Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Основные понятия Active Directory.docx
Скачиваний:
2
Добавлен:
01.07.2025
Размер:
297.49 Кб
Скачать

Защита внешних доверий

Для повышения безопасности лесов Active Directory на контроллерах домена под управлением Windows Server 2003 или пакета Windows 2000 Service Pack 4 (или более позднего) по умолчанию включено использование карантина при фильтрации кодов безопасности (SID) всех новых исходящих внешних доверий.

Применение карантина фильтрации кодов SID к исходящим внешним отношениям доверия является мерой защиты, благодаря которой злоумышленники, имеющие доступ на уровне администратора доверенного домена, не могут предоставлять своим и другим учетным записям повышенные привилегии в доверяющем домене.

Назначение злоумышленником прав пользователям, не прошедшим проверку подлинности, называется атакой с целью повышения привилегий. Дополнительные сведения о фильтрации кодов SID и дальнейшего снижения риска атак с целью повышения привилегий см. в документе «MS02-001: Поддельные коды безопасности могут привести к повышению привилегий в Windows 2000» (http://go.microsoft.com/fwlink/?LinkId=102075) (возможно, доступен только на английском языке).

Как действует карантин фильтрации кодов безопасности

При создании в домене участников безопасности код SID домена включается в код участника безопасности для определения домена, в котором он был создан. Код SID домена является важной характеристикой участника безопасности, поскольку он используется подсистемой безопасности Windows для проверки подлинности участника безопасности.

Созданные из домена-доверителя исходящие внешние доверия сходным образом используют карантин фильтрации SID для проверки того, что входящие запросы проверки подлинности, сделанные участниками безопасности в доверенном домене, содержат только коды SID участников безопасности доверенного домена. Проверка производится сравнением кодов SID входящих участников безопасности с кодами в доверенном домене. Если какой-либо из кодов участников содержит код домена, отличный от хранящегося в доверенном домене, то несовпадающий код удаляется доверием.

Фильтрация SID гарантирует, что неправильное использование атрибута журнала SID участников безопасности (включая inetOrgPerson) в доверенном лесу не будет представлять опасности для целостности доверяющего леса.

Атрибут журнала SID полезен администраторам домена при миграции учетных записей пользователей и групп из одного домена в другой. Администраторы домена могут добавлять коды SID из старой учетной записи пользователя или группы к атрибуту журнала SID новой мигрированной учетной записи. Таким образом, новая учетная запись получает тот же уровень доступа к ресурсам, что и старая учетная запись.

Если администраторы домена не могли бы использовать атрибут журнала SID таким образом, то им бы пришлось проверять и переназначать разрешения для новой учетной записи на каждом сетевом ресурсе, к которому имела доступ старая учетная запись.

Общее представление об угрозе

Если фильтрация SID для исходящих внешних доверий не применяется, злоумышленник, обладающий учетными данными администратора в доверенном домене, может прослушивать сетевые запросы по проверке подлинности, исходящие из домена-доверителя, чтобы получить сведения о коде SID пользователя с полным доступом к ресурсам домена-доверителя, например о коде администратора.

После получения кода SID администратора домена-доверителя злоумышленник с учетными данными администратора может добавить этот код к атрибуту журнала SID учетной записи пользователя в доверенном домене и попытаться получить полный доступ к домену-доверителю и его ресурсам. В этом сценарии злоумышленник с учетными данными администратора в доверенном домене представляет угрозу всему доверяющему лесу.

Фильтрация SID нейтрализует угрозу со стороны злоумышленника в доверенном домене, не позволяя использовать атрибут журнала SID для получения повышенных привилегий.