Nazaj na blog

Obnovitev Active Directory po izsiljevalskem napadu: preverjanje načrta

September 13, 2026 5 min branja
Obnovitev Active Directory po izsiljevalskem napadu: preverjanje načrta
Nazadnje posodobljeno:

Uspešno zaključeno varnostno kopiranje potrjuje izvedbo postopka kopiranja. Ne potrjuje pa, da lahko skrbniki obnovijo identitetne storitve, ko običajni računi, orodja za upravljanje in produkcijsko omrežje niso na voljo. S preizkusom obnovitve Active Directory po izsiljevalskem napadu preverimo, ali je mogoče vzpostaviti uporabno storitev iz ustrezno preverjenega stanja ter z ljudmi in sredstvi, ki bodo dosegljivi ob incidentu.

Prispevek podaja predlog vaje za skrbnike infrastrukture in odgovorne za neprekinjeno poslovanje. Ne nadomešča postopka za obnovitev produkcijskega okolja. Zaporedje je odvisno od različic Windows Server, strukture gozda, vrste varnostnih kopij in obsega morebitne kompromitacije. Microsoftov vodnik za obnovitev gozda je izhodišče, ki ga je treba prilagoditi dejanskemu okolju.

Določite, katera storitev mora ponovno delovati

Trditev, da je Active Directory obnovljen, ni dovolj natančno merilo sprejema. Najprej določite poslovni postopek, ki je od njega odvisen. To je lahko prijava zaposlenih, dostop do tehnične dokumentacije ali delovanje skladiščne aplikacije. Nato opišite najmanjše še uporabno stanje. Testni uporabnik se mora na primer prijaviti, razrešiti ime aplikacije, pridobiti ustrezne pravice in zaključiti poskusno transakcijo.

Ciljni čas obnovitve oziroma RTO ločite od trajanja, izmerjenega med vajo. Ciljna točka obnovitve oziroma RPO opredeljuje ciljno dopustno izgubo podatkov, izraženo s časom. Razpored kopiranja sam ne potrjuje doseganja teh ciljev. Zabeležite začetek obnovitve, razpoložljivost odvisnih storitev in čas, ko odgovorna oseba potrdi uporabnost aplikacije.

Preverite odvisnosti postopka obnovitve

Pred vajo popišite dostop do varnostnih kopij, programske opreme za obnovitev, upravljanja virtualizacije, DNS, časovnih storitev in omrežnih nastavitev. Dodajte potrebne poverilnice in mesto hrambe navodil. Dokumentacija mora biti dosegljiva tudi, če običajna platforma za sodelovanje ne deluje.

Posebej preverite krožno odvisnost, pri kateri skrbniki za dostop do varnostne kopije domene potrebujejo delujoč domenski račun. Ugotovite, ali obstaja dovoljen nadomestni dostop, kdo ga lahko uporabi in kako se vzdržuje. Postopek dostopa preizkusite tako, da poverilnic za obnovitev ne vključite v zapisnik vaje.

Za vsako odvisnost določite odgovornega skrbnika in njegovega namestnika. Tehnično primeren načrt je lahko težko izvedljiv, če zaporedje pozna samo ena oseba. Namestnik naj postopek izvede po pisnih navodilih. Mesta, kjer potrebuje dodatno ustno pojasnilo, naj se vključijo med popravke dokumentacije.

Utemeljite izbiro varnostne kopije

Microsoft pri obnovitvi celotnega gozda predvideva obnovitev najmanj enega domenskega krmilnika v vsaki domeni. Priporoča varnostne kopije najmanj dveh zapisljivih krmilnikov na domeno. Kopija krmilnika RODC ne omogoča obnovitve zapisljivega krmilnika. Spremembe po izbrani varnostni kopiji se lahko izgubijo. Microsoftova navodila za načrtovanje obnovitve.

Za vajo zabeležite izbrano kopijo, čas nastanka, domeno, podprti način obnovitve in razloge za izbiro. Zaščita kopije pred spreminjanjem še ne potrjuje, da je bila ustvarjena pred kompromitacijo. Kopija lahko nespremenjeno hrani že kompromitirano stanje imenika.

Ob dejanskem incidentu naj izbiro podpirajo časovnica, razpoložljivi varnostni zapisi in ocena preiskovalne skupine. Če začetka kompromitacije ni mogoče določiti, mora biti negotovost zapisana. Razpoložljive kopije brez dodatne podlage ne označite kot preverjeno varne.

Vajo izvedite v ločenem okolju

Obnovljene identitetne sisteme preverjajte v ločenem okolju, za katero so dovoljene povezave vnaprej določene. Ločitev omejuje možnost ponovnega prenosa nevarnih podatkov v obnovljeni gozd. To vprašanje obravnavajo tudi Microsoftova navodila. Vodja vaje naj odobri morebitne povezave z zunanjimi storitvami.

Za funkcionalne preizkuse uporabljajte poskusne aplikacijske podatke, kjer je to mogoče. Obnovljeni imenik lahko vsebuje občutljive podatke, zato omejite dostop do okolja in izvozov. Preverite, da samodejna e-pošta, časovno načrtovana opravila in povezave z drugimi aplikacijami ne dosežejo produkcijskih prejemnikov ali spremenijo dejanskih poslovnih podatkov.

Vnaprej določite pogoje za prekinitev posameznega dela vaje. Mednje sodijo nepričakovana povezava s produkcijo, nejasno določen ciljni sistem in korak, ki ga proizvajalec ne podpira. Težavo zabeležite in dopolnite načrt. Rešitev, uporabljena brez preverjanja med vajo, ne sme samodejno postati produkcijsko navodilo.

Napredek merite z dokazljivimi mejniki

Naslednja preglednica je predlog zapisa za izmišljeno vajo. Ne gre za uradni kontrolni seznam proizvajalca.

Mejnik Primer dokazila Odgovorna oseba
Kopija je dosegljiva Zapis dostopa in izbrana točka obnovitve Skrbnik varnostnih kopij
Imenik je uporaben Rezultati preverjanja stanja in prijave Skrbnik identitet
Razreševanje imen deluje Preizkus iz obnovljene aplikacije Skrbnik infrastrukture
Dovoljena uporaba deluje Izvedba poskusnega opravila Skrbnik aplikacije
Omejitve dostopa veljajo Zavrnjen dostop ločenega testnega računa Varnostni pregledovalec
Storitev je sprejeta Odločitev z navedenimi omejitvami Odgovorna oseba za storitev

Ločeno spremljajte skupno trajanje in čas dela skrbnikov. Čakanje na razpoložljivo shrambo, strokovnjaka ali odločitev lahko traja dlje od tehnične obnovitve. Navedite, katera sredstva so bila pripravljena pred začetkom merjenja. Tako rezultat laboratorijske vaje ne bo prikazan kot izmerjen čas celotnega odziva na incident.

Obnovitev povežite s preiskavo

Ponovno delovanje aplikacije ne potrjuje, da je napadalčev dostop odpravljen. Ločeno vodite presojo kompromitacije, preverjanje možnosti ohranitve dostopa, ravnanje s poverilnicami in pogoje za priključitev obnovljenih sistemov. Vodja incidenta mora poznati odločitve, ki so odvisne od še nerešenih preiskovalnih vprašanj.

Preden ponovna namestitev prepiše podatke, ohranite potrebna dokazila po odobrenem postopku zbiranja. Zapis obnovitve povežite z načrtom zbiranja dokazov. Pri dokumentiranju pregleda si lahko pomagate z varnostnimi kontrolnimi seznami. Občutljivih izvozov ne kopirajte v širše dostopen zapisnik neprekinjenega poslovanja.

Ugotovitve pretvorite v konkretne ukrepe

Zapisnik naj vsebuje izmerjene mejnike, nerešene odvisnosti, razlike glede na produkcijo in odgovorne za odpravo. Ukrep »izboljšati dokumentacijo« ni dovolj določen. Navedite manjkajoči postopek dostopa do obnovitvenih poverilnic, skrbnika in rok za ponovni preizkus z namestnikom.

Po odpravi napake ponovite prizadeti del vaje. Načrt ponovno preglejte ob spremembi strukture domen, platforme za kopiranje ali aplikacijskih odvisnosti. Prejšnji uspešen preizkus potrjuje preverjeno stanje in pogoje, ne zagotavlja pa enakega rezultata ob prihodnjem incidentu.

Pogosta vprašanja

Ali zadostuje poročilo o preverjanju varnostne kopije?

Poročilo je uporaben vhodni podatek. Vaja dodatno preveri dostop, obnovitev, odvisnosti in uporabnost storitve. Zabeležite, katere od teh lastnosti dejansko preverja orodje za varnostno kopiranje.

Ali vsak incident zahteva obnovitev celotnega gozda?

Ne. Odločitev je odvisna od vrste odpovedi in obsega kompromitacije. Obnovitev posameznega objekta, odpoved krmilnika in sum kompromitacije gozda zahtevajo različno presojo.

Ali vaja zagotavlja čas obnovitve?

Ne. Poda izmerjen rezultat ob navedenih predpostavkah. Ob incidentu lahko na trajanje vplivajo zasedena infrastruktura, negotovost in odsotnost skrbnikov.

Povezani temi: varnostni pregled Active Directory in priprava poročila o penetracijskem testu.

Sources / Viri

Vid Grosek

Vid Grosek

Etični heker & Penetracijski tester

Pomagam slovenskim podjetjem odkriti varnostne ranljivosti, preden jih odkrijejo napadalci. Z več kot 18 leti izkušenj v kibernetski varnosti.

Vse objave

Komentarji

Ni še komentarjev. Bodite prvi!

Dodaj komentar

Vam je bil članek všeč?

Prijavite se na newsletter za mesečne varnostne vpoglede.

Prijavite se