🔻РЕД АДМ в разрезе ИБ#1 — 14 августа 2026 г. в 13:00:04.522
🔻РЕД АДМ в разрезе ИБ#1 Вопрос выбора службы каталогов в России сегодня жестко регламентирован тремя направлениями: 🔹безопасностью критической информационной инфраструктуры (КИИ); 🔹защитой персональных данных; 🔹требованиями к государственным системам. Использование Microsoft AD, разработанного в недружественной юрисдикции, создает системные противоречия с этим законодательством. 📌 Что меняется для организаций? Федеральный закон №187-ФЗ и приказ ФСТЭК №239, а также приказы ФСТЭК России №21 и №117 обязывают субъекты КИИ применять сертифицированные средства защиты. При этом контроллер домена AD не может получить сертификат ФСТЭК из-за закрытого исходного кода. Это создает риски для организаций, вплоть до административных и уголовных последствий. Кроме того, Указ Президента № 250 запрещает с 2025 года использование иностранного ПО на значимых объектах КИИ. Поэтому уход иностранных вендоров с российского рынка превратил миграцию с Microsoft AD из объекта повышенного внимания в насущную необходимость. В продолжение проверки функциональности решения РЕД АДМ мы рассмотрели его основные преимущества с точки зрения информационной безопасности. 🛡Многоуровневая защита вместо «плоской» модели Одно из ключевых архитектурных преимуществ РЕД АДМ — многоуровневая система ролевого управления доступом (RBAC) с мандатным принципом. В классической модели AD безопасность в значительной степени строится на группах и их членстве. Это может создавать уязвимости, связанные с повышением привилегий. РЕД АДМ реализует дискреционно-мандатное разграничение доступа, а администраторы домена изолированы от средств аудита. Такая архитектура соответствует подходам Red Forest, но при этом не требует дополнительных дорогостоящих надстроек. 🚨 Закрытие критических векторов атак РЕД АДМ позволяет защититься от ряда распространенных атак на службы каталогов: 1️⃣ DCSync: исключается возможность извлечения хэшей паролей пользователей путем имитации контроллера домена. Для этого используется строгая криптографическая верификация репликации каталога и ограничение доступа к репликации только для утвержденного списка узлов. 2️⃣ Zerologon и NTLM-релей: платформа использует современный стек аутентификации Kerberos в сочетании с ГОСТ-шифрованием. Это позволяет устранить риски, связанные с устаревшими протоколами обратной совместимости, в том числе NTLM. 3️⃣ «Золотой билет»: подделка привилегированных тикетов в среде РЕД АДМ становится невозможной без компрометации изолированного сервера управления криптографией. ❗️ Таким образом, безопасность закладывается не поверх службы каталогов, а непосредственно в ее архитектуру. В следующей части разберем еще два важных аспекта РЕД АДМ: суверенитет данных и экономическую эффективность. #ТехЛаб_ИБ 🔗 Онланта ТехЛаб

