Data/Locales/checks/da/ADPasswordPolicyChecks.json
|
{ "_family": "ADPasswordPolicyChecks.json", "ADPWD-001": { "name": { "value": "Standardadgangskodepolitik for domænet", "status": "machine-draft" }, "description": { "value": "Default Domain Policy definerer baseline-indstillingerne for adgangskoder og kontospærring for alle domænebrugere. Denne politik bør håndhæve stærke adgangskodekrav, da den gælder for enhver konto, der ikke er omfattet af en mere specifik, finkornet adgangskodepolitik", "status": "machine-draft" }, "recommendedValue": { "value": "Minimumslængde 14 tegn, kompleksitet aktiveret, maksimal alder 365 dage, minimumsalder 1 dag, historik på 24 adgangskoder", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå Default Domain Policy med Get-ADDefaultDomainPasswordPolicy. Konfigurer via Group Policy Management: Default Domain Policy > Computer Configuration > Policies > Windows Settings > Security Settings > Account Policies > Password Policy. Angiv værdier efter organisationens sikkerhedskrav", "status": "machine-draft" } }, "ADPWD-002": { "name": { "value": "Optælling af finkornede adgangskodepolitikker", "status": "machine-draft" }, "description": { "value": "Finkornede adgangskodepolitikker (FGPP'er) tillader forskellige adgangskodekrav for forskellige grupper af brugere. Alle FGPP'er bør dokumenteres for at forstå det komplette landskab af adgangskodepolitikker og sikre, at ingen grupper er omfattet af svagere politikker end tilsigtet", "status": "machine-draft" }, "recommendedValue": { "value": "Alle FGPP'er dokumenteret med deres forrang, målgrupper og politikindstillinger. Som minimum en streng FGPP for privilegerede konti og en standard-FGPP for almindelige brugere", "status": "machine-draft" }, "remediationSteps": { "value": "Optæl alle FGPP'er med Get-ADFineGrainedPasswordPolicy -Filter *. Dokumentér hver politiks forrangsværdi, målgrupper og indstillinger. Kontrollér, at privilegerede konti er omfattet af en strengere politik end standardbrugere. Opret FGPP'er, hvis kun Default Domain Policy findes", "status": "machine-draft" } }, "ADPWD-003": { "name": { "value": "Analyse af FGPP-anvendelse", "status": "machine-draft" }, "description": { "value": "Finkornede adgangskodepolitikker skal anvendes på de korrekte grupper for at være effektive. Fejlkonfigureret FGPP-anvendelse kan efterlade konti af høj værdi under svagere politikker eller skabe politikhuller, hvor ingen FGPP gælder, og Default Domain Policy anvendes i stedet", "status": "machine-draft" }, "recommendedValue": { "value": "Alle privilegerede konti omfattet af en streng FGPP. Ingen politikhuller, hvor konti af høj værdi falder tilbage til en svagere standardpolitik", "status": "machine-draft" }, "remediationSteps": { "value": "For hver FGPP skal du gennemgå attributten msDS-PSOAppliesTo for at se målgrupperne. Kryds med medlemskab af privilegerede grupper for at verificere dækningen. Brug Get-ADUserResultantPasswordPolicy for specifikke konti til at afgøre den effektive politik. Ret eventuelle huller i FGPP-anvendelsen", "status": "machine-draft" } }, "ADPWD-004": { "name": { "value": "Minimumslængde for adgangskode", "status": "machine-draft" }, "description": { "value": "Adgangskoder under 14 tegn er sårbare over for offline brute-force-knækning med moderne GPU-hardware. NIST SP 800-63B anbefaler at understøtte adgangskoder på op til 64 tegn og at fastsætte et minimum, der balancerer sikkerhed med anvendelighed. For AD-miljøer er 14 tegn den anbefalede minimumsbaseline", "status": "machine-draft" }, "recommendedValue": { "value": "Minimum 14 tegn for standardbrugere, 25 tegn for privilegerede konti", "status": "machine-draft" }, "remediationSteps": { "value": "Konfigurer minimumslængde for adgangskode i Default Domain Policy eller passende FGPP: Computer Configuration > Policies > Windows Settings > Security Settings > Account Policies > Password Policy > Minimum password length = 14. Opret en strengere FGPP for privilegerede konti, der kræver 25+ tegn", "status": "machine-draft" } }, "ADPWD-005": { "name": { "value": "Krav om adgangskodekompleksitet", "status": "machine-draft" }, "description": { "value": "Windows-adgangskodekompleksitet kræver mindst tre af fire tegnkategorier (store bogstaver, små bogstaver, cifre, specialtegn), og at adgangskoden ikke indeholder brugerens kontonavn. Selv om NIST ikke længere påbyder kompleksitet, svækker det at deaktivere den i AD uden kompenserende kontroller (såsom lister over forbudte ord) adgangskoderne betydeligt", "status": "machine-draft" }, "recommendedValue": { "value": "Kompleksitet aktiveret. Ideelt suppleret med Azure AD Password Protection eller brugerdefinerede lister over forbudte ord til forsvar mod almindelige mønstre", "status": "machine-draft" }, "remediationSteps": { "value": "Kontrollér, at kompleksitet er aktiveret i Default Domain Policy: Computer Configuration > Policies > Windows Settings > Security Settings > Account Policies > Password Policy > 'Password must meet complexity requirements' = Enabled. Overvej at udrulle Azure AD Password Protection for yderligere håndhævelse af forbudte adgangskoder", "status": "machine-draft" } }, "ADPWD-006": { "name": { "value": "Politik for kontospærring", "status": "machine-draft" }, "description": { "value": "Politikker for kontospærring beskytter mod online brute-force- og password spraying-angreb ved at spærre konti efter en tærskel af mislykkede forsøg. Uden spærring kan angribere foretage et ubegrænset antal gæt på adgangskoder mod enhver konto. Alt for aggressiv spærring skaber dog risiko for lammelsesangreb", "status": "machine-draft" }, "recommendedValue": { "value": "Tærskel for kontospærring: 5-10 forsøg. Spærringsvarighed: 15-30 minutter. Nulstil tæller efter: 15-30 minutter", "status": "machine-draft" }, "remediationSteps": { "value": "Konfigurer kontospærring i Default Domain Policy: Computer Configuration > Policies > Windows Settings > Security Settings > Account Policies > Account Lockout Policy. Angiv tærsklen til 5-10 forsøg, varigheden til 15-30 minutter og observationsvinduet til 15-30 minutter. Overvåg for spærringshændelser, der kan indikere angreb", "status": "machine-draft" } }, "ADPWD-007": { "name": { "value": "Håndhævelse af adgangskodehistorik", "status": "machine-draft" }, "description": { "value": "Adgangskodehistorik forhindrer brugere i at genbruge de samme adgangskoder. Uden tilstrækkelig historikdybde kan brugere skifte mellem et lille sæt adgangskoder, hvilket ophæver sikkerhedsfordelen ved krav om rotation af adgangskoder", "status": "machine-draft" }, "recommendedValue": { "value": "Adgangskodehistorik, der husker mindst 24 tidligere adgangskoder", "status": "machine-draft" }, "remediationSteps": { "value": "Konfigurer i Default Domain Policy: Computer Configuration > Policies > Windows Settings > Security Settings > Account Policies > Password Policy > 'Enforce password history' = 24 huskede adgangskoder. Sørg også for, at 'Minimum password age' er sat til mindst 1 dag for at forhindre hurtig gennemløb af historikken", "status": "machine-draft" } }, "ADPWD-008": { "name": { "value": "Maksimal adgangskodealder", "status": "machine-draft" }, "description": { "value": "Maksimal adgangskodealder fremtvinger periodisk rotation af adgangskoder. Selv om NIST SP 800-63B fraråder obligatoriske periodiske ændringer, medmindre kompromittering mistænkes, kræver mange compliancerammer det stadig. Politikken bør balancere compliancekrav med anvendelighed og undgå alt for korte rotationsperioder, der fører til svage adgangskoder", "status": "machine-draft" }, "recommendedValue": { "value": "Maksimal adgangskodealder mellem 90-365 dage afhængigt af compliancekrav. For privilegerede konti maksimalt 60 dage", "status": "machine-draft" }, "remediationSteps": { "value": "Konfigurer i Default Domain Policy: Computer Configuration > Policies > Windows Settings > Security Settings > Account Policies > Password Policy > 'Maximum password age' = 365 dage (eller efter compliancekrav). Implementér en strengere FGPP for privilegerede konti med maksimalt 60 dage", "status": "machine-draft" } }, "ADPWD-009": { "name": { "value": "Brugere med adgangskode, der aldrig udløber", "status": "machine-draft" }, "description": { "value": "Konti med flaget 'Password Never Expires' omgår politikken for maksimal adgangskodealder. Selv om dette kan være acceptabelt for administrerede tjenestekonti (gMSA'er håndterer rotation automatisk), beholder brugerkonti med dette flag kompromitterede adgangskoder på ubestemt tid", "status": "machine-draft" }, "recommendedValue": { "value": "Ingen brugerkonti med Password Never Expires. Kun gruppeadministrerede tjenestekonti må have undtagelser for automatisk rotation", "status": "machine-draft" }, "remediationSteps": { "value": "Identificer konti med Get-ADUser -Filter {PasswordNeverExpires -eq $true -and Enabled -eq $true} -Properties PasswordNeverExpires. Gennemgå hver konto for en forretningsmæssig begrundelse. Ryd flaget på brugerkonti, og migrer tjenestekonti til gMSA, hvor det er muligt. Dokumentér eventuelle godkendte undtagelser med kompenserende kontroller", "status": "machine-draft" } }, "ADPWD-010": { "name": { "value": "Brugere med tomme adgangskoder", "status": "machine-draft" }, "description": { "value": "Konti med flaget PASSWD_NOTREQD kan have tomme adgangskoder, hvilket helt omgår alle adgangskodepolitikker. Dette flag sættes undertiden utilsigtet under scripts til oprettelse af konti. Enhver konto med en tom adgangskode kan tilgås af enhver, der kender brugernavnet", "status": "machine-draft" }, "recommendedValue": { "value": "Ingen aktiverede konti med tomme adgangskoder eller flaget PASSWD_NOTREQD", "status": "machine-draft" }, "remediationSteps": { "value": "Identificer konti med Get-ADUser -Filter {PasswordNotRequired -eq $true -and Enabled -eq $true}. Ryd flaget PASSWD_NOTREQD, og angiv straks en stærk adgangskode på alle identificerede konti. Gennemgå scripts og processer til oprettelse af konti for at forhindre, at dette flag sættes fremover", "status": "machine-draft" } }, "ADPWD-011": { "name": { "value": "Dublerede adgangskodehashes", "status": "machine-draft" }, "description": { "value": "Flere konti, der deler den samme adgangskodehash, indikerer genbrug af adgangskoder, almindeligt anvendte adgangskoder eller konti med standardadgangskoder. Genbrug af adgangskoder forstærker virkningen af enhver enkelt kompromittering af legitimationsoplysninger og muliggør lateral bevægelse på tværs af flere konti", "status": "machine-draft" }, "recommendedValue": { "value": "Ingen klynger af konti, der deler identiske adgangskodehashes. Hver konto bør have en unik adgangskode", "status": "machine-draft" }, "remediationSteps": { "value": "Udtræk og sammenlign NT-hashes med DCSync-kapable værktøjer (DSInternals) med passende autorisation. Identificer klynger af konti, der deler hashes. Fremtving ændring af adgangskoder på alle konti i dublerede klynger. Implementér adgangskodefiltre for at forhindre almindelige adgangskoder, og overvej at udrulle Azure AD Password Protection", "status": "machine-draft" } }, "ADPWD-012": { "name": { "value": "Adgangskoder i HaveIBeenPwned-databasen", "status": "machine-draft" }, "description": { "value": "Adgangskoder, der optræder i kendte lækagedatabaser, anvendes aktivt i credential stuffing-angreb. Ved at sammenligne AD-adgangskodehashes med HaveIBeenPwned-databasen identificeres konti, der anvender kompromitterede adgangskoder, og som sandsynligvis vil blive angrebet", "status": "machine-draft" }, "recommendedValue": { "value": "Ingen aktive konti, der anvender adgangskoder fundet i HaveIBeenPwned-databasen", "status": "machine-draft" }, "remediationSteps": { "value": "Sammenlign NT-hashes med HaveIBeenPwned Passwords-databasen (hashliste til download) ved hjælp af værktøjer som DSInternals Test-PasswordQuality. Fremtving straks ændring af adgangskoder på alle konti med matchende hashes. Udrul Azure AD Password Protection eller brugerdefinerede adgangskodefiltre for at blokere kendte lækkede adgangskoder fremover", "status": "machine-draft" } }, "ADPWD-013": { "name": { "value": "Kontrol af adgangskoder mod brugerdefineret ordbog", "status": "machine-draft" }, "description": { "value": "Adgangskoder baseret på organisationsspecifikke termer (firmanavn, produktnavne, årstider, stednavne) anvendes ofte og gættes let af målrettede angribere. Kontroller mod en brugerdefineret ordbog identificerer adgangskoder, der opfylder kompleksitetskravene, men stadig er forudsigelige", "status": "machine-draft" }, "recommendedValue": { "value": "Ingen konti, der anvender adgangskoder indeholdende organisationsspecifikke termer, almindelige mønstre (årstid+år) eller tastaturvandringer", "status": "machine-draft" }, "remediationSteps": { "value": "Byg en brugerdefineret ordbog, der omfatter firmanavne, produktnavne, stednavne, årstider og almindelige mønstre. Test adgangskodehashes mod denne ordbog med DSInternals eller lignende værktøjer. Fremtving ændring af adgangskoder på matchende konti. Udrul brugerdefinerede adgangskodefiltre eller Azure AD Password Protection med en brugerdefineret liste over forbudte adgangskoder", "status": "machine-draft" } }, "ADPWD-014": { "name": { "value": "Standard-/almindelige adgangskoder", "status": "machine-draft" }, "description": { "value": "Konti, der anvender standardadgangskoder, almindelige eller trivielt gættelige adgangskoder (såsom Password1, Welcome1 eller kontonavnet), er de første mål i password spraying-angreb. Disse adgangskoder er inkluderet i enhver angribers ordliste og testes ofte først", "status": "machine-draft" }, "recommendedValue": { "value": "Ingen konti, der anvender adgangskoder fra de 1000 mest almindelige adgangskodelister eller matcher standardadgangskodemønstre", "status": "machine-draft" }, "remediationSteps": { "value": "Test adgangskodehashes mod almindelige adgangskodelister (såsom SecLists) med DSInternals Test-PasswordQuality. Fremtving straks ændring af adgangskoder på alle konti med almindelige adgangskoder. Implementér Azure AD Password Protection, som indeholder en global liste over forbudte adgangskoder, der opdateres af Microsoft", "status": "machine-draft" } }, "ADPWD-015": { "name": { "value": "Aldersfordeling for seneste adgangskodeændring", "status": "machine-draft" }, "description": { "value": "En analyse af fordelingen af adgangskodealdre på tværs af alle konti afslører effektiviteten af politikhåndhævelsen og identificerer konti med ekstremt gamle adgangskoder. Konti med adgangskoder, der er uændrede i årevis, kan være overset ved politikændringer eller have Password Never Expires angivet", "status": "machine-draft" }, "recommendedValue": { "value": "Ingen aktiverede brugerkonti med adgangskoder ældre end politikken for maksimal adgangskodealder. Fordelingen bør vise regelmæssige rotationsmønstre", "status": "machine-draft" }, "remediationSteps": { "value": "Generér en rapport over aldersfordeling for adgangskoder med Get-ADUser -Filter {Enabled -eq $true} -Properties PasswordLastSet | Group-Object {(New-TimeSpan $_.PasswordLastSet (Get-Date)).Days -replace '\\d$','0'}. Undersøg konti med adgangskoder, der er ældre end politikken tillader. Fremtving ændring af adgangskoder, hvor det er nødvendigt, og gennemgå flag for Password Never Expires", "status": "machine-draft" } }, "ADPWD-016": { "name": { "value": "Status for LAPS-udrulning", "status": "machine-draft" }, "description": { "value": "Local Administrator Password Solution (LAPS) leverer unikke, tilfældigt genererede lokale administratoradgangskoder til hver computer, gemt sikkert i AD. Uden LAPS er lokale administratoradgangskoder typisk identiske på tværs af alle maskiner, hvilket muliggør triviel lateral bevægelse efter at have opsnappet én hash", "status": "machine-draft" }, "recommendedValue": { "value": "LAPS udrullet på 100% af de domænetilsluttede Windows-computere. Ingen computere med manglende eller udløbne LAPS-adgangskoder", "status": "machine-draft" }, "remediationSteps": { "value": "Udrul LAPS-klienten (CSE) på alle domænetilsluttede computere via GPO, SCCM eller Intune. Konfigurer LAPS-GPO-indstillinger for adgangskodekompleksitet, længde (mindst 20 tegn) og alder (30 dage). Verificér udrulningen ved at kontrollere attributten ms-Mcs-AdmPwd eller msLAPS-Password på computerobjekter. Undersøg eventuelle computere uden LAPS-adgangskoder", "status": "machine-draft" } }, "ADPWD-017": { "name": { "value": "Udløb af LAPS-adgangskode", "status": "machine-draft" }, "description": { "value": "LAPS-adgangskoder bør roteres regelmæssigt for at begrænse eksponeringsvinduet, hvis en lokal administratoradgangskode kompromitteres. Udløbne eller forældede LAPS-adgangskoder indikerer, at LAPS-klienten ikke fungerer korrekt på de pågældende maskiner", "status": "machine-draft" }, "recommendedValue": { "value": "Udløb af LAPS-adgangskode sat til 30 dage. Ingen computere med udløbne LAPS-adgangskoder", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå udløbsdatoer for LAPS-adgangskoder på computerobjekter med Get-ADComputer -Filter * -Properties ms-Mcs-AdmPwdExpirationTime. Identificer computere med udløbne adgangskoder, og undersøg LAPS CSE-funktionaliteten på de pågældende maskiner. Konfigurer GPO til at sætte adgangskodealderen til maksimalt 30 dage", "status": "machine-draft" } }, "ADPWD-018": { "name": { "value": "Windows LAPS kontra ældre LAPS", "status": "machine-draft" }, "description": { "value": "Windows LAPS (indbygget i Windows Server 2019+ og Windows 10/11 med april 2023-opdateringen) giver forbedringer i forhold til ældre LAPS, herunder adgangskodekryptering, adgangskodehistorik og administration af DSRM-adgangskoder. Organisationer bør migrere fra ældre LAPS til Windows LAPS for forbedrede sikkerhedsfunktioner", "status": "machine-draft" }, "recommendedValue": { "value": "Windows LAPS udrullet med adgangskodekryptering aktiveret. Migrering fra ældre LAPS gennemført", "status": "machine-draft" }, "remediationSteps": { "value": "Verificér, hvilken LAPS-version der er udrullet, ved at kontrollere for attributten msLAPS-Password (Windows LAPS) kontra ms-Mcs-AdmPwd (ældre LAPS). Planlæg migrering til Windows LAPS. Opdatér AD-skemaet for Windows LAPS-attributter. Udrul Windows LAPS-GPO-indstillinger med kryptering aktiveret. Nedlæg ældre LAPS-komponenter efter migrering", "status": "machine-draft" } }, "ADPWD-019": { "name": { "value": "Azure AD Password Protection", "status": "machine-draft" }, "description": { "value": "Azure AD Password Protection udvider håndhævelsen af forbudte adgangskoder til lokal AD ved at udrulle proxy- og DC-agentkomponenter. Den blokerer adgangskoder, der matcher en global Microsoft-kurateret liste over forbudte adgangskoder og en valgfri brugerdefineret liste, hvilket forhindrer brugere i at vælge adgangskoder, der vides at være svage", "status": "machine-draft" }, "recommendedValue": { "value": "Azure AD Password Protection udrullet i håndhævet tilstand med en brugerdefineret liste over forbudte adgangskoder konfigureret", "status": "machine-draft" }, "remediationSteps": { "value": "Udrul Azure AD Password Protection-proxytjenesten og DC-agenten på alle domænecontrollere. Konfigurer en brugerdefineret liste over forbudte adgangskoder i Azure AD, herunder organisationsspecifikke termer. Sæt tilstanden til Enforced (ikke Audit). Overvåg afvisninger af adgangskodeændringer via hændelseslogfiler og Azure AD-rapportering", "status": "machine-draft" } }, "ADPWD-020": { "name": { "value": "BitLocker-gendannelsesnøgler i AD", "status": "machine-draft" }, "description": { "value": "BitLocker-gendannelsesnøgler gemt i Active Directory bør optælles for at sikre, at diskkryptering er korrekt udrullet, og at gendannelsesnøgler er tilgængelige. Tilstedeværelsen af gendannelsesnøgler angiver også, hvilke maskiner der har BitLocker aktiveret, hvilket giver indsigt i krypteringsdækningen", "status": "machine-draft" }, "recommendedValue": { "value": "BitLocker-gendannelsesnøgler til stede i AD for alle arbejdsstationer og bærbare computere. Adgang til gendannelsesnøgler begrænset til autoriserede administratorer", "status": "machine-draft" }, "remediationSteps": { "value": "Forespørg AD efter objekter med BitLocker-gendannelsesoplysninger med Get-ADObject -Filter {objectClass -eq 'msFVE-RecoveryInformation'} -SearchBase 'DC=domain,DC=com'. Kryds med computeroversigten for at identificere maskiner uden BitLocker. Gennemgå ACL'er på gendannelsesnøgleobjekter for at sikre, at kun autoriserede administratorer kan læse dem", "status": "machine-draft" } }, "ADPWD-021": { "name": { "value": "Tærskel for kontospærring", "status": "machine-draft" }, "description": { "value": "Tærsklen for kontospærring definerer antallet af mislykkede logonforsøg, før en konto spærres. En tærskel, der er for høj (eller nul, hvilket betyder ingen spærring), tillader omfattende password spraying, mens en tærskel, der er for lav, muliggør let lammelsesangreb", "status": "machine-draft" }, "recommendedValue": { "value": "Spærringstærskel mellem 5-10 mislykkede forsøg", "status": "machine-draft" }, "remediationSteps": { "value": "Konfigurer i Default Domain Policy: Computer Configuration > Policies > Windows Settings > Security Settings > Account Policies > Account Lockout Policy > 'Account lockout threshold' = 5-10 forsøg. En værdi på 0 deaktiverer spærring helt og bør undgås. Balancér mellem sikkerhed og anvendelighed baseret på organisationens behov", "status": "machine-draft" } }, "ADPWD-022": { "name": { "value": "Observationsvindue for spærring", "status": "machine-draft" }, "description": { "value": "Observationsvinduet for spærring definerer den tidsperiode, hvor mislykkede logonforsøg tælles med til spærringstærsklen. Hvis observationsvinduet er for kort, kan angribere sprede password spraying-forsøg over tid for at undgå at udløse spærring", "status": "machine-draft" }, "recommendedValue": { "value": "Observationsvindue på 15-30 minutter, der matcher eller overstiger spærringsvarigheden", "status": "machine-draft" }, "remediationSteps": { "value": "Konfigurer i Default Domain Policy: Computer Configuration > Policies > Windows Settings > Security Settings > Account Policies > Account Lockout Policy > 'Reset account lockout counter after' = 15-30 minutter. Sørg for, at denne værdi er lig med eller større end spærringsvarigheden for at forhindre angribere i at vente tælleren ud mellem sprayforsøg", "status": "machine-draft" } } } |