Client nou preluat, un producător local cu ~120 de utilizatori. Domeniul Active Directory rula din 2013, migrat de două ori (2008 R2 → 2016 → 2019), trecut prin trei administratori diferiți și zero audituri. Genul de AD despre care toată lumea spune “merge, nu-l atinge”. Exact tipul de infrastructură care merge… până în ziua în care nu mai merge, și atunci merge foarte prost.
M-au chemat pentru altceva — o migrare de file server — dar prima întrebare pe care o pun mereu la un client nou e: “când ați făcut ultimul audit de securitate pe AD?”. Răspunsul, ca de obicei: tăcere, apoi “păi… nu prea”. Am cerut o oră să rulez un scan rapid înainte să atingem orice. Ora aia a devenit proiectul lunii.
Ideea de fond: într-un AD vechi, riscul real nu e că cineva sparge o parolă. Riscul e că, prin acumulare de configurări proaste peste ani, un cont oarecare de utilizator poate ajunge Domain Admin în trei pași pe care nimeni nu i-a plănuit vreodată. Nu vezi asta uitându-te manual în ADUC. Vezi asta doar cu unelte care mapează relațiile.
[mai mult...]