Типичный AD в компании на 500+ рабочих станций за два года обрастает 15–20% «мусорных» групп и сиротских учетных записей, которые становятся идеальным вектором для горизонтального перемещения атакующего. Аудит прав доступа — это не ежегодная формальность, а гигиена, которая сокращает поверхность атаки в 3–4 раза при правильном подходе к чистке вложенностей.
Выявление сиротских учетных записей (Orphaned Accounts)
Сиротские записи — это активные учетки уволенных сотрудников или забытые сервисные аккаунты. В инфраструктурах среднего бизнеса доля таких объектов достигает 5–8%. Проверка по атрибуту LastLogonTimestamp (с порогом в 90 дней) позволяет выявить до 70% неактивного мусора, который всё еще состоит в привилегированных группах.
Кейс: в компании из 300 человек при аудите обнаружили 12 активных записей бывших системных администраторов. Каждый имел доступ к бэкапам и контроллеру домена. Риск был критическим: один скомпрометированный старый пароль давал полный контроль над сетью. Решение: внедрение жесткого жизненного цикла группы и автоматизация удаления через PowerShell-скрипты.
Экспертный вывод: никогда не удаляйте сиротские записи мгновенно. Сначала переместите их в отдельный OU с запретом входа (Disable Account), подождите 14 дней и только затем удаляйте.
Анализ избыточных вложений и «циклов»
Избыточность возникает, когда пользователь входит в группу A, которая входит в группу B, а пользователь напрямую добавлен еще и в группу B. Это раздувает токен доступа (Kerberos token), что при достижении лимита в 48 токенов приводит к ошибкам авторизации и невозможности входа в систему.
Особую опасность представляют циклические вложения (Группа А -> Группа Б -> Группа А), которые часто появляются при хаотичном использовании модели AGD (Account, Global, Domain). Это создает логический хаос при расчете итоговых прав доступа, увеличивая время отладки проблем с доступами с 10 минут до нескольких часов.
Экспертный вывод: используйте инструменты анализа графа зависимостей. Если вложенность превышает 3 уровня, структура считается переусложненной и требует рефакторинга.
Проверка на соответствие принципу PoLP
Принцип наименьших привилегий (PoLP) при проектировании групп требует, чтобы пользователь имел доступ только к тем ресурсам, которые необходимы для выполнения текущей задачи. На практике мы видим «наследование привилегий по привычке»: нового сотрудника добавляют в группы старого коллеги, что автоматически дает ему доступ к архивам, зарплатным ведомостям и конфиденциальным папкам за прошлые 5 лет.
Статистика показывает, что до 40% пользователей в корпоративных сетях имеют избыточные права доступа к файловым серверам. Это приводит к утечкам данных внутри компании (инсайдерству), которые сложно отследить без детального логгирования доступа.
Экспертный вывод: переходите от модели «добавления в группу» к модели «запроса доступа на срок». Любое расширение прав должно иметь дату истечения (expiration date).
Чек-лист из 12 пунктов для аудита
Для системного анализа используйте следующий перечень проверок:
- 1. Поиск групп без владельца (Owner) и описания.
- 2. Выявление групп, в которых 0 участников.
- 3. Поиск учетных записей, неактивных более 90 дней.
- 4. Проверка вложенности групп более чем на 3 уровня.
- 5. Поиск циклических ссылок в группах.
- 6. Сверка состава групп с актуальным штатным расписанием (HR-лист).
- 7. Анализ прав административных групп (Domain Admins, Enterprise Admins) — их число не должно превышать 2–3 человек.
- 8. Поиск пользователей с правами администратора на рабочих станциях.
- 9. Проверка наличия «пустых» групп-контейнеров.
- 10. Анализ прав доступа к критическим папкам (Root-директории).
- 11. Проверка соответствия именования групп установленному стандарту.
- 12. Поиск дублирующих групп с разными именами, но идентичным составом.
Экспертный вывод: выполнение этого списка раз в квартал снижает вероятность успешного внутреннего взлома на 60%, так как перекрывает основные пути lateral movement.
Инструментарий и стоимость автоматизации
Ручной аудит в сети на 1000 пользователей занимает около 40–60 рабочих часов одного инженера. Автоматизация через бесплатные PowerShell-модули сокращает это время до 2–4 часов, но требует высокого уровня компетенций автора скрипта. Профессиональные IAM-системы (Identity and Access Management) стоят от $5 000 до $50 000 в зависимости от лицензирования, но обеспечивают реал-тайм мониторинг.
Сравнение: бесплатный скрипт дает «срез» на текущий момент (статично), а IAM-система внедряет динамический контроль. Для компаний до 200 человек достаточно скриптов; от 500 пользователей внедрение специализированного ПО окупается за год за счет снижения нагрузки на Helpdesk на 20-30%.
Экспертный вывод: не тратьте бюджет на дорогие системы, если у вас не настроена система именования групп. Инструмент лишь автоматизирует хаос, если нет базового регламента.
Вывод
Аудит прав доступа должен начинаться с жесткой чистки «сиротских» записей и удаления пустых групп, так как это самые низковисящие плоды с точки зрения безопасности. Я рекомендую полностью отказаться от прямого назначения прав пользователям в пользу модели AGD и внедрить ежеквартальный цикл пересмотра прав руководителями отделов. Избегайте избыточного доверия к автоматике: любой отчет должен проходить верификацию человеком, иначе риск случайного отключения критического сервисного аккаунта перевесит выгоду от безопасности.