Data/Locales/checks/ru/ADCertificateServicesChecks.json

{
  "_family": "ADCertificateServicesChecks.json",
  "ADCS-001": {
    "name": { "value": "Инвентаризация серверов ЦС", "status": "machine-draft" },
    "description": { "value": "Инвентаризация всех серверов центров сертификации в среде обеспечивает основу для оценки безопасности AD CS. Она включает корпоративные ЦС, изолированные ЦС, их роли (корневой или подчинённый), версии операционных систем и опубликованные шаблоны сертификатов. Понимание иерархии PKI необходимо для выявления поверхности атаки", "status": "machine-draft" },
    "recommendedValue": { "value": "Полная инвентаризация ЦС задокументирована с указанием типа ЦС, роли, версии ОС и опубликованных шаблонов для каждого сервера ЦС", "status": "machine-draft" },
    "remediationSteps": { "value": "Перечислите все серверы ЦС, запросив контейнер PKI Enrollment Services в AD (CN=Enrollment Services,CN=Public Key Services,CN=Services,CN=Configuration). Задокументируйте для каждого ЦС тип (корпоративный/изолированный), роль (корневой/подчинённый), имя хоста, версию операционной системы и опубликованные шаблоны сертификатов. Убедитесь, что все серверы ЦС работают на поддерживаемых версиях ОС и имеют актуальные исправления.", "status": "machine-draft" }
  },
  "ADCS-002": {
    "name": { "value": "ESC1: подающий заявку задаёт альтернативное имя субъекта", "status": "machine-draft" },
    "description": { "value": "ESC1 возникает, когда шаблон сертификата позволяет подающему заявку указывать альтернативное имя субъекта (SAN) в запросе сертификата, имеет EKU проверки подлинности клиента или любой EKU, разрешающий аутентификацию, и допускает подачу заявки низкопривилегированными пользователями. Злоумышленник может запросить сертификат с SAN для любого пользователя домена, включая Domain Admins, а затем использовать сертификат для аутентификации от имени этого пользователя", "status": "machine-draft" },
    "recommendedValue": { "value": "Нет шаблонов сертификатов с CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT, которые допускают низкопривилегированную подачу заявки и имеют EKU проверки подлинности", "status": "machine-draft" },
    "remediationSteps": { "value": "Выявите шаблоны, где msPKI-Certificate-Name-Flag включает CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT (0x1), шаблон имеет EKU проверки подлинности клиента или входа со смарт-картой, а подача заявки разрешена пользователям без прав администратора. Снимите флаг CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT, ограничьте разрешения на подачу заявки привилегированными группами или удалите EKU проверки подлинности. Если указание SAN требуется по эксплуатационным причинам, внедрите утверждение диспетчером ЦС.", "status": "machine-draft" }
  },
  "ADCS-003": {
    "name": { "value": "ESC2: EKU любого назначения", "status": "machine-draft" },
    "description": { "value": "ESC2 возникает, когда шаблон сертификата указывает EKU любого назначения (OID 2.5.29.37.0) или не имеет EKU вовсе (эквивалент шаблона SubCA). Сертификаты с EKU любого назначения могут использоваться для любой цели, включая проверку подлинности клиента, проверку подлинности сервера и подписание кода. В сочетании с контролируемыми подающим заявку SAN или низкими требованиями к подаче заявки это позволяет скомпрометировать домен", "status": "machine-draft" },
    "recommendedValue": { "value": "Нет шаблонов сертификатов с EKU любого назначения или пустым EKU, допускающих низкопривилегированную подачу заявки", "status": "machine-draft" },
    "remediationSteps": { "value": "Выявите шаблоны, где pKIExtendedKeyUsage содержит OID любого назначения (2.5.29.37.0) или пуст, а подача заявки разрешена пользователям без прав администратора. Замените EKU любого назначения конкретными требуемыми EKU (например, только проверка подлинности клиента). Для шаблона SubCA ограничьте подачу заявки только Enterprise Admins. Внедрите утверждение диспетчером ЦС для любых оставшихся шаблонов с широкими EKU.", "status": "machine-draft" }
  },
  "ADCS-004": {
    "name": { "value": "ESC3: злоупотребление шаблоном агента подачи заявок, условие 1", "status": "machine-draft" },
    "description": { "value": "ESC3 условие 1 выявляет шаблоны сертификатов, имеющие EKU агента запроса сертификатов (OID 1.3.6.1.4.1.311.20.2.1) и допускающие подачу заявки низкопривилегированными пользователями. Сертификат агента подачи заявок позволяет его владельцу подавать заявки на другие шаблоны от имени любого пользователя, потенциально включая шаблоны с EKU проверки подлинности, которые обычно требуют утверждения диспетчером ЦС", "status": "machine-draft" },
    "recommendedValue": { "value": "Шаблоны агента запроса сертификатов ограничены только уполномоченными агентами подачи заявок; недоступны для подачи заявки низкопривилегированными пользователями", "status": "machine-draft" },
    "remediationSteps": { "value": "Выявите шаблоны с EKU агента запроса сертификатов, допускающие подачу заявки неадминистративными пользователями. Ограничьте разрешения на подачу заявки для этих шаблонов выделенной группой безопасности агентов подачи заявок. Настройте ограничения агентов подачи заявок на ЦС, чтобы ограничить, для каких шаблонов и пользователей агенты могут подавать заявки. Отслеживайте выдачу сертификатов агента запроса сертификатов.", "status": "machine-draft" }
  },
  "ADCS-005": {
    "name": { "value": "ESC3: злоупотребление шаблоном агента подачи заявок, условие 2", "status": "machine-draft" },
    "description": { "value": "ESC3 условие 2 выявляет шаблоны сертификатов, которые принимают подачу заявки от имени других пользователей (требуют подписи агента подачи заявок) и имеют EKU проверки подлинности. В сочетании с ESC3 условием 1 злоумышленник, получивший сертификат агента подачи заявок, может подавать заявки на сертификаты проверки подлинности от имени любого пользователя, включая Domain Admins", "status": "machine-draft" },
    "recommendedValue": { "value": "Шаблоны, требующие подписи агента подачи заявок, ограничены конкретными целевыми пользователями через ограничения агентов подачи заявок на ЦС", "status": "machine-draft" },
    "remediationSteps": { "value": "Выявите шаблоны, которые требуют уполномоченной подписи с политикой приложения агента запроса сертификатов и имеют EKU проверки подлинности клиента или входа со смарт-картой. Настройте ограничения агентов подачи заявок на ЦС, чтобы ограничить, для каких шаблонов эти агенты могут подавать заявки и от имени каких пользователей. Это настраивается в свойствах ЦС в разделе ограничений агентов подачи заявок.", "status": "machine-draft" }
  },
  "ADCS-006": {
    "name": { "value": "ESC4: уязвимые ACL шаблонов сертификатов", "status": "machine-draft" },
    "description": { "value": "ESC4 возникает, когда низкопривилегированные пользователи имеют разрешения на запись к объектам шаблонов сертификатов в AD, что позволяет им изменять атрибуты шаблона для создания условия ESC1, ESC2 или ESC3. Злоумышленник с доступом на запись может добавить CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT, изменить EKU, изменить разрешения на подачу заявки или иные значимые для безопасности атрибуты, чтобы обеспечить повышение привилегий на основе сертификатов", "status": "machine-draft" },
    "recommendedValue": { "value": "Нет разрешений на запись к объектам шаблонов сертификатов для неадминистративных субъектов", "status": "machine-draft" },
    "remediationSteps": { "value": "Перечислите ACL на всех объектах шаблонов сертификатов в CN=Certificate Templates,CN=Public Key Services,CN=Services,CN=Configuration. Удалите ACE с WriteDACL, WriteOwner, WriteProperty и GenericAll/GenericWrite для неадминистративных субъектов. Только Enterprise Admins и назначенные администраторы PKI должны иметь доступ на запись к объектам шаблонов. Отслеживайте изменения ACL на объектах шаблонов сертификатов.", "status": "machine-draft" }
  },
  "ADCS-007": {
    "name": { "value": "ESC4: уязвимое владение шаблоном сертификата", "status": "machine-draft" },
    "description": { "value": "Если объектом шаблона сертификата владеет неадминистративный субъект, этот субъект может изменить DACL шаблона, чтобы предоставить себе доступ на запись, а затем изменить шаблон для создания эксплуатируемых условий. Владение шаблонами должно быть ограничено Enterprise Admins или группой администрирования PKI домена", "status": "machine-draft" },
    "recommendedValue": { "value": "Всеми объектами шаблонов сертификатов владеют Enterprise Admins или назначенные администраторы PKI", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте поле «Владелец» на каждом объекте шаблона сертификата в CN=Certificate Templates,CN=Public Key Services,CN=Services,CN=Configuration. Передайте владение любыми некорректно принадлежащими шаблонами группе Enterprise Admins с помощью Set-Acl или вкладки «Безопасность» в adsiedit.msc. Расследуйте, как учётные записи без прав администратора стали владельцами, чтобы предотвратить повторение.", "status": "machine-draft" }
  },
  "ADCS-008": {
    "name": { "value": "ESC5: уязвимые ACL объектов PKI", "status": "machine-draft" },
    "description": { "value": "ESC5 охватывает разрешения на запись к другим связанным с PKI объектам AD помимо шаблонов сертификатов, включая объект AD сервера ЦС, объект NTAuthCertificates, контейнер Enrollment Services и контейнер Certificate Templates. Доступ на запись к этим объектам может позволить злоумышленнику добавить нежелательные ЦС, изменить параметры подачи заявок или опубликовать вредоносные шаблоны", "status": "machine-draft" },
    "recommendedValue": { "value": "Нет разрешений на запись к объектам контейнеров PKI для неадминистративных субъектов; доступ на запись ограничен Enterprise Admins", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте ACL на всех объектах в CN=Public Key Services,CN=Services,CN=Configuration, включая контейнер Enrollment Services, контейнер AIA, объект NTAuthCertificates и контейнер Certificate Templates. Удалите разрешения на запись для неадминистративных субъектов. Убедитесь, что объект компьютера ЦС в AD не имеет разрешений на запись для широких групп. Отслеживайте эти объекты на предмет несанкционированных изменений.", "status": "machine-draft" }
  },
  "ADCS-009": {
    "name": { "value": "ESC6: флаг EDITF_ATTRIBUTESUBJECTALTNAME2", "status": "machine-draft" },
    "description": { "value": "Когда на ЦС включён флаг EDITF_ATTRIBUTESUBJECTALTNAME2, любой запрос сертификата может включать заданное пользователем альтернативное имя субъекта независимо от конфигурации шаблона. Это фактически делает каждый шаблон на ЦС уязвимым к атакам в стиле ESC1, когда злоумышленник указывает SAN для привилегированного пользователя", "status": "machine-draft" },
    "recommendedValue": { "value": "Флаг EDITF_ATTRIBUTESUBJECTALTNAME2 отключён на всех серверах ЦС", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте конфигурацию ЦС с помощью certutil -getreg policy\\EditFlags на каждом сервере ЦС. Если флаг EDITF_ATTRIBUTESUBJECTALTNAME2 (0x00040000) установлен, снимите его с помощью certutil -setreg policy\\EditFlags -EDITF_ATTRIBUTESUBJECTALTNAME2. Перезапустите службу CertSvc после изменения. Проверьте все недавно выданные сертификаты на предмет неожиданных SAN, которые могут указывать на предыдущую эксплуатацию.", "status": "machine-draft" }
  },
  "ADCS-010": {
    "name": { "value": "ESC7: уязвимые ACL ЦС", "status": "machine-draft" },
    "description": { "value": "ESC7 возникает, когда неадминистративный субъект имеет разрешения ManageCA или ManageCertificates на ЦС. ManageCA позволяет изменять конфигурацию ЦС, включая включение EDITF_ATTRIBUTESUBJECTALTNAME2 (создание условия ESC6). ManageCertificates позволяет утверждать ожидающие запросы сертификатов в обход требований утверждения диспетчером ЦС для конфиденциальных шаблонов", "status": "machine-draft" },
    "recommendedValue": { "value": "Разрешения ManageCA и ManageCertificates ограничены только назначенными администраторами ЦС", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте разрешения безопасности ЦС с помощью certsrv.msc > Свойства > вкладка «Безопасность» или certutil -getacl. Удалите разрешения ManageCA у неадминистративных субъектов. Удалите ManageCertificates у любого субъекта, не являющегося уполномоченным диспетчером сертификатов. Задокументируйте всех субъектов с разрешениями на управление ЦС. Внедрите разделение обязанностей между администраторами ЦС и диспетчерами сертификатов.", "status": "machine-draft" }
  },
  "ADCS-011": {
    "name": { "value": "ESC8: ретрансляция NTLM на HTTP-конечные точки AD CS", "status": "machine-draft" },
    "description": { "value": "ESC8 эксплуатирует HTTP-конечные точки веб-подачи заявок AD CS (certsrv) и службы подачи заявок на сертификаты (CES), которые принимают проверку подлинности NTLM. Злоумышленник может принудить к аутентификации контроллер домена или привилегированную учётную запись и ретранслировать проверку подлинности NTLM на HTTP-конечную точку ЦС, чтобы запросить сертификат от имени ретранслированного удостоверения, что приводит к компрометации домена", "status": "machine-draft" },
    "recommendedValue": { "value": "Нет конечных точек подачи заявок на основе HTTP; если требуются, обеспечьте HTTPS с включённой расширенной защитой проверки подлинности (EPA)", "status": "machine-draft" },
    "remediationSteps": { "value": "Выявите все конечные точки веб-подачи заявок ЦС с помощью Get-CertificateEnrollmentService и проверки привязок IIS. Отключите конечные точки подачи заявок на основе HTTP и требуйте HTTPS. Включите расширенную защиту проверки подлинности в IIS для предотвращения ретрансляции NTLM. В качестве альтернативы полностью отключите роль веб-подачи заявок и используйте только интерфейс подачи заявок на основе DCOM. По возможности отключите проверку подлинности NTLM на серверах ЦС.", "status": "machine-draft" }
  },
  "ADCS-012": {
    "name": { "value": "ESC9: отсутствие расширения безопасности", "status": "machine-draft" },
    "description": { "value": "ESC9 эксплуатирует отсутствие расширения безопасности szOID_NTDS_CA_SECURITY_EXT в выданных сертификатах. Без этого расширения и когда StrongCertificateBindingEnforcement не установлен в 2, злоумышленник, способный изменить атрибут UPN пользователя (через GenericWrite на объекте пользователя), может запросить сертификат, вернуть UPN обратно и использовать сертификат для аутентификации от имени изменённого удостоверения", "status": "machine-draft" },
    "recommendedValue": { "value": "StrongCertificateBindingEnforcement установлен в 2 на всех контроллерах домена; CT_FLAG_NO_SECURITY_EXTENSION не установлен на шаблонах проверки подлинности", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте наличие шаблонов с CT_FLAG_NO_SECURITY_EXTENSION (0x80000) в msPKI-Enrollment-Flag. Снимите этот флаг со всех шаблонов, способных к проверке подлинности. Установите значение реестра StrongCertificateBindingEnforcement в 2 в HKLM\\SYSTEM\\CurrentControlSet\\Services\\Kdc на всех контроллерах домена для применения строгого сопоставления сертификатов. Протестируйте проверку подлинности на основе сертификатов после включения применения.", "status": "machine-draft" }
  },
  "ADCS-013": {
    "name": { "value": "ESC11: ретрансляция RPC без шифрования", "status": "machine-draft" },
    "description": { "value": "ESC11 нацелен на интерфейс подачи заявок RPC AD CS (ICertPassage), когда ЦС не требует шифрования на RPC-соединении. Аналогично ESC8 для HTTP, злоумышленник может ретранслировать проверку подлинности NTLM на незашифрованную конечную точку RPC, чтобы запросить сертификаты от имени ретранслированного удостоверения. Это затрагивает стандартный интерфейс подачи заявок на основе DCOM", "status": "machine-draft" },
    "recommendedValue": { "value": "Флаг IF_ENFORCEENCRYPTICERTREQUEST включён на всех серверах ЦС для требования шифрования RPC", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте флаги интерфейса ЦС с помощью certutil -getreg CA\\InterfaceFlags. Включите флаг IF_ENFORCEENCRYPTICERTREQUEST с помощью certutil -setreg CA\\InterfaceFlags +IF_ENFORCEENCRYPTICERTREQUEST. Перезапустите службу CertSvc. Убедитесь, что подача заявок на сертификаты по-прежнему корректно работает с клиентов, присоединённых к домену, после включения применения шифрования.", "status": "machine-draft" }
  },
  "ADCS-014": {
    "name": { "value": "ESC13: связь OID политики выдачи с группой", "status": "machine-draft" },
    "description": { "value": "ESC13 эксплуатирует связь между OID политики выдачи сертификатов и группами безопасности AD через атрибут msDS-OIDToGroupLink. Когда шаблон сертификата имеет политику выдачи, сопоставленную с группой безопасности, любой, кто подаёт заявку на этот шаблон, фактически получает членство в связанной группе на время проверки подлинности на основе сертификата", "status": "machine-draft" },
    "recommendedValue": { "value": "Нет OID политик выдачи, связанных с привилегированными группами безопасности; msDS-OIDToGroupLink только на неконфиденциальных группах", "status": "machine-draft" },
    "remediationSteps": { "value": "Запросите все объекты OID в CN=OID,CN=Public Key Services,CN=Services,CN=Configuration на предмет атрибута msDS-OIDToGroupLink. Выявите любые OID, связанные с привилегированными группами (Domain Admins, Enterprise Admins и т. п.). Удалите атрибут msDS-OIDToGroupLink с OID, связанных с конфиденциальными группами. Если связь требуется по эксплуатационным причинам, ограничьте подачу заявки на шаблоны, использующие политику выдачи, только уполномоченными субъектами.", "status": "machine-draft" }
  },
  "ADCS-015": {
    "name": { "value": "ESC15: политики приложений в шаблонах схемы v1", "status": "machine-draft" },
    "description": { "value": "ESC15 (также известный как EKUwu) эксплуатирует шаблоны сертификатов схемы версии 1, где расширение политик приложений может быть указано подающим заявку в запросе сертификата. Поскольку шаблоны схемы v1 не применяют политики приложений из шаблона, злоумышленник может добавить проверку подлинности клиента или любой другой EKU к выданному сертификату независимо от конфигурации шаблона", "status": "machine-draft" },
    "recommendedValue": { "value": "Нет опубликованных шаблонов схемы v1, допускающих низкопривилегированную подачу заявки; переведите все необходимые шаблоны на схему v2 или более позднюю", "status": "machine-draft" },
    "remediationSteps": { "value": "Выявите все шаблоны схемы v1 (msPKI-Template-Schema-Version = 1), опубликованные на корпоративных ЦС. Переведите шаблоны схемы v1 на схему v2 или более позднюю, создав новые шаблоны на основе шаблона v1 с явным применением EKU. Ограничьте подачу заявки на любые оставшиеся шаблоны v1 только административными учётными записями. Отмените публикацию шаблонов v1, которые больше не требуются.", "status": "machine-draft" }
  },
  "ADCS-016": {
    "name": { "value": "ESC16: неверная настройка UPN SAN", "status": "machine-draft" },
    "description": { "value": "ESC16 эксплуатирует неверную настройку, когда StrongCertificateBindingEnforcement установлен в 1 (режим совместимости), а шаблоны сертификатов с CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT или CT_FLAG_SUBJECT_ALT_REQUIRE_UPN позволяют подающему заявку задавать UPN в SAN. Слабая привязка позволяет сопоставлять сертификаты с пользователями только на основе UPN без расширения безопасности OID, что даёт возможность выдавать себя за другого", "status": "machine-draft" },
    "recommendedValue": { "value": "StrongCertificateBindingEnforcement установлен в 2; нет шаблонов, допускающих заданный подающим заявку UPN SAN с низкопривилегированной подачей заявки", "status": "machine-draft" },
    "remediationSteps": { "value": "Установите StrongCertificateBindingEnforcement в 2 на всех контроллерах домена в HKLM\\SYSTEM\\CurrentControlSet\\Services\\Kdc. Проверьте все шаблоны, допускающие заданные подающим заявку субъекты или требующие UPN в SAN. Ограничьте подачу заявки на эти шаблоны уполномоченными субъектами. Протестируйте проверку подлинности на основе сертификатов после применения строгой привязки, чтобы выявить любые несовместимости до полного развёртывания.", "status": "machine-draft" }
  },
  "ADCS-017": {
    "name": { "value": "EKEUwu: злоупотребление расширенным использованием ключа", "status": "machine-draft" },
    "description": { "value": "Атака EKEUwu нацелена на шаблоны сертификатов, где поле расширенного использования ключа может быть подконтрольно подающему заявку через запрос сертификата. Это происходит при определённых конфигурациях шаблонов, где EKU не применяется строго шаблоном, что позволяет злоумышленнику добавлять EKU проверки подлинности к сертификатам, не предназначавшимся для целей аутентификации", "status": "machine-draft" },
    "recommendedValue": { "value": "Все шаблоны сертификатов строго применяют EKU из определения шаблона; нет подконтрольных подающему заявку EKU", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте все шаблоны сертификатов на предмет применения EKU. Убедитесь, что шаблоны имеют схему v2 или более позднюю, где применение EKU более надёжно. Удалите ненужные шаблоны, которые не определяют и не применяют EKU строго. Протестируйте запросы сертификатов, чтобы убедиться, что EKU выданного сертификата соответствует определению шаблона. Внедрите модули политики выдачи ЦС, проверяющие EKU в запросах.", "status": "machine-draft" }
  },
  "ADCS-018": {
    "name": { "value": "Настройка аудита ЦС", "status": "machine-draft" },
    "description": { "value": "Аудит центра сертификации AD CS определяет, какие связанные с сертификатами события журналируются, включая запросы сертификатов, выдачу, отзыв и изменения конфигурации ЦС. Без надлежащего аудита ЦС эксплуатацию векторов атак на основе сертификатов (ESC1-ESC16) невозможно обнаружить или расследовать, а несанкционированная выдача сертификатов остаётся незамеченной", "status": "machine-draft" },
    "recommendedValue": { "value": "Все категории аудита ЦС включены: запуск/остановка, резервное копирование/восстановление, выдача сертификата, отзыв сертификата, запрос сертификата, безопасность ЦС, изменение конфигурации ЦС", "status": "machine-draft" },
    "remediationSteps": { "value": "Настройте аудит ЦС с помощью certsrv.msc > Свойства ЦС > вкладка «Аудит». Включите все категории аудита: резервное копирование и восстановление базы данных ЦС, изменение конфигурации ЦС, изменение параметров безопасности ЦС, выдача запросов сертификатов и управление ими, отзыв сертификатов и публикация списков отзыва, хранение и извлечение архивированных ключей, запуск и остановка AD CS. Убедитесь, что журнал безопасности Windows имеет достаточные размер и параметры хранения.", "status": "machine-draft" }
  },
  "ADCS-019": {
    "name": { "value": "Перечисление шаблонов сертификатов", "status": "machine-draft" },
    "description": { "value": "Комплексное перечисление всех шаблонов сертификатов с их значимыми для безопасности атрибутами обеспечивает базу для оценки уязвимостей ESC. Оно включает версию схемы шаблона, разрешения на подачу заявки, конфигурацию EKU, флаги имени, флаги подачи заявки, требование уполномоченных подписей и срок действия. Эта информация используется во всех проверках, специфичных для ESC", "status": "machine-draft" },
    "recommendedValue": { "value": "Полная инвентаризация шаблонов с задокументированными атрибутами безопасности; все шаблоны проверены на предмет подачи заявки по принципу наименьших привилегий и надлежащего EKU", "status": "machine-draft" },
    "remediationSteps": { "value": "Перечислите все шаблоны сертификатов из CN=Certificate Templates,CN=Public Key Services,CN=Services,CN=Configuration с помощью certutil -template или PowerShell. Для каждого шаблона задокументируйте: отображаемое имя, версию схемы, разрешения на подачу заявки, EKU, флаги имени (ENROLLEE_SUPPLIES_SUBJECT), флаги подачи заявки, требование уполномоченных подписей, срок действия и период продления. Сопоставьте опубликованные шаблоны на каждом ЦС.", "status": "machine-draft" }
  }
}