Otmar - 07.07 - Čtení: 3 minuty

Bezpečnostní audit Active Directory: 10 kroků, které byste měli zkontrolovat

Active Directory je centrálním bodem důvěry ve firemní síti – kdo k němu má přístup,
má fakticky klíče k emailům, souborům, serverům i aplikacím. Proto pravidelný audit
AD patří mezi základní bezpečnostní opatření, ne jen k jednorázovým kontrolám při
zavádění NIS2 nebo ISO 27001.

Níže je praktický přehled deseti oblastí, které v rámci auditu Active Directory
kontrolujeme, včetně konkrétních PowerShell příkazů, které si můžete spustit sami.

1. Neaktivní a zapomenuté účty

Účty propuštěných zaměstnanců nebo dávno nepoužívané testovací účty jsou
klasickým vstupním bodem pro útočníka.

Search-ADAccount -AccountInactive -TimeSpan 90.00:00:00 -UsersOnly | Select-Object Name, LastLogonDate

2. Účty bez vypršení hesla

Hesla nastavená na "nikdy nevyprší" jsou pohodlná pro uživatele, ale zvyšují riziko
v případě úniku hesla.

Get-ADUser -Filter {PasswordNeverExpires -eq $true} -Properties PasswordNeverExpires | Select-Object Name

3. Členové skupiny Domain Admins

Čím méně účtů má práva doménového administrátora, tím menší je útočná plocha.
Doporučujeme pravidelně kontrolovat, kdo v této skupině skutečně je a proč.

Get-ADGroupMember -Identity "Domain Admins" | Select-Object Name, SamAccountName

4. Účty bez vícefaktorového ověření (MFA)

Účty s vysokými oprávněními by nikdy neměly být bez MFA. Toto je potřeba
zkontrolovat i mimo AD samotné, typicky v Azure AD / Entra ID nebo u VPN přístupů.

5. Zastaralé nebo nepoužívané počítačové účty

Search-ADAccount -AccountInactive -TimeSpan 180.00:00:00 -ComputersOnly | Select-Object Name, LastLogonDate

6. Group Policy Objects (GPO) bez vazby

Nepoužívané nebo osiřelé GPO ztěžují správu a mohou obsahovat zastaralá
bezpečnostní nastavení.

Get-GPO -All | Where-Object {$_.GPOStatus -ne "AllSettingsDisabled"}

7. Delegovaná oprávnění v OU strukturách

Postupem času se v Active Directory nahromadí delegovaná oprávnění, na která
se zapomene. Doporučujeme jednou ročně projít ACL na klíčových OU.

8. Stav Domain Controllerů

dcdiag /v repadmin /replsummary

Kontrola replikace a základního zdraví doménových řadičů by měla být
samozřejmostí před každým větším zásahem do AD.

9. Auditní logování klíčových událostí

Minimálně by měly být sledovány události jako vytvoření/smazání uživatele
(4720/4726), změny členství ve skupinách (4728/4732/4756) a změny GPO.

10. Service Accounts a jejich oprávnění

Účty používané aplikacemi a službami bývají v praxi nejméně sledovanou kategorií,
přitom často mají široká oprávnění a hesla, která se nemění roky.

Co dál?

Audit Active Directory není jednorázová akce, ale opakovaný proces – ideálně
čtvrtletně, nebo po každé větší personální či organizační změně ve firmě.
Pokud si nejste jistí, jak na to, nebo chcete druhý pohled na vaše nastavení,
rádi se na vaše prostředí podíváme.

Adresa

Najdete nás na adrese:

Větrná 401, Uherské Hradiště, 686 05

 

Servisní kontakt

Hotline v pracovní době od 8-17h:
+420 576 013 012