很多企業(yè)都開始過渡到 Azure Active Directory(AAD)等云端身份平臺,利用無密碼登錄和有條件訪問等新認(rèn)證機制來逐步淘汰 Active Directory(AD)基礎(chǔ)設(shè)施。然而,依然有一些組織在混合或內(nèi)部環(huán)境中使用域控制器(DC)。
DC 有活動目錄域服務(wù)(AD DS)的能力,這意味著如果一個 DC 被惡意行為者感染,基本上你的所有賬戶和系統(tǒng)都會受到影響。就在幾個月前,微軟發(fā)布了一個關(guān)于 AD 特權(quán)升級攻擊的警告。
此前微軟已經(jīng)提供了關(guān)于如何設(shè)置和保護 DC 的詳細(xì)指導(dǎo), 近期微軟再次對該指導(dǎo)進行了優(yōu)化和更新。
此前,這家總部位于雷德蒙的科技巨頭曾強調(diào),DC 在任何情況下都不應(yīng)該與互聯(lián)網(wǎng)連接??紤]到不斷變化的網(wǎng)絡(luò)安全形勢,微軟已經(jīng)修改了這一指導(dǎo)意見,表示 DC 不應(yīng)該有不受監(jiān)控的互聯(lián)網(wǎng)接入,也不應(yīng)該有啟動網(wǎng)絡(luò)瀏覽器的能力?;旧希灰獓?yán)格控制訪問,并建立適當(dāng)?shù)姆烙鶛C制,讓 DC 連接到互聯(lián)網(wǎng)是可以的。
對于目前在混合環(huán)境下運行的組織,微軟建議你至少通過身份保護器來保護企業(yè)內(nèi)部的AD。其指導(dǎo)意見指出:微軟建議使用 Microsoft Defender for Identity 對這些企業(yè)內(nèi)部的身份進行云端保護。在 DC 和 AD FS服務(wù)器上配置 Defender for Identity 傳感器,可以通過代理和特定的端點與云服務(wù)進行高度安全的單向連接。
關(guān)于如何配置這種代理連接的完整解釋,可以在身份保護器的技術(shù)文檔中找到。這種嚴(yán)格控制的配置確保了將這些服務(wù)器連接到云服務(wù)的風(fēng)險得到緩解,并且企業(yè)可以從身份保護器提供的保護能力的提高中受益。微軟還建議這些服務(wù)器用云端驅(qū)動的端點檢測來保護,如 Azure Defender for Servers。
關(guān)鍵詞: 互聯(lián)網(wǎng)接入 防御機制 科技巨頭 單向連接
網(wǎng)站首頁 |網(wǎng)站簡介 | 關(guān)于我們 | 廣告業(yè)務(wù) | 投稿信箱
Copyright © 2000-2020 www.hngelin.com All Rights Reserved.
中國網(wǎng)絡(luò)消費網(wǎng) 版權(quán)所有 未經(jīng)書面授權(quán) 不得復(fù)制或建立鏡像
聯(lián)系郵箱:920 891 263@qq.com
哈密市| 瑞安市| 高雄市| 西乌珠穆沁旗| 邹平县| 常州市| 巫山县| 佳木斯市| 襄垣县| 庆云县| 南丹县| 宝鸡市| 河津市| 都昌县| 东兴市| 纳雍县| 清苑县| 秀山| 聂拉木县| 达州市| 成武县| 巴彦县| 虹口区| 桃园县| 上饶县| 永年县| 鹤峰县| 太仆寺旗| 嘉禾县| 乡宁县| 西昌市| 南宫市| 巨野县| 彭山县| 彩票| 拜泉县| 临海市| 大田县| 茌平县| 铜鼓县| 普陀区|