BI.ZONE: Мисконфигурации SCCM дают полный доступ к инфраструктуре
Мисконфигурации SCCM предоставляют полный доступ к инфраструктуре
Microsoft Configuration Manager (SCCM) — комплекс для централизованного управления серверами и рабочими станциями. BI.ZONE SOC выявил, что 25% российских организаций используют SCCM, преимущественно крупные компании. Ошибки в настройке системы открывают атакующим полный контроль над инфраструктурой. Это позволяет получать административные привилегии, перемещаться по сети, собирать информацию, закрепляться в системе и выполнять произвольный код. Контроль над SCCM помогает злоумышленникам маскировать активность под стандартные операции обслуживания, оставаясь незаметными для средств защиты.
SCCM управляет серверами и рабочими станциями
SCCM позволяет администраторам централизованно управлять серверами и рабочими станциями из единой консоли. Успешный захват управления SCCM дает полный контроль над инфраструктурой компании. Это включает доступ к административным привилегиям, горизонтальное перемещение внутри инфраструктуры, сбор информации о пользователях и устройствах, закрепление в инфраструктуре и выполнение произвольного кода на любом подконтрольном устройстве. Также SCCM позволяет управлять политиками и соответствием клиентов. Контроль над SCCM помогает злоумышленнику маскировать свою активность под стандартные операции обслуживания инфраструктуры и оставаться практически незаметным для средств защиты информации. Учетные записи, используемые SCCM для управления клиентами, обладают привилегиями администраторов на конечных устройствах и нередко имеют высокие привилегии в Active Directory (AD). Получить их можно и без захвата самой инфраструктуры SCCM — с помощью методов, эксплуатирующих ошибки конфигурации, допущенные при настройке системы. Эксплуатация ошибочных настроек SCCM — один из типичных путей компрометации корпоративной инфраструктуры. Обнаружение и исправление мисконфигураций — одна из ключевых задач кибербезопасности.
Сетевая изоляция и сегментация защищают SCCM
Планирование инфраструктуры SCCM на этапе развертывания сокращает поверхность атаки. Рекомендуется ограничить сетевое взаимодействие клиентов и ролей сайт-сервера только необходимыми портами и протоколами. Роли Site Server, SMS Provider и Site Database Server должны располагаться в защищенном сегменте сети уровня Tier 0. Клиентам не требуется прямое взаимодействие с этими ролями. Для подключения клиентов вне корпоративной инфраструктуры следует настроить выделенные серверы в DMZ. Эти серверы не должны одновременно управлять локальными и интернет-устройствами. Для инженеров следует использовать jump-хосты. Не рекомендуется использовать одну инфраструктуру SCCM для управления активами из двух и более сегментированных лесов Active Directory или уровней безопасности. SCCM не следует применять для управления сущностями контура Tier 0. Для этих целей следует развернуть отдельную изолированную структуру. Рекомендуется использовать отдельный экземпляр SQL для базы данных SCCM и ограничить число пользователей с доступом к БД.
Принцип минимальных привилегий снижает риски для учетных записей
SCCM использует несколько типов учетных записей. Избыточные привилегии у любой из них — прямой путь к компрометации инфраструктуры. Network Access Account (NAA) используется клиентами для аутентификации при получении содержимого с точек распространения. Пароль NAA должен быть доступен клиентам, что требует его передачи и локального хранения на каждом управляемом устройстве в зашифрованном виде. Это шифрование не является существенным препятствием для злоумышленника с правами локального администратора. Рекомендуется отказаться от использования NAA и настроить HTTPS или Enhanced HTTP на точке распространения SCCM. Все ранее использовавшиеся в качестве NAA учетные записи должны быть заблокированы в Active Directory. Если отказаться от NAA нельзя, следует использовать отдельную сервисную учетную запись, минимизировать ее привилегии, запретить интерактивный вход и настроить мониторинг активности. Client Push Account используется для автоматической установки клиента на подконтрольных устройствах и должен обладать правами администратора. Для автоматической установки клиентов следует использовать отдельную сервисную УЗ. Не следует использовать принудительную установку агента в рамках одного сайта для устройств из разных контуров безопасности. Вместо добавления учетных записей в группы Domain Admins следует создавать отдельные группы безопасности и добавлять их в локальные администраторы на соответствующие группы устройств. Следует ограничить права входа в систему для УЗ, используемой для установки агента, и настроить мониторинг ее активности. Следует провести аудит привилегий УЗ компьютера с ролью сервера сайта в Active Directory и сценариев ее использования. Для отдельных функций следует настраивать ограниченные сервисные аккаунты вместо наделения дополнительными привилегиями УЗ компьютера с ролью сервера сайта. Не допускайте членства такой УЗ в привилегированных группах AD. Следует настроить мониторинг активности УЗ. При установке ОС средствами SCCM следует проводить аудит последовательностей задач. Не следует использовать одни и те же УЗ для последовательностей задач в разных границах безопасности. Не добавляйте сервисную УЗ для ввода устройств в домен в группы Domain Admins. Следует создать отдельное временное организационное подразделение (OU) для ввода устройств и назначить сервисной записи только необходимые права на это OU. После установки ОС и ввода устройства в домен переместите УЗ из временного OU в соответствующее политикам. Для всех дочерних объектов типа Computer временного OU делегируйте права Create Computer objects, Delete Computer objects, Read All Properties, Reset Password, Validate Write to DNS hostname, Validate Write to Service Principal Name. Следует ограничить права входа и настроить мониторинг активности. Ограничьте административный доступ к серверам SCCM. Сервис предоставляет гибкую ролевую модель для управления правами пользователей. Не используйте обезличенные УЗ для выполнения операций.
PXE-развертывание и поддержка неизвестных устройств требуют изоляции
PXE-развертывание является одним из самых критичных векторов атак на SCCM. Злоумышленник, получивший возможность загрузить устройство по сети с помощью PXE, может развернуть легальное устройство для своих целей или извлечь учетные данные из загрузочного образа или последовательности задач для установки ОС. Рекомендуется изолировать развертывание PXE в отдельных VLAN с помощью настроек сетевого оборудования. Это ограничит доступ к PXE-образам только для устройств в контролируемом сегменте, предотвратит ошибочный вызов загрузки по PXE авторизованными пользователями и устройствами, не нуждающимися в развертывании, и снизит риск компрометации загрузочных образов и учетных данных. В свойствах роли Distribution Point (DP) есть возможность разрешить любым неизвестным устройствам использовать установку ОС средствами SCCM. Использование этой функции злоумышленником, проникшим в сеть, может привести к развертыванию вредоносного ПО на устройствах.
Источник: BI.ZONE