十年匠心定制 · 商业建站与技术教学双线并行 咨询热线:400-886-1026 service@lmnt.cn
ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

基于 Anthropic-Cybersecurity-Skills 配置 Active Directory 分层管理模型:Tier 0/1/2 隔离、PAW 与审计实践

基于 Anthropic-Cybersecurity-Skills 配置 Active Directory 分层管理模型:Tier 0/1/2 隔离、PAW 与审计实践 基于 Anthropic-Cybersecurity-Skills 配置 Active Directory 分层管理模型Tier 0/1/2 隔离、PAW 与审计实践【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills本篇技术指南以 configuring-active-directory-tiered-model 技能文档为核心讲解如何在 Active Directory 环境中落地微软 Enhanced Security Admin EnvironmentESAE分层管理模型从 Tier 0/1/2 资产与账号隔离、特权访问工作站PAW设计到基于 ldap3 的自动化合规审计。读完本文你将掌握分层模型的完整设计要点、关键特权组与 UAC 标志的识别方法并能直接运行仓库提供的 Python 审计脚本核查 Tier 0 账号、跨层违规与 PAW 部署情况为对抗 Pass-the-Hash、Kerberoasting、黄金票据等凭据窃取攻击建立第一道防线。技能文档概览一个可被 AI Agent 直接调用的分层模型实施能力本技能属于 README.md 所述的 817 个结构化网络安全技能之一遵循 agentskills.io 开放标准采用 YAML frontmatter Markdown 正文的渐进式披露结构Agent 只需约 30 tokens 扫描 frontmatter 即可判定相关性再按需加载完整工作流。该技能的 frontmatter 中声明了领域identity-access-management、标签tiered-model、paw、esae等以及框架映射使其可被 Claude Code、GitHub Copilot、Codex CLI、Cursor 等 20 平台上的 AI 代理快速检索并执行。其完整目录结构为skills/configuring-active-directory-tiered-model/ ├── SKILL.md ← 技能定义frontmatter 正文 ├── references/ │ └── api-reference.md ← ldap3/pyad 库、Tier 定义、SID、UAC 标志参考 ├── scripts/ │ └── agent.py ← 基于 ldap3 的分层管理审计 Agent └── LICENSE何时使用与前置条件根据 SKILL.md 的定义该技能适用于以下场景在环境中部署或配置 Active Directory 分层管理模型能力建立与合规要求对齐的安全控制构建或改进该领域的安全架构实施需要该落地的安全评估。前置条件包括熟悉身份与访问管理IAM概念与工具、拥有可用于安全执行测试的实验/实验室环境访问权限、Python 3.8 及所需依赖、以及获得针对任何测试活动的适当授权。实施目标本技能的实施目标可归纳为五点构建完整的 Active Directory 分层管理模型能力建立自动化的发现与监控流程与企业 IAM 及安全工具集成生成合规就绪的文档与报告对齐 NIST 800-53 访问控制要求。核心概念微软 ESAE 分层模型与 Tier 0/1/2 定义ESAEEnhanced Security Admin Environment是微软提出的特权访问模型其核心思想是将管理账号与资产按风险等级分层并为每层分配独立的账号禁止跨层复用凭据。这是遏制横向移动与凭据窃取Pass-the-Hash、Kerberoasting、黄金票据等的基石。根据 api-reference.md各层定义如下Tier资产Assets管理账号Admin AccountsTier 0域控制器、AD 本身、PKI、ADFSDomain Admins、Enterprise AdminsTier 1成员服务器、应用程序服务器管理员、应用管理员Tier 2工作站、最终用户帮助台、工作站管理员分层模型的落地通常包含三个关键构件Tier 0/1/2 分离管理能力按层划分任何层之间不存在隐式信任特权访问工作站PAW为 Tier 0/1 管理账号提供专用的、加固过的管理终端避免管理员在日常工作站上使用高权限账号触发凭据泄露管理林Administrative Forest设计在条件允许时为管理员身份建立独立的专用管理林形成强信任隔离身份验证策略隔离Authentication Policy Silos通过基于资源的约束委派与验证策略限制高权限账号只能在指定主机上登录。Tier 0 关键特权组与 SID在审计与加固实践中首先需要识别哪些内置组属于 Tier 0。每个 AD 内置组都有固定的 SID 后缀RID可用于脚本化识别。以下分组在 api-reference.md 中明确列出组GroupSID 后缀说明Domain Admins-512域级完全控制Enterprise Admins-519林级完全控制Schema Admins-518Schema 修改权限Administrators-544域控制器本机管理员Account Operators-548可管理用户与组Backup Operators-551可绕过常规权限读取/备份这些组的成员应严格归入 Tier 0且每个管理身份都应使用每层一个独立账号的原则禁止同一账号同时出现在 Tier 0 与 Tier 1 组中这正是脚本中check_tier_violations的检测目标。UserAccountControl 标志识别高危账号配置UserAccountControlUAC是 AD 用户对象的 32 位属性其位标志组合决定了账号的安全行为。审计脚本依赖以下标志来源api-reference.md标志Flag值描述ACCOUNTDISABLE0x2账号已禁用DONT_EXPIRE_PASSWORD0x10000密码永不过期NOT_DELEGATED0x100000账号敏感不可委派在 Tier 0 账号审计中重点关注DONT_EXPIRE_PASSWORD高危管理账号密码永不过期是常见隐患与ACCOUNTDISABLE离职/休眠管理账号未禁用。脚本中还使用了 LDAP 位匹配规则userAccountControl:1.2.840.113556.1.4.803:2来筛选未被禁用的 adminCount1 账号。安全控制清单与框架映射SKILL.md 提供了与 NIST 800-53 对齐的控制清单控制项NIST 800-53描述账号管理Account ManagementAC-2生命周期管理访问执行Access EnforcementAC-3基于策略的访问控制最小权限Least PrivilegeAC-6最小必要权限审计日志Audit LoggingAU-3认证与访问事件标识与认证IdentificationIA-2用户与服务标识该技能同时映射到两个行业框架见 SKILL.md frontmatterNIST CSF 2.0PR.AA-01、PR.AA-02、PR.AA-05、PR.AA-06即身份管理、认证与访问控制类别对应 csf-alignment.md 中 identity-access-management 子域的 Protect 主职能MITRE ATTCKT1078.002有效账号域账号、T1550.002备用认证材料Pass the Hash、T1550.003Pass the Ticket、T1003.001OS 凭据转储LSASS 内存、T1021远程服务。这套映射意味着分层模型的本质不仅是架构设计更是对上述攻击技术凭据窃取、哈希/票据重放、横向移动的体系化防御。实战运行 ldap3 审计 Agent仓库为技能提供了可直接运行的审计脚本 scripts/agent.py。该脚本使用ldap3库对 AD 域执行三层审计Tier 0 账号枚举、跨层特权违规检测、PAW 部署合规检查。依赖安装依据 api-reference.md库安装命令用途ldap3pip install ldap3执行 LDAP 查询枚举 AD 组与账号pyadpip install pyadWindows 上操作 AD 对象可选扩展脚本本身在 import 失败时会提示Install: pip install ldap3并退出见 agent.py避免了静默崩溃。核心 ldap3 方法脚本主要依赖以下 ldap3 接口来源api-reference.md方法描述Connection(server, user, password, authenticationNTLM)基于 NTLM 认证的 LDAP 绑定conn.search(base_dn, filter, attributes)搜索 AD 对象conn.entries搜索结果条目其中run_audit函数以Server(server_ip, get_infoALL)建立连接用f{domain}\\{username}构造 NTLM 用户主体base_dn则由域名字段拆分拼接生成见 agent.py。命令行用法python3 agent.py --server DC-IP --domain 域 --username 管理员 --password 密码 [--output report.json]参数说明见 agent.py--server必填域控制器 IP--domain必填AD 域名如corp.local--username必填具备读取权限的管理员用户名--password必填管理员密码--output可选将完整审计报告以 JSON 格式落盘。脚本输出 JSON 报告含tier0_accounts、violations、paw三部分也可通过--output保存为合规证据文件。审计逻辑一Tier 0 账号枚举audit_tier0_accounts函数遍历脚本内置的 Tier 0 组清单Domain Admins、Enterprise Admins、Schema Admins、Administrators、Account Operators、Backup Operators见 agent.py对每个组执行((objectClassgroup)(cn组名))搜索并提取member属性再逐一查询成员的sAMAccountName、lastLogonTimestamp、userAccountControl、adminCount最终通过 UAC 位运算标记高危配置agent.pypassword_never_expires: bool(uac 0x10000), account_disabled: bool(uac 0x2),审计逻辑二跨层特权违规检测check_tier_violations是分层模型的关键检查它筛选所有adminCount1且未被禁用的用户通过 LDAP 位匹配userAccountControl:1.2.840.113556.1.4.803:2然后解析其memberOf组列表若同一账号同时出现在 Tier 0 组如 Domain Admins与 Tier 1 组含 Server 的组中即判定为CRITICAL违规并给出修复建议为每层创建独立账号agent.py。这正是 ESAE 模型中禁止账号跨层原则的自动化落地。审计逻辑三PAW 合规检查check_paw_compliance通过搜索((objectClasscomputer)(cnPAW*))查找命名以PAW开头的工作站计算机对象统计 PAW 数量并给出合规判定若未发现任何 PAW则输出建议为所有 Tier 0 管理账号部署 PAWagent.py。这验证了 PAW 是否真正落地到 AD 对象层。输出解读运行后脚本依次输出三段报告agent.pyTIER 0 ACCOUNTS列出前 15 个 Tier 0 账号及其所属组并标记PWD_NEVER_EXPIRES等风险标志TIER VIOLATIONS展示[CRITICAL]级别的跨层违规账号与建议PAW COMPLIANCEPAW 数量与是否合规。验证清单完成实施后依据 SKILL.md 的 Verification 部分逐项确认在非生产环境中完成实施测试安全策略已配置并强制执行审计日志已启用并转发至 SIEM文档与运行手册Runbook完备已生成合规证据延伸阅读技能定义与框架映射SKILL.mdldap3/pyad 库用法、Tier 定义、SID 与 UAC 标志参考api-reference.md可运行的审计 Agentscripts/agent.pyNIST CSF 2.0 全库对齐identity-access-management 子域归入 Protect/PR.AAcsf-alignment.md全库技能索引与框架映射总览index.json 与 README.md本技能在仓库中与零信任身份类技能如 configuring-active-directory-tiered-model 所属的 IAM 域形成互补分层模型解决谁有权限审计脚本则持续验证权限是否越界。建议将其纳入企业 AD 加固的定期巡检流程配合 mappings/attack-navigator-layer.json 将检测能力可视化映射到 MITRE ATTCK形成从设计、实施到验证的完整闭环。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表