什麼是 Cisco Duo AD Defense?
Microsoft Active Directory 擁有超過 20 年歷史,至今仍是企業身份與存取管理的核心基礎,但這些本地端 (on-prem) 系統往往依賴較舊、安全性較低的協議,缺乏內建的可視性與安全控制機制,因此成為攻擊者的高價值目標。根據 Cisco Talos 的統計,近一半的身份攻擊都以 AD 為目標。
Duo AD Defense 是 Cisco Duo 於 2026 年 2 月正式推出的解決方案,專注於兩大核心功能的強化:可視性 (Visibility) 與 防護 (Protection),將 MFA 強制插入 AD 的關鍵認證路徑,同時提供 AD 身份的風險分析。
主要特色
🔍 1. 可視性與身份安全態勢管理 (ISPM)
在 Cisco Identity Intelligence (CII) 儀表板中,可完整看到本地端 AD 身份,包括管理帳號、訪客帳號,以及非人類身份 (NHI) 如服務帳號。系統會自動偵測錯誤設定與高風險身份異常,並提供安全態勢改善建議。
🛡️ 2. Legacy AD 協議 MFA 保護(核心亮點)
Duo Legacy AD Protection 在 Domain Controller 上安裝一個子認證過濾器 DLL(DuoSubAuthFilter),對 Kerberos 和 NTLM 的登入請求加入 MFA。這個輕量化過濾器不需要修改 AD schema、不需要修改舊有應用程式碼、也不需要在每個應用程式上部署個別 agent。
根據 Gartner 調查,超過 50% 的組織仍在使用 NTLM,這類舊協議極易遭到現成攻擊工具的利用。Duo 現在可以直接將 MFA 帶入所有 AD 認證路徑,包含命令列介面 (CLI) 及使用 Kerberos 與 NTLM 的舊系統。
🔗 3. 整合 SpecterOps BloodHound Enterprise(攻擊路徑情報)
Duo 與 SpecterOps 合作,將 BloodHound Enterprise 的 AD 攻擊路徑情報整合進單一身份安全策略中,提供已知與新型攻擊路徑的優先化漏洞修補建議,可深入追蹤每條攻擊路徑的細節。
🌐 4. Hybrid Identity 防護(解決 Identity Drift 問題)
當組織同時使用本地端 AD 與雲端身份系統時,容易產生「身份漂移 (Identity Drift)」,造成兩個環境之間的身份落差。Cisco Identity Intelligence 透過簡易設定與整合,將跨平台身份偵測轉化為可行的安全升級。
📋 5. 稽核合規簡化
Duo 將 MFA 的稽核控制延伸至邊緣情境,提供可追蹤、可搜索的日誌,無需增加工具數量,即可滿足合規要求與資安保險的審計需求,加速稽核流程。
方案需求
Legacy AD Protection 屬於 Duo Advantage 以上方案的功能。Duo Advantage 客戶還可使用 Windows Command Line Protection(PowerShell/SSH MFA)。
操作流程(Legacy AD Protection 部署)
整體運作邏輯如下:
- 安裝 DuoSubAuthFilter:在 Windows AD Domain Controller 上安裝 Duo 子認證過濾器 DLL
- 設定 MFA 群組:透過 AD 安全群組(設定 enforce/bypass 群組)或 Duo 雲端 Policy 決定哪些使用者需要 MFA
- 認證攔截:Windows LSA 載入 Duo 過濾器在背景執行,維護相關 AD 群組的記憶體快取
- 使用者收到 MFA 請求:目標群組內的使用者在存取舊系統時,會自動收到 Duo Push 通知或電話回呼
- Fail-Open 預設機制:若 Duo 服務無法連線,登入仍可通過(可設定修改)
管理員操作步驟概覽
| 步驟 | 操作 |
|---|---|
| 1 | 登入 Duo Admin Panel → Applications → Protect an Application |
| 2 | 選擇 Legacy AD Protection,取得 Integration Key / Secret Key / API Hostname |
| 3 | 在 Domain Controller 上安裝 DuoSubAuthFilter DLL |
| 4 | 設定 enforce/bypass AD 安全群組 |
| 5 | 在 Cisco Identity Intelligence 儀表板啟用 AD 可視性功能 |
| 6 | 確認使用者已在 Duo 中完成 enroll(含正確 username alias) |


