{"id":27746,"date":"2022-03-02T17:40:59","date_gmt":"2022-03-02T16:40:59","guid":{"rendered":"https:\/\/www.skaylink.com\/?p=27746"},"modified":"2025-03-10T13:48:20","modified_gmt":"2025-03-10T12:48:20","slug":"active-directory-trust-considerations","status":"publish","type":"post","link":"https:\/\/www.skaylink.com\/de\/insights\/blog\/active-directory-trust-considerations\/","title":{"rendered":"Active Directory Trust Considerations"},"content":{"rendered":"\t\t<div data-elementor-type=\"wp-post\" data-elementor-id=\"27746\" class=\"elementor elementor-27746\" data-elementor-post-type=\"post\">\n\t\t\t\t<div class=\"elementor-element elementor-element-304d6252 header-keyvisual-container e-flex e-con-boxed e-con e-parent\" data-id=\"304d6252\" data-element_type=\"container\" data-e-type=\"container\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;}\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t\t\t<div class=\"elementor-element elementor-element-2023a13d elementor-align-left elementor-widget elementor-widget-breadcrumbs\" data-id=\"2023a13d\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"breadcrumbs.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<p id=\"breadcrumbs\"><span><span><a href=\"https:\/\/www.skaylink.com\/de\/\">Home<\/a><\/span><\/span><\/p>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-140aac3f e-con-full e-flex e-con e-child\" data-id=\"140aac3f\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t<div class=\"elementor-element elementor-element-152d9675 header-keyvisual-content e-con-full e-flex e-con e-child\" data-id=\"152d9675\" data-element_type=\"container\" data-e-type=\"container\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;}\">\n\t\t\t\t<div class=\"elementor-element elementor-element-1163bdb8 elementor-widget elementor-widget-image\" data-id=\"1163bdb8\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"image.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<img fetchpriority=\"high\" decoding=\"async\" width=\"1920\" height=\"1080\" src=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/Shutterstock-772783735.png\" class=\"attachment-full size-full wp-image-28277\" alt=\"Active Directory Trust - Header\" srcset=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/Shutterstock-772783735.png 1920w, https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/Shutterstock-772783735-300x169.png 300w, https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/Shutterstock-772783735-1024x576.png 1024w, https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/Shutterstock-772783735-768x432.png 768w, https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/Shutterstock-772783735-1536x864.png 1536w\" sizes=\"(max-width: 1920px) 100vw, 1920px\" \/>\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-1884ffd9 e-con-full e-flex e-con e-child\" data-id=\"1884ffd9\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-36df5645 elementor-widget elementor-widget-text-editor\" data-id=\"36df5645\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Blog<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-12773e5 elementor-widget elementor-widget-heading\" data-id=\"12773e5\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h1 class=\"elementor-heading-title elementor-size-default\">Active Directory Trust Considerations<\/h1>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-354526a7 elementor-widget elementor-widget-text-editor\" data-id=\"354526a7\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\tDieser Blogbeitrag beleuchtet Sicherheitsaspekte beim Erstellen von Active Directory Trusts Relationships zwischen den Active Directory Forest.\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-761c7443 e-flex e-con-boxed e-con e-parent\" data-id=\"761c7443\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t<div class=\"elementor-element elementor-element-19f10c5a e-flex e-con-boxed e-con e-child\" data-id=\"19f10c5a\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t<div class=\"elementor-element elementor-element-74c1299e e-flex e-con-boxed e-con e-child\" data-id=\"74c1299e\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t\t\t<div class=\"elementor-element elementor-element-565b5654 elementor-widget elementor-widget-text-editor\" data-id=\"565b5654\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t2. M\u00e4rz 2022\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-66a8d2d0 e-flex e-con-boxed e-con e-child\" data-id=\"66a8d2d0\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t<div class=\"elementor-element elementor-element-7e6c0c83 e-flex e-con-boxed e-con e-child\" data-id=\"7e6c0c83\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t\t\t<div class=\"elementor-element elementor-element-597ddb1e elementor-widget elementor-widget-author-box\" data-id=\"597ddb1e\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"author-box.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t<div class=\"elementor-author-box\">\n\t\t\t\n\t\t\t<div class=\"elementor-author-box__text\">\n\t\t\t\t\t\t\t\t\t<div >\n\t\t\t\t\t\t<span class=\"elementor-author-box__name\">\n\t\t\t\t\t\t\tChristoph Kuderna\t\t\t\t\t\t<\/span>\n\t\t\t\t\t<\/div>\n\t\t\t\t\n\t\t\t\t\n\t\t\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-507e1ffa e-flex e-con-boxed e-con e-child\" data-id=\"507e1ffa\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t\t\t<div class=\"elementor-element elementor-element-1ee8b33e elementor-widget elementor-widget-author-box\" data-id=\"1ee8b33e\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"author-box.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t<div class=\"elementor-author-box\">\n\t\t\t\n\t\t\t<div class=\"elementor-author-box__text\">\n\t\t\t\t\n\t\t\t\t\n\t\t\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-6f8a845f e-flex e-con-boxed e-con e-parent\" data-id=\"6f8a845f\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t<div class=\"elementor-element elementor-element-4996532f e-con-full e-flex e-con e-child\" data-id=\"4996532f\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-570114fb elementor-widget elementor-widget-heading\" data-id=\"570114fb\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">Einleitung<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-5394b952 elementor-widget elementor-widget-text-editor\" data-id=\"5394b952\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Will &#8222;harmj0y&#8220; Schroeder ver\u00f6ffentlichte einen hervorragenden technischen Beitrag mit dem Titel <a href=\"https:\/\/posts.specterops.io\/not-a-security-boundary-breaking-forest-trusts-cd125829518d\" target=\"_blank\" rel=\"noopener\">&#8222;Not A Security Boundary: Breaking Forest Trusts&#8220;<\/a>, in dem er darlegt, wie sich ein AD Forest von au\u00dferhalb kompromittieren l\u00e4sst, was Microsofts bisherige Aussage \u201eder Forest ist eine Sicherheitsgrenze\u201c sprengt. Dazu werden Standardeinstellungen mit einer neuartigen Angriffsmethode kombiniert.<\/p><p>Dabei ist in seinem Schreiben die Grundlage f\u00fcr den Angriffspfad eine bestehende gegenseitige Vertrauensstellung (two-way trust) zwischen zwei Forests (Gesamtstrukturen). Trusts und ihre Auswirkungen auf die Sicherheit wurden in den letzten Jahren in vielen Diskussionen thematisiert. Sie sind aber gleichzeitig f\u00fcr viele Unternehmensorganisationen aus historischen Gr\u00fcnden und aufgrund von Fusionen und \u00dcbernahmen ein aktuelles Thema.<\/p><p>Christoph Kuderna von Skaylink und Enno Rey und weitere Mitarbeiter vom Active-Directory-Sicherheitsteam von ERNW arbeiteten f\u00fcr eine Organisation, in der genau diese Diskussion statt fand. Ein Ergebnis ist ein Dokument, in dem die Risiken von AD-Trusts zusammen mit einigen L\u00f6sungsvorschl\u00e4gen f\u00fcr die Entsch\u00e4rfung diskutiert werden.<\/p><p>Wir haben uns entschieden, einige Teile dieses Dokuments zu extrahieren, um zu einer fundierten Entscheidungsfindung im Zusammenhang mit AD-Trusts beizutragen.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-526f1a28 e-flex e-con-boxed e-con e-parent\" data-id=\"526f1a28\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t<div class=\"elementor-element elementor-element-5c6d6253 e-con-full e-flex e-con e-child\" data-id=\"5c6d6253\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-5219d8db elementor-widget elementor-widget-heading\" data-id=\"5219d8db\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">1. Konfigurationen im Active Directory mit Trusts<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-2ef73af4 elementor-widget elementor-widget-text-editor\" data-id=\"2ef73af4\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Dieser Blogbeitrag beleuchtet Sicherheitsaspekte beim Erstellen von Active Directory Trusts Relationships (Vertrauensbeziehungen) zwischen dem Active Directory Forest (Gesamtstruktur) eines Beispiel-Unternehmens und anderen Dom\u00e4nen\/Forests.<\/p><p>Der prim\u00e4re Anwendungsfall besteht darin, dass Benutzer einer externen AD-Dom\u00e4ne auf ihre Exchange-Postf\u00e4cher zugreifen, die auf Servern in der Unternehmens-Dom\u00e4ne (\u201edir.company.com\u201c) mit Kerberos als Authentifizierungsprotokoll gehostet werden. In der Active Directory-Terminologie ist die Vertrauensrichtung (trust direction) der Zugriffsrichtung (direction of access) entgegengesetzt. (siehe Bild unten)<\/p><p>Dieser Beitrag konzentriert sich auf das Szenario eines \u201eone-way trust\u201c, einer einseitigen Vertrauensstellung, bei der der AD-Forest des Beispiel-Unternehmens dir.company.com (= \u201ecompany\u201c) den AD-Forests der Partner vertraut, jedoch nicht umgekehrt.<\/p><p>Anmerkung: Windows implementiert einen \u201etwo-way trust\u201d als zwei entgegengesetzte \u201eone-way trusts\u201c. Insofern sind die folgenden Betrachtungen auch f\u00fcr \u201etwo-way trusts\u201c relevant.<\/p><p>Das folgende Bild zeigt das typische Szenario, in dem die vertrauende Dom\u00e4ne auf der linken Seite die Unternehmens-AD und auf der rechten Seite die vertrauensw\u00fcrdige Dom\u00e4ne das Partner-AD sein w\u00fcrde:<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-3612e63 elementor-widget elementor-widget-image\" data-id=\"3612e63\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"image.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t\t\t\t<figure class=\"wp-caption\">\n\t\t\t\t\t\t\t\t\t\t<img decoding=\"async\" width=\"768\" height=\"349\" src=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/direction-of-access-trusting-and-trusted-domain-768x349.png\" class=\"attachment-medium_large size-medium_large wp-image-27782\" alt=\"direction of access trusting and trusted domain\" srcset=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/direction-of-access-trusting-and-trusted-domain-768x349.png 768w, https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/direction-of-access-trusting-and-trusted-domain-300x136.png 300w, https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/direction-of-access-trusting-and-trusted-domain.png 1024w\" sizes=\"(max-width: 768px) 100vw, 768px\" \/>\t\t\t\t\t\t\t\t\t\t\t<figcaption class=\"widget-image-caption wp-caption-text\"><\/figcaption>\n\t\t\t\t\t\t\t\t\t\t<\/figure>\n\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-3e20d497 elementor-widget elementor-widget-text-editor\" data-id=\"3e20d497\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Selbst wenn dir.company.com auf diese Weise mehreren anderen AD-Dom\u00e4nen vertraut, erstrecken sich die Vertrauensbeziehungen nicht auf die externen Dom\u00e4nen selbst. Wenn also dir.company.com zwei Dom\u00e4nen A und B vertraut, besteht zwischen der Dom\u00e4ne A und der Dom\u00e4ne B immer noch kein Vertrauensverh\u00e4ltnis.<\/p><p>Anders ausgedr\u00fcckt: Externe Active-Directory-Trusts und AD-Trusts zwischen Gesamtstrukturen (inter-forest AD)\u00a0sind standardm\u00e4\u00dfig nicht transitiv. Dies bedeutet, dass eine Vertrauensstellung zwischen einer Active-Directory-Umgebung eines Partners und der Unternehmens-AD niemals auf eine andere Dom\u00e4ne ausgeweitet wird, selbst wenn sie von dir.company.com oder der Partner AD als vertrauensw\u00fcrdig eingestuft wird. Die einzige m\u00f6gliche Ausnahme w\u00e4ren andere Dom\u00e4nen in derselben AD-Gesamtstruktur, wenn die Partner-Gesamtstruktur aus mehreren Dom\u00e4nen besteht und man einen Forest-Trust implementiert \u2013 der dann immer zur Root-Dom\u00e4ne gehen muss.<\/p><p>Von Microsoft gibt es hier ein Blog mit allgemeinen \u00dcberlegungen zu Vertrauensstellungen: <a href=\"https:\/\/techcommunity.microsoft.com\/t5\/core-infrastructure-and-security\/top-ten-issues-with-active-directory-trusts-and-corporate\/ba-p\/258968\" target=\"_blank\" rel=\"noopener\">https:\/\/techcommunity.microsoft.com\/t5\/core-infrastructure-and-security\/top-ten-issues-with-active-directory-trusts-and-corporate\/ba-p\/258968<\/a><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-22ba52d e-flex e-con-boxed e-con e-parent\" data-id=\"22ba52d\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t<div class=\"elementor-element elementor-element-d7aa40e e-con-full e-flex e-con e-child\" data-id=\"d7aa40e\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-2fe4b5b elementor-widget elementor-widget-heading\" data-id=\"2fe4b5b\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">2. Allgemeine Richtlinien zu Active Directory Trusts<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-44edd77 elementor-widget elementor-widget-text-editor\" data-id=\"44edd77\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Um allgemeine Risiken zu vermeiden, die durch Trusts (Vertrauensbeziehungen) entstehen, empfiehlt es sich die folgenden allgemeinen Richtlinien f\u00fcr AD-Trusts in dir.company.com zu definieren:<\/p><ul><li>Trusts d\u00fcrfen nur nach Bedarf und nach vorheriger Genehmigung erstellt werden.<\/li><li>Sie d\u00fcrfen nur in den erforderlichen Richtungen erstellt werden. Unidirektionale Vertrauensstellungen sollten immer bevorzugt werden, jede Vertrauensrichtung (trust direction) muss gerechtfertigt sein.<\/li><li>Die SID-Filterung muss aktiviert sein. Das bedeutet, wenn ein Partnerbenutzer \u00fcber den Trust auf eine Ressource in dir.company.com zugreifen m\u00f6chte, wird das Zugriffs-Token gefiltert und alle SIDs, die nicht aus der Partnerdom\u00e4ne stammen, werden entfernt. Dies kann zu Problemen beim Zugriff f\u00fchren, wenn f\u00fcr den Ressourcenzugriff noch SIDs aus fr\u00fcheren Migrationen erforderlich sind und diese Ressource sp\u00e4ter in die Dom\u00e4ne dir.company.com migriert wird. Die SID-Filterung deaktiviert die Verwendung von SID-History implizit.<\/li><li>Die TGT-Delegierung \u00fcber den Trust muss deaktiviert sein, d.h. unconstrained Kerberos-Delegation ist nicht m\u00f6glich. Microsoft hat, nachdem entsprechende Angriffsszenarien bekannt wurden, eine entsprechende neue Einstellung f\u00fcr Trusts bereitgestellt und als Standardwert \u201edisabled\u201c gew\u00e4hlt. Details unter <a href=\"https:\/\/support.microsoft.com\/en-us\/topic\/updates-to-tgt-delegation-across-incoming-trusts-in-windows-server-1a6632ac-1599-0a7c-550a-a754796c291e\" target=\"_blank\" rel=\"noopener\">Updates to TGT delegation across incoming trusts in Windows Server (microsoft.com)<\/a><\/li><li>Der Trust sollte f\u00fcr die AES-Verschl\u00fcsselung konfiguriert sein.<\/li><li>Trusts sollten so konfiguriert werden, dass die Kerberos-Authentifizierung funktioniert, vorzugsweise als Forest-Trusts anstelle von externen Trusts.<\/li><li>Standardm\u00e4\u00dfig muss die selektive Authentifizierung aktiviert sein. Ausnahmen m\u00fcssen von Tier-0-Administratoren der Firma ausdr\u00fccklich genehmigt werden. Application Owner m\u00fcssen Tier-0-Administratoren die Liste der Systeme zur Verf\u00fcgung stellen, f\u00fcr die das Recht DARF AUTHENTIFIZIEREN (ALLOWED TO AUTHENTICATE) konfiguriert sein muss, damit ihr Dienst von Benutzern aus vertrauensw\u00fcrdigen Dom\u00e4nen verwendet werden kann.<\/li><li>Da Benutzer von vertrauensw\u00fcrdigen Dom\u00e4nen AUTHENTICATED USERS\/AUTHENTIFIZIERTE BENUTZER in der vertrauenden Dom\u00e4ne sind, unabh\u00e4ngig aus welcher vertrauten Dom\u00e4ne sie stammen, sollten Berechtigungen in der vertrauenden Dom\u00e4ne (dir.company.com) nicht die Gruppe AUTHENTICATED USERS\/AUTHENTIFIZIERTE BENUTZER verwenden, um Zugriff zu gew\u00e4hren.<\/li><\/ul><p>In praktisch allen von uns untersuchten Dom\u00e4nen ist die Gruppe AUTHENITCATED USERS Mitglied der Gruppe \u201ePre-Windows 2000 compatible access\u201c, die weitreichende Leserechte in der Dom\u00e4ne erlaubt. Somit k\u00f6nnen Benutzer aus einer Dom\u00e4ne, der Sie vertrauen, ihr AD genauso auslesen, wie ihre eigenen Benutzer \u2013 und auch die sollten eigentlich nicht so viel sehen d\u00fcrfen.<\/p><ul><li>Jede Art von administrativem Zugriff auf die Dom\u00e4ne dir.company.com und die darin enthaltenen Ressourcen darf niemals Accounts aus den Partnerdom\u00e4nen gew\u00e4hrt werden. Administratorkonten m\u00fcssen sich in dir.company.com befinden. Die Mitgliedschaft in administrativen Gruppen muss \u00fcberwacht werden, alle nicht genehmigten Mitglieder m\u00fcssen sofort entfernt werden. Ohne diese Einschr\u00e4nkung k\u00f6nnte eine Kompromittierung in den direkten Partnern die Dienste in dir.company.com beeintr\u00e4chtigen.<\/li><\/ul><p>Nochmals zur Klarstellung: dies sind Empfehlungen, f\u00fcr deren Umsetzung es gute Gr\u00fcnde gibt, die aber nicht technisch zwingend sind.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-971cf31 elementor-widget elementor-widget-heading\" data-id=\"971cf31\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"elementor-heading-title elementor-size-default\">2.1 \u00dcberwachung von Trusts<\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-097c608 elementor-widget elementor-widget-text-editor\" data-id=\"097c608\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Windows erstellt die erforderlichen Event-Log-Eintr\u00e4ge, wenn die \u00dcberwachungsrichtlinie f\u00fcr Dom\u00e4nen-Controller (definiert in der Default Domain Controllers Policy) ordnungsgem\u00e4\u00df konfiguriert ist.<\/p><p>From Microsoft\u2019s \u201cWINDOWS 10 AND WINDOWS SERVER 2016 SECURITY AUDITING AND MONITORING REFERENCE\u201d document:<\/p><p><em>\u201cAudit Authentication Policy Change determines whether the operating system generates audit events when changes are made to authentication policy.<\/em><br \/>Changes made to authentication policy include:<\/p><ul><li>Creation, modification, and removal of forest and domain trusts.<\/li><li>Changes to Kerberos policy under Computer Configuration\\Windows Settings\\Security Settings\\Account Policies\\Kerberos Policy.<\/li><li>When any of the following user logon rights is granted to a user or group:<ul><li>Access this computer from the network<\/li><li>Allow logon locally<\/li><li>Allow logon through Remote Desktop<\/li><li>Logon as a batch job<\/li><li>Logon as a service<\/li><li>Namespace collision, such as when an added trust collides with an existing namespace name.<\/li><\/ul><\/li><\/ul><p>This setting is useful for tracking changes in domain-level and forest-level trust and privileges that are granted to user accounts or groups.<\/p><p>Event volume: Low.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-d0b91c3 elementor-widget elementor-widget-image\" data-id=\"d0b91c3\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"image.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t\t\t\t<figure class=\"wp-caption\">\n\t\t\t\t\t\t\t\t\t\t<img decoding=\"async\" width=\"768\" height=\"248\" src=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/table-ad-dc-768x248.jpg\" class=\"attachment-medium_large size-medium_large wp-image-27784\" alt=\"Table AD DC\" srcset=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/table-ad-dc-768x248.jpg 768w, https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/table-ad-dc-300x97.jpg 300w, https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/table-ad-dc.jpg 778w\" sizes=\"(max-width: 768px) 100vw, 768px\" \/>\t\t\t\t\t\t\t\t\t\t\t<figcaption class=\"widget-image-caption wp-caption-text\"><\/figcaption>\n\t\t\t\t\t\t\t\t\t\t<\/figure>\n\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-2426e63 elementor-widget elementor-widget-text-editor\" data-id=\"2426e63\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>The following events belong to this category:<\/p><ul><li>4670: Permissions on an object were changed<\/li><li>4706: A new trust was created to a domain.<\/li><li>4707: A trust to a domain was removed.<\/li><li>4716: Trusted domain information was modified.<\/li><li>4713: Kerberos policy was changed.<\/li><li>4717: System security access was granted to an account.<\/li><li>4718: System security access was removed from an account.<\/li><li>4739: Domain Policy was changed.<\/li><li>4864: A namespace collision was detected.<\/li><li>4865: A trusted forest information entry was added.<\/li><li>4866: A trusted forest information entry was removed.<\/li><li>4867: A trusted forest information entry was modified.<\/li><\/ul><p>Das Dokument von Microsoft enth\u00e4lt dar\u00fcber hinaus sehr detaillierte Informationen \u00fcber die Information in den einzelnen Events.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-8542e07 e-flex e-con-boxed e-con e-parent\" data-id=\"8542e07\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t<div class=\"elementor-element elementor-element-9c22d60 e-con-full e-flex e-con e-child\" data-id=\"9c22d60\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-9b42650 elementor-widget elementor-widget-heading\" data-id=\"9b42650\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">3. Erstellen einer Vertrauensbeziehung (Trust Relationship) in dir.company.com<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-1243b42 elementor-widget elementor-widget-text-editor\" data-id=\"1243b42\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Eine Vertrauensbeziehung kann nur mit Administratorrechten auf beiden Seiten des Trusts hergestellt werden.\u00a0Bei der Erstellung des Trusts wird ein Trust-Passwort vereinbart, das regelm\u00e4\u00dfig (standardm\u00e4\u00dfig alle 30 Tage) automatisch ge\u00e4ndert wird. Das aktuelle Trust-Kennwort muss Dom\u00e4nencontrollern auf beiden Seiten der Vertrauensstellung (Trust) bekannt sein, um die f\u00fcr den Ressourcenzugriff erforderlichen verweisenden Tickets erstellen oder verwenden zu k\u00f6nnen.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-fcdb12e elementor-widget elementor-widget-heading\" data-id=\"fcdb12e\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"elementor-heading-title elementor-size-default\">3.1 Trust Erstellung und Pr\u00fcfung<\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-b3d35cb elementor-widget elementor-widget-text-editor\" data-id=\"b3d35cb\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Die DNS-Namensaufl\u00f6sung in beide Richtungen muss bereits vorhanden sein. Wir empfehlen die Verwendung von bedingten Weiterleitungen (Conditional Forwarders).<br \/>Da weder das alte Befehlszeilentool NETDOM noch ein POWERSHELL-Cmdlet zum Erstellen einer Gesamtstrukturvertrauensstellung (forest trust) verwendet werden kann, wird das GUI-Tool AD DOMAINS AND TRUSTS verwendet.<\/p><p>Die folgenden Screenshots zeigen das Setup mit einer Beispiel-Partner-Dom\u00e4ne namens example.dir:<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-3be188b elementor-widget elementor-widget-image\" data-id=\"3be188b\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"image.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t\t\t\t<figure class=\"wp-caption\">\n\t\t\t\t\t\t\t\t\t\t<img loading=\"lazy\" decoding=\"async\" width=\"678\" height=\"598\" src=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/active-directory-domains-and-trusts.png\" class=\"attachment-medium_large size-medium_large wp-image-27786\" alt=\"active-directory-domains-and-trusts\" srcset=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/active-directory-domains-and-trusts.png 678w, https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/active-directory-domains-and-trusts-300x265.png 300w\" sizes=\"(max-width: 678px) 100vw, 678px\" \/>\t\t\t\t\t\t\t\t\t\t\t<figcaption class=\"widget-image-caption wp-caption-text\"><\/figcaption>\n\t\t\t\t\t\t\t\t\t\t<\/figure>\n\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-0c8acdb elementor-widget elementor-widget-text-editor\" data-id=\"0c8acdb\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Klicken Sie auf \u201eNew Trust\u201c, dann sehen Sie dies:<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-2c19b04 elementor-widget elementor-widget-image\" data-id=\"2c19b04\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"image.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t\t\t\t<figure class=\"wp-caption\">\n\t\t\t\t\t\t\t\t\t\t<img loading=\"lazy\" decoding=\"async\" width=\"627\" height=\"498\" src=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/new-trust-wizard-welcome.png\" class=\"attachment-medium_large size-medium_large wp-image-27788\" alt=\"new-trust-wizard-welcome\" srcset=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/new-trust-wizard-welcome.png 627w, https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/new-trust-wizard-welcome-300x238.png 300w\" sizes=\"(max-width: 627px) 100vw, 627px\" \/>\t\t\t\t\t\t\t\t\t\t\t<figcaption class=\"widget-image-caption wp-caption-text\"><\/figcaption>\n\t\t\t\t\t\t\t\t\t\t<\/figure>\n\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-a46f2a4 elementor-widget elementor-widget-text-editor\" data-id=\"a46f2a4\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Geben Sie den Namen der Dom\u00e4ne an, der vertraut werden soll, bitte IMMER den vollst\u00e4ndigen DNS-Namen verwenden:<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-614b99e elementor-widget elementor-widget-image\" data-id=\"614b99e\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"image.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t\t\t\t<figure class=\"wp-caption\">\n\t\t\t\t\t\t\t\t\t\t<img loading=\"lazy\" decoding=\"async\" width=\"626\" height=\"493\" src=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/new-trust-wizard-specify-name-of-domain.png\" class=\"attachment-medium_large size-medium_large wp-image-27762\" alt=\"new-trust-wizard-trust-name\" srcset=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/new-trust-wizard-specify-name-of-domain.png 626w, https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/new-trust-wizard-specify-name-of-domain-300x236.png 300w\" sizes=\"(max-width: 626px) 100vw, 626px\" \/>\t\t\t\t\t\t\t\t\t\t\t<figcaption class=\"widget-image-caption wp-caption-text\"><\/figcaption>\n\t\t\t\t\t\t\t\t\t\t<\/figure>\n\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-a682d0f elementor-widget elementor-widget-text-editor\" data-id=\"a682d0f\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>\u00c4ndern Sie die Einstellung auf FOREST TRUST:<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-9d56c8f elementor-widget elementor-widget-image\" data-id=\"9d56c8f\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"image.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t\t\t\t<figure class=\"wp-caption\">\n\t\t\t\t\t\t\t\t\t\t<img loading=\"lazy\" decoding=\"async\" width=\"625\" height=\"501\" src=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/new-trust-wizard-trust-type.png\" class=\"attachment-medium_large size-medium_large wp-image-27764\" alt=\"new-trust-wizard-trust-type\" srcset=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/new-trust-wizard-trust-type.png 625w, https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/new-trust-wizard-trust-type-300x240.png 300w\" sizes=\"(max-width: 625px) 100vw, 625px\" \/>\t\t\t\t\t\t\t\t\t\t\t<figcaption class=\"widget-image-caption wp-caption-text\"><\/figcaption>\n\t\t\t\t\t\t\t\t\t\t<\/figure>\n\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-20328bb elementor-widget elementor-widget-text-editor\" data-id=\"20328bb\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Benutzer von example.dir m\u00fcssen in der Lage sein, auf Ressourcen in dir.company.com zuzugreifen und ben\u00f6tigen daher eine einseitige ausgehende Vertrauensstellung (outgoing trust):<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-960d6c6 elementor-widget elementor-widget-image\" data-id=\"960d6c6\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"image.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t\t\t\t<figure class=\"wp-caption\">\n\t\t\t\t\t\t\t\t\t\t<img loading=\"lazy\" decoding=\"async\" width=\"626\" height=\"492\" src=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/new-trust-wizard-direction-of-trust.png\" class=\"attachment-medium_large size-medium_large wp-image-27766\" alt=\"new-trust-wizard-direction-of-trust\" srcset=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/new-trust-wizard-direction-of-trust.png 626w, https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/new-trust-wizard-direction-of-trust-300x236.png 300w\" sizes=\"(max-width: 626px) 100vw, 626px\" \/>\t\t\t\t\t\t\t\t\t\t\t<figcaption class=\"widget-image-caption wp-caption-text\"><\/figcaption>\n\t\t\t\t\t\t\t\t\t\t<\/figure>\n\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-e4fe30a elementor-widget elementor-widget-text-editor\" data-id=\"e4fe30a\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Zur Vereinfachung nehmen wir an, dass Administrator Credentials aus beiden Dom\u00e4nen verf\u00fcgbar sind. Ist dies nicht der Fall, kann das Setup auf beiden Seiten separat abgeschlossen werden, wenn ein erforderliches initiales Trust Passwort sicher zwischen den Administratoren ausgetauscht wird.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-229889c elementor-widget elementor-widget-image\" data-id=\"229889c\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"image.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t\t\t\t<figure class=\"wp-caption\">\n\t\t\t\t\t\t\t\t\t\t<img loading=\"lazy\" decoding=\"async\" width=\"624\" height=\"489\" src=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/new-trust-wizard-sides-of-trust.png\" class=\"attachment-medium_large size-medium_large wp-image-27768\" alt=\"new-trust-wizard-sides-of-trust\" srcset=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/new-trust-wizard-sides-of-trust.png 624w, https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/new-trust-wizard-sides-of-trust-300x235.png 300w\" sizes=\"(max-width: 624px) 100vw, 624px\" \/>\t\t\t\t\t\t\t\t\t\t\t<figcaption class=\"widget-image-caption wp-caption-text\"><\/figcaption>\n\t\t\t\t\t\t\t\t\t\t<\/figure>\n\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-d5a7f6e elementor-widget elementor-widget-image\" data-id=\"d5a7f6e\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"image.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t\t\t\t<figure class=\"wp-caption\">\n\t\t\t\t\t\t\t\t\t\t<img loading=\"lazy\" decoding=\"async\" width=\"620\" height=\"489\" src=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/new-trust-wizard-user-name.png\" class=\"attachment-medium_large size-medium_large wp-image-27770\" alt=\"new-trust-wizard-user-name\" srcset=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/new-trust-wizard-user-name.png 620w, https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/new-trust-wizard-user-name-300x237.png 300w\" sizes=\"(max-width: 620px) 100vw, 620px\" \/>\t\t\t\t\t\t\t\t\t\t\t<figcaption class=\"widget-image-caption wp-caption-text\"><\/figcaption>\n\t\t\t\t\t\t\t\t\t\t<\/figure>\n\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-7e702d9 elementor-widget elementor-widget-text-editor\" data-id=\"7e702d9\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Die Authentifizierung muss in \u201eselective authentication\u201c ge\u00e4ndert werden:<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-e96d60c elementor-widget elementor-widget-image\" data-id=\"e96d60c\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"image.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t\t\t\t<figure class=\"wp-caption\">\n\t\t\t\t\t\t\t\t\t\t<img loading=\"lazy\" decoding=\"async\" width=\"631\" height=\"491\" src=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/new-trust-wizard-outgoing-trust-authentication.png\" class=\"attachment-medium_large size-medium_large wp-image-27772\" alt=\"new-trust-wizard-outgoing-trust-authentication\" srcset=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/new-trust-wizard-outgoing-trust-authentication.png 631w, https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/new-trust-wizard-outgoing-trust-authentication-300x233.png 300w\" sizes=\"(max-width: 631px) 100vw, 631px\" \/>\t\t\t\t\t\t\t\t\t\t\t<figcaption class=\"widget-image-caption wp-caption-text\"><\/figcaption>\n\t\t\t\t\t\t\t\t\t\t<\/figure>\n\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-224d735 elementor-widget elementor-widget-image\" data-id=\"224d735\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"image.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t\t\t\t<figure class=\"wp-caption\">\n\t\t\t\t\t\t\t\t\t\t<img loading=\"lazy\" decoding=\"async\" width=\"621\" height=\"489\" src=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/ntw-trust-selections-complete.png\" class=\"attachment-medium_large size-medium_large wp-image-27774\" alt=\"ntw-trust-selections-complete\" srcset=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/ntw-trust-selections-complete.png 621w, https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/ntw-trust-selections-complete-300x236.png 300w\" sizes=\"(max-width: 621px) 100vw, 621px\" \/>\t\t\t\t\t\t\t\t\t\t\t<figcaption class=\"widget-image-caption wp-caption-text\"><\/figcaption>\n\t\t\t\t\t\t\t\t\t\t<\/figure>\n\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-0611273 elementor-widget elementor-widget-image\" data-id=\"0611273\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"image.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t\t\t\t<figure class=\"wp-caption\">\n\t\t\t\t\t\t\t\t\t\t<img loading=\"lazy\" decoding=\"async\" width=\"624\" height=\"493\" src=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/ntw-trust-creation-complete.jpg\" class=\"attachment-medium_large size-medium_large wp-image-27776\" alt=\"ntw-trust-creation-complete\" srcset=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/ntw-trust-creation-complete.jpg 624w, https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/ntw-trust-creation-complete-300x237.jpg 300w\" sizes=\"(max-width: 624px) 100vw, 624px\" \/>\t\t\t\t\t\t\t\t\t\t\t<figcaption class=\"widget-image-caption wp-caption-text\"><\/figcaption>\n\t\t\t\t\t\t\t\t\t\t<\/figure>\n\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-5ac25fa elementor-widget elementor-widget-image\" data-id=\"5ac25fa\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"image.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t\t\t\t<figure class=\"wp-caption\">\n\t\t\t\t\t\t\t\t\t\t<img loading=\"lazy\" decoding=\"async\" width=\"624\" height=\"488\" src=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/confirm-outgoing-trust-new-trust-wizard.png\" class=\"attachment-medium_large size-medium_large wp-image-27778\" alt=\"confirm-outgoing-trust-new-trust-wizard\" srcset=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/confirm-outgoing-trust-new-trust-wizard.png 624w, https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/confirm-outgoing-trust-new-trust-wizard-300x235.png 300w\" sizes=\"(max-width: 624px) 100vw, 624px\" \/>\t\t\t\t\t\t\t\t\t\t\t<figcaption class=\"widget-image-caption wp-caption-text\"><\/figcaption>\n\t\t\t\t\t\t\t\t\t\t<\/figure>\n\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-a17bec5 elementor-widget elementor-widget-image\" data-id=\"a17bec5\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"image.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t\t\t\t<figure class=\"wp-caption\">\n\t\t\t\t\t\t\t\t\t\t<img loading=\"lazy\" decoding=\"async\" width=\"622\" height=\"488\" src=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/completing-the-new-trust-wizard.jpg\" class=\"attachment-medium_large size-medium_large wp-image-27780\" alt=\"completing-the-new-trust-wizard\" srcset=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/completing-the-new-trust-wizard.jpg 622w, https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/completing-the-new-trust-wizard-300x235.jpg 300w\" sizes=\"(max-width: 622px) 100vw, 622px\" \/>\t\t\t\t\t\t\t\t\t\t\t<figcaption class=\"widget-image-caption wp-caption-text\"><\/figcaption>\n\t\t\t\t\t\t\t\t\t\t<\/figure>\n\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-ac83ed9 elementor-widget elementor-widget-image\" data-id=\"ac83ed9\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"image.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t\t\t\t<figure class=\"wp-caption\">\n\t\t\t\t\t\t\t\t\t\t<img loading=\"lazy\" decoding=\"async\" width=\"501\" height=\"571\" src=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/trust-properties.jpg\" class=\"attachment-medium_large size-medium_large wp-image-27754\" alt=\"trust-properties\" srcset=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/trust-properties.jpg 501w, https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/trust-properties-263x300.jpg 263w\" sizes=\"(max-width: 501px) 100vw, 501px\" \/>\t\t\t\t\t\t\t\t\t\t\t<figcaption class=\"widget-image-caption wp-caption-text\"><\/figcaption>\n\t\t\t\t\t\t\t\t\t\t<\/figure>\n\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-fea8075 elementor-widget elementor-widget-text-editor\" data-id=\"fea8075\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>In der Partner-Dom\u00e4ne sollten dann die Trust-Eigenschaften ge\u00f6ffnet und das Kontrollk\u00e4stchen \u201e\u201cThe other domain supports Kerberos AES Encryption\u201d aktiviert werden.\u00a0Dies erfordert Windows Server 2008 R2 (oder h\u00f6her) als Betriebssystem der \u00a0Dom\u00e4nencontroller und ein Domain Functional Level von mindestens Windows Server 2008 R2.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-271fbf3 elementor-widget elementor-widget-image\" data-id=\"271fbf3\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"image.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t\t\t\t<figure class=\"wp-caption\">\n\t\t\t\t\t\t\t\t\t\t<img loading=\"lazy\" decoding=\"async\" width=\"768\" height=\"534\" src=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/ad-domains-and-trusts-window-properties-768x534.jpg\" class=\"attachment-medium_large size-medium_large wp-image-27756\" alt=\"ad-domains-and-trusts-window-properties\" srcset=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/ad-domains-and-trusts-window-properties-768x534.jpg 768w, https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/ad-domains-and-trusts-window-properties-300x209.jpg 300w, https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/ad-domains-and-trusts-window-properties.jpg 893w\" sizes=\"(max-width: 768px) 100vw, 768px\" \/>\t\t\t\t\t\t\t\t\t\t\t<figcaption class=\"widget-image-caption wp-caption-text\"><\/figcaption>\n\t\t\t\t\t\t\t\t\t\t<\/figure>\n\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-557d612 elementor-widget elementor-widget-text-editor\" data-id=\"557d612\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>\u00dcberpr\u00fcfung der Konfiguration in dir.company.com:<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-258b3e2 elementor-widget elementor-widget-image\" data-id=\"258b3e2\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"image.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t\t\t\t<figure class=\"wp-caption\">\n\t\t\t\t\t\t\t\t\t\t<img loading=\"lazy\" decoding=\"async\" width=\"623\" height=\"569\" src=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/cmd-let-get-adtrust.jpg\" class=\"attachment-medium_large size-medium_large wp-image-27758\" alt=\"cmd-let-get-adtrust\" srcset=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/cmd-let-get-adtrust.jpg 623w, https:\/\/www.skaylink.com\/wp-content\/uploads\/2022\/03\/cmd-let-get-adtrust-300x274.jpg 300w\" sizes=\"(max-width: 623px) 100vw, 623px\" \/>\t\t\t\t\t\t\t\t\t\t\t<figcaption class=\"widget-image-caption wp-caption-text\"><\/figcaption>\n\t\t\t\t\t\t\t\t\t\t<\/figure>\n\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-651d0b0 elementor-widget elementor-widget-text-editor\" data-id=\"651d0b0\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Hinweis: SIDFilteringForestAware muss auf FALSE gesetzt sein (= SIDFiltering ist aktiv).<br \/>SIDFilteringQuarantined gilt nur f\u00fcr externe Trusts, wir verwenden jedoch Forest Trusts.<\/p><p>Der gleiche Trust aus Sicht der Partnerdom\u00e4ne:<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-5dbb658 elementor-widget elementor-widget-text-editor\" data-id=\"5dbb658\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Klicken Sie auf \u201eNew Trust\u201c, dann sehen Sie dies:<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-89bcf72 elementor-widget elementor-widget-image\" data-id=\"89bcf72\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"image.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t\t\t\t<figure class=\"wp-caption\">\n\t\t\t\t\t\t\t\t\t\t<img loading=\"lazy\" decoding=\"async\" width=\"673\" height=\"627\" src=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2024\/03\/partner_ad-cmd-let-get-adtrust.jpg\" class=\"attachment-medium_large size-medium_large wp-image-69088\" alt=\"\" srcset=\"https:\/\/www.skaylink.com\/wp-content\/uploads\/2024\/03\/partner_ad-cmd-let-get-adtrust.jpg 673w, https:\/\/www.skaylink.com\/wp-content\/uploads\/2024\/03\/partner_ad-cmd-let-get-adtrust-300x279.jpg 300w\" sizes=\"(max-width: 673px) 100vw, 673px\" \/>\t\t\t\t\t\t\t\t\t\t\t<figcaption class=\"widget-image-caption wp-caption-text\"><\/figcaption>\n\t\t\t\t\t\t\t\t\t\t<\/figure>\n\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-0e27584 elementor-widget elementor-widget-text-editor\" data-id=\"0e27584\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Hinweis: \u201eUsesAESKeys\u201c gilt nur f\u00fcr Kerberos-Realm-Trusts. \u201eSelectiveAuthentication\u201c wird auf \u201efalse\u201c festgelegt, da der Trust nicht ausgehend ist.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-6b51ef6 elementor-widget elementor-widget-heading\" data-id=\"6b51ef6\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"elementor-heading-title elementor-size-default\">3.2 Potenzielle Risiken und Entsch\u00e4rfungen<\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-6afa171 elementor-widget elementor-widget-text-editor\" data-id=\"6afa171\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Ohne eine detaillierte Evaluation und permanente \u00dcberwachung des Integrit\u00e4tszustands (health state) eines Partnerverzeichnisses m\u00fcssen die Administratoren von dir.company.com die Kompromittierung dieses Partnerverzeichnisses annehmen und die damit verbundenen potenziellen Risiken ber\u00fccksichtigen. In den folgenden Abs\u00e4tzen werden relevante Risiken aufgef\u00fchrt und wie diese durch die in 2. in \u201eAllgemeine Richtlinien zu Active Directory Trusts\u201c beschriebenen AD Trust gemildert werden.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-2c76c08 elementor-widget elementor-widget-heading\" data-id=\"2c76c08\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"elementor-heading-title elementor-size-default\">3.2.1 Modifikation der Trust-Einstellungen<\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-598f0ee elementor-widget elementor-widget-text-editor\" data-id=\"598f0ee\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Ein b\u00f6sartiger Angreifer k\u00f6nnte in einem Partner-Directory versuchen, die Trust Settings zu \u00e4ndern oder Trusts zu anderen Dom\u00e4nen zu erstellen.\u00a0Da Trusts nicht einseitig erstellt werden k\u00f6nnen, ist dies kein Problem, wenn ein Angreifer nicht beide Seiten kompromittiert hat.\u00a0Das Abschw\u00e4chen der Sicherheitseinstellungen des einseitigen (one-way) Trust, bei dem das Beispiel-Unternehmen COMPANY dem Partner vertraut, kann nur von der COMPANY-Seite aus vorgenommen werden.<\/p><p>Lesen Sie hierzu auch 2.1 Monitoring von Trusts<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-9c90197 elementor-widget elementor-widget-heading\" data-id=\"9c90197\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"elementor-heading-title elementor-size-default\">3.2.2 Erstellen von gef\u00e4lschten Anmeldeinformationen (Fake Credentials)<\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-81c134d elementor-widget elementor-widget-text-editor\" data-id=\"81c134d\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Ein Angreifer mit Administratorrechten in einem Kontoverzeichnis (Partner Directory) kann das SIDHistory-Attribut von Gruppen, Computern und Benutzerkonten so \u00e4ndern, dass zus\u00e4tzliche SIDs hinzugef\u00fcgt werden, die m\u00f6glicherweise den Zugriff auf Ressourcen erm\u00f6glichen, auf die sie keinen Zugriff haben sollen (z. B. Postf\u00e4cher von verschiedenen Benutzer). Dieses Szenario ist besonders gef\u00e4hrlich, wenn die hinzugef\u00fcgten SIDs zu anderen Forests geh\u00f6ren (andere Partner oder COMPANY selbst).<\/p><p>Um dieses Risiko auszuschlie\u00dfen, werden die Vertrauensstellungen mit aktivierter SID-Filterung konfiguriert. Das bedeutet, dass alle SIDs, die nicht zum Partnerverzeichnis geh\u00f6ren, bei der Verwendung der Vertrauensstellung automatisch entfernt werden. Eine ausf\u00fchrliche technische Beschreibung von SIDFiltering finden Sie unter\u00a0<a href=\"https:\/\/msdn.microsoft.com\/de-de\/library\/cc237940.aspx\" target=\"_blank\" rel=\"noopener\">https:\/\/msdn.microsoft.com\/de-de\/library\/cc237940.aspx<\/a>.<\/p><p>In einem \u00e4hnlichen Szenario k\u00f6nnte der b\u00f6swillige Akteur SIDs aus seinem eigenen AD-Forest hinzuf\u00fcgen und somit die Identit\u00e4t anderer Benutzer annehmen und auf deren Ressourcen in den Shared Services zugreifen. Dies kann nicht verhindert werden, k\u00f6nnte aber \u00fcberwacht werden. Um dieses Szenario zu implementieren, ben\u00f6tigt der Angreifer Administratorzugriff auf einen Dom\u00e4nen-Controller. In diesem Fall k\u00f6nnte er jedoch Konten im Verzeichnis bereits direkt \u00e4ndern und Benutzerkennw\u00f6rter usw. zur\u00fccksetzen. Es besteht dadurch zwar kein direktes Risiko f\u00fcr die Dom\u00e4ne dir.company.com oder deren Ressourcen, solange Benutzern aus dem Partnerverzeichnis keine Administratorrechte in dir.company.com erteilt werden. Aber nat\u00fcrlich ist es im Sinne der Vertraulichkeit und Datenintegrit\u00e4t nicht g\u00fcnstig, wenn auf Daten anderer Benutzer zugegriffen werden kann, auch wenn diese \u201enur\u201c aus der bereits kompromittierten Kontendom\u00e4ne stammen, nicht jedoch aus anderen.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-7d743a0 elementor-widget elementor-widget-heading\" data-id=\"7d743a0\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"elementor-heading-title elementor-size-default\">3.2.3 Manipulation von Verzeichnisdaten<\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-d82eb33 elementor-widget elementor-widget-text-editor\" data-id=\"d82eb33\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Ein Angreifer k\u00f6nnte Daten im Partnerverzeichnis manipulieren oder zerst\u00f6ren. Dies kann zu Denial-of-Service-Problemen f\u00fcr diese Umgebung f\u00fchren. Wenn eine Synchronisierung zwischen dem Partnerverzeichnis und der Unternehmensdom\u00e4ne implementiert ist, muss das Synchronisationsmodul Mechanismen zur Behandlung dieser Szenarien implementieren.\u00a0Andernfalls ist dies haupts\u00e4chlich f\u00fcr den Partner ein Problem, nicht f\u00fcr dir.company.com.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-653dea2 elementor-widget elementor-widget-heading\" data-id=\"653dea2\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"elementor-heading-title elementor-size-default\">3.2.4 Auflistung der COMPANY-Dom\u00e4ne<\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-796a412 elementor-widget elementor-widget-text-editor\" data-id=\"796a412\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Die Verwendung des Trusts erfordert das Recht, auf die Dom\u00e4nen-Controller in dir.company.com zuzugreifen. Sofern der Benutzer authentifiziert und vertrauensw\u00fcrdig ist, k\u00f6nnen die meisten Inhalte der Unternehmensumgebung aufgelistet werden.<\/p><p>Wenn das Unternehmen diese Auflistung als ernstes Problem ansieht, k\u00f6nnen zus\u00e4tzliche Ma\u00dfnahmen in Betracht gezogen werden, bis zur Aktivierung des LIST OBJECT Modus im Active Directory. Die m\u00f6glichen negativen Auswirkungen auf den t\u00e4glichen Betrieb &#8211; im Vergleich zu einem durch die Auflistung verursachten geringen Risiko \u2013 sollten ber\u00fccksichtigt werden.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-97a0220 elementor-widget elementor-widget-heading\" data-id=\"97a0220\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"elementor-heading-title elementor-size-default\">3.2.5 Auflistung anderer vertrauensw\u00fcrdiger Dom\u00e4nen<\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-23b9900 elementor-widget elementor-widget-text-editor\" data-id=\"23b9900\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Mehrere Trusts zwischen dir.company.com und verschiedenen Partnern gew\u00e4hren Benutzern aus einer Partnerdom\u00e4ne aufgrund des Trusts noch kein Recht, die Dom\u00e4ne eines anderen Partners aufzulisten, zum einen wegen der Richtung der Vertrauensstellung (Trust Direction) und aufgrund der Tatsache, dass sie nicht transitiv sind.<\/p><p>Das Erstellen von Vertrauensstellungen erfordert eine funktionierende DNS-Namensaufl\u00f6sung in beide Richtungen. Auf diese Weise k\u00f6nnte jemand von einem Partner-AD die DNS-Zonen anderer Partner abfragen und Informationen \u00fcber Computer in diesen Dom\u00e4nen sammeln.<\/p><p>Wenn das Unternehmen dies als problematisch ansieht, k\u00f6nnen zus\u00e4tzliche Ma\u00dfnahmen zur Minderung dieses Risikos implementiert werden. Wir haben erfolgreich getestet, dass die READ-Berechtigungen der Gruppe EVERYONE f\u00fcr die bedingten DNS-Weiterleitungen in dir.company.com durch spezifischere Gruppen ersetzt werden k\u00f6nnen.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-19819d6 elementor-widget elementor-widget-heading\" data-id=\"19819d6\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"elementor-heading-title elementor-size-default\">3.2.6 Eskalation von Privilegien in der Dom\u00e4ne dir.company.com<\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-d438f01 elementor-widget elementor-widget-text-editor\" data-id=\"d438f01\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Die Verwendung von SID-Filterung verhindert h\u00e4ufige Angriffe, z. B. Verwenden von Mimikatz zum Hinzuf\u00fcgen von SIDs von dir.company.com-Konten zu Anmelde-Token, die aus dem Partnerverzeichnis stammen.\u00a0Eine Privilegien-Eskalation w\u00fcrde dann Fehlkonfigurationen oder fehlende Sicherheitspatches usw. auf Servern von dir.company.com erforderlich machen, Probleme, die nicht direkt mit Trusts zusammenh\u00e4ngen.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-cec3a75 elementor-widget elementor-widget-heading\" data-id=\"cec3a75\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"elementor-heading-title elementor-size-default\">3.2.7 Zugriff auf andere Ressourcen in dir.company.com<\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-32d1caa elementor-widget elementor-widget-text-editor\" data-id=\"32d1caa\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Benutzer aus vertrauten Dom\u00e4nen sind automatisch Mitglieder der Gruppe AUTHENTICATED USERS in einer Dom\u00e4ne, wodurch sie m\u00f6glicherweise Zugriff auf Ressourcen erhalten, f\u00fcr die diese Gruppe standardm\u00e4\u00dfig Berechtigungen hat.<\/p><p>Um dieses Problem zu beheben, implementieren wir SELECTIVE AUTHENTICATION (auch als \u201eAuthentifizierungs-Firewall\u201c bezeichnet), bei der Benutzern aus vertrauensw\u00fcrdigen Dom\u00e4nen explizit das Recht DARF AUTHENTIFIZIEREN\/ALLOWED TO AUTHENITCATE f\u00fcr jede Ressource in der vertrauenden Dom\u00e4ne zugewiesen werden muss. Diese Einstellung ist f\u00fcr die Computerobjekte in der vertrauenden Dom\u00e4ne zu konfigurieren und wird daher von Administratoren von dir.company.com gesteuert.<\/p><p>Au\u00dferdem wurde empfohlen, die Gruppe AUTHENTICATED USERS f\u00fcr Objekte und Ressourcen in der vertrauenden Dom\u00e4ne erforderlichenfalls durch spezifischere Gruppen zu ersetzen.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-4deb0c3 elementor-widget elementor-widget-heading\" data-id=\"4deb0c3\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"elementor-heading-title elementor-size-default\">3.2.8 Angriffe auf Accounts<\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-711aa4b elementor-widget elementor-widget-heading\" data-id=\"711aa4b\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h4 class=\"elementor-heading-title elementor-size-default\">3.2.8.1 Kerberoasting<\/h4>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-0393942 elementor-widget elementor-widget-text-editor\" data-id=\"0393942\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Benutzer einer Partnerdom\u00e4ne k\u00f6nnen Kerberos Service Tickets f\u00fcr jedes Konto bei dir.company.com anfordern, dem ein Service Prinicipal Name\u00a0 zugeordnet ist. Diese Servicetickets k\u00f6nnen dann f\u00fcr einen Offline-Angriff zum Knacken von Passw\u00f6rtern verwendet werden, da sie in Teilen mit dem Passwort des Zieldienstkontos verschl\u00fcsselt werden. Wenn es einem Benutzer gelingt, viele Service Tickets f\u00fcr ein Konto anzufordern, kann die Zeit zum Knacken des Kennworts erheblich reduziert werden\u00b9.<\/p><p>Die \u00fcblichen Abhilfema\u00dfnahmen sollten vorhanden sein:<\/p><ul><li>Service Account Passw\u00f6rter sollten mindestens 32 Zeichen lang sein und d\u00fcrfen nicht leicht zu erraten sein<\/li><li>Managed oder Group Managed Service Accounts sollten, wann immer es m\u00f6glich ist, verwendet werden<\/li><li>Alle Admin- oder Service Accounts sollten auf \u00c4nderungen an ihrem Service Principal Name Attributen hin \u00fcberwacht werden. Konten mit administrativen Rechten sollten generell keinen Service Principal Namen haben.<\/li><li>Die Event-ID 4769 auf Dom\u00e4nen-Controllern sollte \u00fcberwacht werden, insbesondere mit dem Verschl\u00fcsselungstyp (Encryption Type) 0x17 (siehe\u00a0<a href=\"https:\/\/adsecurity.org\/?p=3458\" target=\"_blank\" rel=\"noopener\">Detecting Kerberoasting Activity \u2013 Active Directory Security<\/a>).<\/li><li>Es sollte getestet werden, ob ein Servicekonto funktioniert, wenn auf dem Konto die Einstellung \u201eThis account supports Kerberos AES 256 bit encryption&#8220; aktiviert wird<\/li><\/ul><p>\u00b9 siehe\u00a0<a href=\"https:\/\/adsecurity.org\/?p=2293\" target=\"_blank\" rel=\"noopener\">Cracking Kerberos TGS Tickets<\/a><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-409ff68 elementor-widget elementor-widget-heading\" data-id=\"409ff68\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h4 class=\"elementor-heading-title elementor-size-default\">3.2.8.2 Kontensperrungen (Account Lockout)<\/h4>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-ac1a300 elementor-widget elementor-widget-text-editor\" data-id=\"ac1a300\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Benutzer k\u00f6nnen die f\u00fcr den Ressourcenzugriff erforderliche Netzwerkverbindung verwenden und versuchen, Benutzerkonten anderer Benutzer zu sperren. Es sind drei Szenarien zu ber\u00fccksichtigen:<\/p><ul><li>Sperren von Konten anderer Benutzer aus derselben Partnerdom\u00e4ne<br \/>Dieses Szenario ist bereits intern in jedem AD des Partners mit dem Trust vorhanden.<\/li><li>Sperren der zum Unternehmen COMPANY geh\u00f6renden Konten<br \/>Dies erfordert Kenntnisse \u00fcber Kontonamen, w\u00e4re jedoch m\u00f6glich, wenn die Kontosperrung f\u00fcr COMPANY-Konten konfiguriert ist. Microsoft empfiehlt nicht das Sperren des Accounts, stattdessen sollten fehlgeschlagene Anmeldungen \u00fcberwacht werden.<\/li><li>Sperren von Konten von anderen vertrauensw\u00fcrdigen Partnerdom\u00e4nen<br \/>Dies erfordert ebenfalls Kenntnisse \u00fcber Account-Namen. Um dieses Risiko-Szenario zu verringern, sollte die Kontosperrung in den Partnerverzeichnissen entsprechend konfiguriert werden.<\/li><\/ul>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t","protected":false},"excerpt":{"rendered":"<p>Dieser Blogbeitrag beleuchtet Sicherheitsaspekte beim Erstellen von Active Directory Trusts Relationships zwischen den Active Directory Forest.<\/p>\n","protected":false},"author":14,"featured_media":28277,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[26],"tags":[125,126],"class_list":["post-27746","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blog","tag-microsoft","tag-security"],"acf":[],"_links":{"self":[{"href":"https:\/\/www.skaylink.com\/de\/wp-json\/wp\/v2\/posts\/27746","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.skaylink.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.skaylink.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.skaylink.com\/de\/wp-json\/wp\/v2\/users\/14"}],"replies":[{"embeddable":true,"href":"https:\/\/www.skaylink.com\/de\/wp-json\/wp\/v2\/comments?post=27746"}],"version-history":[{"count":9,"href":"https:\/\/www.skaylink.com\/de\/wp-json\/wp\/v2\/posts\/27746\/revisions"}],"predecessor-version":[{"id":69092,"href":"https:\/\/www.skaylink.com\/de\/wp-json\/wp\/v2\/posts\/27746\/revisions\/69092"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.skaylink.com\/de\/wp-json\/wp\/v2\/media\/28277"}],"wp:attachment":[{"href":"https:\/\/www.skaylink.com\/de\/wp-json\/wp\/v2\/media?parent=27746"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.skaylink.com\/de\/wp-json\/wp\/v2\/categories?post=27746"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.skaylink.com\/de\/wp-json\/wp\/v2\/tags?post=27746"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}