Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Aplica-se a: Advanced Threat Analytics versão 1.9
Mesmo quando você faz o seu melhor para proteger seus usuários confidenciais, e seus administradores têm senhas complexas que eles mudam com frequência, seus computadores são protegidos e seus dados são armazenados com segurança, os invasores ainda podem usar caminhos de movimento lateral para acessar contas confidenciais. Em ataques de movimento lateral, o invasor aproveita-se das situações em que usuários sensíveis se conectam a um computador em que um usuário não sensível tem direitos locais. Os invasores podem, então, mover-se lateralmente, acessando o usuário menos sensível e, em seguida, movendo-se pelo computador para obter credenciais para o usuário confidencial.
O que é um caminho de movimento lateral?
O movimento lateral é quando um invasor usa contas não sensíveis para obter acesso a contas confidenciais. Isso pode ser feito usando os métodos descritos no guia de atividades suspeitas. Os invasores usam movimento lateral para identificar os administradores em sua rede e aprender quais computadores eles podem acessar. Com essas informações e movimentos adicionais, o invasor pode aproveitar os dados em seus controladores de domínio.
O ATA permite que você tome medidas preventivas em sua rede para impedir que os invasores tenham êxito no movimento lateral.
Descobrir suas contas confidenciais em risco
Para descobrir quais contas confidenciais em sua rede são vulneráveis devido à conexão com contas ou recursos não sensíveis, em um período específico, siga estas etapas:
No menu do console do ATA, selecione o

Em caminhos de movimentos laterais para contas confidenciais, se não houver caminhos de movimento lateral encontrados, o relatório será esmaecido. Se houver caminhos de movimentação lateral, as datas do relatório selecionarão automaticamente a primeira data quando houver dados relevantes.
Selecione Baixar.
O arquivo Excel criado fornece detalhes sobre suas contas confidenciais em risco. A guia Resumo fornece grafos que detalham o número de contas confidenciais, computadores e médias para recursos em risco. A guia Detalhes fornece uma lista das contas confidenciais com as quais você deve se preocupar. Observe que os caminhos são caminhos que existiam anteriormente e podem não estar disponíveis hoje.
Investigar
Agora que você sabe quais contas confidenciais estão em risco, você pode se aprofundar no ATA para saber mais e tomar medidas preventivas.
No console do ATA, procure a insígnia de movimento lateral adicionada ao perfil da entidade quando a entidade estiver em um caminho de movimento lateral com o
ou
. Isso estará disponível se houver um caminho de movimento lateral nos últimos dois dias.Na página de perfil do usuário que é aberta, selecione a guia Caminhos de movimento lateral.
O grafo exibido fornece um mapa dos possíveis caminhos para o usuário confidencial. O grafo mostra as conexões que foram feitas nos últimos dois dias.
Reveja o gráfico para ver o que pode aprender sobre a exposição das credenciais do utilizador confidencial. Por exemplo, neste mapa, você pode seguir as setas de cor cinza Conectado por para ver onde Samira acessou com suas credenciais privilegiadas. Nesse caso, as credenciais confidenciais de Samira foram salvas no computador REDMOND-WA-DEV. Em seguida, veja quais outros usuários entraram em quais computadores que criaram mais exposição e vulnerabilidade. Você pode ver isso olhando as setas pretas sob "Administrator on" para verificar quem tem privilégios de administrador no recurso. Neste exemplo, todos no grupo Contoso All têm a capacidade de acessar as credenciais do usuário desse recurso.
Melhores práticas preventivas
A melhor maneira de evitar a movimentação lateral é garantir que os usuários confidenciais usem suas credenciais de administrador somente quando entrarem em computadores protegidos em que não haja nenhum usuário sem sentido que tenha direitos de administrador no mesmo computador. No exemplo, certifique-se de que, se Samira precisar de acesso ao REDMOND-WA-DEV, entre com um nome de usuário e senha diferente de suas credenciais de administrador ou remova o grupo Contoso All do grupo de administradores local no REDMOND-WA-DEV.
Também é recomendável que você verifique se ninguém tem permissões administrativas locais desnecessárias. No exemplo, verifique se todos na Contoso All realmente precisam de direitos de administrador no REDMOND-WA-DEV.
Certifique-se de que as pessoas só têm acesso aos recursos necessários. No exemplo, Oscar Posada aumenta significativamente a exposição de Samira. É necessário que eles sejam incluídos no grupo Contoso All? Há subgrupos que você poderia criar para minimizar a exposição?
Dica
Se a atividade não for detectada nos últimos dois dias, o grafo não será exibido, mas o relatório de caminho de movimento lateral ainda estará disponível para fornecer informações sobre caminhos de movimentação lateral nos últimos 60 dias.
Dica
Para obter instruções sobre como definir seus servidores para permitir que o ATA execute as operações de SAM-R necessárias para detecção de caminho de movimento lateral, configure SAM-R.