Data/Locales/checks/nl/ADPasswordPolicyChecks.json
|
{ "_family": "ADPasswordPolicyChecks.json", "ADPWD-001": { "name": { "value": "Standaard domeinwachtwoordbeleid", "status": "machine-draft" }, "description": { "value": "De Default Domain Policy definieert de basisinstellingen voor wachtwoorden en vergrendeling voor alle domeingebruikers. Dit beleid moet sterke wachtwoordvereisten afdwingen, aangezien het van toepassing is op elk account dat niet wordt gedekt door een specifieker fijnmazig wachtwoordbeleid", "status": "machine-draft" }, "recommendedValue": { "value": "Minimale lengte 14 tekens, complexiteit ingeschakeld, maximale leeftijd 365 dagen, minimale leeftijd 1 dag, geschiedenis 24 wachtwoorden", "status": "machine-draft" }, "remediationSteps": { "value": "Beoordeel de Default Domain Policy met Get-ADDefaultDomainPasswordPolicy. Configureer via Groepsbeleidsbeheer: Default Domain Policy > Computerconfiguratie > Beleid > Windows-instellingen > Beveiligingsinstellingen > Accountbeleid > Wachtwoordbeleid. Stel de waarden in volgens de organisatorische beveiligingsvereisten", "status": "machine-draft" } }, "ADPWD-002": { "name": { "value": "Inventarisatie van fijnmazig wachtwoordbeleid", "status": "machine-draft" }, "description": { "value": "Fijnmazig wachtwoordbeleid (FGPP's) staat verschillende wachtwoordvereisten toe voor verschillende groepen gebruikers. Alle FGPP's moeten worden gedocumenteerd om het volledige landschap van het wachtwoordbeleid te begrijpen en te garanderen dat geen groepen worden gedekt door zwakker-dan-bedoeld beleid", "status": "machine-draft" }, "recommendedValue": { "value": "Alle FGPP's gedocumenteerd met hun voorrang, doelgroepen en beleidsinstellingen. Minimaal een strikt FGPP voor bevoorrechte accounts en een standaard FGPP voor reguliere gebruikers", "status": "machine-draft" }, "remediationSteps": { "value": "Inventariseer alle FGPP's met Get-ADFineGrainedPasswordPolicy -Filter *. Documenteer de voorrangswaarde, doelgroepen en instellingen van elk beleid. Verifieer dat bevoorrechte accounts worden gedekt door een strikter beleid dan standaardgebruikers. Maak FGPP's aan als alleen de Default Domain Policy bestaat", "status": "machine-draft" } }, "ADPWD-003": { "name": { "value": "Analyse van FGPP-toepassing", "status": "machine-draft" }, "description": { "value": "Fijnmazig wachtwoordbeleid moet op de juiste groepen worden toegepast om effectief te zijn. Een verkeerd geconfigureerde FGPP-toepassing kan waardevolle accounts onder zwakker beleid laten vallen of beleidshiaten creëren waar geen FGPP van toepassing is en in plaats daarvan de Default Domain Policy wordt gebruikt", "status": "machine-draft" }, "recommendedValue": { "value": "Alle bevoorrechte accounts gedekt door een strikt FGPP. Geen beleidshiaten waar waardevolle accounts terugvallen op een zwakker standaardbeleid", "status": "machine-draft" }, "remediationSteps": { "value": "Beoordeel voor elk FGPP het kenmerk msDS-PSOAppliesTo om de doelgroepen te zien. Kruisverwijs met het lidmaatschap van bevoorrechte groepen om de dekking te verifiëren. Gebruik Get-ADUserResultantPasswordPolicy voor specifieke accounts om het effectieve beleid te bepalen. Herstel eventuele hiaten in de FGPP-toepassing", "status": "machine-draft" } }, "ADPWD-004": { "name": { "value": "Minimale wachtwoordlengte", "status": "machine-draft" }, "description": { "value": "Wachtwoorden korter dan 14 tekens zijn kwetsbaar voor offline brute-force-kraken met moderne GPU-hardware. NIST SP 800-63B beveelt aan wachtwoorden tot 64 tekens te ondersteunen en een minimum in te stellen dat beveiliging in balans brengt met bruikbaarheid. Voor AD-omgevingen is 14 tekens de minimaal aanbevolen basiswaarde", "status": "machine-draft" }, "recommendedValue": { "value": "Minimaal 14 tekens voor standaardgebruikers, 25 tekens voor bevoorrechte accounts", "status": "machine-draft" }, "remediationSteps": { "value": "Configureer de minimale wachtwoordlengte in de Default Domain Policy of het passende FGPP: Computerconfiguratie > Beleid > Windows-instellingen > Beveiligingsinstellingen > Accountbeleid > Wachtwoordbeleid > Minimale wachtwoordlengte = 14. Maak een strikter FGPP voor bevoorrechte accounts dat 25+ tekens vereist", "status": "machine-draft" } }, "ADPWD-005": { "name": { "value": "Vereiste voor wachtwoordcomplexiteit", "status": "machine-draft" }, "description": { "value": "Windows-wachtwoordcomplexiteit vereist ten minste drie van de vier tekencategorieën (hoofdletters, kleine letters, cijfers, speciale tekens) en dat het wachtwoord de accountnaam van de gebruiker niet bevat. Hoewel NIST complexiteit niet langer verplicht stelt, verzwakt het uitschakelen ervan in AD zonder compenserende maatregelen (zoals lijsten met verboden woorden) de wachtwoorden aanzienlijk", "status": "machine-draft" }, "recommendedValue": { "value": "Complexiteit ingeschakeld. Idealiter aangevuld met Azure AD Password Protection of aangepaste lijsten met verboden woorden ter verdediging tegen veelvoorkomende patronen", "status": "machine-draft" }, "remediationSteps": { "value": "Verifieer dat complexiteit is ingeschakeld in de Default Domain Policy: Computerconfiguratie > Beleid > Windows-instellingen > Beveiligingsinstellingen > Accountbeleid > Wachtwoordbeleid > 'Wachtwoord moet voldoen aan complexiteitsvereisten' = Ingeschakeld. Overweeg het uitrollen van Azure AD Password Protection voor aanvullende afdwinging van verboden wachtwoorden", "status": "machine-draft" } }, "ADPWD-006": { "name": { "value": "Accountvergrendelingsbeleid", "status": "machine-draft" }, "description": { "value": "Accountvergrendelingsbeleid beschermt tegen online brute-force- en password-spraying-aanvallen door accounts te vergrendelen na een drempel van mislukte pogingen. Zonder vergrendeling kunnen aanvallers onbeperkte wachtwoordpogingen tegen elk account uitvoeren. Te agressieve vergrendeling creëert echter een denial-of-service-risico", "status": "machine-draft" }, "recommendedValue": { "value": "Drempel voor accountvergrendeling: 5-10 pogingen. Vergrendelingsduur: 15-30 minuten. Teller opnieuw instellen na: 15-30 minuten", "status": "machine-draft" }, "remediationSteps": { "value": "Configureer accountvergrendeling in de Default Domain Policy: Computerconfiguratie > Beleid > Windows-instellingen > Beveiligingsinstellingen > Accountbeleid > Accountvergrendelingsbeleid. Stel de drempel in op 5-10 pogingen, de duur op 15-30 minuten en het observatievenster op 15-30 minuten. Bewaak op vergrendelingsgebeurtenissen die op aanvallen kunnen wijzen", "status": "machine-draft" } }, "ADPWD-007": { "name": { "value": "Afdwinging van wachtwoordgeschiedenis", "status": "machine-draft" }, "description": { "value": "Wachtwoordgeschiedenis voorkomt dat gebruikers dezelfde wachtwoorden blijven hergebruiken. Zonder voldoende geschiedenisdiepte kunnen gebruikers afwisselen tussen een kleine reeks wachtwoorden, wat het beveiligingsvoordeel van vereisten voor wachtwoordrotatie tenietdoet", "status": "machine-draft" }, "recommendedValue": { "value": "Wachtwoordgeschiedenis die ten minste 24 eerdere wachtwoorden onthoudt", "status": "machine-draft" }, "remediationSteps": { "value": "Configureer in de Default Domain Policy: Computerconfiguratie > Beleid > Windows-instellingen > Beveiligingsinstellingen > Accountbeleid > Wachtwoordbeleid > 'Wachtwoordgeschiedenis afdwingen' = 24 onthouden wachtwoorden. Zorg er ook voor dat 'Minimale wachtwoordleeftijd' op ten minste 1 dag is ingesteld om snel doorlopen van de geschiedenis te voorkomen", "status": "machine-draft" } }, "ADPWD-008": { "name": { "value": "Maximale wachtwoordleeftijd", "status": "machine-draft" }, "description": { "value": "Maximale wachtwoordleeftijd dwingt periodieke wachtwoordrotatie af. Hoewel NIST SP 800-63B verplichte periodieke wijzigingen afraadt tenzij compromittering wordt vermoed, vereisen veel compliancekaders dit nog steeds. Het beleid moet compliancevereisten in balans brengen met bruikbaarheid en buitensporig korte rotatieperioden vermijden die tot zwakke wachtwoorden leiden", "status": "machine-draft" }, "recommendedValue": { "value": "Maximale wachtwoordleeftijd tussen 90-365 dagen afhankelijk van compliancevereisten. Voor bevoorrechte accounts maximaal 60 dagen", "status": "machine-draft" }, "remediationSteps": { "value": "Configureer in de Default Domain Policy: Computerconfiguratie > Beleid > Windows-instellingen > Beveiligingsinstellingen > Accountbeleid > Wachtwoordbeleid > 'Maximale wachtwoordleeftijd' = 365 dagen (of volgens compliancevereiste). Implementeer een strikter FGPP voor bevoorrechte accounts met een maximum van 60 dagen", "status": "machine-draft" } }, "ADPWD-009": { "name": { "value": "Gebruikers met Wachtwoord verloopt nooit", "status": "machine-draft" }, "description": { "value": "Accounts met de vlag 'Wachtwoord verloopt nooit' omzeilen het beleid voor maximale wachtwoordleeftijd. Hoewel dit acceptabel kan zijn voor beheerde serviceaccounts (gMSA's regelen de rotatie automatisch), behouden gebruikersaccounts met deze vlag gecompromitteerde wachtwoorden voor onbepaalde tijd", "status": "machine-draft" }, "recommendedValue": { "value": "Geen gebruikersaccounts met Wachtwoord verloopt nooit. Alleen Group Managed Service Accounts mogen vrijstellingen voor automatische rotatie hebben", "status": "machine-draft" }, "remediationSteps": { "value": "Identificeer accounts met Get-ADUser -Filter {PasswordNeverExpires -eq $true -and Enabled -eq $true} -Properties PasswordNeverExpires. Beoordeel elk account op zakelijke rechtvaardiging. Wis de vlag op gebruikersaccounts en migreer serviceaccounts waar mogelijk naar gMSA. Documenteer eventuele goedgekeurde uitzonderingen met compenserende maatregelen", "status": "machine-draft" } }, "ADPWD-010": { "name": { "value": "Gebruikers met lege wachtwoorden", "status": "machine-draft" }, "description": { "value": "Accounts met de vlag PASSWD_NOTREQD kunnen lege wachtwoorden hebben, waarmee alle wachtwoordbeleidsregels volledig worden omzeild. Deze vlag wordt soms onbedoeld ingesteld tijdens scripts voor het aanmaken van accounts. Elk account met een leeg wachtwoord is toegankelijk voor iedereen die de gebruikersnaam kent", "status": "machine-draft" }, "recommendedValue": { "value": "Geen ingeschakelde accounts met lege wachtwoorden of de vlag PASSWD_NOTREQD", "status": "machine-draft" }, "remediationSteps": { "value": "Identificeer accounts met Get-ADUser -Filter {PasswordNotRequired -eq $true -and Enabled -eq $true}. Wis de vlag PASSWD_NOTREQD en stel onmiddellijk een sterk wachtwoord in op alle geïdentificeerde accounts. Beoordeel scripts en processen voor het aanmaken van accounts om te voorkomen dat deze vlag in de toekomst wordt ingesteld", "status": "machine-draft" } }, "ADPWD-011": { "name": { "value": "Dubbele wachtwoordhashes", "status": "machine-draft" }, "description": { "value": "Meerdere accounts die dezelfde wachtwoordhash delen wijzen op hergebruik van wachtwoorden, veelgebruikte wachtwoorden of accounts met standaardwachtwoorden. Hergebruik van wachtwoorden versterkt de impact van elke afzonderlijke referentiecompromittering en maakt laterale verplaatsing over meerdere accounts mogelijk", "status": "machine-draft" }, "recommendedValue": { "value": "Geen clusters van accounts die identieke wachtwoordhashes delen. Elk account zou een uniek wachtwoord moeten hebben", "status": "machine-draft" }, "remediationSteps": { "value": "Extraheer en vergelijk NT-hashes met DCSync-capabele tools (DSInternals) met de juiste autorisatie. Identificeer clusters van accounts die hashes delen. Forceer wachtwoordwijzigingen op alle accounts in dubbele clusters. Implementeer wachtwoordfilters om veelvoorkomende wachtwoorden te voorkomen en overweeg het uitrollen van Azure AD Password Protection", "status": "machine-draft" } }, "ADPWD-012": { "name": { "value": "Wachtwoorden in de HaveIBeenPwned-database", "status": "machine-draft" }, "description": { "value": "Wachtwoorden die voorkomen in bekende datalekdatabases worden actief gebruikt bij credential-stuffing-aanvallen. Het vergelijken van AD-wachtwoordhashes met de HaveIBeenPwned-database identificeert accounts die gecompromitteerde wachtwoorden gebruiken die waarschijnlijk het doelwit zullen zijn", "status": "machine-draft" }, "recommendedValue": { "value": "Geen actieve accounts die wachtwoorden gebruiken die in de HaveIBeenPwned-database voorkomen", "status": "machine-draft" }, "remediationSteps": { "value": "Vergelijk NT-hashes met de HaveIBeenPwned Passwords-database (downloadbare hashlijst) met tools zoals DSInternals Test-PasswordQuality. Forceer onmiddellijke wachtwoordwijzigingen op alle accounts met overeenkomende hashes. Rol Azure AD Password Protection of aangepaste wachtwoordfilters uit om bekende gelekte wachtwoorden voortaan te blokkeren", "status": "machine-draft" } }, "ADPWD-013": { "name": { "value": "Controle op wachtwoorden uit aangepast woordenboek", "status": "machine-draft" }, "description": { "value": "Wachtwoorden gebaseerd op organisatiespecifieke termen (bedrijfsnaam, productnamen, seizoenen, plaatsnamen) worden vaak gebruikt en zijn eenvoudig te raden door gerichte aanvallers. Controles op basis van een aangepast woordenboek identificeren wachtwoorden die aan de complexiteitsvereisten voldoen maar toch voorspelbaar zijn", "status": "machine-draft" }, "recommendedValue": { "value": "Geen accounts die wachtwoorden gebruiken met organisatiespecifieke termen, veelvoorkomende patronen (seizoen+jaar) of toetsenbordreeksen", "status": "machine-draft" }, "remediationSteps": { "value": "Stel een aangepast woordenboek samen met bedrijfsnamen, productnamen, plaatsnamen, seizoenen en veelvoorkomende patronen. Test wachtwoordhashes tegen dit woordenboek met DSInternals of vergelijkbare tools. Forceer wachtwoordwijzigingen op overeenkomende accounts. Rol aangepaste wachtwoordfilters of de aangepaste lijst met verboden wachtwoorden van Azure AD Password Protection uit", "status": "machine-draft" } }, "ADPWD-014": { "name": { "value": "Standaard-/veelvoorkomende wachtwoorden", "status": "machine-draft" }, "description": { "value": "Accounts die standaard-, veelvoorkomende of triviaal te raden wachtwoorden gebruiken (zoals Password1, Welcome1 of de accountnaam) zijn de eerste doelwitten bij password-spraying-aanvallen. Deze wachtwoorden staan in elke woordenlijst van aanvallers en worden vaak als eerste getest", "status": "machine-draft" }, "recommendedValue": { "value": "Geen accounts die wachtwoorden gebruiken uit de lijsten met de top 1000 meest voorkomende wachtwoorden of die overeenkomen met standaardwachtwoordpatronen", "status": "machine-draft" }, "remediationSteps": { "value": "Test wachtwoordhashes tegen lijsten met veelvoorkomende wachtwoorden (zoals SecLists) met DSInternals Test-PasswordQuality. Forceer onmiddellijke wachtwoordwijzigingen op alle accounts met veelvoorkomende wachtwoorden. Implementeer Azure AD Password Protection, dat een globale lijst met verboden wachtwoorden bevat die door Microsoft wordt bijgewerkt", "status": "machine-draft" } }, "ADPWD-015": { "name": { "value": "Leeftijdsverdeling van laatst ingestelde wachtwoorden", "status": "machine-draft" }, "description": { "value": "Het analyseren van de verdeling van wachtwoordleeftijden over alle accounts onthult de effectiviteit van de beleidsafdwinging en identificeert accounts met extreem oude wachtwoorden. Accounts met wachtwoorden die jarenlang niet zijn gewijzigd, kunnen door beleidswijzigingen zijn gemist of hebben Wachtwoord verloopt nooit ingesteld", "status": "machine-draft" }, "recommendedValue": { "value": "Geen ingeschakelde gebruikersaccounts met wachtwoorden ouder dan het beleid voor maximale wachtwoordleeftijd. De verdeling zou regelmatige rotatiepatronen moeten tonen", "status": "machine-draft" }, "remediationSteps": { "value": "Genereer een rapport over de leeftijdsverdeling van wachtwoorden met Get-ADUser -Filter {Enabled -eq $true} -Properties PasswordLastSet | Group-Object {(New-TimeSpan $_.PasswordLastSet (Get-Date)).Days -replace '\\d$','0'}. Onderzoek accounts met wachtwoorden die ouder zijn dan het beleid toestaat. Forceer waar nodig wachtwoordwijzigingen en beoordeel de vlaggen voor Wachtwoord verloopt nooit", "status": "machine-draft" } }, "ADPWD-016": { "name": { "value": "Implementatiestatus van LAPS", "status": "machine-draft" }, "description": { "value": "Local Administrator Password Solution (LAPS) biedt unieke, willekeurig gegenereerde wachtwoorden voor de lokale beheerder voor elke computer, veilig opgeslagen in AD. Zonder LAPS zijn wachtwoorden voor de lokale beheerder doorgaans identiek op alle machines, wat triviale laterale verplaatsing mogelijk maakt na het onderscheppen van één hash", "status": "machine-draft" }, "recommendedValue": { "value": "LAPS uitgerold op 100% van de aan het domein gekoppelde Windows-computers. Geen computers met ontbrekende of verlopen LAPS-wachtwoorden", "status": "machine-draft" }, "remediationSteps": { "value": "Rol de LAPS-client (CSE) uit naar alle aan het domein gekoppelde computers via GPO, SCCM of Intune. Configureer de LAPS-GPO-instellingen voor wachtwoordcomplexiteit, lengte (ten minste 20 tekens) en leeftijd (30 dagen). Verifieer de implementatie door het kenmerk ms-Mcs-AdmPwd of msLAPS-Password op computerobjecten te controleren. Onderzoek computers zonder LAPS-wachtwoorden", "status": "machine-draft" } }, "ADPWD-017": { "name": { "value": "Verval van LAPS-wachtwoorden", "status": "machine-draft" }, "description": { "value": "LAPS-wachtwoorden moeten regelmatig worden geroteerd om het blootstellingsvenster te beperken als een wachtwoord van een lokale beheerder wordt gecompromitteerd. Verlopen of verouderde LAPS-wachtwoorden wijzen erop dat de LAPS-client op die machines niet correct functioneert", "status": "machine-draft" }, "recommendedValue": { "value": "Verval van LAPS-wachtwoorden ingesteld op 30 dagen. Geen computers met verlopen LAPS-wachtwoorden", "status": "machine-draft" }, "remediationSteps": { "value": "Beoordeel de vervaldata van LAPS-wachtwoorden op computerobjecten met Get-ADComputer -Filter * -Properties ms-Mcs-AdmPwdExpirationTime. Identificeer computers met verlopen wachtwoorden en onderzoek de functionaliteit van de LAPS-CSE op die machines. Configureer de GPO om de wachtwoordleeftijd op maximaal 30 dagen in te stellen", "status": "machine-draft" } }, "ADPWD-018": { "name": { "value": "Windows LAPS versus verouderde LAPS", "status": "machine-draft" }, "description": { "value": "Windows LAPS (ingebouwd in Windows Server 2019+ en Windows 10/11 met de update van april 2023) biedt verbeteringen ten opzichte van verouderde LAPS, waaronder wachtwoordversleuteling, wachtwoordgeschiedenis en beheer van het DSRM-wachtwoord. Organisaties zouden van verouderde LAPS naar Windows LAPS moeten migreren voor verbeterde beveiligingsfuncties", "status": "machine-draft" }, "recommendedValue": { "value": "Windows LAPS uitgerold met wachtwoordversleuteling ingeschakeld. Migratie van verouderde LAPS voltooid", "status": "machine-draft" }, "remediationSteps": { "value": "Verifieer welke LAPS-versie is uitgerold door te controleren op het kenmerk msLAPS-Password (Windows LAPS) versus ms-Mcs-AdmPwd (verouderde LAPS). Plan de migratie naar Windows LAPS. Werk het AD-schema bij voor de Windows LAPS-kenmerken. Rol de Windows LAPS-GPO-instellingen uit met versleuteling ingeschakeld. Stel de verouderde LAPS-onderdelen na de migratie buiten gebruik", "status": "machine-draft" } }, "ADPWD-019": { "name": { "value": "Azure AD Password Protection", "status": "machine-draft" }, "description": { "value": "Azure AD Password Protection breidt de afdwinging van verboden wachtwoorden uit naar on-premises AD door proxy- en DC-agentcomponenten uit te rollen. Het blokkeert wachtwoorden die overeenkomen met een globale, door Microsoft samengestelde lijst van verboden wachtwoorden en een optionele aangepaste lijst, waarmee wordt voorkomen dat gebruikers wachtwoorden kiezen die bekendstaan als zwak", "status": "machine-draft" }, "recommendedValue": { "value": "Azure AD Password Protection uitgerold in afgedwongen modus met een geconfigureerde aangepaste lijst van verboden wachtwoorden", "status": "machine-draft" }, "remediationSteps": { "value": "Rol de proxyservice en DC-agent van Azure AD Password Protection uit op alle domeincontrollers. Configureer een aangepaste lijst van verboden wachtwoorden in Azure AD met organisatiespecifieke termen. Stel de modus in op Afgedwongen (niet Auditeren). Bewaak de weigeringen van wachtwoordwijzigingen via gebeurtenislogboeken en Azure AD-rapportage", "status": "machine-draft" } }, "ADPWD-020": { "name": { "value": "BitLocker-herstelsleutels in AD", "status": "machine-draft" }, "description": { "value": "BitLocker-herstelsleutels die in Active Directory zijn opgeslagen, moeten worden geïnventariseerd om te garanderen dat schijfversleuteling correct is uitgerold en dat herstelsleutels beschikbaar zijn. De aanwezigheid van herstelsleutels geeft ook aan welke machines BitLocker hebben ingeschakeld, wat inzicht biedt in de versleutelingsdekking", "status": "machine-draft" }, "recommendedValue": { "value": "BitLocker-herstelsleutels aanwezig in AD voor alle werkstations en laptops. Toegang tot herstelsleutels beperkt tot geautoriseerde beheerders", "status": "machine-draft" }, "remediationSteps": { "value": "Bevraag AD op BitLocker-herstelinformatieobjecten met Get-ADObject -Filter {objectClass -eq 'msFVE-RecoveryInformation'} -SearchBase 'DC=domain,DC=com'. Kruisverwijs met de computerinventaris om machines zonder BitLocker te identificeren. Beoordeel de ACL's op herstelsleutelobjecten om te garanderen dat alleen geautoriseerde beheerders ze kunnen lezen", "status": "machine-draft" } }, "ADPWD-021": { "name": { "value": "Drempel voor accountvergrendeling", "status": "machine-draft" }, "description": { "value": "De drempel voor accountvergrendeling definieert het aantal mislukte aanmeldingspogingen voordat een account wordt vergrendeld. Een drempel die te hoog is (of nul, wat geen vergrendeling betekent) staat uitgebreide password spraying toe, terwijl een drempel die te laag is een eenvoudige denial of service mogelijk maakt", "status": "machine-draft" }, "recommendedValue": { "value": "Vergrendelingsdrempel tussen 5-10 mislukte pogingen", "status": "machine-draft" }, "remediationSteps": { "value": "Configureer in de Default Domain Policy: Computerconfiguratie > Beleid > Windows-instellingen > Beveiligingsinstellingen > Accountbeleid > Accountvergrendelingsbeleid > 'Drempel voor accountvergrendeling' = 5-10 pogingen. Een waarde van 0 schakelt vergrendeling volledig uit en moet worden vermeden. Vind de balans tussen beveiliging en bruikbaarheid op basis van de organisatorische behoeften", "status": "machine-draft" } }, "ADPWD-022": { "name": { "value": "Observatievenster voor vergrendeling", "status": "machine-draft" }, "description": { "value": "Het observatievenster voor vergrendeling definieert de tijdsperiode waarin mislukte aanmeldingspogingen worden meegeteld voor de vergrendelingsdrempel. Als het observatievenster te kort is, kunnen aanvallers password-spray-pogingen in de tijd spreiden om te voorkomen dat de vergrendeling wordt geactiveerd", "status": "machine-draft" }, "recommendedValue": { "value": "Observatievenster van 15-30 minuten, gelijk aan of langer dan de vergrendelingsduur", "status": "machine-draft" }, "remediationSteps": { "value": "Configureer in de Default Domain Policy: Computerconfiguratie > Beleid > Windows-instellingen > Beveiligingsinstellingen > Accountbeleid > Accountvergrendelingsbeleid > 'Teller voor accountvergrendeling opnieuw instellen na' = 15-30 minuten. Zorg dat deze waarde gelijk is aan of groter is dan de vergrendelingsduur om te voorkomen dat aanvallers de teller tussen spray-pogingen uitzitten", "status": "machine-draft" } } } |