Data/Locales/checks/ru/ADAttackPathChecks.json

{
  "_family": "ADAttackPathChecks.json",
  "ADPATH-001": {
    "name": { "value": "Пути повышения привилегий до Tier-0", "status": "machine-draft" },
    "description": { "value": "Моделирует нестандартный контроль над объектами Tier-0 (корень домена, AdminSDHolder, подразделение Domain Controllers и контейнеры GPO, Configuration, Schema) как ПУТИ повышения привилегий и сообщает о конкретной технике захвата, которую открывает каждый из них. Любой нестандартный субъект, обладающий правами GenericAll, WriteDacl, WriteOwner или правами репликации над одним из этих объектов, имеет одношаговый путь к эквиваленту Domain Admin. Проверка также отмечает нестандартные группы, вложенные в группу Tier-0, как точки повышения привилегий: контроль над такой группой или добавление в неё передаёт привилегии группы Tier-0. Полный расчёт транзитивных цепочек контроля в масштабах всего домена (пользователь с низкими привилегиями через цепочку рёбер GenericWrite/AddMember к Domain Admins) требует сбора ACL по всему домену, что является отдельным пунктом дорожной карты", "status": "machine-draft" },
    "recommendedValue": { "value": "Ни один нестандартный субъект не имеет контроля над объектами Tier-0", "status": "machine-draft" },
    "remediationSteps": { "value": "Для каждого выявленного пути удалите контролируемую злоумышленником запись ACE из DACL целевого объекта (Active Directory Users and Computers > Advanced Security или Set-Acl) либо удалите субъект из группы, которая предоставляет ему эти права. Только администраторы Tier-0 должны обладать правами GenericAll/WriteDacl/WriteOwner или правами репликации на корне домена, AdminSDHolder, подразделении Domain Controllers и контейнерах Policies/Configuration/Schema", "status": "machine-draft" }
  },
  "ADPATH-002": {
    "name": { "value": "Транзитивные цепочки повышения привилегий до Tier-0", "status": "machine-draft" },
    "description": { "value": "Вычисляет МНОГОШАГОВЫЕ цепочки повышения привилегий до Tier-0, транзитивно следуя по рёбрам контроля (GenericAll, WriteDacl, WriteOwner, AddMember) и членства в группах, например HelpDesk --[WriteDacl]--> CORP-Admins --[MemberOf]--> Domain Admins. Дополняет ADPATH-001 (одношаговую проверку), связывая рёбра произвольной длины и сообщая кратчайший путь для каждого субъекта. ГЛУБИНА цепочки ограничена охватом сбора ACL: при текущем сборе шести критических объектов большинство цепочек состоит из одного шага, поэтому сегодня эта проверка обычно чиста; сборщик ACL по всему домену (пункт дорожной карты, с ограничением доступа) заполняет рёбра контроля над произвольными объектами и раскрывает глубокие цепочки от низких привилегий до Domain Admin. Сам движок связывает произвольную глубину (поиск кратчайшего пути в ширину, устойчивый к циклам)", "status": "machine-draft" },
    "recommendedValue": { "value": "Ни одна транзитивная цепочка контроля не ведёт непривилегированный субъект к Tier-0", "status": "machine-draft" },
    "remediationSteps": { "value": "Для каждой цепочки разорвите слабейшее звено: удалите контролируемую злоумышленником запись ACE на первом шаге (контроль непривилегированного субъекта над следующим объектом цепочки) либо удалите вложенную группу из группы Tier-0. Запустите проверку повторно, чтобы убедиться, что цепочка разорвана", "status": "machine-draft" }
  }
}