Data/Locales/checks/da/ADAttackPathChecks.json

{
  "_family": "ADAttackPathChecks.json",
  "ADPATH-001": {
    "name": { "value": "Eskaleringsstier til Tier 0", "status": "machine-draft" },
    "description": { "value": "Modellerer ikke-standardmæssig kontrol over Tier 0-objekter (domæneroden, AdminSDHolder, OU'en Domain Controllers samt GPO-, Configuration- og Schema-containerne) som stier til rettighedseskalering og rapporterer den konkrete overtagelsesteknik, hver enkelt muliggør. Enhver ikke-standardmæssig principal, der har GenericAll-, WriteDacl-, WriteOwner- eller replikeringsrettigheder over et af disse objekter, udgør en sti på ét spring til Domain Admin-ækvivalens. Kontrollen markerer også ikke-standardmæssige grupper, der er indlejret i en Tier 0-gruppe, som eskaleringspunkter: at kontrollere en sådan gruppe eller blive føjet til den giver Tier 0-gruppens rettigheder. Fuld domæneomspændende beregning af transitive kontrolkæder (en lavtprivilegeret bruger gennem en kæde af GenericWrite/AddMember-kanter til Domain Admins) kræver indsamling af ACL'er for hele domænet, hvilket er et separat punkt på køreplanen.", "status": "machine-draft" },
    "recommendedValue": { "value": "Ingen ikke-standardmæssige principaler har kontrol over Tier 0-objekter.", "status": "machine-draft" },
    "remediationSteps": { "value": "For hver rapporteret sti skal du fjerne den angriberkontrollerbare ACE fra målobjektets DACL (Active Directory Users and Computers > Advanced Security, eller Set-Acl) eller fjerne principalen fra den gruppe, der giver rettigheden. Kun Tier 0-administratorer bør have GenericAll/WriteDacl/WriteOwner eller replikeringsrettigheder på domæneroden, AdminSDHolder, OU'en Domain Controllers samt Policies-, Configuration- og Schema-containerne.", "status": "machine-draft" }
  },
  "ADPATH-002": {
    "name": { "value": "Transitive eskaleringskæder til Tier 0", "status": "machine-draft" },
    "description": { "value": "Beregner rettighedseskaleringskæder til Tier 0 med FLERE SPRING ved transitivt at følge kontrolkanter (GenericAll, WriteDacl, WriteOwner, AddMember) og gruppemedlemskabskanter, for eksempel HelpDesk --[WriteDacl]--> CORP-Admins --[MemberOf]--> Domain Admins. Supplerer ADPATH-001 (ét spring) ved at kæde kanter af vilkårlig længde sammen og rapportere den korteste sti pr. principal. Kædens DYBDE er begrænset af dækningen af ACL-indsamlingen: med den nuværende indsamling af seks kritiske objekter er de fleste kæder på ét spring, så denne kontrol er typisk ren i dag; den domæneomspændende ACL-indsamler (på køreplanen, live-afgrænset) udfylder kontrolkanter over vilkårlige objekter og låser op for dybe kæder fra lav privilegering til Domain Admin. Selve motoren kæder til vilkårlig dybde (BFS korteste sti, cyklussikker).", "status": "machine-draft" },
    "recommendedValue": { "value": "Ingen transitiv kontrolkæde fører en ikke-privilegeret principal til Tier 0.", "status": "machine-draft" },
    "remediationSteps": { "value": "For hver kæde skal du bryde det svageste led: fjern den angriberkontrollerbare ACE ved det første spring (den ikke-privilegerede principals kontrol over det næste objekt i kæden), eller fjern den indlejrede gruppe fra Tier 0-gruppen. Kør igen for at bekræfte, at kæden er brudt.", "status": "machine-draft" }
  }
}