Active Directory jest kopiowane w większości organizacji przez to, że kontrolery domeny są maszynami wirtualnymi objętymi kopią zapasową hypervisora. To wystarcza dla jednego scenariusza i jest niebezpieczne dla pozostałych. Katalog ma własną logikę spójności między kontrolerami i przywrócenie go wymaga procedury, a nie kliknięcia „przywróć maszynę”.
Dlaczego migawka nie jest kopią
Każdy kontroler śledzi zmiany numerem sekwencyjnym i wymienia je z pozostałymi. Przywrócenie kontrolera do stanu z wczoraj bez wiedzy katalogu oznacza, że kontroler ma stary numer sekwencyjny, a pozostałe pamiętają, że widziały już wyższy. Zmiany wykonane na przywróconym kontrolerze mogą nigdy nie zostać zreplikowane, a katalog rozjeżdża się po cichu. Nowsze hypervisory i systemy łagodzą ten problem identyfikatorem generacji maszyny, ale mechanizm chroni przed przypadkowym przywróceniem migawki, a nie zastępuje kopii katalogu.
Właściwa kopia to kopia stanu systemu wykonana narzędziem świadomym katalogu: wbudowanym narzędziem kopii zapasowej Windows lub systemem kopii z obsługą aplikacji, który wykonuje kopię przez interfejs kopii woluminów w tle i rejestruje ją w katalogu.
Cztery scenariusze, cztery procedury
Usunięty obiekt. Konto, grupa, jednostka organizacyjna usunięta przez pomyłkę. Kosz Active Directory, włączony zawczasu, przywraca obiekt z wszystkimi atrybutami i członkostwami w kilka sekund. Bez kosza potrzebne jest autorytatywne przywrócenie z kopii, procedura znacznie dłuższa. Kosz włącza się raz, jest nieodwracalny i powinien być włączony w każdym środowisku.
Awaria jednego kontrolera. Kontroler nie wraca po awarii dysku lub hosta. Nie przywraca się go z kopii. Usuwa się jego metadane z katalogu, przejmuje role, które pełnił, i stawia nowy kontroler, który replikuje katalog od pozostałych. Kopia jest tu niepotrzebna, potrzebna jest procedura i drugi działający kontroler.
Uszkodzenie katalogu propagujące się replikacją. Błędna zmiana masowa, złośliwy skrypt, uszkodzenie schematu. Wszystkie kontrolery mają ten sam zły stan. Potrzebne jest przywrócenie jednego kontrolera z kopii sprzed zdarzenia jako autorytatywnego i ponowna replikacja do pozostałych.
Utrata całego lasu. Ransomware szyfrujące wszystkie kontrolery, awaria centrum danych, kompromitacja wymagająca założenia, że każdy kontroler jest przejęty. To scenariusz odtwarzania lasu.
Odtwarzanie lasu w zarysie
- Odizolowana sieć. Odtwarzanie odbywa się bez połączenia z resztą środowiska, dopóki nie ma pewności, że katalog jest czysty.
- Przywrócenie jednego kontrolera na domenę z kopii stanu systemu sprzed zdarzenia, w trybie przywracania usług katalogowych.
- Przejęcie wszystkich ról operacyjnych przez przywrócony kontroler i usunięcie metadanych pozostałych kontrolerów.
- Dwukrotny reset hasła konta usługi wydającej bilety, reset haseł zaufań między domenami i haseł trybu przywracania, unieważnienie istniejących biletów.
- Wyczyszczenie pamięci podręcznej DNS i poprawienie rekordów wskazujących nieistniejące kontrolery.
- Weryfikacja: logowanie, replikacja wewnątrz domeny, zapytania, wydawanie biletów.
- Postawienie pozostałych kontrolerów jako nowych i dopiero potem podłączenie do sieci produkcyjnej.
Każdy z tych kroków ma szczegóły, które trzeba mieć spisane przed zdarzeniem, z poleceniami i oczekiwanymi wynikami. Procedura wymyślana w trakcie incydentu kończy się zwykle drugim incydentem.
Zasady dotyczące kopii
- Kopia stanu systemu z co najmniej dwóch kontrolerów w każdej domenie, wykonywana codziennie.
- Kopia nie starsza niż okres życia usuniętych obiektów w katalogu, bo starsza nie nadaje się do przywrócenia.
- Co najmniej jedna kopia poza zasięgiem kont domenowych: ransomware z uprawnieniami administratora domeny usuwa kopie, do których może dotrzeć.
- Hasło trybu przywracania usług katalogowych każdego kontrolera znane i przechowywane poza katalogiem. Bez niego przywrócony kontroler jest niedostępny.
- Nośniki instalacyjne, dokumentacja i procedura dostępne bez działającej domeny.
Ćwiczenie
Raz w roku, w odizolowanym środowisku wirtualnym: przywrócenie kontrolera z produkcyjnej kopii, przejęcie ról, weryfikacja logowania. Pomiar czasu. Ćwiczenie ujawnia brakujące hasła, nieaktualne kroki i zależności, o których nikt nie pamiętał. Odtwarzanie lasu, którego nikt nie ćwiczył, trwa dni zamiast godzin.
Podsumowanie
Migawka maszyny wirtualnej chroni przed jednym scenariuszem i szkodzi w pozostałych. Katalog potrzebuje kopii stanu systemu, włączonego kosza, procedury na awarię pojedynczego kontrolera bez przywracania, spisanego przebiegu odtwarzania lasu i corocznego ćwiczenia. To jedna z niewielu procedur w IT, której nikt nie chce wykonywać, a której brak kończy działanie organizacji na tygodnie.