Data/Locales/checks/fr/ADStaleObjectChecks.json
|
{ "_family": "ADStaleObjectChecks.json", "ADSTALE-001": { "name": { "value": "Comptes utilisateur inactifs", "status": "machine-draft" }, "description": { "value": "Les comptes utilisateur qui n'ont pas été utilisés pendant une période prolongée représentent une surface d'attaque inutile. Les comptes inactifs peuvent toujours disposer d'informations d'identification valides et d'appartenances à des groupes, ce qui en fait des cibles attrayantes pour les attaquants capables de compromettre des identifiants oubliés ou partagés sans déclencher les alertes liées aux utilisateurs actifs. Les comptes inactifs depuis plus de 90 jours devraient être examinés et désactivés", "status": "machine-draft" }, "recommendedValue": { "value": "Aucun compte utilisateur activé inactif depuis plus de 90 jours ; comptes inactifs désactivés ou supprimés", "status": "machine-draft" }, "remediationSteps": { "value": "Interrogez les comptes utilisateur dont le lastLogonTimestamp remonte à plus de 90 jours et qui sont activés à l'aide de Search-ADAccount -AccountInactive -TimeSpan 90 -UsersOnly. Vérifiez auprès des propriétaires ou des responsables des comptes avant d'agir. Désactivez d'abord les comptes inactifs, puis supprimez-les après un délai de grâce de 30 jours s'ils ne sont pas réclamés. Retirez les comptes désactivés de tous les groupes de sécurité. Mettez en place une gestion automatisée du cycle de vie", "status": "machine-draft" } }, "ADSTALE-002": { "name": { "value": "Comptes d'ordinateur inactifs", "status": "machine-draft" }, "description": { "value": "Les comptes d'ordinateur qui ne se sont pas authentifiés auprès du domaine pendant une période prolongée indiquent des systèmes déclassés, réinstallés ou hors ligne. Ces comptes d'ordinateur obsolètes conservent leurs informations d'identification machine et leurs appartenances à des groupes ; un attaquant capable de récupérer ou de réinitialiser le mot de passe du compte machine peut s'authentifier en tant que cet ordinateur, ce qui peut donner accès à des ressources ou permettre des attaques de délégation Kerberos", "status": "machine-draft" }, "recommendedValue": { "value": "Aucun compte d'ordinateur activé inactif depuis plus de 90 jours ; comptes inactifs désactivés ou supprimés", "status": "machine-draft" }, "remediationSteps": { "value": "Interrogez les comptes d'ordinateur dont le lastLogonTimestamp remonte à plus de 90 jours à l'aide de Search-ADAccount -AccountInactive -TimeSpan 90 -ComputersOnly. Recoupez avec les systèmes de gestion des actifs pour vérifier le statut de déclassement. Désactivez les comptes d'ordinateur obsolètes et déplacez-les vers une OU Disabled Computers. Supprimez-les après un délai de grâce de 60 jours si le système ne se reconnecte pas. Retirez-les des groupes de sécurité lors de la désactivation", "status": "machine-draft" } }, "ADSTALE-003": { "name": { "value": "Comptes désactivés avec appartenances à des groupes", "status": "machine-draft" }, "description": { "value": "Les comptes utilisateur et d'ordinateur désactivés qui conservent leur appartenance à des groupes de sécurité continuent d'apparaître dans les évaluations de contrôle d'accès basé sur les groupes et peuvent créer de la confusion lors des revues d'accès. Bien que les comptes désactivés ne puissent pas s'authentifier, leurs appartenances à des groupes peuvent être restaurées si le compte est réactivé, et les appartenances conservées gonflent la taille des groupes et compliquent l'analyse du moindre privilège", "status": "machine-draft" }, "recommendedValue": { "value": "Tous les comptes désactivés retirés de tous les groupes de sécurité, à l'exception de Domain Users", "status": "machine-draft" }, "remediationSteps": { "value": "Identifiez les comptes désactivés avec des appartenances à des groupes non par défaut à l'aide de Get-ADUser -Filter {Enabled -eq $false} -Properties MemberOf. Retirez toutes les appartenances aux groupes de sécurité (sauf le groupe principal) des comptes désactivés. Mettez en place un flux de travail automatisé qui supprime les appartenances aux groupes lorsque les comptes sont désactivés. Incluez le nettoyage des appartenances aux groupes dans le processus de déprovisionnement des comptes", "status": "machine-draft" } }, "ADSTALE-004": { "name": { "value": "Mots de passe expirés sans désactivation", "status": "machine-draft" }, "description": { "value": "Les comptes dont les mots de passe ont dépassé l'âge maximal de mot de passe mais qui restent activés peuvent indiquer des comptes qui ne sont pas gérés activement. Ces comptes peuvent avoir été compromis avec des informations d'identification obtenues via des fuites historiques ou des vidages d'identifiants, et les mots de passe inchangés depuis longtemps augmentent la fenêtre d'attaques par force brute hors connexion", "status": "machine-draft" }, "recommendedValue": { "value": "Aucun compte avec des mots de passe plus anciens que l'âge maximal de mot de passe de la stratégie, sauf s'ils sont explicitement exemptés en tant que comptes de service documentés", "status": "machine-draft" }, "remediationSteps": { "value": "Interrogez les comptes dont le PasswordLastSet est plus ancien que l'âge maximal de mot de passe à l'aide de Get-ADUser -Filter * -Properties PasswordLastSet,PasswordNeverExpires. Excluez les comptes avec PasswordNeverExpires qui sont des comptes de service documentés. Forcez la réinitialisation du mot de passe à la prochaine ouverture de session pour les comptes dont le mot de passe a expiré. Désactivez les comptes non réclamés après notification. Réexaminez chaque année les exemptions PasswordNeverExpires", "status": "machine-draft" } }, "ADSTALE-005": { "name": { "value": "Ordinateurs avec systèmes d'exploitation obsolètes", "status": "machine-draft" }, "description": { "value": "Les ordinateurs joints au domaine exécutant des systèmes d'exploitation obsolètes (Windows XP, Windows Server 2003, Windows Vista, Windows Server 2008) qui ne reçoivent plus aucune mise à jour de sécurité représentent des actifs à haut risque. Ces systèmes contiennent des vulnérabilités connues non corrigées, activement exploitées par les attaquants, et ne peuvent pas prendre en charge les contrôles de sécurité modernes tels que Credential Guard ou LAPS", "status": "machine-draft" }, "recommendedValue": { "value": "Aucun ordinateur exécutant Windows XP, Server 2003, Vista ou Server 2008 joint au domaine", "status": "machine-draft" }, "remediationSteps": { "value": "Interrogez les comptes d'ordinateur par attribut operatingSystem pour identifier les versions obsolètes du système d'exploitation. Vérifiez que les systèmes identifiés sont toujours actifs à l'aide du lastLogonTimestamp et de tests ping. Élaborez un plan de migration pour mettre à niveau ou remplacer les systèmes obsolètes. Pour les systèmes qui ne peuvent pas être mis à niveau immédiatement, mettez en place une isolation réseau à l'aide de VLAN et de règles de pare-feu. Désactivez les comptes d'ordinateur des systèmes confirmés comme déclassés", "status": "machine-draft" } }, "ADSTALE-006": { "name": { "value": "Versions de système d'exploitation non prises en charge", "status": "machine-draft" }, "description": { "value": "Les ordinateurs joints au domaine exécutant des systèmes d'exploitation ayant dépassé leur date de fin de prise en charge (Windows 7, Windows 8.1, Windows Server 2008 R2, Windows Server 2012/R2) ne reçoivent plus de correctifs de sécurité réguliers. Bien que des mises à jour de sécurité étendues puissent être disponibles pour certains, ces systèmes présentent un risque élevé et devraient être identifiés, suivis et priorisés pour la migration vers des plateformes prises en charge", "status": "machine-draft" }, "recommendedValue": { "value": "Aucun ordinateur exécutant des systèmes d'exploitation en fin de prise en charge, sauf s'ils sont couverts par des mises à jour de sécurité étendues avec un plan de migration documenté", "status": "machine-draft" }, "remediationSteps": { "value": "Interrogez les comptes d'ordinateur par attribut operatingSystem pour identifier les versions de système d'exploitation en fin de prise en charge. Déterminez quels systèmes sont couverts par les mises à jour de sécurité étendues (ESU). Élaborez des calendriers de migration pour tous les systèmes non pris en charge. Mettez en place des contrôles compensatoires pour les systèmes qui ne peuvent pas être mis à niveau immédiatement : segmentation réseau, surveillance renforcée, accès aux services restreint. Suivez l'avancement par rapport aux calendriers de migration", "status": "machine-draft" } }, "ADSTALE-007": { "name": { "value": "Principaux de sécurité étrangers orphelins", "status": "machine-draft" }, "description": { "value": "Les principaux de sécurité étrangers (FSP) sont des objets d'espace réservé créés dans le conteneur ForeignSecurityPrincipals lorsque des utilisateurs ou des groupes de domaines externes sont ajoutés à des groupes de domaine locaux via des approbations. Les FSP orphelins référencent des SID de domaines approuvés qui n'existent plus ou des comptes qui ont été supprimés, ce qui aboutit à des SID non résolubles dans les appartenances à des groupes, encombrant le contrôle d'accès et compliquant l'audit", "status": "machine-draft" }, "recommendedValue": { "value": "Aucun principal de sécurité étranger orphelin avec des SID non résolubles dans le domaine", "status": "machine-draft" }, "remediationSteps": { "value": "Énumérez tous les objets de CN=ForeignSecurityPrincipals et tentez de résoudre chaque SID en un nom à l'aide de l'approbation correspondante. Identifiez les FSP dont le SID ne peut pas être résolu (approbation supprimée ou compte supprimé). Retirez les FSP orphelins de toute appartenance à un groupe. Supprimez les objets FSP orphelins. Examinez les FSP restants pour vérifier que la relation d'approbation et les comptes référencés sont toujours valides", "status": "machine-draft" } }, "ADSTALE-008": { "name": { "value": "SID history orphelin", "status": "machine-draft" }, "description": { "value": "Le SID history est utilisé lors des migrations de domaine pour préserver l'accès aux ressources du domaine source. Une fois la migration terminée, les entrées de SID history devraient être supprimées car elles peuvent être détournées pour une élévation de privilèges. Les entrées de SID history orphelines référençant des domaines inexistants ou des comptes supprimés n'apportent aucun bénéfice légitime et augmentent le risque d'attaques par injection de SID au-delà des frontières d'approbation", "status": "machine-draft" }, "recommendedValue": { "value": "Aucune entrée de SID history référençant des domaines inexistants. SID history nettoyé après l'achèvement de la migration", "status": "machine-draft" }, "remediationSteps": { "value": "Interrogez tous les comptes utilisateur et de groupe avec du SID history à l'aide de Get-ADUser -Filter {SIDHistory -like '*'} -Properties SIDHistory. Recoupez chaque composant de domaine du SID history avec les approbations existantes pour identifier les entrées orphelines. Supprimez les entrées de SID history des migrations terminées à l'aide de Remove-ADUser avec le paramètre -Remove ou de Netdom trust /CleanupSIDHistory. Surveillez les nouveaux ajouts de SID history à l'aide de l'Event ID 4765", "status": "machine-draft" } }, "ADSTALE-009": { "name": { "value": "OU abandonnées", "status": "machine-draft" }, "description": { "value": "Les unités d'organisation vides ou quasi vides qui ne servent plus à rien ajoutent de la complexité à la structure AD, compliquent l'analyse des stratégies de groupe et peuvent comporter des autorisations déléguées qui ne sont plus surveillées. Les OU abandonnées issues d'une restructuration organisationnelle passée ou de projets déclassés peuvent semer la confusion chez les administrateurs et constituer des cibles potentielles pour des attaques par liaison de GPO", "status": "machine-draft" }, "recommendedValue": { "value": "Aucune OU vide sans finalité documentée ; la structure des OU reflète les exigences organisationnelles actuelles", "status": "machine-draft" }, "remediationSteps": { "value": "Énumérez toutes les OU et comptez leurs objets enfants. Identifiez les OU comportant zéro ou très peu d'objets. Examinez les descriptions des OU et toute documentation associée pour déterminer si l'OU est prévue pour une utilisation future. Retirez les autorisations déléguées des OU abandonnées. Supprimez les OU vides sans finalité documentée après avoir vérifié qu'elles ne sont pas référencées par des liaisons de GPO, des scripts ou de l'automatisation. Mettez à jour la documentation de la structure des OU", "status": "machine-draft" } }, "ADSTALE-010": { "name": { "value": "Objets imprimante", "status": "machine-draft" }, "description": { "value": "Les objets imprimante publiés dans Active Directory exposent des chemins de partage d'imprimante et des noms de serveur qui peuvent servir à la reconnaissance. La famille de vulnérabilités PrintNightmare (CVE-2021-34527 et apparentées) a démontré que les objets et configurations liés aux imprimantes peuvent être exploités pour l'exécution de code à distance. Les objets imprimante obsolètes référençant des serveurs d'impression déclassés fournissent des informations trompeuses et une surface d'attaque inutile", "status": "machine-draft" }, "recommendedValue": { "value": "Seuls des objets imprimante actifs et gérés publiés dans AD ; objets imprimante obsolètes supprimés", "status": "machine-draft" }, "remediationSteps": { "value": "Énumérez tous les objets printQueue dans AD à l'aide de Get-ADObject -Filter {objectClass -eq 'printQueue'}. Vérifiez que chaque objet imprimante référence un serveur d'impression et une imprimante actifs et accessibles. Supprimez les objets imprimante des imprimantes ou serveurs d'impression déclassés. Examinez si la publication d'imprimantes dans AD est nécessaire pour l'environnement. Assurez-vous que les serveurs d'impression sont corrigés contre les vulnérabilités PrintNightmare", "status": "machine-draft" } }, "ADSTALE-011": { "name": { "value": "Obsolescence des enregistrements DNS", "status": "machine-draft" }, "description": { "value": "Les enregistrements DNS obsolètes dans les zones DNS intégrées à Active Directory pointent vers des adresses IP qui ne sont plus attribuées aux hôtes d'origine. Les attaquants peuvent revendiquer ces adresses IP abandonnées et intercepter le trafic destiné aux hôtes d'origine, permettant des attaques de type homme du milieu, la collecte d'informations d'identification et l'usurpation de services. Le nettoyage DNS (scavenging) devrait être activé pour supprimer automatiquement les enregistrements obsolètes", "status": "machine-draft" }, "recommendedValue": { "value": "Nettoyage DNS activé avec des intervalles de non-actualisation et d'actualisation appropriés ; aucun enregistrement DNS obsolète de plus de 30 jours", "status": "machine-draft" }, "remediationSteps": { "value": "Activez le nettoyage DNS dans les propriétés du serveur DNS et sur chaque zone DNS intégrée à AD. Configurez l'intervalle de non-actualisation à 7 jours et l'intervalle d'actualisation à 7 jours. Définissez la période de nettoyage sur au moins un serveur DNS. Examinez manuellement les enregistrements DNS anciens avant la première exécution du nettoyage afin d'identifier les enregistrements statiques critiques à exclure. Marquez comme statiques les enregistrements qui ne doivent pas être nettoyés", "status": "machine-draft" } } } |