Data/Locales/checks/nl/ADCertificateServicesChecks.json

{
  "_family": "ADCertificateServicesChecks.json",
  "ADCS-001": {
    "name": { "value": "Inventaris van CA-servers", "status": "machine-draft" },
    "description": { "value": "Een inventaris van alle certificeringsinstantieservers in de omgeving vormt de basis voor de beveiligingsbeoordeling van AD CS. Dit omvat Enterprise-CA's, zelfstandige CA's, hun rollen (root versus ondergeschikt), versies van het besturingssysteem en gepubliceerde certificaatsjablonen. Inzicht in de PKI-hiërarchie is essentieel om het aanvalsoppervlak te identificeren", "status": "machine-draft" },
    "recommendedValue": { "value": "Volledige CA-inventaris gedocumenteerd met CA-type, rol, OS-versie en gepubliceerde sjablonen voor elke CA-server", "status": "machine-draft" },
    "remediationSteps": { "value": "Inventariseer alle CA-servers door de container PKI Enrollment Services in AD te bevragen (CN=Enrollment Services,CN=Public Key Services,CN=Services,CN=Configuration). Documenteer voor elke CA het type (Enterprise/zelfstandig), de rol (root/ondergeschikt), de hostnaam, de versie van het besturingssysteem en de gepubliceerde certificaatsjablonen. Controleer of alle CA-servers een ondersteunde OS-versie draaien en over actuele patches beschikken.", "status": "machine-draft" }
  },
  "ADCS-002": {
    "name": { "value": "ESC1 - Aanvrager levert Subject Alternative Name aan", "status": "machine-draft" },
    "description": { "value": "ESC1 treedt op wanneer een certificaatsjabloon toestaat dat de aanvrager een Subject Alternative Name (SAN) in de certificaataanvraag opgeeft, over Client Authentication of een andere EKU beschikt die authenticatie toestaat, en inschrijving door laag bevoorrechte gebruikers toestaat. Een aanvaller kan een certificaat aanvragen met een SAN voor elke domeingebruiker, inclusief Domain Admins, en het certificaat vervolgens gebruiken om zich als die gebruiker te authenticeren", "status": "machine-draft" },
    "recommendedValue": { "value": "Geen certificaatsjablonen met CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT die inschrijving door laag bevoorrechte gebruikers toestaan en over authenticatie-EKU's beschikken", "status": "machine-draft" },
    "remediationSteps": { "value": "Identificeer sjablonen waarbij msPKI-Certificate-Name-Flag CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT (0x1) bevat, de sjabloon over de EKU Client Authentication of Smart Card Logon beschikt, en inschrijving is toegestaan voor niet-beheergebruikers. Verwijder de vlag CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT, beperk de inschrijvingsmachtigingen tot bevoorrechte groepen of verwijder de authenticatie-EKU. Als het opgeven van een SAN operationeel vereist is, implementeer dan goedkeuring door de CA-beheerder.", "status": "machine-draft" }
  },
  "ADCS-003": {
    "name": { "value": "ESC2 - Any Purpose Extended Key Usage", "status": "machine-draft" },
    "description": { "value": "ESC2 treedt op wanneer een certificaatsjabloon de EKU Any Purpose (OID 2.5.29.37.0) of helemaal geen EKU opgeeft (gelijkwaardig aan de SubCA-sjabloon). Certificaten met de EKU Any Purpose kunnen voor elk doel worden gebruikt, waaronder clientauthenticatie, serverauthenticatie en het ondertekenen van code. In combinatie met door de aanvrager beheerde SAN's of lage inschrijvingsvereisten maakt dit compromittering van het domein mogelijk", "status": "machine-draft" },
    "recommendedValue": { "value": "Geen certificaatsjablonen met de EKU Any Purpose of een lege EKU die inschrijving door laag bevoorrechte gebruikers toestaan", "status": "machine-draft" },
    "remediationSteps": { "value": "Identificeer sjablonen waarbij pKIExtendedKeyUsage de OID Any Purpose (2.5.29.37.0) bevat of leeg is, en inschrijving is toegestaan voor niet-beheergebruikers. Vervang de EKU Any Purpose door specifieke vereiste EKU's (bijvoorbeeld alleen Client Authentication). Als het een SubCA-sjabloon betreft, beperk de inschrijving dan tot uitsluitend Enterprise Admins. Implementeer goedkeuring door de CA-beheerder voor eventuele overige sjablonen met brede EKU's.", "status": "machine-draft" }
  },
  "ADCS-004": {
    "name": { "value": "ESC3 - Misbruik van inschrijvingsagentsjabloon voorwaarde 1", "status": "machine-draft" },
    "description": { "value": "ESC3 voorwaarde 1 identificeert certificaatsjablonen die de EKU Certificate Request Agent (OID 1.3.6.1.4.1.311.20.2.1) bevatten en inschrijving door laag bevoorrechte gebruikers toestaan. Een certificaat van een inschrijvingsagent stelt de houder in staat zich namens elke gebruiker in te schrijven voor andere sjablonen, mogelijk inclusief sjablonen met authenticatie-EKU's die normaal gesproken goedkeuring door de CA-beheerder vereisen", "status": "machine-draft" },
    "recommendedValue": { "value": "Certificate Request Agent-sjablonen beperkt tot uitsluitend geautoriseerde inschrijvingsagenten; niet inschrijfbaar door laag bevoorrechte gebruikers", "status": "machine-draft" },
    "remediationSteps": { "value": "Identificeer sjablonen met de EKU Certificate Request Agent die inschrijving door niet-beheergebruikers toestaan. Beperk de inschrijvingsmachtigingen op deze sjablonen tot een specifieke beveiligingsgroep voor inschrijvingsagenten. Configureer beperkingen voor inschrijvingsagenten op de CA om te beperken voor welke sjablonen en gebruikers inschrijvingsagenten mogen inschrijven. Bewaak de uitgifte van Certificate Request Agent-certificaten.", "status": "machine-draft" }
  },
  "ADCS-005": {
    "name": { "value": "ESC3 - Misbruik van inschrijvingsagentsjabloon voorwaarde 2", "status": "machine-draft" },
    "description": { "value": "ESC3 voorwaarde 2 identificeert certificaatsjablonen die inschrijving namens andere gebruikers accepteren (een handtekening van een inschrijvingsagent vereisen) en over een authenticatie-EKU beschikken. In combinatie met ESC3 voorwaarde 1 kan een aanvaller die een certificaat van een inschrijvingsagent verkrijgt zich namens elke gebruiker, inclusief Domain Admins, inschrijven voor authenticatiecertificaten", "status": "machine-draft" },
    "recommendedValue": { "value": "Sjablonen die handtekeningen van inschrijvingsagenten vereisen beperkt tot specifieke doelgebruikers via beperkingen voor inschrijvingsagenten op de CA", "status": "machine-draft" },
    "remediationSteps": { "value": "Identificeer sjablonen die een geautoriseerde handtekening met het toepassingsbeleid Certificate Request Agent vereisen en over de EKU Client Authentication of Smart Card Logon beschikken. Configureer beperkingen voor inschrijvingsagenten op de CA om te beperken voor welke sjablonen deze inschrijvingsagenten mogen inschrijven en namens welke gebruikers zij mogen inschrijven. Dit wordt geconfigureerd in de CA-eigenschappen onder de beperkingen voor inschrijvingsagenten.", "status": "machine-draft" }
  },
  "ADCS-006": {
    "name": { "value": "ESC4 - Kwetsbare ACL's op certificaatsjablonen", "status": "machine-draft" },
    "description": { "value": "ESC4 treedt op wanneer laag bevoorrechte gebruikers schrijfmachtigingen hebben op certificaatsjabloonobjecten in AD, waardoor ze sjabloonkenmerken kunnen wijzigen om een ESC1-, ESC2- of ESC3-voorwaarde te creëren. Een aanvaller met schrijftoegang kan CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT toevoegen, de EKU wijzigen, inschrijvingsmachtigingen aanpassen of andere beveiligingsrelevante kenmerken wijzigen om op certificaten gebaseerde rechtenescalatie mogelijk te maken", "status": "machine-draft" },
    "recommendedValue": { "value": "Geen schrijfmachtigingen op certificaatsjabloonobjecten voor niet-beheerprincipals", "status": "machine-draft" },
    "remediationSteps": { "value": "Inventariseer ACL's op alle certificaatsjabloonobjecten in CN=Certificate Templates,CN=Public Key Services,CN=Services,CN=Configuration. Verwijder de ACE's WriteDACL, WriteOwner, WriteProperty en GenericAll/GenericWrite voor niet-beheerprincipals. Alleen Enterprise Admins en aangewezen PKI-beheerders mogen schrijftoegang tot sjabloonobjecten hebben. Bewaak ACL-wijzigingen op certificaatsjabloonobjecten.", "status": "machine-draft" }
  },
  "ADCS-007": {
    "name": { "value": "ESC4 - Kwetsbaar eigendom van certificaatsjablonen", "status": "machine-draft" },
    "description": { "value": "Als een certificaatsjabloonobject eigendom is van een niet-beheerprincipal, kan die principal de DACL van de sjabloon wijzigen om zichzelf schrijftoegang te verlenen en vervolgens de sjabloon aanpassen om misbruikbare voorwaarden te creëren. Sjablooneigendom moet worden beperkt tot Enterprise Admins of de PKI-beheergroep van het domein", "status": "machine-draft" },
    "recommendedValue": { "value": "Alle certificaatsjabloonobjecten eigendom van Enterprise Admins of aangewezen PKI-beheerders", "status": "machine-draft" },
    "remediationSteps": { "value": "Controleer het veld Eigenaar op elk certificaatsjabloonobject in CN=Certificate Templates,CN=Public Key Services,CN=Services,CN=Configuration. Draag het eigendom van onjuist eigende sjablonen over aan Enterprise Admins met Set-Acl of het tabblad Beveiliging in adsiedit.msc. Onderzoek hoe niet-beheeraccounts eigenaar zijn geworden om herhaling te voorkomen.", "status": "machine-draft" }
  },
  "ADCS-008": {
    "name": { "value": "ESC5 - Kwetsbare ACL's op PKI-objecten", "status": "machine-draft" },
    "description": { "value": "ESC5 heeft betrekking op schrijfmachtigingen op andere PKI-gerelateerde AD-objecten dan certificaatsjablonen, waaronder het AD-object van de CA-server, het NTAuthCertificates-object, de container Enrollment Services en de container Certificate Templates. Schrijftoegang tot deze objecten kan een aanvaller in staat stellen malafide CA's toe te voegen, inschrijvingsinstellingen te wijzigen of kwaadaardige sjablonen te publiceren", "status": "machine-draft" },
    "recommendedValue": { "value": "Geen schrijfmachtigingen op PKI-containerobjecten voor niet-beheerprincipals; schrijftoegang beperkt tot Enterprise Admins", "status": "machine-draft" },
    "remediationSteps": { "value": "Audit ACL's op alle objecten onder CN=Public Key Services,CN=Services,CN=Configuration, waaronder de container Enrollment Services, de AIA-container, het NTAuthCertificates-object en de container Certificate Templates. Verwijder schrijfmachtigingen voor niet-beheerprincipals. Zorg dat het CA-computerobject in AD geen schrijfmachtigingen voor brede groepen heeft. Bewaak deze objecten op ongeautoriseerde wijzigingen.", "status": "machine-draft" }
  },
  "ADCS-009": {
    "name": { "value": "ESC6 - EDITF_ATTRIBUTESUBJECTALTNAME2-vlag", "status": "machine-draft" },
    "description": { "value": "Wanneer de vlag EDITF_ATTRIBUTESUBJECTALTNAME2 is ingeschakeld op een CA, kan elke certificaataanvraag een door de gebruiker gedefinieerde Subject Alternative Name bevatten, ongeacht de sjabloonconfiguratie. Dit maakt feitelijk elke sjabloon op de CA kwetsbaar voor ESC1-achtige aanvallen waarbij een aanvaller een SAN voor een bevoorrechte gebruiker opgeeft", "status": "machine-draft" },
    "recommendedValue": { "value": "Vlag EDITF_ATTRIBUTESUBJECTALTNAME2 uitgeschakeld op alle CA-servers", "status": "machine-draft" },
    "remediationSteps": { "value": "Controleer de CA-configuratie met certutil -getreg policy\\EditFlags op elke CA-server. Als de vlag EDITF_ATTRIBUTESUBJECTALTNAME2 (0x00040000) is ingesteld, verwijder deze dan met certutil -setreg policy\\EditFlags -EDITF_ATTRIBUTESUBJECTALTNAME2. Start de CertSvc-service opnieuw na de wijziging. Beoordeel alle recent uitgegeven certificaten op onverwachte SAN's die kunnen wijzen op eerdere exploitatie.", "status": "machine-draft" }
  },
  "ADCS-010": {
    "name": { "value": "ESC7 - Kwetsbare CA-ACL's", "status": "machine-draft" },
    "description": { "value": "ESC7 treedt op wanneer een niet-beheerprincipal de machtigingen ManageCA of ManageCertificates op de CA heeft. ManageCA maakt wijziging van de CA-configuratie mogelijk, waaronder het inschakelen van EDITF_ATTRIBUTESUBJECTALTNAME2 (waarmee een ESC6-voorwaarde wordt gecreëerd). ManageCertificates maakt het goedkeuren van in behandeling zijnde certificaataanvragen mogelijk, waarmee de vereisten voor goedkeuring door de CA-beheerder op gevoelige sjablonen worden omzeild", "status": "machine-draft" },
    "recommendedValue": { "value": "Machtigingen ManageCA en ManageCertificates beperkt tot uitsluitend aangewezen CA-beheerders", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel de CA-beveiligingsmachtigingen met certsrv.msc > Eigenschappen > tabblad Beveiliging of certutil -getacl. Verwijder ManageCA-machtigingen van niet-beheerprincipals. Verwijder ManageCertificates van elke principal die geen geautoriseerde certificaatbeheerder is. Documenteer alle principals met CA-beheermachtigingen. Voer functiescheiding in tussen CA-beheerders en certificaatbeheerders.", "status": "machine-draft" }
  },
  "ADCS-011": {
    "name": { "value": "ESC8 - NTLM-relay naar AD CS HTTP-eindpunten", "status": "machine-draft" },
    "description": { "value": "ESC8 misbruikt de HTTP-eindpunten van AD CS-webinschrijving (certsrv) en de Certificate Enrollment Service (CES) die NTLM-authenticatie accepteren. Een aanvaller kan authenticatie afdwingen vanaf een domeincontroller of bevoorrecht account en de NTLM-authenticatie doorsturen naar het HTTP-eindpunt van de CA om een certificaat aan te vragen als de doorgestuurde identiteit, wat leidt tot compromittering van het domein", "status": "machine-draft" },
    "recommendedValue": { "value": "Geen op HTTP gebaseerde inschrijvingseindpunten; indien vereist, dwing HTTPS af met Extended Protection for Authentication (EPA) ingeschakeld", "status": "machine-draft" },
    "remediationSteps": { "value": "Identificeer alle webinschrijvingseindpunten van de CA met Get-CertificateEnrollmentService en door de IIS-bindingen te controleren. Schakel op HTTP gebaseerde inschrijvingseindpunten uit en vereis HTTPS. Schakel Extended Protection for Authentication in op IIS om NTLM-relay te voorkomen. Schakel als alternatief de webinschrijvingsrol volledig uit en gebruik alleen de op DCOM gebaseerde inschrijvingsinterface. Schakel NTLM-authenticatie op CA-servers uit waar mogelijk.", "status": "machine-draft" }
  },
  "ADCS-012": {
    "name": { "value": "ESC9 - Geen beveiligingsextensie", "status": "machine-draft" },
    "description": { "value": "ESC9 misbruikt de afwezigheid van de beveiligingsextensie szOID_NTDS_CA_SECURITY_EXT in uitgegeven certificaten. Zonder deze extensie en wanneer StrongCertificateBindingEnforcement niet op 2 is ingesteld, kan een aanvaller die het UPN-kenmerk van een gebruiker kan wijzigen (via GenericWrite op het gebruikersobject) een certificaat aanvragen, de UPN terugzetten en het certificaat gebruiken om zich als de gewijzigde identiteit te authenticeren", "status": "machine-draft" },
    "recommendedValue": { "value": "StrongCertificateBindingEnforcement ingesteld op 2 op alle domeincontrollers; CT_FLAG_NO_SECURITY_EXTENSION niet ingesteld op authenticatiesjablonen", "status": "machine-draft" },
    "remediationSteps": { "value": "Controleer op sjablonen met CT_FLAG_NO_SECURITY_EXTENSION (0x80000) in msPKI-Enrollment-Flag. Verwijder deze vlag van alle sjablonen die geschikt zijn voor authenticatie. Stel de registerwaarde StrongCertificateBindingEnforcement in op 2 onder HKLM\\SYSTEM\\CurrentControlSet\\Services\\Kdc op alle domeincontrollers om sterke certificaatkoppeling af te dwingen. Test op certificaten gebaseerde authenticatie nadat u de afdwinging hebt ingeschakeld.", "status": "machine-draft" }
  },
  "ADCS-013": {
    "name": { "value": "ESC11 - RPC-relay zonder versleuteling", "status": "machine-draft" },
    "description": { "value": "ESC11 richt zich op de RPC-inschrijvingsinterface van AD CS (ICertPassage) wanneer de CA geen versleuteling op de RPC-verbinding afdwingt. Vergelijkbaar met ESC8 voor HTTP kan een aanvaller NTLM-authenticatie doorsturen naar het onversleutelde RPC-eindpunt om certificaten aan te vragen als de doorgestuurde identiteit. Dit treft de standaard op DCOM gebaseerde inschrijvingsinterface", "status": "machine-draft" },
    "recommendedValue": { "value": "Vlag IF_ENFORCEENCRYPTICERTREQUEST ingeschakeld op alle CA-servers om RPC-versleuteling te vereisen", "status": "machine-draft" },
    "remediationSteps": { "value": "Controleer de CA-interfacevlaggen met certutil -getreg CA\\InterfaceFlags. Schakel de vlag IF_ENFORCEENCRYPTICERTREQUEST in met certutil -setreg CA\\InterfaceFlags +IF_ENFORCEENCRYPTICERTREQUEST. Start de CertSvc-service opnieuw. Controleer of certificaatinschrijving vanaf aan het domein gekoppelde clients nog correct functioneert nadat u de versleutelingsafdwinging hebt ingeschakeld.", "status": "machine-draft" }
  },
  "ADCS-014": {
    "name": { "value": "ESC13 - Groepskoppeling van uitgiftebeleid-OID", "status": "machine-draft" },
    "description": { "value": "ESC13 misbruikt de koppeling tussen OID's van certificaatuitgiftebeleid en AD-beveiligingsgroepen via het kenmerk msDS-OIDToGroupLink. Wanneer een certificaatsjabloon een uitgiftebeleid heeft dat aan een beveiligingsgroep is gekoppeld, verkrijgt iedereen die zich voor die sjabloon inschrijft feitelijk lidmaatschap van de gekoppelde groep voor de duur van de op certificaten gebaseerde authenticatie", "status": "machine-draft" },
    "recommendedValue": { "value": "Geen OID's van uitgiftebeleid gekoppeld aan bevoorrechte beveiligingsgroepen; msDS-OIDToGroupLink alleen op niet-gevoelige groepen", "status": "machine-draft" },
    "remediationSteps": { "value": "Bevraag alle OID-objecten in CN=OID,CN=Public Key Services,CN=Services,CN=Configuration op het kenmerk msDS-OIDToGroupLink. Identificeer alle OID's die aan bevoorrechte groepen zijn gekoppeld (Domain Admins, Enterprise Admins, enzovoort). Verwijder het kenmerk msDS-OIDToGroupLink van OID's die aan gevoelige groepen zijn gekoppeld. Als de koppeling operationeel vereist is, beperk de inschrijving op sjablonen die het uitgiftebeleid gebruiken dan tot uitsluitend geautoriseerde principals.", "status": "machine-draft" }
  },
  "ADCS-015": {
    "name": { "value": "ESC15 - Toepassingsbeleid in schema-v1-sjablonen", "status": "machine-draft" },
    "description": { "value": "ESC15 (ook bekend als EKUwu) misbruikt certificaatsjablonen met schemaversie 1 waarbij de aanvrager de Application Policies-extensie in de certificaataanvraag kan opgeven. Omdat schema-v1-sjablonen de Application Policies uit de sjabloon niet afdwingen, kan een aanvaller Client Authentication of een andere EKU aan het uitgegeven certificaat toevoegen, ongeacht de sjabloonconfiguratie", "status": "machine-draft" },
    "recommendedValue": { "value": "Geen gepubliceerde schema-v1-sjablonen die inschrijving door laag bevoorrechte gebruikers toestaan; migreer alle vereiste sjablonen naar schema v2 of later", "status": "machine-draft" },
    "remediationSteps": { "value": "Identificeer alle schema-v1-sjablonen (msPKI-Template-Schema-Version = 1) die op Enterprise-CA's zijn gepubliceerd. Migreer schema-v1-sjablonen naar schema v2 of later door nieuwe sjablonen te maken op basis van de v1-sjabloon met expliciete EKU-afdwinging. Beperk de inschrijving op eventuele overige v1-sjablonen tot uitsluitend beheeraccounts. Hef de publicatie op van v1-sjablonen die niet langer vereist zijn.", "status": "machine-draft" }
  },
  "ADCS-016": {
    "name": { "value": "ESC16 - Verkeerde configuratie van UPN-SAN", "status": "machine-draft" },
    "description": { "value": "ESC16 misbruikt een verkeerde configuratie waarbij StrongCertificateBindingEnforcement op 1 (compatibiliteitsmodus) is ingesteld en certificaatsjablonen met CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT of CT_FLAG_SUBJECT_ALT_REQUIRE_UPN de aanvrager toestaan de UPN in de SAN in te stellen. De zwakke koppeling maakt het mogelijk certificaten uitsluitend op basis van de UPN aan gebruikers toe te wijzen zonder de OID-beveiligingsextensie, wat imitatie mogelijk maakt", "status": "machine-draft" },
    "recommendedValue": { "value": "StrongCertificateBindingEnforcement ingesteld op 2; geen sjablonen die een door de aanvrager opgegeven UPN-SAN toestaan met inschrijving door laag bevoorrechte gebruikers", "status": "machine-draft" },
    "remediationSteps": { "value": "Stel StrongCertificateBindingEnforcement in op 2 op alle domeincontrollers onder HKLM\\SYSTEM\\CurrentControlSet\\Services\\Kdc. Beoordeel alle sjablonen die door de aanvrager opgegeven onderwerpen toestaan of een UPN in de SAN vereisen. Beperk de inschrijving op deze sjablonen tot geautoriseerde principals. Test op certificaten gebaseerde authenticatie na het afdwingen van sterke koppeling om eventuele incompatibiliteiten te identificeren vóór volledige uitrol.", "status": "machine-draft" }
  },
  "ADCS-017": {
    "name": { "value": "EKEUwu - Misbruik van Extended Key Usage", "status": "machine-draft" },
    "description": { "value": "De EKEUwu-aanval richt zich op certificaatsjablonen waarbij het veld Extended Key Usage door de aanvrager via de certificaataanvraag kan worden beïnvloed. Dit doet zich voor bij bepaalde sjabloonconfiguraties waarbij de EKU niet strikt door de sjabloon wordt afgedwongen, waardoor een aanvaller authenticatie-EKU's kan toevoegen aan certificaten die niet voor authenticatiedoeleinden waren bedoeld", "status": "machine-draft" },
    "recommendedValue": { "value": "Alle certificaatsjablonen dwingen de EKU strikt af vanuit de sjabloondefinitie; geen door de aanvrager beheerbare EKU's", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel alle certificaatsjablonen op EKU-afdwinging. Zorg dat sjablonen schema v2 of later zijn, waarin de EKU-afdwinging robuuster is. Verwijder onnodige sjablonen die de EKU's niet strikt definiëren en afdwingen. Test certificaataanvragen om te controleren of de EKU van het uitgegeven certificaat overeenkomt met de sjabloondefinitie. Implementeer CA-uitgiftebeleidsmodules die de EKU in aanvragen valideren.", "status": "machine-draft" }
  },
  "ADCS-018": {
    "name": { "value": "Configuratie van CA-auditing", "status": "machine-draft" },
    "description": { "value": "Auditing van de AD CS-certificeringsinstantie bepaalt welke certificaatgerelateerde gebeurtenissen worden vastgelegd, waaronder certificaataanvragen, uitgifte, intrekking en wijzigingen in de CA-configuratie. Zonder adequate CA-auditing kan exploitatie van op certificaten gebaseerde aanvalsvectoren (ESC1-ESC16) niet worden gedetecteerd of onderzocht en blijft ongeautoriseerde certificaatuitgifte onopgemerkt", "status": "machine-draft" },
    "recommendedValue": { "value": "Alle CA-auditcategorieën ingeschakeld: Starten/Stoppen, Back-up/Herstel, Certificaat uitgegeven, Certificaat ingetrokken, Certificaataanvraag, CA-beveiliging, Wijziging CA-configuratie", "status": "machine-draft" },
    "remediationSteps": { "value": "Configureer CA-auditing met certsrv.msc > CA-eigenschappen > tabblad Auditing. Schakel alle auditcategorieën in: Back-up maken van en herstellen van de CA-database, CA-configuratie wijzigen, CA-beveiligingsinstellingen wijzigen, Certificaataanvragen uitgeven en beheren, Certificaten intrekken en CRL's publiceren, Gearchiveerde sleutels opslaan en ophalen, AD CS starten en stoppen. Controleer of het Windows-beveiligingslogboek voldoende grootte- en bewaarinstellingen heeft.", "status": "machine-draft" }
  },
  "ADCS-019": {
    "name": { "value": "Inventarisatie van certificaatsjablonen", "status": "machine-draft" },
    "description": { "value": "Een uitgebreide inventarisatie van alle certificaatsjablonen met hun beveiligingsrelevante kenmerken vormt de basis voor de beoordeling van ESC-kwetsbaarheden. Dit omvat de schemaversie van de sjabloon, inschrijvingsmachtigingen, EKU-configuratie, naamvlaggen, inschrijvingsvlaggen, de vereiste voor geautoriseerde handtekeningen en de geldigheidsperiode. Deze informatie voedt alle ESC-specifieke controles", "status": "machine-draft" },
    "recommendedValue": { "value": "Volledige sjablooninventaris met gedocumenteerde beveiligingskenmerken; alle sjablonen beoordeeld op inschrijving met minimale rechten en passende EKU", "status": "machine-draft" },
    "remediationSteps": { "value": "Inventariseer alle certificaatsjablonen uit CN=Certificate Templates,CN=Public Key Services,CN=Services,CN=Configuration met certutil -template of PowerShell. Documenteer voor elke sjabloon: weergavenaam, schemaversie, inschrijvingsmachtigingen, EKU, naamvlaggen (ENROLLEE_SUPPLIES_SUBJECT), inschrijvingsvlaggen, vereiste voor geautoriseerde handtekeningen, geldigheidsperiode en verlengingsperiode. Correleer de gepubliceerde sjablonen op elke CA.", "status": "machine-draft" }
  }
}