V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
← Вернуться к списку
M1026Enterprise
Матрица: Enterprise
Статус: Активная
STIX: 19.0
Источник ↗

Управление привилегированными учётными записями

Управление привилегированными учётными записями направлено на внедрение политик, средств управления и инструментов для безопасного управления привилегированными учётными записями (например, SYSTEM, root или административными). Это включает ограничение доступа, сужение области разрешений, мониторинг использования привилегированных учётных записей и обеспечение подотчётности посредством ведения журналов и аудита. Данная мера может быть реализована следующими способами: Роли и права доступа учётных записей: - Внедряйте RBAC и принцип наименьших привилегий для безопасного назначения прав доступа. - Применяйте групповые политики Active Directory для принудительного применения ограничений доступа. Безопасность учётных данных: - Развёртывайте инструменты защищённого хранения паролей — CyberArk, HashiCorp Vault или KeePass — для безопасного хранения и ротации учётных данных. - Применяйте парольные политики по сложности, уникальности и истечению срока действия с помощью объектов групповых политик (GPO) Microsoft. Многофакторная аутентификация (МФА): - Требуйте МФА для всех привилегированных учётных записей с использованием Duo Security, Okta или Microsoft Azure AD MFA. Управление привилегированным доступом (PAM): - Используйте решения PAM — CyberArk, BeyondTrust или Thycotic — для управления, мониторинга и аудита привилегированного доступа. Аудит и мониторинг: - Интегрируйте мониторинг активности в SIEM (например, Splunk или QRadar) для обнаружения и оповещения об аномальном использовании привилегированных учётных записей. Доступ по принципу JIT (Just-In-Time): - Развёртывайте решения JIT — Azure Privileged Identity Management (PIM) — или настраивайте временные роли в AWS и GCP для предоставления привилегий с ограниченным сроком действия. *Инструменты реализации* Управление привилегированным доступом (PAM): - CyberArk, BeyondTrust, Thycotic, HashiCorp Vault. Управление учётными данными: - Microsoft LAPS (Local Admin Password Solution), Password Safe, HashiCorp Vault, KeePass. Многофакторная аутентификация: - Duo Security, Okta, Microsoft Azure MFA, Google Authenticator. Управление привилегиями в Linux: - Настройка sudo, SELinux, AppArmor. Доступ по принципу JIT: - Azure Privileged Identity Management (PIM), роли AWS IAM с ограничениями сессий, Google Cloud Identity-Aware Proxy.

Связанные техники

T1003
Дамп учетных данных ОС
T1003.001
Память LSASS
T1003.002
Диспетчер учетных записей безопасности
T1003.003
NTDS
T1003.004
Секреты LSA
T1003.005
Кешированные учетные данные домена
T1003.006
DCSync
T1003.007
Файловая система Proc
T1003.008
/etc/passwd и /etc/shadow
T1021.001
Протокол удаленного рабочего стола
T1021.002
SMB/административные общие ресурсы Windows
T1021.003
Распределенная модель компонентных объектов
T1021.006
Удаленное управление Windows
T1021.007
Облачные службы
T1047
Инструментарий управления Windows
T1053
Запланированная задача/задание
T1053.002
At
T1053.005
Запланированная задача
T1053.006
Таймеры Systemd
T1053.007
Задание оркестрации контейнеров
T1055
Внедрение в процесс
T1055.008
Системные вызовы Ptrace
T1056.003
Захват веб-портала
T1059
Интерпретатор команд и сценариев
T1059.001
PowerShell
T1059.008
Интерфейс командной строки сетевого устройства
T1059.009
Облачный API
T1059.013
Интерфейс командной строки/API контейнера
T1072
Инструменты развертывания программного обеспечения
T1078
Действительные учетные записи
T1078.002
Доменные учетные записи
T1078.003
Локальные учетные записи
T1078.004
Облачные учетные записи
T1098
Манипулирование учетными записями
T1098.001
Дополнительные облачные учетные данные
T1098.002
Дополнительные разрешения делегирования электронной почты
T1098.003
Дополнительные облачные роли
T1134
Манипулирование токеном доступа
T1134.001
Подмена/кража токена
T1134.002
Создание процесса с токеном
T1134.003
Создание и подмена токена
T1136
Создание учетной записи
T1136.001
Локальная учетная запись
T1136.002
Доменная учетная запись
T1136.003
Облачная учетная запись
T1190
Эксплуатация общедоступного приложения
T1210
Эксплуатация удаленных служб
T1218
Проксирование выполнения с помощью системных двоичных файлов
T1218.007
Msiexec
T1222
Изменение прав доступа к файлам и каталогам
T1222.001
Изменение прав доступа к файлам и каталогам Windows
T1222.002
Изменение прав доступа к файлам и каталогам Linux и Mac
T1484
Изменение политики домена или арендатора
T1484.002
Изменение доверительных отношений
T1495
Повреждение прошивки
T1505
Серверный программный компонент
T1505.001
Хранимые процедуры SQL
T1505.002
Транспортный агент
T1505.004
Компоненты IIS
T1525
Внедрение во внутренний образ
T1542
Предварительная загрузка ОС
T1542.001
Системная прошивка
T1542.003
Буткит
T1542.005
Загрузка TFTP
T1543
Создание или изменение системного процесса
T1543.002
Служба Systemd
T1546
Выполнение по событию
T1546.003
Подписка на события Windows Management Instrumentation
T1547.006
Модули и расширения ядра
T1548
Злоупотребление механизмом контроля повышения привилегий
T1548.002
Обход контроля учетных записей пользователей
T1548.003
Sudo и кэширование Sudo
T1548.006
Манипулирование TCC
T1550
Использование альтернативного материала аутентификации
T1550.002
Передача хеша
T1550.003
Передача билета
T1552
Незащищенные учетные данные
T1552.002
Учетные данные в реестре
T1552.007
API контейнера
T1553
Подрыв средств контроля доверия
T1553.006
Изменение политики подписания кода
T1555
Учетные данные из хранилищ паролей
T1555.006
Облачные хранилища секретов
T1556
Изменение процесса аутентификации
T1556.001
Аутентификация контроллера домена
T1556.003
Подключаемые модули аутентификации
T1556.004
Аутентификация сетевого устройства
T1556.005
Обратимое шифрование
T1556.007
Гибридная идентичность
T1558
Кража или подделка билетов Kerberos
T1558.001
Золотой билет
T1558.002
Серебряный билет
T1558.003
Kerberoasting
T1559
Межпроцессное взаимодействие
T1559.001
Модель компонентных объектов
T1563
Перехват сеанса удаленной службы
T1563.001
Перехват SSH
T1563.002
Перехват RDP
T1569
Системные службы
T1569.002
Выполнение службы
T1599
Построение моста через сетевую границу
T1599.001
Обход трансляции сетевых адресов
T1601
Модификация образа системы
T1601.001
Модификация образа системы
T1601.002
Понижение образа системы
T1606
Подделка веб-учетных данных
T1606.002
SAML токены
T1609
Команды администрирования контейнеров
T1611
Выход на хост
T1612
Сборка образа на хосте
T1651
Команды облачного администрирования
T1688
Загрузка в безопасном режиме
Совпадений нет — уточните фильтр.