Active Directory security testing

Pentest Active Directory. Sprawdzamy drogę od zwykłego konta do przejęcia domeny.

Najgroźniejszy problem w domenie rzadko jest pojedynczą luką. Zwykle to łańcuch słabych uprawnień, delegacji, sekretów i relacji zaufania, który prowadzi do kont uprzywilejowanych.

Krótka odpowiedź

Pentest Active Directory to autoryzowana ocena, czy użytkownik lub urządzenie z ograniczonym dostępem może rozszerzyć uprawnienia, przejąć kolejne tożsamości albo dotrzeć do zasobów krytycznych. Testujemy konfigurację domeny, Kerberos, delegacje, GPO, usługi certyfikatów i segmentację, a następnie bezpiecznie potwierdzamy realne ścieżki ataku w granicach uzgodnionych zasad.

Dla kogo

Kiedy ten zakres ma sens?

  • Firmy z lokalnym lub hybrydowym Active Directory
  • Organizacje po fuzji, migracji albo dużej zmianie uprawnień
  • Zespoły przygotowujące się do audytu klienta lub ubezpieczyciela
  • Środowiska wymagające sprawdzenia odporności na ransomware i ruch boczny

Zakres testu

Co sprawdzamy?

01

Konta i poświadczenia

Polityki, konta nieaktywne, konta usługowe, sekrety w udziałach, skryptach, zadaniach i konfiguracjach.

02

Kerberos i delegacje

SPN, delegacja ograniczona i nieograniczona, preauthentication, bilety oraz relacje możliwe do nadużycia.

03

Uprawnienia i grupy

ACL, członkostwa, właściciele obiektów, dziedziczenie i nieoczywiste drogi do administracji domeną.

04

GPO i stacje

Zasady grupowe, lokalni administratorzy, dostęp zdalny, skrypty logowania i ścieżki przez urządzenia użytkowników.

05

AD CS i zaufanie

Szablony certyfikatów, urzędy certyfikacji, mapowanie tożsamości, trusty domen i granice lasu.

06

Segmentacja i wpływ

Ruch do kontrolerów, serwerów zarządzających i kopii zapasowych oraz minimalna walidacja dostępu bez destrukcji.

Rezultat

Co dostajesz?

  • Graf potwierdzonych ścieżek do wysokich uprawnień
  • Dowody techniczne z minimalnym wpływem na środowisko
  • Oddzielenie przyczyn od kolejnych skutków tego samego łańcucha
  • Plan napraw według redukcji ryzyka i zależności
  • Jeden retest uzgodnionych poprawek
01

Punkt startowy

Ustalamy perspektywę użytkownika, urządzenia albo podsieci oraz cele, wyłączenia i kontakty alarmowe.

02

Mapa relacji

Analizujemy tożsamości, uprawnienia, delegacje, GPO, certyfikaty, hosty i relacje zaufania.

03

Kontrolowana walidacja

Potwierdzamy najważniejsze ścieżki minimalną liczbą działań, bez wdrażania trwałości i bez zakłócania usług.

04

Plan odcięcia ścieżek

Raport wskazuje kolejność zmian, szybkie ograniczenia ryzyka i poprawki usuwające przyczynę, a nie tylko objaw.

Cena i decyzja

Ile kosztuje pentest Active Directory?

Koszt zależy od liczby domen, użytkowników, lokalizacji, segmentów, urzędów certyfikacji i przyjętego punktu startowego. Mała domena z jednym lasem może być zweryfikowana szybciej, ale pełny test środowiska hybrydowego lub wielodomenowego wymaga etapowania i bezpiecznych okien testowych.

Sprawdź własny zakres

FAQ

Najczęstsze pytania

Czy test rozpoczyna się od zwykłego konta użytkownika?+

Najczęściej tak, jeśli celem jest sprawdzenie skutków przejęcia pojedynczego konta lub stacji. Możliwy jest też zakres bez poświadczeń albo audyt z dostępem tylko do odczytu.

Czy podczas testu przejmujecie Domain Admin?+

Tylko gdy taka walidacja jest potrzebna, dozwolona i bezpieczna. Zwykle wystarcza minimalny dowód, że ścieżka prowadzi do krytycznych uprawnień, bez wykonywania ryzykownych operacji.

Czy test obejmuje Microsoft Entra ID?+

Może obejmować środowisko hybrydowe, synchronizację i relacje między AD a Entra ID. Zakres chmurowej tożsamości trzeba wskazać osobno przed startem.