Active Directory hardening: de 10 misconfiguraties die ethische hackers als eerste vinden

active directory hardening

Active Directory hardening is het systematisch dichtzetten van misconfiguraties in je Windows-domein, zodat een aanvaller met één gestolen gebruikersaccount niet binnen enkele uren domeinbeheerder wordt.

In vrijwel elke interne pentest die wij laten uitvoeren, is Active Directory het snelste pad naar volledige controle. Niet door een spectaculaire zero day, maar door instellingen die jarenlang zijn meegegroeid: een serviceaccount met een oud wachtwoord, een certificaattemplate die te veel mag, een beheerder die per ongeluk in de verkeerde groep zit. In dit artikel deel ik de tien misconfiguraties die zij als eerste vinden, en wat je eraan doet.

Kort samengevat

  • Active Directory is het kroonjuweel: wie het domein beheerst, beheerst alle systemen, back-ups en data die eraan hangen.
  • De tien meest gevonden fouten zijn bijna altijd configuratiefouten en rechtenfouten, geen ontbrekende patches.
  • Kerberoasting, AD CS-templates en NTLM-relay vormen in de praktijk de drie snelste routes naar domeinbeheer.
  • Begin met rechten en serviceaccounts: minder permanente beheerrechten levert direct de grootste risicoreductie op.
  • Hardening is aantoonbaar te maken: onder ISO 27001 en de Cyberbeveiligingswet, de Nederlandse uitwerking van NIS2, moet je kunnen laten zien dat je technische maatregelen test en verbetert.

Wat is Active Directory hardening precies?

Active Directory (AD) is de centrale identiteits- en toegangsdienst van Microsoft: het bepaalt wie mag inloggen, op welk systeem en met welke rechten. Active Directory hardening is het proces waarbij je de standaardinstellingen en historisch gegroeide rechten terugbrengt tot het minimum dat nodig is voor de bedrijfsvoering. Dat gaat over vier dingen: rechten (wie mag wat), authenticatie (hoe sterk is het bewijs van identiteit), protocollen (welke verouderde communicatie sta je nog toe) en zichtbaarheid (zie je het als iemand misbruik maakt). Een domein dat tien jaar meegroeit met de organisatie wordt zonder onderhoud automatisch onveiliger, omdat rechten wel worden uitgedeeld maar zelden worden ingetrokken.

Welke 10 misconfiguraties vinden ethische hackers als eerste?

  1. Serviceaccounts die gevoelig zijn voor Kerberoasting. Elk account met een Service Principal Name (SPN) kan door iedere ingelogde gebruiker worden opgevraagd, waarna het wachtwoord offline te kraken is. Een serviceaccount met een wachtwoord uit 2017 en lidmaatschap van Domain Admins is de klassieker. Oplossing: gebruik group Managed Service Accounts (gMSA) met automatisch roterende wachtwoorden, of minimaal 25 tekens en geen beheerrechten.
  2. Accounts zonder Kerberos pre-authenticatie (AS-REP roasting). Staat die vinkje uit, dan kan een aanvaller zonder inloggegevens een kraakbare hash opvragen. Oplossing: zet pre-authenticatie voor alle accounts aan en controleer dit periodiek.
  3. Te veel permanente beheerrechten. We treffen regelmatig tientallen accounts in Domain Admins aan, inclusief oud-medewerkers en leveranciersaccounts. Oplossing: werk met een tiering-model, aparte beheerwerkplekken en tijdelijke rechtenuitgifte in plaats van vaste groepslidmaatschappen.
  4. Wachtwoorden in scripts, beschrijvingsvelden en Group Policy. Het veld description van een account, logonscripts op de SYSVOL-share en oude Group Policy Preferences bevatten verrassend vaak leesbare of makkelijk te ontsleutelen wachtwoorden. Oplossing: doorzoek SYSVOL en AD-attributen actief en gebruik een wachtwoordkluis.
  5. Kwetsbare certificaattemplates in AD CS. Active Directory Certificate Services kan zo geconfigureerd zijn dat een gewone gebruiker een certificaat aanvraagt op naam van een beheerder. Deze template-misconfiguraties, in de hackerswereld bekend als de ESC-reeks, zijn inmiddels vaak de snelste route naar domeinbeheer. Oplossing: sta het zelf opgeven van de subject-naam niet toe, vereis goedkeuring door een beheerder en inventariseer alle templates.
  6. LLMNR en NBT-NS aan, SMB-signing uit. Verouderde naamresolutieprotocollen laten een aanvaller in het netwerk inloggegevens onderscheppen en direct doorzetten naar een ander systeem, de zogeheten NTLM-relay. Oplossing: schakel LLMNR en NBT-NS uit, forceer SMB-signing en beperk of verwijder NTLM waar mogelijk.
  7. Onbeperkte delegatie op servers. Bij unconstrained delegation bewaart een server de Kerberos-tickets van iedereen die verbindt, ook die van een beheerder. Wie zo’n server overneemt, neemt het domein over. Oplossing: verwijder onbeperkte delegatie, gebruik resource-based constrained delegation en markeer beheeraccounts als gevoelig zodat ze niet gedelegeerd kunnen worden.
  8. Identieke lokale beheerderswachtwoorden. Eén gekraakte werkplek geeft dan toegang tot honderden andere. Oplossing: gebruik Windows LAPS voor unieke, automatisch roterende lokale wachtwoorden en blokkeer netwerkaanmelding met lokale accounts.
  9. Vergeten en verouderde accounts. Inactieve gebruikers, testaccounts, computerobjecten die jaren niet hebben ingelogd en accounts met de instelling dat het wachtwoord nooit verloopt. Oplossing: leg een levenscyclus vast met kwartaalcontroles op inactieve objecten en koppel dit aan je in- en uitstroomproces.
  10. Geen zichtbaarheid op de domeincontrollers. Zonder centrale logging en detectie merkt niemand de opvraag van honderden tickets of de replicatie van de wachtwoordendatabase. Oplossing: stuur security-logs van alle domeincontrollers naar een centrale omgeving, alarmeer op wijzigingen in beheergroepen en test of dat alarm daadwerkelijk bij iemand aankomt.

Waarom is Active Directory hardening urgenter dan patchen alleen?

Patchen lost bekende softwarefouten op. Bij de tien punten hierboven is de software vaak volledig up-to-date: het probleem zit in de configuratie en in de uitgedeelde rechten. Daar helpt geen patchdinsdag tegen. Bovendien is de impact groter: een kwetsbare webapplicatie kost je één applicatie, een overgenomen domein kost je je hele omgeving inclusief je back-ups. Praktische basismaatregelen en actuele dreigingsinformatie vind je bij het Nationaal Cyber Security Centrum en, specifiek voor ondernemers, bij het Digital Trust Center.

Hoe pak je Active Directory hardening gestructureerd aan?

Wij werken bij klanten met een vaste volgorde, van grootste risicoreductie naar fijnafstemming. Zo voorkom je dat je maanden aan een projectplan werkt terwijl de open deur nog open staat.

Stap 1: meet de huidige situatie

Voer een gerichte AD-review of interne pentest uit die de tien punten hierboven expliciet toetst. Vraag om een rapport met bevindingen, aanvalspad en prioritering, niet alleen een scanlijst. Wat je vooraf regelt aan scope, accounts en communicatie bepaalt de kwaliteit van het resultaat, zoals we beschrijven in ons artikel over je organisatie voorbereiden op een pentest.

Stap 2: los eerst de rechten en serviceaccounts op

Beperk beheergroepen, roteer wachtwoorden van serviceaccounts, verwijder onbeperkte delegatie en schakel LLMNR uit. Dit zijn ingrepen die vaak binnen enkele weken haalbaar zijn en het aanvalspad direct doorbreken.

Stap 3: maak het duurzaam en aantoonbaar

Leg vast wie eigenaar is van AD-configuratie, hoe vaak je controleert en hoe je afwijkingen registreert. Laat vervolgens een hertest na de pentest uitvoeren om te bevestigen dat de kwetsbaarheden echt gedicht zijn en niet alleen in een ticket zijn afgevinkt.

Wat vragen NIS2 en ISO 27001 op dit punt van je?

De Cyberbeveiligingswet, die op 15 augustus 2026 in werking is getreden, verplicht organisaties in de aangewezen sectoren tot passende technische en organisatorische maatregelen, waaronder toegangsbeheer, gebruik van meervoudige authenticatie en het beoordelen van de effectiviteit van maatregelen. Active Directory hardening is precies de plek waar die eisen concreet worden. Onder ISO 27001 vallen dezelfde onderwerpen onder beheersmaatregelen voor toegangsbeveiliging, beheer van technische kwetsbaarheden en configuratiebeheer, die we uitgebreid toelichten in ons overzicht van de eisen uit de ISO 27001-norm. Voor financiële instellingen geldt sinds 17 januari 2025 DORA, met vergelijkbare eisen aan testen en herstelvermogen. Welke testverplichting er precies bij je zorgplicht hoort, leggen we uit in ons artikel over pentesten en NIS2. Wij regelen dit voor onze klanten met vaste, voorspelbare maandkosten en volledige ontzorging, zodat hardening geen eenmalig project blijft maar een doorlopende routine wordt.

Veelgestelde vragen over Active Directory hardening

Hoe vaak moet je Active Directory laten testen?

Minimaal jaarlijks een interne pentest of AD-review, en aanvullend na grote wijzigingen zoals een migratie, fusie of de uitrol van nieuwe beheertooling. Tussentijds kun je maandelijks geautomatiseerd controleren op nieuwe risicovolle rechten en configuraties.

Is Active Directory hardening ook nodig als we in de cloud zitten?

Ja. De meeste organisaties werken hybride, waarbij het lokale domein synchroniseert met Microsoft Entra ID. Een aanvaller die het lokale domein overneemt, kan die vertrouwensrelatie misbruiken om ook in de cloudomgeving te komen, dus beide kanten moeten gehard zijn.

Wat is het verschil tussen een AD-audit en een pentest?

Een audit toetst of je beleid, processen en beheersmaatregelen aanwezig en aantoonbaar zijn. Een pentest toetst of ze in de praktijk standhouden tegen een echte aanvaller. Voor Active Directory heb je beide nodig, zoals we uitleggen in ons artikel over het verschil tussen audit en pentest.

Hoelang duurt het om de belangrijkste misconfiguraties op te lossen?

De grootste risico’s, zoals te ruime beheergroepen, kwetsbare serviceaccounts, onbeperkte delegatie en LLMNR, zijn bij de meeste organisaties binnen vier tot acht weken op te lossen. Structurele onderdelen zoals een tiering-model en LAPS-uitrol vragen doorgaans een tot twee kwartalen.

CEO & Founder · BOEM Cybersecurity en AVG Juristen

Klaar om je cybersecurity écht op orde te krijgen?

In een vrijblijvend kennismakingsgesprek kijken we samen wat er voor jouw organisatie nodig is, concreet en zonder verplichtingen.

Direct naar een dienst: NIS2 Supply Chain · ISO 27001 · Pentest · Security Partner

Deel dit bericht:

Meer nieuwtjes