Data/Locales/checks/ru/ADDomainForestChecks.json

{
  "_family": "ADDomainForestChecks.json",
  "ADDOM-001": {
    "name": { "value": "Функциональный уровень леса", "status": "machine-draft" },
    "description": { "value": "Функциональный уровень леса Active Directory должен быть Windows Server 2016 или выше, чтобы включить современные функции безопасности, такие как управление привилегированным доступом и улучшенная защита Kerberos. Работа на более старых функциональных уровнях подвергает среду атакам, использующим слабости устаревших протоколов", "status": "machine-draft" },
    "recommendedValue": { "value": "Windows Server 2016 или выше", "status": "machine-draft" },
    "remediationSteps": { "value": "Повысьте функциональный уровень леса через «Active Directory: домены и доверие» > щёлкните правой кнопкой мыши корень леса > «Повысить функциональный уровень леса». Перед повышением убедитесь, что все контроллеры домена работают на поддерживаемой версии ОС", "status": "machine-draft" }
  },
  "ADDOM-002": {
    "name": { "value": "Функциональный уровень домена", "status": "machine-draft" },
    "description": { "value": "Функциональный уровень домена Active Directory должен быть Windows Server 2016 или выше. Более низкие функциональные уровни препятствуют использованию критических функций безопасности, включая функциональность группы Protected Users, политики проверки подлинности и современную защиту Kerberos armoring", "status": "machine-draft" },
    "recommendedValue": { "value": "Windows Server 2016 или выше", "status": "machine-draft" },
    "remediationSteps": { "value": "Повысьте функциональный уровень домена через «Active Directory: домены и доверие» > щёлкните правой кнопкой мыши домен > «Повысить функциональный уровень домена». Сначала убедитесь, что все контроллеры домена в домене работают на совместимой версии ОС", "status": "machine-draft" }
  },
  "ADDOM-003": {
    "name": { "value": "Определение версии схемы", "status": "machine-draft" },
    "description": { "value": "Версия схемы AD должна быть задокументирована и соответствовать последней поддерживаемой версии. Устаревшая схема может не иметь атрибутов, требуемых современными функциями безопасности и приложениями", "status": "machine-draft" },
    "recommendedValue": { "value": "Версия схемы, соответствующая Windows Server 2022 (версия 88) или более поздней", "status": "machine-draft" },
    "remediationSteps": { "value": "Запустите adprep /forestprep и adprep /domainprep с последнего установочного носителя Windows Server для обновления схемы. Проверьте атрибут objectVersion на CN=Schema,CN=Configuration,DC=domain", "status": "machine-draft" }
  },
  "ADDOM-004": {
    "name": { "value": "Инвентаризация контроллеров домена", "status": "machine-draft" },
    "description": { "value": "Все контроллеры домена должны быть инвентаризированы с указанием версии ОС, уровня исправлений и расположения. Неучтённые контроллеры домена представляют значительный риск безопасности, так как они могут пропускать исправления или быть скомпрометированы без обнаружения", "status": "machine-draft" },
    "recommendedValue": { "value": "Все контроллеры домена задокументированы с текущей версией ОС, членством в сайте и состоянием исправлений", "status": "machine-draft" },
    "remediationSteps": { "value": "Запросите все объекты компьютеров контроллеров домена из подразделения Domain Controllers. Убедитесь, что каждый контроллер домена учтён, работает на поддерживаемой ОС и получает регулярные исправления. Немедленно удалите или понизьте любые несанкционированные контроллеры домена", "status": "machine-draft" }
  },
  "ADDOM-005": {
    "name": { "value": "Устаревшая ОС на контроллерах домена", "status": "machine-draft" },
    "description": { "value": "Контроллеры домена, работающие на операционных системах с истёкшим сроком поддержки (Windows Server 2012 R2 или ранее), не получают обновлений безопасности и уязвимы к известным эксплойтам. Они представляют критический риск инфраструктуры, так как компрометация контроллера домена даёт полный контроль над доменом", "status": "machine-draft" },
    "recommendedValue": { "value": "Все контроллеры домена работают на Windows Server 2019 или более поздней версии с текущими исправлениями", "status": "machine-draft" },
    "remediationSteps": { "value": "Спланируйте миграцию контроллеров домена, работающих на устаревших версиях ОС. Разверните новые контроллеры домена на Windows Server 2022, при необходимости передайте роли FSMO, реплицируйте, затем понизьте и выведите из эксплуатации старые контроллеры домена. Отдайте приоритет этому устранению, так как устаревшие контроллеры домена являются активной целью атак", "status": "machine-draft" }
  },
  "ADDOM-006": {
    "name": { "value": "Определение владельцев ролей FSMO", "status": "machine-draft" },
    "description": { "value": "Пять ролей FSMO (хозяин схемы, хозяин именования доменов, хозяин RID, эмулятор PDC, хозяин инфраструктуры) должны быть задокументированы и размещены на соответствующих контроллерах домена. Знание размещения ролей необходимо для аварийного восстановления и эксплуатационной осведомлённости", "status": "machine-draft" },
    "recommendedValue": { "value": "Все роли FSMO задокументированы, размещены на надёжных контроллерах домена и включены в планирование аварийного восстановления", "status": "machine-draft" },
    "remediationSteps": { "value": "Запустите «netdom query fsmo» или запросите схему AD и разделы домена для определения владельцев ролей. Задокументируйте роли и убедитесь, что они находятся на высокодоступных контроллерах домена. Передайте роли, если текущие владельцы неподходящи", "status": "machine-draft" }
  },
  "ADDOM-007": {
    "name": { "value": "Работоспособность репликации AD", "status": "machine-draft" },
    "description": { "value": "Сбои репликации Active Directory могут приводить к несогласованному применению политик безопасности, сохранению действительности устаревших учётных данных и сценариям расщепления. Устойчивые сбои репликации также могут указывать на скомпрометированный или нежелательный контроллер домена", "status": "machine-draft" },
    "recommendedValue": { "value": "Все контроллеры домена успешно реплицируются без ошибок за последние 24 часа", "status": "machine-draft" },
    "remediationSteps": { "value": "Запустите «repadmin /replsummary» и «repadmin /showrepl» для выявления сбоев. Расследуйте и устраните проблемы DNS, проблемы сетевого подключения или условия отката USN. Отслеживайте состояние репликации в рамках повседневных операций", "status": "machine-draft" }
  },
  "ADDOM-008": {
    "name": { "value": "Настройка срока хранения захоронений", "status": "machine-draft" },
    "description": { "value": "Срок хранения захоронений определяет, как долго удалённые объекты сохраняются до окончательного удаления, и задаёт максимальное время автономной работы контроллера домена, прежде чем его придётся пересоздать. Слишком низкое значение может вызвать появление зависших объектов; стандартное значение 60 дней следует увеличить до 180 дней для современных сред", "status": "machine-draft" },
    "recommendedValue": { "value": "180 дней", "status": "machine-draft" },
    "remediationSteps": { "value": "Измените атрибут tombstoneLifetime на CN=Directory Service,CN=Windows NT,CN=Services,CN=Configuration,DC=domain. Установите значение 180 с помощью ADSIEdit или PowerShell. Перед изменением убедитесь, что включена корзина AD", "status": "machine-draft" }
  },
  "ADDOM-009": {
    "name": { "value": "Состояние корзины AD", "status": "machine-draft" },
    "description": { "value": "Корзина Active Directory позволяет восстанавливать удалённые объекты со всеми атрибутами в неизменном виде. Без неё восстановление случайно или злонамеренно удалённых объектов требует авторитетного восстановления из резервной копии, что вызывает значительный простой", "status": "machine-draft" },
    "recommendedValue": { "value": "Включена", "status": "machine-draft" },
    "remediationSteps": { "value": "Включите корзину AD через «Центр администрирования Active Directory» > щёлкните правой кнопкой мыши домен > «Включить корзину», либо запустите Enable-ADOptionalFeature 'Recycle Bin Feature' в PowerShell. Примечание: это действие необратимо", "status": "machine-draft" }
  },
  "ADDOM-010": {
    "name": { "value": "Настройка сайтов и подсетей", "status": "machine-draft" },
    "description": { "value": "Все используемые IP-подсети должны быть назначены сайтам AD. Отсутствующие сопоставления подсетей с сайтами приводят к тому, что клиенты проходят аутентификацию на неоптимальных контроллерах домена, потенциально передавая учётные данные по каналам WAN в открытом виде и ухудшая уровень безопасности", "status": "machine-draft" },
    "recommendedValue": { "value": "Все IP-подсети сопоставлены с соответствующими сайтами AD без бесхозных подсетей", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте контейнер «Подсети» в «Active Directory: сайты и службы». Сопоставьте с сетевой документацией для выявления несопоставленных подсетей. Создайте объекты подсетей для всех рабочих сетей и свяжите их с правильным сайтом", "status": "machine-draft" }
  },
  "ADDOM-011": {
    "name": { "value": "Настройка связей сайтов", "status": "machine-draft" },
    "description": { "value": "Связи сайтов AD должны быть настроены с надлежащей стоимостью, интервалом репликации и расписанием, чтобы обеспечить своевременную репликацию с учётом сетевых ограничений. Неверно настроенные связи сайтов могут задерживать распространение политик безопасности", "status": "machine-draft" },
    "recommendedValue": { "value": "Связи сайтов настроены с надлежащими значениями стоимости и интервалами репликации от 15 до 60 минут в зависимости от пропускной способности канала", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте «Active Directory: сайты и службы» > «Транспорты между сайтами» > IP. Убедитесь, что каждая связь сайтов имеет надлежащие значения стоимости, интервал репликации (стандартные 180 минут часто слишком велики) и расписание. Скорректируйте на основе топологии сети", "status": "machine-draft" }
  },
  "ADDOM-012": {
    "name": { "value": "Безопасность зон DNS", "status": "machine-draft" },
    "description": { "value": "Интегрированные с AD зоны DNS должны использовать только безопасные динамические обновления. Разрешение небезопасных обновлений позволяет злоумышленникам отравлять записи DNS, перенаправлять трафик аутентификации и проводить атаки «противник посередине» против систем, присоединённых к домену", "status": "machine-draft" },
    "recommendedValue": { "value": "Только безопасные динамические обновления во всех интегрированных с AD зонах DNS", "status": "machine-draft" },
    "remediationSteps": { "value": "Откройте «Диспетчер DNS» > щёлкните правой кнопкой мыши каждую интегрированную с AD зону > «Свойства» > вкладка «Общие» > измените динамические обновления на «Только безопасные». Проверьте все зоны прямого и обратного просмотра. При необходимости проверьте подписание DNSSEC", "status": "machine-draft" }
  },
  "ADDOM-013": {
    "name": { "value": "Требования подписывания LDAP", "status": "machine-draft" },
    "description": { "value": "Подписывание LDAP должно требоваться на всех контроллерах домена для предотвращения атак «противник посередине» на трафик LDAP. Без подписывания злоумышленники могут перехватывать и изменять запросы и ответы LDAP, потенциально повышая привилегии или похищая данные", "status": "machine-draft" },
    "recommendedValue": { "value": "Требование подписывания сервера LDAP установлено в «Требовать подписывание» на всех контроллерах домена", "status": "machine-draft" },
    "remediationSteps": { "value": "Настройте через групповую политику: Конфигурация компьютера > Политики > Конфигурация Windows > Параметры безопасности > Локальные политики > Параметры безопасности > «Контроллер домена: требования к подписыванию сервера LDAP» = «Требовать подписывание». Примените к подразделению Domain Controllers", "status": "machine-draft" }
  },
  "ADDOM-014": {
    "name": { "value": "Привязка канала LDAP", "status": "machine-draft" },
    "description": { "value": "Маркеры привязки канала LDAP предотвращают ретрансляционные атаки, криптографически привязывая сеанс LDAP к каналу TLS. Без привязки канала злоумышленники могут ретранслировать проверку подлинности LDAP для получения несанкционированного доступа", "status": "machine-draft" },
    "recommendedValue": { "value": "Привязка канала LDAP установлена в «Всегда» на всех контроллерах домена", "status": "machine-draft" },
    "remediationSteps": { "value": "Установите значение реестра LdapEnforceChannelBinding в 2 (Всегда) в HKLM\\System\\CurrentControlSet\\Services\\NTDS\\Parameters на всех контроллерах домена. Сначала протестируйте со значением 1 (При поддержке) для выявления несовместимых клиентов", "status": "machine-draft" }
  },
  "ADDOM-015": {
    "name": { "value": "Требования подписывания SMB", "status": "machine-draft" },
    "description": { "value": "Подписывание SMB должно требоваться на всех контроллерах домена для предотвращения атак «противник посередине» и ретрансляционных атак на трафик SMB. Ретрансляционные атаки SMB могут использоваться для получения доступа уровня SYSTEM на контроллерах домена, что приводит к полной компрометации домена", "status": "machine-draft" },
    "recommendedValue": { "value": "Подписывание SMB требуется на всех контроллерах домена и рядовых серверах", "status": "machine-draft" },
    "remediationSteps": { "value": "Настройте через групповую политику: Конфигурация компьютера > Политики > Конфигурация Windows > Параметры безопасности > Локальные политики > Параметры безопасности > «Сетевой сервер (Майкрософт): использовать цифровую подпись (всегда)» = Включено. Примените к подразделению Domain Controllers и всем подразделениям серверов", "status": "machine-draft" }
  },
  "ADDOM-016": {
    "name": { "value": "Обнаружение использования NTLMv1", "status": "machine-draft" },
    "description": { "value": "NTLMv1, это серьёзно ослабленный протокол проверки подлинности, который можно взломать за секунды на современном оборудовании. Любое использование NTLMv1 в среде должно быть выявлено и устранено, так как оно раскрывает учётные данные для тривиальных автономных атак", "status": "machine-draft" },
    "recommendedValue": { "value": "Обнаружено ноль событий проверки подлинности NTLMv1; уровень проверки подлинности LAN Manager установлен на отклонение NTLMv1", "status": "machine-draft" },
    "remediationSteps": { "value": "Включите аудит NTLM через групповую политику: Конфигурация компьютера > Политики > Конфигурация Windows > Параметры безопасности > Локальные политики > Параметры безопасности > параметры «Сетевая безопасность: ограничения NTLM». Проверьте журналы событий на предмет использования NTLMv1 и исправьте приложения, затем установите «Сетевая безопасность: уровень проверки подлинности LAN Manager» в «Отправлять только NTLMv2-ответ. Отказывать LM и NTLM»", "status": "machine-draft" }
  },
  "ADDOM-017": {
    "name": { "value": "Принудительное применение NTLMv2", "status": "machine-draft" },
    "description": { "value": "Уровень проверки подлинности LAN Manager должен быть настроен на отправку только NTLMv2-ответов и отказ от LM и NTLMv1. Хотя NTLMv2 всё же менее безопасен, чем Kerberos, он значительно надёжнее NTLMv1 и должен быть минимальным стандартом NTLM", "status": "machine-draft" },
    "recommendedValue": { "value": "Уровень проверки подлинности LAN Manager установлен в «Отправлять только NTLMv2-ответ. Отказывать LM и NTLM» (уровень 5)", "status": "machine-draft" },
    "remediationSteps": { "value": "Настройте через групповую политику: Конфигурация компьютера > Политики > Конфигурация Windows > Параметры безопасности > Локальные политики > Параметры безопасности > «Сетевая безопасность: уровень проверки подлинности LAN Manager» = «Отправлять только NTLMv2-ответ. Отказывать LM и NTLM». Тщательно протестируйте перед принудительным применением", "status": "machine-draft" }
  },
  "ADDOM-018": {
    "name": { "value": "Перечисление через нулевой сеанс", "status": "machine-draft" },
    "description": { "value": "Анонимный доступ (нулевой сеанс) к Active Directory позволяет неаутентифицированным злоумышленникам перечислять пользователей, группы, общие ресурсы и информацию о домене. Эти разведывательные данные используются для планирования атак на учётные данные и бокового перемещения", "status": "machine-draft" },
    "recommendedValue": { "value": "Перечисление через нулевой сеанс отключено; RestrictAnonymous и RestrictAnonymousSAM настроены на предотвращение анонимного доступа", "status": "machine-draft" },
    "remediationSteps": { "value": "Настройте через групповую политику: Конфигурация компьютера > Политики > Конфигурация Windows > Параметры безопасности > Локальные политики > Параметры безопасности > установите «Сетевой доступ: не разрешать анонимный доступ к именованным каналам и общим ресурсам» = Включено, «Сетевой доступ: не разрешать анонимное перечисление учётных записей SAM» = Включено, «Сетевой доступ: не разрешать анонимное перечисление учётных записей SAM и общих ресурсов» = Включено", "status": "machine-draft" }
  },
  "ADDOM-019": {
    "name": { "value": "Диспетчер очереди печати на контроллерах домена", "status": "machine-draft" },
    "description": { "value": "Служба диспетчера очереди печати на контроллерах домена делает возможными атаки PrintNightmare (CVE-2021-34527) и SpoolSample/PrinterBug. Злоумышленник может принудить контроллер домена пройти аутентификацию на подконтрольном злоумышленнику сервере, что позволяет ретрансляцию учётных данных и злоупотребление неограниченным делегированием", "status": "machine-draft" },
    "recommendedValue": { "value": "Служба диспетчера очереди печати отключена на всех контроллерах домена", "status": "machine-draft" },
    "remediationSteps": { "value": "Отключите службу диспетчера очереди печати на всех контроллерах домена через групповую политику: Конфигурация компьютера > Политики > Конфигурация Windows > Параметры безопасности > Системные службы > Диспетчер очереди печати > Режим запуска = Отключено. Примените к подразделению Domain Controllers. Убедитесь, что никакая функциональность печати не зависит от контроллеров домена", "status": "machine-draft" }
  },
  "ADDOM-020": {
    "name": { "value": "Настройка пароля DSRM", "status": "machine-draft" },
    "description": { "value": "Пароль режима восстановления служб каталогов (DSRM) обеспечивает доступ локального администратора к контроллеру домена при загрузке в режиме восстановления. Злоумышленник с физическим или удалённым доступом, знающий пароль DSRM, может извлечь всю базу данных AD. Пароль DSRM должен быть уникальным для каждого контроллера домена и регулярно меняться", "status": "machine-draft" },
    "recommendedValue": { "value": "Пароль DSRM уникален для каждого контроллера домена, меняется ежегодно и хранится в безопасности. DsrmAdminLogonBehavior установлен в 0 для предотвращения сетевого входа DSRM", "status": "machine-draft" },
    "remediationSteps": { "value": "Сбросьте пароли DSRM с помощью «ntdsutil > set dsrm password» на каждом контроллере домена. Установите значение реестра DsrmAdminLogonBehavior в 0 в HKLM\\System\\CurrentControlSet\\Control\\Lsa, чтобы предотвратить использование учётной записи DSRM для сетевого входа. Задокументируйте и надёжно храните пароли", "status": "machine-draft" }
  }
}