Data/Locales/checks/ru/ADGroupPolicyChecks.json
|
{ "_family": "ADGroupPolicyChecks.json", "ADGPO-001": { "name": { "value": "Инвентаризация GPO с состоянием связей", "status": "machine-draft" }, "description": { "value": "Комплексная инвентаризация всех объектов групповой политики с их состоянием связей, областью действия и состоянием принудительного применения обеспечивает основу для анализа безопасности GPO. Понимание того, какие GPO связаны, принудительно применяются или отключены, необходимо для оценки фактического уровня безопасности, обеспечиваемого групповой политикой", "status": "machine-draft" }, "recommendedValue": { "value": "Полная инвентаризация GPO задокументирована с указанием состояния связей, области действия и владельца для каждого GPO", "status": "machine-draft" }, "remediationSteps": { "value": "Создайте полную инвентаризацию GPO с помощью Get-GPO -All и Get-GPOReport. Задокументируйте назначение, владельца, расположения связей и состояние принудительного применения каждого GPO. Установите соглашение об именовании GPO и убедитесь, что все GPO ему соответствуют. Внедрите процесс управления изменениями GPO.", "status": "machine-draft" } }, "ADGPO-002": { "name": { "value": "Пустые GPO", "status": "machine-draft" }, "description": { "value": "GPO, не содержащие настроенных параметров (обе секции, конфигурация компьютера и конфигурация пользователя, пусты), добавляют ненужную сложность обработке групповой политики и могут указывать на заброшенные усилия по настройке или тестовые артефакты, которые так и не были очищены", "status": "machine-draft" }, "recommendedValue": { "value": "Нет пустых GPO в домене; все GPO содержат хотя бы один настроенный параметр", "status": "machine-draft" }, "remediationSteps": { "value": "Выявите GPO без настроенных параметров с помощью Get-GPOReport в формате XML и проверки на предмет пустых элементов ExtensionData. Убедитесь, что пустые GPO не являются заготовками для будущего использования. Удалите действительно пустые GPO после подтверждения того, что на них не ссылается какая-либо автоматизация или документация.", "status": "machine-draft" } }, "ADGPO-003": { "name": { "value": "Несвязанные GPO", "status": "machine-draft" }, "description": { "value": "GPO, не связанные с каким-либо сайтом, доменом или подразделением, не применяются и представляют собой неиспользуемую конфигурацию. Несвязанные GPO могут содержать конфиденциальные параметры, учётные данные в GPP или сценарии, которые могут быть использованы, если злоумышленник позже свяжет их с целевым подразделением", "status": "machine-draft" }, "recommendedValue": { "value": "Нет несвязанных GPO, если только они не задокументированы как шаблоны или резервные копии с надлежащими средствами управления доступом", "status": "machine-draft" }, "remediationSteps": { "value": "Выявите несвязанные GPO, сравнив все GUID GPO с атрибутами gPLink на всех подразделениях, сайтах и корне домена. Проверьте каждый несвязанный GPO, чтобы определить, следует ли его связать, архивировать или удалить. Удалите конфиденциальное содержимое из несвязанных GPO, которые сохраняются как шаблоны.", "status": "machine-draft" } }, "ADGPO-004": { "name": { "value": "Отключённые GPO с содержимым", "status": "machine-draft" }, "description": { "value": "GPO, где секция конфигурации пользователя или конфигурации компьютера отключена, но по-прежнему содержит настроенные параметры, могут указывать на неполный вывод из эксплуатации или непреднамеренное отключение. При повторном включении злоумышленником с разрешениями на редактирование GPO бездействующие параметры вступят в силу", "status": "machine-draft" }, "recommendedValue": { "value": "Нет GPO с отключёнными секциями, содержащими настроенные параметры; отключённые секции должны быть пусты", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте все GPO, где GpoStatus имеет значение UserSettingsDisabled или ComputerSettingsDisabled. Убедитесь, что отключённая секция не содержит активных параметров. Либо снова включите секцию, если параметры нужны, либо удалите параметры из отключённой секции. Задокументируйте причину любых преднамеренно отключённых секций.", "status": "machine-draft" } }, "ADGPO-005": { "name": { "value": "Дублирующиеся GPO", "status": "machine-draft" }, "description": { "value": "Несколько GPO с существенно схожими или идентичными параметрами создают накладные расходы на управление, повышают риск дрейфа конфигурации и усложняют устранение неполадок. Дублирующиеся GPO также могут приводить к конфликтующим параметрам, вызывающим непредсказуемое поведение", "status": "machine-draft" }, "recommendedValue": { "value": "Нет дублирующихся GPO; каждый GPO имеет уникальное назначение и непересекающиеся параметры", "status": "machine-draft" }, "remediationSteps": { "value": "Экспортируйте все отчёты GPO в формате XML и сравните параметры между GPO для выявления дубликатов. По возможности объедините дублирующиеся GPO в один GPO. Обновите связи подразделений, чтобы они ссылались на объединённый GPO. Протестируйте объединённый GPO в промежуточном подразделении перед удалением дубликатов.", "status": "machine-draft" } }, "ADGPO-006": { "name": { "value": "GPO с нарушенными связями", "status": "machine-draft" }, "description": { "value": "Связи GPO, ссылающиеся на несуществующие GPO или GPO, у которых отсутствуют данные SYSVOL, указывают на проблемы репликации, некорректное удаление или повреждение. Нарушенные связи могут вызывать ошибки обработки групповой политики и маскировать отсутствие предполагаемых конфигураций безопасности", "status": "machine-draft" }, "recommendedValue": { "value": "Нет нарушенных связей GPO; все ссылки gPLink разрешаются в действительные GPO с неповреждёнными данными SYSVOL", "status": "machine-draft" }, "remediationSteps": { "value": "Разберите атрибуты gPLink на всех подразделениях, сайтах и корне домена для извлечения GUID связанных GPO. Убедитесь, что каждый GUID существует в контейнерах GPC (AD) и GPT (SYSVOL). Удалите нарушенные связи с помощью Set-GPLink или прямым редактированием атрибута gPLink. Расследуйте первопричину любых отсутствующих данных GPO.", "status": "machine-draft" } }, "ADGPO-007": { "name": { "value": "Несоответствия разрешений GPO", "status": "machine-draft" }, "description": { "value": "Каждый GPO имеет как разрешения AD (на объекте GPC), так и разрешения NTFS (на папке GPT в SYSVOL). Несоответствия между этими наборами разрешений могут препятствовать применению GPO, допускать несанкционированное изменение или создавать бреши в безопасности, где содержимое SYSVOL более разрешительно, чем объект AD", "status": "machine-draft" }, "recommendedValue": { "value": "Согласованные разрешения между объектами GPC в AD и папками GPT в SYSVOL для всех GPO; Authenticated Users имеют доступ на чтение", "status": "machine-draft" }, "remediationSteps": { "value": "Сравните дескриптор безопасности на каждом объекте GPC в AD с ACL NTFS на соответствующей папке GPT в SYSVOL. Убедитесь, что оба предоставляют доступ на чтение группе Authenticated Users (требуется для применения GPO). Устраните любые несоответствия, приведя разрешения SYSVOL в соответствие с объектом AD. Запустите dcdiag /test:sysvolcheck для выявления проблем.", "status": "machine-draft" } }, "ADGPO-008": { "name": { "value": "GPO, не применяемые из-за фильтров WMI", "status": "machine-draft" }, "description": { "value": "Фильтры WMI могут препятствовать применению GPO к целевым системам на основе запросов WQL. Чрезмерно широкие или неверно настроенные фильтры WMI могут непреднамеренно блокировать применение критически важных для безопасности GPO к системам, которым они требуются, создавая бреши в предполагаемой конфигурации безопасности", "status": "machine-draft" }, "recommendedValue": { "value": "Все критически важные для безопасности GPO применяются к предполагаемым целям; фильтры WMI проверены на соответствие фактическим условиям среды", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте фильтры WMI, связанные с критически важными для безопасности GPO, с помощью Get-GPO и изучения назначений фильтров WMI. Протестируйте запросы фильтров WMI на репрезентативных целевых системах, чтобы убедиться в их корректной оценке. Используйте «Результаты групповой политики» (gpresult) на образцовых системах для подтверждения применения GPO. Замените или исправьте фильтры WMI, блокирующие предполагаемое применение.", "status": "machine-draft" } }, "ADGPO-009": { "name": { "value": "GPO без разрешения на применение", "status": "machine-draft" }, "description": { "value": "Если разрешение «Применение групповой политики» (чтение + применение) не предоставлено соответствующим субъектам безопасности, GPO не будет обрабатываться этими системами, даже если он связан с правильным подразделением. Это часто происходит, когда Authenticated Users удаляется из фильтрации безопасности GPO без добавления конкретных групп", "status": "machine-draft" }, "recommendedValue": { "value": "Все GPO имеют разрешение «Применение групповой политики», предоставленное соответствующим группам безопасности; нет GPO без целей применения", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте каждый GPO на предмет разрешений «Применение групповой политики» с помощью Get-GPPermission. Убедитесь, что как минимум одна группа безопасности с участниками имеет разрешение на применение. Для GPO, которые должны применяться только к определённым группам, убедитесь, что целевые группы содержат предполагаемых участников. Добавьте Authenticated Users с разрешением только на чтение (без применения), если используется фильтрация безопасности.", "status": "machine-draft" } }, "ADGPO-010": { "name": { "value": "Несоответствие версий GPO между SYSVOL и AD", "status": "machine-draft" }, "description": { "value": "Каждый GPO хранит номера версий как в объекте GPC в AD (атрибут versionNumber), так и в папке GPT в SYSVOL (gpt.ini). Несоответствие между этими версиями указывает на сбой репликации, повреждение SYSVOL или неполные обновления GPO. Несоответствия версий могут приводить к применению клиентами устаревших или неполных политик", "status": "machine-draft" }, "recommendedValue": { "value": "Все версии GPO совпадают между объектами GPC в AD и файлами gpt.ini GPT в SYSVOL на всех контроллерах домена", "status": "machine-draft" }, "remediationSteps": { "value": "Сравните атрибут versionNumber в AD со значением Version в gpt.ini SYSVOL для каждого GPO на всех контроллерах домена. Расследуйте и устраните любые проблемы репликации DFSR или FRS, вызывающие несоответствия. Принудительно выполните репликацию с помощью repadmin /syncall и DFSRDIAG. При устойчивых несоответствиях используйте процесс авторитетного восстановления SYSVOL.", "status": "machine-draft" } }, "ADGPO-011": { "name": { "value": "Анализ безопасности параметров GPO", "status": "machine-draft" }, "description": { "value": "Параметры GPO могут ослаблять уровень безопасности, если отключают средства защиты, смягчают требования аутентификации или задают небезопасные значения по умолчанию. Эта проверка анализирует ключевые значимые для безопасности параметры во всех GPO, включая политики паролей, блокировку учётных записей, назначение прав пользователей, параметры безопасности и политики аудита", "status": "machine-draft" }, "recommendedValue": { "value": "Все параметры GPO соответствуют организационному базовому уровню безопасности; нет GPO, ослабляющих стандартные конфигурации безопасности", "status": "machine-draft" }, "remediationSteps": { "value": "Экспортируйте все отчёты GPO и проанализируйте значимые для безопасности параметры, включая политики паролей, блокировку учётных записей, назначение прав пользователей, ограниченные группы, параметры безопасности и правила брандмауэра Windows. Сравните параметры с эталонами CIS или организационными базовыми уровнями. Исправьте GPO, задающие параметры слабее базового уровня.", "status": "machine-draft" } }, "ADGPO-012": { "name": { "value": "Обнаружение паролей cPassword/GPP", "status": "machine-draft" }, "description": { "value": "Пароли, хранящиеся в настройках групповой политики (cPassword), шифруются общеизвестным ключом AES, опубликованным Microsoft (MS14-025). Любой пользователь домена может прочитать XML-файлы в SYSVOL, содержащие эти пароли, и тривиально их расшифровать. Это одна из самых распространённых и легко эксплуатируемых уязвимостей Active Directory", "status": "machine-draft" }, "recommendedValue": { "value": "Нет значений cPassword в каких-либо XML-файлах GPP в SYSVOL", "status": "machine-draft" }, "remediationSteps": { "value": "Найдите во всех папках GPO в SYSVOL XML-файлы, содержащие атрибуты cpassword, в Groups.xml, Services.xml, Scheduledtasks.xml, DataSources.xml, Printers.xml и Drives.xml. Удалите все элементы GPP, содержащие сохранённые пароли. Вместо этого используйте LAPS, gMSA или другие современные решения управления учётными данными. Примените исправление MS14-025 для предотвращения создания новых cPassword.", "status": "machine-draft" } }, "ADGPO-013": { "name": { "value": "Анализ сценариев в GPO", "status": "machine-draft" }, "description": { "value": "Сценарии запуска, завершения работы, входа и выхода GPO выполняются с привилегиями системы или пользователя и хранятся в доступном общем ресурсе SYSVOL. Вредоносные сценарии, размещённые в GPO, могут обеспечить широкое выполнение кода по всему домену. Сценарии следует проверять на предмет проблем безопасности, включая жёстко закодированные учётные данные, небезопасные команды и ссылки на небезопасные расположения", "status": "machine-draft" }, "recommendedValue": { "value": "Все сценарии GPO проверены, по возможности подписаны и не содержат жёстко закодированных учётных данных или небезопасных операций", "status": "machine-draft" }, "remediationSteps": { "value": "Перечислите все сценарии, настроенные в GPO (запуск, завершение работы, вход, выход), из раздела «Сценарии» отчётов GPO. Проверьте содержимое сценариев на предмет жёстко закодированных учётных данных, использования LOLBins, ссылок на внешние ресурсы и небезопасных операций. Внедрите подписание сценариев там, где это поддерживается. Убедитесь, что разрешения на файлы сценариев ограничивают изменение только уполномоченными администраторами.", "status": "machine-draft" } }, "ADGPO-014": { "name": { "value": "Пакеты MSI в GPO", "status": "machine-draft" }, "description": { "value": "Параметры установки ПО в GPO развёртывают пакеты MSI на целевых компьютерах. Скомпрометированные или несанкционированные пакеты MSI в GPO могут развернуть вредоносное ПО по всему домену. Расположение источника пакетов MSI и средства управления доступом к этим расположениям должны быть проверены", "status": "machine-draft" }, "recommendedValue": { "value": "Все развёртываемые через GPO пакеты MSI берутся из безопасных расположений с контролем доступа и проверенной целостностью", "status": "machine-draft" }, "remediationSteps": { "value": "Выявите все параметры установки ПО в GPO. Убедитесь, что пути к источникам MSI указывают на защищённые общие ресурсы с надлежащими разрешениями NTFS и общего ресурса. Подтвердите, что пакеты MSI получены от доверенных поставщиков и не были подделаны. Рассмотрите использование WDAC или AppLocker для ограничения установки MSI утверждёнными пакетами.", "status": "machine-draft" } }, "ADGPO-015": { "name": { "value": "Запланированные задачи в GPO", "status": "machine-draft" }, "description": { "value": "Настройки групповой политики могут создавать запланированные задачи, выполняющиеся с указанными учётными данными или от имени SYSTEM на целевых компьютерах. Вредоносные запланированные задачи, развёрнутые через GPO, обеспечивают постоянное выполнение кода по всей среде. Это распространённая техника постэксплуатации для поддержания устойчивости в масштабе всего домена", "status": "machine-draft" }, "recommendedValue": { "value": "Все развёртываемые через GPO запланированные задачи задокументированы, используют учётные записи с наименьшими привилегиями и выполняют только санкционированные операции", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте все элементы запланированных задач в настройках GPO во всех GPO. Убедитесь, что каждая задача выполняет законную и санкционированную команду с минимально необходимыми привилегиями. Удалите любые задачи, хранящие учётные данные (используйте контекст gMSA или SYSTEM). Убедитесь, что исполняемые файлы задач хранятся в защищённых расположениях. Задокументируйте бизнес-назначение каждой развёртываемой через GPO запланированной задачи.", "status": "machine-draft" } }, "ADGPO-016": { "name": { "value": "Проверка безопасности параметров реестра", "status": "machine-draft" }, "description": { "value": "GPO могут развёртывать параметры реестра, влияющие на конфигурации безопасности, включая отключение средств защиты, ослабление протоколов аутентификации или включение небезопасных служб. Параметры реестра в GPO следует проверять, чтобы убедиться, что они не ослабляют уровень безопасности целевых систем", "status": "machine-draft" }, "recommendedValue": { "value": "Нет параметров реестра GPO, ослабляющих значения безопасности по умолчанию; все изменения реестра задокументированы и обоснованы", "status": "machine-draft" }, "remediationSteps": { "value": "Экспортируйте параметры реестра GPO из административных шаблонов и настроек реестра. Проверьте параметры, влияющие на значимые для безопасности разделы реестра, включая HKLM\\SYSTEM\\CurrentControlSet\\Control\\Lsa, HKLM\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Policies и связанные с аутентификацией разделы. Удалите или исправьте параметры, ослабляющие уровень безопасности.", "status": "machine-draft" } }, "ADGPO-017": { "name": { "value": "Анализ ограниченных групп", "status": "machine-draft" }, "description": { "value": "Параметры ограниченных групп в GPO принудительно устанавливают членство в группах на целевых системах, что обычно используется для управления членством в локальной группе «Администраторы». Неверно настроенные ограниченные группы могут непреднамеренно предоставить локальный административный доступ несанкционированным пользователям или не удалить несанкционированных участников из привилегированных локальных групп", "status": "machine-draft" }, "recommendedValue": { "value": "Ограниченные группы настроены на применение членства локальных администраторов по принципу наименьших привилегий; только уполномоченные группы в локальной группе «Администраторы»", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте параметры ограниченных групп во всех GPO. Убедитесь, что локальная группа «Администраторы» управляется так, чтобы включать только уполномоченные группы администраторов. Убедитесь, что ограниченные группы не добавляют Domain Users или другие широкие группы в привилегированные локальные группы. Рассмотрите использование настроек групповой политики для более детального управления (добавление/удаление участников без замены всего членства).", "status": "machine-draft" } }, "ADGPO-018": { "name": { "value": "Настройка политики аудита через GPO", "status": "machine-draft" }, "description": { "value": "Политики аудита Windows, настроенные через групповую политику, определяют, какие события безопасности журналируются на системах, присоединённых к домену. Недостаточная настройка аудита создаёт слепые зоны, позволяющие злоумышленникам действовать незамеченными. Ключевые категории аудита включают события входа, управление учётными записями, доступ к службе каталога и доступ к объектам", "status": "machine-draft" }, "recommendedValue": { "value": "Расширенная политика аудита настроена через GPO с аудитом успеха и отказа для всех критических категорий в соответствии с организационными требованиями к обнаружению", "status": "machine-draft" }, "remediationSteps": { "value": "Настройте конфигурацию расширенной политики аудита (не устаревшую политику аудита) через GPO. Включите как минимум: вход учётной записи (успех/отказ), управление учётными записями (успех/отказ), доступ к службе каталога (успех/отказ), вход/выход (успех/отказ), доступ к объектам (успех/отказ для конфиденциальных ресурсов), изменение политики (успех), использование привилегий (успех/отказ) и система (успех/отказ). Разверните на всех системах, присоединённых к домену.", "status": "machine-draft" } }, "ADGPO-019": { "name": { "value": "Настройка брандмауэра Windows через GPO", "status": "machine-draft" }, "description": { "value": "Параметры брандмауэра Защитника Windows в режиме повышенной безопасности, развёртываемые через GPO, управляют сетевым доступом на системах, присоединённых к домену. GPO, отключающие брандмауэр, разрешающие чрезмерно широкие входящие правила или не настраивающие брандмауэр, оставляют системы уязвимыми к боковому перемещению и сетевым атакам", "status": "machine-draft" }, "recommendedValue": { "value": "Брандмауэр Windows включён для всех профилей (доменный, частный, публичный) с настроенными через GPO входящими правилами по принципу запрета по умолчанию", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте параметры брандмауэра Windows во всех применимых GPO. Убедитесь, что брандмауэр включён для доменного, частного и публичного профилей. Убедитесь, что входящие правила следуют подходу запрета по умолчанию с конкретными разрешающими правилами только для необходимых служб. Удалите любые параметры GPO, отключающие брандмауэр Windows. Протестируйте правила брандмауэра в промежуточном подразделении перед развёртыванием по всему домену.", "status": "machine-draft" } }, "ADGPO-020": { "name": { "value": "Политика выполнения PowerShell через GPO", "status": "machine-draft" }, "description": { "value": "Политика выполнения PowerShell определяет, какие сценарии могут выполняться в системе. Хотя политика выполнения не является границей безопасности, установка её в Unrestricted или Bypass через GPO убирает уровень защиты и облегчает злоумышленникам выполнение вредоносных сценариев без запросов к пользователю", "status": "machine-draft" }, "recommendedValue": { "value": "Политика выполнения PowerShell установлена в AllSigned или RemoteSigned через GPO; не установлена в Unrestricted или Bypass", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте параметры GPO в разделе «Конфигурация компьютера» > «Административные шаблоны» > «Компоненты Windows» > «Windows PowerShell» > «Включить выполнение сценариев». Установите политику выполнения в AllSigned для сред высокой безопасности или RemoteSigned для стандартных сред. Внедрите подписание кода для санкционированных сценариев PowerShell. Избегайте установки Bypass или Unrestricted через GPO.", "status": "machine-draft" } }, "ADGPO-021": { "name": { "value": "Настройка журналирования PowerShell", "status": "machine-draft" }, "description": { "value": "Журналирование модулей PowerShell, журналирование блоков сценариев и транскрипция обеспечивают критическую видимость атак на основе PowerShell, которые используются в большинстве современных компрометаций Active Directory. Без этих возможностей журналирования защитники не могут обнаружить или расследовать разведку, кражу учётных данных или боковое перемещение на основе PowerShell", "status": "machine-draft" }, "recommendedValue": { "value": "Журналирование модулей, журналирование блоков сценариев и транскрипция включены через GPO на всех системах", "status": "machine-draft" }, "remediationSteps": { "value": "Настройте параметры GPO в разделе «Конфигурация компьютера» > «Административные шаблоны» > «Компоненты Windows» > «Windows PowerShell». Включите журналирование модулей с «*» для журналирования всех модулей. Включите журналирование блоков сценариев с «Регистрировать события запуска/остановки вызова блока сценариев». Включите транскрипцию PowerShell с безопасным выходным каталогом. Разверните на всех системах, присоединённых к домену, и проверьте сбор журналов.", "status": "machine-draft" } }, "ADGPO-022": { "name": { "value": "Оценка политики AppLocker/WDAC", "status": "machine-draft" }, "description": { "value": "Политики управления приложениями, такие как AppLocker и Windows Defender Application Control, ограничивают, какие исполняемые файлы, сценарии и DLL могут выполняться на управляемых системах. Без управления приложениями злоумышленники могут выполнять произвольные инструменты и вредоносное ПО на скомпрометированных системах для облегчения бокового перемещения и обеспечения устойчивости", "status": "machine-draft" }, "recommendedValue": { "value": "Политика AppLocker или WDAC развёрнута через GPO в режиме принудительного применения на всех рабочих станциях и серверах с задокументированным базовым уровнем", "status": "machine-draft" }, "remediationSteps": { "value": "Разверните политики AppLocker или WDAC через GPO, начиная с режима аудита. Проанализируйте журналы аудита для построения базового уровня утверждённых приложений. Создайте правила разрешающего списка на основе издателя, пути или хеша. Перейдите из режима аудита в режим принудительного применения после проверки базового уровня. Отслеживайте события заблокированного выполнения и обновляйте правила по мере необходимости.", "status": "machine-draft" } }, "ADGPO-023": { "name": { "value": "Настройка LAPS через GPO", "status": "machine-draft" }, "description": { "value": "Решение для управления паролями локальных администраторов (LAPS) обеспечивает автоматическую смену паролей локальных администраторов на системах, присоединённых к домену, предотвращая боковое перемещение через общие учётные данные локального администратора. LAPS должно развёртываться через GPO, чтобы быть эффективным, а его параметры конфигурации определяют сложность пароля, частоту смены и то, какая учётная запись управляется", "status": "machine-draft" }, "recommendedValue": { "value": "LAPS включено через GPO на всех системах, присоединённых к домену, с паролями длиной 24 символа и максимальным возрастом 30 дней", "status": "machine-draft" }, "remediationSteps": { "value": "Установите CSE LAPS на всех управляемых системах через установку ПО GPO или SCCM. Настройте параметры GPO LAPS: включите управление паролем локального администратора, установите сложность пароля на прописные + строчные + цифры + специальные символы, установите длину пароля 24 символа и более, а возраст пароля 30 дней или менее. Убедитесь в работоспособности LAPS, проверив атрибуты ms-Mcs-AdmPwdExpirationTime.", "status": "machine-draft" } }, "ADGPO-024": { "name": { "value": "Проверка фильтров WMI GPO", "status": "machine-draft" }, "description": { "value": "Фильтры WMI управляют применением GPO на основе запросов WQL, оцениваемых на целевых системах. Вредоносные или неверно настроенные фильтры WMI могут выборочно препятствовать применению GPO безопасности к конкретным системам, создавая целевые бреши в безопасности. Фильтры WMI следует проверять на предмет корректности, влияния на производительность и потенциального злоупотребления", "status": "machine-draft" }, "recommendedValue": { "value": "Все фильтры WMI задокументированы, протестированы и дают ожидаемые результаты; нет фильтров WMI, блокирующих критически важные для безопасности GPO", "status": "machine-draft" }, "remediationSteps": { "value": "Проведите инвентаризацию всех фильтров WMI с помощью Get-ADObject -Filter 'objectClass -eq \"msWMI-Som\"'. Проверьте запрос WQL в каждом фильтре на предмет корректности и протестируйте на репрезентативных целевых системах. Убедитесь, что фильтры WMI не блокируют применение критически важных для безопасности GPO. Удалите неиспользуемые фильтры WMI. Задокументируйте назначение и ожидаемое поведение каждого активного фильтра WMI.", "status": "machine-draft" } } } |