?
Если заказчик такой тертый калач, почему не используются SRP/Applocker?
По скринам видно что вы свои инструменты запускаете из профиля пользователя, из C:\Tools.
Если бы были включены политики ограниченного использования программ, насколько бы это усложнило бы вашу работу?
По скринам видно что вы свои инструменты запускаете из профиля пользователя
В тексте есть дисклеймер, который это объясняет. Скрины сделаны с тестового стенда, чтобы не нарушать NDA и не подставлять заказчика.
насколько бы это усложнило бы вашу работу?
Если бы Applocker был включен, это бы ненадолго усложнило работу, но только до получения привилегий локального администратора на хостах.
Давно склонился к одному моменту - любые системы безопасности нужны только для увеличения времени и сложности взлома, чтобы твоим автоматизированным средствам было достаточно времени и данных для информирования о взломе. Чисто защита ради защиты бесполезна. Нужен дополнительно SIEM, желательно дополнительные грамотные политики опирающиеся на системы безопасности и регламенты твоей инфраструктуры. В текущей атаке могло сработать уже на уровне подключения ВПН, затем запуск странных программ, добавление локальных админов.
Другое дело что при пентесте порой пропагандируют подход игнорирования реакций SIEM, чтобы просто найти недостатки настроек безопасности.
Спасибо за статью! Было бы интересно узнать, как обошли антивирус, который был на вашем хосте установлен, для запуска всех скриптов.
Information
- Website
- bastion-tech.ru
- Registered
- Founded
- 2014
- Employees
- 201–500 employees
- Location
- Россия
- Representative
- Игорь Santry
«Политика открытых дверей»: как один скрипт обрушил защиту домена