DCSync のような攻撃を許してしまうルートオブジェクトのアクセス許可

critical

説明

ルートパーティション (ドメインルート、設定パーティション、スキーマなど) への正しいアクセス許可設定は、Active Directoryのドメイン全体に影響するものです。正しく設定されていない場合、AD環境やそのオブジェクトに脅威を招くことになります。さらに、危険なアクセス許可は、攻撃者によって侵害後の永続的メカニズムとして悪用されるおそれがあります。

ソリューション

ドメインルートオブジェクトに適用されているアクセス許可のセキュリティ評価を実施して、安全に削除または変更できるアクセス許可を特定してください。危険なアクセス許可を承認するのは、設定されたアカウントやグループが既にActive Directory環境で特権を持つものと見なされている場合のみとします。

参考資料

Privileged Accounts and Groups in Active Directory

Mimikatz DCSync Usage, Exploitation, and Detection

インジケーターの詳細

名前: DCSync のような攻撃を許してしまうルートオブジェクトのアクセス許可

コード名: C-ROOTOBJECTS-SD-CONSISTENCY

深刻度: Critical

MITRE ATT&CK 情報:

戦術: TA0006, TA0003

テクニック: T1003.006

攻撃者の既知のツール

gentilkiwi: Mimikatz DCSync