Când se deschide dialogul de printare: alege "Salvează ca PDF", apoi debifează "Anteturi și subsoluri" din secțiunea Mai multe setări.
Evaluare Active Directory
Active Directory — Un Singur Scor Onest al Posturii Domeniului
RECON măsoară cât de expus este domeniul tău la o escaladare către Domain Admin — profunzimea unei evaluări dedicate a posturii identității, livrată în cadrul aceleiași platforme ca scanarea ta externă și internă. Rulează fără agent, din interiorul perimetrului, pe aceeași sondă care deja descoperă și scanează rețeaua ta, folosind o credențială de doar-citire care este distrusă la finalul rulării. Un contract este invariabil: detectează, nu exploatează niciodată.
Pe scurt
- RECON aduce o evaluare dedicată a posturii Active Directory în cadrul platformei care deja rulează scanarea ta externă și internă — o singură sondă, o singură vedere corelată, livrată astăzi în platforma RECON cu verificările principale active; unele verificări de escaladare (anumite căi ESC, DCSync) sunt doar-detecție sau încă în validare.
- Este fără agent și de doar-citire: nu se instalează nimic pe domain controllers, iar collector-ul deține doar drepturile unui utilizator de domeniu autentificat obișnuit.
- O credențială privilegiată, atunci când este folosită, este folosită o singură dată pentru a crea un collector dedicat de doar-citire, apoi distrusă — niciodată stocată în repaus.
- Toată analiza periculoasă — Tier-0, căi de atac, abuz de certificate, scorarea posturii — rulează pe datele colectate, pe partea de server, niciodată din nou împotriva domeniului viu.
Cum Funcționează Evaluarea
Designul este deliberat: citește directory-ul așa cum o face un instrument de postură, ține fiecare secret privilegiat departe de disc și fă toată gândirea periculoasă pe server — niciodată pe domeniul viu.
Niciun atac real de replicare, niciun dump de hash-uri, niciun tichet falsificat. Sonda citește directory-ul pe un canal autentificat exact așa cum ar face-o un instrument de postură, iar fiecare inferență periculoasă are loc mai târziu, pe partea de server, pe date deja colectate.
Cui se adresează
- CISO și liderii de securitate care doresc riscul de identitate exprimat ca un singur scor de domeniu defendabil, nu ca un zid de constatări de directory.
- Echipe IT și de identitate responsabile de igiena Active Directory, accesul privilegiat și serviciile de certificate.
- Funcții de achiziții și conformitate care compară o platformă consolidată cu un instrument de postură Active Directory de sine stătător.
- Echipe de incident-response și red team care au nevoie de căile vii către Domain Admin clasificate, cu singurul nod de spart evidențiat.
Ciclul de Viață al Credențialei — Nimic Privilegiat Nu Rămâne în Repaus
Pentru a citi Active Directory ai nevoie de un cont, dar RECON nu îți cere să creezi unul permanent. În modul său implicit, o credențială de administrator este folosită exact o singură dată pentru a crea un collector dedicat de doar-citire, apoi este distrusă criptografic. Scopul întregii secvențe este simplu: niciun secret privilegiat nu rămâne vreodată în repaus, nicăieri.
Două Moduri de Conectare — și Ce Nu Se Păstrează Niciodată
Tu alegi cum este creat collector-ul. În ambele cazuri, niciun secret de administrator nu este persistat vreodată; se păstrează doar collector-ul de doar-citire, criptat.
Collector-ul de doar-citire creat este persistat, criptat cu un sigiliu legat de host, astfel încât copierea doar a fișierului de configurație al unei sonde nu îl poate recupera. Credențiala de administrator nu are niciun fel de stocare: are domeniu de cerere (request-scoped), este sigilată, livrată just-in-time, deschisă în memorie, folosită și distrusă criptografic — niciodată pe disc, într-un log sau într-un câmp permanent, la niciun nivel.
Ce Citește — Doar-Citire, Un Singur Bind
Sonda face o singură trecere de citire peste directory — același material pe care îl citește un instrument de postură — și îl împachetează pentru analiza pe partea de server. Nu se scrie nimic; este doar un inventar al obiectelor, permisiunilor și punctelor slabe de configurație ale domeniului.
Inventarul de Identități
Fiecare utilizator, grup, computer, unitate organizațională și obiect de politică pe care evaluarea îl rezolvă este prezentat ca un inventar filtrabil, cu obiectele privilegiate și Tier-0 marcate, markerii de risc scoși în evidență și recența ultimei autentificări afișată — identitatea autoritativă a sistemului de operare de aici îmbogățește și inventarul de active al rețelei interne.
Căi de Atac și Tier-0 — Cine Poate Ajunge la Domain Admin
Aici datele brute devin un răspuns. Motorul calculează cine — pornind de la orice utilizator obișnuit — poate escalada până la Domain Admin, ce singur nod ar trebui să păzești pentru a rupe acea escaladare (chokepoint-ul) și cât de gravă este fiecare rută. Transformă o listă de constatări într-o singură instrucțiune clară: repară mai întâi ceea ce se află pe o cale vie.
Scorul Posturii Domeniului
Aceeași analiză se rezolvă într-un singur scor de domeniu pe care board-ul îl poate citi — un scor de la 1 la 100 și o literă de la A la F — în timp ce echipa păstrează constatările ponderate din spatele lui. Un domeniu curat obține scorul 100; fiecare constatare de pe o cale vie către Domain Admin împinge numărul în jos.
Fiecare factor, pondere și agregarea finală sunt documentate și reproductibile. Constatările confirmate contează mai mult; candidații și verificările de tip doar-detecție sunt marcate clar, astfel încât nu citești niciodată un „critic” umflat care nu a fost niciodată dovedit.
Servicii de Certificate — de la ESC1 la ESC16
Active Directory Certificate Services — PKI-ul intern — este una dintre cele mai abuzate rute către Domain Admin. RECON citește template-urile de certificate, autoritățile de certificare și containerele PKI cu același bind de privilegiu minim și clasifică onest configurările greșite cunoscute: ce este confirmat, ce este doar candidat și ce este doar-detecție.
Confirmat, Candidat, Doar-Detecție
Valoarea verificărilor de certificate stă în onestitatea lor. RECON nu umflă niciodată o constatare pe care nu a dovedit-o; fiecare punct slab al unui template poartă un status explicit.
Pentru că statusul este derivat din ceea ce a fost efectiv citit și dovedit, nu vezi niciodată un „critic” umflat care nu a fost niciodată demonstrat — numărul afișat reflectă ceea ce s-a declanșat cu adevărat.
Catalogul de Controale — Numărat Onest
O listă transparentă a fiecărui control pe care RECON îl rulează astăzi și a celor câteva încă pe roadmap. Numerele nu sunt umflate: consola arată doar verificările care se declanșează cu adevărat, ținute separat de vederile attack-graph și de controalele planificate.
Categorii de controale
Numerele sunt calculate din catalogul însuși, iar statusul viu al fiecărui control este derivat din rezultatele reale returnate în consolă — nu dintr-o instantanee per-scanare — astfel încât sondele mai vechi nu pot devia, iar numărul pe care îl vezi rămâne fidel față de ceea ce rulează cu adevărat.
Niveluri de Acoperire — Ce Deblochează Contul Legat
Cât de mult din catalog este exercitat depinde de drepturile contului legat. Baza necesită doar un utilizator de domeniu obișnuit; două delegări de citire opționale deblochează mai mult, iar o mână de verificări sunt onest în afara razei de acțiune a unei sonde de doar-citire.
Niveluri de acoperire
Fiecare control se rezolvă într-un status viu — activ, blocat în așteptarea unei delegări, în afara domeniului de aplicare, candidat sau planificat — calculat în consolă din rezultatele reale ale rulării, astfel încât acoperirea care ți se arată este întotdeauna ceea ce s-a declanșat cu adevărat.
Modelul de Securitate
RECON este construit pentru a evalua cea mai sensibilă parte a infrastructurii tale fără a deveni el însuși un risc. Patru proprietăți sunt nenegociabile.
Directory-ul colectat supraviețuiește sondei care l-a adunat: înlocuirea unei sonde nu pierde niciodată istoricul domeniului tău, pentru că colectarea este păstrată în raport cu scanarea, nu cu hardware-ul.
De Ce RECON — și Ce Înlocuiește
RECON aduce o evaluare Active Directory de clasa PingCastle sau Purple Knight în cadrul aceleiași platforme ca scanarea ta externă și internă, rulată de o sondă deja implementată în interiorul perimetrului — fără agent pe endpoint-uri sau pe domain controller și fără a exploata vreodată ceva.
Obții profunzimea unui instrument dedicat de postură Active Directory fără un al doilea contract, o a doua consolă sau un al doilea agent — și un singur scor pe baza căruia board-ul tău poate acționa.
Pași următori
- Solicită o prezentare ghidată a evaluării Active Directory pe propriul tău domeniu.
- Implementează sonda într-o singură rețea pentru a vedea evaluarea internă, OT/ICS și Active Directory într-o singură trecere.
- Analizează căile tale vii către Domain Admin, cu chokepoint-ul de spart evidențiat primul.
Contact: [email protected] · orizon.one/services/recon · Infrastructură europeană suverană.