Data/Locales/checks/pt/ADKerberosChecks.json

{
  "_family": "ADKerberosChecks.json",
  "ADKERB-001": {
    "name": { "value": "Contas vulneráveis a Kerberoasting", "status": "machine-draft" },
    "description": { "value": "As contas de utilizador associadas a nomes de principal de serviço (SPN) são vulneráveis a Kerberoasting: qualquer utilizador do domínio autenticado pode solicitar um ticket de serviço cifrado com o hash da palavra-passe da conta e tentar quebrá-lo offline. Este ataque não requer privilégios especiais e é difícil de detetar. Cada conta de utilizador com um SPN representa um potencial vetor de exposição de credenciais", "status": "machine-draft" },
    "recommendedValue": { "value": "Número mínimo de contas de utilizador com SPN. Todas as contas vulneráveis a Kerberoasting identificadas, documentadas com justificação de negócio e protegidas com palavras-passe de 25 ou mais caracteres, ou migradas para gMSA", "status": "machine-draft" },
    "remediationSteps": { "value": "Enumere as contas vulneráveis a Kerberoasting com Get-ADUser -Filter {ServicePrincipalName -ne '$null'} -Properties ServicePrincipalName. Para cada conta: (1) avalie se o SPN ainda é necessário, (2) remova os SPN desnecessários, (3) migre para contas de serviço geridas por grupo sempre que possível, (4) para as contas restantes, garanta que as palavras-passe têm 25 ou mais caracteres e são alteradas regularmente. Monitorize os pedidos TGS Kerberos dirigidos a contas sensíveis através do Event ID 4769", "status": "machine-draft" }
  },
  "ADKERB-002": {
    "name": { "value": "Contas vulneráveis a Kerberoasting com encriptação fraca", "status": "machine-draft" },
    "description": { "value": "As contas de utilizador com SPN configuradas para utilizar encriptação RC4 ou DES são significativamente mais fáceis de quebrar por Kerberoasting do que as que utilizam AES. Os tickets RC4 (ARCFOUR-HMAC-MD5) podem ser quebrados muito mais depressa do que os tickets AES no hardware GPU moderno. As contas explicitamente configuradas com tipos de encriptação fracos ou sem chaves AES representam os alvos de Kerberoasting de maior prioridade", "status": "machine-draft" },
    "recommendedValue": { "value": "Todas as contas com SPN suportam encriptação AES256. Nenhuma conta restringida aos tipos de encriptação RC4 ou DES. msDS-SupportedEncryptionTypes inclui os indicadores AES em todas as contas de serviço", "status": "machine-draft" },
    "remediationSteps": { "value": "Consulte as contas de utilizador com SPN e verifique o respetivo atributo msDS-SupportedEncryptionTypes. As contas com o valor 0 (não definido) usam RC4 por predefinição. As contas apenas com os indicadores RC4 (0x4) ou DES (0x1, 0x2, 0x3) são vulneráveis. Altere as palavras-passe de todas as contas afetadas depois de ativar o suporte de AES no domínio, de modo a gerar chaves AES. Defina msDS-SupportedEncryptionTypes para incluir os indicadores AES128 (0x8) e AES256 (0x10)", "status": "machine-draft" }
  },
  "ADKERB-003": {
    "name": { "value": "Contas vulneráveis a AS-REP Roasting", "status": "machine-draft" },
    "description": { "value": "As contas com o indicador DONT_REQUIRE_PREAUTH definido permitem que qualquer utilizador solicite um AS-REP que contém material cifrado passível de ser quebrado offline sem qualquer autenticação prévia. Ao contrário do Kerberoasting, o AS-REP Roasting nem sequer exige uma conta de domínio válida em algumas configurações, o que o torna uma técnica de acesso inicial atrativa para atacantes que dispõem apenas de acesso de rede a um controlador de domínio", "status": "machine-draft" },
    "recommendedValue": { "value": "Nenhuma conta com o indicador \"Não requer pré-autenticação Kerberos\" definido. Zero contas vulneráveis a AS-REP Roasting", "status": "machine-draft" },
    "remediationSteps": { "value": "Identifique as contas com Get-ADUser -Filter {DoesNotRequirePreAuth -eq $true -and Enabled -eq $true}. Ative a pré-autenticação Kerberos em todas as contas. Raramente existe uma razão legítima para desativar a pré-autenticação em ambientes modernos. Altere as palavras-passe de todas as contas anteriormente vulneráveis, pois podem já ter sido visadas. Monitorize o Event ID 4768 com o tipo de pré-autenticação 0", "status": "machine-draft" }
  },
  "ADKERB-004": {
    "name": { "value": "Delegação não restrita - Computadores", "status": "machine-draft" },
    "description": { "value": "As contas de computador com delegação não restrita (TrustedForDelegation) mantêm em cache o TGT de qualquer utilizador que se autentique junto delas. Se um atacante comprometer uma dessas máquinas, pode extrair os TGT em cache e representar qualquer utilizador, incluindo os Domain Admins. Combinada com o ataque de coerção SpoolSample ou PrinterBug, um atacante pode forçar um controlador de domínio a autenticar-se e capturar o respetivo TGT, conduzindo ao comprometimento total do domínio", "status": "machine-draft" },
    "recommendedValue": { "value": "Nenhuma conta de computador com delegação não restrita, exceto os controladores de domínio (que a requerem intrinsecamente). Toda a restante delegação migrada para delegação restrita ou delegação restrita baseada em recursos", "status": "machine-draft" },
    "remediationSteps": { "value": "Identifique os computadores com delegação não restrita com Get-ADComputer -Filter {TrustedForDelegation -eq $true} -Properties TrustedForDelegation. Exclua os controladores de domínio dos resultados. Para os computadores restantes, migre para delegação restrita identificando os serviços específicos para os quais precisam de delegar e configurando depois msDS-AllowedToDelegateTo. Adicione as contas sensíveis ao grupo Protected Users para impedir que os respetivos TGT sejam colocados em cache. Marque as contas de elevado valor como \"A conta é sensível e não pode ser delegada\"", "status": "machine-draft" }
  },
  "ADKERB-005": {
    "name": { "value": "Delegação não restrita - Utilizadores", "status": "machine-draft" },
    "description": { "value": "As contas de utilizador com delegação não restrita são ainda mais perigosas do que as contas de computador com a mesma definição, dado que as contas de utilizador são comprometidas com maior facilidade através de roubo de credenciais, phishing ou ataques a palavras-passe. Qualquer serviço em execução sob uma conta de utilizador com delegação não restrita pode representar qualquer utilizador que se autentique junto dele, oferecendo um caminho direto para o comprometimento do domínio", "status": "machine-draft" },
    "recommendedValue": { "value": "Nenhuma conta de utilizador com delegação não restrita. Toda a delegação de contas de utilizador migrada para delegação restrita ou delegação restrita baseada em recursos", "status": "machine-draft" },
    "remediationSteps": { "value": "Identifique os utilizadores com delegação não restrita com Get-ADUser -Filter {TrustedForDelegation -eq $true} -Properties TrustedForDelegation. Esta quase nunca é uma configuração legítima para contas de utilizador. Remova o indicador de delegação não restrita e configure delegação restrita para serviços específicos caso a delegação seja necessária. Altere de imediato a palavra-passe da conta, pois esta pode ter sido visada", "status": "machine-draft" }
  },
  "ADKERB-006": {
    "name": { "value": "Análise da delegação restrita", "status": "machine-draft" },
    "description": { "value": "A delegação restrita limita os serviços para os quais uma conta pode delegar através do atributo msDS-AllowedToDelegateTo, mas uma configuração incorreta pode ainda assim permitir a elevação de privilégios. A delegação para serviços LDAP, CIFS ou HOST em controladores de domínio pode ser abusada para realizar ataques DCSync, aceder às partilhas de ficheiros do DC ou executar comandos como o utilizador delegado. Cada entrada de delegação restrita deve ser revista quanto ao seu impacto na segurança", "status": "machine-draft" },
    "recommendedValue": { "value": "Todas as entradas de delegação restrita documentadas com justificação de negócio. Nenhuma delegação para serviços sensíveis (LDAP, CIFS, HOST, WSMAN) em controladores de domínio", "status": "machine-draft" },
    "remediationSteps": { "value": "Enumere a delegação restrita com Get-ADObject -Filter {msDS-AllowedToDelegateTo -ne '$null'} -Properties msDS-AllowedToDelegateTo. Reveja cada destino de delegação. Assinale qualquer delegação para serviços de DC (em especial LDAP, CIFS, HOST, HTTP, WSMAN) como de risco elevado. Remova as entradas de delegação desnecessárias e documente as legítimas com justificação de negócio. Considere migrar para delegação restrita baseada em recursos para uma segurança melhorada", "status": "machine-draft" }
  },
  "ADKERB-007": {
    "name": { "value": "Delegação restrita baseada em recursos", "status": "machine-draft" },
    "description": { "value": "A delegação restrita baseada em recursos (RBCD) permite que o recurso de destino controle quais as contas que lhe podem delegar através do atributo msDS-AllowedToActOnBehalfOfOtherIdentity. Embora mais segura por conceção do que a delegação restrita tradicional, a RBCD pode ser abusada se um atacante obtiver acesso de escrita a um objeto de computador para configurar caminhos de delegação não autorizados. Trata-se de uma técnica comum de pós-exploração", "status": "machine-draft" },
    "recommendedValue": { "value": "Todas as configurações RBCD documentadas e auditadas. Nenhuma entrada não autorizada em msDS-AllowedToActOnBehalfOfOtherIdentity. Acesso de escrita aos objetos de computador restringido apenas a administradores autorizados", "status": "machine-draft" },
    "remediationSteps": { "value": "Enumere as configurações RBCD com Get-ADComputer -Filter {msDS-AllowedToActOnBehalfOfOtherIdentity -ne '$null'} -Properties msDS-AllowedToActOnBehalfOfOtherIdentity. Reveja cada entrada quanto à justificação de negócio. Audite quem tem acesso de escrita aos objetos de computador no AD para identificar potenciais caminhos de abuso de RBCD. Remova as entradas RBCD não autorizadas. Implemente monitorização das alterações ao atributo msDS-AllowedToActOnBehalfOfOtherIdentity", "status": "machine-draft" }
  },
  "ADKERB-008": {
    "name": { "value": "Caminhos de abuso da transição de protocolo", "status": "machine-draft" },
    "description": { "value": "As contas configuradas para delegação restrita com transição de protocolo (indicador TrustedToAuthForDelegation / T2A4D) podem obter tickets de serviço em nome de qualquer utilizador sem que este se autentique efetivamente através de Kerberos. Esta capacidade S4U2Self permite que a conta represente qualquer utilizador junto dos serviços para os quais está autorizada a delegar, o que a torna um poderoso vetor de elevação de privilégios quando combinada com delegação para serviços sensíveis", "status": "machine-draft" },
    "recommendedValue": { "value": "Transição de protocolo (TrustedToAuthForDelegation) desativada em todas as contas, salvo se for explicitamente necessária e documentada. Nenhuma conta com transição de protocolo capaz de delegar para serviços de controlador de domínio", "status": "machine-draft" },
    "remediationSteps": { "value": "Identifique as contas com transição de protocolo com Get-ADObject -Filter {TrustedToAuthForDelegation -eq $true} -Properties TrustedToAuthForDelegation,msDS-AllowedToDelegateTo. Para cada conta, avalie se a transição de protocolo é realmente necessária (só é necessária quando a autenticação inicial não usa Kerberos). Desative a transição de protocolo quando não for necessária. Para as contas restantes, limite rigorosamente os destinos de delegação e garanta que nenhum serviço de DC fica no âmbito", "status": "machine-draft" }
  },
  "ADKERB-009": {
    "name": { "value": "Tipos de encriptação Kerberos", "status": "machine-draft" },
    "description": { "value": "Os tipos de encriptação Kerberos determinam a robustez da encriptação dos tickets. DES e RC4 (ARCFOUR-HMAC-MD5) são criptograficamente fracos e devem ser desativados em favor de AES128 e AES256. O RC4, em particular, é visado por ataques de Kerberoasting por ser significativamente mais rápido de quebrar do que os tickets cifrados com AES. A imposição de encriptação exclusivamente AES aumenta substancialmente a dificuldade dos ataques offline a credenciais", "status": "machine-draft" },
    "recommendedValue": { "value": "AES256_HMAC_SHA1 e AES128_HMAC_SHA1 como únicos tipos de encriptação suportados. DES e RC4 desativados através da Política de Grupo e do nível funcional do domínio", "status": "machine-draft" },
    "remediationSteps": { "value": "Configure através da Política de Grupo: Configuração do Computador > Políticas > Definições do Windows > Definições de Segurança > Políticas Locais > Opções de Segurança > \"Segurança de rede: Configurar tipos de encriptação permitidos para Kerberos\" = AES128_HMAC_SHA1, AES256_HMAC_SHA1, Tipos de encriptação futuros. Audite as contas através de msDS-SupportedEncryptionTypes para identificar as restringidas a RC4. Garanta que todas as contas de serviço têm chaves AES geradas, alterando as palavras-passe após a ativação do suporte de AES ao nível do domínio", "status": "machine-draft" }
  },
  "ADKERB-010": {
    "name": { "value": "Tempo de vida dos tickets Kerberos", "status": "machine-draft" },
    "description": { "value": "Os tempos de vida dos tickets Kerberos determinam durante quanto tempo os tickets de autenticação permanecem válidos. Tempos de vida excessivamente longos para os TGT ou para os tickets de serviço prolongam a janela durante a qual tickets roubados podem ser usados em ataques pass-the-ticket. O tempo de vida predefinido do TGT de 10 horas e a renovação máxima de 7 dias devem ser reavaliados para equilibrar a segurança com os requisitos operacionais", "status": "machine-draft" },
    "recommendedValue": { "value": "Tempo de vida máximo do TGT: 4 a 10 horas. Tempo de vida máximo do ticket de serviço: 600 minutos. Renovação máxima do ticket: 7 dias. Desvio de relógio máximo: 5 minutos", "status": "machine-draft" },
    "remediationSteps": { "value": "Configure a política Kerberos na Política de Domínio Predefinida: Configuração do Computador > Políticas > Definições do Windows > Definições de Segurança > Políticas de Conta > Política Kerberos. Defina o tempo de vida máximo do ticket de serviço (600 minutos), o tempo de vida máximo do ticket de utilizador (10 horas ou menos) e o tempo de vida máximo para a renovação do ticket de utilizador (7 dias). Para as contas Tier 0, adicione-as ao grupo Protected Users, que impõe automaticamente um tempo de vida de TGT de 4 horas", "status": "machine-draft" }
  },
  "ADKERB-011": {
    "name": { "value": "Auditoria de SPN de computador", "status": "machine-draft" },
    "description": { "value": "Os nomes de principal de serviço nas contas de computador definem os serviços registados para serem executados em cada máquina. Os SPN duplicados provocam falhas de autenticação Kerberos, enquanto os SPN não autorizados podem indicar serviços não autorizados ou máquinas comprometidas. Uma configuração de SPN limpa é essencial para que o Kerberos funcione corretamente e para manter um inventário de serviços rigoroso", "status": "machine-draft" },
    "recommendedValue": { "value": "Nenhum SPN duplicado no domínio. Todos os SPN nas contas de computador correspondem a serviços legítimos e documentados", "status": "machine-draft" },
    "remediationSteps": { "value": "Procure SPN duplicados com setspn -X na floresta ou com consultas Get-ADObject. Remova ou reatribua os SPN duplicados às contas corretas. Reveja os SPN nos objetos de computador para identificar quaisquer serviços não autorizados ou inesperados. Utilize setspn -L <nomedocomputador> para listar os SPN por computador. Documente todos os SPN não predefinidos com a respetiva finalidade de negócio", "status": "machine-draft" }
  }
}