Iúri Sousa
← Voltar ao blog
April 18, 2026

Segurança de Active Directory: Erros Comuns que Abrem Caminho para Movimento Lateral

Active Directory continua a ser a espinha dorsal de identidade na maioria dos ambientes corporativos — e também um dos alvos mais valiosos para um atacante que já tem um ponto de apoio na rede. Alguns erros de configuração repetem-se com uma frequência preocupante.

Palavras-passe de administrador local reutilizadas

Quando a mesma palavra-passe de administrador local é usada em múltiplas máquinas (prática comum em builds a partir da mesma imagem), comprometer uma estação frequentemente significa comprometer todas. O LAPS (Local Administrator Password Solution) resolve isto gerando e rodando palavras-passe únicas por máquina, geridas centralmente pelo AD.

Delegação Kerberos mal configurada

Delegação irrestrita (unconstrained delegation) permite que um serviço comprometido personifique qualquer utilizador que se autentique nele — incluindo administradores de domínio. Delegação restrita (constrained ou, idealmente, baseada em recurso) limita esse risco ao escopo estritamente necessário.

Grupos privilegiados sem monitorização

  • Contas adicionadas a grupos como Domain Admins ou Enterprise Admins sem alerta correspondente — mudanças nesses grupos deveriam gerar notificação imediata.
  • Contas de serviço com privilégios de domínio quando só precisariam de acesso local ou a um recurso específico.
  • Ausência de segmentação entre contas de utilizador do dia a dia e contas administrativas — a mesma conta que lê e-mail não deveria ter direitos de administrador de domínio.

Visibilidade como base

Grande parte da defesa contra movimento lateral no AD não é bloquear tudo, mas conseguir ver: auditoria de eventos de autenticação, criação de contas privilegiadas, e alterações em GPOs são o que transforma uma configuração insegura de “risco silencioso” em “risco detetável” enquanto se corrige a causa raiz.

Autor: Iúri Sousa // Cybersecurity & Infrastructure VERIFIED FIELD NOTE