Data/Locales/checks/da/ADKerberosChecks.json

{
  "_family": "ADKerberosChecks.json",
  "ADKERB-001": {
    "name": { "value": "Kerberoasting-sårbare konti", "status": "machine-draft" },
    "description": { "value": "Brugerkonti med tilknyttede tjenesteprincipalnavne (SPN) er sårbare over for Kerberoasting, hvor enhver godkendt domænebruger kan anmode om en tjenestebillet, der er krypteret med kontoens adgangskodehash, og forsøge at knække den offline. Dette angreb kræver ingen særlige rettigheder og er svært at opdage. Hver brugerkonto med et SPN udgør en potentiel vektor for eksponering af legitimationsoplysninger", "status": "machine-draft" },
    "recommendedValue": { "value": "Et minimalt antal brugerkonti med SPN. Alle Kerberoasting-sårbare konti er identificeret, dokumenteret med en forretningsmæssig begrundelse og beskyttet med adgangskoder på 25 tegn eller mere eller migreret til gMSA", "status": "machine-draft" },
    "remediationSteps": { "value": "Optæl Kerberoasting-sårbare konti med Get-ADUser -Filter {ServicePrincipalName -ne '$null'} -Properties ServicePrincipalName. For hver konto: (1) vurder, om SPN'et stadig er nødvendigt, (2) fjern unødvendige SPN'er, (3) migrer til gruppeadministrerede tjenestekonti, hvor det er muligt, (4) sørg for de resterende konti for, at adgangskoderne er på 25 tegn eller mere og udskiftes regelmæssigt. Overvåg Kerberos TGS-anmodninger, der er rettet mod følsomme konti, via Event ID 4769", "status": "machine-draft" }
  },
  "ADKERB-002": {
    "name": { "value": "Kerberoasting-sårbare konti med svag kryptering", "status": "machine-draft" },
    "description": { "value": "Brugerkonti med SPN, der er konfigureret til at anvende RC4- eller DES-kryptering, er væsentligt lettere at knække via Kerberoasting end konti, der anvender AES. RC4-billetter (ARCFOUR-HMAC-MD5) kan knækkes størrelsesordener hurtigere end AES-billetter på moderne GPU-hardware. Konti, der eksplicit er konfigureret med svage krypteringstyper eller mangler AES-nøgler, udgør de Kerberoasting-mål med højest prioritet", "status": "machine-draft" },
    "recommendedValue": { "value": "Alle konti med SPN understøtter AES256-kryptering. Ingen konti er begrænset til RC4- eller DES-krypteringstyper. msDS-SupportedEncryptionTypes indeholder AES-flag på alle tjenestekonti", "status": "machine-draft" },
    "remediationSteps": { "value": "Forespørg brugerkonti med SPN, og kontrollér deres attribut msDS-SupportedEncryptionTypes. Konti med værdien 0 (ikke angivet) anvender som standard RC4. Konti med kun RC4-flag (0x4) eller DES-flag (0x1, 0x2, 0x3) er sårbare. Udskift adgangskoderne på alle berørte konti efter aktivering af AES-understøttelse i domænet for at generere AES-nøgler. Angiv msDS-SupportedEncryptionTypes, så den indeholder AES128-flag (0x8) og AES256-flag (0x10)", "status": "machine-draft" }
  },
  "ADKERB-003": {
    "name": { "value": "AS-REP Roasting-sårbare konti", "status": "machine-draft" },
    "description": { "value": "Konti med flaget DONT_REQUIRE_PREAUTH angivet tillader enhver bruger at anmode om en AS-REP, der indeholder krypteret materiale, som kan knækkes offline uden nogen forudgående godkendelse. I modsætning til Kerberoasting kræver AS-REP Roasting i visse konfigurationer end ikke en gyldig domænekonto, hvilket gør det til en attraktiv teknik til indledende adgang for angribere, der kun har netværksadgang til en domænecontroller", "status": "machine-draft" },
    "recommendedValue": { "value": "Ingen konti med flaget 'Kræv ikke Kerberos-forhåndsgodkendelse' angivet. Nul AS-REP Roasting-sårbare konti", "status": "machine-draft" },
    "remediationSteps": { "value": "Identificer konti med Get-ADUser -Filter {DoesNotRequirePreAuth -eq $true -and Enabled -eq $true}. Aktivér Kerberos-forhåndsgodkendelse på alle konti. Der er sjældent en legitim grund til at deaktivere forhåndsgodkendelse i moderne miljøer. Udskift adgangskoderne på alle tidligere sårbare konti, da de kan være blevet mål allerede. Overvåg Event ID 4768 med forhåndsgodkendelsestype 0", "status": "machine-draft" }
  },
  "ADKERB-004": {
    "name": { "value": "Ubegrænset delegering - computere", "status": "machine-draft" },
    "description": { "value": "Computerkonti med ubegrænset delegering (TrustedForDelegation) cachelagrer TGT'en for enhver bruger, der godkender sig over for dem. Hvis en angriber kompromitterer en sådan maskine, kan angriberen udtrække cachelagrede TGT'er og udgive sig for enhver bruger, herunder Domain Admins. Kombineret med tvangsangrebet SpoolSample eller PrinterBug kan en angriber tvinge en domænecontroller til at godkende sig og opsnappe dens TGT, hvilket fører til fuld kompromittering af domænet", "status": "machine-draft" },
    "recommendedValue": { "value": "Ingen computerkonti med ubegrænset delegering, bortset fra domænecontrollere (som iboende kræver det). Al anden delegering er migreret til begrænset delegering eller ressourcebaseret begrænset delegering", "status": "machine-draft" },
    "remediationSteps": { "value": "Identificer computere med ubegrænset delegering med Get-ADComputer -Filter {TrustedForDelegation -eq $true} -Properties TrustedForDelegation. Udelad domænecontrollere fra resultaterne. For de resterende computere skal du migrere til begrænset delegering ved at identificere de specifikke tjenester, de skal delegere til, og derefter konfigurere msDS-AllowedToDelegateTo. Føj følsomme konti til gruppen Protected Users for at forhindre, at deres TGT'er cachelagres. Markér konti af høj værdi som 'Kontoen er følsom og kan ikke delegeres'", "status": "machine-draft" }
  },
  "ADKERB-005": {
    "name": { "value": "Ubegrænset delegering - brugere", "status": "machine-draft" },
    "description": { "value": "Brugerkonti med ubegrænset delegering er endnu farligere end computerkonti med samme indstilling, da brugerkonti lettere kompromitteres gennem tyveri af legitimationsoplysninger, phishing eller adgangskodeangreb. Enhver tjeneste, der kører under en brugerkonto med ubegrænset delegering, kan udgive sig for enhver bruger, der godkender sig over for den, hvilket giver en direkte vej til kompromittering af domænet", "status": "machine-draft" },
    "recommendedValue": { "value": "Ingen brugerkonti med ubegrænset delegering. Al delegering af brugerkonti er migreret til begrænset delegering eller ressourcebaseret begrænset delegering", "status": "machine-draft" },
    "remediationSteps": { "value": "Identificer brugere med ubegrænset delegering med Get-ADUser -Filter {TrustedForDelegation -eq $true} -Properties TrustedForDelegation. Dette er næsten aldrig en legitim konfiguration for brugerkonti. Fjern flaget for ubegrænset delegering, og konfigurer begrænset delegering til specifikke tjenester, hvis delegering er nødvendig. Udskift straks kontoens adgangskode, da kontoen kan være blevet et mål", "status": "machine-draft" }
  },
  "ADKERB-006": {
    "name": { "value": "Analyse af begrænset delegering", "status": "machine-draft" },
    "description": { "value": "Begrænset delegering afgrænser, hvilke tjenester en konto kan delegere til via attributten msDS-AllowedToDelegateTo, men fejlkonfiguration kan stadig muliggøre rettighedseskalering. Delegering til LDAP-, CIFS- eller HOST-tjenester på domænecontrollere kan misbruges til at udføre DCSync-angreb, tilgå filshares på domænecontrolleren eller udføre kommandoer som den delegerede bruger. Hver post for begrænset delegering bør gennemgås for sikkerhedsmæssig påvirkning", "status": "machine-draft" },
    "recommendedValue": { "value": "Alle poster for begrænset delegering er dokumenteret med en forretningsmæssig begrundelse. Ingen delegering til følsomme tjenester (LDAP, CIFS, HOST, WSMAN) på domænecontrollere", "status": "machine-draft" },
    "remediationSteps": { "value": "Optæl begrænset delegering med Get-ADObject -Filter {msDS-AllowedToDelegateTo -ne '$null'} -Properties msDS-AllowedToDelegateTo. Gennemgå hvert delegeringsmål. Markér enhver delegering til domænecontrollertjenester (især LDAP, CIFS, HOST, HTTP, WSMAN) som høj risiko. Fjern unødvendige delegeringsposter, og dokumentér de legitime med en forretningsmæssig begrundelse. Overvej at migrere til ressourcebaseret begrænset delegering for bedre sikkerhed", "status": "machine-draft" }
  },
  "ADKERB-007": {
    "name": { "value": "Ressourcebaseret begrænset delegering", "status": "machine-draft" },
    "description": { "value": "Ressourcebaseret begrænset delegering (RBCD) giver målressourcen mulighed for at styre, hvilke konti der kan delegere til den, via attributten msDS-AllowedToActOnBehalfOfOtherIdentity. Selv om RBCD er sikrere af design end traditionel begrænset delegering, kan RBCD misbruges, hvis en angriber opnår skriveadgang til et computerobjekt for at konfigurere uautoriserede delegeringsstier. Dette er en almindelig teknik efter kompromittering", "status": "machine-draft" },
    "recommendedValue": { "value": "Alle RBCD-konfigurationer er dokumenteret og revideret. Ingen uautoriserede poster i msDS-AllowedToActOnBehalfOfOtherIdentity. Skriveadgang til computerobjekter er begrænset til udelukkende autoriserede administratorer", "status": "machine-draft" },
    "remediationSteps": { "value": "Optæl RBCD-konfigurationer med Get-ADComputer -Filter {msDS-AllowedToActOnBehalfOfOtherIdentity -ne '$null'} -Properties msDS-AllowedToActOnBehalfOfOtherIdentity. Gennemgå hver post for en forretningsmæssig begrundelse. Revidér, hvem der har skriveadgang til computerobjekter i Active Directory, for at identificere potentielle stier til RBCD-misbrug. Fjern uautoriserede RBCD-poster. Indfør overvågning af ændringer i attributten msDS-AllowedToActOnBehalfOfOtherIdentity", "status": "machine-draft" }
  },
  "ADKERB-008": {
    "name": { "value": "Stier til misbrug af protokolovergang", "status": "machine-draft" },
    "description": { "value": "Konti, der er konfigureret til begrænset delegering med protokolovergang (flaget TrustedToAuthForDelegation / T2A4D), kan opnå tjenestebilletter på vegne af enhver bruger, uden at den pågældende bruger reelt godkender sig via Kerberos. Denne S4U2Self-funktion gør det muligt for kontoen at udgive sig for enhver bruger over for de tjenester, den har tilladelse til at delegere til, hvilket gør den til en kraftfuld vektor for rettighedseskalering, når den kombineres med delegering til følsomme tjenester", "status": "machine-draft" },
    "recommendedValue": { "value": "Protokolovergang (TrustedToAuthForDelegation) er deaktiveret på alle konti, medmindre den eksplicit er påkrævet og dokumenteret. Ingen konti med protokolovergang, der kan delegere til domænecontrollertjenester", "status": "machine-draft" },
    "remediationSteps": { "value": "Identificer konti med protokolovergang med Get-ADObject -Filter {TrustedToAuthForDelegation -eq $true} -Properties TrustedToAuthForDelegation,msDS-AllowedToDelegateTo. Vurder for hver konto, om protokolovergang reelt er nødvendig (kun nødvendig, når den indledende godkendelse ikke anvender Kerberos). Deaktivér protokolovergang, hvor den ikke er nødvendig. For de resterende konti skal du strengt begrænse delegeringsmålene og sikre, at ingen domænecontrollertjenester er inden for rækkevidde", "status": "machine-draft" }
  },
  "ADKERB-009": {
    "name": { "value": "Kerberos-krypteringstyper", "status": "machine-draft" },
    "description": { "value": "Kerberos-krypteringstyperne bestemmer styrken af billetkrypteringen. DES og RC4 (ARCFOUR-HMAC-MD5) er kryptografisk svage og bør deaktiveres til fordel for AES128 og AES256. RC4 er i særdeleshed et mål for Kerberoasting-angreb, da den er væsentligt hurtigere at knække end AES-krypterede billetter. At håndhæve udelukkende AES-kryptering øger markant vanskeligheden ved offlineangreb på legitimationsoplysninger", "status": "machine-draft" },
    "recommendedValue": { "value": "AES256_HMAC_SHA1 og AES128_HMAC_SHA1 som de eneste understøttede krypteringstyper. DES og RC4 er deaktiveret via gruppepolitik og domænets funktionsniveau", "status": "machine-draft" },
    "remediationSteps": { "value": "Konfigurer via gruppepolitik: Computerkonfiguration > Politikker > Windows-indstillinger > Sikkerhedsindstillinger > Lokale politikker > Sikkerhedsindstillinger > 'Netværkssikkerhed: Konfigurer krypteringstyper, der er tilladt for Kerberos' = AES128_HMAC_SHA1, AES256_HMAC_SHA1, Fremtidige krypteringstyper. Revidér konti via msDS-SupportedEncryptionTypes for at identificere dem, der er begrænset til RC4. Sørg for, at alle tjenestekonti har genererede AES-nøgler ved at udskifte adgangskoderne efter aktivering af AES-understøttelse på domæneniveau", "status": "machine-draft" }
  },
  "ADKERB-010": {
    "name": { "value": "Levetid for Kerberos-billetter", "status": "machine-draft" },
    "description": { "value": "Levetiden for Kerberos-billetter styrer, hvor længe godkendelsesbilletter forbliver gyldige. Uforholdsmæssigt lang levetid for TGT'er eller tjenestebilletter forlænger det vindue, hvori stjålne billetter kan anvendes til pass-the-ticket-angreb. Standardlevetiden for TGT på 10 timer og den maksimale fornyelse på 7 dage bør gennemgås for at balancere sikkerhed med driftsmæssige krav", "status": "machine-draft" },
    "recommendedValue": { "value": "Maksimal levetid for TGT: 4 til 10 timer. Maksimal levetid for tjenestebillet: 600 minutter. Maksimal fornyelse af billet: 7 dage. Maksimal urforskydning: 5 minutter", "status": "machine-draft" },
    "remediationSteps": { "value": "Konfigurer Kerberos-politik i standarddomænepolitikken: Computerkonfiguration > Politikker > Windows-indstillinger > Sikkerhedsindstillinger > Kontopolitikker > Kerberos-politik. Angiv maksimal levetid for tjenestebillet (600 minutter), maksimal levetid for brugerbillet (10 timer eller mindre) og maksimal levetid for fornyelse af brugerbillet (7 dage). For Tier 0-konti skal du føje dem til gruppen Protected Users, som automatisk håndhæver en TGT-levetid på 4 timer", "status": "machine-draft" }
  },
  "ADKERB-011": {
    "name": { "value": "Revision af computer-SPN'er", "status": "machine-draft" },
    "description": { "value": "Tjenesteprincipalnavne på computerkonti definerer de tjenester, der er registreret til at køre på hver maskine. Dublerede SPN'er forårsager fejl i Kerberos-godkendelse, mens uautoriserede SPN'er kan indikere useriøse tjenester eller kompromitterede maskiner. En ren SPN-konfiguration er afgørende for, at Kerberos fungerer korrekt, og for at opretholde en nøjagtig tjenesteoversigt", "status": "machine-draft" },
    "recommendedValue": { "value": "Ingen dublerede SPN'er på tværs af domænet. Alle SPN'er på computerkonti svarer til legitime, dokumenterede tjenester", "status": "machine-draft" },
    "remediationSteps": { "value": "Søg efter dublerede SPN'er med setspn -X i skoven eller med Get-ADObject-forespørgsler. Fjern eller omtildel dublerede SPN'er til de korrekte konti. Gennemgå SPN'er på computerobjekter for at identificere eventuelle uautoriserede eller uventede tjenester. Brug setspn -L <computernavn> til at vise SPN'er pr. computer. Dokumentér alle ikke-standardmæssige SPN'er med deres forretningsmæssige formål", "status": "machine-draft" }
  }
}