Active Directory security testing
Pentest Active Directory. Sprawdzamy drogę od zwykłego konta do przejęcia domeny.
Najgroźniejszy problem w domenie rzadko jest pojedynczą luką. Zwykle to łańcuch słabych uprawnień, delegacji, sekretów i relacji zaufania, który prowadzi do kont uprzywilejowanych.
Krótka odpowiedź
Pentest Active Directory to autoryzowana ocena, czy użytkownik lub urządzenie z ograniczonym dostępem może rozszerzyć uprawnienia, przejąć kolejne tożsamości albo dotrzeć do zasobów krytycznych. Testujemy konfigurację domeny, Kerberos, delegacje, GPO, usługi certyfikatów i segmentację, a następnie bezpiecznie potwierdzamy realne ścieżki ataku w granicach uzgodnionych zasad.
Dla kogo
Kiedy ten zakres ma sens?
- Firmy z lokalnym lub hybrydowym Active Directory
- Organizacje po fuzji, migracji albo dużej zmianie uprawnień
- Zespoły przygotowujące się do audytu klienta lub ubezpieczyciela
- Środowiska wymagające sprawdzenia odporności na ransomware i ruch boczny
Zakres testu
Co sprawdzamy?
Konta i poświadczenia
Polityki, konta nieaktywne, konta usługowe, sekrety w udziałach, skryptach, zadaniach i konfiguracjach.
Kerberos i delegacje
SPN, delegacja ograniczona i nieograniczona, preauthentication, bilety oraz relacje możliwe do nadużycia.
Uprawnienia i grupy
ACL, członkostwa, właściciele obiektów, dziedziczenie i nieoczywiste drogi do administracji domeną.
GPO i stacje
Zasady grupowe, lokalni administratorzy, dostęp zdalny, skrypty logowania i ścieżki przez urządzenia użytkowników.
AD CS i zaufanie
Szablony certyfikatów, urzędy certyfikacji, mapowanie tożsamości, trusty domen i granice lasu.
Segmentacja i wpływ
Ruch do kontrolerów, serwerów zarządzających i kopii zapasowych oraz minimalna walidacja dostępu bez destrukcji.
Rezultat
Co dostajesz?
- Graf potwierdzonych ścieżek do wysokich uprawnień
- Dowody techniczne z minimalnym wpływem na środowisko
- Oddzielenie przyczyn od kolejnych skutków tego samego łańcucha
- Plan napraw według redukcji ryzyka i zależności
- Jeden retest uzgodnionych poprawek
Punkt startowy
Ustalamy perspektywę użytkownika, urządzenia albo podsieci oraz cele, wyłączenia i kontakty alarmowe.
Mapa relacji
Analizujemy tożsamości, uprawnienia, delegacje, GPO, certyfikaty, hosty i relacje zaufania.
Kontrolowana walidacja
Potwierdzamy najważniejsze ścieżki minimalną liczbą działań, bez wdrażania trwałości i bez zakłócania usług.
Plan odcięcia ścieżek
Raport wskazuje kolejność zmian, szybkie ograniczenia ryzyka i poprawki usuwające przyczynę, a nie tylko objaw.
Cena i decyzja
Ile kosztuje pentest Active Directory?
Koszt zależy od liczby domen, użytkowników, lokalizacji, segmentów, urzędów certyfikacji i przyjętego punktu startowego. Mała domena z jednym lasem może być zweryfikowana szybciej, ale pełny test środowiska hybrydowego lub wielodomenowego wymaga etapowania i bezpiecznych okien testowych.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Czy test rozpoczyna się od zwykłego konta użytkownika?+
Najczęściej tak, jeśli celem jest sprawdzenie skutków przejęcia pojedynczego konta lub stacji. Możliwy jest też zakres bez poświadczeń albo audyt z dostępem tylko do odczytu.
Czy podczas testu przejmujecie Domain Admin?+
Tylko gdy taka walidacja jest potrzebna, dozwolona i bezpieczna. Zwykle wystarcza minimalny dowód, że ścieżka prowadzi do krytycznych uprawnień, bez wykonywania ryzykownych operacji.
Czy test obejmuje Microsoft Entra ID?+
Może obejmować środowisko hybrydowe, synchronizację i relacje między AD a Entra ID. Zakres chmurowej tożsamości trzeba wskazać osobno przed startem.