Перейти к содержимому

Практика

Аудит Active Directory: 10 типичных ошибок

Аудит Active Directory: 10 типичных ошибок конфигурации домена — что проверить, как исправить, таблица приоритетов, чек-лист. Расширенный аудит от 10 200 BYN.

16 сент. 2026 г./9 мин. чтения/Команда Viviar

Коротко. Аудит Active Directory — это проверка конфигурации домена Windows: кто и какие права имеет, как защищены привилегированные учётные записи, какие устаревшие протоколы включены, как защищены контроллеры домена и видны ли изменения в журналах. AD — ключ ко всей инфраструктуре: получив права администратора домена, атакующий получает доступ к серверам, почте, бухгалтерии и резервным копиям. Большинство проблем в доменах — не уязвимости ПО, а накопленные за годы решения «временно, чтобы работало». Ниже — 10 типичных ошибок: что проверить и как исправить, таблица приоритетов и чек-лист. Расширенный аудит Viviar с разбором Active Directory (до 100 узлов, 3 интервью) — от 10 200 BYN.

Для системных администраторов и ИТ-руководителей компаний, где домену больше трёх лет и его никто не проверял со стороны.

Что такое аудит Active Directory и чем он отличается от пентеста

Аудит Active Directory — это систематическая проверка настроек домена по чек-листу и лучшим практикам: группы и права, политики паролей, делегирование, групповые политики, протоколы, состояние контроллеров домена, журналирование. Результат — список отклонений с приоритетами и планом исправления.

Внутренний пентест решает соседнюю задачу: показывает, какие из этих слабостей складываются в реальный путь к захвату домена с позиции обычного сотрудника. Аудит отвечает «что настроено не так», пентест — «что из этого опасно на практике». Их часто совмещают — в чём разница внешнего и внутреннего пентеста.

10 типичных ошибок Active Directory

1. Слишком много администраторов домена

Что не так. В группах Domain Admins, Enterprise Admins, Administrators состоят десятки учётных записей: бывшие сотрудники, подрядчики, сервисные учётки, вложенные группы, о которых никто не помнит. Каждая такая учётка — полный ключ от домена.

Что проверить. Фактический состав привилегированных групп с учётом вложенности, включая Schema Admins, Account Operators, Backup Operators.

Как исправить. Оставить в группах только необходимых людей, выдавать права под задачу, раз в квартал пересматривать состав.

2. Администраторы работают под привилегированной учёткой везде

Что не так. Администратор домена входит на обычные рабочие станции, читает почту и открывает браузер под той же учётной записью. Учётные данные остаются в памяти компьютеров, которые защищены хуже контроллера домена.

Что проверить. Где выполняют вход привилегированные учётные записи; есть ли у администраторов отдельные учётки для повседневной работы.

Как исправить. Разделение по уровням (tiering): отдельные учётные записи для рабочих станций, серверов и домена, запрет входа привилегированных учёток на обычные ПК групповыми политиками, выделенные рабочие места администраторов. Группа Protected Users для привилегированных учётных записей.

3. Одинаковый пароль локального администратора

Что не так. Образ Windows развёрнут с одним паролем локального администратора на всех компьютерах. Компрометация одного ПК означает доступ ко всем.

Что проверить. Уникальны ли пароли локальных администраторов и меняются ли они автоматически.

Как исправить. Встроенное решение Windows LAPS: уникальный пароль на каждом компьютере, автоматическая смена, хранение в AD с доступом только для нужной группы.

4. Сервисные учётные записи с вечными паролями

Что не так. Учётки для 1С, SQL, бэкапа и сканеров созданы давно, пароль короткий и «не истекает», прав больше, чем нужно, а часть из них — в группе администраторов домена. Слабые пароли таких учёток могут быть подобраны без обращения к контроллеру домена.

Что проверить. Все учётные записи с зарегистрированными службами (SPN), их права, длину и возраст паролей, используемые типы шифрования Kerberos.

Как исправить. Групповые управляемые сервисные учётные записи (gMSA) там, где это возможно; иначе — случайные пароли от 25 символов, минимальные права, отказ от RC4 в пользу AES.

5. Слабая политика паролей и нет второго фактора

Что не так. Минимальная длина 8 символов, пароли вроде «Компания2026!», нет проверки на распространённые и утёкшие пароли, удалённый доступ без второго фактора.

Что проверить. Политику паролей домена и детальные политики (FGPP), наличие фильтра запрещённых паролей, MFA для VPN, почты и удалённых рабочих столов.

Как исправить. Длинные парольные фразы по рекомендациям NIST SP 800-63B, запрет распространённых паролей, отдельная более строгая политика для администраторов, обязательный второй фактор для внешнего доступа.

6. Устаревшие и небезопасные протоколы

Что не так. Включены NTLMv1 и хранение LM-хешей, SMBv1, широковещательные протоколы разрешения имён LLMNR и NBT-NS; подпись SMB и LDAP не требуется. Всё это облегчает перехват и повторное использование учётных данных внутри сети.

Что проверить. Групповые политики и фактическое использование этих протоколов по журналам.

Как исправить. Сначала включить аудит использования, найти старые системы, затем отключить NTLMv1, LM, SMBv1, LLMNR и NBT-NS, включить обязательную подпись SMB и LDAP, LDAP channel binding.

7. Опасное делегирование и права на объекты

Что не так. Компьютеры и учётки с неограниченным делегированием Kerberos, права на изменение групп администраторов, групповых политик или контроллеров домена у обычных пользователей и групп «Все сотрудники». Такие права годами выдавались «чтобы работало».

Что проверить. Настройки делегирования, списки контроля доступа (ACL) на критичных объектах: AdminSDHolder, группы администраторов, GPO, связанные с контроллерами домена. Отдельно — шаблоны службы сертификатов (AD CS), если она развёрнута.

Как исправить. Заменить неограниченное делегирование ограниченным, отметить привилегированные учётки как «конфиденциальные, не могут быть делегированы», убрать лишние права, исправить опасные шаблоны сертификатов.

8. Забытые и неактивные учётные записи

Что не так. Учётки уволенных сотрудников активны, пароли «никогда не истекают», у части учёток отключена предварительная аутентификация Kerberos, компьютеры, которые не появлялись в сети годами, остаются в домене.

Что проверить. Учётные записи без входа более 90 дней, флаги «пароль не истекает» и «не требуется предварительная аутентификация», устаревшие объекты компьютеров.

Как исправить. Процесс увольнения с отключением учётки в день ухода, регулярная очистка, включение предварительной аутентификации для всех учёток.

9. Контроллеры домена защищены как обычные серверы

Что не так. На контроллерах стоят лишние роли и программы, обновления устанавливаются с опозданием, к ним есть доступ из пользовательских сегментов, пароль служебной учётной записи KRBTGT не менялся с создания домена, резервная копия AD ни разу не восстанавливалась.

Что проверить. Версии ОС и обновлений, установленное ПО, сетевой доступ к контроллерам, дату последней смены пароля KRBTGT, наличие и проверку резервных копий состояния системы.

Как исправить. Только необходимые роли, приоритетные обновления, доступ к контроллерам из отдельного сегмента управления — как разделить сеть, плановая двойная смена пароля KRBTGT, регулярная проверка восстановления AD — это часть защиты от шифровальщиков.

10. Изменения в домене никто не видит

Что не так. Расширенная политика аудита не настроена, журналы контроллеров перезаписываются за дни, добавление в группу администраторов или изменение GPO никто не замечает.

Что проверить. Политику аудита, размер и срок хранения журналов, пересылку событий в централизованную систему, оповещения о критичных изменениях.

Как исправить. Расширенная политика аудита, централизованный сбор журналов, оповещения об изменениях привилегированных групп и GPO. Указ № 40 требует хранить записи о киберинцидентах не менее 1 года — подробнее об Указе № 40. Телеметрию с рабочих станций дополняет EDR — чем он отличается от антивируса.

Сводная таблица: с чего начинать исправления

№ОшибкаПоследствиеПриоритетСложность исправления
1Лишние администраторы доменакаждая учётка — полный доступкритичныйнизкая
2Нет разделения уровней администрированияучётные данные админов на слабых ПКкритичныйсредняя
3Общий пароль локального администратораодна машина открывает всекритичныйнизкая
4Слабые сервисные учётные записиподбор пароля привилегированной учёткивысокийсредняя
5Слабые пароли, нет MFAвход по угаданному паролювысокийнизкая
6Устаревшие протоколыперехват учётных данных в сетивысокийсредняя: нужен аудит старых систем
7Опасное делегирование и ACLскрытые пути к правам администраторавысокийсредняя
8Забытые учётные записивход под учёткой уволенногосреднийнизкая
9Слабо защищённые контроллеры доменакомпрометация всего доменакритичныйсредняя
10Нет аудита измененийатаку не замечают неделямивысокийсредняя

Как проходит аудит Active Directory в Viviar

  1. Интервью с администраторами: структура домена, доверительные отношения, процессы выдачи прав.
  2. Сбор конфигурации с учётной записью только для чтения — без изменений в домене.
  3. Анализ групп, прав, политик, протоколов, контроллеров и журналирования по CIS Benchmarks и рекомендациям разработчика платформы.
  4. Отчёт: найденные отклонения, приоритеты, пошаговый план исправления и смета.
  5. Разбор с ИТ-командой и резюме для руководства.

Расширенный аудит ИБ — до 100 узлов, 3 интервью, разбор Active Directory — от 10 200 BYN. Подробности — на странице цен.

Чек-лист самопроверки AD

  • В привилегированных группах только необходимые люди, вложенные группы проверены.
  • У администраторов отдельные учётки для повседневной работы и администрирования.
  • Привилегированным учёткам запрещён вход на рабочие станции.
  • Внедрён Windows LAPS.
  • Сервисные учётки — gMSA или длинные случайные пароли, минимальные права.
  • Политика паролей требует длинных фраз, MFA включён для внешнего доступа.
  • NTLMv1, LM, SMBv1, LLMNR и NBT-NS отключены, подпись SMB и LDAP обязательна.
  • Неограниченного делегирования нет, ACL на критичных объектах проверены.
  • Неактивные учётные записи отключаются автоматически.
  • Контроллеры домена обновлены, изолированы, резервная копия AD проверена восстановлением.
  • Журналы контроллеров собираются централизованно и хранятся не менее года.

Частые вопросы

Как часто проводить аудит Active Directory?

Полный аудит — не реже раза в год и после крупных изменений: слияния, миграции, смены ИТ-подрядчика, инцидента. Между аудитами администраторам стоит ежеквартально пересматривать состав привилегированных групп и неактивные учётные записи. Если домен большой или отрасль регулируемая, проверки конфигурации лучше автоматизировать и получать отчёт об отклонениях постоянно.

Можно ли провести аудит AD своими силами?

Базовую самопроверку по чек-листу из этой статьи и бесплатным инструментам оценки конфигурации администратор может провести сам. Ограничение в том, что свой домен сложно оценить непредвзято: привычные решения кажутся нормой. Внешний аудит добавляет сравнение с практикой других компаний, проверку неочевидных прав и делегирования и независимый отчёт для руководства.

Не нарушит ли аудит работу домена?

Аудит конфигурации выполняется с учётной записью только для чтения и не вносит изменений в домен, поэтому на работу пользователей не влияет. Риски появляются на этапе исправлений: отключение устаревших протоколов может затронуть старые системы. Поэтому изменения сначала проверяются по журналам использования и вводятся поэтапно, с планом отката.

Чем аудит Active Directory отличается от внутреннего пентеста?

Аудит проверяет настройки домена по чек-листу и находит все отклонения, даже те, которые сложно использовать. Внутренний пентест показывает, какие из слабостей реально складываются в путь к правам администратора домена с позиции обычного сотрудника. Аудит даёт полноту, пентест — доказательство реального риска; для зрелой защиты полезны оба.

Сколько стоит аудит Active Directory?

У Viviar разбор Active Directory входит в расширенный аудит информационной безопасности: до 100 узлов, три интервью, отчёт с приоритетами и сметой — от 10 200 BYN. Для небольших инфраструктур есть экспресс-аудит до 30 узлов от 5 200 BYN. Точная стоимость зависит от числа доменов, доверительных отношений и площадок.

Вывод

Аудит Active Directory окупается быстрее большинства мер защиты: почти все 10 типичных ошибок исправляются настройками, без покупки нового ПО, а закрывают они самые короткие пути к захвату всей инфраструктуры. Начните с привилегированных групп, LAPS и контроллеров домена, затем двигайтесь по таблице приоритетов. Опишите свой домен — за полчаса оценим объём проверки и назовём сумму.

Источники: CIS Microsoft Windows Server Benchmarks (cisecurity.org); Microsoft Learn — Best Practices for Securing Active Directory, Windows LAPS, Protected Users (learn.microsoft.com); ANSSI — рекомендации по защите Active Directory (cyber.gouv.fr); NIST SP 800-63B Digital Identity Guidelines: Authentication (nist.gov); MITRE ATT&CK (attack.mitre.org); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by); цены — публичные пакеты Viviar, /pricing, действуют с 01.09.2026.

Об авторе

Команда Viviar

Профиль в LinkedIn