Аудит прав доступа: чек-лист из 12 пунктов для проверки корректности структуры групп

Типичный AD в компании на 500+ рабочих станций за два года обрастает 15–20% «мусорных» групп и сиротских учетных записей, которые становятся идеальным вектором для горизонтального перемещения атакующего. Аудит прав доступа — это не ежегодная формальность, а гигиена, которая сокращает поверхность атаки в 3–4 раза при правильном подходе к чистке вложенностей.

Выявление сиротских учетных записей (Orphaned Accounts)

Сиротские записи — это активные учетки уволенных сотрудников или забытые сервисные аккаунты. В инфраструктурах среднего бизнеса доля таких объектов достигает 5–8%. Проверка по атрибуту LastLogonTimestamp (с порогом в 90 дней) позволяет выявить до 70% неактивного мусора, который всё еще состоит в привилегированных группах.

Кейс: в компании из 300 человек при аудите обнаружили 12 активных записей бывших системных администраторов. Каждый имел доступ к бэкапам и контроллеру домена. Риск был критическим: один скомпрометированный старый пароль давал полный контроль над сетью. Решение: внедрение жесткого жизненного цикла группы и автоматизация удаления через PowerShell-скрипты.

Экспертный вывод: никогда не удаляйте сиротские записи мгновенно. Сначала переместите их в отдельный OU с запретом входа (Disable Account), подождите 14 дней и только затем удаляйте.

Анализ избыточных вложений и «циклов»

Избыточность возникает, когда пользователь входит в группу A, которая входит в группу B, а пользователь напрямую добавлен еще и в группу B. Это раздувает токен доступа (Kerberos token), что при достижении лимита в 48 токенов приводит к ошибкам авторизации и невозможности входа в систему.

Особую опасность представляют циклические вложения (Группа А -> Группа Б -> Группа А), которые часто появляются при хаотичном использовании модели AGD (Account, Global, Domain). Это создает логический хаос при расчете итоговых прав доступа, увеличивая время отладки проблем с доступами с 10 минут до нескольких часов.

Экспертный вывод: используйте инструменты анализа графа зависимостей. Если вложенность превышает 3 уровня, структура считается переусложненной и требует рефакторинга.

Проверка на соответствие принципу PoLP

Принцип наименьших привилегий (PoLP) при проектировании групп требует, чтобы пользователь имел доступ только к тем ресурсам, которые необходимы для выполнения текущей задачи. На практике мы видим «наследование привилегий по привычке»: нового сотрудника добавляют в группы старого коллеги, что автоматически дает ему доступ к архивам, зарплатным ведомостям и конфиденциальным папкам за прошлые 5 лет.

Статистика показывает, что до 40% пользователей в корпоративных сетях имеют избыточные права доступа к файловым серверам. Это приводит к утечкам данных внутри компании (инсайдерству), которые сложно отследить без детального логгирования доступа.

Экспертный вывод: переходите от модели «добавления в группу» к модели «запроса доступа на срок». Любое расширение прав должно иметь дату истечения (expiration date).

Чек-лист из 12 пунктов для аудита

Для системного анализа используйте следующий перечень проверок:

  • 1. Поиск групп без владельца (Owner) и описания.
  • 2. Выявление групп, в которых 0 участников.
  • 3. Поиск учетных записей, неактивных более 90 дней.
  • 4. Проверка вложенности групп более чем на 3 уровня.
  • 5. Поиск циклических ссылок в группах.
  • 6. Сверка состава групп с актуальным штатным расписанием (HR-лист).
  • 7. Анализ прав административных групп (Domain Admins, Enterprise Admins) — их число не должно превышать 2–3 человек.
  • 8. Поиск пользователей с правами администратора на рабочих станциях.
  • 9. Проверка наличия «пустых» групп-контейнеров.
  • 10. Анализ прав доступа к критическим папкам (Root-директории).
  • 11. Проверка соответствия именования групп установленному стандарту.
  • 12. Поиск дублирующих групп с разными именами, но идентичным составом.

Экспертный вывод: выполнение этого списка раз в квартал снижает вероятность успешного внутреннего взлома на 60%, так как перекрывает основные пути lateral movement.

Инструментарий и стоимость автоматизации

Ручной аудит в сети на 1000 пользователей занимает около 40–60 рабочих часов одного инженера. Автоматизация через бесплатные PowerShell-модули сокращает это время до 2–4 часов, но требует высокого уровня компетенций автора скрипта. Профессиональные IAM-системы (Identity and Access Management) стоят от $5 000 до $50 000 в зависимости от лицензирования, но обеспечивают реал-тайм мониторинг.

Сравнение: бесплатный скрипт дает «срез» на текущий момент (статично), а IAM-система внедряет динамический контроль. Для компаний до 200 человек достаточно скриптов; от 500 пользователей внедрение специализированного ПО окупается за год за счет снижения нагрузки на Helpdesk на 20-30%.

Экспертный вывод: не тратьте бюджет на дорогие системы, если у вас не настроена система именования групп. Инструмент лишь автоматизирует хаос, если нет базового регламента.

Вывод

Аудит прав доступа должен начинаться с жесткой чистки «сиротских» записей и удаления пустых групп, так как это самые низковисящие плоды с точки зрения безопасности. Я рекомендую полностью отказаться от прямого назначения прав пользователям в пользу модели AGD и внедрить ежеквартальный цикл пересмотра прав руководителями отделов. Избегайте избыточного доверия к автоматике: любой отчет должен проходить верификацию человеком, иначе риск случайного отключения критического сервисного аккаунта перевесит выгоду от безопасности.

VK
Pinterest
Telegram
WhatsApp
OK
Прокрутить вверх