Data/Locales/checks/ru/ADAclDelegationChecks.json
|
{ "_family": "ADAclDelegationChecks.json", "ADACL-001": { "name": { "value": "Аудит ACL критических объектов", "status": "machine-draft" }, "description": { "value": "Списки управления доступом на критических объектах AD (корень домена, AdminSDHolder, схема, конфигурация, подразделение Domain Controllers) должны проверяться на предмет несанкционированных или избыточных разрешений. Неверно настроенные ACL на этих объектах могут позволить злоумышленникам повысить привилегии, изменить службы каталога или получить полный контроль над доменом", "status": "machine-draft" }, "recommendedValue": { "value": "Только стандартные и явно разрешённые ACE на критических объектах AD; нет неожиданных субъектов с доступом на изменение или полным контролем", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте ACL на критических объектах с помощью Get-Acl или dsacls.exe. Удалите нестандартные ACE, предоставляющие разрешения на запись, изменение или полный контроль несанкционированным субъектам. Используйте AdminSDHolder для применения согласованных ACL к защищённым группам. Задокументируйте все преднамеренные делегирования.", "status": "machine-draft" } }, "ADACL-002": { "name": { "value": "Разрешения GenericAll на критических объектах", "status": "machine-draft" }, "description": { "value": "GenericAll предоставляет полный контроль над объектом AD, включая возможность изменять атрибуты, сбрасывать пароли, менять членство в группах и изменять DACL. Нестандартные субъекты с GenericAll на критических объектах, таких как администраторы домена, контроллеры домена или корень домена, представляют собой прямой путь к компрометации домена", "status": "machine-draft" }, "recommendedValue": { "value": "Нет нестандартных субъектов с GenericAll на критических объектах AD", "status": "machine-draft" }, "remediationSteps": { "value": "Перечислите ACL на критических объектах с помощью PowerShell или BloodHound. Удалите ACE с GenericAll для любого субъекта, которому не требуется полный контроль. Замените делегированными разрешениями по принципу наименьших привилегий там, где есть эксплуатационная необходимость. Отслеживайте изменения ACL с помощью аудита изменений службы каталога (Event ID 5136).", "status": "machine-draft" } }, "ADACL-003": { "name": { "value": "Разрешения GenericWrite на критических объектах", "status": "machine-draft" }, "description": { "value": "GenericWrite позволяет изменять большинство атрибутов объекта, что даёт возможность проводить такие атаки, как целевой Kerberoasting (запись SPN), ограниченное делегирование на основе ресурсов (запись msDS-AllowedToActOnBehalfOfOtherIdentity) или Shadow Credentials (запись msDS-KeyCredentialLink). Нестандартных субъектов с GenericWrite на критических объектах следует расследовать", "status": "machine-draft" }, "recommendedValue": { "value": "Нет нестандартных субъектов с GenericWrite на критических объектах AD", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте ACL на объектах пользователей, компьютеров и групп на предмет разрешений GenericWrite. Удалите ненужные ACE с GenericWrite и замените их разрешениями на запись на уровне конкретных атрибутов. Уделите особое внимание доступу на запись к атрибутам msDS-AllowedToActOnBehalfOfOtherIdentity, servicePrincipalName и msDS-KeyCredentialLink.", "status": "machine-draft" } }, "ADACL-004": { "name": { "value": "Разрешения WriteDACL на критических объектах", "status": "machine-draft" }, "description": { "value": "Разрешение WriteDACL позволяет субъекту изменять избирательный список управления доступом объекта, что фактически даёт возможность назначать любое разрешение, включая GenericAll, себе или другим. Это критический вектор повышения привилегий, так как он позволяет злоумышленнику предоставить себе полный контроль, не имея его напрямую", "status": "machine-draft" }, "recommendedValue": { "value": "Нет нестандартных субъектов с WriteDACL на критических объектах AD", "status": "machine-draft" }, "remediationSteps": { "value": "Перечислите разрешения WriteDACL на всех критических объектах, включая корень домена, AdminSDHolder, объекты GPO и объекты привилегированных групп. Удалите WriteDACL для нестандартных субъектов. Включите аудит изменений ACL (Event ID 5136) для обнаружения несанкционированных изменений DACL. Регулярно проверяйте изменения.", "status": "machine-draft" } }, "ADACL-005": { "name": { "value": "Разрешения WriteOwner на критических объектах", "status": "machine-draft" }, "description": { "value": "Разрешение WriteOwner позволяет менять владельца объекта AD. Владелец объекта неявно обладает возможностью изменять DACL, что делает WriteOwner функционально эквивалентным WriteDACL с точки зрения атаки. Злоумышленник может завладеть объектом, а затем предоставить себе любые нужные разрешения", "status": "machine-draft" }, "recommendedValue": { "value": "Нет нестандартных субъектов с WriteOwner на критических объектах AD", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте разрешения WriteOwner на критических объектах. Удалите ACE с WriteOwner для нестандартных субъектов. Убедитесь, что владельцами объектов являются надлежащие привилегированные учётные записи. Включите аудит смены владельца и отслеживайте Event ID 4662 для операций WriteOwner.", "status": "machine-draft" } }, "ADACL-006": { "name": { "value": "Права ForceChangePassword", "status": "machine-draft" }, "description": { "value": "Расширенное право User-Force-Change-Password (также известное как сброс пароля) позволяет субъекту сбросить пароль другого пользователя, не зная текущего пароля. При предоставлении непривилегированным учётным записям или широким группам это создаёт прямой путь захвата учётной записи в обход обычных требований аутентификации", "status": "machine-draft" }, "recommendedValue": { "value": "ForceChangePassword ограничено только уполномоченными группами службы поддержки и администраторов; не предоставляется непривилегированным учётным записям", "status": "machine-draft" }, "remediationSteps": { "value": "Перечислите всех субъектов с расширенным правом User-Force-Change-Password на объектах пользователей. Убедитесь, что каждое делегирование преднамеренно и надлежащим образом ограничено по области. Удалите права у любого субъекта, у которого нет задокументированной эксплуатационной необходимости. Используйте делегирование в пределах подразделения, а не в масштабе всего домена.", "status": "machine-draft" } }, "ADACL-007": { "name": { "value": "Избыточное делегирование широким группам", "status": "machine-draft" }, "description": { "value": "Делегирование конфиденциальных разрешений широким группам, таким как Authenticated Users, Domain Users или Everyone, создаёт обширную поверхность атаки, где любая скомпрометированная учётная запись может злоупотребить делегированными правами. Это распространённая неверная настройка, которая резко снижает усилия, необходимые для повышения привилегий", "status": "machine-draft" }, "recommendedValue": { "value": "Нет конфиденциальных разрешений, делегированных Authenticated Users, Domain Users, Everyone или другим широким группам", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте все ACL на предмет ACE, предоставленных известным широким группам (S-1-5-11 Authenticated Users, Domain Users, Everyone, Domain Computers). Замените делегирования широким группам конкретными группами безопасности, содержащими только необходимых субъектов. Применяйте делегирования в максимально узкой области подразделения.", "status": "machine-draft" } }, "ADACL-008": { "name": { "value": "Анализ делегирования подразделений", "status": "machine-draft" }, "description": { "value": "Делегирование подразделений является рекомендуемым методом предоставления административных разрешений в Active Directory, но неверно настроенные делегирования подразделений могут создавать непреднамеренные пути доступа. Эта проверка анализирует все делегирования разрешений на уровне подразделений, чтобы выявить чрезмерно широкие предоставления, унаследованные разрешения, обходящие предполагаемую область действия, и делегирования, которые могли устареть", "status": "machine-draft" }, "recommendedValue": { "value": "Все делегирования подразделений задокументированы, ограничены конкретными типами объектов и используют разрешения по принципу наименьших привилегий", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте все нестандартные ACE на каждом подразделении с помощью dsacls.exe или PowerShell. Убедитесь, что делегирования используют InheritedObjectType для ограничения разрешений конкретными классами объектов. Удалите делегирования, которые больше не требуются. Задокументируйте все преднамеренные делегирования в матрице авторизации.", "status": "machine-draft" } }, "ADACL-009": { "name": { "value": "Квота учётных записей машин", "status": "machine-draft" }, "description": { "value": "Атрибут ms-DS-MachineAccountQuota на корне домена определяет, сколько учётных записей компьютеров может создать любой аутентифицированный пользователь. Стандартное значение 10 позволяет любому пользователю домена присоединять компьютеры к домену, создавая учётные записи машин, которые могут быть использованы для атак ограниченного делегирования на основе ресурсов, ретрансляционных атак и других техник повышения привилегий", "status": "machine-draft" }, "recommendedValue": { "value": "ms-DS-MachineAccountQuota установлено в 0", "status": "machine-draft" }, "remediationSteps": { "value": "Установите ms-DS-MachineAccountQuota в 0 на корне домена с помощью Set-ADDomain -Identity (Get-ADDomain) -Replace @{'ms-DS-MachineAccountQuota'=0}. Делегируйте создание учётных записей компьютеров конкретным группам администраторов или используйте рабочий процесс предварительной подготовки. Проверьте существующие учётные записи компьютеров, созданные пользователями без прав администратора.", "status": "machine-draft" } }, "ADACL-010": { "name": { "value": "Аудит расширенных прав", "status": "machine-draft" }, "description": { "value": "Расширенные права в Active Directory включают мощные операции, такие как DS-Replication-Get-Changes (DCSync), User-Force-Change-Password и DS-Replication-Get-Changes-All. Несанкционированное предоставление этих прав может привести к полной компрометации домена через кражу учётных данных или прямой захват учётной записи", "status": "machine-draft" }, "recommendedValue": { "value": "Расширенные права ограничены стандартными и явно разрешёнными субъектами; права DCSync только на контроллерах домена", "status": "machine-draft" }, "remediationSteps": { "value": "Перечислите все ACE с расширенными правами на корне домена и критических объектах. Убедитесь, что DS-Replication-Get-Changes и DS-Replication-Get-Changes-All предоставлены только контроллерам домена и уполномоченным учётным записям репликации. Удалите любые нестандартные предоставления расширенных прав. Отслеживайте Event ID 4662 для использования расширенных прав.", "status": "machine-draft" } }, "ADACL-011": { "name": { "value": "Владение критическими объектами", "status": "machine-draft" }, "description": { "value": "Владелец объекта AD имеет неявное разрешение изменять DACL объекта независимо от явных записей ACL. Если критическими объектами, такими как корень домена, AdminSDHolder, привилегированные группы или GPO, владеют непривилегированные или неожиданные учётные записи, эти учётные записи имеют скрытый путь к полному контролю", "status": "machine-draft" }, "recommendedValue": { "value": "Критическими объектами владеют только Domain Admins, Enterprise Admins или SYSTEM", "status": "machine-draft" }, "remediationSteps": { "value": "Перечислите владельцев всех критических объектов, включая корень домена, AdminSDHolder, контейнер схемы, контейнер конфигурации, объекты привилегированных групп и объекты GPO. Передайте владение любыми некорректно принадлежащими объектами группе Domain Admins с помощью Set-Acl или вкладки «Безопасность» в ADUC. Включите аудит изменений владельца.", "status": "machine-draft" } }, "ADACL-012": { "name": { "value": "Нестандартные разрешения на корне домена", "status": "machine-draft" }, "description": { "value": "Объект корня домена находится на вершине иерархии AD, и разрешения, заданные здесь, могут наследоваться по всему каталогу. Нестандартные ACE на корне домена, предоставляющие права на запись, изменение или расширенные права неожиданным субъектам, представляют значительный риск, так как могут повлиять на каждый объект в домене", "status": "machine-draft" }, "recommendedValue": { "value": "Только стандартные ACE Microsoft на корне домена; все пользовательские ACE задокументированы и обоснованы", "status": "machine-draft" }, "remediationSteps": { "value": "Сравните текущий ACL корня домена со стандартным ACL для вашего функционального уровня домена. Задокументируйте любые нестандартные ACE и подтвердите их эксплуатационную необходимость. Удалите ACE, которые больше не требуются или предоставляют избыточные разрешения. Уделите особое внимание ACE, применяемым к «Этому объекту и всем дочерним объектам».", "status": "machine-draft" } }, "ADACL-013": { "name": { "value": "Разрешения на связывание GPO", "status": "machine-draft" }, "description": { "value": "Возможность связывать объекты групповой политики с сайтами, доменами или подразделениями определяет, какие политики применяются к каким объектам. Несанкционированные разрешения на связывание GPO позволяют злоумышленнику применять вредоносные GPO к целевым подразделениям, что потенциально ведёт к развёртыванию вредоносного ПО, изменению параметров безопасности или созданию запланированных задач на затронутых компьютерах", "status": "machine-draft" }, "recommendedValue": { "value": "Разрешения на связывание GPO ограничены только уполномоченными администраторами групповой политики", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте разрешения на запись gPLink и gPOptions на всех подразделениях, корне домена и объектах сайтов. Удалите разрешения на связывание GPO у неадминистративных субъектов. Используйте моделирование групповой политики для проверки влияния текущих связей GPO. Внедрите контроль изменений для операций связывания GPO.", "status": "machine-draft" } }, "ADACL-014": { "name": { "value": "Разрешения на редактирование GPO", "status": "machine-draft" }, "description": { "value": "Разрешения на редактирование объектов групповой политики позволяют изменять параметры безопасности в масштабе всего домена, развёртывание ПО, сценарии входа и запланированные задачи. Несанкционированный доступ на редактирование GPO является ценной целью для злоумышленников, так как он позволяет широкое выполнение кода и изменение конфигурации по всей среде", "status": "machine-draft" }, "recommendedValue": { "value": "Разрешения на редактирование GPO ограничены только Group Policy Creator Owners и уполномоченными администраторами", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте вкладки фильтрации безопасности и делегирования на каждом GPO. Убедитесь, что только уполномоченные субъекты имеют разрешения «Изменение параметров», «Удаление» или «Изменение безопасности». Удалите разрешения на редактирование GPO у неадминистративных групп. Используйте консоль управления групповыми политиками для систематического аудита разрешений GPO.", "status": "machine-draft" } }, "ADACL-015": { "name": { "value": "Обнаружение теневых администраторов", "status": "machine-draft" }, "description": { "value": "Теневые администраторы, это учётные записи, имеющие косвенные пути к доступу уровня администратора домена через цепочки ACL, но не являющиеся членами каких-либо привилегированных групп. Эти учётные записи обходят защиту AdminSDHolder и традиционный мониторинг привилегированного доступа. Например, учётная запись с WriteDACL на группе Domain Admins может предоставить себе членство, не будучи отмеченной мониторингом членства в группах", "status": "machine-draft" }, "recommendedValue": { "value": "Не выявлено путей теневых администраторов; весь доступ уровня администратора предоставляется через явное членство в привилегированных группах", "status": "machine-draft" }, "remediationSteps": { "value": "Используйте BloodHound или аналогичные инструменты для выявления путей атаки на основе ACL к доступу уровня администратора домена. Удалите ненужные ACE, создающие косвенные пути повышения привилегий. Убедитесь, что весь административный доступ предоставляется через членство в защищённых группах. Внедрите регулярный анализ путей атаки как часть операций безопасности.", "status": "machine-draft" } }, "ADACL-016": { "name": { "value": "Перечисление путей атаки", "status": "machine-draft" }, "description": { "value": "Пути атаки в Active Directory, это цепочки разрешений, членств в группах и доверительных отношений, которые можно пройти для повышения привилегий от низкопривилегированной учётной записи до администратора домена. Комплексное перечисление путей атаки выявляет риски, которые могут упустить отдельные проверки ACL, такие как многозвенные цепочки повышения привилегий через промежуточные объекты", "status": "machine-draft" }, "recommendedValue": { "value": "Нет жизнеспособных путей атаки от непривилегированных пользователей к активам Tier Zero; все выявленные пути устранены или задокументированы как принятый риск", "status": "machine-draft" }, "remediationSteps": { "value": "Выполните анализ путей атаки с помощью таких инструментов, как BloodHound. Сосредоточьтесь на кратчайших путях от Domain Users или Authenticated Users к Domain Admins, Enterprise Admins и контроллерам домена. Разорвите выявленные цепочки атак, удалив слабейшее звено в каждом пути. Отдайте приоритет путям, которые можно использовать без каких-либо специальных инструментов или повышенного доступа.", "status": "machine-draft" } } } |