Active Directory Sicherheitsaudit

Ein Active Directory Audit ist eine White-Box-Sicherheitsanalyse deines lokalen Active Directory, die Fehlkonfigurationen, gefährliche Berechtigungen und Angriffspfade bis zur Domänenübernahme aufdeckt, bevor ein Angreifer oder Ransomware sie ausnutzen kann.
Die Ransomware-Angriffe mit der größten Auswirkung laufen über Active Directory: Wer die Domäne übernimmt, kontrolliert jedes System und jede Datei im Unternehmen. Oft reicht dafür eine einzige vergessene Berechtigung oder eine alte Fehlkonfiguration. Genau diese Schwachstellen deckt das Audit auf, bevor ein Angreifer sie findet.
Dieses Audit fokussiert sich auf das lokale (on-premises) Active Directory. Entra ID (Microsofts Cloud-Identitätsplattform) ist ein eigenes System und wird in einem separaten Entra ID Audit behandelt.
Umfang
Diese Art von Test wird in der Regel als White-Box durchgeführt, was bedeutet, dass die Tester vollen Zugang zum getesteten System und dessen Dokumentation erhalten. Dies ermöglicht eine umfassende Analyse von Schwachstellen und Fehlkonfigurationen in einem kurzen Zeitrahmen. Folgende Punkte sind der Hauptfokus des Tests:
- Audit des Implementierungsstatus des Tier-Modells und möglicher Schwachstellen
- Überprüfung aller Konten und ihres Passwortalters
- Überprüfung der Berechtigungen von Benutzern, Computern und Gruppen
- Überprüfung der Gruppenmitgliedschaften von hochprivilegierten Gruppen
- Interview mit Admins darüber, wie sie das System typischerweise verwalten
- Wenn vorhanden: Domänen- und Forest-Trusts
- Test auf typische Schwachstellen wie “Kerberoasting” oder (un)eingeschränkte Delegation
Warum
- Wer Active Directory übernimmt, kontrolliert jedes System und jede Datei im Unternehmen. Genau deshalb zielen Ransomware-Gruppen zuerst darauf
- Eine einzige vergessene Berechtigung aus einem alten Projekt kann das fehlende Glied in einem Angriffspfad zu Domain Admin sein
- Active Directory wächst über Jahre und Admins wechseln; nur eine regelmäßige Überprüfung findet die Fehlkonfigurationen, die sich ansammeln
Für eine umfassende Bewertung des lokalen Active Directory empfiehlt VidraSec, diese Analyse in Verbindung mit einem Penetrationstest der internen Infrastruktur durchzuführen. Dieser Ansatz bietet einen kompletten Überblick über die Sicherheitslage deiner internen Systeme. Als kombiniertes Projekt gebucht, teilen sich beide Tests zudem den Aufwand für Scoping und Setup.
Warum VidraSec 🦦
Martin Grottenthaler, Gründer und leitender Penetrationstester. OSCP, CISSP, GCFA, GWAPT. Penetrationstests seit 2017. Mehr über mich
Ich habe mehrere Jahre Erfahrung in Angriffen und der Sicherung von Active Directory. Wenn ich es schaffe, nach ein paar Tagen Arbeit Domain-Admin-Berechtigungen zu erhalten, bin ich sicher, dass ein echter Angreifer dies ebenfalls kann. Lass mich also zeigen, was falsch ist und wie es behoben werden kann, um sich gegen Angriffe zu schützen.
Typische Dauer
3-5 Tage (abhängig vom Scope). Die Berichtserstellung dauert typischerweise zusätzlich 30-50 % der Testzeit.
Typischer Preis
ab 8.400 €
Der endgültige Preis richtet sich nach dem Umfang des Projekts und wird auf Basis des geplanten Aufwands kalkuliert, den das Angebot transparent ausweist (Personentage mal Tagessatz). Der Angebotspreis ist der Endpreis: Liegt der tatsächliche Aufwand etwas über oder unter der Schätzung, bleibt der Preis gleich.
Unsicher, ob das für deine Umgebung passt? Im Gratis-Erstgespräch bekommst du in 30 Minuten eine ehrliche Einschätzung.
Leistungsumfang
Jedes Engagement umfasst:
- Schriftlichen Ergebnisbericht mit allen Schwachstellen und Fehlkonfigurationen, nach Schweregrad priorisiert, mit Behebungsempfehlungen
- Management Summary, abgestimmt auf deine Zielgruppe (technisch oder für die Geschäftsführung)
- Live-Debriefing zur Besprechung der Ergebnisse und Beantwortung von Fragen
- Nachtest nach Behebung der Schwachstellen auf Anfrage möglich
Sieh dir Beispielberichte an, um einen Eindruck von einem VidraSec-Bericht zu bekommen.
Compliance
Direkt relevant für NIS2, ISO 27001 und TISAX (Automobilindustrie). Active-Directory-Sicherheit ist ein Standardpunkt in Informationssicherheits-Management-Audits.
Häufige Fragen
Was ist der Unterschied zwischen einem Active Directory Audit und einem internen Penetrationstest?
Ein Active Directory Audit ist eine White-Box-Konfigurationsprüfung mit vollem Lesezugriff. Ein interner Penetrationstest greift Active Directory aus Sicht eines normalen Benutzers an, um zu prüfen, ob Domain Admin erreichbar ist. Beide ergänzen sich und werden oft kombiniert.Wie lange dauert ein Active Directory Audit?
Typischerweise 3 bis 5 Tage Analyse je nach Größe der Umgebung, plus rund 30 bis 50 Prozent dieser Zeit für die Berichtserstellung.Stört das Audit unser produktives Active Directory?
Nein. Das Audit ist rein lesend und White-Box. VidraSec prüft Konfiguration und Berechtigungen, ohne Änderungen vorzunehmen oder störende Angriffe gegen deine Domänencontroller auszuführen.Was kostet ein Active Directory Audit?
Ab 8.400 Euro. Der endgültige Preis richtet sich nach Umfang und Reifegrad deiner Umgebung und wird individuell auf Basis des Aufwands kalkuliert.Wie funktioniert der Fixpreis?
Das Angebot weist den geplanten Aufwand transparent aus (Personentage mal Tagessatz), du siehst also genau, wie der Preis zustande kommt. Der Angebotspreis ist der Endpreis: Liegt der tatsächliche Aufwand etwas über oder unter der Schätzung, bleibt der Preis gleich. Du bekommst immer alle vereinbarten Leistungen.Weitere Fragen zu Preisen, Vorlaufzeiten, NDAs oder Compliance: zu den allgemeinen FAQ






