Hinnake oma Active Directory turvalisust Ping Castle'iga — Tasuta AD tervisetest
mär. 18, 2026, 2:33 p.l.

Active Directory (AD) on ettevõtte Windows-võrkude süda ja samal ajal ründajate enim sihtmärk. Ründaja, kes soovib saavutada Domain Admin õigusi, kasutab tavaliselt AD nõrkusi: nõrgad delegeerimise seaded, Kerberoasting, AS-REP Roasting, vanad protokollid, ülemääraselt volitatud kontod...

Ping Castle on tasuta ja agenti mittevajavat Active Directory turvahindamise tööriist, mis tuvastab kõik need nõrkused minutitega. Väljund: riskiskoor vahemikus 0-100 ja kategooriate kaupa jaotatud loend parandamist vajavatest leidudest.

Miks on Ping Castle oluline?

"Milline on teie Active Directory turvalisuse skoor? Enamik organisatsioone ei tea — Ping Castle mõõdab seda 2 minutiga."

Ping Castle tuvastab:

  • Unconstrained Delegation (täielik õigus kõigile teenustele) — kriitiline risk
  • Kerberoasting haavatavus — SPN-iga kontode paroolid saab võrguühenduseta murda
  • AS-REP Roasting — kontod, mis ei nõua pre-authentication'it
  • Vanad protokollid: NTLMv1, SMBv1, RC4 Kerberos
  • Domain admin kontode arv ja grupp — peaks olema väike
  • Inactive accounts — kontod, millega pole üle 6 kuu sisse logitud
  • AdminSDHolder ja ACL haavatavused
  • Domain trust suhted ja ebaturvalised konfiguratsioonid

Kuidas Ping Castle töötab?

Ping Castle kasutab LDAP ja SAMRPC protokolle Active Directory päringuteks. See ei vaja agendi installimist, ei ühendu otse Domain Controller'iga — piisab tavalisest domain kasutaja õigusest (lihtsate päringute jaoks). Täieliku analüüsi jaoks on Domain User õigus enamasti piisav.

Installimine ja kasutamine (samm-sammult)

Samm 1 — Laadige alla Ping Castle

  • Ametlik veebileht: https://www.pingcastle.com/download/
  • Laadige alla ZIP fail ja pakkige lahti — ei vaja installimist
  • PingCastle.exe fail on valmis

Samm 2 — Käivitage domeenis

Domeeniga ühendatud masinas avage CMD domain kasutaja õigustega:

  • PingCastle.exe --healthcheck
  • See käsk tuvastab automaatselt praeguse domeeni ja teeb täisanalüüsi
  • Kestus: Väikestes domeenides 1-2 minutit, suurtes keskkondades 5-10 minutit

Samm 3 — Analüüsige konkreetset domeeni

  • PingCastle.exe --healthcheck --server corp.acme.com
  • Forest analüüs: PingCastle.exe --healthcheck --level Full

Samm 4 — Vaadake raport üle

Pärast käivitamise lõppu luuakse samasse kausta HTML raport:

  • Failinimi: ad_hc_corp.acme.com.html
  • Avage brauseris — ei vaja internetiühendust
  • Raporti alguses kuvatakse riskiskoor vahemikus 0-100
  • Märkus: Mida MADALAM on skoor, seda PAREM! 0 = suurepärane, 100 = kriitiline risk

Samm 5 — Mõistke leide

Ping Castle Active Directory tervise raport - riskiskoor ja leiud

Joonis 1: Ping Castle näidisraport — domeeni riskiskoor ja kategooriate kaupa leiud

Raport on jagatud nelja põhilisse riskikategooriasse:

Kategooria Mida sisaldab? Prioriteet
Privileged Accounts Domain Admin'ide arv, AdminSDHolder, privilegeeritud grupi liikmelisused 🔴 Kriitiline
Stale Objects Vanad/passiivsed kontod, kasutajad, kes pole 6+ kuud sisse loginud 🟠 Kõrge
Trusts Forest/domain trust suhted, SID history rünnakud 🟠 Kõrge
Anomalies Kerberoasting, AS-REP, unconstrained delegation, vanad protokollid 🔴 Kriitiline

Samm 6 — Koostage parandusplaan

Iga leiu kõrval on "How to fix" link — klikkides avaneb dokument, mis selgitab, miks see haavatavus on oluline ja kuidas seda kõrvaldada. Sorteerige leiud riskiskoori järgi ja võtke esmalt ette kõrgeima punktiskooriga üksused.

Tüüpilised leiud ja kuidas neid parandada?

🔴 Unconstrained Delegation

Kui arvuti või teenuse kontol on unconstrained delegation seade, siis jääb igaühe Domain Admin'i Kerberos tiket, kes sellele masinale ligi pääseb, mällu ja ründajad saavad seda varastada (Pass-the-Ticket).

  • Parandus: Muutke asjaomaste kontode delegation "constrained" või "resource-based constrained"
  • Domain Controller'ite puhul on kohustuslik — teiste kontode puhul eemaldage täielikult

🔴 Kerberoasting haavatavus

Teenuste kontod, millele on määratud SPN (Service Principal Name), saab taotleda Kerberos tiketti ja parooli saab võrguühenduseta murda.

  • Parandus: Määrake teenuste kontodele tugev (25+ tähemärki juhuslikku) parool
  • Võimalusel kasutage Managed Service Account (gMSA) — parool vahetub automaatselt

🟠 NTLMv1 kasutamine

NTLMv1 on 1990ndatest pärinev autentimisprotokoll ja seda on lihtne murda.

  • Parandus: GPO → Security Options → "LAN Manager authentication level" → NTLMv2 only

🟠 Passiivsed kasutajakontod

  • Parandus: Keelake kontod, millega pole üle 90 päeva sisse logitud
  • PowerShell: Search-ADAccount -AccountInactive -TimeSpan 90.00:00:00 -UsersOnly

Ping Castle ja ISO 27001 / NIS2 vastavus

Standard & punkt Ping Castle'i panus
ISO 27001 A.9.2.3 — Privileged Access Domain Admin ja privilegeeritud kontode inventar ja riski tuvastamine
ISO 27001 A.9.2.6 — Access Removal Passiivsete/vanade kontode tuvastamine ja puhastamine
ISO 27001 A.12.6.1 — Technical Vulnerability Management AD tehniliste haavatavuste tuvastamine ja mõõdetav riskiskoor
NIS2 Direktiiv — Art. 21 — Kübertervis Tõend identiteedi ja juurdepääsu halduse auditiks
TISAX ISA 3.1 — Identity Management Privilegeeritud identiteedi haavatavuste tuvastamine

Ping Castle raporti võtmine aastas või kord kvartalis ja selle jagamine oma ISMS meeskonnaga pakub tugevat tehnilist tõendit ISO 27001 ja NIS2 audititel.

Ping Castle käivitamise sagedus

  • Esimest korda: Kohe täna — õppige tundma baseline skoori
  • Regulaarselt: Iga kuu või iga

Sarnased postitused