Alura > Cursos de Cibersegurança > Cursos de Blue Team & SOC > Conteúdos de Blue Team & SOC > Primeiras aulas do curso Active Directory: monitoramento e investigação para SOC

Active Directory: monitoramento e investigação para SOC

Active Directory para SOC - Apresentação

Apresentando o curso e o instrutor

Olá! Que bom ter você comigo! Neste curso, nós veremos os fundamentos de Windows e Active Directory voltados ao SOC. Meu nome é Ivan e irei acompanhar você ao longo de todas as aulas.

Audiodescrição: Eu sou um homem branco, de cabelo castanho curto e olhos castanhos. Estou vestindo uma camisa social creme e, ao fundo, há uma luz azul.

O que me credencia e me dá autoridade para falar sobre este tema é que tenho mais de 20 anos de experiência na área de TI, pós-graduação em Segurança da Informação e algumas certificações em Segurança da Informação, inclusive em SOC. Atuo em SOC e sou gestor de Segurança da Informação.

Apresentando os objetivos do curso

Ao longo deste curso, nós vamos destacar o que é essencial, por que é importante conhecer o Active Directory e quais informações conseguimos extrair dele para o SOC.

Conseguimos criar diversos alertas de segurança observando apenas identidade e autorização de uso de softwares. Nosso objetivo é compreender como isso se estrutura, as boas práticas e os padrões de mercado utilizados, e como a inteligência artificial pode nos auxiliar a conduzir investigações sobre ataques.

Apresentando a ementa do curso

O que veremos ao longo do curso:

Conto com sua audiência para darmos sequência a estas aulas. Fique aqui comigo; nós iremos nos aprofundar mais sobre o Active Directory. Obrigado.

Active Directory para SOC - Entendendo os fundamentos do Active Directory

Apresentando o curso e a visão geral do Active Directory

Olá! Seja bem-vinde ao curso. Neste momento, este é o primeiro vídeo da aula sobre o Active Directory. Aqui nós veremos os fundamentos, a estrutura e a investigação em SOC. Por que o Active Directory é tão importante? Você já ouviu falar do Active Directory? O que já ouviu a respeito? Quais são os principais pontos desse serviço? E por que ele é tão importante para a segurança da informação? Vamos apresentar uma introdução sobre o Active Directory: como funciona, por que é um alvo tão crítico e quais são as fontes de evidências que oferece — muito ricas para qualquer investigação de segurança corporativa.

Para a Aula 1, teremos seis temas. Nós veremos, primeiro, o que é o Active Directory; depois, a sua estrutura lógica; as Unidades Organizacionais (OUs), Objetos e Hierarquia; os tipos de contas; os grupos de delegação e, para fechar este tema, faremos um laboratório prático sobre o Domain Controller (Controlador de Domínio), OUs, Usuários e Grupos. Vamos em frente!

O que é o Active Directory? Ele é um serviço da Microsoft que centraliza autenticação e autorização e realiza a gestão de identidades de todo um ambiente corporativo. Nós conseguimos identificar quem está no ambiente, por que está, quais softwares acessa, em quais horários tem acesso e a origem dos acessos. Tudo isso é possível identificar e verificar por meio do Active Directory.

Apresentando a evolução do Active Directory

Apresentamos uma linha do tempo, uma breve história do Active Directory, que começou em 1999 com o Windows 2000 Server, quando veio para substituir o antigo Windows NT Domain. Em 2003, houve uma grande evolução: foram introduzidos os conceitos de florestas e trusts (relações de confiança), aprimorados com o Windows Server 2003, o que permitiu separar e estruturar muito bem o Active Directory por grupos, usuários e funções. Assim, a partir de 2003, tornou-se possível organizar o Active Directory de maneira muito mais eficiente.

Em 2008, ocorreu a separação dos serviços em AD DS, AD FS e AD LDS, tornando-os componentes distintos. Em 2016, tivemos a integração com o Azure AD e o Entra ID em ambientes híbridos, nos quais integramos a nuvem com o ambiente on-premises (local). Hoje isso é plenamente viável: se já existe um ambiente on-premises com Windows Server, conseguimos transportá-lo para a nuvem e fazer a integração com o Entra ID, que replica para a nuvem todas as modificações realizadas no on-premises, mas não o contrário. Assim, conseguimos usar as permissões já configuradas no on-premises e levá-las para a nuvem, utilizando o mesmo Active Directory, sem precisar recriar usuários. Além disso, há funcionalidades de multi-cloud (multinuvem), nas quais, estando a configuração na nuvem no Azure, conseguimos transportar as mesmas identidades para Google Cloud, Oracle Cloud e AWS, operando muito bem esse cenário multinuvem com essa estrutura.

Explicando benefícios e recursos do AD

Por que muitas empresas usam o AD? A resposta é que, ao centralizarmos o gerenciamento, fica mais fácil administrar. Imagine se, para cada software dentro da empresa, cada pessoa usuária precisasse de credenciais diferentes. Administrar isso seria muito complexo. No AD, configuramos single sign-on (autenticação única), o SSO: criamos uma única conta e senha de domínio e realizamos autenticação e autorização por meio de protocolos como SAM ou LDAP, com o permissionamento administrado pelo AD. Desse modo, reunimos identidade, autenticidade e autorização em um único lugar, o que simplifica significativamente a administração.

O AD realiza gestão centralizada de políticas, chamada Group Policy Objects (Objetos de Política de Grupo), os GPOs. Oferece escalabilidade para dezenas ou centenas de milhares de objetos, permitindo atribuir permissões de acesso a diversos recursos. Possui integração nativa com Exchange, SharePoint, SQL Server e outros serviços. Assim, o AD nos permite controlar um ambiente corporativo completo: tanto os acessos na nuvem quanto on-premises (local), administrando todo esse ecossistema.

Analisando riscos e visibilidade do AD

Por que o AD é um alvo principal em ataques? Porque ele controla tudo: quem acessa o quê, a partir de qual máquina e em que horário. O AD é o árbitro central.

É possível extrair todas as informações do ambiente, identificar quem são as pessoas, quem possui os maiores e os menores permissionamentos, além de mapear janelas e horários de trabalho. Comprometer equivale a dominar: se uma pessoa atacante compromete o seu Active Directory (Diretório Ativo), ela obtém acesso de administradora ao sistema. Isso significa controle total sobre o ambiente e sobre todas as informações, com capacidade de exfiltração completa. Quando falamos de bancos de dados SQL e de servidores, esse controle é igualmente abrangente.

Ao mesmo tempo, o Active Directory oferece alta visibilidade para o SOC (Security Operations Center, Centro de Operações de Segurança). É possível coletar logs de autenticação, mudanças de objetos, erros de acesso e outros eventos gerados em grande volume. Com essa visibilidade dentro do SOC e do Active Directory, temos uma visão ampla de todo o sistema, permitindo identificar quando algo foge do padrão de uso e caracteriza um ataque, e não apenas uma utilização legítima.

Em investigações de comprometimento, o Active Directory costuma ser o primeiro elemento investigado e, com frequência, é o ponto de partida de ataques. A analogia útil é: se alguém rouba a chave da sua casa, torna-se mais fácil entrar. O Active Directory é a “chave” de todo o ambiente. Quem controla o Active Directory, controla tudo.

Detalhando fontes de evidência para o SOC

Como fonte de evidências, o Active Directory é extremamente rico. Podemos acessar:

Para um sistema de segurança em um SOC, quando precisamos entender o que está acontecendo no ambiente, a primeira fonte de dados está ali. Cada ação de domínio e cada evento podem ser registrados no Active Directory, o que permite a uma pessoa analista de SOC reconstruir a linha do tempo de um ataque completo: quando a alteração ocorreu, onde tudo começou, qual foi a origem e como se deu o desfecho.

Contextualizando o active directory para o soc

Principais componentes do Active Directory:

Alguns protocolos fundamentais do Active Directory:

Qual é a relevância do SOC para o Active Directory? Conhecer o Active Directory é pré-requisito para investigar incidentes corporativos. Seja um ransomware, uma movimentação lateral ou uma escalada de privilégios, o rastro quase sempre passa pelo Active Directory e, mesmo que a pessoa atacante tente removê-lo, ainda permanecem evidências no conteúdo registrado.

Encerrando a aula

No próximo vídeo, veremos a estrutura lógica do Active Directory: domínios, árvores, florestas e trusts (relações de confiança).

Obrigado e até a próxima aula! [♪]

Active Directory para SOC - Explorando domínios, árvores e florestas no AD

Apresentando a estrutura lógica do AD

Olá! Que bom ter você aqui novamente. Vamos dar sequência à aula. Neste vídeo, vamos abordar a estrutura lógica do AD: domínios, árvores, florestas e trusts (confianças). A estrutura lógica define como o AD organiza e conecta os recursos dentro da corporação e dentro do próprio sistema.

Uma única empresa pode ter vários domínios, inclusive com filiais globais espalhadas pelo mundo. Com isso, podemos ter vários domínios dentro de uma única corporação. O domínio é a unidade administrativa básica do AD; ele agrupa todos os objetos do sistema — usuários, computadores, impressoras e recursos — sob uma mesma autoridade de segurança que mantém a base de dados e controla o compartilhamento. Cada domínio é identificado por um nome (por exemplo, um DNS como empresa.local), possui seu próprio banco de dados, o arquivo ntds.dit, e define o escopo das políticas de segurança aplicadas ao ambiente.

No slide, apresentamos no topo o domínio empresa.local e, abaixo dele, usuários, computadores, impressoras e recursos. Essa é uma hierarquia simples para ilustração; não significa que tudo deve estar no mesmo patamar. O AD, como unidade central, é quem reúne e estrutura esse ambiente.

Explorando árvores e florestas de domínios

Árvore de domínios: uma árvore é uma coleção de domínios que compartilham o mesmo namespace (espaço de nomes) de DNS, são contíguos e conectados por relações de confiança automáticas, que são trusts (confianças) bidirecionais e transitivas. Por exemplo: empresa.com, ti-empresa.com, rh-empresa.com. O trust (confiança) faz a ligação entre esses domínios, permitindo que naveguemos entre eles. Suponhamos que estejamos no domínio empresa.com e precisemos de alguns acessos no rh-empresa.com: isso é comum e quem viabiliza essa comunicação é o trust (confiança). Encadeamos essa utilização por meio dos trusts (confianças), que configuram o permissionamento entre domínios.

Floresta: é o contêiner máximo. Quando falamos de árvore, tratamos de uma coleção de domínios que compartilham um mesmo espaço de nomes; a floresta é o conjunto de todas as árvores de domínio que compartilham o mesmo schema (esquema), isto é, o do Configuration container (contêiner de configuração). Nela, temos o forest root domain (domínio raiz da floresta): o primeiro domínio criado na floresta, com autoridade especial sobre todo o schema (esquema), os naming contexts (contextos de nomenclatura) etc. Pensando em grafos: a raiz é o nó principal, do qual partem os demais nós (domínios). Assim, podemos ter um domínio principal e vários outros domínios abaixo dele, organizando e delimitando acessos.

A floresta é o verdadeiro limite de segurança do AD; o domínio é um limite administrativo. Comprometer a raiz da floresta compromete tudo: ao afetar o nó principal, comprometemos toda a floresta. Em resumo, domínios são limites administrativos, não de segurança; a floresta delimita a segurança real. Podemos ter vários domínios conversando entre si, mas é a floresta que delimita a segurança de todos esses domínios e de cada árvore presente.

Detalhando as relações de confiança

Sobre as relações de confiança (os trusts):

Principal atenção: um trust (confiança) mal configurado é um vetor de ataque clássico.

Por que isso é relevante? Um atacante pode comprometer um domínio filho e usar trusts transitivos para realizar movimentação lateral dentro do ambiente. Essa técnica é conhecida como Italic(Domain Trust Abuse) (abuso de confiança entre domínios). Nesse cenário, o atacante explora acessos permissivos existentes.

Comparando confianças transitivas e não transitivas

Quanto à confiança transitiva versus a não transitiva, a confiança transitiva segue uma relação matemática: se A confia em B e B confia em C, então A confia em C. Com isso, é possível encadear movimentações laterais ao longo de uma cadeia de confiança, o que representa risco.

Na confiança não transitiva, a confiança existe apenas entre os dois domínios definidos. Se A confia em B, não importa se B confia em C, D, E ou F: A só confiará em C, D ou E se configurarmos explicitamente que A confia em cada um deles. Essa abordagem é comum em trusts externos e é mais segura, embora menos flexível para ambientes grandes. Em ambientes extensos, a criação de "atalhos" pode se tornar trabalhosa. Já a confiança transitiva acelera a interconexão, porém aumenta a superfície de risco.

Apresentando o catálogo global e os sites do AD

O Italic(Global Catalog) (Catálogo Global) e os Sites do AD: o Italic(Global Catalog) (GC) é um servidor que armazena uma cópia parcial de objetos da floresta, permitindo buscas Italic(cross-domain) (entre domínios) eficientes. Utiliza as portas 3268 (LDAP) e 3269 (LDAPS) para consultas ao GC, que mantém a réplica parcial de objetos para suportar pesquisas em toda a floresta.

Os Sites do AD representam localizações físicas e redes IP da organização, controlando replicação, roteamento e autenticação. Se configurados incorretamente, podem causar falhas de login em filiais remotas. É comum observar problemas de autenticação na VPN quando há configuração inadequada de Sites. Portanto, essa configuração deve estar correta.

Replicação: as mudanças no AD são replicadas entre todos os controladores de domínio. O protocolo utilizado é o Italic(Directory Replication Service) (DRS), que é alvo do ataque DCSync. Esse ataque tenta manipular o sincronismo de replicação, podendo quebrá-lo para explorar ou manter falhas de segurança sem que sejam corrigidas. Essas ferramentas e serviços do AD possuem mecanismos de segurança, mas também apresentam vulnerabilidades.

Explicando namespace, DNS e Kerberos no AD

Namespace, DNS e AD: o DNS é a espinha dorsal do AD, pois o AD depende criticamente dele para localizar Italic(Domain Controllers) (controladores de domínio) e realizar a resolução para endereços IP. O serviço Kerberos utiliza o DNS para operar no contexto do domínio. Sem DNS funcional, clientes não conseguem se autenticar.

As zonas de DNS são criadas automaticamente durante a promoção do Italic(Domain Controller). Existem registros SRV que indicam onde estão serviços essenciais, como os do Kerberos (por exemplo, .tcp). O envenenamento de DNS pode redirecionar autenticações. Em resumo, no AD tudo opera por nomes, que são então resolvidos para IPs. O Kerberos usa o DNS para definir em qual Italic(Domain Controller) o usuário fará a autenticação e será autorizado. Se o DNS estiver envenenado, a autenticação pode ser enviada para outro destino, possibilitando a captura de credenciais de pessoas usuárias ou de serviços.

Apresentando as funções FSMO e riscos

FSMO Roles (operações de mestre único):

O comprometimento do Italic(PDC Emulator) é especialmente crítico, pois ele é responsável pela sincronização de senhas e pelo processamento de bloqueios de conta, tornando-se alvo frequente de ataques avançados. Se alterarmos, por exemplo, o horário do Italic(PDC Emulator), mesmo que uma conta tenha sido bloqueada imediatamente, um descompasso de tempo (como o PDC no futuro em relação aos demais sistemas) pode impedir o bloqueio imediato. Ele orquestra a base temporal para autenticação, concessão de permissões e demais processos relacionados.

A floresta é o limite de segurança: ela abrange todas as árvores. O domínio é o limite administrativo: nele administramos contas e recursos do seu perímetro. Entender essa distinção é fundamental para avaliar o impacto real de um comprometimento e priorizar corretamente as respostas a incidentes. Uma pessoa usuária com privilégios em um domínio administra principalmente aquele domínio, mas nada impede a existência de trusts com outros domínios dentro da floresta.

Encerrando o vídeo

No próximo vídeo, veremos as unidades organizacionais, objetos e hierarquia.

Te espero no próximo vídeo. Até a próxima!

Sobre o curso Active Directory: monitoramento e investigação para SOC

O curso Active Directory: monitoramento e investigação para SOC possui 328 minutos de vídeos, em um total de 49 atividades. Gostou? Conheça nossos outros cursos de Blue Team & SOC em Cibersegurança, ou leia nossos artigos de Cibersegurança.

Matricule-se e comece a estudar com a gente hoje! Conheça outros tópicos abordados durante o curso:

Aprenda Blue Team & SOC acessando integralmente esse e outros cursos, comece hoje!

Conheça os Planos para Empresas