Data/Locales/checks/da/ADCertificateServicesChecks.json
|
{ "_family": "ADCertificateServicesChecks.json", "ADCS-001": { "name": { "value": "Oversigt over CA-servere", "status": "machine-draft" }, "description": { "value": "En oversigt over alle nøglecenterservere (CA) i miljøet udgør grundlaget for sikkerhedsvurderingen af AD CS. Dette omfatter Enterprise-nøglecentre, uafhængige nøglecentre, deres roller (rod kontra underordnet), operativsystemversioner og publicerede certifikatskabeloner. Forståelse af PKI-hierarkiet er afgørende for at identificere angrebsfladen", "status": "machine-draft" }, "recommendedValue": { "value": "En komplet CA-oversigt er dokumenteret med CA-type, rolle, OS-version og publicerede skabeloner for hver CA-server", "status": "machine-draft" }, "remediationSteps": { "value": "Optæl alle CA-servere ved at forespørge containeren PKI Enrollment Services i Active Directory (CN=Enrollment Services,CN=Public Key Services,CN=Services,CN=Configuration). Dokumentér hvert nøglecenters type (Enterprise/uafhængigt), rolle (rod/underordnet), værtsnavn, operativsystemversion og publicerede certifikatskabeloner. Kontrollér, at alle CA-servere kører understøttede OS-versioner og har de aktuelle rettelser.", "status": "machine-draft" } }, "ADCS-002": { "name": { "value": "ESC1 - anmoder angiver alternativt emnenavn", "status": "machine-draft" }, "description": { "value": "ESC1 opstår, når en certifikatskabelon tillader anmoderen at angive et alternativt emnenavn (SAN) i certifikatanmodningen, har Client Authentication eller en hvilken som helst EKU, der tillader godkendelse, og tillader tilmelding fra lavt privilegerede brugere. En angriber kan anmode om et certifikat med et SAN for en hvilken som helst domænebruger, herunder Domain Admins, og derefter bruge certifikatet til at godkende sig som den pågældende bruger", "status": "machine-draft" }, "recommendedValue": { "value": "Ingen certifikatskabeloner med CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT, der tillader tilmelding med lavt privilegium og har godkendelses-EKU'er", "status": "machine-draft" }, "remediationSteps": { "value": "Identificer skabeloner, hvor msPKI-Certificate-Name-Flag indeholder CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT (0x1), skabelonen har EKU'en Client Authentication eller Smart Card Logon, og tilmelding er tilladt for ikke-administrative brugere. Fjern flaget CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT, begræns tilmeldingsrettigheder til privilegerede grupper, eller fjern godkendelses-EKU'en. Hvis SAN-angivelse er driftsmæssigt påkrævet, skal du indføre godkendelse fra CA Manager.", "status": "machine-draft" } }, "ADCS-003": { "name": { "value": "ESC2 - udvidet nøglebrug til ethvert formål", "status": "machine-draft" }, "description": { "value": "ESC2 opstår, når en certifikatskabelon angiver EKU'en Any Purpose (OID 2.5.29.37.0) eller slet ingen EKU (svarende til SubCA-skabelonen). Certifikater med Any Purpose-EKU kan bruges til ethvert formål, herunder klientgodkendelse, servergodkendelse og kodesignering. Kombineret med anmoderstyrede SAN'er eller lave tilmeldingskrav muliggør dette kompromittering af domænet", "status": "machine-draft" }, "recommendedValue": { "value": "Ingen certifikatskabeloner med Any Purpose-EKU eller tom EKU, der tillader tilmelding med lavt privilegium", "status": "machine-draft" }, "remediationSteps": { "value": "Identificer skabeloner, hvor pKIExtendedKeyUsage indeholder Any Purpose-OID'en (2.5.29.37.0) eller er tom, og tilmelding er tilladt for ikke-administrative brugere. Erstat Any Purpose-EKU'en med specifikke påkrævede EKU'er (f.eks. kun Client Authentication). Hvis der er tale om en SubCA-skabelon, skal du begrænse tilmelding til udelukkende Enterprise Admins. Indfør godkendelse fra CA Manager for eventuelle resterende skabeloner med brede EKU'er.", "status": "machine-draft" } }, "ADCS-004": { "name": { "value": "ESC3 - misbrug af skabelon til tilmeldingsagent, betingelse 1", "status": "machine-draft" }, "description": { "value": "ESC3 betingelse 1 identificerer certifikatskabeloner, der har EKU'en Certificate Request Agent (OID 1.3.6.1.4.1.311.20.2.1) og tillader tilmelding fra lavt privilegerede brugere. Et Enrollment Agent-certifikat giver dets indehaver mulighed for at tilmelde sig andre skabeloner på vegne af en hvilken som helst bruger, potentielt herunder skabeloner med godkendelses-EKU'er, der normalt kræver godkendelse fra CA Manager", "status": "machine-draft" }, "recommendedValue": { "value": "Skabeloner med Certificate Request Agent er begrænset til udelukkende autoriserede tilmeldingsagenter; kan ikke tilmeldes af lavt privilegerede brugere", "status": "machine-draft" }, "remediationSteps": { "value": "Identificer skabeloner med EKU'en Certificate Request Agent, der tillader tilmelding fra ikke-administrative brugere. Begræns tilmeldingsrettighederne på disse skabeloner til en dedikeret sikkerhedsgruppe for tilmeldingsagenter. Konfigurer begrænsninger for tilmeldingsagenter på nøglecentret for at afgrænse, hvilke skabeloner og brugere tilmeldingsagenter kan tilmelde for. Overvåg udstedelse af Certificate Request Agent-certifikater.", "status": "machine-draft" } }, "ADCS-005": { "name": { "value": "ESC3 - misbrug af skabelon til tilmeldingsagent, betingelse 2", "status": "machine-draft" }, "description": { "value": "ESC3 betingelse 2 identificerer certifikatskabeloner, der accepterer tilmelding på vegne af andre brugere (kræver en signatur fra en tilmeldingsagent) og har en godkendelses-EKU. Når det kombineres med ESC3 betingelse 1, kan en angriber, der opnår et Enrollment Agent-certifikat, tilmelde sig godkendelsescertifikater på vegne af en hvilken som helst bruger, herunder Domain Admins", "status": "machine-draft" }, "recommendedValue": { "value": "Skabeloner, der kræver signaturer fra tilmeldingsagenter, er begrænset til specifikke målbrugere via begrænsninger for tilmeldingsagenter på nøglecentret", "status": "machine-draft" }, "remediationSteps": { "value": "Identificer skabeloner, der kræver en autoriseret signatur med programpolitikken Certificate Request Agent og har EKU'en Client Authentication eller Smart Card Logon. Konfigurer begrænsninger for tilmeldingsagenter på nøglecentret for at afgrænse, hvilke skabeloner disse tilmeldingsagenter kan tilmelde for, og hvilke brugere de kan tilmelde på vegne af. Dette konfigureres i CA-egenskaberne under begrænsninger for tilmeldingsagenter.", "status": "machine-draft" } }, "ADCS-006": { "name": { "value": "ESC4 - sårbare ACL'er på certifikatskabeloner", "status": "machine-draft" }, "description": { "value": "ESC4 opstår, når lavt privilegerede brugere har skriverettigheder på certifikatskabelonobjekter i Active Directory, hvilket giver dem mulighed for at ændre skabelonattributter for at skabe en ESC1-, ESC2- eller ESC3-betingelse. En angriber med skriveadgang kan tilføje CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT, ændre EKU'en, ændre tilmeldingsrettigheder eller ændre andre sikkerhedsrelevante attributter for at muliggøre certifikatbaseret rettighedseskalering", "status": "machine-draft" }, "recommendedValue": { "value": "Ingen skriverettigheder på certifikatskabelonobjekter for ikke-administrative principaler", "status": "machine-draft" }, "remediationSteps": { "value": "Optæl ACL'er på alle certifikatskabelonobjekter i CN=Certificate Templates,CN=Public Key Services,CN=Services,CN=Configuration. Fjern ACE'erne WriteDACL, WriteOwner, WriteProperty og GenericAll/GenericWrite for ikke-administrative principaler. Kun Enterprise Admins og udpegede PKI-administratorer bør have skriveadgang til skabelonobjekter. Overvåg ACL-ændringer på certifikatskabelonobjekter.", "status": "machine-draft" } }, "ADCS-007": { "name": { "value": "ESC4 - sårbart ejerskab af certifikatskabelon", "status": "machine-draft" }, "description": { "value": "Hvis et certifikatskabelonobjekt ejes af en ikke-administrativ principal, kan den pågældende principal ændre skabelonens DACL for at give sig selv skriveadgang og derefter ændre skabelonen for at skabe udnyttelige betingelser. Ejerskab af skabeloner bør være begrænset til Enterprise Admins eller domænets PKI-administrationsgruppe", "status": "machine-draft" }, "recommendedValue": { "value": "Alle certifikatskabelonobjekter ejes af Enterprise Admins eller udpegede PKI-administratorer", "status": "machine-draft" }, "remediationSteps": { "value": "Kontrollér feltet Owner på hvert certifikatskabelonobjekt i CN=Certificate Templates,CN=Public Key Services,CN=Services,CN=Configuration. Overfør ejerskabet af eventuelle forkert ejede skabeloner til Enterprise Admins med Set-Acl eller fanen Sikkerhed i adsiedit.msc. Undersøg, hvordan ikke-administrative konti blev ejere, for at forhindre gentagelse.", "status": "machine-draft" } }, "ADCS-008": { "name": { "value": "ESC5 - sårbare ACL'er på PKI-objekter", "status": "machine-draft" }, "description": { "value": "ESC5 dækker skriverettigheder på andre PKI-relaterede AD-objekter ud over certifikatskabeloner, herunder CA-serverens AD-objekt, NTAuthCertificates-objektet, containeren Enrollment Services og containeren Certificate Templates. Skriveadgang til disse objekter kan give en angriber mulighed for at tilføje useriøse nøglecentre, ændre tilmeldingsindstillinger eller publicere ondsindede skabeloner", "status": "machine-draft" }, "recommendedValue": { "value": "Ingen skriverettigheder på PKI-containerobjekter for ikke-administrative principaler; skriveadgang er begrænset til Enterprise Admins", "status": "machine-draft" }, "remediationSteps": { "value": "Revidér ACL'er på alle objekter under CN=Public Key Services,CN=Services,CN=Configuration, herunder containeren Enrollment Services, AIA-containeren, NTAuthCertificates-objektet og containeren Certificate Templates. Fjern skriverettigheder for ikke-administrative principaler. Sørg for, at CA-computerobjektet i Active Directory ikke har skriverettigheder for brede grupper. Overvåg disse objekter for uautoriserede ændringer.", "status": "machine-draft" } }, "ADCS-009": { "name": { "value": "ESC6 - flaget EDITF_ATTRIBUTESUBJECTALTNAME2", "status": "machine-draft" }, "description": { "value": "Når flaget EDITF_ATTRIBUTESUBJECTALTNAME2 er aktiveret på et nøglecenter, kan enhver certifikatanmodning indeholde et brugerdefineret alternativt emnenavn uanset skabelonkonfigurationen. Dette gør reelt hver skabelon på nøglecentret sårbar over for angreb af ESC1-typen, hvor en angriber angiver et SAN for en privilegeret bruger", "status": "machine-draft" }, "recommendedValue": { "value": "Flaget EDITF_ATTRIBUTESUBJECTALTNAME2 er deaktiveret på alle CA-servere", "status": "machine-draft" }, "remediationSteps": { "value": "Kontrollér CA-konfigurationen med certutil -getreg policy\\EditFlags på hver CA-server. Hvis flaget EDITF_ATTRIBUTESUBJECTALTNAME2 (0x00040000) er angivet, skal du fjerne det med certutil -setreg policy\\EditFlags -EDITF_ATTRIBUTESUBJECTALTNAME2. Genstart tjenesten CertSvc efter ændringen. Gennemgå alle nyligt udstedte certifikater for uventede SAN'er, der kan indikere tidligere udnyttelse.", "status": "machine-draft" } }, "ADCS-010": { "name": { "value": "ESC7 - sårbare CA-ACL'er", "status": "machine-draft" }, "description": { "value": "ESC7 opstår, når en ikke-administrativ principal har rettighederne ManageCA eller ManageCertificates på nøglecentret. ManageCA tillader ændring af CA-konfigurationen, herunder aktivering af EDITF_ATTRIBUTESUBJECTALTNAME2 (hvilket skaber en ESC6-betingelse). ManageCertificates tillader godkendelse af afventende certifikatanmodninger og omgår dermed kravene om godkendelse fra CA Manager på følsomme skabeloner", "status": "machine-draft" }, "recommendedValue": { "value": "Rettighederne ManageCA og ManageCertificates er begrænset til udelukkende udpegede CA-administratorer", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå CA-sikkerhedsrettigheder med certsrv.msc > Egenskaber > fanen Sikkerhed eller certutil -getacl. Fjern ManageCA-rettigheder fra ikke-administrative principaler. Fjern ManageCertificates fra enhver principal, der ikke er en autoriseret certifikatadministrator. Dokumentér alle principaler med CA-administrationsrettigheder. Indfør adskillelse af opgaver mellem CA-administratorer og certifikatadministratorer.", "status": "machine-draft" } }, "ADCS-011": { "name": { "value": "ESC8 - NTLM-relay til AD CS HTTP-endepunkter", "status": "machine-draft" }, "description": { "value": "ESC8 udnytter HTTP-endepunkterne for AD CS-webtilmelding (certsrv) og Certificate Enrollment Service (CES), der accepterer NTLM-godkendelse. En angriber kan fremtvinge godkendelse fra en domænecontroller eller en privilegeret konto og videresende NTLM-godkendelsen til CA'ens HTTP-endepunkt for at anmode om et certifikat som den videresendte identitet, hvilket fører til kompromittering af domænet", "status": "machine-draft" }, "recommendedValue": { "value": "Ingen HTTP-baserede tilmeldingsendepunkter; hvis det er påkrævet, skal HTTPS håndhæves med Extended Protection for Authentication (EPA) aktiveret", "status": "machine-draft" }, "remediationSteps": { "value": "Identificer alle endepunkter for CA-webtilmelding med Get-CertificateEnrollmentService og ved at kontrollere IIS-bindinger. Deaktivér HTTP-baserede tilmeldingsendepunkter, og kræv HTTPS. Aktivér Extended Protection for Authentication i IIS for at forhindre NTLM-relay. Alternativt kan du deaktivere webtilmeldingsrollen helt og udelukkende bruge den DCOM-baserede tilmeldingsgrænseflade. Deaktivér NTLM-godkendelse på CA-servere, hvor det er muligt.", "status": "machine-draft" } }, "ADCS-012": { "name": { "value": "ESC9 - ingen sikkerhedsudvidelse", "status": "machine-draft" }, "description": { "value": "ESC9 udnytter fraværet af sikkerhedsudvidelsen szOID_NTDS_CA_SECURITY_EXT i udstedte certifikater. Uden denne udvidelse, og når StrongCertificateBindingEnforcement ikke er indstillet til 2, kan en angriber, der kan ændre en brugers UPN-attribut (via GenericWrite på brugerobjektet), anmode om et certifikat, ændre UPN'en tilbage og bruge certifikatet til at godkende sig som den ændrede identitet", "status": "machine-draft" }, "recommendedValue": { "value": "StrongCertificateBindingEnforcement er indstillet til 2 på alle domænecontrollere; CT_FLAG_NO_SECURITY_EXTENSION er ikke angivet på godkendelsesskabeloner", "status": "machine-draft" }, "remediationSteps": { "value": "Søg efter skabeloner med CT_FLAG_NO_SECURITY_EXTENSION (0x80000) i msPKI-Enrollment-Flag. Fjern dette flag fra alle godkendelsesdygtige skabeloner. Indstil registreringsdatabaseværdien StrongCertificateBindingEnforcement til 2 under HKLM\\SYSTEM\\CurrentControlSet\\Services\\Kdc på alle domænecontrollere for at håndhæve stærk certifikattilknytning. Test certifikatbaseret godkendelse efter aktivering af håndhævelse.", "status": "machine-draft" } }, "ADCS-013": { "name": { "value": "ESC11 - RPC-relay uden kryptering", "status": "machine-draft" }, "description": { "value": "ESC11 er rettet mod AD CS RPC-tilmeldingsgrænsefladen (ICertPassage), når nøglecentret ikke håndhæver kryptering på RPC-forbindelsen. På samme måde som ESC8 for HTTP kan en angriber videresende NTLM-godkendelse til det ukrypterede RPC-endepunkt for at anmode om certifikater som den videresendte identitet. Dette påvirker den standardmæssige DCOM-baserede tilmeldingsgrænseflade", "status": "machine-draft" }, "recommendedValue": { "value": "Flaget IF_ENFORCEENCRYPTICERTREQUEST er aktiveret på alle CA-servere for at kræve RPC-kryptering", "status": "machine-draft" }, "remediationSteps": { "value": "Kontrollér CA-grænsefladeflag med certutil -getreg CA\\InterfaceFlags. Aktivér flaget IF_ENFORCEENCRYPTICERTREQUEST med certutil -setreg CA\\InterfaceFlags +IF_ENFORCEENCRYPTICERTREQUEST. Genstart tjenesten CertSvc. Kontrollér, at certifikattilmelding stadig fungerer korrekt fra domænetilsluttede klienter efter aktivering af krypteringshåndhævelse.", "status": "machine-draft" } }, "ADCS-014": { "name": { "value": "ESC13 - gruppetilknytning via udstedelsespolitik-OID", "status": "machine-draft" }, "description": { "value": "ESC13 udnytter forbindelsen mellem OID'er for certifikatudstedelsespolitik og AD-sikkerhedsgrupper gennem attributten msDS-OIDToGroupLink. Når en certifikatskabelon har en udstedelsespolitik, der tilknyttes en sikkerhedsgruppe, opnår enhver, der tilmelder sig den pågældende skabelon, reelt medlemskab af den tilknyttede gruppe i den periode, hvor certifikatbaseret godkendelse anvendes", "status": "machine-draft" }, "recommendedValue": { "value": "Ingen OID'er for udstedelsespolitik er tilknyttet privilegerede sikkerhedsgrupper; msDS-OIDToGroupLink kun på ikke-følsomme grupper", "status": "machine-draft" }, "remediationSteps": { "value": "Forespørg alle OID-objekter i CN=OID,CN=Public Key Services,CN=Services,CN=Configuration for attributten msDS-OIDToGroupLink. Identificer eventuelle OID'er, der er tilknyttet privilegerede grupper (Domain Admins, Enterprise Admins osv.). Fjern attributten msDS-OIDToGroupLink fra OID'er, der er tilknyttet følsomme grupper. Hvis forbindelsen er driftsmæssigt påkrævet, skal du begrænse tilmelding på skabeloner, der anvender udstedelsespolitikken, til udelukkende autoriserede principaler.", "status": "machine-draft" } }, "ADCS-015": { "name": { "value": "ESC15 - programpolitikker i skema v1-skabeloner", "status": "machine-draft" }, "description": { "value": "ESC15 (også kendt som EKUwu) udnytter certifikatskabeloner med skemaversion 1, hvor udvidelsen Application Policies kan angives af anmoderen i certifikatanmodningen. Fordi skema v1-skabeloner ikke håndhæver programpolitikkerne fra skabelonen, kan en angriber tilføje Client Authentication eller enhver anden EKU til det udstedte certifikat uanset skabelonkonfigurationen", "status": "machine-draft" }, "recommendedValue": { "value": "Ingen publicerede skema v1-skabeloner, der tillader tilmelding med lavt privilegium; migrer alle påkrævede skabeloner til skema v2 eller nyere", "status": "machine-draft" }, "remediationSteps": { "value": "Identificer alle skema v1-skabeloner (msPKI-Template-Schema-Version = 1), der er publiceret på Enterprise-nøglecentre. Migrer skema v1-skabeloner til skema v2 eller nyere ved at oprette nye skabeloner baseret på v1-skabelonen med eksplicit EKU-håndhævelse. Begræns tilmelding på eventuelle resterende v1-skabeloner til udelukkende administrative konti. Ophæv publiceringen af v1-skabeloner, der ikke længere er påkrævet.", "status": "machine-draft" } }, "ADCS-016": { "name": { "value": "ESC16 - fejlkonfiguration af UPN-SAN", "status": "machine-draft" }, "description": { "value": "ESC16 udnytter en fejlkonfiguration, hvor StrongCertificateBindingEnforcement er indstillet til 1 (kompatibilitetstilstand), og certifikatskabeloner med CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT eller CT_FLAG_SUBJECT_ALT_REQUIRE_UPN tillader anmoderen at angive UPN'en i SAN'et. Den svage tilknytning gør det muligt at tilknytte certifikater til brugere alene på grundlag af UPN uden OID-sikkerhedsudvidelsen, hvilket muliggør efterligning", "status": "machine-draft" }, "recommendedValue": { "value": "StrongCertificateBindingEnforcement er indstillet til 2; ingen skabeloner, der tillader anmoderangivet UPN-SAN med tilmelding med lavt privilegium", "status": "machine-draft" }, "remediationSteps": { "value": "Indstil StrongCertificateBindingEnforcement til 2 på alle domænecontrollere under HKLM\\SYSTEM\\CurrentControlSet\\Services\\Kdc. Gennemgå alle skabeloner, der tillader anmoderangivne emner eller kræver UPN i SAN'et. Begræns tilmelding på disse skabeloner til autoriserede principaler. Test certifikatbaseret godkendelse efter håndhævelse af stærk tilknytning for at identificere eventuelle inkompatibiliteter før fuld udrulning.", "status": "machine-draft" } }, "ADCS-017": { "name": { "value": "EKEUwu - misbrug af udvidet nøglebrug", "status": "machine-draft" }, "description": { "value": "EKEUwu-angrebet er rettet mod certifikatskabeloner, hvor feltet Extended Key Usage kan påvirkes af anmoderen gennem certifikatanmodningen. Dette forekommer med visse skabelonkonfigurationer, hvor EKU'en ikke håndhæves strengt af skabelonen, hvilket giver en angriber mulighed for at tilføje godkendelses-EKU'er til certifikater, der ikke var beregnet til godkendelsesformål", "status": "machine-draft" }, "recommendedValue": { "value": "Alle certifikatskabeloner håndhæver strengt EKU fra skabelondefinitionen; ingen EKU'er, der kan styres af anmoderen", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå alle certifikatskabeloner for EKU-håndhævelse. Sørg for, at skabeloner er skema v2 eller nyere, hvor EKU-håndhævelse er mere robust. Fjern unødvendige skabeloner, der ikke strengt definerer og håndhæver EKU'er. Test certifikatanmodninger for at kontrollere, at det udstedte certifikats EKU svarer til skabelondefinitionen. Indfør CA-udstedelsespolitikmoduler, der validerer EKU i anmodninger.", "status": "machine-draft" } }, "ADCS-018": { "name": { "value": "Konfiguration af CA-revision", "status": "machine-draft" }, "description": { "value": "Revision på AD CS-nøglecentret styrer, hvilke certifikatrelaterede hændelser der logges, herunder certifikatanmodninger, udstedelse, tilbagekaldelse og ændringer af CA-konfigurationen. Uden tilstrækkelig CA-revision kan udnyttelse af certifikatbaserede angrebsvektorer (ESC1-ESC16) ikke opdages eller undersøges, og uautoriseret certifikatudstedelse forbliver ubemærket", "status": "machine-draft" }, "recommendedValue": { "value": "Alle CA-revisionskategorier er aktiveret: start/stop, sikkerhedskopiering/gendannelse, certifikat udstedt, certifikat tilbagekaldt, certifikatanmodning, CA-sikkerhed, ændring af CA-konfiguration", "status": "machine-draft" }, "remediationSteps": { "value": "Konfigurer CA-revision med certsrv.msc > CA-egenskaber > fanen Revision. Aktivér alle revisionskategorier: sikkerhedskopiér og gendan CA-databasen, ændr CA-konfiguration, ændr CA-sikkerhedsindstillinger, udsted og administrer certifikatanmodninger, tilbagekald certifikater og publicer CRL'er, gem og hent arkiverede nøgler, start og stop AD CS. Kontrollér, at Windows-sikkerhedshændelsesloggen har tilstrækkelige indstillinger for størrelse og opbevaring.", "status": "machine-draft" } }, "ADCS-019": { "name": { "value": "Optælling af certifikatskabeloner", "status": "machine-draft" }, "description": { "value": "En omfattende optælling af alle certifikatskabeloner med deres sikkerhedsrelevante attributter udgør baseline for vurdering af ESC-sårbarheder. Dette omfatter skabelonens skemaversion, tilmeldingsrettigheder, EKU-konfiguration, navneflag, tilmeldingsflag, krav om autoriserede signaturer og gyldighedsperiode. Disse oplysninger indgår i alle ESC-specifikke kontroller", "status": "machine-draft" }, "recommendedValue": { "value": "En komplet skabelonoversigt med dokumenterede sikkerhedsattributter; alle skabeloner er gennemgået for tilmelding efter mindsteprivilegium-princippet og passende EKU", "status": "machine-draft" }, "remediationSteps": { "value": "Optæl alle certifikatskabeloner fra CN=Certificate Templates,CN=Public Key Services,CN=Services,CN=Configuration med certutil -template eller PowerShell. Dokumentér for hver skabelon: visningsnavn, skemaversion, tilmeldingsrettigheder, EKU, navneflag (ENROLLEE_SUPPLIES_SUBJECT), tilmeldingsflag, krav om autoriserede signaturer, gyldighedsperiode og fornyelsesperiode. Krydsreferer publicerede skabeloner på hvert nøglecenter.", "status": "machine-draft" } } } |