Cisco DUO AD Defense

 

什麼是 Cisco Duo AD Defense?

Microsoft Active Directory 擁有超過 20 年歷史,至今仍是企業身份與存取管理的核心基礎,但這些本地端 (on-prem) 系統往往依賴較舊、安全性較低的協議,缺乏內建的可視性與安全控制機制,因此成為攻擊者的高價值目標。根據 Cisco Talos 的統計,近一半的身份攻擊都以 AD 為目標。

Duo AD Defense 是 Cisco Duo 於 2026 年 2 月正式推出的解決方案,專注於兩大核心功能的強化:可視性 (Visibility)防護 (Protection),將 MFA 強制插入 AD 的關鍵認證路徑,同時提供 AD 身份的風險分析。


主要特色

🔍 1. 可視性與身份安全態勢管理 (ISPM)

Cisco Identity Intelligence (CII) 儀表板中,可完整看到本地端 AD 身份,包括管理帳號、訪客帳號,以及非人類身份 (NHI) 如服務帳號。系統會自動偵測錯誤設定與高風險身份異常,並提供安全態勢改善建議。

🛡️ 2. Legacy AD 協議 MFA 保護(核心亮點)

Duo Legacy AD Protection 在 Domain Controller 上安裝一個子認證過濾器 DLL(DuoSubAuthFilter),對 Kerberos 和 NTLM 的登入請求加入 MFA。這個輕量化過濾器不需要修改 AD schema、不需要修改舊有應用程式碼、也不需要在每個應用程式上部署個別 agent

根據 Gartner 調查,超過 50% 的組織仍在使用 NTLM,這類舊協議極易遭到現成攻擊工具的利用。Duo 現在可以直接將 MFA 帶入所有 AD 認證路徑,包含命令列介面 (CLI) 及使用 Kerberos 與 NTLM 的舊系統。

🔗 3. 整合 SpecterOps BloodHound Enterprise(攻擊路徑情報)

Duo 與 SpecterOps 合作,將 BloodHound Enterprise 的 AD 攻擊路徑情報整合進單一身份安全策略中,提供已知與新型攻擊路徑的優先化漏洞修補建議,可深入追蹤每條攻擊路徑的細節。

🌐 4. Hybrid Identity 防護(解決 Identity Drift 問題)

當組織同時使用本地端 AD 與雲端身份系統時,容易產生「身份漂移 (Identity Drift)」,造成兩個環境之間的身份落差。Cisco Identity Intelligence 透過簡易設定與整合,將跨平台身份偵測轉化為可行的安全升級。

📋 5. 稽核合規簡化

Duo 將 MFA 的稽核控制延伸至邊緣情境,提供可追蹤、可搜索的日誌,無需增加工具數量,即可滿足合規要求與資安保險的審計需求,加速稽核流程。


方案需求

Legacy AD Protection 屬於 Duo Advantage 以上方案的功能。Duo Advantage 客戶還可使用 Windows Command Line Protection(PowerShell/SSH MFA)。


操作流程(Legacy AD Protection 部署)

整體運作邏輯如下:

  1. 安裝 DuoSubAuthFilter:在 Windows AD Domain Controller 上安裝 Duo 子認證過濾器 DLL
  2. 設定 MFA 群組:透過 AD 安全群組(設定 enforce/bypass 群組)或 Duo 雲端 Policy 決定哪些使用者需要 MFA
  3. 認證攔截:Windows LSA 載入 Duo 過濾器在背景執行,維護相關 AD 群組的記憶體快取
  4. 使用者收到 MFA 請求:目標群組內的使用者在存取舊系統時,會自動收到 Duo Push 通知或電話回呼
  5. Fail-Open 預設機制:若 Duo 服務無法連線,登入仍可通過(可設定修改)

管理員操作步驟概覽

步驟操作
1登入 Duo Admin Panel → Applications → Protect an Application
2選擇 Legacy AD Protection,取得 Integration Key / Secret Key / API Hostname
3在 Domain Controller 上安裝 DuoSubAuthFilter DLL
4設定 enforce/bypass AD 安全群組
5在 Cisco Identity Intelligence 儀表板啟用 AD 可視性功能
6確認使用者已在 Duo 中完成 enroll(含正確 username alias)

 

 

https://duo.com/solutions/active-directory-defense

發佈留言

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *

返回頂端