Investigar caminhos de movimento lateral com o ATA

Aplica-se a: Advanced Threat Analytics versão 1.9

Mesmo quando você faz o seu melhor para proteger seus usuários confidenciais, e seus administradores têm senhas complexas que eles mudam com frequência, seus computadores são protegidos e seus dados são armazenados com segurança, os invasores ainda podem usar caminhos de movimento lateral para acessar contas confidenciais. Em ataques de movimento lateral, o invasor aproveita-se das situações em que usuários sensíveis se conectam a um computador em que um usuário não sensível tem direitos locais. Os invasores podem, então, mover-se lateralmente, acessando o usuário menos sensível e, em seguida, movendo-se pelo computador para obter credenciais para o usuário confidencial.

O que é um caminho de movimento lateral?

O movimento lateral é quando um invasor usa contas não sensíveis para obter acesso a contas confidenciais. Isso pode ser feito usando os métodos descritos no guia de atividades suspeitas. Os invasores usam movimento lateral para identificar os administradores em sua rede e aprender quais computadores eles podem acessar. Com essas informações e movimentos adicionais, o invasor pode aproveitar os dados em seus controladores de domínio.

O ATA permite que você tome medidas preventivas em sua rede para impedir que os invasores tenham êxito no movimento lateral.

Descobrir suas contas confidenciais em risco

Para descobrir quais contas confidenciais em sua rede são vulneráveis devido à conexão com contas ou recursos não sensíveis, em um período específico, siga estas etapas:

  1. No menu do console do ATA, selecione o ícone de relatórios.

  2. Em caminhos de movimentos laterais para contas confidenciais, se não houver caminhos de movimento lateral encontrados, o relatório será esmaecido. Se houver caminhos de movimentação lateral, as datas do relatório selecionarão automaticamente a primeira data quando houver dados relevantes.

    Captura de tela mostrando a seleção da data do relatório.

  3. Selecione Baixar.

  4. O arquivo Excel criado fornece detalhes sobre suas contas confidenciais em risco. A guia Resumo fornece grafos que detalham o número de contas confidenciais, computadores e médias para recursos em risco. A guia Detalhes fornece uma lista das contas confidenciais com as quais você deve se preocupar. Observe que os caminhos são caminhos que existiam anteriormente e podem não estar disponíveis hoje.

Investigar

Agora que você sabe quais contas confidenciais estão em risco, você pode se aprofundar no ATA para saber mais e tomar medidas preventivas.

  1. No console do ATA, procure a insígnia de movimento lateral adicionada ao perfil da entidade quando a entidade estiver em um caminho de movimento lateral com o ícone de movimento lateral ou ícone de caminho. Isso estará disponível se houver um caminho de movimento lateral nos últimos dois dias.

  2. Na página de perfil do usuário que é aberta, selecione a guia Caminhos de movimento lateral.

  3. O grafo exibido fornece um mapa dos possíveis caminhos para o usuário confidencial. O grafo mostra as conexões que foram feitas nos últimos dois dias.

  4. Reveja o gráfico para ver o que pode aprender sobre a exposição das credenciais do utilizador confidencial. Por exemplo, neste mapa, você pode seguir as setas de cor cinza Conectado por para ver onde Samira acessou com suas credenciais privilegiadas. Nesse caso, as credenciais confidenciais de Samira foram salvas no computador REDMOND-WA-DEV. Em seguida, veja quais outros usuários entraram em quais computadores que criaram mais exposição e vulnerabilidade. Você pode ver isso olhando as setas pretas sob "Administrator on" para verificar quem tem privilégios de administrador no recurso. Neste exemplo, todos no grupo Contoso All têm a capacidade de acessar as credenciais do usuário desse recurso.

    Caminhos de movimento lateral do perfil do usuário.

Melhores práticas preventivas

  • A melhor maneira de evitar a movimentação lateral é garantir que os usuários confidenciais usem suas credenciais de administrador somente quando entrarem em computadores protegidos em que não haja nenhum usuário sem sentido que tenha direitos de administrador no mesmo computador. No exemplo, certifique-se de que, se Samira precisar de acesso ao REDMOND-WA-DEV, entre com um nome de usuário e senha diferente de suas credenciais de administrador ou remova o grupo Contoso All do grupo de administradores local no REDMOND-WA-DEV.

  • Também é recomendável que você verifique se ninguém tem permissões administrativas locais desnecessárias. No exemplo, verifique se todos na Contoso All realmente precisam de direitos de administrador no REDMOND-WA-DEV.

  • Certifique-se de que as pessoas só têm acesso aos recursos necessários. No exemplo, Oscar Posada aumenta significativamente a exposição de Samira. É necessário que eles sejam incluídos no grupo Contoso All? Há subgrupos que você poderia criar para minimizar a exposição?

Dica

Se a atividade não for detectada nos últimos dois dias, o grafo não será exibido, mas o relatório de caminho de movimento lateral ainda estará disponível para fornecer informações sobre caminhos de movimentação lateral nos últimos 60 dias.

Dica

Para obter instruções sobre como definir seus servidores para permitir que o ATA execute as operações de SAM-R necessárias para detecção de caminho de movimento lateral, configure SAM-R.

Consulte também