Data/Locales/checks/nl/TierZeroChecks.json

{
  "_family": "TierZeroChecks.json",
  "ADTIER-001": {
    "name": { "value": "Audit van het Azure AD Connect-synchronisatieaccount (MSOL_)", "status": "machine-draft" },
    "description": { "value": "Wanneer Azure AD Connect in Express-modus wordt geïnstalleerd, maakt het een domeinaccount met de naam MSOL_<willekeurige-hex> en verleent het dit account Replicating Directory Changes + Replicating Directory Changes All op de naamgevingscontext van het domein, oftewel DCSync-rechten. Het account is feitelijk Tier-0, maar staat standaard in de standaardcontainer Users, heeft een wachtwoordvervaltermijn van 10 jaar en verschijnt zelden in tools die bevoorrechte groepen inventariseren omdat het zijn macht via een directe ACL ontleent in plaats van via groepslidmaatschap. Compromittering van dit account staat functioneel gelijk aan een overname van het domein.", "status": "machine-draft" },
    "recommendedValue": { "value": "Alle MSOL_-accounts zijn geïnventariseerd, hun wachtwoord is binnen de afgelopen 180 dagen vernieuwd, ze zijn in een Tier-0-OU met beperkte aanmeldingsrechten geplaatst, en de AAD Connect-server zelf is gehard als Tier-0-systeem.", "status": "machine-draft" },
    "remediationSteps": { "value": "Zoek het MSOL_-account op: Get-ADUser -Filter {sAMAccountName -like 'MSOL_*'}. Bevestig dat het DCSync-rechten heeft: dsacls 'DC=domain,DC=com' | findstr MSOL_. Verplaats het naar een Tier-0-beheer-OU. Vernieuw het wachtwoord met de AAD Connect-tooling (reset dit NIET via standaardtooling: gebruik Add-ADSyncADDSConnectorAccount in de ADSync PowerShell-module op de AAD Connect-server). Pas een GPO voor aanmeldingsbeperking toe zodat het account alleen lokaal op de AAD Connect-server zelf kan aanmelden. Behandel de AAD Connect-host als Tier-0: beperk wie deze via RDP kan benaderen of beheren.", "status": "machine-draft" }
  },
  "ADTIER-002": {
    "name": { "value": "Serviceaccounts van back-upsoftware in bevoorrechte groepen", "status": "machine-draft" },
    "description": { "value": "Back-upsoftware (Veeam, Commvault, Rubrik, Cohesity, NAKIVO, Backup Exec, Vembu, Acronis) vraagt doorgaans om een serviceaccount met zeer hoge machtigingen. Documentatie stelt vaak Domain Admin voor voor gebruiksgemak, en veel beheerders volgen dit op. Zodra een aanvaller de back-upserver compromitteert (een veelvoorkomende initiële-toegangsvector voor ransomware), verwerft hij Domain Admin via het serviceaccount. Dit is het nummer 1-escalatiepad voor ransomware in de incidentresponsgegevens van 2023-2025.", "status": "machine-draft" },
    "recommendedValue": { "value": "Geen serviceaccounts van back-upsoftware zijn lid van Domain Admins, Enterprise Admins, Schema Admins of Backup Operators. Gebruik door de leverancier gedocumenteerde accounts met minimale rechten en geïsoleerde back-upreferenties.", "status": "machine-draft" },
    "remediationSteps": { "value": "Identificeer het gebruikte back-upproduct en volg de bijbehorende handleiding voor minimale rechten (Veeam: alleen lokaal beheerder op de back-upserver + een AD-account met leesrechten op objecten; Rubrik: een specifieke service-principal in een cloud-only rol; enzovoort). Verwijder het back-upaccount uit Domain Admins. Migreer waar ondersteund naar een gMSA. Plaats de back-upserver in een Tier-1-OU met beperkte aanmeldingsrechten. Als volledige DA voor een specifieke workload werkelijk vereist is, documenteer dit dan en isoleer dat deel van de back-up in een eigen account gescheiden van het hoofdaccount.", "status": "machine-draft" }
  },
  "ADTIER-003": {
    "name": { "value": "Serviceaccounts van hypervisor / virtualisatie in bevoorrechte groepen", "status": "machine-draft" },
    "description": { "value": "vCenter- / Hyper-V- / SCVMM- / Citrix- / Nutanix-integraties met AD gebruiken vaak een serviceaccount dat tijdens de installatie is geconfigureerd. Als dat account een Domain Admin is, dan cascadeert compromittering van het beheervlak van de hypervisor (of van de SSO-database van de host) door naar AD. De hypervisor is conceptueel al Tier-0; de AD-identiteit ervan zou daarmee overeen moeten komen.", "status": "machine-draft" },
    "recommendedValue": { "value": "Serviceaccounts van hypervisors hebben uitsluitend de door de leverancier gedocumenteerde rechten (doorgaans leesrechten voor inventarisatie + specifieke schrijfrechten op OU's als VM-AD-integratie in gebruik is). Niet in Domain Admins.", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel het AD-serviceaccount voor elk hypervisorproduct. Pas de leveranciersrichtlijn voor minimale rechten toe. Voor vCenter: gebruik het gedocumenteerde patroon voor SSO-identiteitsbron in plaats van het toewijzen van een Domain Admin. Voor Hyper-V/SCVMM: beperk de rechten van het serviceaccount tot de OU's die de computeraccounts van VM's hosten. Behandel de beheerhost van de hypervisor als Tier-0 in uw beheermodel.", "status": "machine-draft" }
  },
  "ADTIER-004": {
    "name": { "value": "Serviceaccounts van configuratiebeheer in bevoorrechte groepen", "status": "machine-draft" },
    "description": { "value": "Configuratiebeheerplatforms (SCCM/MECM, Intune Connector, Jamf, KACE, Lansweeper, ManageEngine, Ivanti, BigFix) pushen per definitie software naar elk eindpunt: ze vormen al een bevoorrecht platform voor laterale verplaatsing. SCCM in het bijzonder kent bekende misbruikprimitieven (blootstelling van het Network Access Account, NTLM-coërcie naar de siteserver, client push). Een serviceaccount voor configuratiebeheer in Domain Admins geeft een aanvaller die op een willekeurig beheerd eindpunt landt de sleutels tot het domein.", "status": "machine-draft" },
    "recommendedValue": { "value": "Serviceaccounts voor configuratiebeheer zijn beperkt tot hun gedocumenteerde minimale rechten en nooit in Domain Admins / Enterprise Admins. Het SCCM Network Access Account is een niet-bevoorrechte, specifieke identiteit.", "status": "machine-draft" },
    "remediationSteps": { "value": "Identificeer het configuratiebeheerproduct en beoordeel de rechten van het serviceaccount. Voor SCCM: zorg dat het Network Access Account niet-bevoorrecht is (GEEN Domain Admin); zorg dat het machineaccount van de siteserver geen Domain Admin is; beoordeel de serviceaccounts van de hiërarchie op minimale rechten. Verplaats siteservers en managementpunten naar een Tier-0-OU met beperkte aanmeldingen.", "status": "machine-draft" }
  },
  "ADTIER-005": {
    "name": { "value": "SQL- / databaseserviceaccounts in bevoorrechte groepen", "status": "machine-draft" },
    "description": { "value": "SQL Server- / MySQL- / PostgreSQL-serviceaccounts in Domain Admins komen vaak voor in omgevingen waar het DBA-team SQL heeft geïnstalleerd volgens de standaardrichtlijn 'bestaand AD-account gebruiken' en uit gemak een beheerdersaccount koos. Zodra de databaseserver op het netwerk bereikbaar is, geeft een compromittering van een SQL-referentie of een kwetsbaarheid in SQL Server de aanvaller rechtstreeks Domain Admin.", "status": "machine-draft" },
    "recommendedValue": { "value": "Databaseserviceaccounts draaien als gMSA's of als specifieke service-identiteiten zonder lidmaatschap van bevoorrechte groepen.", "status": "machine-draft" },
    "remediationSteps": { "value": "Migreer SQL-serviceaccounts waar ondersteund naar gMSA. Voor accounts die gebruikersgebaseerd moeten blijven: verwijder het lidmaatschap van bevoorrechte groepen en verleen alleen de lokale rechten die de database-engine vereist (Aanmelden als service, Traverse-controle overslaan, Geheugenquota voor een proces aanpassen; zie de Microsoft-documentatie voor de specifieke rechten).", "status": "machine-draft" }
  },
  "ADTIER-006": {
    "name": { "value": "Tier-0-beheeraccounts buiten een specifieke Tier-0-OU", "status": "machine-draft" },
    "description": { "value": "Als uw Domain Admins in dezelfde OU staan als reguliere gebruikers, dan is elke GPO die op gebruikers is gericht (aanmeldingsscripts, browserbeleid, gekoppelde stations, enzovoort) ook van toepassing op uw Domain Admins, wat betekent dat iedereen die die GPO's kan bewerken bij de volgende aanmelding code kan uitvoeren als Domain Admin. Het gelaagde model van Microsoft beveelt een specifieke Tier-0-beheer-OU aan met beperkte GPO-schrijfrechten en beperkte aanmeldingsrechten.", "status": "machine-draft" },
    "recommendedValue": { "value": "Alle leden van Domain Admins, Enterprise Admins en Schema Admins bevinden zich in een specifieke Tier-0-OU (doorgaans OU=Tier-0,OU=Admin) met beperkte GPO-schrijfrechten.", "status": "machine-draft" },
    "remediationSteps": { "value": "Maak OU=Tier-0,OU=Admin als deze nog niet bestaat. Verplaats alle leden van Domain/Enterprise/Schema Admins hiernaartoe. Beperk de GPO-schrijfrechten op die OU (alleen de Tier-0-beheerders zelf). Pas een specifieke GPO voor aanmeldingsbeperking toe zodat Tier-0-accounts alleen kunnen aanmelden op Tier-0-hosts. Blokkeer overerving op de OU.", "status": "machine-draft" }
  },
  "ADTIER-007": {
    "name": { "value": "Serviceaccounts met interactieve aanmeldingsrechten via een bevoorrechte groep", "status": "machine-draft" },
    "description": { "value": "Serviceaccounts die lid zijn van Domain Admins (of van een groep die via standaard lidmaatschap van een bevoorrechte groep 'Lokaal aanmelden toestaan' krijgt) kunnen interactief worden gebruikt. Aanvallers zijn hier dol op: onderschep een wachtwoord van een serviceaccount (Kerberoasting, register, scripts in SYSVOL), gebruik het interactief op een werkstation, dump LSASS en verplaats lateraal. Serviceaccounts zouden nergens interactief mogen kunnen aanmelden behalve op de host die zij bedienen.", "status": "machine-draft" },
    "recommendedValue": { "value": "Serviceaccounts (heuristiek: sAMAccountName begint met svc/sa/service of heeft een SPN + geen recente interactieve aanmelding) wordt expliciet 'Lokaal aanmelden toestaan' en 'Aanmelden via Extern bureaublad-services toestaan' geweigerd via de Default Domain Controllers Policy en een specifieke GPO voor aanmeldingsbeperking op Tier-1/Tier-2.", "status": "machine-draft" },
    "remediationSteps": { "value": "Identificeer serviceaccounts (met SPN, naamgevingsconventie of zakelijke inventaris). Pas een Default Domain Policy-GPO toe: Computerconfiguratie > Beleid > Windows-instellingen > Beveiligingsinstellingen > Lokaal beleid > Toewijzing van gebruikersrechten > 'Lokaal aanmelden weigeren' = <groep-serviceaccounts>. Voeg dezelfde accounts toe aan 'Aanmelden via Extern bureaublad-services weigeren'. Voeg ze waar ondersteund (Server 2012 R2+) toe aan Protected Users.", "status": "machine-draft" }
  }
}