Data/Locales/checks/he/ADStaleObjectChecks.json
|
{ "_family": "ADStaleObjectChecks.json", "ADSTALE-001": { "name": { "value": "חשבונות משתמש לא פעילים", "status": "machine-draft" }, "description": { "value": "חשבונות משתמש שלא היו בשימוש במשך תקופה ממושכת מהווים משטח התקפה מיותר. חשבונות לא פעילים עשויים עדיין להחזיק בפרטי הזדהות תקפים ובחברויות בקבוצות, מה שהופך אותם ליעדים אטרקטיביים לתוקפים היכולים לפרוץ פרטי הזדהות נשכחים או משותפים מבלי להפעיל התראות הקשורות למשתמשים פעילים. יש לבחון ולהשבית חשבונות שאינם פעילים במשך יותר מ-90 ימים", "status": "machine-draft" }, "recommendedValue": { "value": "אין חשבונות משתמש מופעלים שאינם פעילים במשך יותר מ-90 ימים; חשבונות לא פעילים מושבתים או מוסרים", "status": "machine-draft" }, "remediationSteps": { "value": "תשאל חשבונות משתמש שבהם lastLogonTimestamp ישן מ-90 ימים והחשבון מופעל באמצעות Search-ADAccount -AccountInactive -TimeSpan 90 -UsersOnly. אמת מול בעלי החשבונות או המנהלים לפני נקיטת פעולה. השבת תחילה חשבונות לא פעילים, ולאחר מכן מחק לאחר תקופת חסד של 30 ימים אם לא נדרשו. הסר חשבונות מושבתים מכל קבוצות האבטחה. הטמע ניהול מחזור חיים אוטומטי", "status": "machine-draft" } }, "ADSTALE-002": { "name": { "value": "חשבונות מחשב לא פעילים", "status": "machine-draft" }, "description": { "value": "חשבונות מחשב שלא ביצעו אימות מול הדומיין במשך תקופה ממושכת מעידים על מערכות שהוצאו משירות, מוחזרו לתמונת מערכת חדשה או אינן מקוונות. חשבונות מחשב מיושנים אלו שומרים על פרטי ההזדהות של המכונה ועל חברויותיהם בקבוצות, ותוקף המשחזר או מאפס את סיסמת חשבון המחשב יכול לאמת בשם המחשב, ובכך לגשת פוטנציאלית למשאבים או לבצע התקפות האצלה של Kerberos", "status": "machine-draft" }, "recommendedValue": { "value": "אין חשבונות מחשב מופעלים שאינם פעילים במשך יותר מ-90 ימים; חשבונות לא פעילים מושבתים או מוסרים", "status": "machine-draft" }, "remediationSteps": { "value": "תשאל חשבונות מחשב שבהם lastLogonTimestamp ישן מ-90 ימים באמצעות Search-ADAccount -AccountInactive -TimeSpan 90 -ComputersOnly. הצלב מול מערכות ניהול נכסים כדי לאמת את סטטוס ההוצאה משירות. השבת חשבונות מחשב מיושנים והעבר ל-Disabled Computers OU. מחק לאחר תקופת חסד של 60 ימים אם המערכת אינה מתחברת מחדש. הסר מקבוצות אבטחה בעת ההשבתה", "status": "machine-draft" } }, "ADSTALE-003": { "name": { "value": "חשבונות מושבתים עם חברויות בקבוצות", "status": "machine-draft" }, "description": { "value": "חשבונות משתמש ומחשב מושבתים השומרים על חברות בקבוצות אבטחה ממשיכים להופיע בהערכות בקרת גישה מבוססות קבוצה ועלולים ליצור בלבול בסקירות גישה. אף שחשבונות מושבתים אינם יכולים לאמת, חברויותיהם בקבוצות עשויות להשתחזר אם החשבון מופעל מחדש, והחברויות שנשמרו מנפחות את גודל הקבוצות ומסבכות ניתוח של הרשאות מזעריות", "status": "machine-draft" }, "recommendedValue": { "value": "כל החשבונות המושבתים הוסרו מכל קבוצות האבטחה למעט Domain Users", "status": "machine-draft" }, "remediationSteps": { "value": "זהה חשבונות מושבתים עם חברויות בקבוצות שאינן ברירת מחדל באמצעות Get-ADUser -Filter {Enabled -eq $false} -Properties MemberOf. הסר את כל חברויות קבוצות האבטחה (למעט הקבוצה הראשית) מחשבונות מושבתים. הטמע תהליך עבודה אוטומטי המסיר חברויות בקבוצות בעת השבתת חשבונות. כלול ניקוי חברות בקבוצות בתהליך ביטול ההקצאה של חשבונות", "status": "machine-draft" } }, "ADSTALE-004": { "name": { "value": "סיסמאות שפג תוקפן ולא הושבתו", "status": "machine-draft" }, "description": { "value": "חשבונות עם סיסמאות שחרגו מגיל הסיסמה המרבי אך נותרו מופעלים עשויים להעיד על חשבונות שאינם מנוהלים באופן פעיל. חשבונות אלו עלולים להיפרץ באמצעות פרטי הזדהות שהושגו מפריצות היסטוריות או ממאגרי פרטי הזדהות שדלפו, והסיסמאות שלא הוחלפו זמן רב מגדילות את החלון להתקפות כוח גס לא מקוונות", "status": "machine-draft" }, "recommendedValue": { "value": "אין חשבונות עם סיסמאות ישנות ממדיניות גיל הסיסמה המרבי, אלא אם הוחרגו במפורש כחשבונות שירות מתועדים", "status": "machine-draft" }, "remediationSteps": { "value": "תשאל חשבונות שבהם PasswordLastSet ישן מגיל הסיסמה המרבי באמצעות Get-ADUser -Filter * -Properties PasswordLastSet,PasswordNeverExpires. הוצא חשבונות עם PasswordNeverExpires שהם חשבונות שירות מתועדים. אכוף איפוס סיסמה בכניסה הבאה עבור חשבונות עם סיסמאות שפג תוקפן. השבת חשבונות שלא נדרשו לאחר הודעה. בחן את חריגי PasswordNeverExpires מדי שנה", "status": "machine-draft" } }, "ADSTALE-005": { "name": { "value": "מחשבים עם מערכות הפעלה מיושנות", "status": "machine-draft" }, "description": { "value": "מחשבים המצורפים לדומיין המריצים מערכות הפעלה מיושנות (Windows XP, Windows Server 2003, Windows Vista, Windows Server 2008) שאינן מקבלות עוד עדכוני אבטחה כלשהם מהווים נכסים בסיכון גבוה. מערכות אלו מכילות פגיעויות ידועות שלא תוקנו, המנוצלות באופן פעיל על ידי תוקפים, ואינן יכולות לתמוך בבקרות אבטחה מודרניות כגון Credential Guard או LAPS", "status": "machine-draft" }, "recommendedValue": { "value": "אין מחשבים המריצים Windows XP, Server 2003, Vista או Server 2008 המצורפים לדומיין", "status": "machine-draft" }, "remediationSteps": { "value": "תשאל חשבונות מחשב לפי התכונה operatingSystem כדי לזהות גרסאות מערכת הפעלה מיושנות. ודא שהמערכות שזוהו עדיין פעילות באמצעות lastLogonTimestamp ובדיקות ping. צור תוכנית מיגרציה לשדרוג או להחלפה של מערכות מיושנות. עבור מערכות שאינן ניתנות לשדרוג מיידי, הטמע בידוד רשת באמצעות VLAN וכללי חומת אש. השבת חשבונות מחשב עבור מערכות שאושר שהוצאו משירות", "status": "machine-draft" } }, "ADSTALE-006": { "name": { "value": "גרסאות מערכת הפעלה שאינן נתמכות", "status": "machine-draft" }, "description": { "value": "מחשבים המצורפים לדומיין המריצים מערכות הפעלה שחלף מועד סיום התמיכה בהן (Windows 7, Windows 8.1, Windows Server 2008 R2, Windows Server 2012/R2) אינם מקבלים עוד תיקוני אבטחה סדירים. אף שעבור חלקן עשויים להיות זמינים Extended Security Updates, מערכות אלו מציבות סיכון מוגבר ויש לזהות, לעקוב ולתעדף אותן למיגרציה לפלטפורמות נתמכות", "status": "machine-draft" }, "recommendedValue": { "value": "אין מחשבים המריצים מערכות הפעלה שהתמיכה בהן הסתיימה, אלא אם הן מכוסות ב-Extended Security Updates עם תוכנית מיגרציה מתועדת", "status": "machine-draft" }, "remediationSteps": { "value": "תשאל חשבונות מחשב לפי התכונה operatingSystem כדי לזהות גרסאות מערכת הפעלה שהתמיכה בהן הסתיימה. קבע אילו מערכות מכוסות ב-Extended Security Updates (ESU). צור לוחות זמנים למיגרציה עבור כל המערכות שאינן נתמכות. הטמע בקרות מפצות עבור מערכות שאינן ניתנות לשדרוג מיידי: פילוח רשת, ניטור מוגבר, הגבלת גישה לשירותים. עקוב אחר ההתקדמות מול לוחות הזמנים למיגרציה", "status": "machine-draft" } }, "ADSTALE-007": { "name": { "value": "Foreign Security Principals יתומים", "status": "machine-draft" }, "description": { "value": "Foreign Security Principals (FSP) הם אובייקטים ממלאי מקום הנוצרים במכל ForeignSecurityPrincipals כאשר משתמשים או קבוצות מדומיין חיצוני מתווספים לקבוצות דומיין מקומיות דרך יחסי אמון. FSP יתומים מפנים ל-SID מדומיינים מהימנים שכבר אינם קיימים או לחשבונות שנמחקו, מה שגורם ל-SID שאינם ניתנים לפענוח בחברויות בקבוצות, המעמיסים על בקרת הגישה ומסבכים את הביקורת", "status": "machine-draft" }, "recommendedValue": { "value": "אין Foreign Security Principals יתומים עם SID שאינם ניתנים לפענוח בדומיין", "status": "machine-draft" }, "remediationSteps": { "value": "מנה את כל האובייקטים ב-CN=ForeignSecurityPrincipals ונסה לפענח כל SID לשם באמצעות יחס האמון המתאים. זהה FSP שבהם ה-SID אינו ניתן לפענוח (יחס האמון הוסר או החשבון נמחק). הסר FSP יתומים מכל חברויות הקבוצות. מחק את אובייקטי ה-FSP היתומים. בחן FSP נותרים כדי לוודא שיחס האמון והחשבונות המופנים עדיין תקפים", "status": "machine-draft" } }, "ADSTALE-008": { "name": { "value": "SID History יתום", "status": "machine-draft" }, "description": { "value": "SID History משמש במהלך מיגרציות דומיין כדי לשמר גישה למשאבים בדומיין המקור. לאחר השלמת המיגרציה, יש להסיר רשומות SID History משום שניתן לנצלן להסלמת הרשאות. רשומות SID History יתומות המפנות לדומיינים שאינם קיימים או לחשבונות שנמחקו אינן מספקות תועלת לגיטימית ומגדילות את הסיכון להתקפות הזרקת SID על פני גבולות אמון", "status": "machine-draft" }, "recommendedValue": { "value": "אין רשומות SID History המפנות לדומיינים שאינם קיימים. SID History נוקה לאחר השלמת המיגרציה", "status": "machine-draft" }, "remediationSteps": { "value": "תשאל את כל חשבונות המשתמש והקבוצה עם SID History באמצעות Get-ADUser -Filter {SIDHistory -like '*'} -Properties SIDHistory. הצלב כל רכיב דומיין של SID History מול יחסי האמון הקיימים כדי לזהות רשומות יתומות. הסר רשומות SID History עבור מיגרציות שהושלמו באמצעות Remove-ADUser עם הפרמטר -Remove או Netdom trust /CleanupSIDHistory. נטר הוספות חדשות של SID History באמצעות Event ID 4765", "status": "machine-draft" } }, "ADSTALE-009": { "name": { "value": "OU נטושים", "status": "machine-draft" }, "description": { "value": "יחידות ארגון (OU) ריקות או כמעט ריקות שאינן משרתות עוד מטרה מוסיפות מורכבות למבנה ה-AD, מסבכות ניתוח Group Policy, ועשויות להחזיק בהרשאות מואצלות שאינן מנוטרות עוד. OU נטושים מארגון מחדש קודם או מפרויקטים שהוצאו משירות עלולים לבלבל מנהלים וליצור יעדים פוטנציאליים להתקפות קישור GPO", "status": "machine-draft" }, "recommendedValue": { "value": "אין OU ריקים ללא מטרה מתועדת; מבנה ה-OU משקף את הדרישות הארגוניות הנוכחיות", "status": "machine-draft" }, "remediationSteps": { "value": "מנה את כל ה-OU וספור את אובייקטי הצאצא שלהם. זהה OU עם אפס אובייקטים או מעט מאוד אובייקטים. בחן את תיאורי ה-OU וכל תיעוד משויך כדי לקבוע אם ה-OU מיועד לשימוש עתידי. הסר הרשאות מואצלות מ-OU נטושים. מחק OU ריקים ללא מטרה מתועדת לאחר שווידאת שאין הפניה אליהם מקישורי GPO, סקריפטים או אוטומציה. עדכן את תיעוד מבנה ה-OU", "status": "machine-draft" } }, "ADSTALE-010": { "name": { "value": "אובייקטי מדפסת", "status": "machine-draft" }, "description": { "value": "אובייקטי מדפסת המפורסמים ב-Active Directory חושפים נתיבי שיתוף של מדפסות ושמות שרתים שניתן להשתמש בהם לסיור. משפחת הפגיעויות PrintNightmare (CVE-2021-34527 ופגיעויות קשורות) הדגימה שניתן לנצל אובייקטים ותצורות הקשורים למדפסות להרצת קוד מרחוק. אובייקטי מדפסת מיושנים המפנים לשרתי הדפסה שהוצאו משירות מספקים מידע מטעה ומשטח התקפה מיותר", "status": "machine-draft" }, "recommendedValue": { "value": "רק אובייקטי מדפסת פעילים ומנוהלים מפורסמים ב-AD; אובייקטי מדפסת מיושנים מוסרים", "status": "machine-draft" }, "remediationSteps": { "value": "מנה את כל אובייקטי printQueue ב-AD באמצעות Get-ADObject -Filter {objectClass -eq 'printQueue'}. ודא שכל אובייקט מדפסת מפנה לשרת הדפסה ולמדפסת פעילים ונגישים. הסר אובייקטי מדפסת עבור מדפסות או שרתי הדפסה שהוצאו משירות. בחן אם פרסום מדפסות ב-AD נדרש בסביבה. ודא ששרתי ההדפסה מתוקנים מפני פגיעויות PrintNightmare", "status": "machine-draft" } }, "ADSTALE-011": { "name": { "value": "התיישנות רשומות DNS", "status": "machine-draft" }, "description": { "value": "רשומות DNS מיושנות באזורי DNS המשולבים ב-Active Directory מצביעות על כתובות IP שכבר אינן מוקצות למארחים המקוריים. תוקפים יכולים לתפוס כתובות IP נטושות אלו וליירט תעבורה המיועדת למארחים המקוריים, ובכך לאפשר התקפות אדם-בתווך, קצירת פרטי הזדהות והתחזות לשירותים. יש להפעיל ניקוי DNS (scavenging) כדי לנקות אוטומטית רשומות מיושנות", "status": "machine-draft" }, "recommendedValue": { "value": "ניקוי DNS (scavenging) מופעל עם מרווחי no-refresh ו-refresh מתאימים; אין רשומות DNS מיושנות ישנות מ-30 ימים", "status": "machine-draft" }, "remediationSteps": { "value": "הפעל ניקוי DNS (scavenging) במאפייני שרת ה-DNS ובכל אזור DNS המשולב ב-AD. הגדר את מרווח ה-no-refresh ל-7 ימים ואת מרווח ה-refresh ל-7 ימים. הגדר תקופת ניקוי בשרת DNS אחד לפחות. בחן ידנית רשומות DNS ישנות לפני ריצת הניקוי הראשונה כדי לזהות רשומות סטטיות קריטיות שיש להחריג. סמן רשומות שאין לנקות כסטטיות", "status": "machine-draft" } } } |