Prevenzione e ripristino guidato di AD disaster

Servizi esperti di preparazione e risposta alle violazioni

Coinvolgi i principali esperti di sicurezza informatica di Active Directory per sviluppare e implementare una preparazione e una risposta completa agli attacchi informatici all'AD.

Una guida esperta per proteggere Active Directory prima, durante e dopo un attacco.

Active Directory è il vettore di attacco numero 1 nel panorama delle minacce alla sicurezza informatica perché è un obiettivo redditizio per i criminali informatici. In quanto servizio di identità principale per il 90% delle organizzazioni in tutto il mondo, AD fornisce l'autenticazione degli utenti e l'accesso alle applicazioni e ai servizi business-critical. Una compromissione dell'AD può causare settimane di inattività. Le organizzazioni che non proteggono adeguatamente l'AD rischiano di dover pagare un riscatto per ripristinare i dati e riprendere le attività aziendali.

Threatpost:
1,4 miliardi di dollari
risarcimento assicurativo riconosciuto a Merck per le perdite subite nell'attacco NotPetya
Rapporto Microsoft Digital Defense:
1 ora, 42 minuti
il tempo mediano in cui un attore dell'attacco inizia a muoversi lateralmente dopo la compromissione del dispositivo
Statista:
20 giorni
il tempo medio di inattività dopo un attacco ransomware
Rapporto Microsoft Digital Defense:
34,7 miliardi di euro
minacce all'identità bloccate da Microsoft in un anno



Servizi di preparazione e risposta agli attacchi a Active Directory da parte delle principali autorità di sicurezza dell'identità del settore

Semperis, pioniere della resilienza informatica delle imprese basata sull'identità, offre servizi di preparazione e risposta alle violazioni, che combinano le conoscenze degli esperti di sicurezza e di risposta agli incidenti di Active Directory collaudati con soluzioni leader del settore per la prevenzione, il ripristino e il recupero degli attacchi. Questi servizi ti consentono di attingere alle competenze di Semperis prima, durante e dopo un attacco, così puoi beneficiare della decennale esperienza del nostro team nella risposta agli incidenti informatici.

Servizi di preparazione

Anticipa gli aggressori grazie a servizi esperti di preparazione alle violazioni e programmi completi per scoprire i punti deboli della tua infrastruttura AD e migliorare la postura di sicurezza complessiva.

  • Active Directory Security Assessment (ADSA)
  • Mitigazione delle minacce all'ambiente Active Directory
  • Pianificazione ed esercitazione sul disaster recovery per AD

Servizi di risposta

Con 100 anni di esperienza combinata di Microsoft MVP nei servizi di directory, il nostro team ha una visione di prima mano su dove sono i problemi nel caso di un attacco all'ambiente AD, oltre a una profonda esperienza e competenza nella bonifica di AD, nella mitigazione dei rischi e nella bonifica delle minacce. L'esperienza collettiva del team spazia dalla progettazione, configurazione e messa in sicurezza di Active Directory alla ricerca di vulnerabilità e ai test di penetrazione del Red Team. Il nostro team aiuta anche le organizzazioni a recuperare Active Directory da attacchi ransomware e minacce interne.

  • Recupero cyber-first di AD
  • Indagine sugli incidenti AD e analisi forense degli attacchi
  • Rimozione delle minacce AD


Previeni un disastro informatico all'ambiente AD con la preparazione di esperti in materia di violazioni

Active Directory è un sistema complesso con numerose impostazioni e funzionalità configurabili, che lo rendono difficile da proteggere. I difetti di progettazione, gli errori operativi e le configurazioni errate si accumulano nel corso degli anni per creare un debito tecnico che spesso è difficile da risolvere e che espone l'AD a uno spettro di attacchi. Queste vulnerabilità rendono l'AD il percorso di minor resistenza per un attaccante per raggiungere sistemi critici e dati sensibili. Il nostro team ci aiuta in due fasi importanti per ridurre la probabilità che un aggressore riesca a distruggere o criptare il vostro ambiente: Il primo è individuare le configurazioni errate e i percorsi di attacco che un aggressore potrebbe sfruttare per compromettere l'ambiente AD. Il secondo è la preparazione allo scenario peggiore, ovvero la distruzione o l'esclusione di amministratori e utenti dall'ambiente AD da parte di un aggressore. Il team Breach Preparedness & Response Services di Semperis ti aiuta a identificare e chiudere i percorsi di attacco nel tuo ambiente AD e Azure AD con valutazioni della sicurezza di Active Directory, mitigazione delle minacce AD e pianificazione ed esercitazioni di disaster recovery (DR) per AD.

Valutazione della sicurezza di Active Directory

Active Directory Security Assessment (ADSA) fornisce un quadro chiaro della tua posizione di sicurezza AD e una tabella di marcia per affrontare le esposizioni a livello strategico, operativo e tattico. I nostri esperti di sicurezza AD utilizzano interviste, questionari e vari strumenti di scansione automatizzati e manuali per condurre la valutazione.

Mitigazione delle minacce all'ambiente Active Directory

Questo servizio aiuta le organizzazioni a prevenire e a prepararsi a un attacco. Sviluppato per i clienti di Semperis Directory Services Protector (DSP), questo servizio comprende una valutazione annuale della sicurezza di Active Directory standard, sessioni periodiche di riduzione della superficie di attacco e l'ottimizzazione su misura di DSP, la soluzione di rilevamento e risposta alle minacce AD di Semperis riconosciuta da Gartner.

Pianificazione ed esercitazione DR

Questo servizio aiuta le organizzazioni ad allineare i parametri dell'obiettivo del tempo di ripristino (RTO) e del punto di ripristino (RPO) e a identificare le dipendenze implicite che potrebbero ostacolare l'esecuzione del piano durante un incidente. Questo impegno comprende una revisione del piano di ripristino, un workshop di pianificazione e uno stress test del piano di ripristino, compresa una crittografia simulata dell'organizzazione.



Valutazione della sicurezza di Active Directory

Semperis entra a far parte della Microsoft Intelligent Security Association, ampliando la collaborazione per combattere le minacce informatiche legate all'identità
Revisione dell'architettura di sicurezza

La Security Architecture Review è una revisione di alto livello dell'ambiente e delle considerazioni che hanno portato al progetto attuale. Il team di Semperis conduce interviste con i membri chiave del team e un walkthrough degli artefatti rilevanti, come i diagrammi architetturali. Prima di ogni intervista, il tuo team compila un questionario per la raccolta di informazioni che aiuta il team Semperis a indirizzare l'intervista verso le aree di interesse, a raccogliere le informazioni mancanti e ad assicurarsi che le persone giuste siano presenti all'intervista. Gli aspetti principali individuati o generati in questa fase sono:

  • Struttura della foresta di AD
  • Creazione di una relazione di fiducia
  • Perimetro della sicurezza
  • Asset Tier 0 e dipendenze della sicurezza
  • Infrastruttura di disaster recovery
Revisione delle procedure operative

La revisione delle procedure operative è una valutazione delle attuali procedure operative aziendali. Il team di Semperis conduce questa revisione attraverso colloqui con i membri chiave del team e un'analisi degli artefatti rilevanti, come diagrammi di flusso, script, ecc. Come nel caso della Security Architecture Review, prima di ogni intervista il team compila un questionario che aiuta il team Semperis a indirizzare l'intervista verso le aree di interesse, a raccogliere le informazioni mancanti e ad assicurarsi che le persone giuste siano presenti all'intervista. Gli elementi principali catturati o prodotti in questa fase sono:

  • Processo di provisioning e de-provisioning per le attività Tier 0
  • Procedure di gestione e manutenzione degli asset Tier 0
  • Procedure di gestione degli accessi privilegiati
  • Procedure di accesso per le dipendenze di sicurezza Tier 0
  • Scoperta di ulteriori attività Tier 0
  • Procedure di disaster recovery e relative dipendenze
Il team di preparazione e risposta alle violazioni (BP&R) di Semperis
Revisione della configurazione di sicurezza

Per la Security Configuration Review, il team di Semperis utilizza strumenti automatizzati (come Purple Knight, uno strumento di valutazione della sicurezza AD sviluppato dagli esperti di Semperis) e metodi manuali per identificare gli indicatori di esposizione (IOE) e gli indicatori di compromissione (IOC) nell'ambiente AD. Gli elementi acquisiti o prodotti in questa fase sono:

  • Indicatori individuati dalla scansione di Purple Knight
  • Revisione manuale degli indicatori attualmente non implementati in Purple Knight
  • Revisione dei criteri di gruppo con strumenti open-source
  • Identificazione automatica degli account nascosti
Percorso di analisi dell'attacco

L'analisi dei percorsi di attacco mira a identificare i percorsi di attacco pericolosi o non intenzionali agli asset Tier 0 e ad altri asset critici. Gli aggressori potrebbero abusare di questi percorsi per elevare i privilegi e potrebbero introdurli per installare la persistenza del dominio e riottenere l'accesso privilegiato. In questa fase, il team Semperis raccoglie e analizza i dati utilizzando strumenti open-source e interni. Gli elementi acquisiti o prodotti in questa fase sono:

  • Percorsi di attacco dall'esterno del Tier 0 verso il Tier 0
  • Diritti delegati anomali
  • Hotbed amministrativi
  • Host e oggetti ad alta raggiungibilità, cioè esposti a molti utenti.
Il team di preparazione e risposta alle violazioni (BP&R) di Semperis
Analisi e reportistica

Nella fase di analisi e reporting, il team di Semperis elabora i dati e le scoperte acquisite nella valutazione in un rapporto interattivo che descrive lo stato attuale, fornisce lo stato auspicato per l'ambiente e offre una tabella di marcia per raggiungerlo. La roadmap comprende le "linee di impegno" e le "linee operative" per raggiungere lo stato auspicato:

  • La "linea di sforzo" rappresenta una spinta interna per migliorare la sicurezza dell'ambiente AD.
  • La "linea operativa" rappresenta una spinta a contenere e sradicare un attore della minaccia dall'ambiente, che potrebbe essere applicabile se viene identificata una minaccia durante la valutazione.
Cybersecurity 2020: Il pericolo del ransomware
Pianificazione della bonifica

Semperis offre workshop opzionali di pianificazione della bonifica con i nostri esperti di sicurezza AD. Questi workshop possono svolgersi dopo o durante la valutazione er affrontare tempestivamente i problemi critici e a portata di mano. In queste sessioni di consulenza interattiva, gli esperti Semperis lavorano con il team AD del cliente per:

  • Pianificare e attuare azioni correttive
  • Scopri le alternative
  • Identificare altre tattiche di riparazione

Attenuazione delle minacce a Active Directory

Recovery for Azure AD
Riduzione della superficie di attacco

Il servizio di riduzione della superficie di attacco è un impegno periodico che prevede un ADSA standard annuale e sessioni trimestrali in cui gli esperti di Semperis lavorano con te per analizzare gli IOC, gli IOE e gli indicatori di attacco (IOA) raccolti da DSP, nonché i dati raccolti con altri strumenti. Il team Semperis fornirà raccomandazioni per ridurre la superficie di attacco ed eliminare le esposizioni alla sicurezza nell'ambiente AD. Inoltre, il team Semperis potrebbe eseguire un'analisi dei percorsi di attacco per identificare percorsi di attacco pericolosi o non intenzionali verso asset Tier 0 e altri asset critici, nonché diritti delegati anomali.

Ottimizzazione del rilevamento e della protezione

Progettato per i clienti di Semperis Directory Services Protector (DSP), questo servizio assicura che l'implementazione di DSP sia ottimizzata per soddisfare i requisiti di protezione di AD. L'obiettivo è quello di massimizzare i risultati della postura di sicurezza, assicurando che DSP fornisca una protezione su misura per il tuo ambiente. Questa revisione di ottimizzazione è in linea con le best practice di Semperis, che includono:

  • Esame della configurazione dell'implementazione di DSP, dell'impostazione delle notifiche, della configurazione del database, delle regole di risposta automatica, delle integrazioni con soluzioni di terze parti (ad esempio SIEM) e delle definizioni specifiche dell'ambiente (ad esempio account sensibili, criteri di risposta).
  • Analisi dei dati raccolti da DSP per identificare indicatori di attività sospette e potenziali compromissioni.
  • Esecuzione di un piano di test su Directory Services Protector per comprendere tutte le funzionalità del prodotto.

Pianificazione ed esercitazione su Active Directory Disaster Recovery

Recovery for Azure AD
Revisione del piano di recupero

Gli esperti di Semperis esaminano il piano di disaster recovery AD esistente per comprendere gli obiettivi aziendali, gli SLA, gli scenari di disastro e i metodi attualmente in uso per il ripristino di AD.

Recovery for Azure AD
Workshop di pianificazione

Gli esperti di Semperis analizzano insieme a te gli obiettivi aziendali in caso di disastro, come ad esempio gli obiettivi di punto/tempo di ripristino, i siti remoti, il numero di utenti che richiedono l'accesso iniziale e la priorità di ripristino dell'ambiente in caso di disastro multiforesta. Il workshop traccia anche le dipendenze per il processo di recupero. Il team di Semperis ti aiuterà a pianificare diversi scenari di disastro informatico e operativo come parte del workshop, compresa la revisione dei backup offline/fuori sede, il ripristino dei backup online quando necessario e altre attività di ripristino simili. Il risultato del workshop è un piano di ripristino AD documentato, pronto per essere presentato ai proprietari dell'azienda, che include:

  • Definizione dell'accordo SLA di recupero
  • Identificazione del tempo medio di recupero (MTTR)
  • Mappatura delle applicazioni aziendali necessarie per supportare gli obiettivi aziendali fondamentali
Recovery for Azure AD
Esercitazione su disaster recovery AD

Consigliamo di eseguire un test completo del piano di disaster recovery di AD almeno una volta all'anno o quando si verifica un cambiamento importante nella configurazione di AD. L'esercitazione di ripristino di emergenza di Active Directory prevede la simulazione della crittografia dell'intera organizzazione e del processo di ripristino e la ripresa del controllo di AD. Durante l'esercitazione, gli esperti Semperis recuperano i backup di produzione in un ambiente di laboratorio isolato. Al termine dell'esercitazione, il team di Semperis fornisce un rapporto che descrive i risultati del test e documenta i problemi, per poi rivedere il piano di DR di conseguenza. Il report può essere utilizzato per soddisfare i requisiti di governance e conformità.



Accelerare il ripristino di emergenza AD

Se AD subisce una violtazione, agire tempestivamente è essenziale. Le organizzazioni con un attacco informatico in corso sono sottoposte a una pressione senza precedenti. Quando un attacco prende di mira il sistema di identità, la maggior parte delle operazioni critiche non può funzionare finché il sistema non viene ricostruito e reso nuovamente affidabile. E la ricostruzione dell'identità può richiedere settimane, mentre tutto il resto aspetta. Semperis offre servizi di risposta agli incidenti AD di livello mondiale, tra cui il ripristino di emergenza cyber-first, le indagini sugli incidenti AD e l'analisi forense degli attacchi.

Recupero cyber-first di Active Directory 

Se l'ambiente AD è gravemente danneggiato, gli esperti di Semperis utilizzano Active Directory Forest Recovery (ADFR) per eseguire un ripristino parziale o completo della foresta in una nuova infrastruttura isolata, senza trasportare il codice eseguibile dal sistema operativo dei DC. Questo approccio elimina la reintroduzione di malware. Il processo di recupero comprende il ripristino delle funzionalità AD in base alle procedure sviluppate nella pianificazione di DR di Active Directory.

Indagine sugli incidenti AD e analisi forensi

In seguito a un incidente di sicurezza che ha un impatto negativo su AD, la prima fase cruciale di ripristino consiste nell'indagare se dietro l'incidente si celano intenti e intelligence malevoli che costituiscono un attacco. I nostri esperti utilizzano Semperis Directory Solutions Protector (DSP) e altri strumenti per analizzare i dati di replica di AD e i relativi registri degli eventi e raccomandare la migliore linea d'azione per sradicare completamente la minaccia dall'ambiente AD.

Rimozione delle minacce all'ambiente Active Directory

A seguito di un'indagine forense su un attacco all'ambiente AD, gli esperti di Semperis consigliano i passi da compiere per riprendere il controllo dell'ambiente AD e rimuovere la minaccia, tra cui l'eliminazione degli attori delle minacce e degli oggetti compromessi/esposti per impedire agli hacker di riprendere il controllo, l'esecuzione di una valutazione della sicurezza per identificare le vulnerabilità e le esposizioni dopo il contenimento e la fornitura di misure di mitigazione per ridurre la superficie di attacco di AD.

Il tuo piano di disaster recovery include Active Directory?

AD è preso spesso di mira dagli aggressori

La maggior parte delle organizzazioni dispone di piani di continuità operativa. Ma questi piani raramente tengono conto di scenari in cui le minacce informatiche distruggono l'infrastruttura di identità aziendale, di cui Active Directory (AD) è un componente fondamentale nel 90% delle organizzazioni di tutto il mondo. I criminali informatici prendono deliberatamente di mira AD perché sanno che questa tattica funziona.

  • Secondo Gartner, l'uso improprio delle credenziali è ora la tecnica principale utilizzata nelle violazioni
  • I ricercatori di Mandiant che si occupano di risposta agli incidenti riferiscono che l'ambiente AD è coinvolto in 9 attacchi su 10
  • Secondo Enterprise Management Associates (EMA), il 40% dei tentativi di attacco va a buon fine
7 configurazioni errate di AD da trovare e risolvere subito

Con il supporto dei più importanti esperti di identità al mondo

Nessun fornitore di servizi può competere con l'esperienza collettiva dei Microsoft MVP di Semperis nei servizi di directory e nei criteri di gruppo. Il team BP&R (Breach Preparedness and Incident Response) di Semperis è composto da Microsoft MVP ed ex Microsoft Premier Field Engineers (PFE) con un'esperienza senza pari nella protezione degli ambienti Active Directory più sensibili al mondo e una profonda esperienza in AD on-prem, Azure AD, Okta e altri sistemi di identità aziendali.

SCENARIO 1

Active Directory compromesso, non inattivo, ma riparabile


Gli esperti di risposta agli incidenti di Semperis si concentrano sulla valutazione dell'attuale ambiente AD, sulla chiusura delle falle di sicurezza esistenti, sull'eliminazione dell'accesso degli attori delle minacce e sulla creazione di un backup AD pulito.

La vulnerabilità del sistema rende AD un bersaglio facile
SCENARIO 2

Active Directory compromesso, non inattivo, non riparabile

L'obiettivo è quello di condurre rapidamente una valutazione della sicurezza di AD, ripristinare AD in un ambiente isolato, effettuare la rimozione delle minacce e ripristinare AD in un ambiente pulito.

SCENARIO 3

Active Directory fuori uso (scenario più comune)

Il primo passo consiste nel ripristinare AD in un ambiente isolato e nel condurre le analisi forensi e la bonifica della violazione, seguite da una valutazione dell'AD, dalla rimozione delle minacce e dal ripristino della produzione.

In che modo Semperis aiuta ad affrontare i disastri informatici che colpiscono AD

Per aiutarti a rispondere a un attacco in corso, Semperis combina le intuizioni di esperti di sicurezza delle identità e di risposta agli incidenti con soluzioni leader del settore per proteggere Active Directory ibrido delle organizzazioni prima, durante e dopo un attacco informatico. Otterrai una risposta immediata ed esperta all'incidente in corso e una valutazione e un rimedio completi per proteggerti dalle minacce future.

SCENARIO 1: AD compromesso, non inattivo ma riparabile
Fase 1: valutazione di AD
  • Creare un backup dell'ambiente AD corrente
  • Monitorare e rilevare tutte le modifiche apportate a AD
  • Raccogliere informazioni sulla configurazione AD corrente
  • Condurre l'analisi qualitativa dei dati
  • Identificare le vulnerabilità, le configurazioni errate e gli IOE/IOC
Fase 2: rimozione delle minacce
  • Eliminare l'accesso degli attori delle minacce, gli IOE e gli IOC
  • Ridurre la superficie di attacco di AD
  • Eseguire un backup dell'ambiente AD pulito
SCENARIO 2: AD compromesso, non disattivato e non riparabile
Fase 1: valutazione di AD
  • Creare un backup dell'ambiente AD corrente
  • Monitorare e rilevare tutte le modifiche apportate a AD
  • Raccogliere informazioni sulla configurazione AD corrente
  • Condurre l'analisi qualitativa dei dati
  • Identificare le vulnerabilità, le configurazioni errate e gli IOE/IOC
Fase 2: ripristino di AD
  • Ripristinare AD in un ambiente isolato
  • Creare una replica di AD resistente alle manomissioni
  • Effettuare un'indagine sulla violazione e ricercare i rimedi
  • Sviluppare una roadmap per migliorare la sicurezza
Fase 3: rimozione delle minacce
  • Eliminare l'accesso degli attori delle minacce, gli IOE e gli IOC
  • Ridurre la superficie di attacco di AD
  • Eseguire un backup dell'ambiente AD pulito
SCENARIO 3: Active Directory non funziona
Fase 1: ripristino dell'AD
  • Ripristinare AD in un ambiente isolato
  • Creare una replica di AD resistente alle manomissioni
  • Effettuare un'indagine sulla violazione e ricercare i rimedi
Fase 2: valutazione dell'AD
  • Creare un backup dell'ambiente AD corrente
  • Monitorare e rilevare tutte le modifiche apportate a AD
  • Raccogliere informazioni sull'attuale
  • Condurre l'analisi qualitativa dei dati
  • Identificare le vulnerabilità, le configurazioni errate e gli IOE/IOC
  • Sviluppare una roadmap per migliorare la sicurezza
Fase 3: rimozione delle minacce
  • Eliminare l'accesso degli attori delle minacce, gli IOE e gli IOC
  • Ridurre la superficie di attacco di AD
  • Creare un backup dell'ambiente AD pulito
Fase 4: ritorno alla produzione
  • Ripristino di AD in un ambiente di produzione pulito

Semperis ha un'esperienza ineguagliabile nella risposta alle violazioni di AD

Sanità

Directory Services Protector fornisce quanto promesso, ma il vero asso nella manica di Semperis è il personale, con la sua profonda conoscenza e comprensione di AD e degli attacchi basati su AD.

Per saperne di più Chief Technology Officer Studio medico specialistico ortopedico
Frost Sullivan

Semperis ha un'esperienza senza pari nella preparazione alle violazioni e nella risposta agli incidenti di Active Directory e ad altri attacchi informatici basati sulle identità. L'approccio di Semperis, fondato sulle soluzioni, si concentra non solo sulla tecnologia di punta per rispondere alle sfide dei clienti, ma anche sulle best practice e sulla guida per le persone e i processi, distinguendosi dalla concorrenza.

Per saperne di più Sarah Pavlak Frost & Sullivan
Unione di credito federale Amoco

Semperis è stata in grado di eseguire il backup e il ripristino di AD con una rapidità pazzesca. Durante i test siamo riusciti a fare il backup e il ripristino di Active Directory in 20 minuti in un datacenter completamente diverso, con tempi di inattività minimi. In uno scenario di backup normale, i tempi sarebbero stati di 24-36 ore.

Paul Ladd VP of Information Systems & Technology, AMOCO Federal Credit Union
Gartner Peer Insights

Abbiamo molte modifiche da apportare al nostro ambiente Active Directory, tra cui aggiungere server Linux… [Directory Services Protector] ci aiuta a monitorare e ripristinare le modifiche pericolose con un solo clic.

Leggi la recensione Membro del team IT, Organizzazione aziendale
Gartner Peer Insights

Il miglior strumento di recupero di AD in caso di attacco ransomware!

Leggi la recensione Director of Directories & IAM Solutions, IT Security & Risk Management Organizzazione bancaria aziendale
Consulenza

Con ADFR sapevo che non avrei dovuto fare ore e ore di clic sulle procedure e potenzialmente reintrodurre il malware. Poter sfruttare ADFR nelle prime tre ore di risposta all'incidente mi ha fatto risparmiare probabilmente due o tre settimane.

Responsabile senior della sicurezza

Ottieni assistenza in caso di violazione dell'ambiente AD

Rivolgiti al nostro team esperto di risposta agli incidenti AD per intervenire rapidamente su un attacco in corso o per sviluppare un piano di miglioramento della sicurezza generale.

Contatta il nostro team