Data/Locales/checks/it/ADAttackPathChecks.json

{
  "_family": "ADAttackPathChecks.json",
  "ADPATH-001": {
    "name": { "value": "Percorsi di escalation dei privilegi verso il Tier-0", "status": "machine-draft" },
    "description": { "value": "Modella il controllo non predefinito sugli oggetti Tier-0 (la radice del dominio, AdminSDHolder, la OU Domain Controllers e i contenitori GPO / Configuration / Schema) come PERCORSI di escalation dei privilegi e segnala la tecnica di acquisizione concreta che ciascuno abilita. Qualsiasi entità non predefinita che detiene diritti GenericAll / WriteDacl / WriteOwner / di replica su uno di questi oggetti dispone di un percorso a un solo salto verso l'equivalenza di Domain Admin. Vengono inoltre segnalati come pivot di escalation i gruppi non predefiniti annidati all'interno di un gruppo Tier-0: controllare tale gruppo, o esservi aggiunti, conferisce i privilegi del gruppo Tier-0. Il calcolo completo delle catene di controllo transitive su tutto il dominio (un utente a bassi privilegi che, attraverso una catena di archi GenericWrite/AddMember, raggiunge i Domain Admins) richiede la raccolta completa delle ACL del dominio, che costituisce un elemento separato della roadmap.", "status": "machine-draft" },
    "recommendedValue": { "value": "Nessuna entità non predefinita detiene il controllo sugli oggetti Tier-0.", "status": "machine-draft" },
    "remediationSteps": { "value": "Per ogni percorso segnalato, rimuovi dalla DACL dell'oggetto di destinazione l'ACE controllabile dall'aggressore (Active Directory Users and Computers > Advanced Security, oppure Set-Acl), oppure rimuovi l'entità dal gruppo che glielo concede. Solo gli amministratori Tier-0 dovrebbero detenere diritti GenericAll/WriteDacl/WriteOwner o di replica sulla radice del dominio, su AdminSDHolder, sulla OU Domain Controllers e sui contenitori Policies/Configuration/Schema.", "status": "machine-draft" }
  },
  "ADPATH-002": {
    "name": { "value": "Catene di escalation transitive verso il Tier-0", "status": "machine-draft" },
    "description": { "value": "Calcola catene di escalation dei privilegi a PIÙ SALTI verso il Tier-0 seguendo in modo transitivo gli archi di controllo (GenericAll / WriteDacl / WriteOwner / AddMember) e di appartenenza ai gruppi, ad esempio HelpDesk --[WriteDacl]--> CORP-Admins --[MemberOf]--> Domain Admins. Integra ADPATH-001 (a salto singolo) concatenando archi di lunghezza arbitraria e segnalando il percorso più breve per ciascuna entità. La PROFONDITÀ della catena è limitata dalla copertura della raccolta delle ACL: con l'attuale raccolta dei sei oggetti critici la maggior parte delle catene è di un solo salto, quindi oggi questo controllo risulta di norma pulito; il collettore di ACL completo del dominio (previsto nella roadmap, con gate live) popola gli archi di controllo su oggetti arbitrari e sblocca catene profonde da basso privilegio a Domain Admin. Il motore in sé concatena a profondità arbitraria (percorso più breve BFS, sicuro rispetto ai cicli).", "status": "machine-draft" },
    "recommendedValue": { "value": "Nessuna catena di controllo transitiva conduce un'entità non privilegiata al Tier-0.", "status": "machine-draft" },
    "remediationSteps": { "value": "Per ogni catena, spezza l'anello più debole: rimuovi l'ACE controllabile dall'aggressore al primo salto (il controllo dell'entità non privilegiata sull'oggetto successivo nella catena), oppure rimuovi il gruppo annidato dal gruppo Tier-0. Esegui nuovamente il controllo per confermare che la catena sia stata interrotta.", "status": "machine-draft" }
  }
}