防范横向访问攻击的核心在于打破“一次得手、处处通行”链条,需通过最小权限与职责分离落地到每个特权服务,禁用共享账户、按功能切分角色、强化凭证生命周期管理、网络与执行上下文隔离,并构建行为监控与自动响应闭环。

防范针对特权服务的横向访问攻击,核心在于打破“一次得手、处处通行”的链条。攻击者常利用已获取的普通账户凭据,在内网中扫描、爆破、复用凭证,最终定位并接管域控、数据库管理员、云平台超级用户等特权服务。配置有效的系统权限策略,不是单纯加固单点,而是构建一套覆盖身份、访问、行为、响应的闭环控制机制。
最小权限与角色分离必须落地到每个服务实例
特权服务(如AD域控制器、SQL Server SA账户、AWS Root角色)本身不能成为“默认全开”的孤岛。关键不是“要不要授权”,而是“谁在什么条件下能以什么方式调用哪项具体功能”。
- 禁用共享式高权限账户:例如,所有运维人员不得共用同一个域管理员账号;应为每人分配带时间限制、操作范围限定的JIT(Just-In-Time)特权会话。
- 按功能切分角色:数据库管理员角色不应同时拥有操作系统登录权限;云平台安全审计员角色不能触发资源删除API。使用RBAC或ABAC模型,在AD组策略、Azure PIM、AWS IAM中定义细粒度策略,精确到“仅允许从跳板机IP段调用EC2 StopInstances API”。
- 特权服务自身启用强约束:Windows域控制器应启用AdminSDHolder自动保护机制,并定期运行DSInternals工具校验ACL漂移;Linux上的sudoers文件禁止NOPASSWD泛用,改用visudo强制记录每条规则来源与用途。
凭证生命周期管理要切断横向移动的燃料供给
横向移动高度依赖可复用的凭证——哈希、票据、长期令牌。系统权限策略必须让这些凭证“活不过一次会话、走不出指定主机”。
- 禁用NTLMv1、弱加密的Kerberos预认证(如RC4_HMAC),强制启用AES-256和PKINIT;在域策略中启用“不存储密码哈希”(Do not store LAN Manager hash value)和“启用Kerberos AES加密”。
- 对Linux服务器启用PAM模块限制:如pam_faildelay防止暴力试探,pam_tally2锁定失败5次后冻结账户15分钟,并确保/var/log/secure日志可被SIEM实时采集。
- 云环境禁用长期访问密钥:所有服务账户使用OIDC身份联合+临时安全令牌(STS AssumeRoleWithWebIdentity),密钥有效期严格控制在1小时以内,且绑定源容器或工作负载身份。
网络与执行上下文隔离阻断横向路径
即使凭证有效,也需确保它无法跨边界调用敏感服务。权限策略必须叠加网络层与执行层控制。
- 特权服务所在主机关闭不必要的协议:Windows Server禁用SMBv1、LLMNR、NetBIOS;Linux禁用rpcbind、avahi-daemon,防火墙默认DROP所有非业务端口(如AD仅开放389/LDAP、636/LDAPS、88/Kerberos)。
- 启用主机级微隔离:Windows启用Host Network Policy(HNS策略)或通过Intune推送AppLocker规则,限制非白名单进程调用lsass.exe或加载远程DLL;Linux启用SELinux enforcing模式,为sshd、named等服务定义专用type enforcement规则,阻止其读取/etc/shadow或执行/bin/bash以外的shell。
- 特权服务部署于逻辑隔离区:数据库管理员终端只能通过跳板机连接DB VIP,该VIP由负载均衡器做源IP白名单+客户端证书双向认证;域控制器管理流量必须经由专用管理VLAN,且该VLAN禁止与办公网、生产网二层互通。
行为监控与自动响应形成闭环防御
静态策略无法覆盖新型攻击手法。权限策略必须包含可观测性与自动化处置能力,让异常行为即时触发权限回收或会话终止。
- 启用特权操作审计日志:Windows开启Advanced Audit Policy中的“Sensitive Privilege Use”子类别;Linux配置auditd规则监控sudo、su、crontab -e等敏感命令;云平台开启CloudTrail数据事件日志,捕获所有IAM角色切换与资源API调用。
- 设置动态权限吊销条件:当检测到同一账号10分钟内在3台不同主机上执行mimikatz特征命令(如sekurlsa::logonpasswords)、或从非登记设备发起域控LDAP Bind请求时,自动调用PowerShell脚本禁用该账号、清除其TGT票据、通知SOC团队。
- 蜜罐联动验证策略有效性:在DMZ与内网交界处部署伪装成域成员服务器的高交互蜜罐,开放常见漏洞端口(如445/SMB),一旦被探测或登录,立即触发真实域控制器的对应IP段访问限流策略,并生成模拟凭证供红队测试策略拦截率。

















