Обновить

Агрегируем практики по харденингу Active Directory Domain Services

Уровень сложностиСложный
Время на прочтение22 мин
Охват и читатели4.4K
Всего голосов 1: ↑1 и ↓0+3
Комментарии3

Комментарии 3

Начало статьи, где исторический экскурс - понравилось. Дальше всё нуднее и нуднее. Чего в статье на мой личный взгляд, явно не хватает, так это место админов резервного копирования и самих систем резервного копирования. Также было бы интересно раскрыть роль RODC и технику защиты с помощью него именно в современном Мире, а не когда его придумали.

RODC сейчас используется интеграции с Entra и в общем случае их ставить не надо.

Спасибо за комментарий, внесу корректировки в стиль повествования!

Немного философствуя на тему места СРК и её администраторов в такой модели - по всем признакам оно именно в нулевом тире, но требует особого внимания из-за её роли для бизнеса (вряд ли первым лицам Компании станет хорошо, когда до них дойдёт информация об отсутствии резервных копий, или о том что они были зашифрованы очередной ransomwar'ью вместе со всей остальной инфраструктурой).
Стоит начать хотя бы с "лучших практик" самого вендора СРК (вот например для Veeam, их B&R до сих пор достаточно часто встречается в ру-сегменте), с последующим эшелонированием и наслоением мер (привет мониторинг событий ИБ, изолированные инсталляции СРК для реализации 3-2-1-1-0 и т.д.).

Касательно RODC: они и до сих пор применяются по прямому назначению, например в крупном энтерпрайзе с множеством филиалов - не только для оптимизации потоков аутентификации и сетевой нагрузки, но и для защиты доменных служб в трудно-контролируемых локациях (на ум приходят и другие сценарии, но они, вероятно, менее целесообразны, из-за наличия всех прочих защитных механизмов)

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации