Typischer Prüffokus
Was bei diesem Testobjekt untersucht wird
01
Berechtigungen
Privilegierte Gruppen, Delegationen, Dienstkonten und unbeabsichtigte Rechteketten.
02
Angriffspfade
Möglichkeiten zur Rechteausweitung und lateralen Bewegung aus der vereinbarten Startposition.
03
Konfiguration
Domänen- und Vertrauenskonfiguration, Authentifizierungsprotokolle und administrative Schutzmechanismen.
Was in den Scope gehört
- Domänen, Forests und Trusts
- Startkonto und Startsystem
- Domänencontroller und kritische Server
- Privilegierte Gruppen und Konten
- Entra-ID- oder Cloud-Verbindung
- Verbotene Aktionen
Was Auftraggeber vorbereiten
- Aktuelle Backups und Wiederanlaufplan
- Überwachung kritischer Systeme
- Benannter Domain-Admin-Kontakt
- Testkonto mit vereinbarten Rechten
- Zeitfenster für riskante Prüfungen
- Sofortmeldung kritischer Pfade
Wichtige Abgrenzung
Was nicht automatisch mitgeprüft wird
Ein AD-Pentest ist kein vollständiges Hardening-Audit und kein automatischer Test aller Windows-Systeme. Hybride Cloud-Identitäten und Endgeräte müssen explizit einbezogen werden.
Methodische Referenz
Microsoft: Best practices for securing Active Directory