Data/Locales/checks/he/ADPasswordPolicyChecks.json
|
{ "_family": "ADPasswordPolicyChecks.json", "ADPWD-001": { "name": { "value": "מדיניות סיסמאות ברירת מחדל של הדומיין", "status": "machine-draft" }, "description": { "value": "Default Domain Policy מגדירה את הגדרות הבסיס של הסיסמאות והנעילה עבור כל משתמשי הדומיין. מדיניות זו אמורה לאכוף דרישות סיסמה חזקות משום שהיא חלה על כל חשבון שאינו מכוסה על ידי מדיניות סיסמאות פרטנית ספציפית יותר", "status": "machine-draft" }, "recommendedValue": { "value": "אורך מזערי 14 תווים, מורכבות מופעלת, גיל מרבי 365 ימים, גיל מזערי יום אחד, היסטוריה של 24 סיסמאות", "status": "machine-draft" }, "remediationSteps": { "value": "בחן את Default Domain Policy באמצעות Get-ADDefaultDomainPasswordPolicy. הגדר באמצעות Group Policy Management: Default Domain Policy > Computer Configuration > Policies > Windows Settings > Security Settings > Account Policies > Password Policy. קבע ערכים בהתאם לדרישות האבטחה הארגוניות", "status": "machine-draft" } }, "ADPWD-002": { "name": { "value": "מניית מדיניות סיסמאות פרטנית", "status": "machine-draft" }, "description": { "value": "מדיניות סיסמאות פרטנית (FGPP) מאפשרת דרישות סיסמה שונות עבור קבוצות משתמשים שונות. יש לתעד את כל ה-FGPP כדי להבין את מלוא נוף מדיניות הסיסמאות ולהבטיח שאין קבוצות המכוסות על ידי מדיניות חלשה מהמתוכנן", "status": "machine-draft" }, "recommendedValue": { "value": "כל ה-FGPP מתועדים עם קדימותם, קבוצות היעד שלהם והגדרות המדיניות. לכל הפחות, FGPP מחמיר עבור חשבונות מורשים ו-FGPP סטנדרטי עבור משתמשים רגילים", "status": "machine-draft" }, "remediationSteps": { "value": "מנה את כל ה-FGPP באמצעות Get-ADFineGrainedPasswordPolicy -Filter *. תעד את ערך הקדימות, קבוצות היעד וההגדרות של כל מדיניות. ודא שחשבונות מורשים מכוסים על ידי מדיניות מחמירה יותר מזו של משתמשים סטנדרטיים. צור FGPP אם קיימת רק Default Domain Policy", "status": "machine-draft" } }, "ADPWD-003": { "name": { "value": "ניתוח החלת FGPP", "status": "machine-draft" }, "description": { "value": "יש להחיל מדיניות סיסמאות פרטנית על הקבוצות הנכונות כדי שתהיה אפקטיבית. החלה שגויה של FGPP עלולה להותיר חשבונות בעלי ערך גבוה תחת מדיניות חלשה יותר או ליצור פערי מדיניות שבהם לא חל שום FGPP ובמקומו נעשה שימוש ב-Default Domain Policy", "status": "machine-draft" }, "recommendedValue": { "value": "כל החשבונות המורשים מכוסים על ידי FGPP מחמיר. אין פערי מדיניות שבהם חשבונות בעלי ערך גבוה נופלים חזרה למדיניות ברירת מחדל חלשה יותר", "status": "machine-draft" }, "remediationSteps": { "value": "עבור כל FGPP, בחן את התכונה msDS-PSOAppliesTo כדי לראות את קבוצות היעד. הצלב עם חברות בקבוצות מורשות כדי לאמת כיסוי. השתמש ב-Get-ADUserResultantPasswordPolicy עבור חשבונות ספציפיים כדי לקבוע את המדיניות האפקטיבית. תקן כל פער בהחלת FGPP", "status": "machine-draft" } }, "ADPWD-004": { "name": { "value": "אורך סיסמה מזערי", "status": "machine-draft" }, "description": { "value": "סיסמאות באורך של פחות מ-14 תווים פגיעות לפיצוח כוח גס לא מקוון עם חומרת GPU מודרנית. NIST SP 800-63B ממליץ לתמוך בסיסמאות באורך של עד 64 תווים ולהגדיר מינימום המאזן בין אבטחה לשמישות. עבור סביבות AD, 14 תווים הם קו הבסיס המזערי המומלץ", "status": "machine-draft" }, "recommendedValue": { "value": "מינימום 14 תווים עבור משתמשים סטנדרטיים, 25 תווים עבור חשבונות מורשים", "status": "machine-draft" }, "remediationSteps": { "value": "הגדר אורך סיסמה מזערי ב-Default Domain Policy או ב-FGPP המתאים: Computer Configuration > Policies > Windows Settings > Security Settings > Account Policies > Password Policy > Minimum password length = 14. צור FGPP מחמיר יותר עבור חשבונות מורשים הדורש 25+ תווים", "status": "machine-draft" } }, "ADPWD-005": { "name": { "value": "דרישת מורכבות סיסמה", "status": "machine-draft" }, "description": { "value": "מורכבות סיסמה של Windows דורשת לפחות שלוש מתוך ארבע קטגוריות תווים (אותיות גדולות, אותיות קטנות, ספרות, תווים מיוחדים) ושהסיסמה אינה מכילה את שם החשבון של המשתמש. אף ש-NIST אינו מחייב עוד מורכבות, השבתתה ב-AD ללא בקרים מפצים (כגון רשימות מילים חסומות) מחלישה סיסמאות באופן משמעותי", "status": "machine-draft" }, "recommendedValue": { "value": "מורכבות מופעלת. באופן אידיאלי מוגברת עם Azure AD Password Protection או רשימות מילים חסומות מותאמות אישית להגנה מפני תבניות נפוצות", "status": "machine-draft" }, "remediationSteps": { "value": "ודא שהמורכבות מופעלת ב-Default Domain Policy: Computer Configuration > Policies > Windows Settings > Security Settings > Account Policies > Password Policy > 'Password must meet complexity requirements' = Enabled. שקול פריסת Azure AD Password Protection עבור אכיפת סיסמאות חסומות נוספת", "status": "machine-draft" } }, "ADPWD-006": { "name": { "value": "מדיניות נעילת חשבון", "status": "machine-draft" }, "description": { "value": "מדיניות נעילת חשבון מגינה מפני התקפות כוח גס מקוון ופיזור סיסמאות על ידי נעילת חשבונות לאחר סף של ניסיונות כושלים. ללא נעילה, תוקפים יכולים לנסות ניחושי סיסמה בלתי מוגבלים כנגד כל חשבון. עם זאת, נעילה אגרסיבית מדי יוצרת סיכון של מניעת שירות", "status": "machine-draft" }, "recommendedValue": { "value": "סף נעילת חשבון: 5-10 ניסיונות. משך נעילה: 15-30 דקות. איפוס מונה לאחר: 15-30 דקות", "status": "machine-draft" }, "remediationSteps": { "value": "הגדר נעילת חשבון ב-Default Domain Policy: Computer Configuration > Policies > Windows Settings > Security Settings > Account Policies > Account Lockout Policy. קבע סף ל-5-10 ניסיונות, משך ל-15-30 דקות, וחלון תצפית ל-15-30 דקות. נטר אירועי נעילה שעשויים להעיד על התקפות", "status": "machine-draft" } }, "ADPWD-007": { "name": { "value": "אכיפת היסטוריית סיסמאות", "status": "machine-draft" }, "description": { "value": "היסטוריית סיסמאות מונעת ממשתמשים לחזור על אותן סיסמאות. ללא עומק היסטוריה מספיק, משתמשים יכולים להתחלף בין מספר קטן של סיסמאות, ובכך לבטל את היתרון האבטחתי של דרישות סבב סיסמאות", "status": "machine-draft" }, "recommendedValue": { "value": "היסטוריית סיסמאות הזוכרת לפחות 24 סיסמאות קודמות", "status": "machine-draft" }, "remediationSteps": { "value": "הגדר ב-Default Domain Policy: Computer Configuration > Policies > Windows Settings > Security Settings > Account Policies > Password Policy > 'Enforce password history' = 24 passwords remembered. ודא גם ש-'Minimum password age' מוגדר ליום אחד לפחות כדי למנוע מעבר מהיר על ההיסטוריה", "status": "machine-draft" } }, "ADPWD-008": { "name": { "value": "גיל סיסמה מרבי", "status": "machine-draft" }, "description": { "value": "גיל סיסמה מרבי כופה סבב סיסמאות תקופתי. אף ש-NIST SP 800-63B ממליץ נגד שינויים תקופתיים מחייבים אלא אם יש חשד לפריצה, מסגרות תאימות רבות עדיין דורשות זאת. המדיניות אמורה לאזן בין דרישות התאימות לשמישות, תוך הימנעות מתקופות סבב קצרות מדי המובילות לסיסמאות חלשות", "status": "machine-draft" }, "recommendedValue": { "value": "גיל סיסמה מרבי בין 90-365 ימים בהתאם לדרישות התאימות. עבור חשבונות מורשים, 60 ימים לכל היותר", "status": "machine-draft" }, "remediationSteps": { "value": "הגדר ב-Default Domain Policy: Computer Configuration > Policies > Windows Settings > Security Settings > Account Policies > Password Policy > 'Maximum password age' = 365 days (או בהתאם לדרישת התאימות). יישם FGPP מחמיר יותר עבור חשבונות מורשים עם מקסימום של 60 ימים", "status": "machine-draft" } }, "ADPWD-009": { "name": { "value": "משתמשים עם סיסמה שאינה פגה לעולם", "status": "machine-draft" }, "description": { "value": "חשבונות עם הדגל 'Password Never Expires' עוקפים את מדיניות גיל הסיסמה המרבי. אף שהדבר עשוי להיות מקובל עבור חשבונות שירות מנוהלים (gMSA מטפלים בסבב באופן אוטומטי), חשבונות משתמש עם דגל זה שומרים סיסמאות שנפרצו ללא הגבלת זמן", "status": "machine-draft" }, "recommendedValue": { "value": "אין חשבונות משתמש עם סיסמה שאינה פגה לעולם. רק חשבונות שירות מנוהלים של קבוצה רשאים לקבל פטורי סבב אוטומטי", "status": "machine-draft" }, "remediationSteps": { "value": "זהה חשבונות באמצעות Get-ADUser -Filter {PasswordNeverExpires -eq $true -and Enabled -eq $true} -Properties PasswordNeverExpires. בחן כל חשבון להצדקה עסקית. נקה את הדגל בחשבונות משתמש והעבר חשבונות שירות ל-gMSA במידת האפשר. תעד כל חריגה מאושרת עם בקרים מפצים", "status": "machine-draft" } }, "ADPWD-010": { "name": { "value": "משתמשים עם סיסמאות ריקות", "status": "machine-draft" }, "description": { "value": "חשבונות עם הדגל PASSWD_NOTREQD יכולים להחזיק סיסמאות ריקות, ובכך לעקוף לחלוטין את כל מדיניות הסיסמאות. דגל זה נקבע לעתים בטעות במהלך סקריפטים ליצירת חשבונות. כל חשבון בעל סיסמה ריקה נגיש לכל מי שיודע את שם המשתמש", "status": "machine-draft" }, "recommendedValue": { "value": "אין חשבונות מופעלים עם סיסמאות ריקות או עם הדגל PASSWD_NOTREQD", "status": "machine-draft" }, "remediationSteps": { "value": "זהה חשבונות באמצעות Get-ADUser -Filter {PasswordNotRequired -eq $true -and Enabled -eq $true}. נקה את הדגל PASSWD_NOTREQD וקבע סיסמה חזקה בכל החשבונות שזוהו באופן מיידי. בחן סקריפטים ותהליכים ליצירת חשבונות כדי למנוע את קביעת הדגל הזה בעתיד", "status": "machine-draft" } }, "ADPWD-011": { "name": { "value": "גיבובי סיסמה כפולים", "status": "machine-draft" }, "description": { "value": "חשבונות מרובים החולקים את אותו גיבוב סיסמה מעידים על שימוש חוזר בסיסמה, על סיסמאות נפוצות, או על חשבונות עם סיסמאות ברירת מחדל. שימוש חוזר בסיסמה מגביר את השפעתה של כל פריצת פרטי הזדהות בודדת, ומאפשר תנועה רוחבית על פני חשבונות מרובים", "status": "machine-draft" }, "recommendedValue": { "value": "אין אשכולות של חשבונות החולקים גיבובי סיסמה זהים. לכל חשבון אמורה להיות סיסמה ייחודית", "status": "machine-draft" }, "remediationSteps": { "value": "חלץ והשווה גיבובי NT באמצעות כלים המסוגלים ל-DCSync (DSInternals) עם הרשאה מתאימה. זהה אשכולות של חשבונות החולקים גיבובים. כפה שינויי סיסמה בכל החשבונות באשכולות הכפולים. יישם מסנני סיסמה למניעת סיסמאות נפוצות ושקול פריסת Azure AD Password Protection", "status": "machine-draft" } }, "ADPWD-012": { "name": { "value": "סיסמאות במסד הנתונים HaveIBeenPwned", "status": "machine-draft" }, "description": { "value": "סיסמאות המופיעות במסדי נתונים ידועים של דליפות משמשות באופן פעיל בהתקפות מילוי פרטי הזדהות. השוואת גיבובי הסיסמה של AD כנגד מסד הנתונים HaveIBeenPwned מזהה חשבונות המשתמשים בסיסמאות שנפרצו הצפויים להיות יעד להתקפה", "status": "machine-draft" }, "recommendedValue": { "value": "אין חשבונות פעילים המשתמשים בסיסמאות שנמצאו במסד הנתונים HaveIBeenPwned", "status": "machine-draft" }, "remediationSteps": { "value": "השווה גיבובי NT כנגד מסד הנתונים HaveIBeenPwned Passwords (רשימת גיבובים הניתנת להורדה) באמצעות כלים כמו DSInternals Test-PasswordQuality. כפה שינויי סיסמה מיידיים בכל החשבונות עם גיבובים תואמים. פרוס Azure AD Password Protection או מסנני סיסמה מותאמים אישית כדי לחסום סיסמאות שנפרצו מכאן ואילך", "status": "machine-draft" } }, "ADPWD-013": { "name": { "value": "בדיקת סיסמאות מול מילון מותאם אישית", "status": "machine-draft" }, "description": { "value": "סיסמאות המבוססות על מונחים ספציפיים לארגון (שם החברה, שמות מוצרים, עונות, שמות מיקומים) נמצאות בשימוש נפוץ וקלות לניחוש בידי תוקפים ממוקדים. בדיקות מילון מותאם אישית מזהות סיסמאות העומדות בדרישות המורכבות אך עדיין ניתנות לחיזוי", "status": "machine-draft" }, "recommendedValue": { "value": "אין חשבונות המשתמשים בסיסמאות המכילות מונחים ספציפיים לארגון, תבניות נפוצות (עונה+שנה), או הליכות מקלדת", "status": "machine-draft" }, "remediationSteps": { "value": "בנה מילון מותאם אישית הכולל שמות חברה, שמות מוצרים, שמות מיקומים, עונות ותבניות נפוצות. בדוק גיבובי סיסמה כנגד מילון זה באמצעות DSInternals או כלים דומים. כפה שינויי סיסמה בחשבונות תואמים. פרוס מסנני סיסמה מותאמים אישית או רשימת סיסמאות חסומות מותאמת אישית של Azure AD Password Protection", "status": "machine-draft" } }, "ADPWD-014": { "name": { "value": "סיסמאות ברירת מחדל/נפוצות", "status": "machine-draft" }, "description": { "value": "חשבונות המשתמשים בסיסמאות ברירת מחדל, נפוצות או ניתנות לניחוש טריוויאלי (כגון Password1, Welcome1, או שם החשבון) הם היעדים הראשונים בהתקפות פיזור סיסמאות. סיסמאות אלה כלולות בכל רשימת מילים של תוקף ולעתים קרובות נבדקות ראשונות", "status": "machine-draft" }, "recommendedValue": { "value": "אין חשבונות המשתמשים בסיסמאות מתוך רשימות 1000 הסיסמאות הנפוצות ביותר או התואמות תבניות סיסמת ברירת מחדל", "status": "machine-draft" }, "remediationSteps": { "value": "בדוק גיבובי סיסמה כנגד רשימות סיסמאות נפוצות (כגון SecLists) באמצעות DSInternals Test-PasswordQuality. כפה שינויי סיסמה מיידיים בכל החשבונות עם סיסמאות נפוצות. יישם Azure AD Password Protection הכולל רשימת סיסמאות חסומות גלובלית המתעדכנת בידי Microsoft", "status": "machine-draft" } }, "ADPWD-015": { "name": { "value": "התפלגות גיל קביעת הסיסמה האחרונה", "status": "machine-draft" }, "description": { "value": "ניתוח התפלגות גילאי הסיסמאות על פני כל החשבונות חושף את אפקטיביות אכיפת המדיניות ומזהה חשבונות עם סיסמאות ישנות במיוחד. חשבונות עם סיסמאות שלא שונו במשך שנים עשויים להיות כאלה שהוחמצו על ידי שינויי מדיניות או בעלי דגל Password Never Expires", "status": "machine-draft" }, "recommendedValue": { "value": "אין חשבונות משתמש מופעלים עם סיסמאות ישנות ממדיניות גיל הסיסמה המרבי. ההתפלגות אמורה להראות תבניות סבב סדירות", "status": "machine-draft" }, "remediationSteps": { "value": "הפק דוח התפלגות גיל סיסמאות באמצעות Get-ADUser -Filter {Enabled -eq $true} -Properties PasswordLastSet | Group-Object {(New-TimeSpan $_.PasswordLastSet (Get-Date)).Days -replace '\\d$','0'}. חקור חשבונות עם סיסמאות ישנות ממה שהמדיניות מתירה. כפה שינויי סיסמה היכן שנדרש ובחן דגלי Password Never Expires", "status": "machine-draft" } }, "ADPWD-016": { "name": { "value": "סטטוס פריסת LAPS", "status": "machine-draft" }, "description": { "value": "Local Administrator Password Solution (LAPS) מספק סיסמאות מנהל מקומי ייחודיות שנוצרות אקראית עבור כל מחשב, המאוחסנות באופן מאובטח ב-AD. ללא LAPS, סיסמאות מנהל מקומי בדרך כלל זהות בכל המכונות, מה שמאפשר תנועה רוחבית טריוויאלית לאחר לכידת גיבוב יחיד", "status": "machine-draft" }, "recommendedValue": { "value": "LAPS פרוס ב-100% ממחשבי ה-Windows המצורפים לדומיין. אין מחשבים עם סיסמאות LAPS חסרות או שפג תוקפן", "status": "machine-draft" }, "remediationSteps": { "value": "פרוס את לקוח ה-LAPS (CSE) לכל המחשבים המצורפים לדומיין באמצעות GPO, SCCM או Intune. הגדר את הגדרות ה-GPO של LAPS עבור מורכבות סיסמה, אורך (לפחות 20 תווים) וגיל (30 ימים). אמת את הפריסה על ידי בדיקת התכונה ms-Mcs-AdmPwd או msLAPS-Password באובייקטי מחשב. חקור כל מחשב ללא סיסמאות LAPS", "status": "machine-draft" } }, "ADPWD-017": { "name": { "value": "פקיעת סיסמת LAPS", "status": "machine-draft" }, "description": { "value": "יש לסובב סיסמאות LAPS באופן סדיר כדי להגביל את חלון החשיפה במקרה של פריצת סיסמת מנהל מקומי. סיסמאות LAPS שפג תוקפן או מיושנות מעידות על כך שלקוח ה-LAPS אינו מתפקד כראוי באותן מכונות", "status": "machine-draft" }, "recommendedValue": { "value": "פקיעת סיסמת LAPS מוגדרת ל-30 ימים. אין מחשבים עם סיסמאות LAPS שפג תוקפן", "status": "machine-draft" }, "remediationSteps": { "value": "בחן את תאריכי פקיעת סיסמאות ה-LAPS באובייקטי מחשב באמצעות Get-ADComputer -Filter * -Properties ms-Mcs-AdmPwdExpirationTime. זהה מחשבים עם סיסמאות שפג תוקפן וחקור את תפקוד ה-LAPS CSE באותן מכונות. הגדר GPO לקביעת גיל סיסמה של 30 ימים לכל היותר", "status": "machine-draft" } }, "ADPWD-018": { "name": { "value": "Windows LAPS מול LAPS מדור קודם", "status": "machine-draft" }, "description": { "value": "Windows LAPS (מובנה ב-Windows Server 2019+ וב-Windows 10/11 עם עדכון אפריל 2023) מספק שיפורים על פני LAPS מדור קודם, כולל הצפנת סיסמה, היסטוריית סיסמאות וניהול סיסמת DSRM. על ארגונים לעבור מ-LAPS מדור קודם ל-Windows LAPS לתכונות אבטחה משופרות", "status": "machine-draft" }, "recommendedValue": { "value": "Windows LAPS פרוס עם הצפנת סיסמה מופעלת. מעבר מ-LAPS מדור קודם הושלם", "status": "machine-draft" }, "remediationSteps": { "value": "אמת איזו גרסת LAPS פרוסה על ידי בדיקת התכונה msLAPS-Password (Windows LAPS) לעומת ms-Mcs-AdmPwd (LAPS מדור קודם). תכנן מעבר ל-Windows LAPS. עדכן את סכמת ה-AD עבור תכונות Windows LAPS. פרוס הגדרות GPO של Windows LAPS עם הצפנה מופעלת. הוצא משירות את רכיבי ה-LAPS מדור קודם לאחר המעבר", "status": "machine-draft" } }, "ADPWD-019": { "name": { "value": "Azure AD Password Protection", "status": "machine-draft" }, "description": { "value": "Azure AD Password Protection מרחיב את אכיפת הסיסמאות החסומות ל-AD המקומי על ידי פריסת רכיבי פרוקסי וסוכן DC. הוא חוסם סיסמאות התואמות רשימת סיסמאות חסומות גלובלית שאצרה Microsoft ורשימת סיסמאות חסומות מותאמת אישית אופציונלית, ובכך מונע ממשתמשים לבחור סיסמאות הידועות כחלשות", "status": "machine-draft" }, "recommendedValue": { "value": "Azure AD Password Protection פרוס במצב אכיפה עם רשימת סיסמאות חסומות מותאמת אישית מוגדרת", "status": "machine-draft" }, "remediationSteps": { "value": "פרוס את שירות הפרוקסי של Azure AD Password Protection ואת סוכן ה-DC בכל בקרי הדומיין. הגדר רשימת סיסמאות חסומות מותאמת אישית ב-Azure AD הכוללת מונחים ספציפיים לארגון. קבע את המצב ל-Enforced (לא Audit). נטר דחיות של שינויי סיסמה באמצעות יומני אירועים ודיווח Azure AD", "status": "machine-draft" } }, "ADPWD-020": { "name": { "value": "מפתחות שחזור BitLocker ב-AD", "status": "machine-draft" }, "description": { "value": "מפתחות שחזור BitLocker המאוחסנים ב-Active Directory צריכים להיות ממופים כדי להבטיח שהצפנת הדיסק פרוסה כראוי ושמפתחות השחזור זמינים. נוכחות מפתחות השחזור מעידה גם אילו מכונות הפעילו את BitLocker, ומספקת נראות לכיסוי ההצפנה", "status": "machine-draft" }, "recommendedValue": { "value": "מפתחות שחזור BitLocker קיימים ב-AD עבור כל תחנות העבודה והמחשבים הניידים. הגישה למפתחות השחזור מוגבלת למנהלים מורשים", "status": "machine-draft" }, "remediationSteps": { "value": "שלח שאילתה ל-AD אחר אובייקטי מידע שחזור BitLocker באמצעות Get-ADObject -Filter {objectClass -eq 'msFVE-RecoveryInformation'} -SearchBase 'DC=domain,DC=com'. הצלב עם מלאי המחשבים כדי לזהות מכונות ללא BitLocker. בחן את רשימות ה-ACL על אובייקטי מפתח השחזור כדי להבטיח שרק מנהלים מורשים יכולים לקרוא אותם", "status": "machine-draft" } }, "ADPWD-021": { "name": { "value": "סף נעילת חשבון", "status": "machine-draft" }, "description": { "value": "סף נעילת החשבון מגדיר את מספר ניסיונות הכניסה הכושלים לפני שחשבון ננעל. סף גבוה מדי (או אפס, שפירושו ללא נעילה) מאפשר פיזור סיסמאות נרחב, ואילו סף נמוך מדי מאפשר מניעת שירות בקלות", "status": "machine-draft" }, "recommendedValue": { "value": "סף נעילה בין 5-10 ניסיונות כושלים", "status": "machine-draft" }, "remediationSteps": { "value": "הגדר ב-Default Domain Policy: Computer Configuration > Policies > Windows Settings > Security Settings > Account Policies > Account Lockout Policy > 'Account lockout threshold' = 5-10 attempts. ערך 0 משבית את הנעילה לחלוטין ויש להימנע ממנו. אזן בין אבטחה לשמישות בהתאם לצרכים הארגוניים", "status": "machine-draft" } }, "ADPWD-022": { "name": { "value": "חלון תצפית של נעילה", "status": "machine-draft" }, "description": { "value": "חלון תצפית הנעילה מגדיר את פרק הזמן שבמהלכו ניסיונות כניסה כושלים נספרים לעבר סף הנעילה. אם חלון התצפית קצר מדי, תוקפים יכולים לפזר ניסיונות פיזור סיסמאות לאורך זמן כדי להימנע מהפעלת נעילה", "status": "machine-draft" }, "recommendedValue": { "value": "חלון תצפית של 15-30 דקות, התואם או עולה על משך הנעילה", "status": "machine-draft" }, "remediationSteps": { "value": "הגדר ב-Default Domain Policy: Computer Configuration > Policies > Windows Settings > Security Settings > Account Policies > Account Lockout Policy > 'Reset account lockout counter after' = 15-30 minutes. ודא שערך זה שווה למשך הנעילה או גדול ממנו כדי למנוע מתוקפים להמתין עד תום המונה בין ניסיונות פיזור", "status": "machine-draft" } } } |