mär. 18, 2026, 2:33 p.l.
Active Directory (AD) on ettevõtte Windows-võrkude süda ja samal ajal ründajate enim sihtmärk. Ründaja, kes soovib saavutada Domain Admin õigusi, kasutab tavaliselt AD nõrkusi: nõrgad delegeerimise seaded, Kerberoasting, AS-REP Roasting, vanad protokollid, ülemääraselt volitatud kontod...
Ping Castle on tasuta ja agenti mittevajavat Active Directory turvahindamise tööriist, mis tuvastab kõik need nõrkused minutitega. Väljund: riskiskoor vahemikus 0-100 ja kategooriate kaupa jaotatud loend parandamist vajavatest leidudest.
Miks on Ping Castle oluline?
"Milline on teie Active Directory turvalisuse skoor? Enamik organisatsioone ei tea — Ping Castle mõõdab seda 2 minutiga."
Ping Castle tuvastab:
- Unconstrained Delegation (täielik õigus kõigile teenustele) — kriitiline risk
- Kerberoasting haavatavus — SPN-iga kontode paroolid saab võrguühenduseta murda
- AS-REP Roasting — kontod, mis ei nõua pre-authentication'it
- Vanad protokollid: NTLMv1, SMBv1, RC4 Kerberos
- Domain admin kontode arv ja grupp — peaks olema väike
- Inactive accounts — kontod, millega pole üle 6 kuu sisse logitud
- AdminSDHolder ja ACL haavatavused
- Domain trust suhted ja ebaturvalised konfiguratsioonid
Kuidas Ping Castle töötab?
Ping Castle kasutab LDAP ja SAMRPC protokolle Active Directory päringuteks. See ei vaja agendi installimist, ei ühendu otse Domain Controller'iga — piisab tavalisest domain kasutaja õigusest (lihtsate päringute jaoks). Täieliku analüüsi jaoks on Domain User õigus enamasti piisav.
Installimine ja kasutamine (samm-sammult)
Samm 1 — Laadige alla Ping Castle
- Ametlik veebileht:
https://www.pingcastle.com/download/ - Laadige alla ZIP fail ja pakkige lahti — ei vaja installimist
PingCastle.exefail on valmis
Samm 2 — Käivitage domeenis
Domeeniga ühendatud masinas avage CMD domain kasutaja õigustega:
PingCastle.exe --healthcheck- See käsk tuvastab automaatselt praeguse domeeni ja teeb täisanalüüsi
- Kestus: Väikestes domeenides 1-2 minutit, suurtes keskkondades 5-10 minutit
Samm 3 — Analüüsige konkreetset domeeni
PingCastle.exe --healthcheck --server corp.acme.com- Forest analüüs:
PingCastle.exe --healthcheck --level Full
Samm 4 — Vaadake raport üle
Pärast käivitamise lõppu luuakse samasse kausta HTML raport:
- Failinimi:
ad_hc_corp.acme.com.html - Avage brauseris — ei vaja internetiühendust
- Raporti alguses kuvatakse riskiskoor vahemikus 0-100
- Märkus: Mida MADALAM on skoor, seda PAREM! 0 = suurepärane, 100 = kriitiline risk
Samm 5 — Mõistke leide

Joonis 1: Ping Castle näidisraport — domeeni riskiskoor ja kategooriate kaupa leiud
Raport on jagatud nelja põhilisse riskikategooriasse:
| Kategooria | Mida sisaldab? | Prioriteet |
|---|---|---|
| Privileged Accounts | Domain Admin'ide arv, AdminSDHolder, privilegeeritud grupi liikmelisused | 🔴 Kriitiline |
| Stale Objects | Vanad/passiivsed kontod, kasutajad, kes pole 6+ kuud sisse loginud | 🟠 Kõrge |
| Trusts | Forest/domain trust suhted, SID history rünnakud | 🟠 Kõrge |
| Anomalies | Kerberoasting, AS-REP, unconstrained delegation, vanad protokollid | 🔴 Kriitiline |
Samm 6 — Koostage parandusplaan
Iga leiu kõrval on "How to fix" link — klikkides avaneb dokument, mis selgitab, miks see haavatavus on oluline ja kuidas seda kõrvaldada. Sorteerige leiud riskiskoori järgi ja võtke esmalt ette kõrgeima punktiskooriga üksused.
Tüüpilised leiud ja kuidas neid parandada?
🔴 Unconstrained Delegation
Kui arvuti või teenuse kontol on unconstrained delegation seade, siis jääb igaühe Domain Admin'i Kerberos tiket, kes sellele masinale ligi pääseb, mällu ja ründajad saavad seda varastada (Pass-the-Ticket).
- Parandus: Muutke asjaomaste kontode delegation "constrained" või "resource-based constrained"
- Domain Controller'ite puhul on kohustuslik — teiste kontode puhul eemaldage täielikult
🔴 Kerberoasting haavatavus
Teenuste kontod, millele on määratud SPN (Service Principal Name), saab taotleda Kerberos tiketti ja parooli saab võrguühenduseta murda.
- Parandus: Määrake teenuste kontodele tugev (25+ tähemärki juhuslikku) parool
- Võimalusel kasutage Managed Service Account (gMSA) — parool vahetub automaatselt
🟠 NTLMv1 kasutamine
NTLMv1 on 1990ndatest pärinev autentimisprotokoll ja seda on lihtne murda.
- Parandus: GPO → Security Options → "LAN Manager authentication level" → NTLMv2 only
🟠 Passiivsed kasutajakontod
- Parandus: Keelake kontod, millega pole üle 90 päeva sisse logitud
- PowerShell:
Search-ADAccount -AccountInactive -TimeSpan 90.00:00:00 -UsersOnly
Ping Castle ja ISO 27001 / NIS2 vastavus
| Standard & punkt | Ping Castle'i panus |
|---|---|
| ISO 27001 A.9.2.3 — Privileged Access | Domain Admin ja privilegeeritud kontode inventar ja riski tuvastamine |
| ISO 27001 A.9.2.6 — Access Removal | Passiivsete/vanade kontode tuvastamine ja puhastamine |
| ISO 27001 A.12.6.1 — Technical Vulnerability Management | AD tehniliste haavatavuste tuvastamine ja mõõdetav riskiskoor |
| NIS2 Direktiiv — Art. 21 — Kübertervis | Tõend identiteedi ja juurdepääsu halduse auditiks |
| TISAX ISA 3.1 — Identity Management | Privilegeeritud identiteedi haavatavuste tuvastamine |
Ping Castle raporti võtmine aastas või kord kvartalis ja selle jagamine oma ISMS meeskonnaga pakub tugevat tehnilist tõendit ISO 27001 ja NIS2 audititel.
Ping Castle käivitamise sagedus
- Esimest korda: Kohe täna — õppige tundma baseline skoori
- Regulaarselt: Iga kuu või iga
Sarnased postitused