Data/Locales/checks/pt/ADStaleObjectChecks.json

{
  "_family": "ADStaleObjectChecks.json",
  "ADSTALE-001": {
    "name": { "value": "Contas de utilizador inativas", "status": "machine-draft" },
    "description": { "value": "As contas de utilizador que não são usadas há um período prolongado representam uma superfície de ataque desnecessária. As contas inativas podem ainda ter credenciais e pertenças a grupos válidas, tornando-as alvos atrativos para atacantes que consigam comprometer credenciais esquecidas ou partilhadas sem acionar alertas associados a utilizadores ativos. As contas inativas há mais de 90 dias devem ser revistas e desativadas", "status": "machine-draft" },
    "recommendedValue": { "value": "Nenhuma conta de utilizador ativada inativa há mais de 90 dias; contas inativas desativadas ou removidas", "status": "machine-draft" },
    "remediationSteps": { "value": "Consulte as contas de utilizador em que lastLogonTimestamp é anterior a 90 dias e a conta está ativada utilizando Search-ADAccount -AccountInactive -TimeSpan 90 -UsersOnly. Confirme com os proprietários das contas ou com os gestores antes de agir. Desative primeiro as contas inativas e elimine-as depois de um período de tolerância de 30 dias, se não forem reclamadas. Remova as contas desativadas de todos os grupos de segurança. Implemente a gestão automatizada do ciclo de vida", "status": "machine-draft" }
  },
  "ADSTALE-002": {
    "name": { "value": "Contas de computador inativas", "status": "machine-draft" },
    "description": { "value": "As contas de computador que não se autenticam no domínio há um período prolongado indicam sistemas desativados, reinstalados ou offline. Estas contas de computador obsoletas retêm as suas credenciais de máquina e pertenças a grupos, e um atacante que recupere ou redefina a palavra-passe da conta de máquina pode autenticar-se como o computador, podendo aceder a recursos ou realizar ataques de delegação Kerberos", "status": "machine-draft" },
    "recommendedValue": { "value": "Nenhuma conta de computador ativada inativa há mais de 90 dias; contas inativas desativadas ou removidas", "status": "machine-draft" },
    "remediationSteps": { "value": "Consulte as contas de computador em que lastLogonTimestamp é anterior a 90 dias utilizando Search-ADAccount -AccountInactive -TimeSpan 90 -ComputersOnly. Faça a correlação com os sistemas de gestão de ativos para verificar o estado de desativação. Desative as contas de computador obsoletas e mova-as para uma OU Disabled Computers. Elimine-as após um período de tolerância de 60 dias, se o sistema não voltar a ligar-se. Remova-as dos grupos de segurança ao desativá-las", "status": "machine-draft" }
  },
  "ADSTALE-003": {
    "name": { "value": "Contas desativadas com pertenças a grupos", "status": "machine-draft" },
    "description": { "value": "As contas de utilizador e de computador desativadas que mantêm a pertença a grupos de segurança continuam a aparecer nas avaliações de controlo de acesso baseadas em grupos e podem criar confusão nas revisões de acesso. Embora as contas desativadas não se possam autenticar, as suas pertenças a grupos podem ser restauradas se a conta for reativada, e as pertenças mantidas inflacionam a dimensão dos grupos e complicam a análise de privilégio mínimo", "status": "machine-draft" },
    "recommendedValue": { "value": "Todas as contas desativadas removidas de todos os grupos de segurança, exceto Domain Users", "status": "machine-draft" },
    "remediationSteps": { "value": "Identifique as contas desativadas com pertenças a grupos não predefinidas utilizando Get-ADUser -Filter {Enabled -eq $false} -Properties MemberOf. Remova todas as pertenças a grupos de segurança (exceto o grupo primário) das contas desativadas. Implemente um fluxo de trabalho automatizado que remove as pertenças a grupos quando as contas são desativadas. Inclua a limpeza das pertenças a grupos no processo de desaprovisionamento das contas", "status": "machine-draft" }
  },
  "ADSTALE-004": {
    "name": { "value": "Palavras-passe expiradas não desativadas", "status": "machine-draft" },
    "description": { "value": "As contas com palavras-passe que excederam a idade máxima da palavra-passe mas permanecem ativadas podem indicar contas que não estão a ser geridas ativamente. Estas contas podem ter sido comprometidas com credenciais obtidas através de fugas de dados históricas ou de despejos de credenciais, e as palavras-passe há muito inalteradas aumentam a janela para ataques de força bruta offline", "status": "machine-draft" },
    "recommendedValue": { "value": "Nenhuma conta com palavras-passe mais antigas do que a política de idade máxima da palavra-passe, salvo se explicitamente isenta como conta de serviço documentada", "status": "machine-draft" },
    "remediationSteps": { "value": "Consulte as contas em que PasswordLastSet é mais antigo do que a idade máxima da palavra-passe utilizando Get-ADUser -Filter * -Properties PasswordLastSet,PasswordNeverExpires. Exclua as contas com PasswordNeverExpires que são contas de serviço documentadas. Force a reposição da palavra-passe no próximo início de sessão para as contas com palavras-passe expiradas. Desative as contas que não forem reclamadas após notificação. Reveja anualmente as isenções de PasswordNeverExpires", "status": "machine-draft" }
  },
  "ADSTALE-005": {
    "name": { "value": "Computadores com SO obsoleto", "status": "machine-draft" },
    "description": { "value": "Os computadores associados ao domínio que executam sistemas operativos obsoletos (Windows XP, Windows Server 2003, Windows Vista, Windows Server 2008) e que já não recebem quaisquer atualizações de segurança representam ativos de risco elevado. Estes sistemas contêm vulnerabilidades conhecidas sem correção que são ativamente exploradas pelos atacantes e não conseguem suportar controlos de segurança modernos como o Credential Guard ou o LAPS", "status": "machine-draft" },
    "recommendedValue": { "value": "Nenhum computador a executar Windows XP, Server 2003, Vista ou Server 2008 associado ao domínio", "status": "machine-draft" },
    "remediationSteps": { "value": "Consulte as contas de computador pelo atributo operatingSystem para identificar as versões de SO obsoletas. Verifique se os sistemas identificados ainda estão ativos utilizando lastLogonTimestamp e testes de ping. Crie um plano de migração para atualizar ou substituir os sistemas obsoletos. Para os sistemas que não possam ser atualizados de imediato, implemente o isolamento de rede utilizando VLANs e regras de firewall. Desative as contas de computador dos sistemas confirmados como desativados", "status": "machine-draft" }
  },
  "ADSTALE-006": {
    "name": { "value": "Versões de SO sem suporte", "status": "machine-draft" },
    "description": { "value": "Os computadores associados ao domínio que executam sistemas operativos que ultrapassaram a data de fim de suporte (Windows 7, Windows 8.1, Windows Server 2008 R2, Windows Server 2012/R2) já não recebem correções de segurança regulares. Embora possam estar disponíveis Extended Security Updates para alguns, estes sistemas apresentam um risco elevado e devem ser identificados, acompanhados e priorizados para migração para plataformas suportadas", "status": "machine-draft" },
    "recommendedValue": { "value": "Nenhum computador a executar sistemas operativos em fim de suporte, salvo se abrangido por Extended Security Updates com um plano de migração documentado", "status": "machine-draft" },
    "remediationSteps": { "value": "Consulte as contas de computador pelo atributo operatingSystem para identificar as versões de SO em fim de suporte. Determine quais os sistemas abrangidos por Extended Security Updates (ESU). Crie cronogramas de migração para todos os sistemas sem suporte. Implemente controlos compensatórios para os sistemas que não possam ser atualizados de imediato: segmentação de rede, monitorização reforçada, acesso restrito a serviços. Acompanhe o progresso face aos cronogramas de migração", "status": "machine-draft" }
  },
  "ADSTALE-007": {
    "name": { "value": "Foreign Security Principals órfãos", "status": "machine-draft" },
    "description": { "value": "Os Foreign Security Principals (FSP) são objetos de marcador de posição criados no contentor ForeignSecurityPrincipals quando utilizadores ou grupos de domínios externos são adicionados a grupos de domínio locais através de confianças. Os FSP órfãos referenciam SID de domínios confiáveis que já não existem ou contas que foram eliminadas, resultando em SID não resolúveis nas pertenças a grupos que sobrecarregam o controlo de acesso e complicam a auditoria", "status": "machine-draft" },
    "recommendedValue": { "value": "Nenhum Foreign Security Principal órfão com SID não resolúveis no domínio", "status": "machine-draft" },
    "remediationSteps": { "value": "Enumere todos os objetos em CN=ForeignSecurityPrincipals e tente resolver cada SID para um nome utilizando a confiança correspondente. Identifique os FSP em que o SID não pode ser resolvido (confiança removida ou conta eliminada). Remova os FSP órfãos de quaisquer pertenças a grupos. Elimine os objetos FSP órfãos. Reveja os FSP restantes para verificar se a relação de confiança e as contas referenciadas ainda são válidas", "status": "machine-draft" }
  },
  "ADSTALE-008": {
    "name": { "value": "SID history órfão", "status": "machine-draft" },
    "description": { "value": "O SID History é utilizado durante as migrações de domínio para preservar o acesso a recursos no domínio de origem. Após a conclusão da migração, as entradas de SID History devem ser removidas, pois podem ser abusadas para elevação de privilégios. As entradas de SID History órfãs que referenciam domínios inexistentes ou contas eliminadas não oferecem qualquer benefício legítimo e aumentam o risco de ataques de injeção de SID através dos limites de confiança", "status": "machine-draft" },
    "recommendedValue": { "value": "Nenhuma entrada de SID History a referenciar domínios inexistentes. SID History limpo após a conclusão da migração", "status": "machine-draft" },
    "remediationSteps": { "value": "Consulte todas as contas de utilizador e de grupo com SID History utilizando Get-ADUser -Filter {SIDHistory -like '*'} -Properties SIDHistory. Faça a correlação de cada componente de domínio do SID History com as confianças existentes para identificar entradas órfãs. Remova as entradas de SID History das migrações concluídas utilizando Remove-ADUser com o parâmetro -Remove ou Netdom trust /CleanupSIDHistory. Monitorize as novas adições de SID History utilizando o Event ID 4765", "status": "machine-draft" }
  },
  "ADSTALE-009": {
    "name": { "value": "OU abandonadas", "status": "machine-draft" },
    "description": { "value": "As Unidades Organizacionais vazias ou quase vazias que já não têm qualquer finalidade acrescentam complexidade à estrutura do AD, complicam a análise de Política de Grupo e podem ter permissões delegadas que já não são monitorizadas. As OU abandonadas de reestruturações organizacionais passadas ou de projetos desativados podem confundir os administradores e criar potenciais alvos para ataques de vinculação de GPO", "status": "machine-draft" },
    "recommendedValue": { "value": "Nenhuma OU vazia sem uma finalidade documentada; a estrutura de OU reflete os requisitos organizacionais atuais", "status": "machine-draft" },
    "remediationSteps": { "value": "Enumere todas as OU e conte os respetivos objetos subordinados. Identifique as OU com zero ou muito poucos objetos. Reveja as descrições das OU e qualquer documentação associada para determinar se a OU está planeada para utilização futura. Remova as permissões delegadas das OU abandonadas. Elimine as OU vazias que não tenham uma finalidade documentada, após verificar que não são referenciadas por ligações de GPO, scripts ou automatização. Atualize a documentação da estrutura de OU", "status": "machine-draft" }
  },
  "ADSTALE-010": {
    "name": { "value": "Objetos de impressora", "status": "machine-draft" },
    "description": { "value": "Os objetos de impressora publicados no Active Directory expõem caminhos de partilha de impressoras e nomes de servidores que podem ser utilizados para reconhecimento. A família de vulnerabilidades PrintNightmare (CVE-2021-34527 e relacionadas) demonstrou que os objetos e configurações relacionados com impressoras podem ser explorados para execução remota de código. Os objetos de impressora obsoletos que referenciam servidores de impressão desativados fornecem informação enganadora e uma superfície de ataque desnecessária", "status": "machine-draft" },
    "recommendedValue": { "value": "Apenas objetos de impressora ativos e geridos publicados no AD; objetos de impressora obsoletos removidos", "status": "machine-draft" },
    "remediationSteps": { "value": "Enumere todos os objetos printQueue no AD utilizando Get-ADObject -Filter {objectClass -eq 'printQueue'}. Verifique se cada objeto de impressora referencia um servidor de impressão e uma impressora ativos e acessíveis. Remova os objetos de impressora das impressoras ou servidores de impressão desativados. Avalie se a publicação de impressoras no AD é necessária para o ambiente. Garanta que os servidores de impressão estão corrigidos contra as vulnerabilidades PrintNightmare", "status": "machine-draft" }
  },
  "ADSTALE-011": {
    "name": { "value": "Obsolescência de registos DNS", "status": "machine-draft" },
    "description": { "value": "Os registos DNS obsoletos em zonas DNS integradas no Active Directory apontam para endereços IP que já não estão atribuídos aos anfitriões originais. Os atacantes podem reivindicar estes endereços IP abandonados e intercetar tráfego destinado aos anfitriões originais, possibilitando ataques man-in-the-middle, recolha de credenciais e representação de serviços. A limpeza de registos obsoletos (scavenging) do DNS deve ser ativada para eliminar automaticamente os registos obsoletos", "status": "machine-draft" },
    "recommendedValue": { "value": "Limpeza de registos obsoletos (scavenging) do DNS ativada com intervalos no-refresh e refresh adequados; sem registos DNS obsoletos com mais de 30 dias", "status": "machine-draft" },
    "remediationSteps": { "value": "Ative a limpeza de registos obsoletos (scavenging) do DNS nas propriedades do servidor DNS e em cada zona DNS integrada no AD. Configure o intervalo no-refresh para 7 dias e o intervalo refresh para 7 dias. Defina o período de limpeza em pelo menos um servidor DNS. Reveja manualmente os registos DNS antigos antes da primeira execução da limpeza para identificar registos estáticos críticos que precisam de ser excluídos. Marque como estáticos os registos que não devem ser removidos", "status": "machine-draft" }
  }
}