Data/Locales/checks/nl/ADStaleObjectChecks.json
|
{ "_family": "ADStaleObjectChecks.json", "ADSTALE-001": { "name": { "value": "Inactieve gebruikersaccounts", "status": "machine-draft" }, "description": { "value": "Gebruikersaccounts die gedurende langere tijd niet zijn gebruikt vormen een onnodig aanvalsoppervlak. Inactieve accounts kunnen nog steeds geldige referenties en groepslidmaatschappen hebben, wat ze aantrekkelijke doelwitten maakt voor aanvallers die vergeten of gedeelde referenties kunnen compromitteren zonder waarschuwingen te activeren die aan actieve gebruikers zijn gekoppeld. Accounts die langer dan 90 dagen inactief zijn, moeten worden beoordeeld en uitgeschakeld", "status": "machine-draft" }, "recommendedValue": { "value": "Geen ingeschakelde gebruikersaccounts die langer dan 90 dagen inactief zijn; inactieve accounts uitgeschakeld of verwijderd", "status": "machine-draft" }, "remediationSteps": { "value": "Bevraag gebruikersaccounts waarvan lastLogonTimestamp ouder is dan 90 dagen en het account is ingeschakeld met Search-ADAccount -AccountInactive -TimeSpan 90 -UsersOnly. Verifieer bij accounteigenaren of leidinggevenden voordat u actie onderneemt. Schakel inactieve accounts eerst uit en verwijder ze daarna na een respijtperiode van 30 dagen als ze niet worden opgeëist. Verwijder uitgeschakelde accounts uit alle beveiligingsgroepen. Implementeer geautomatiseerd levenscyclusbeheer", "status": "machine-draft" } }, "ADSTALE-002": { "name": { "value": "Inactieve computeraccounts", "status": "machine-draft" }, "description": { "value": "Computeraccounts die zich gedurende langere tijd niet bij het domein hebben geauthenticeerd wijzen op buiten gebruik gestelde, opnieuw geïmagede of offline systemen. Deze verouderde computeraccounts behouden hun machinereferenties en groepslidmaatschappen, en een aanvaller die het wachtwoord van het machineaccount herstelt of opnieuw instelt kan zich als de computer authenticeren, waarmee hij mogelijk toegang krijgt tot resources of Kerberos-delegatieaanvallen uitvoert", "status": "machine-draft" }, "recommendedValue": { "value": "Geen ingeschakelde computeraccounts die langer dan 90 dagen inactief zijn; inactieve accounts uitgeschakeld of verwijderd", "status": "machine-draft" }, "remediationSteps": { "value": "Bevraag computeraccounts waarvan lastLogonTimestamp ouder is dan 90 dagen met Search-ADAccount -AccountInactive -TimeSpan 90 -ComputersOnly. Kruisverwijs met assetmanagementsystemen om de buitengebruikstellingsstatus te verifiëren. Schakel verouderde computeraccounts uit en verplaats ze naar een OU voor uitgeschakelde computers. Verwijder na een respijtperiode van 60 dagen als het systeem niet opnieuw verbinding maakt. Verwijder uit beveiligingsgroepen bij het uitschakelen", "status": "machine-draft" } }, "ADSTALE-003": { "name": { "value": "Uitgeschakelde accounts met groepslidmaatschappen", "status": "machine-draft" }, "description": { "value": "Uitgeschakelde gebruikers- en computeraccounts die lidmaatschap in beveiligingsgroepen behouden, blijven verschijnen in groepsgebaseerde evaluaties van toegangsbeheer en kunnen verwarring veroorzaken bij toegangsbeoordelingen. Hoewel uitgeschakelde accounts zich niet kunnen authenticeren, kunnen hun groepslidmaatschappen worden hersteld als het account opnieuw wordt ingeschakeld, en de behouden lidmaatschappen doen groepsgroottes toenemen en bemoeilijken de analyse van minimale rechten", "status": "machine-draft" }, "recommendedValue": { "value": "Alle uitgeschakelde accounts verwijderd uit alle beveiligingsgroepen behalve Domain Users", "status": "machine-draft" }, "remediationSteps": { "value": "Identificeer uitgeschakelde accounts met niet-standaard groepslidmaatschappen met Get-ADUser -Filter {Enabled -eq $false} -Properties MemberOf. Verwijder alle lidmaatschappen van beveiligingsgroepen (behalve de primaire groep) van uitgeschakelde accounts. Implementeer een geautomatiseerde workflow die groepslidmaatschappen verwijdert wanneer accounts worden uitgeschakeld. Neem het opschonen van groepslidmaatschappen op in het deprovisioningproces van accounts", "status": "machine-draft" } }, "ADSTALE-004": { "name": { "value": "Verlopen wachtwoorden niet uitgeschakeld", "status": "machine-draft" }, "description": { "value": "Accounts met wachtwoorden die de maximale wachtwoordleeftijd hebben overschreden maar ingeschakeld blijven, kunnen wijzen op accounts die niet actief worden beheerd. Deze accounts kunnen zijn gecompromitteerd met referenties die zijn verkregen via historische datalekken of credential dumps, en de lang ongewijzigde wachtwoorden vergroten het venster voor offline brute-force-aanvallen", "status": "machine-draft" }, "recommendedValue": { "value": "Geen accounts met wachtwoorden ouder dan het beleid voor maximale wachtwoordleeftijd, tenzij expliciet vrijgesteld als gedocumenteerde serviceaccounts", "status": "machine-draft" }, "remediationSteps": { "value": "Bevraag accounts waarvan PasswordLastSet ouder is dan de maximale wachtwoordleeftijd met Get-ADUser -Filter * -Properties PasswordLastSet,PasswordNeverExpires. Sluit accounts met PasswordNeverExpires uit die gedocumenteerde serviceaccounts zijn. Forceer wachtwoordreset bij de volgende aanmelding voor accounts met verlopen wachtwoorden. Schakel accounts uit die na kennisgeving niet worden opgeëist. Beoordeel de PasswordNeverExpires-vrijstellingen jaarlijks", "status": "machine-draft" } }, "ADSTALE-005": { "name": { "value": "Computers met verouderd besturingssysteem", "status": "machine-draft" }, "description": { "value": "Aan het domein gekoppelde computers die verouderde besturingssystemen draaien (Windows XP, Windows Server 2003, Windows Vista, Windows Server 2008) die geen enkele beveiligingsupdate meer ontvangen, vormen assets met een hoog risico. Deze systemen bevatten bekende, niet-gepatchte kwetsbaarheden die actief door aanvallers worden misbruikt en kunnen moderne beveiligingsmaatregelen zoals Credential Guard of LAPS niet ondersteunen", "status": "machine-draft" }, "recommendedValue": { "value": "Geen computers met Windows XP, Server 2003, Vista of Server 2008 gekoppeld aan het domein", "status": "machine-draft" }, "remediationSteps": { "value": "Bevraag computeraccounts op het kenmerk operatingSystem om verouderde OS-versies te identificeren. Verifieer dat de geïdentificeerde systemen nog actief zijn met lastLogonTimestamp en ping-tests. Stel een migratieplan op om verouderde systemen te upgraden of te vervangen. Voor systemen die niet onmiddellijk kunnen worden geüpgraded, implementeer netwerkisolatie met VLAN's en firewallregels. Schakel computeraccounts uit voor bevestigd buiten gebruik gestelde systemen", "status": "machine-draft" } }, "ADSTALE-006": { "name": { "value": "Niet-ondersteunde OS-versies", "status": "machine-draft" }, "description": { "value": "Aan het domein gekoppelde computers die besturingssystemen draaien die voorbij hun einde-van-ondersteuningsdatum zijn (Windows 7, Windows 8.1, Windows Server 2008 R2, Windows Server 2012/R2) ontvangen geen reguliere beveiligingspatches meer. Hoewel voor sommige Extended Security Updates beschikbaar kunnen zijn, vormen deze systemen een verhoogd risico en moeten ze worden geïdentificeerd, gevolgd en met prioriteit worden gemigreerd naar ondersteunde platforms", "status": "machine-draft" }, "recommendedValue": { "value": "Geen computers met een besturingssysteem waarvan de ondersteuning is beëindigd, tenzij gedekt door Extended Security Updates met een gedocumenteerd migratieplan", "status": "machine-draft" }, "remediationSteps": { "value": "Bevraag computeraccounts op het kenmerk operatingSystem om OS-versies te identificeren waarvan de ondersteuning is beëindigd. Bepaal welke systemen worden gedekt door Extended Security Updates (ESU). Stel migratietijdlijnen op voor alle niet-ondersteunde systemen. Implementeer compenserende maatregelen voor systemen die niet onmiddellijk kunnen worden geüpgraded: netwerksegmentatie, verbeterde bewaking, beperkte servicetoegang. Volg de voortgang ten opzichte van de migratietijdlijnen", "status": "machine-draft" } }, "ADSTALE-007": { "name": { "value": "Verweesde Foreign Security Principals", "status": "machine-draft" }, "description": { "value": "Foreign Security Principals (FSP's) zijn plaatshouderobjecten die worden aangemaakt in de container ForeignSecurityPrincipals wanneer gebruikers of groepen uit externe domeinen via vertrouwensrelaties aan lokale domeingroepen worden toegevoegd. Verweesde FSP's verwijzen naar SID's van vertrouwde domeinen die niet langer bestaan of naar accounts die zijn verwijderd, wat resulteert in niet-oplosbare SID's in groepslidmaatschappen die het toegangsbeheer vervuilen en de auditing bemoeilijken", "status": "machine-draft" }, "recommendedValue": { "value": "Geen verweesde Foreign Security Principals met niet-oplosbare SID's in het domein", "status": "machine-draft" }, "remediationSteps": { "value": "Inventariseer alle objecten in CN=ForeignSecurityPrincipals en probeer elke SID via de bijbehorende vertrouwensrelatie tot een naam op te lossen. Identificeer FSP's waarvan de SID niet kan worden opgelost (vertrouwensrelatie verwijderd of account verwijderd). Verwijder verweesde FSP's uit alle groepslidmaatschappen. Verwijder de verweesde FSP-objecten. Beoordeel de resterende FSP's om te verifiëren dat de vertrouwensrelatie en de verwezen accounts nog geldig zijn", "status": "machine-draft" } }, "ADSTALE-008": { "name": { "value": "Verweesde SID-history", "status": "machine-draft" }, "description": { "value": "SID-history wordt gebruikt tijdens domeinmigraties om toegang tot resources in het bronddomein te behouden. Nadat de migratie is voltooid, moeten SID-history-vermeldingen worden verwijderd omdat ze kunnen worden misbruikt voor rechtenescalatie. Verweesde SID-history-vermeldingen die verwijzen naar niet-bestaande domeinen of verwijderde accounts bieden geen legitiem voordeel en verhogen het risico op SID-injectieaanvallen over vertrouwensgrenzen heen", "status": "machine-draft" }, "recommendedValue": { "value": "Geen SID-history-vermeldingen die verwijzen naar niet-bestaande domeinen. SID-history opgeschoond na voltooiing van de migratie", "status": "machine-draft" }, "remediationSteps": { "value": "Bevraag alle gebruikers- en groepsaccounts met SID-history met Get-ADUser -Filter {SIDHistory -like '*'} -Properties SIDHistory. Kruisverwijs de domeincomponent van elke SID-history met de bestaande vertrouwensrelaties om verweesde vermeldingen te identificeren. Verwijder SID-history-vermeldingen voor voltooide migraties met Remove-ADUser met de parameter -Remove of Netdom trust /CleanupSIDHistory. Bewaak op nieuwe SID-history-toevoegingen met Event ID 4765", "status": "machine-draft" } }, "ADSTALE-009": { "name": { "value": "Verlaten OU's", "status": "machine-draft" }, "description": { "value": "Lege of bijna lege organisatie-eenheden die geen doel meer dienen, voegen complexiteit toe aan de AD-structuur, bemoeilijken de analyse van groepsbeleid en kunnen gedelegeerde machtigingen hebben die niet langer worden bewaakt. Verlaten OU's afkomstig van eerdere organisatorische herstructurering of buiten gebruik gestelde projecten kunnen beheerders verwarren en potentiële doelwitten creëren voor aanvallen via GPO-koppeling", "status": "machine-draft" }, "recommendedValue": { "value": "Geen lege OU's zonder gedocumenteerd doel; de OU-structuur weerspiegelt de huidige organisatorische vereisten", "status": "machine-draft" }, "remediationSteps": { "value": "Inventariseer alle OU's en tel hun onderliggende objecten. Identificeer OU's met nul of zeer weinig objecten. Beoordeel de OU-beschrijvingen en bijbehorende documentatie om te bepalen of de OU voor toekomstig gebruik is bedoeld. Verwijder gedelegeerde machtigingen van verlaten OU's. Verwijder lege OU's zonder gedocumenteerd doel nadat u hebt geverifieerd dat er niet naar wordt verwezen door GPO-koppelingen, scripts of automatisering. Werk de documentatie van de OU-structuur bij", "status": "machine-draft" } }, "ADSTALE-010": { "name": { "value": "Printerobjecten", "status": "machine-draft" }, "description": { "value": "Printerobjecten die in Active Directory zijn gepubliceerd, stellen printer-sharepaden en servernamen bloot die voor verkenning kunnen worden gebruikt. De kwetsbaarheidsfamilie PrintNightmare (CVE-2021-34527 en gerelateerd) toonde aan dat printergerelateerde objecten en configuraties kunnen worden misbruikt voor externe code-uitvoering. Verouderde printerobjecten die verwijzen naar buiten gebruik gestelde printservers bieden misleidende informatie en onnodig aanvalsoppervlak", "status": "machine-draft" }, "recommendedValue": { "value": "Alleen actieve, beheerde printerobjecten gepubliceerd in AD; verouderde printerobjecten verwijderd", "status": "machine-draft" }, "remediationSteps": { "value": "Inventariseer alle printQueue-objecten in AD met Get-ADObject -Filter {objectClass -eq 'printQueue'}. Verifieer dat elk printerobject verwijst naar een actieve, toegankelijke printserver en printer. Verwijder printerobjecten voor buiten gebruik gestelde printers of printservers. Beoordeel of publicatie van printers in AD vereist is voor de omgeving. Zorg dat printservers zijn gepatcht tegen PrintNightmare-kwetsbaarheden", "status": "machine-draft" } }, "ADSTALE-011": { "name": { "value": "Veroudering van DNS-records", "status": "machine-draft" }, "description": { "value": "Verouderde DNS-records in Active Directory-geïntegreerde DNS-zones wijzen naar IP-adressen die niet langer aan de oorspronkelijke hosts zijn toegewezen. Aanvallers kunnen deze verlaten IP-adressen claimen en verkeer onderscheppen dat voor de oorspronkelijke hosts is bedoeld, waardoor man-in-the-middle-aanvallen, het verzamelen van referenties en service-imitatie mogelijk worden. DNS-scavenging moet worden ingeschakeld om verouderde records automatisch op te schonen", "status": "machine-draft" }, "recommendedValue": { "value": "DNS-scavenging ingeschakeld met passende no-refresh- en refresh-intervallen; geen verouderde DNS-records ouder dan 30 dagen", "status": "machine-draft" }, "remediationSteps": { "value": "Schakel DNS-scavenging in bij de eigenschappen van de DNS-server en op elke AD-geïntegreerde DNS-zone. Configureer het no-refresh-interval op 7 dagen en het refresh-interval op 7 dagen. Stel de scavenging-periode in op ten minste één DNS-server. Beoordeel verouderde DNS-records handmatig vóór de eerste scavenging-uitvoering om kritieke statische records te identificeren die moeten worden uitgesloten. Markeer records die niet mogen worden opgeschoond als statisch", "status": "machine-draft" } } } |