Data/Locales/checks/nl/ADAttackPathChecks.json

{
  "_family": "ADAttackPathChecks.json",
  "ADPATH-001": {
    "name": { "value": "Escalatiepaden naar Tier-0", "status": "machine-draft" },
    "description": { "value": "Modelleert niet-standaard controle over Tier-0-objecten (de domeinroot, AdminSDHolder, de OU Domain Controllers en de containers GPO / Configuration / Schema) als PADEN voor rechtenescalatie en rapporteert de concrete overnametechniek die elk pad mogelijk maakt. Elke niet-standaard principal die GenericAll / WriteDacl / WriteOwner / replicatierechten op een van deze objecten bezit, vormt een pad van één stap naar Domain Admin-equivalentie. Het markeert ook niet-standaard groepen die zijn genest binnen een Tier-0-groep als escalatiepivots: het beheren van zo'n groep, of eraan worden toegevoegd, verleent de rechten van de Tier-0-groep. De volledige domeinbrede berekening van transitieve controleketens (van een gebruiker met lage rechten via een keten van GenericWrite/AddMember-verbindingen naar Domain Admins) vereist een volledige domeinbrede ACL-verzameling, wat een afzonderlijk roadmap-item is.", "status": "machine-draft" },
    "recommendedValue": { "value": "Geen niet-standaard principals hebben controle over Tier-0-objecten.", "status": "machine-draft" },
    "remediationSteps": { "value": "Verwijder voor elk gerapporteerd pad de door de aanvaller beheersbare ACE uit de DACL van het doelobject (Active Directory-gebruikers en -computers > Geavanceerde beveiliging, of Set-Acl), of verwijder de principal uit de groep die deze toekent. Alleen Tier-0-beheerders mogen GenericAll/WriteDacl/WriteOwner of replicatierechten bezitten op de domeinroot, AdminSDHolder, de OU Domain Controllers en de containers Policies/Configuration/Schema.", "status": "machine-draft" }
  },
  "ADPATH-002": {
    "name": { "value": "Transitieve escalatieketens naar Tier-0", "status": "machine-draft" },
    "description": { "value": "Berekent escalatieketens met MEERDERE STAPPEN naar Tier-0 door transitief controleverbindingen (GenericAll / WriteDacl / WriteOwner / AddMember) en groepslidmaatschapsverbindingen te volgen, bijvoorbeeld HelpDesk --[WriteDacl]--> CORP-Admins --[MemberOf]--> Domain Admins. Vormt een aanvulling op ADPATH-001 (één stap) door verbindingen van willekeurige lengte aan elkaar te schakelen en het kortste pad per principal te rapporteren. De DIEPTE van de keten wordt begrensd door de dekking van de ACL-verzameling: met de huidige verzameling van zes kritieke objecten zijn de meeste ketens één stap, dus deze controle is vandaag doorgaans schoon; de volledige domeinbrede ACL-verzamelaar (roadmap, live-gated) vult controleverbindingen over willekeurige objecten en ontsluit diepe ketens van lage rechten naar Domain Admin. De engine zelf schakelt willekeurige diepte aaneen (BFS-kortste-pad, cyclusveilig).", "status": "machine-draft" },
    "recommendedValue": { "value": "Geen transitieve controleketen leidt een niet-bevoorrechte principal naar Tier-0.", "status": "machine-draft" },
    "remediationSteps": { "value": "Verbreek voor elke keten de zwakste schakel: verwijder de door de aanvaller beheersbare ACE bij de eerste stap (de controle van de niet-bevoorrechte principal over het volgende object in de keten), of verwijder de geneste groep uit de Tier-0-groep. Voer opnieuw uit om te bevestigen dat de keten is verbroken.", "status": "machine-draft" }
  }
}