Olá! Que bom ter você comigo! Neste curso, nós veremos os fundamentos de Windows e Active Directory voltados ao SOC. Meu nome é Ivan e irei acompanhar você ao longo de todas as aulas.
Audiodescrição: Eu sou um homem branco, de cabelo castanho curto e olhos castanhos. Estou vestindo uma camisa social creme e, ao fundo, há uma luz azul.
O que me credencia e me dá autoridade para falar sobre este tema é que tenho mais de 20 anos de experiência na área de TI, pós-graduação em Segurança da Informação e algumas certificações em Segurança da Informação, inclusive em SOC. Atuo em SOC e sou gestor de Segurança da Informação.
Ao longo deste curso, nós vamos destacar o que é essencial, por que é importante conhecer o Active Directory e quais informações conseguimos extrair dele para o SOC.
Conseguimos criar diversos alertas de segurança observando apenas identidade e autorização de uso de softwares. Nosso objetivo é compreender como isso se estrutura, as boas práticas e os padrões de mercado utilizados, e como a inteligência artificial pode nos auxiliar a conduzir investigações sobre ataques.
O que veremos ao longo do curso:
Conto com sua audiência para darmos sequência a estas aulas. Fique aqui comigo; nós iremos nos aprofundar mais sobre o Active Directory. Obrigado.
Olá! Seja bem-vinde ao curso. Neste momento, este é o primeiro vídeo da aula sobre o Active Directory. Aqui nós veremos os fundamentos, a estrutura e a investigação em SOC. Por que o Active Directory é tão importante? Você já ouviu falar do Active Directory? O que já ouviu a respeito? Quais são os principais pontos desse serviço? E por que ele é tão importante para a segurança da informação? Vamos apresentar uma introdução sobre o Active Directory: como funciona, por que é um alvo tão crítico e quais são as fontes de evidências que oferece — muito ricas para qualquer investigação de segurança corporativa.
Para a Aula 1, teremos seis temas. Nós veremos, primeiro, o que é o Active Directory; depois, a sua estrutura lógica; as Unidades Organizacionais (OUs), Objetos e Hierarquia; os tipos de contas; os grupos de delegação e, para fechar este tema, faremos um laboratório prático sobre o Domain Controller (Controlador de Domínio), OUs, Usuários e Grupos. Vamos em frente!
O que é o Active Directory? Ele é um serviço da Microsoft que centraliza autenticação e autorização e realiza a gestão de identidades de todo um ambiente corporativo. Nós conseguimos identificar quem está no ambiente, por que está, quais softwares acessa, em quais horários tem acesso e a origem dos acessos. Tudo isso é possível identificar e verificar por meio do Active Directory.
Apresentamos uma linha do tempo, uma breve história do Active Directory, que começou em 1999 com o Windows 2000 Server, quando veio para substituir o antigo Windows NT Domain. Em 2003, houve uma grande evolução: foram introduzidos os conceitos de florestas e trusts (relações de confiança), aprimorados com o Windows Server 2003, o que permitiu separar e estruturar muito bem o Active Directory por grupos, usuários e funções. Assim, a partir de 2003, tornou-se possível organizar o Active Directory de maneira muito mais eficiente.
Em 2008, ocorreu a separação dos serviços em AD DS, AD FS e AD LDS, tornando-os componentes distintos. Em 2016, tivemos a integração com o Azure AD e o Entra ID em ambientes híbridos, nos quais integramos a nuvem com o ambiente on-premises (local). Hoje isso é plenamente viável: se já existe um ambiente on-premises com Windows Server, conseguimos transportá-lo para a nuvem e fazer a integração com o Entra ID, que replica para a nuvem todas as modificações realizadas no on-premises, mas não o contrário. Assim, conseguimos usar as permissões já configuradas no on-premises e levá-las para a nuvem, utilizando o mesmo Active Directory, sem precisar recriar usuários. Além disso, há funcionalidades de multi-cloud (multinuvem), nas quais, estando a configuração na nuvem no Azure, conseguimos transportar as mesmas identidades para Google Cloud, Oracle Cloud e AWS, operando muito bem esse cenário multinuvem com essa estrutura.
Por que muitas empresas usam o AD? A resposta é que, ao centralizarmos o gerenciamento, fica mais fácil administrar. Imagine se, para cada software dentro da empresa, cada pessoa usuária precisasse de credenciais diferentes. Administrar isso seria muito complexo. No AD, configuramos single sign-on (autenticação única), o SSO: criamos uma única conta e senha de domínio e realizamos autenticação e autorização por meio de protocolos como SAM ou LDAP, com o permissionamento administrado pelo AD. Desse modo, reunimos identidade, autenticidade e autorização em um único lugar, o que simplifica significativamente a administração.
O AD realiza gestão centralizada de políticas, chamada Group Policy Objects (Objetos de Política de Grupo), os GPOs. Oferece escalabilidade para dezenas ou centenas de milhares de objetos, permitindo atribuir permissões de acesso a diversos recursos. Possui integração nativa com Exchange, SharePoint, SQL Server e outros serviços. Assim, o AD nos permite controlar um ambiente corporativo completo: tanto os acessos na nuvem quanto on-premises (local), administrando todo esse ecossistema.
Por que o AD é um alvo principal em ataques? Porque ele controla tudo: quem acessa o quê, a partir de qual máquina e em que horário. O AD é o árbitro central.
É possível extrair todas as informações do ambiente, identificar quem são as pessoas, quem possui os maiores e os menores permissionamentos, além de mapear janelas e horários de trabalho. Comprometer equivale a dominar: se uma pessoa atacante compromete o seu Active Directory (Diretório Ativo), ela obtém acesso de administradora ao sistema. Isso significa controle total sobre o ambiente e sobre todas as informações, com capacidade de exfiltração completa. Quando falamos de bancos de dados SQL e de servidores, esse controle é igualmente abrangente.
Ao mesmo tempo, o Active Directory oferece alta visibilidade para o SOC (Security Operations Center, Centro de Operações de Segurança). É possível coletar logs de autenticação, mudanças de objetos, erros de acesso e outros eventos gerados em grande volume. Com essa visibilidade dentro do SOC e do Active Directory, temos uma visão ampla de todo o sistema, permitindo identificar quando algo foge do padrão de uso e caracteriza um ataque, e não apenas uma utilização legítima.
Em investigações de comprometimento, o Active Directory costuma ser o primeiro elemento investigado e, com frequência, é o ponto de partida de ataques. A analogia útil é: se alguém rouba a chave da sua casa, torna-se mais fácil entrar. O Active Directory é a “chave” de todo o ambiente. Quem controla o Active Directory, controla tudo.
Como fonte de evidências, o Active Directory é extremamente rico. Podemos acessar:
Para um sistema de segurança em um SOC, quando precisamos entender o que está acontecendo no ambiente, a primeira fonte de dados está ali. Cada ação de domínio e cada evento podem ser registrados no Active Directory, o que permite a uma pessoa analista de SOC reconstruir a linha do tempo de um ataque completo: quando a alteração ocorreu, onde tudo começou, qual foi a origem e como se deu o desfecho.
Principais componentes do Active Directory:
Alguns protocolos fundamentais do Active Directory:
Qual é a relevância do SOC para o Active Directory? Conhecer o Active Directory é pré-requisito para investigar incidentes corporativos. Seja um ransomware, uma movimentação lateral ou uma escalada de privilégios, o rastro quase sempre passa pelo Active Directory e, mesmo que a pessoa atacante tente removê-lo, ainda permanecem evidências no conteúdo registrado.
No próximo vídeo, veremos a estrutura lógica do Active Directory: domínios, árvores, florestas e trusts (relações de confiança).
Obrigado e até a próxima aula! [♪]
Olá! Que bom ter você aqui novamente. Vamos dar sequência à aula. Neste vídeo, vamos abordar a estrutura lógica do AD: domínios, árvores, florestas e trusts (confianças). A estrutura lógica define como o AD organiza e conecta os recursos dentro da corporação e dentro do próprio sistema.
Uma única empresa pode ter vários domínios, inclusive com filiais globais espalhadas pelo mundo. Com isso, podemos ter vários domínios dentro de uma única corporação. O domínio é a unidade administrativa básica do AD; ele agrupa todos os objetos do sistema — usuários, computadores, impressoras e recursos — sob uma mesma autoridade de segurança que mantém a base de dados e controla o compartilhamento. Cada domínio é identificado por um nome (por exemplo, um DNS como empresa.local), possui seu próprio banco de dados, o arquivo ntds.dit, e define o escopo das políticas de segurança aplicadas ao ambiente.
No slide, apresentamos no topo o domínio empresa.local e, abaixo dele, usuários, computadores, impressoras e recursos. Essa é uma hierarquia simples para ilustração; não significa que tudo deve estar no mesmo patamar. O AD, como unidade central, é quem reúne e estrutura esse ambiente.
Árvore de domínios: uma árvore é uma coleção de domínios que compartilham o mesmo namespace (espaço de nomes) de DNS, são contíguos e conectados por relações de confiança automáticas, que são trusts (confianças) bidirecionais e transitivas. Por exemplo: empresa.com, ti-empresa.com, rh-empresa.com. O trust (confiança) faz a ligação entre esses domínios, permitindo que naveguemos entre eles. Suponhamos que estejamos no domínio empresa.com e precisemos de alguns acessos no rh-empresa.com: isso é comum e quem viabiliza essa comunicação é o trust (confiança). Encadeamos essa utilização por meio dos trusts (confianças), que configuram o permissionamento entre domínios.
Floresta: é o contêiner máximo. Quando falamos de árvore, tratamos de uma coleção de domínios que compartilham um mesmo espaço de nomes; a floresta é o conjunto de todas as árvores de domínio que compartilham o mesmo schema (esquema), isto é, o do Configuration container (contêiner de configuração). Nela, temos o forest root domain (domínio raiz da floresta): o primeiro domínio criado na floresta, com autoridade especial sobre todo o schema (esquema), os naming contexts (contextos de nomenclatura) etc. Pensando em grafos: a raiz é o nó principal, do qual partem os demais nós (domínios). Assim, podemos ter um domínio principal e vários outros domínios abaixo dele, organizando e delimitando acessos.
A floresta é o verdadeiro limite de segurança do AD; o domínio é um limite administrativo. Comprometer a raiz da floresta compromete tudo: ao afetar o nó principal, comprometemos toda a floresta. Em resumo, domínios são limites administrativos, não de segurança; a floresta delimita a segurança real. Podemos ter vários domínios conversando entre si, mas é a floresta que delimita a segurança de todos esses domínios e de cada árvore presente.
Sobre as relações de confiança (os trusts):
Principal atenção: um trust (confiança) mal configurado é um vetor de ataque clássico.
Por que isso é relevante? Um atacante pode comprometer um domínio filho e usar trusts transitivos para realizar movimentação lateral dentro do ambiente. Essa técnica é conhecida como Italic(Domain Trust Abuse) (abuso de confiança entre domínios). Nesse cenário, o atacante explora acessos permissivos existentes.
Quanto à confiança transitiva versus a não transitiva, a confiança transitiva segue uma relação matemática: se A confia em B e B confia em C, então A confia em C. Com isso, é possível encadear movimentações laterais ao longo de uma cadeia de confiança, o que representa risco.
Na confiança não transitiva, a confiança existe apenas entre os dois domínios definidos. Se A confia em B, não importa se B confia em C, D, E ou F: A só confiará em C, D ou E se configurarmos explicitamente que A confia em cada um deles. Essa abordagem é comum em trusts externos e é mais segura, embora menos flexível para ambientes grandes. Em ambientes extensos, a criação de "atalhos" pode se tornar trabalhosa. Já a confiança transitiva acelera a interconexão, porém aumenta a superfície de risco.
O Italic(Global Catalog) (Catálogo Global) e os Sites do AD: o Italic(Global Catalog) (GC) é um servidor que armazena uma cópia parcial de objetos da floresta, permitindo buscas Italic(cross-domain) (entre domínios) eficientes. Utiliza as portas 3268 (LDAP) e 3269 (LDAPS) para consultas ao GC, que mantém a réplica parcial de objetos para suportar pesquisas em toda a floresta.
Os Sites do AD representam localizações físicas e redes IP da organização, controlando replicação, roteamento e autenticação. Se configurados incorretamente, podem causar falhas de login em filiais remotas. É comum observar problemas de autenticação na VPN quando há configuração inadequada de Sites. Portanto, essa configuração deve estar correta.
Replicação: as mudanças no AD são replicadas entre todos os controladores de domínio. O protocolo utilizado é o Italic(Directory Replication Service) (DRS), que é alvo do ataque DCSync. Esse ataque tenta manipular o sincronismo de replicação, podendo quebrá-lo para explorar ou manter falhas de segurança sem que sejam corrigidas. Essas ferramentas e serviços do AD possuem mecanismos de segurança, mas também apresentam vulnerabilidades.
Namespace, DNS e AD: o DNS é a espinha dorsal do AD, pois o AD depende criticamente dele para localizar Italic(Domain Controllers) (controladores de domínio) e realizar a resolução para endereços IP. O serviço Kerberos utiliza o DNS para operar no contexto do domínio. Sem DNS funcional, clientes não conseguem se autenticar.
As zonas de DNS são criadas automaticamente durante a promoção do Italic(Domain Controller). Existem registros SRV que indicam onde estão serviços essenciais, como os do Kerberos (por exemplo, .tcp). O envenenamento de DNS pode redirecionar autenticações. Em resumo, no AD tudo opera por nomes, que são então resolvidos para IPs. O Kerberos usa o DNS para definir em qual Italic(Domain Controller) o usuário fará a autenticação e será autorizado. Se o DNS estiver envenenado, a autenticação pode ser enviada para outro destino, possibilitando a captura de credenciais de pessoas usuárias ou de serviços.
FSMO Roles (operações de mestre único):
O comprometimento do Italic(PDC Emulator) é especialmente crítico, pois ele é responsável pela sincronização de senhas e pelo processamento de bloqueios de conta, tornando-se alvo frequente de ataques avançados. Se alterarmos, por exemplo, o horário do Italic(PDC Emulator), mesmo que uma conta tenha sido bloqueada imediatamente, um descompasso de tempo (como o PDC no futuro em relação aos demais sistemas) pode impedir o bloqueio imediato. Ele orquestra a base temporal para autenticação, concessão de permissões e demais processos relacionados.
A floresta é o limite de segurança: ela abrange todas as árvores. O domínio é o limite administrativo: nele administramos contas e recursos do seu perímetro. Entender essa distinção é fundamental para avaliar o impacto real de um comprometimento e priorizar corretamente as respostas a incidentes. Uma pessoa usuária com privilégios em um domínio administra principalmente aquele domínio, mas nada impede a existência de trusts com outros domínios dentro da floresta.
No próximo vídeo, veremos as unidades organizacionais, objetos e hierarquia.
Te espero no próximo vídeo. Até a próxima!
O curso Active Directory: monitoramento e investigação para SOC possui 328 minutos de vídeos, em um total de 49 atividades. Gostou? Conheça nossos outros cursos de Blue Team & SOC em Cibersegurança, ou leia nossos artigos de Cibersegurança.
Matricule-se e comece a estudar com a gente hoje! Conheça outros tópicos abordados durante o curso:
O Plano Plus evoluiu: agora com Luri para impulsionar sua carreira com os melhores cursos e acesso à maior comunidade tech.
2 anos de Alura
Matricule-se no plano PLUS 24 e garanta:
Jornada de estudos progressiva que te guia desde os fundamentos até a atuação prática. Você acompanha sua evolução, entende os próximos passos e se aprofunda nos conteúdos com quem é referência no mercado.
Back-end, Dados, Front-end, DevOps, Mobile, Gestão & Negócios, UX & Design, Cibersegurança, Cloud, Inteligência Artificial
Formações com mais de 1500 cursos atualizados e novos lançamentos semanais, em Programação, Inteligência Artificial, Front-end, UX & Design, Data Science, Mobile, DevOps e Inovação & Gestão.
A cada curso ou formação concluído, um novo certificado para turbinar seu currículo e LinkedIn.
Acesso à inteligência artificial da Alura.
No Discord, você participa de eventos exclusivos, pode tirar dúvidas em estudos colaborativos e ainda conta com mentorias em grupo com especialistas de diversas áreas.
Catálogo de tecnologia para quem é da área de Marketing
Faça parte da maior comunidade Dev do país e crie conexões com mais de 120 mil pessoas no Discord.
Acesso ilimitado ao catálogo de Imersões da Alura para praticar conhecimentos em diferentes áreas.
Explore um universo de possibilidades na palma da sua mão. Baixe as aulas para assistir offline, onde e quando quiser.
20% de desconto na Pós Tech
Luri Vision chegou no Plano Pro: a IA da Alura que enxerga suas dúvidas, acelera seu aprendizado e conta também com o Alura Língua que prepara você para competir no mercado internacional.
2 anos de Alura
Todos os benefícios do PLUS 24 e mais vantagens exclusivas:
Acesso ao catálogo da Casa do Código e leitura dentro da plataforma
Modo entrevista - Pratique situações reais e evolua com feedback personalizado
Envie imagens para a Luri e ela te ajuda a solucionar problemas, identificar erros, esclarecer gráficos, analisar design e muito mais.
Aprenda um novo idioma e expanda seus horizontes profissionais. Cursos de Inglês, Espanhol e Inglês para Devs, 100% focado em tecnologia.
Para quem quer atingir seus objetivos mais rápido: Luri Vision ilimitado, vagas de emprego exclusivas e mentorias para acelerar cada etapa da jornada.
2 anos de Alura
Todos os benefícios do PRO 24 e mais vantagens exclusivas:
Envie imagens para a Luri e ela te ajuda a solucionar problemas, identificar erros, esclarecer gráficos, analisar design e muito mais de forma ilimitada.
Lives CareerUp: eventos exclusivos com foco em empregabilidade e carreira
Mentorias de carreira: 2 encontros individuais com mentores do Talent Lab
Conecte-se ao mercado com mentoria individual personalizada, vagas exclusivas e networking estratégico que impulsionam sua carreira tech para o próximo nível.