Data/Locales/checks/nl/ADKerberosChecks.json

{
  "_family": "ADKerberosChecks.json",
  "ADKERB-001": {
    "name": { "value": "Kerberoasting-kwetsbare accounts", "status": "machine-draft" },
    "description": { "value": "Gebruikersaccounts met een Service Principal Name (SPN) zijn kwetsbaar voor Kerberoasting: elke geauthenticeerde domeingebruiker kan een serviceticket aanvragen dat is versleuteld met de wachtwoordhash van het account en dit offline proberen te kraken. Deze aanval vereist geen bijzondere rechten en is moeilijk te detecteren. Elk gebruikersaccount met een SPN vormt een mogelijk vector voor blootstelling van referenties", "status": "machine-draft" },
    "recommendedValue": { "value": "Minimaal aantal gebruikersaccounts met een SPN. Alle Kerberoasting-kwetsbare accounts geïdentificeerd, gedocumenteerd met een zakelijke rechtvaardiging en beschermd met wachtwoorden van 25 tekens of meer, of gemigreerd naar gMSA", "status": "machine-draft" },
    "remediationSteps": { "value": "Inventariseer Kerberoasting-kwetsbare accounts met Get-ADUser -Filter {ServicePrincipalName -ne '$null'} -Properties ServicePrincipalName. Voor elk account: (1) beoordeel of de SPN nog nodig is, (2) verwijder onnodige SPN's, (3) migreer waar mogelijk naar Group Managed Service Accounts, (4) zorg voor de overige accounts dat wachtwoorden 25 tekens of meer bevatten en regelmatig worden vernieuwd. Bewaak Kerberos-TGS-aanvragen gericht op gevoelige accounts via Event ID 4769", "status": "machine-draft" }
  },
  "ADKERB-002": {
    "name": { "value": "Kerberoasting-kwetsbaar met zwakke versleuteling", "status": "machine-draft" },
    "description": { "value": "Gebruikersaccounts met een SPN die zijn geconfigureerd voor RC4- of DES-versleuteling zijn aanzienlijk eenvoudiger te kraken via Kerberoasting dan accounts die AES gebruiken. RC4-tickets (ARCFOUR-HMAC-MD5) kunnen op moderne GPU-hardware ordes van grootte sneller worden gekraakt dan AES-tickets. Accounts die expliciet zijn geconfigureerd met zwakke versleutelingstypen of zonder AES-sleutels vormen de Kerberoasting-doelen met de hoogste prioriteit", "status": "machine-draft" },
    "recommendedValue": { "value": "Alle accounts met een SPN ondersteunen AES256-versleuteling. Geen accounts beperkt tot RC4- of DES-versleutelingstypen. msDS-SupportedEncryptionTypes bevat de AES-vlaggen op alle serviceaccounts", "status": "machine-draft" },
    "remediationSteps": { "value": "Bevraag gebruikersaccounts met een SPN en controleer hun kenmerk msDS-SupportedEncryptionTypes. Accounts met waarde 0 (niet ingesteld) gebruiken standaard RC4. Accounts met alleen RC4-vlaggen (0x4) of DES-vlaggen (0x1, 0x2, 0x3) zijn kwetsbaar. Vernieuw de wachtwoorden van alle betrokken accounts nadat u AES-ondersteuning in het domein hebt ingeschakeld om AES-sleutels te genereren. Stel msDS-SupportedEncryptionTypes zo in dat de vlaggen AES128 (0x8) en AES256 (0x10) worden opgenomen", "status": "machine-draft" }
  },
  "ADKERB-003": {
    "name": { "value": "AS-REP Roasting-kwetsbare accounts", "status": "machine-draft" },
    "description": { "value": "Accounts met de vlag DONT_REQUIRE_PREAUTH ingesteld stellen elke gebruiker in staat een AS-REP aan te vragen die versleuteld materiaal bevat dat offline kan worden gekraakt zonder enige voorafgaande authenticatie. Anders dan bij Kerberoasting vereist AS-REP Roasting in sommige configuraties zelfs geen geldig domeinaccount, wat het een aantrekkelijke techniek voor initiële toegang maakt voor aanvallers die alleen netwerktoegang tot een domeincontroller hebben", "status": "machine-draft" },
    "recommendedValue": { "value": "Geen accounts met de vlag 'Kerberos-preauthenticatie niet vereisen' ingesteld. Nul AS-REP Roasting-kwetsbare accounts", "status": "machine-draft" },
    "remediationSteps": { "value": "Identificeer accounts met Get-ADUser -Filter {DoesNotRequirePreAuth -eq $true -and Enabled -eq $true}. Schakel Kerberos-preauthenticatie in op alle accounts. Er is in moderne omgevingen zelden een legitieme reden om preauthenticatie uit te schakelen. Vernieuw de wachtwoorden van alle eerder kwetsbare accounts, aangezien ze mogelijk al zijn aangevallen. Bewaak Event ID 4768 met preauthenticatietype 0", "status": "machine-draft" }
  },
  "ADKERB-004": {
    "name": { "value": "Ongebonden delegatie - Computers", "status": "machine-draft" },
    "description": { "value": "Computeraccounts met ongebonden delegatie (TrustedForDelegation) bewaren het TGT van elke gebruiker die zich bij hen authenticeert in de cache. Als een aanvaller zo'n machine compromitteert, kan hij de gecachete TGT's uitlezen en zich voordoen als elke gebruiker, waaronder Domain Admins. In combinatie met de coërcieaanval SpoolSample of PrinterBug kan een aanvaller een domeincontroller dwingen zich te authenticeren en het TGT ervan onderscheppen, wat leidt tot volledige compromittering van het domein", "status": "machine-draft" },
    "recommendedValue": { "value": "Geen computeraccounts met ongebonden delegatie, met uitzondering van domeincontrollers (die deze intrinsiek vereisen). Alle overige delegatie gemigreerd naar gebonden delegatie of op resources gebaseerde gebonden delegatie", "status": "machine-draft" },
    "remediationSteps": { "value": "Identificeer computers met ongebonden delegatie met Get-ADComputer -Filter {TrustedForDelegation -eq $true} -Properties TrustedForDelegation. Sluit domeincontrollers uit van de resultaten. Migreer de overige computers naar gebonden delegatie door de specifieke services te bepalen waarnaar ze moeten delegeren en configureer vervolgens msDS-AllowedToDelegateTo. Voeg gevoelige accounts toe aan de groep Protected Users om te voorkomen dat hun TGT's worden gecachet. Markeer waardevolle accounts als 'Account is gevoelig en kan niet worden gedelegeerd'", "status": "machine-draft" }
  },
  "ADKERB-005": {
    "name": { "value": "Ongebonden delegatie - Gebruikers", "status": "machine-draft" },
    "description": { "value": "Gebruikersaccounts met ongebonden delegatie zijn nog gevaarlijker dan computeraccounts met dezelfde instelling, omdat gebruikersaccounts gemakkelijker worden gecompromitteerd door referentiediefstal, phishing of wachtwoordaanvallen. Elke service die draait onder een gebruikersaccount met ongebonden delegatie kan zich voordoen als elke gebruiker die zich bij die service authenticeert, wat een directe weg naar compromittering van het domein biedt", "status": "machine-draft" },
    "recommendedValue": { "value": "Geen gebruikersaccounts met ongebonden delegatie. Alle delegatie van gebruikersaccounts gemigreerd naar gebonden delegatie of op resources gebaseerde gebonden delegatie", "status": "machine-draft" },
    "remediationSteps": { "value": "Identificeer gebruikers met ongebonden delegatie met Get-ADUser -Filter {TrustedForDelegation -eq $true} -Properties TrustedForDelegation. Dit is vrijwel nooit een legitieme configuratie voor gebruikersaccounts. Verwijder de vlag voor ongebonden delegatie en configureer gebonden delegatie naar specifieke services indien delegatie vereist is. Vernieuw onmiddellijk het wachtwoord van het account, aangezien dit mogelijk is aangevallen", "status": "machine-draft" }
  },
  "ADKERB-006": {
    "name": { "value": "Analyse van gebonden delegatie", "status": "machine-draft" },
    "description": { "value": "Gebonden delegatie beperkt de services waarnaar een account kan delegeren via het kenmerk msDS-AllowedToDelegateTo, maar een verkeerde configuratie kan alsnog rechtenescalatie mogelijk maken. Delegatie naar LDAP-, CIFS- of HOST-services op domeincontrollers kan worden misbruikt om DCSync-aanvallen uit te voeren, toegang te krijgen tot de bestandsshares van de DC of opdrachten uit te voeren als de gedelegeerde gebruiker. Elke vermelding van gebonden delegatie moet worden beoordeeld op beveiligingsimpact", "status": "machine-draft" },
    "recommendedValue": { "value": "Alle vermeldingen van gebonden delegatie gedocumenteerd met een zakelijke rechtvaardiging. Geen delegatie naar gevoelige services (LDAP, CIFS, HOST, WSMAN) op domeincontrollers", "status": "machine-draft" },
    "remediationSteps": { "value": "Inventariseer gebonden delegatie met Get-ADObject -Filter {msDS-AllowedToDelegateTo -ne '$null'} -Properties msDS-AllowedToDelegateTo. Beoordeel elk delegatiedoel. Markeer alle delegatie naar DC-services (met name LDAP, CIFS, HOST, HTTP, WSMAN) als hoog risico. Verwijder onnodige delegatievermeldingen en documenteer de legitieme met een zakelijke rechtvaardiging. Overweeg migratie naar op resources gebaseerde gebonden delegatie voor betere beveiliging", "status": "machine-draft" }
  },
  "ADKERB-007": {
    "name": { "value": "Op resources gebaseerde gebonden delegatie", "status": "machine-draft" },
    "description": { "value": "Op resources gebaseerde gebonden delegatie (RBCD) stelt de doelresource in staat te bepalen welke accounts eraan kunnen delegeren via het kenmerk msDS-AllowedToActOnBehalfOfOtherIdentity. Hoewel RBCD door het ontwerp veiliger is dan traditionele gebonden delegatie, kan het worden misbruikt als een aanvaller schrijftoegang tot een computerobject verkrijgt om ongeautoriseerde delegatiepaden te configureren. Dit is een veelgebruikte techniek na exploitatie", "status": "machine-draft" },
    "recommendedValue": { "value": "Alle RBCD-configuraties gedocumenteerd en geaudit. Geen ongeautoriseerde vermeldingen in msDS-AllowedToActOnBehalfOfOtherIdentity. Schrijftoegang tot computerobjecten beperkt tot uitsluitend geautoriseerde beheerders", "status": "machine-draft" },
    "remediationSteps": { "value": "Inventariseer RBCD-configuraties met Get-ADComputer -Filter {msDS-AllowedToActOnBehalfOfOtherIdentity -ne '$null'} -Properties msDS-AllowedToActOnBehalfOfOtherIdentity. Beoordeel elke vermelding op zakelijke rechtvaardiging. Audit wie schrijftoegang tot computerobjecten in AD heeft om mogelijke RBCD-misbruikpaden te identificeren. Verwijder ongeautoriseerde RBCD-vermeldingen. Implementeer bewaking van wijzigingen aan het kenmerk msDS-AllowedToActOnBehalfOfOtherIdentity", "status": "machine-draft" }
  },
  "ADKERB-008": {
    "name": { "value": "Misbruikpaden via protocolovergang", "status": "machine-draft" },
    "description": { "value": "Accounts die zijn geconfigureerd voor gebonden delegatie met protocolovergang (vlag TrustedToAuthForDelegation / T2A4D) kunnen servicetickets verkrijgen namens elke gebruiker zonder dat die gebruiker zich daadwerkelijk via Kerberos authenticeert. Deze S4U2Self-mogelijkheid stelt het account in staat zich voor te doen als elke gebruiker tegenover de services waarnaar het mag delegeren, wat het een krachtige vector voor rechtenescalatie maakt in combinatie met delegatie naar gevoelige services", "status": "machine-draft" },
    "recommendedValue": { "value": "Protocolovergang (TrustedToAuthForDelegation) uitgeschakeld op alle accounts, tenzij expliciet vereist en gedocumenteerd. Geen accounts met protocolovergang die naar services van domeincontrollers kunnen delegeren", "status": "machine-draft" },
    "remediationSteps": { "value": "Identificeer accounts met protocolovergang met Get-ADObject -Filter {TrustedToAuthForDelegation -eq $true} -Properties TrustedToAuthForDelegation,msDS-AllowedToDelegateTo. Beoordeel voor elk account of protocolovergang werkelijk vereist is (alleen nodig wanneer de initiële authenticatie geen Kerberos gebruikt). Schakel protocolovergang uit waar deze niet nodig is. Beperk voor de overige accounts de delegatiedoelen strikt en zorg dat geen DC-services binnen bereik vallen", "status": "machine-draft" }
  },
  "ADKERB-009": {
    "name": { "value": "Kerberos-versleutelingstypen", "status": "machine-draft" },
    "description": { "value": "Kerberos-versleutelingstypen bepalen de sterkte van de ticketversleuteling. DES en RC4 (ARCFOUR-HMAC-MD5) zijn cryptografisch zwak en moeten worden uitgeschakeld ten gunste van AES128 en AES256. RC4 is in het bijzonder een doelwit van Kerberoasting-aanvallen omdat het aanzienlijk sneller te kraken is dan AES-versleutelde tickets. Het afdwingen van uitsluitend AES-versleuteling verhoogt de moeilijkheidsgraad van offline aanvallen op referenties aanzienlijk", "status": "machine-draft" },
    "recommendedValue": { "value": "AES256_HMAC_SHA1 en AES128_HMAC_SHA1 als enige ondersteunde versleutelingstypen. DES en RC4 uitgeschakeld via Groepsbeleid en het functionele niveau van het domein", "status": "machine-draft" },
    "remediationSteps": { "value": "Configureer via Groepsbeleid: Computerconfiguratie > Beleid > Windows-instellingen > Beveiligingsinstellingen > Lokaal beleid > Beveiligingsopties > 'Netwerkbeveiliging: versleutelingstypen configureren die zijn toegestaan voor Kerberos' = AES128_HMAC_SHA1, AES256_HMAC_SHA1, Toekomstige versleutelingstypen. Audit accounts via msDS-SupportedEncryptionTypes om accounts te identificeren die tot RC4 zijn beperkt. Zorg dat voor alle serviceaccounts AES-sleutels zijn gegenereerd door de wachtwoorden te vernieuwen nadat AES-ondersteuning op domeinniveau is ingeschakeld", "status": "machine-draft" }
  },
  "ADKERB-010": {
    "name": { "value": "Levensduur van Kerberos-tickets", "status": "machine-draft" },
    "description": { "value": "De levensduur van Kerberos-tickets bepaalt hoelang authenticatietickets geldig blijven. Buitensporig lange levensduren voor TGT's of servicetickets verlengen het venster waarin gestolen tickets kunnen worden gebruikt voor pass-the-ticket-aanvallen. De standaardlevensduur van 10 uur voor een TGT en de maximale vernieuwing van 7 dagen moeten worden herzien om beveiliging en operationele vereisten in balans te brengen", "status": "machine-draft" },
    "recommendedValue": { "value": "Maximale levensduur TGT: 4 tot 10 uur. Maximale levensduur serviceticket: 600 minuten. Maximale ticketvernieuwing: 7 dagen. Maximale klokafwijking: 5 minuten", "status": "machine-draft" },
    "remediationSteps": { "value": "Configureer het Kerberos-beleid in het standaarddomeinbeleid: Computerconfiguratie > Beleid > Windows-instellingen > Beveiligingsinstellingen > Accountbeleid > Kerberos-beleid. Stel de maximale levensduur voor het serviceticket (600 minuten), de maximale levensduur voor het gebruikersticket (10 uur of minder) en de maximale levensduur voor de vernieuwing van het gebruikersticket (7 dagen) in. Voeg Tier 0-accounts toe aan de groep Protected Users, die automatisch een TGT-levensduur van 4 uur afdwingt", "status": "machine-draft" }
  },
  "ADKERB-011": {
    "name": { "value": "Audit van computer-SPN's", "status": "machine-draft" },
    "description": { "value": "Service Principal Names op computeraccounts definiëren de services die zijn geregistreerd om op elke machine te draaien. Dubbele SPN's veroorzaken Kerberos-authenticatiefouten, terwijl ongeautoriseerde SPN's kunnen wijzen op malafide services of gecompromitteerde machines. Een schone SPN-configuratie is essentieel voor het correct functioneren van Kerberos en voor het bijhouden van een nauwkeurige service-inventaris", "status": "machine-draft" },
    "recommendedValue": { "value": "Geen dubbele SPN's binnen het domein. Alle SPN's op computeraccounts komen overeen met legitieme, gedocumenteerde services", "status": "machine-draft" },
    "remediationSteps": { "value": "Zoek naar dubbele SPN's met setspn -X in het forest of met Get-ADObject-query's. Verwijder dubbele SPN's of wijs ze opnieuw toe aan de juiste accounts. Beoordeel de SPN's op computerobjecten om ongeautoriseerde of onverwachte services te identificeren. Gebruik setspn -L <computernaam> om de SPN's per computer weer te geven. Documenteer alle niet-standaard SPN's met hun zakelijke doel", "status": "machine-draft" }
  }
}