Dan Conrad, Field CTO e Principal Technologist di Commvault, è stato ospite dell’episodio 12 del podcast The Resilience Rundown per parlare con il conduttore Thomas Bryant di Active Directory. Dan ha oltre vent’anni di esperienza con Active Directory.
Minacce comuni all’AD
Thomas mentioned that many people in the industry tend to overlook authentication and Active Directory when they’re planning for cyber incidents. Dan agreed that the most common threats haven’t changed over his career and tend to boil down to people, processes, and mentalities.
Ha spiegato che il modo in cui Active Directory veniva amministrato in precedenza era imperfetto e che gli amministratori creavano situazioni pericolose o sfruttabili operando su tutta la rete e facendo tutto con credenziali di amministratore.
La natura “single sign-on” di Active Directory, ha affermato Dan, ne rende l’utilizzo molto semplice sia per gli utenti che per gli amministratori, ma lasciamo tracce ovunque andiamo. E tali tracce possono essere sfruttate dagli hacker. Ha citato numerosi esempi di violazioni derivanti dalla compromissione delle credenziali di un singolo utente.
Maggiore sicurezza
Nel corso degli anni, gli amministratori, compreso Dan, hanno compiuto progressi nelle pratiche di sicurezza, come la gestione separata del proprio account normale dall’account amministratore e l’utilizzo di soluzioni di gestione degli accessi privilegiati.
“That’s much more efficient from a security perspective because every time I’m done using it, I check it back in and it changes the password, which nullifies all those hashes I just left across the network so that they can’t be exploited,” he said.
He also mentions the need to be careful about giving out credentials just because someone asks – and keep an eye on third-party domain trust relationships that can put systems at risk.
Migliori pratiche
Thomas ha chiesto quali fossero altre best practice per proteggere Active Directory dalle minacce, oltre alla separazione dei ruoli e al PAM. Dan ha menzionato l’applicazione delle patch, tenendo conto dell’impatto sulle applicazioni legacy. Ha inoltre sottolineato che la cosa più importante è conoscere tutto ciò che è possibile sapere su Active Directory.
“That’s sort of my mentality, that safety net, that you think you know how to detect, you think you know how to patch, you think you know how to do all this stuff,” Dan said. “But if you can’t recover, none of that really matters because there’s going to be something you didn’t know about.”
Ruolo del backup e del ripristino
Thomas’ question on the role of backup and recovery in terms of protecting Active Directory prompted Dan to recall some sticky situations from the past. However, he also mentioned that “the other side of that is having the ability to recover at a granular level, is sort of a very relaxing feeling.”
Guardaquiil podcast completo per ascoltare il resto della conversazione.