Das Sicherheitssystem NodeZero des Unternehmens Horizon3.ai hat das bekannte Benchmark-Szenario „Game of Active Directory“ (GOAD) in Rekordzeit überwunden. Anstatt wie üblich 12 bis 16 Stunden benötigte die autonome Plattform nur 14 Minuten – und legt damit Schwachstellen offen, die für Millionen von Unternehmen weltweit relevant sind.
Foto: Horizon3.ai
Dennis Weyel, International Technical Director bei Horizon3.ai
Active Directory ist das Rückgrat der IT-Infrastruktur zahlreicher Organisationen. Das von Microsoft entwickelte Verzeichnisdienst-System dient als zentrale Instanz für Identitäten und Zugriffsrechte. Wer es kompromittiert, erhält nahezu uneingeschränkten Zugang zu Unternehmensnetzwerken. Der jüngste Rekordversuch mit NodeZero wirft deshalb Fragen nach der Sicherheit von Active Directory auf – und zeigt, wie verwundbar selbst fundamentale IT-Komponenten sein können.
Das „Game of Active Directory“ ist eine absichtlich verwundbare Testumgebung, die Penetrationstester und Red-Teamer nutzen, um reale Angriffswege auf Windows-Netzwerke nachzustellen. Ziel ist es, typische Fehlkonfigurationen, Schwachstellen und Angriffsstrategien nachzuvollziehen, ohne echte Systeme zu gefährden. Erfahrene Sicherheitsprofis benötigen dafür in der Regel zwischen 12 und 16 Stunden.
NodeZero, eine Plattform für autonome Penetrationstests, reduzierte diesen Zeitaufwand drastisch. Horizon3.ai meldet, dass das System GOAD in nur 14 Minuten erfolgreich kompromittierte – rund 50 Mal schneller als menschliche Angreifer.
Bemerkenswert ist, dass NodeZero dabei keine bislang unbekannten Softwarelücken ausnutzen musste. Dennis Weyel, International Technical Director bei Horizon3.ai, erklärt: „Active Directory kann nicht länger als sicheres System gelten, wenn es in weniger als einer Viertelstunde zu knacken ist. Es genügte allein das Aufspüren fehlerhafter Konfigurationen, um in das System einzudringen und es zu kompromittieren.“
Weyel betont zudem, dass NodeZero ohne Insiderwissen oder Vorabinformationen arbeitete. Die Geschwindigkeit des Durchbruchs beruht ausschließlich auf der Fähigkeit des Systems, Konfigurationsfehler automatisiert zu identifizieren und zu nutzen.
Active Directory ist in der großen Mehrheit der Fortune-1000-Unternehmen sowie bei Millionen mittelständischer Betriebe im Einsatz. Entsprechend hoch ist die Relevanz des Rekords: Was im GOAD-Szenario demonstriert wurde, verweist auf reale Risiken in produktiven IT-Umgebungen.
Der Rekordversuch von Horizon3.ai verdeutlicht, dass herkömmliche Sicherheitsmechanismen nicht ausreichen, wenn Fehlkonfigurationen bestehen bleiben. Autonome Testsysteme wie NodeZero könnten künftig eine zentrale Rolle spielen, um diese Schwachstellen frühzeitig zu erkennen und abzustellen.
Weitere Informationen für Fachleute finden Sie im Blog bei Horizon3.ai