Krátke zistenie stavu
Prejdeme rozsah infraštruktúry, kritické služby, dostupnosť a existujúce SLA.
Útoky na identity sú dnes najčastejšou cestou ku kompromitácii firmy. Zabezpečíme vašu doménu podľa najnovších odporúčaní Microsoftu - predtým, než ju otestuje útočník.
Zastarané protokoly, heslá v pamäti a neaktualizované doménové radiče sú pozvánkou pre útoky typu credential dumping, pass-the-hash a man-in-the-middle. Windows Server 2025 a bezpečnostná šablóna Security Baseline 2602 prinášajú prísne Zero-Trust politiky priamo do jadra systému - implementujeme ich za vás správne a bez výpadkov.
| Bezpečnostný mechanizmus | Čo robí | Prínos pre vašu doménu |
|---|---|---|
| Credential Guard (default) | Izolácia LSASS tajomstiev cez Virtualization-Based Security (VBS). | Blokuje credential dumping (napr. Mimikatz) a krádeže hesiel z pamäte. |
| LDAP Encryption & Sealing | Povinné podpisovanie a šifrovanie LDAP komunikácie po SASL binde. | Eliminuje útoky Man-in-the-Middle a odpočúvanie LDAP dotazov. |
| Koniec legacy Netlogon | SID a name lookups výhradne cez Kerberos a DC Locator. | Nahrádza zraniteľné Netlogon kanály kryptograficky bezpečným protokolom. |
| Náhodné heslá strojov | AD generuje zložité náhodné heslá pre nové počítačové účty. | Sťažuje kompromitáciu novopripojených počítačov do domény. |
| LAPS Account Management | Automatická správa a rotácia mien lokálnych admin účtov. | Zabraňuje laterálnemu pohybu cez unifikované lokálne heslá. |
| Zákaz sudo na DC | Baseline 2602 vynucuje zákaz sudo na doménových radičoch. | Predchádza neautorizovanej eskalácii privilégií. |
| Auditovanie NTLM | Vynútené auditovanie prichádzajúcich aj odchádzajúcich NTLM autentifikácií. | Pripravuje prostredie na úplné vyradenie NTLM a prechod na Kerberos. |
Štandardom roku 2026 je kompletná deaktivácia NTLMv1 a SMBv1, ktoré sú náchylné na relay útoky a zneužitie známych zraniteľností. Nahradíme ich SMBv2/v3 so zapnutým SMB Signing a presadíme LDAP Sealing v celej doméne - vrátane ochrany integrity prenosov pri prístupe k SYSVOL a skupinovým politikám.
Implementujeme prísne Zero-Trust politiky priamo do jadra systému - od povinného Credential Guard cez LDAP Sealing až po blokovanie ROCA-vulnerabilných WHfB kľúčov a zakázanie zastaraných COM komponentov.
Prejdeme rozsah infraštruktúry, kritické služby, dostupnosť a existujúce SLA.
Určíme priority, riziká, potrebné prístupy a časové okná pre bezpečnú realizáciu.
Po zásahu overíme výsledok, nastavíme dohľad a odporučíme ďalšie kroky.
Vykonáme technické preverenie hardeningu Active Directory a navrhneme plán nápravy podľa Security Baseline 2602.