Data/Locales/checks/fr/ADGroupPolicyChecks.json

{
  "_family": "ADGroupPolicyChecks.json",
  "ADGPO-001": {
    "name": { "value": "Inventaire des GPO avec état de liaison", "status": "machine-draft" },
    "description": { "value": "Un inventaire complet de tous les objets de stratégie de groupe avec leur état de liaison, leur portée et leur état d'application constitue le socle de l'analyse de sécurité des GPO. Comprendre quels GPO sont liés, appliqués (enforced) ou désactivés est essentiel pour évaluer la posture de sécurité effective délivrée par la stratégie de groupe", "status": "machine-draft" },
    "recommendedValue": { "value": "Inventaire complet des GPO documenté avec l'état de liaison, la portée et le propriétaire de chaque GPO", "status": "machine-draft" },
    "remediationSteps": { "value": "Générez un inventaire complet des GPO à l'aide de Get-GPO -All et de Get-GPOReport. Documentez pour chaque GPO son objectif, son propriétaire, ses emplacements de liaison et son état d'application. Établissez une convention de nommage des GPO et assurez-vous que tous les GPO la respectent. Mettez en place un processus de gestion des changements des GPO.", "status": "machine-draft" }
  },
  "ADGPO-002": {
    "name": { "value": "GPO vides", "status": "machine-draft" },
    "description": { "value": "Les GPO qui ne contiennent aucun paramètre configuré (les sections Configuration ordinateur et Configuration utilisateur sont toutes deux vides) ajoutent une complexité inutile au traitement de la stratégie de groupe et peuvent indiquer des efforts de configuration abandonnés ou des artefacts de test qui n'ont jamais été nettoyés", "status": "machine-draft" },
    "recommendedValue": { "value": "Aucun GPO vide dans le domaine ; tous les GPO contiennent au moins un paramètre configuré", "status": "machine-draft" },
    "remediationSteps": { "value": "Identifiez les GPO sans paramètre configuré à l'aide de Get-GPOReport au format XML en recherchant les éléments ExtensionData vides. Vérifiez que les GPO vides ne sont pas des espaces réservés pour un usage futur. Supprimez les GPO réellement vides après avoir confirmé qu'ils ne sont référencés par aucune automatisation ni documentation.", "status": "machine-draft" }
  },
  "ADGPO-003": {
    "name": { "value": "GPO non liés", "status": "machine-draft" },
    "description": { "value": "Les GPO qui ne sont liés à aucun site, domaine ou OU ne sont pas appliqués et représentent une configuration inutilisée. Les GPO non liés peuvent contenir des paramètres sensibles, des informations d'identification dans les GPP ou des scripts qui pourraient être exploités si un attaquant les liait ultérieurement à une OU cible", "status": "machine-draft" },
    "recommendedValue": { "value": "Aucun GPO non lié, sauf s'il est documenté comme modèle ou sauvegarde avec des contrôles d'accès appropriés", "status": "machine-draft" },
    "remediationSteps": { "value": "Identifiez les GPO non liés en comparant tous les GUID de GPO aux attributs gPLink de toutes les OU, sites et de la racine du domaine. Examinez chaque GPO non lié pour déterminer s'il doit être lié, archivé ou supprimé. Supprimez le contenu sensible des GPO non liés qui sont conservés comme modèles.", "status": "machine-draft" }
  },
  "ADGPO-004": {
    "name": { "value": "GPO désactivés contenant des paramètres", "status": "machine-draft" },
    "description": { "value": "Les GPO dont la section Configuration utilisateur ou Configuration ordinateur est désactivée mais contient tout de même des paramètres configurés peuvent indiquer une mise hors service incomplète ou une désactivation involontaire. S'ils sont réactivés par un attaquant disposant d'autorisations de modification de GPO, les paramètres dormants prendraient effet", "status": "machine-draft" },
    "recommendedValue": { "value": "Aucun GPO avec des sections désactivées contenant des paramètres configurés ; les sections désactivées doivent être vides", "status": "machine-draft" },
    "remediationSteps": { "value": "Examinez tous les GPO dont le GpoStatus est UserSettingsDisabled ou ComputerSettingsDisabled. Vérifiez que la section désactivée ne contient pas de paramètres actifs. Soit réactivez la section si les paramètres sont nécessaires, soit supprimez les paramètres de la section désactivée. Documentez la raison de toute section intentionnellement désactivée.", "status": "machine-draft" }
  },
  "ADGPO-005": {
    "name": { "value": "GPO en double", "status": "machine-draft" },
    "description": { "value": "Plusieurs GPO comportant des paramètres largement similaires ou identiques créent une charge de gestion, augmentent le risque de dérive de configuration et compliquent le dépannage. Les GPO en double peuvent également produire des paramètres conflictuels entraînant un comportement imprévisible", "status": "machine-draft" },
    "recommendedValue": { "value": "Aucun GPO en double ; chaque GPO a un objectif unique et des paramètres sans chevauchement", "status": "machine-draft" },
    "remediationSteps": { "value": "Exportez tous les rapports de GPO au format XML et comparez les paramètres entre les GPO pour identifier les doublons. Consolidez les GPO en double en un seul GPO lorsque c'est possible. Mettez à jour les liaisons d'OU pour référencer le GPO consolidé. Testez le GPO consolidé dans une OU de préproduction avant de supprimer les doublons.", "status": "machine-draft" }
  },
  "ADGPO-006": {
    "name": { "value": "GPO avec liaisons rompues", "status": "machine-draft" },
    "description": { "value": "Les liaisons de GPO qui référencent des GPO inexistants ou des GPO dont les données SYSVOL sont manquantes indiquent des problèmes de réplication, une suppression incorrecte ou une corruption. Les liaisons rompues peuvent provoquer des erreurs de traitement de la stratégie de groupe et masquer l'absence de configurations de sécurité prévues", "status": "machine-draft" },
    "recommendedValue": { "value": "Aucune liaison de GPO rompue ; toutes les références gPLink résolvent vers des GPO valides avec des données SYSVOL intactes", "status": "machine-draft" },
    "remediationSteps": { "value": "Analysez les attributs gPLink de toutes les OU, sites et de la racine du domaine pour extraire les GUID des GPO référencés. Vérifiez que chaque GUID existe dans les conteneurs GPC (AD) et GPT (SYSVOL). Supprimez les liaisons rompues à l'aide de Set-GPLink ou en modifiant directement l'attribut gPLink. Recherchez la cause racine de toute donnée de GPO manquante.", "status": "machine-draft" }
  },
  "ADGPO-007": {
    "name": { "value": "Incohérences d'autorisations des GPO", "status": "machine-draft" },
    "description": { "value": "Chaque GPO possède à la fois des autorisations AD (sur l'objet GPC) et des autorisations NTFS (sur le dossier GPT de SYSVOL). Des incohérences entre ces jeux d'autorisations peuvent empêcher l'application du GPO, permettre une modification non autorisée ou créer des failles de sécurité lorsque le contenu SYSVOL est plus permissif que l'objet AD", "status": "machine-draft" },
    "recommendedValue": { "value": "Autorisations cohérentes entre les objets GPC dans AD et les dossiers GPT de SYSVOL pour tous les GPO ; Authenticated Users disposant d'un accès en lecture", "status": "machine-draft" },
    "remediationSteps": { "value": "Comparez le descripteur de sécurité de chaque objet GPC dans AD avec l'ACL NTFS du dossier GPT correspondant dans SYSVOL. Assurez-vous que les deux accordent un accès en lecture à Authenticated Users (requis pour l'application du GPO). Résolvez toute incohérence en alignant les autorisations SYSVOL sur l'objet AD. Exécutez dcdiag /test:sysvolcheck pour identifier les problèmes.", "status": "machine-draft" }
  },
  "ADGPO-008": {
    "name": { "value": "GPO non appliqués en raison de filtres WMI", "status": "machine-draft" },
    "description": { "value": "Les filtres WMI peuvent empêcher l'application des GPO aux systèmes cibles en fonction de requêtes WQL. Des filtres WMI trop larges ou mal configurés peuvent bloquer par inadvertance des GPO critiques pour la sécurité sur des systèmes qui en ont besoin, créant des lacunes dans la configuration de sécurité prévue", "status": "machine-draft" },
    "recommendedValue": { "value": "Tous les GPO critiques pour la sécurité s'appliquent aux cibles prévues ; filtres WMI validés par rapport aux conditions réelles de l'environnement", "status": "machine-draft" },
    "remediationSteps": { "value": "Examinez les filtres WMI liés aux GPO critiques pour la sécurité à l'aide de Get-GPO en examinant les affectations de filtres WMI. Testez les requêtes des filtres WMI sur des systèmes cibles représentatifs pour vérifier qu'elles s'évaluent correctement. Utilisez les résultats de la stratégie de groupe (gpresult) sur des systèmes échantillons pour confirmer que les GPO s'appliquent. Remplacez ou corrigez les filtres WMI qui bloquent l'application prévue.", "status": "machine-draft" }
  },
  "ADGPO-009": {
    "name": { "value": "GPO sans autorisation d'application", "status": "machine-draft" },
    "description": { "value": "Si l'autorisation Appliquer la stratégie de groupe (Lecture + Application) n'est pas accordée aux principaux de sécurité appropriés, le GPO ne sera pas traité par ces systèmes, même lorsqu'il est lié à l'OU correcte. Cela se produit fréquemment lorsque Authenticated Users est retiré du filtrage de sécurité du GPO sans ajouter de groupes spécifiques", "status": "machine-draft" },
    "recommendedValue": { "value": "Tous les GPO disposent de l'autorisation Appliquer la stratégie de groupe accordée à des groupes de sécurité appropriés ; aucun GPO sans cible d'application", "status": "machine-draft" },
    "remediationSteps": { "value": "Vérifiez pour chaque GPO les autorisations Appliquer la stratégie de groupe à l'aide de Get-GPPermission. Assurez-vous qu'au moins un groupe de sécurité doté de membres possède l'autorisation Application. Pour les GPO qui ne doivent s'appliquer qu'à des groupes spécifiques, vérifiez que les groupes cibles contiennent les membres prévus. Ajoutez Authenticated Users avec une autorisation de lecture seule (sans Application) si un filtrage de sécurité est utilisé.", "status": "machine-draft" }
  },
  "ADGPO-010": {
    "name": { "value": "Non-concordance de version GPO entre SYSVOL et AD", "status": "machine-draft" },
    "description": { "value": "Chaque GPO conserve des numéros de version à la fois dans l'objet GPC d'AD (attribut versionNumber) et dans le dossier GPT de SYSVOL (gpt.ini). Une non-concordance entre ces versions indique un échec de réplication, une corruption de SYSVOL ou des mises à jour de GPO incomplètes. Les non-concordances de version peuvent amener les clients à appliquer des stratégies obsolètes ou incomplètes", "status": "machine-draft" },
    "recommendedValue": { "value": "Toutes les versions de GPO concordent entre les objets GPC d'AD et les fichiers gpt.ini des GPT de SYSVOL sur tous les contrôleurs de domaine", "status": "machine-draft" },
    "remediationSteps": { "value": "Comparez l'attribut versionNumber dans AD à la valeur Version dans le gpt.ini de SYSVOL pour chaque GPO sur tous les contrôleurs de domaine. Investiguez et résolvez tout problème de réplication DFSR ou FRS à l'origine des non-concordances. Forcez la réplication à l'aide de repadmin /syncall et de DFSRDIAG. Pour les non-concordances persistantes, utilisez le processus de restauration autoritaire de SYSVOL.", "status": "machine-draft" }
  },
  "ADGPO-011": {
    "name": { "value": "Analyse de sécurité des paramètres de GPO", "status": "machine-draft" },
    "description": { "value": "Les paramètres de GPO peuvent affaiblir la posture de sécurité s'ils désactivent des protections, assouplissent les exigences d'authentification ou configurent des valeurs par défaut non sécurisées. Ce contrôle analyse les principaux paramètres pertinents pour la sécurité dans tous les GPO, notamment les stratégies de mot de passe, le verrouillage de compte, les attributions de droits utilisateur, les options de sécurité et les stratégies d'audit", "status": "machine-draft" },
    "recommendedValue": { "value": "Tous les paramètres de GPO alignés sur la base de référence de sécurité de l'organisation ; aucun GPO n'affaiblissant les configurations de sécurité par défaut", "status": "machine-draft" },
    "remediationSteps": { "value": "Exportez tous les rapports de GPO et analysez les paramètres pertinents pour la sécurité, notamment les stratégies de mot de passe, le verrouillage de compte, les attributions de droits utilisateur, les groupes restreints, les options de sécurité et les règles du Pare-feu Windows. Comparez les paramètres aux benchmarks CIS ou aux bases de référence de l'organisation. Corrigez les GPO qui configurent des paramètres plus faibles que la base de référence.", "status": "machine-draft" }
  },
  "ADGPO-012": {
    "name": { "value": "Détection des mots de passe cPassword/GPP", "status": "machine-draft" },
    "description": { "value": "Les mots de passe stockés par les préférences de stratégie de groupe (cPassword) sont chiffrés avec une clé AES connue publiquement, publiée par Microsoft (MS14-025). N'importe quel utilisateur du domaine peut lire les fichiers XML dans SYSVOL contenant ces mots de passe et les déchiffrer trivialement. Il s'agit de l'une des vulnérabilités Active Directory les plus courantes et les plus facilement exploitables", "status": "machine-draft" },
    "recommendedValue": { "value": "Aucune valeur cPassword présente dans les fichiers XML des GPP dans SYSVOL", "status": "machine-draft" },
    "remediationSteps": { "value": "Recherchez dans tous les dossiers de GPO de SYSVOL les fichiers XML contenant des attributs cpassword dans Groups.xml, Services.xml, Scheduledtasks.xml, DataSources.xml, Printers.xml et Drives.xml. Supprimez tous les éléments GPP qui contiennent des mots de passe stockés. Utilisez plutôt LAPS, les gMSA ou d'autres solutions modernes de gestion des informations d'identification. Appliquez le correctif MS14-025 pour empêcher la création de nouveaux cPassword.", "status": "machine-draft" }
  },
  "ADGPO-013": {
    "name": { "value": "Analyse des scripts dans les GPO", "status": "machine-draft" },
    "description": { "value": "Les scripts de démarrage, d'arrêt, d'ouverture et de fermeture de session des GPO s'exécutent avec les privilèges du système ou de l'utilisateur et sont stockés dans le partage SYSVOL accessible. Des scripts malveillants placés dans les GPO peuvent réaliser une exécution de code à grande échelle dans le domaine. Les scripts doivent être examinés pour des problèmes de sécurité, notamment les informations d'identification codées en dur, les commandes dangereuses et les références à des emplacements non sécurisés", "status": "machine-draft" },
    "recommendedValue": { "value": "Tous les scripts de GPO examinés, signés lorsque c'est possible, et exempts d'informations d'identification codées en dur ou d'opérations dangereuses", "status": "machine-draft" },
    "remediationSteps": { "value": "Énumérez tous les scripts configurés dans les GPO (Démarrage, Arrêt, Ouverture de session, Fermeture de session) à partir de la section Scripts des rapports de GPO. Examinez le contenu des scripts à la recherche d'informations d'identification codées en dur, d'utilisation de LOLBins, de références à des ressources externes et d'opérations dangereuses. Mettez en place la signature de scripts lorsque c'est pris en charge. Assurez-vous que les autorisations des fichiers de script restreignent la modification aux seuls administrateurs autorisés.", "status": "machine-draft" }
  },
  "ADGPO-014": {
    "name": { "value": "Packages MSI dans les GPO", "status": "machine-draft" },
    "description": { "value": "Les paramètres d'installation de logiciels des GPO déploient des packages MSI sur les ordinateurs ciblés. Des packages MSI compromis ou non autorisés dans les GPO peuvent déployer des logiciels malveillants dans tout le domaine. L'emplacement source des packages MSI et les contrôles d'accès sur ces emplacements doivent être vérifiés", "status": "machine-draft" },
    "recommendedValue": { "value": "Tous les packages MSI déployés par GPO provenant d'emplacements sécurisés et à accès contrôlé, avec une intégrité vérifiée", "status": "machine-draft" },
    "remediationSteps": { "value": "Identifiez tous les paramètres d'installation de logiciels dans les GPO. Vérifiez que les chemins source MSI pointent vers des partages sécurisés dotés d'autorisations NTFS et de partage appropriées. Confirmez que les packages MSI proviennent de fournisseurs de confiance et n'ont pas été altérés. Envisagez d'utiliser WDAC ou AppLocker pour restreindre l'installation de MSI aux packages approuvés.", "status": "machine-draft" }
  },
  "ADGPO-015": {
    "name": { "value": "Tâches planifiées dans les GPO", "status": "machine-draft" },
    "description": { "value": "Les préférences de stratégie de groupe peuvent créer des tâches planifiées qui s'exécutent avec des informations d'identification spécifiées ou en tant que SYSTEM sur les ordinateurs ciblés. Des tâches planifiées malveillantes déployées via GPO fournissent une exécution de code persistante dans l'environnement. Il s'agit d'une technique post-exploitation courante pour maintenir une persistance à l'échelle du domaine", "status": "machine-draft" },
    "recommendedValue": { "value": "Toutes les tâches planifiées déployées par GPO documentées, utilisant des comptes de moindre privilège et n'effectuant que des opérations autorisées", "status": "machine-draft" },
    "remediationSteps": { "value": "Examinez tous les éléments de tâche planifiée dans les préférences de GPO sur l'ensemble des GPO. Vérifiez que chaque tâche exécute une commande légitime et autorisée avec les privilèges minimaux requis. Supprimez toute tâche qui stocke des informations d'identification (utilisez plutôt un gMSA ou le contexte SYSTEM). Assurez-vous que les exécutables des tâches sont stockés dans des emplacements protégés. Documentez la finalité métier de chaque tâche planifiée déployée par GPO.", "status": "machine-draft" }
  },
  "ADGPO-016": {
    "name": { "value": "Examen de sécurité des paramètres de registre", "status": "machine-draft" },
    "description": { "value": "Les GPO peuvent déployer des paramètres de registre qui affectent les configurations de sécurité, notamment en désactivant des fonctionnalités de sécurité, en affaiblissant des protocoles d'authentification ou en activant des services non sécurisés. Les paramètres basés sur le registre dans les GPO doivent être examinés afin de garantir qu'ils n'affaiblissent pas la posture de sécurité des systèmes ciblés", "status": "machine-draft" },
    "recommendedValue": { "value": "Aucun paramètre de registre de GPO n'affaiblissant les valeurs de sécurité par défaut ; toutes les modifications de registre documentées et justifiées", "status": "machine-draft" },
    "remediationSteps": { "value": "Exportez les paramètres de registre des GPO depuis les modèles d'administration et les préférences de registre. Examinez les paramètres qui affectent les clés de registre pertinentes pour la sécurité, notamment HKLM\\SYSTEM\\CurrentControlSet\\Control\\Lsa, HKLM\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Policies et les clés liées à l'authentification. Supprimez ou corrigez les paramètres qui affaiblissent la posture de sécurité.", "status": "machine-draft" }
  },
  "ADGPO-017": {
    "name": { "value": "Analyse des groupes restreints", "status": "machine-draft" },
    "description": { "value": "Les paramètres Groupes restreints des GPO imposent l'appartenance aux groupes sur les systèmes cibles, couramment utilisés pour gérer l'appartenance au groupe Administrateurs local. Des groupes restreints mal configurés peuvent accorder par inadvertance un accès administrateur local à des utilisateurs non autorisés ou ne pas parvenir à retirer des membres non autorisés des groupes locaux privilégiés", "status": "machine-draft" },
    "recommendedValue": { "value": "Groupes restreints configurés pour imposer une appartenance administrateur local de moindre privilège ; seuls les groupes autorisés dans le groupe Administrateurs local", "status": "machine-draft" },
    "remediationSteps": { "value": "Examinez les paramètres Groupes restreints dans tous les GPO. Vérifiez que le groupe Administrateurs local est géré de manière à n'inclure que les groupes d'administration autorisés. Assurez-vous que les groupes restreints n'ajoutent pas Domain Users ou d'autres groupes larges aux groupes locaux privilégiés. Envisagez d'utiliser les préférences de stratégie de groupe pour un contrôle plus granulaire (ajouter/retirer des membres sans remplacer l'appartenance entière).", "status": "machine-draft" }
  },
  "ADGPO-018": {
    "name": { "value": "Configuration de la stratégie d'audit via GPO", "status": "machine-draft" },
    "description": { "value": "Les stratégies d'audit Windows configurées via la stratégie de groupe déterminent quels événements de sécurité sont journalisés sur les systèmes joints au domaine. Une configuration d'audit insuffisante crée des angles morts qui permettent aux attaquants d'opérer sans être détectés. Les catégories d'audit clés comprennent les événements d'ouverture de session, la gestion des comptes, l'accès au service d'annuaire et l'accès aux objets", "status": "machine-draft" },
    "recommendedValue": { "value": "Stratégie d'audit avancée configurée via GPO avec audit des réussites et des échecs pour toutes les catégories critiques, alignée sur les exigences de détection de l'organisation", "status": "machine-draft" },
    "remediationSteps": { "value": "Configurez la configuration avancée de la stratégie d'audit (et non la stratégie d'audit héritée) via GPO. Activez au minimum : Connexion de compte (Réussite/Échec), Gestion des comptes (Réussite/Échec), Accès au service d'annuaire (Réussite/Échec), Ouverture/Fermeture de session (Réussite/Échec), Accès aux objets (Réussite/Échec pour les ressources sensibles), Modification de stratégie (Réussite), Utilisation de privilège (Réussite/Échec) et Système (Réussite/Échec). Déployez sur tous les systèmes joints au domaine.", "status": "machine-draft" }
  },
  "ADGPO-019": {
    "name": { "value": "Configuration du Pare-feu Windows via GPO", "status": "machine-draft" },
    "description": { "value": "Les paramètres du Pare-feu Windows Defender avec fonctions avancées de sécurité déployés via GPO contrôlent l'accès réseau sur les systèmes joints au domaine. Les GPO qui désactivent le pare-feu, autorisent des règles entrantes trop permissives ou ne configurent pas le pare-feu exposent les systèmes aux déplacements latéraux et aux attaques réseau", "status": "machine-draft" },
    "recommendedValue": { "value": "Pare-feu Windows activé pour tous les profils (Domaine, Privé, Public) avec des règles entrantes de refus par défaut configurées via GPO", "status": "machine-draft" },
    "remediationSteps": { "value": "Examinez les paramètres du Pare-feu Windows dans tous les GPO applicables. Assurez-vous que le pare-feu est activé pour les profils Domaine, Privé et Public. Vérifiez que les règles entrantes suivent une approche de refus par défaut, avec des règles d'autorisation spécifiques uniquement pour les services requis. Supprimez tout paramètre de GPO qui désactive le Pare-feu Windows. Testez les règles de pare-feu dans une OU de préproduction avant un déploiement à l'échelle du domaine.", "status": "machine-draft" }
  },
  "ADGPO-020": {
    "name": { "value": "Stratégie d'exécution PowerShell via GPO", "status": "machine-draft" },
    "description": { "value": "La stratégie d'exécution PowerShell contrôle quels scripts peuvent s'exécuter sur un système. Bien que la stratégie d'exécution ne constitue pas une limite de sécurité, la définir sur Unrestricted ou Bypass via GPO supprime une couche de défense et facilite l'exécution de scripts malveillants par les attaquants sans invite utilisateur", "status": "machine-draft" },
    "recommendedValue": { "value": "Stratégie d'exécution PowerShell définie sur AllSigned ou RemoteSigned via GPO ; non définie sur Unrestricted ou Bypass", "status": "machine-draft" },
    "remediationSteps": { "value": "Examinez les paramètres de GPO sous Configuration ordinateur > Modèles d'administration > Composants Windows > Windows PowerShell > Activer l'exécution de scripts. Définissez la stratégie d'exécution sur AllSigned pour les environnements à haute sécurité ou RemoteSigned pour les environnements standard. Mettez en place la signature de code pour les scripts PowerShell autorisés. Évitez de définir Bypass ou Unrestricted via GPO.", "status": "machine-draft" }
  },
  "ADGPO-021": {
    "name": { "value": "Configuration de la journalisation PowerShell", "status": "machine-draft" },
    "description": { "value": "La journalisation des modules, la journalisation des blocs de script et la transcription PowerShell offrent une visibilité essentielle sur les attaques basées sur PowerShell, utilisées dans la majorité des compromissions Active Directory modernes. Sans ces capacités de journalisation, les défenseurs ne peuvent pas détecter ni investiguer la reconnaissance, le vol d'informations d'identification ou les déplacements latéraux basés sur PowerShell", "status": "machine-draft" },
    "recommendedValue": { "value": "Journalisation des modules, journalisation des blocs de script et transcription activées via GPO sur tous les systèmes", "status": "machine-draft" },
    "remediationSteps": { "value": "Configurez les paramètres de GPO sous Configuration ordinateur > Modèles d'administration > Composants Windows > Windows PowerShell. Activez la journalisation des modules avec « * » pour journaliser tous les modules. Activez la journalisation des blocs de script avec « Journaliser les événements de début/fin d'appel de bloc de script ». Activez la transcription PowerShell avec un répertoire de sortie sécurisé. Déployez sur tous les systèmes joints au domaine et vérifiez la collecte des journaux.", "status": "machine-draft" }
  },
  "ADGPO-022": {
    "name": { "value": "Évaluation des stratégies AppLocker/WDAC", "status": "machine-draft" },
    "description": { "value": "Les stratégies de contrôle des applications telles qu'AppLocker et Windows Defender Application Control restreignent quels exécutables, scripts et DLL peuvent s'exécuter sur les systèmes gérés. Sans contrôle des applications, les attaquants peuvent exécuter des outils et des logiciels malveillants arbitraires sur les systèmes compromis pour faciliter les déplacements latéraux et la persistance", "status": "machine-draft" },
    "recommendedValue": { "value": "Stratégie AppLocker ou WDAC déployée via GPO en mode application (enforce) sur tous les postes de travail et serveurs, avec une base de référence documentée", "status": "machine-draft" },
    "remediationSteps": { "value": "Déployez des stratégies AppLocker ou WDAC via GPO en commençant en mode audit. Analysez les journaux d'audit pour établir une base de référence des applications approuvées. Créez des règles de liste d'autorisation basées sur l'éditeur, le chemin ou le hachage. Passez du mode audit au mode application après avoir validé la base de référence. Surveillez les événements d'exécution bloquée et mettez à jour les règles selon les besoins.", "status": "machine-draft" }
  },
  "ADGPO-023": {
    "name": { "value": "Configuration LAPS par GPO", "status": "machine-draft" },
    "description": { "value": "La solution de mot de passe d'administrateur local (LAPS) assure la rotation automatisée des mots de passe d'administrateur local sur les systèmes joints au domaine, empêchant les déplacements latéraux via des informations d'identification d'administrateur local partagées. LAPS doit être déployé via GPO pour être efficace, et ses paramètres de configuration déterminent la complexité du mot de passe, la fréquence de rotation et le compte géré", "status": "machine-draft" },
    "recommendedValue": { "value": "LAPS activé via GPO sur tous les systèmes joints au domaine avec des mots de passe de 24 caractères et une ancienneté maximale de 30 jours", "status": "machine-draft" },
    "remediationSteps": { "value": "Installez le CSE LAPS sur tous les systèmes gérés via l'installation de logiciels par GPO ou SCCM. Configurez les paramètres de GPO LAPS : activez la gestion du mot de passe d'administrateur local, définissez la complexité du mot de passe sur grandes lettres + petites lettres + chiffres + caractères spéciaux, définissez la longueur du mot de passe sur 24 caractères ou plus et l'ancienneté du mot de passe sur 30 jours ou moins. Vérifiez que LAPS fonctionne en contrôlant les attributs ms-Mcs-AdmPwdExpirationTime.", "status": "machine-draft" }
  },
  "ADGPO-024": {
    "name": { "value": "Examen des filtres WMI de GPO", "status": "machine-draft" },
    "description": { "value": "Les filtres WMI contrôlent l'application des GPO en fonction de requêtes WQL évaluées sur les systèmes cibles. Des filtres WMI malveillants ou mal configurés peuvent empêcher de manière sélective l'application de GPO de sécurité à des systèmes spécifiques, créant des lacunes de sécurité ciblées. Les filtres WMI doivent être examinés pour leur exactitude, leur impact sur les performances et leur potentiel d'abus", "status": "machine-draft" },
    "recommendedValue": { "value": "Tous les filtres WMI documentés, testés et produisant les résultats attendus ; aucun filtre WMI ne bloquant les GPO critiques pour la sécurité", "status": "machine-draft" },
    "remediationSteps": { "value": "Inventoriez tous les filtres WMI à l'aide de Get-ADObject -Filter 'objectClass -eq \"msWMI-Som\"'. Examinez la requête WQL de chaque filtre pour son exactitude et testez-la sur des systèmes cibles représentatifs. Vérifiez que les filtres WMI ne bloquent pas l'application des GPO critiques pour la sécurité. Supprimez les filtres WMI inutilisés. Documentez la finalité et le comportement attendu de chaque filtre WMI actif.", "status": "machine-draft" }
  }
}