18. maaliskuuta 2026 kello 14.33
Active Directory (AD) on yrityksen Windows-verkkojen sydän ja samalla hyökkääjien eniten kohteena oleva komponentti. Domain Admin -oikeuksiin pyrkivä hyökkääjä hyödyntää yleensä AD-haavoittuvuuksia: heikot delegation-asetukset, Kerberoasting, AS-REP Roasting, vanhentuneet protokollat, liiallisesti oikeutetut tilit...
Ping Castle on ilmainen ja agentia vaatimaton Active Directory -turvallisuuden arviointityökalu, joka tunnistaa kaikki nämä haavoittuvuudet minuuteissa. Tulos: riskipistemäärä välillä 0-100 ja luokiteltu lista korjattavista löydöksistä.
Miksi Ping Castle on tärkeä?
"Mikä on Active Directorysi turvallisuuspistemäärä? Useimmat organisaatiot eivät tiedä — Ping Castle mittaa sen 2 minuutissa."
Ping Castle tunnistaa seuraavat:
- Unconstrained Delegation (täysi valtuutus kaikkiin palveluihin) — kriittinen riski
- Kerberoasting-haavoittuvuus — SPN-tilien salasanat voidaan murtaa offline-tilassa
- AS-REP Roasting — tilit, jotka eivät vaadi esitodennusta
- Vanhentuneet protokollat: NTLMv1, SMBv1, RC4 Kerberos
- Domain admin -tilien määrä ja ryhmä — tulisi olla vähäinen
- Inactive accounts — tilit ilman kirjautumista yli 6 kuukauden ajalta
- AdminSDHolder ja ACL-haavoittuvuudet
- Domain trust -suhteet ja epävarmat konfiguraatiot
Miten Ping Castle toimii?
Ping Castle käyttää LDAP- ja SAMRPC-protokollia Active Directoryn kyselyihin. Se ei vaadi agentin asennusta, ei yhdistä suoraan Domain Controlleriin — pelkkä tavallinen domain-käyttäjäoikeus riittää (yksinkertaisiin kyselyihin). Täydelliseen analyysiin Domain User -oikeus riittää useimmiten.
Asennus ja käyttö (vaihe vaiheelta)
Vaihe 1 — Lataa Ping Castle
- Virallinen sivusto:
https://www.pingcastle.com/download/ - Lataa ja pura ZIP-tiedosto — ei vaadi asennusta
PingCastle.exe-tiedosto on valmis
Vaihe 2 — Suorita domainissa
Domainiin liitetyssä koneessa, avaa CMD domain-käyttäjän oikeuksilla:
PingCastle.exe --healthcheck- Tämä komento tunnistaa nykyisen domainin automaattisesti ja tekee täydellisen analyysin
- Kesto: Pienissä domaineissa 1-2 minuuttia, suurissa ympäristöissä 5-10 minuuttia
Vaihe 3 — Analysoi tietty domain
PingCastle.exe --healthcheck --server corp.acme.com- Forest-analyysi:
PingCastle.exe --healthcheck --level Full
Vaihe 4 — Tarkastele raporttia
Suorituksen jälkeen samaan kansioon luodaan HTML-raportti:
- Tiedoston nimi:
ad_hc_corp.acme.com.html - Avaa selaimessa — ei vaadi internet-yhteyttä
- Raportin alussa näkyy riskipistemäärä välillä 0-100
- Huom: Mitä PIENEMPI pistemäärä, sitä PAREMPI! 0 = erinomainen, 100 = kriittinen riski
Vaihe 5 — Ymmärrä löydökset

Kuva 1: Ping Castle -esimerkkiraportti — domainin riskipistemäärä ja kategoriapohjainen löydökset
Raportti jakautuu neljään pääriskiluokkaan:
| Kategoria | Mitä sisältää? | Prioriteetti |
|---|---|---|
| Privileged Accounts | Domain Admin -määrä, AdminSDHolder, etuoikeutetut ryhmäjäsenyydet | 🔴 Kriittinen |
| Stale Objects | Vanhat/passiiviset tilit, käyttäjät ilman kirjautumista 6+ kuukautta | 🟠 Korkea |
| Trusts | Forest/domain trust -suhteet, SID history -hyökkäykset | 🟠 Korkea |
| Anomalies | Kerberoasting, AS-REP, unconstrained delegation, vanhentuneet protokollat | 🔴 Kriittinen |
Vaihe 6 — Laadi korjaussuunnitelma
Jokaisen löydöksen vieressä on "How to fix" -linkki — klikkaamalla avautuu dokumentti, joka selittää miksi tämä haavoittuvuus on tärkeä ja miten se korjataan. Järjestä löydökset riskipistemäärän mukaan ja käsittele korkeimman pistemäärän kohdat ensin.
Tyypilliset löydökset ja miten ne korjataan?
🔴 Unconstrained Delegation
Jos tietokoneella tai palvelutilillä on unconstrained delegation -asetus, tähän koneeseen kirjautuvan Domain Adminin Kerberos-tiketti jää muistiin ja hyökkääjät voivat varastaa sen (Pass-the-Ticket).
- Korjaus: Muuta kyseisten tilien delegation "constrained" tai "resource-based constrained" -muotoon
- Domain Controllereilla pakollinen — muilla tileillä poista kokonaan
🔴 Kerberoasting-haavoittuvuus
SPN (Service Principal Name) -määritettyjen palvelutilien salasana voidaan murtaa offline-tilassa pyytämällä Kerberos-tiketti.
- Korjaus: Aseta palvelutileille vahva (25+ merkkiä satunnainen) salasana
- Käytä mahdollisuuksien mukaan Managed Service Account (gMSA) — salasana vaihtuu automaattisesti
🟠 NTLMv1-käyttö
NTLMv1 on 1990-luvulta peräisin oleva todennusprotokolla ja se voidaan murtaa helposti.
- Korjaus: GPO → Security Options → "LAN Manager authentication level" → NTLMv2 only
🟠 Passiiviset käyttäjätilit
- Korjaus: Poista käytöstä tilit, joihin ei ole kirjauduttu yli 90 päivään
- PowerShell:
Search-ADAccount -AccountInactive -TimeSpan 90.00:00:00 -UsersOnly
Ping Castle ja ISO 27001 / NIS2 -vaatimustenmukaisuus
| Standardi & kohta | Ping Castlen kontribuutio |
|---|---|
| ISO 27001 A.9.2.3 — Privileged Access | Domain Admin ja etuoikeutettujen tilien inventointi ja riskien tunnistus |
| ISO 27001 A.9.2.6 — Access Removal | Passiivisten/vanhojen tilien tunnistus ja siivous |
| ISO 27001 A.12.6.1 — Technical Vulnerability Management | AD:n teknisten haavoittuvuuksien tunnistus ja mitattavissa oleva riskipistemäärä |
| NIS2-direktiivi — Art. 21 — Kyberhygienia | Todiste identiteetti- ja pääsynhallinnan tarkastuksesta |
| TISAX ISA 3.1 — Identity Management | Etuoikeutettujen identiteettien haavoittuvuuksien tunnistus |
Ping Castle -raportin ottaminen vuosittain tai neljännesvuosittain ja sen jakaminen ISMS-tiimillesi tarjoaa vahvan teknisen todisteen ISO 27001 ja NIS2 -auditointeihin.
Ping Castlen suoritustiheys
- Ensimmäinen kerta: Heti tänään — opi lähtötason pistemäärä
- Säännöllisesti: Kuukausittain tai neljännesvuosittain
Samankaltaiset kirjoitukset