Data/Locales/checks/fr/ADAttackPathChecks.json

{
  "_family": "ADAttackPathChecks.json",
  "ADPATH-001": {
    "name": { "value": "Chemins d'élévation vers le Tier Zero", "status": "machine-draft" },
    "description": { "value": "Modélise le contrôle non par défaut sur les objets Tier Zero (la racine du domaine, AdminSDHolder, l'OU Domain Controllers et les conteneurs GPO / Configuration / Schema) sous forme de CHEMINS d'élévation de privilèges et signale la technique de prise de contrôle concrète que chacun permet. Tout principal non par défaut détenant des droits GenericAll / WriteDacl / WriteOwner / de réplication sur l'un de ces objets constitue un chemin en un seul saut vers l'équivalence Domain Admin. Il signale également les groupes non par défaut imbriqués dans un groupe Tier Zero comme pivots d'élévation : contrôler un tel groupe, ou y être ajouté, confère les privilèges du groupe Tier Zero. Le calcul complet de la chaîne de contrôle transitive à l'échelle du domaine (utilisateur peu privilégié suivant une chaîne d'arêtes GenericWrite/AddMember jusqu'aux Domain Admins) nécessite la collecte complète des ACL du domaine, qui constitue un élément distinct de la feuille de route.", "status": "machine-draft" },
    "recommendedValue": { "value": "Aucun principal non par défaut n'a de contrôle sur les objets Tier Zero.", "status": "machine-draft" },
    "remediationSteps": { "value": "Pour chaque chemin signalé, supprimez l'ACE contrôlable par l'attaquant de la DACL de l'objet cible (Utilisateurs et ordinateurs Active Directory > Sécurité avancée, ou Set-Acl), ou retirez le principal du groupe qui le lui accorde. Seuls les administrateurs Tier Zero devraient détenir des droits GenericAll/WriteDacl/WriteOwner ou de réplication sur la racine du domaine, AdminSDHolder, l'OU Domain Controllers et les conteneurs Policies/Configuration/Schema.", "status": "machine-draft" }
  },
  "ADPATH-002": {
    "name": { "value": "Chaînes d'élévation transitives vers le Tier Zero", "status": "machine-draft" },
    "description": { "value": "Calcule les chaînes d'élévation de privilèges MULTI-SAUTS vers le Tier Zero en suivant de manière transitive les arêtes de contrôle (GenericAll / WriteDacl / WriteOwner / AddMember) et d'appartenance de groupe — par exemple HelpDesk --[WriteDacl]--> CORP-Admins --[MemberOf]--> Domain Admins. Complète ADPATH-001 (saut unique) en chaînant des arêtes de longueur arbitraire et en signalant le chemin le plus court par principal. La PROFONDEUR des chaînes est limitée par la couverture de la collecte des ACL : avec la collecte actuelle des six objets critiques, la plupart des chaînes ne comportent qu'un seul saut, de sorte que cette vérification est généralement sans anomalie aujourd'hui ; le collecteur d'ACL à l'échelle complète du domaine (feuille de route, sous réserve d'exécution en direct) renseigne les arêtes de contrôle sur des objets arbitraires et débloque les chaînes profondes de l'utilisateur peu privilégié jusqu'au Domain Admin. Le moteur lui-même chaîne à une profondeur arbitraire (plus court chemin en parcours en largeur, résistant aux cycles).", "status": "machine-draft" },
    "recommendedValue": { "value": "Aucune chaîne de contrôle transitive ne conduit un principal non privilégié au Tier Zero.", "status": "machine-draft" },
    "remediationSteps": { "value": "Pour chaque chaîne, brisez le maillon le plus faible : supprimez l'ACE contrôlable par l'attaquant au premier saut (le contrôle du principal non privilégié sur l'objet suivant de la chaîne), ou retirez le groupe imbriqué du groupe Tier Zero. Réexécutez pour confirmer que la chaîne est rompue.", "status": "machine-draft" }
  }
}