Data/Locales/checks/fr/ADCertificateServicesChecks.json
|
{ "_family": "ADCertificateServicesChecks.json", "ADCS-001": { "name": { "value": "Inventaire des serveurs d'autorité de certification", "status": "machine-draft" }, "description": { "value": "Un inventaire de tous les serveurs d'autorité de certification de l'environnement constitue le socle de l'évaluation de la sécurité d'AD CS. Cela inclut les autorités de certification d'entreprise, les autorités de certification autonomes, leurs rôles (racine ou secondaire), les versions du système d'exploitation et les modèles de certificat publiés. Comprendre la hiérarchie PKI est essentiel pour identifier la surface d'attaque", "status": "machine-draft" }, "recommendedValue": { "value": "Inventaire complet des autorités de certification documenté avec le type d'autorité, le rôle, la version du système d'exploitation et les modèles publiés pour chaque serveur d'autorité de certification", "status": "machine-draft" }, "remediationSteps": { "value": "Énumérez tous les serveurs d'autorité de certification en interrogeant le conteneur PKI Enrollment Services dans AD (CN=Enrollment Services,CN=Public Key Services,CN=Services,CN=Configuration). Documentez pour chaque autorité de certification son type (Entreprise/Autonome), son rôle (Racine/Secondaire), son nom d'hôte, sa version de système d'exploitation et ses modèles de certificat publiés. Vérifiez que tous les serveurs d'autorité de certification exécutent des versions de système d'exploitation prises en charge et disposent des correctifs à jour.", "status": "machine-draft" } }, "ADCS-002": { "name": { "value": "ESC1 - L'inscrit fournit le nom alternatif du sujet", "status": "machine-draft" }, "description": { "value": "ESC1 survient lorsqu'un modèle de certificat permet à l'inscrit de spécifier un nom alternatif du sujet (SAN) dans la demande de certificat, possède l'usage étendu Client Authentication ou tout EKU autorisant l'authentification, et autorise l'inscription par des utilisateurs peu privilégiés. Un attaquant peut demander un certificat avec un SAN correspondant à n'importe quel utilisateur du domaine, y compris les Domain Admins, puis utiliser le certificat pour s'authentifier en tant que cet utilisateur", "status": "machine-draft" }, "recommendedValue": { "value": "Aucun modèle de certificat comportant CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT qui autorise une inscription peu privilégiée et possède des EKU d'authentification", "status": "machine-draft" }, "remediationSteps": { "value": "Identifiez les modèles dont msPKI-Certificate-Name-Flag inclut CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT (0x1), qui possèdent l'EKU Client Authentication ou Smart Card Logon et dont l'inscription est autorisée pour des utilisateurs non administrateurs. Supprimez l'indicateur CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT, restreignez les autorisations d'inscription aux groupes privilégiés ou supprimez l'EKU d'authentification. Si la spécification du SAN est requise sur le plan opérationnel, mettez en place l'approbation du gestionnaire d'autorité de certification.", "status": "machine-draft" } }, "ADCS-003": { "name": { "value": "ESC2 - Usage étendu de clé Any Purpose", "status": "machine-draft" }, "description": { "value": "ESC2 survient lorsqu'un modèle de certificat spécifie l'EKU Any Purpose (OID 2.5.29.37.0) ou aucun EKU du tout (équivalent au modèle SubCA). Les certificats dotés de l'EKU Any Purpose peuvent servir à n'importe quelle fin, y compris l'authentification client, l'authentification serveur et la signature de code. Combiné à des SAN contrôlés par l'inscrit ou à de faibles exigences d'inscription, cela permet la compromission du domaine", "status": "machine-draft" }, "recommendedValue": { "value": "Aucun modèle de certificat avec l'EKU Any Purpose ou un EKU vide autorisant une inscription peu privilégiée", "status": "machine-draft" }, "remediationSteps": { "value": "Identifiez les modèles dont pKIExtendedKeyUsage contient l'OID Any Purpose (2.5.29.37.0) ou est vide, et dont l'inscription est autorisée pour des utilisateurs non administrateurs. Remplacez l'EKU Any Purpose par les EKU spécifiques requis (par exemple, Client Authentication uniquement). S'il s'agit d'un modèle SubCA, restreignez l'inscription aux seuls Enterprise Admins. Mettez en place l'approbation du gestionnaire d'autorité de certification pour tout modèle restant doté d'EKU larges.", "status": "machine-draft" } }, "ADCS-004": { "name": { "value": "ESC3 - Abus du modèle d'agent d'inscription condition 1", "status": "machine-draft" }, "description": { "value": "La condition 1 d'ESC3 identifie les modèles de certificat qui possèdent l'EKU Certificate Request Agent (OID 1.3.6.1.4.1.311.20.2.1) et autorisent l'inscription par des utilisateurs peu privilégiés. Un certificat d'agent d'inscription permet à son détenteur de s'inscrire à d'autres modèles au nom de n'importe quel utilisateur, y compris potentiellement des modèles dotés d'EKU d'authentification qui requièrent normalement l'approbation du gestionnaire d'autorité de certification", "status": "machine-draft" }, "recommendedValue": { "value": "Modèles Certificate Request Agent restreints aux seuls agents d'inscription autorisés ; non inscriptibles par des utilisateurs peu privilégiés", "status": "machine-draft" }, "remediationSteps": { "value": "Identifiez les modèles dotés de l'EKU Certificate Request Agent qui autorisent l'inscription par des utilisateurs non administratifs. Restreignez les autorisations d'inscription de ces modèles à un groupe de sécurité dédié aux agents d'inscription. Configurez des restrictions d'agent d'inscription sur l'autorité de certification afin de limiter les modèles et les utilisateurs pour lesquels les agents d'inscription peuvent s'inscrire. Surveillez l'émission de certificats Certificate Request Agent.", "status": "machine-draft" } }, "ADCS-005": { "name": { "value": "ESC3 - Abus du modèle d'agent d'inscription condition 2", "status": "machine-draft" }, "description": { "value": "La condition 2 d'ESC3 identifie les modèles de certificat qui acceptent l'inscription au nom d'autres utilisateurs (exigence d'une signature d'agent d'inscription) et possèdent un EKU d'authentification. Combiné à la condition 1 d'ESC3, un attaquant qui obtient un certificat d'agent d'inscription peut s'inscrire à des certificats d'authentification au nom de n'importe quel utilisateur, y compris les Domain Admins", "status": "machine-draft" }, "recommendedValue": { "value": "Modèles exigeant des signatures d'agent d'inscription restreints à des utilisateurs cibles spécifiques via les restrictions d'agent d'inscription sur l'autorité de certification", "status": "machine-draft" }, "remediationSteps": { "value": "Identifiez les modèles qui exigent une signature autorisée avec la stratégie d'application Certificate Request Agent et possèdent l'EKU Client Authentication ou Smart Card Logon. Configurez des restrictions d'agent d'inscription sur l'autorité de certification afin de limiter les modèles pour lesquels ces agents d'inscription peuvent s'inscrire et les utilisateurs au nom desquels ils peuvent le faire. Cela se configure dans les propriétés de l'autorité de certification sous les restrictions des agents d'inscription.", "status": "machine-draft" } }, "ADCS-006": { "name": { "value": "ESC4 - ACL de modèle de certificat vulnérables", "status": "machine-draft" }, "description": { "value": "ESC4 survient lorsque des utilisateurs peu privilégiés disposent d'autorisations d'écriture sur les objets de modèle de certificat dans AD, ce qui leur permet de modifier les attributs du modèle pour créer une condition ESC1, ESC2 ou ESC3. Un attaquant disposant d'un accès en écriture peut ajouter CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT, changer l'EKU, modifier les autorisations d'inscription ou altérer d'autres attributs pertinents pour la sécurité afin de permettre une élévation de privilèges basée sur les certificats", "status": "machine-draft" }, "recommendedValue": { "value": "Aucune autorisation d'écriture sur les objets de modèle de certificat pour les principaux non administratifs", "status": "machine-draft" }, "remediationSteps": { "value": "Énumérez les ACL de tous les objets de modèle de certificat dans CN=Certificate Templates,CN=Public Key Services,CN=Services,CN=Configuration. Supprimez les ACE WriteDACL, WriteOwner, WriteProperty et GenericAll/GenericWrite pour les principaux non administratifs. Seuls les Enterprise Admins et les administrateurs PKI désignés doivent disposer d'un accès en écriture aux objets de modèle. Surveillez les modifications d'ACL sur les objets de modèle de certificat.", "status": "machine-draft" } }, "ADCS-007": { "name": { "value": "ESC4 - Propriété de modèle de certificat vulnérable", "status": "machine-draft" }, "description": { "value": "Si un objet de modèle de certificat appartient à un principal non administratif, ce principal peut modifier la DACL du modèle pour s'accorder un accès en écriture, puis modifier le modèle afin de créer des conditions exploitables. La propriété des modèles doit être restreinte aux Enterprise Admins ou au groupe d'administration PKI du domaine", "status": "machine-draft" }, "recommendedValue": { "value": "Tous les objets de modèle de certificat appartenant aux Enterprise Admins ou aux administrateurs PKI désignés", "status": "machine-draft" }, "remediationSteps": { "value": "Vérifiez le champ Propriétaire de chaque objet de modèle de certificat dans CN=Certificate Templates,CN=Public Key Services,CN=Services,CN=Configuration. Transférez la propriété de tout modèle incorrectement détenu aux Enterprise Admins à l'aide de Set-Acl ou de l'onglet Sécurité dans adsiedit.msc. Recherchez comment des comptes non administrateurs sont devenus propriétaires afin d'éviter que cela ne se reproduise.", "status": "machine-draft" } }, "ADCS-008": { "name": { "value": "ESC5 - ACL d'objets PKI vulnérables", "status": "machine-draft" }, "description": { "value": "ESC5 couvre les autorisations d'écriture sur d'autres objets AD liés à la PKI au-delà des modèles de certificat, notamment l'objet AD du serveur d'autorité de certification, l'objet NTAuthCertificates, le conteneur Enrollment Services et le conteneur Certificate Templates. Un accès en écriture à ces objets peut permettre à un attaquant d'ajouter des autorités de certification malveillantes, de modifier les paramètres d'inscription ou de publier des modèles malveillants", "status": "machine-draft" }, "recommendedValue": { "value": "Aucune autorisation d'écriture sur les objets conteneur PKI pour les principaux non administratifs ; accès en écriture limité aux Enterprise Admins", "status": "machine-draft" }, "remediationSteps": { "value": "Auditez les ACL de tous les objets sous CN=Public Key Services,CN=Services,CN=Configuration, y compris le conteneur Enrollment Services, le conteneur AIA, l'objet NTAuthCertificates et le conteneur Certificate Templates. Supprimez les autorisations d'écriture pour les principaux non administratifs. Assurez-vous que l'objet ordinateur de l'autorité de certification dans AD ne dispose pas d'autorisations d'écriture pour des groupes larges. Surveillez ces objets pour détecter les modifications non autorisées.", "status": "machine-draft" } }, "ADCS-009": { "name": { "value": "ESC6 - Indicateur EDITF_ATTRIBUTESUBJECTALTNAME2", "status": "machine-draft" }, "description": { "value": "Lorsque l'indicateur EDITF_ATTRIBUTESUBJECTALTNAME2 est activé sur une autorité de certification, toute demande de certificat peut inclure un nom alternatif du sujet défini par l'utilisateur, indépendamment de la configuration du modèle. Cela rend de fait chaque modèle de l'autorité de certification vulnérable à des attaques de type ESC1, où un attaquant spécifie un SAN correspondant à un utilisateur privilégié", "status": "machine-draft" }, "recommendedValue": { "value": "Indicateur EDITF_ATTRIBUTESUBJECTALTNAME2 désactivé sur tous les serveurs d'autorité de certification", "status": "machine-draft" }, "remediationSteps": { "value": "Vérifiez la configuration de l'autorité de certification à l'aide de certutil -getreg policy\\EditFlags sur chaque serveur d'autorité de certification. Si l'indicateur EDITF_ATTRIBUTESUBJECTALTNAME2 (0x00040000) est défini, supprimez-le à l'aide de certutil -setreg policy\\EditFlags -EDITF_ATTRIBUTESUBJECTALTNAME2. Redémarrez le service CertSvc après la modification. Examinez tous les certificats récemment émis à la recherche de SAN inattendus pouvant indiquer une exploitation antérieure.", "status": "machine-draft" } }, "ADCS-010": { "name": { "value": "ESC7 - ACL d'autorité de certification vulnérables", "status": "machine-draft" }, "description": { "value": "ESC7 survient lorsqu'un principal non administrateur dispose des autorisations ManageCA ou ManageCertificates sur l'autorité de certification. ManageCA permet de modifier la configuration de l'autorité de certification, notamment d'activer EDITF_ATTRIBUTESUBJECTALTNAME2 (créant une condition ESC6). ManageCertificates permet d'approuver les demandes de certificat en attente, contournant les exigences d'approbation du gestionnaire d'autorité de certification sur les modèles sensibles", "status": "machine-draft" }, "recommendedValue": { "value": "Autorisations ManageCA et ManageCertificates restreintes aux seuls administrateurs désignés de l'autorité de certification", "status": "machine-draft" }, "remediationSteps": { "value": "Examinez les autorisations de sécurité de l'autorité de certification à l'aide de certsrv.msc > Propriétés > onglet Sécurité ou de certutil -getacl. Supprimez les autorisations ManageCA pour les principaux non administratifs. Supprimez ManageCertificates pour tout principal qui n'est pas un gestionnaire de certificats autorisé. Documentez tous les principaux disposant d'autorisations de gestion de l'autorité de certification. Mettez en place une séparation des tâches entre les administrateurs de l'autorité de certification et les gestionnaires de certificats.", "status": "machine-draft" } }, "ADCS-011": { "name": { "value": "ESC8 - Relais NTLM vers les points de terminaison HTTP d'AD CS", "status": "machine-draft" }, "description": { "value": "ESC8 exploite les points de terminaison HTTP de l'inscription web AD CS (certsrv) et du service d'inscription de certificats (CES) qui acceptent l'authentification NTLM. Un attaquant peut forcer l'authentification d'un contrôleur de domaine ou d'un compte privilégié et relayer l'authentification NTLM vers le point de terminaison HTTP de l'autorité de certification afin de demander un certificat au nom de l'identité relayée, conduisant à la compromission du domaine", "status": "machine-draft" }, "recommendedValue": { "value": "Aucun point de terminaison d'inscription basé sur HTTP ; si nécessaire, imposez HTTPS avec la protection étendue pour l'authentification (EPA) activée", "status": "machine-draft" }, "remediationSteps": { "value": "Identifiez tous les points de terminaison d'inscription web de l'autorité de certification à l'aide de Get-CertificateEnrollmentService et en vérifiant les liaisons IIS. Désactivez les points de terminaison d'inscription basés sur HTTP et exigez HTTPS. Activez la protection étendue pour l'authentification sur IIS afin d'empêcher le relais NTLM. Vous pouvez également désactiver entièrement le rôle d'inscription web et n'utiliser que l'interface d'inscription basée sur DCOM. Désactivez l'authentification NTLM sur les serveurs d'autorité de certification lorsque c'est possible.", "status": "machine-draft" } }, "ADCS-012": { "name": { "value": "ESC9 - Absence d'extension de sécurité", "status": "machine-draft" }, "description": { "value": "ESC9 exploite l'absence de l'extension de sécurité szOID_NTDS_CA_SECURITY_EXT dans les certificats émis. Sans cette extension et lorsque StrongCertificateBindingEnforcement n'est pas défini sur 2, un attaquant capable de modifier l'attribut UPN d'un utilisateur (via GenericWrite sur l'objet utilisateur) peut demander un certificat, rétablir l'UPN d'origine et utiliser le certificat pour s'authentifier en tant qu'identité modifiée", "status": "machine-draft" }, "recommendedValue": { "value": "StrongCertificateBindingEnforcement défini sur 2 sur tous les contrôleurs de domaine ; CT_FLAG_NO_SECURITY_EXTENSION non défini sur les modèles d'authentification", "status": "machine-draft" }, "remediationSteps": { "value": "Recherchez les modèles comportant CT_FLAG_NO_SECURITY_EXTENSION (0x80000) dans msPKI-Enrollment-Flag. Supprimez cet indicateur de tous les modèles capables d'authentification. Définissez la valeur de registre StrongCertificateBindingEnforcement sur 2 sous HKLM\\SYSTEM\\CurrentControlSet\\Services\\Kdc sur tous les contrôleurs de domaine afin d'imposer un mappage fort des certificats. Testez l'authentification basée sur les certificats après avoir activé l'imposition.", "status": "machine-draft" } }, "ADCS-013": { "name": { "value": "ESC11 - Relais RPC sans chiffrement", "status": "machine-draft" }, "description": { "value": "ESC11 cible l'interface d'inscription RPC d'AD CS (ICertPassage) lorsque l'autorité de certification n'impose pas le chiffrement sur la connexion RPC. À l'instar d'ESC8 pour HTTP, un attaquant peut relayer l'authentification NTLM vers le point de terminaison RPC non chiffré afin de demander des certificats au nom de l'identité relayée. Cela affecte l'interface d'inscription par défaut basée sur DCOM", "status": "machine-draft" }, "recommendedValue": { "value": "Indicateur IF_ENFORCEENCRYPTICERTREQUEST activé sur tous les serveurs d'autorité de certification afin d'exiger le chiffrement RPC", "status": "machine-draft" }, "remediationSteps": { "value": "Vérifiez les indicateurs d'interface de l'autorité de certification à l'aide de certutil -getreg CA\\InterfaceFlags. Activez l'indicateur IF_ENFORCEENCRYPTICERTREQUEST à l'aide de certutil -setreg CA\\InterfaceFlags +IF_ENFORCEENCRYPTICERTREQUEST. Redémarrez le service CertSvc. Vérifiez que l'inscription de certificats fonctionne toujours correctement depuis les clients joints au domaine après avoir activé l'imposition du chiffrement.", "status": "machine-draft" } }, "ADCS-014": { "name": { "value": "ESC13 - Liaison de groupe par OID de stratégie d'émission", "status": "machine-draft" }, "description": { "value": "ESC13 exploite la liaison entre les OID de stratégie d'émission de certificats et les groupes de sécurité AD via l'attribut msDS-OIDToGroupLink. Lorsqu'un modèle de certificat possède une stratégie d'émission qui correspond à un groupe de sécurité, quiconque s'inscrit à ce modèle obtient de fait l'appartenance au groupe lié pendant la durée de l'authentification basée sur les certificats", "status": "machine-draft" }, "recommendedValue": { "value": "Aucun OID de stratégie d'émission lié à des groupes de sécurité privilégiés ; msDS-OIDToGroupLink uniquement sur des groupes non sensibles", "status": "machine-draft" }, "remediationSteps": { "value": "Interrogez tous les objets OID dans CN=OID,CN=Public Key Services,CN=Services,CN=Configuration pour l'attribut msDS-OIDToGroupLink. Identifiez tout OID lié à des groupes privilégiés (Domain Admins, Enterprise Admins, etc.). Supprimez l'attribut msDS-OIDToGroupLink des OID liés à des groupes sensibles. Si la liaison est requise sur le plan opérationnel, restreignez l'inscription aux modèles utilisant la stratégie d'émission aux seuls principaux autorisés.", "status": "machine-draft" } }, "ADCS-015": { "name": { "value": "ESC15 - Stratégies d'application dans les modèles de schéma v1", "status": "machine-draft" }, "description": { "value": "ESC15 (également appelé EKUwu) exploite les modèles de certificat de schéma version 1 où l'extension Stratégies d'application peut être spécifiée par l'inscrit dans la demande de certificat. Comme les modèles de schéma v1 n'imposent pas les stratégies d'application du modèle, un attaquant peut ajouter Client Authentication ou tout autre EKU au certificat émis, indépendamment de la configuration du modèle", "status": "machine-draft" }, "recommendedValue": { "value": "Aucun modèle de schéma v1 publié autorisant une inscription peu privilégiée ; migrez tous les modèles requis vers le schéma v2 ou ultérieur", "status": "machine-draft" }, "remediationSteps": { "value": "Identifiez tous les modèles de schéma v1 (msPKI-Template-Schema-Version = 1) publiés sur les autorités de certification d'entreprise. Migrez les modèles de schéma v1 vers le schéma v2 ou ultérieur en créant de nouveaux modèles basés sur le modèle v1 avec une imposition explicite des EKU. Restreignez l'inscription de tout modèle v1 restant aux seuls comptes administratifs. Dépubliez les modèles v1 qui ne sont plus nécessaires.", "status": "machine-draft" } }, "ADCS-016": { "name": { "value": "ESC16 - Mauvaise configuration du SAN UPN", "status": "machine-draft" }, "description": { "value": "ESC16 exploite une mauvaise configuration où StrongCertificateBindingEnforcement est défini sur 1 (mode compatibilité) et où des modèles de certificat comportant CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT ou CT_FLAG_SUBJECT_ALT_REQUIRE_UPN permettent à l'inscrit de définir l'UPN dans le SAN. La liaison faible permet de mapper des certificats à des utilisateurs sur la seule base de l'UPN, sans l'extension de sécurité OID, ce qui autorise l'usurpation d'identité", "status": "machine-draft" }, "recommendedValue": { "value": "StrongCertificateBindingEnforcement défini sur 2 ; aucun modèle autorisant un SAN UPN spécifié par l'inscrit avec une inscription peu privilégiée", "status": "machine-draft" }, "remediationSteps": { "value": "Définissez StrongCertificateBindingEnforcement sur 2 sur tous les contrôleurs de domaine sous HKLM\\SYSTEM\\CurrentControlSet\\Services\\Kdc. Examinez tous les modèles qui autorisent des sujets spécifiés par l'inscrit ou exigent l'UPN dans le SAN. Restreignez l'inscription de ces modèles aux principaux autorisés. Testez l'authentification basée sur les certificats après avoir imposé la liaison forte afin d'identifier toute incompatibilité avant un déploiement complet.", "status": "machine-draft" } }, "ADCS-017": { "name": { "value": "EKEUwu - Abus de l'usage étendu de clé", "status": "machine-draft" }, "description": { "value": "L'attaque EKEUwu cible les modèles de certificat où le champ d'usage étendu de clé peut être influencé par l'inscrit via la demande de certificat. Cela se produit avec certaines configurations de modèle où l'EKU n'est pas strictement imposé par le modèle, ce qui permet à un attaquant d'ajouter des EKU d'authentification à des certificats qui n'étaient pas destinés à des fins d'authentification", "status": "machine-draft" }, "recommendedValue": { "value": "Tous les modèles de certificat imposent strictement l'EKU défini dans le modèle ; aucun EKU contrôlable par l'inscrit", "status": "machine-draft" }, "remediationSteps": { "value": "Examinez tous les modèles de certificat pour l'imposition des EKU. Assurez-vous que les modèles sont de schéma v2 ou ultérieur, où l'imposition des EKU est plus robuste. Supprimez les modèles inutiles qui ne définissent et n'imposent pas strictement les EKU. Testez les demandes de certificat afin de vérifier que l'EKU du certificat émis correspond à la définition du modèle. Mettez en place des modules de stratégie d'émission sur l'autorité de certification qui valident l'EKU dans les demandes.", "status": "machine-draft" } }, "ADCS-018": { "name": { "value": "Configuration de l'audit de l'autorité de certification", "status": "machine-draft" }, "description": { "value": "L'audit de l'autorité de certification AD CS contrôle quels événements liés aux certificats sont journalisés, notamment les demandes de certificat, l'émission, la révocation et les modifications de configuration de l'autorité de certification. Sans un audit adéquat de l'autorité de certification, l'exploitation des vecteurs d'attaque basés sur les certificats (ESC1-ESC16) ne peut être ni détectée ni investiguée, et l'émission de certificats non autorisée passe inaperçue", "status": "machine-draft" }, "recommendedValue": { "value": "Toutes les catégories d'audit de l'autorité de certification activées : Démarrer/Arrêter, Sauvegarder/Restaurer, Certificat émis, Certificat révoqué, Demande de certificat, Sécurité de l'autorité de certification, Modification de la configuration de l'autorité de certification", "status": "machine-draft" }, "remediationSteps": { "value": "Configurez l'audit de l'autorité de certification à l'aide de certsrv.msc > Propriétés de l'autorité de certification > onglet Audit. Activez toutes les catégories d'audit : sauvegarder et restaurer la base de données de l'autorité de certification, modifier la configuration de l'autorité de certification, modifier les paramètres de sécurité de l'autorité de certification, émettre et gérer les demandes de certificat, révoquer les certificats et publier les CRL, stocker et récupérer les clés archivées, démarrer et arrêter AD CS. Vérifiez que le journal d'événements Sécurité de Windows dispose d'une taille et de paramètres de rétention suffisants.", "status": "machine-draft" } }, "ADCS-019": { "name": { "value": "Énumération des modèles de certificat", "status": "machine-draft" }, "description": { "value": "Une énumération complète de tous les modèles de certificat avec leurs attributs pertinents pour la sécurité fournit la base de l'évaluation des vulnérabilités ESC. Cela inclut la version du schéma du modèle, les autorisations d'inscription, la configuration des EKU, les indicateurs de nom, les indicateurs d'inscription, l'exigence de signatures autorisées et la période de validité. Ces informations alimentent tous les contrôles spécifiques aux ESC", "status": "machine-draft" }, "recommendedValue": { "value": "Inventaire complet des modèles avec attributs de sécurité documentés ; tous les modèles examinés pour une inscription de moindre privilège et un EKU approprié", "status": "machine-draft" }, "remediationSteps": { "value": "Énumérez tous les modèles de certificat depuis CN=Certificate Templates,CN=Public Key Services,CN=Services,CN=Configuration à l'aide de certutil -template ou de PowerShell. Pour chaque modèle, documentez : le nom d'affichage, la version du schéma, les autorisations d'inscription, l'EKU, les indicateurs de nom (ENROLLEE_SUPPLIES_SUBJECT), les indicateurs d'inscription, l'exigence de signatures autorisées, la période de validité et la période de renouvellement. Faites correspondre les modèles publiés sur chaque autorité de certification.", "status": "machine-draft" } } } |