Data/Locales/checks/ru/ADPrivilegedAccountChecks.json

{
  "_family": "ADPrivilegedAccountChecks.json",
  "ADPRIV-001": {
    "name": { "value": "Перечисление Domain Admins", "status": "machine-draft" },
    "description": { "value": "Группа Domain Admins обеспечивает полный административный контроль над всеми присоединёнными к домену системами. Членство должно быть строго ограничено, и каждый член должен иметь задокументированное бизнес-обоснование. Избыточное членство резко увеличивает поверхность атаки для кражи учётных данных и горизонтального перемещения", "status": "machine-draft" },
    "recommendedValue": { "value": "Минимальное членство (в идеале максимум 2-3 учётные записи) с задокументированным обоснованием для каждого члена. Нет повседневных пользовательских учётных записей", "status": "machine-draft" },
    "remediationSteps": { "value": "Перечислите членство Domain Admins, включая вложенные группы, с помощью Get-ADGroupMember -Identity 'Domain Admins' -Recursive. Проверьте каждого члена на бизнес-потребность. Удалите ненужных членов и перейдите к моделям делегированного администрирования. Убедитесь, что обычные пользовательские учётные записи не являются членами", "status": "machine-draft" }
  },
  "ADPRIV-002": {
    "name": { "value": "Перечисление Enterprise Admins", "status": "machine-draft" },
    "description": { "value": "Группа Enterprise Admins имеет административные привилегии в масштабах леса во всех доменах. Эта группа должна быть пустой при обычной работе и заполняться временно только для изменений уровня леса. Скомпрометированная учётная запись Enterprise Admin ведёт к полной компрометации леса", "status": "machine-draft" },
    "recommendedValue": { "value": "Пуста при обычной работе. Члены добавляются временно только для изменений уровня леса с задокументированным одобрением", "status": "machine-draft" },
    "remediationSteps": { "value": "Перечислите членство Enterprise Admins с помощью Get-ADGroupMember -Identity 'Enterprise Admins' -Recursive. Удалите всех постоянных членов. Внедрите процесс доступа точно в срок для операций уровня леса, который временно добавляет и удаляет членов с полным журналированием аудита", "status": "machine-draft" }
  },
  "ADPRIV-003": {
    "name": { "value": "Перечисление Schema Admins", "status": "machine-draft" },
    "description": { "value": "Группа Schema Admins может изменять схему AD, что необратимо и затрагивает весь лес. Эта группа должна быть пустой при обычной работе, так как изменения схемы редки и имеют высокое влияние", "status": "machine-draft" },
    "recommendedValue": { "value": "Пуста при обычной работе. Члены добавляются временно только для изменений схемы с одобрением управления изменениями", "status": "machine-draft" },
    "remediationSteps": { "value": "Перечислите членство Schema Admins с помощью Get-ADGroupMember -Identity 'Schema Admins'. Удалите всех постоянных членов. Добавляйте членов только когда требуются изменения схемы через формальный процесс управления изменениями", "status": "machine-draft" }
  },
  "ADPRIV-004": {
    "name": { "value": "Перечисление Account Operators", "status": "machine-draft" },
    "description": { "value": "Account Operators могут создавать и изменять большинство учётных записей пользователей и групп в домене, включая создание учётных записей в привилегированных подразделениях. Эту группу часто упускают из виду, но она обеспечивает значительный потенциал повышения привилегий", "status": "machine-draft" },
    "recommendedValue": { "value": "Пуста. Используйте делегированные разрешения на уровне подразделений вместо членства в группе Account Operators", "status": "machine-draft" },
    "remediationSteps": { "value": "Перечислите членство Account Operators с помощью Get-ADGroupMember -Identity 'Account Operators'. Удалите всех членов и замените делегированием на уровне подразделений с помощью мастера Active Directory Delegation of Control. Задокументируйте все делегированные разрешения", "status": "machine-draft" }
  },
  "ADPRIV-005": {
    "name": { "value": "Перечисление Server Operators", "status": "machine-draft" },
    "description": { "value": "Server Operators могут входить на контроллеры домена, управлять службами и изменять общие ресурсы. Эту группу можно использовать во вред для повышения привилегий на контроллерах домена, манипулируя службами для выполнения произвольного кода от имени SYSTEM", "status": "machine-draft" },
    "recommendedValue": { "value": "Пуста. Используйте вместо этого выделенные учётные записи управления службами с конкретным делегированием", "status": "machine-draft" },
    "remediationSteps": { "value": "Перечислите членство Server Operators с помощью Get-ADGroupMember -Identity 'Server Operators'. Удалите всех членов и внедрите целевое делегирование для любых требуемых задач управления серверами. Проведите аудит прав входа на контроллеры домена отдельно", "status": "machine-draft" }
  },
  "ADPRIV-006": {
    "name": { "value": "Перечисление Backup Operators", "status": "machine-draft" },
    "description": { "value": "Backup Operators могут создавать резервные копии и восстанавливать файлы на контроллерах домена, включая базу данных AD (ntds.dit). Это позволяет извлечь все хеши паролей в домене, что делает членство в Backup Operators эквивалентным доступу Domain Admin для опытного злоумышленника", "status": "machine-draft" },
    "recommendedValue": { "value": "Пуста или ограничена только выделенными учётными записями служб резервного копирования. Нет пользовательских учётных записей", "status": "machine-draft" },
    "remediationSteps": { "value": "Перечислите членство Backup Operators с помощью Get-ADGroupMember -Identity 'Backup Operators'. Удалите все пользовательские учётные записи. Если учётным записям служб резервного копирования требуется членство, убедитесь, что они выделенные, имеют надёжные пароли и отслеживаются. Рассмотрите решения резервного копирования на основе агентов, не требующие членства в Backup Operators", "status": "machine-draft" }
  },
  "ADPRIV-007": {
    "name": { "value": "Перечисление Print Operators", "status": "machine-draft" },
    "description": { "value": "Print Operators могут управлять принтерами и загружать драйверы принтеров на контроллерах домена. Вредоносные драйверы принтеров могут выполнять произвольный код от имени SYSTEM на контроллерах домена, обеспечивая путь к полной компрометации домена", "status": "machine-draft" },
    "recommendedValue": { "value": "Пуста. Управляйте принтерами с помощью выделенных серверов печати, а не контроллеров домена", "status": "machine-draft" },
    "remediationSteps": { "value": "Перечислите членство Print Operators с помощью Get-ADGroupMember -Identity 'Print Operators'. Удалите всех членов. Разверните службы печати на выделенных серверах-членах, а не на контроллерах домена. Ограничьте установку драйверов принтеров через групповую политику", "status": "machine-draft" }
  },
  "ADPRIV-008": {
    "name": { "value": "Членство в группе DnsAdmins", "status": "machine-draft" },
    "description": { "value": "Члены группы DnsAdmins могут настроить службу DNS на контроллерах домена для загрузки произвольной DLL, которая выполняется от имени SYSTEM. Этот хорошо известный путь повышения привилегий может привести к полной компрометации домена из, казалось бы, малопривилегированного членства в группе", "status": "machine-draft" },
    "recommendedValue": { "value": "Пуста или ограничена только выделенными учётными записями администрирования DNS. Членство рассматривается как привилегированное Tier 0", "status": "machine-draft" },
    "remediationSteps": { "value": "Перечислите членство DnsAdmins с помощью Get-ADGroupMember -Identity 'DnsAdmins'. Удалите ненужных членов. Рассматривайте DnsAdmins как привилегированную группу Tier 0 в вашей многоуровневой модели. Отслеживайте изменения конфигурации DNS-сервера и значения реестра ServerLevelPluginDll", "status": "machine-draft" }
  },
  "ADPRIV-009": {
    "name": { "value": "Анализ вложенного членства в группах", "status": "machine-draft" },
    "description": { "value": "Вложенное членство в группах может скрывать действующие привилегии, пряча привилегированный доступ за цепочками вложенности групп. Пользователи могут иметь доступ, эквивалентный Domain Admin, через глубоко вложенные группы, не видимые при простом перечислении групп", "status": "machine-draft" },
    "recommendedValue": { "value": "Все вложенные пути к привилегированным группам задокументированы. Максимальная глубина вложенности 2 уровня. Нет циклической вложенности", "status": "machine-draft" },
    "remediationSteps": { "value": "Рекурсивно перечислите всё членство в привилегированных группах с помощью Get-ADGroupMember -Recursive. Составьте карту всех путей вложенности и выявите пользователей, получающих привилегии через косвенное членство. Уплостите ненужную вложенность и задокументируйте все оставшиеся вложенные пути с бизнес-обоснованием", "status": "machine-draft" }
  },
  "ADPRIV-010": {
    "name": { "value": "Привилегированные пользователи с бессрочным паролем", "status": "machine-draft" },
    "description": { "value": "Привилегированные учётные записи с установленным флагом 'Password Never Expires' освобождены от политик ротации паролей. Если такая учётная запись скомпрометирована, злоумышленник бесконечно сохраняет постоянный доступ, так как пароль никогда не будет принудительно изменён", "status": "machine-draft" },
    "recommendedValue": { "value": "Нет привилегированных учётных записей с установленным флагом бессрочного пароля. Все привилегированные учётные записи подчиняются политике ротации паролей в 60 дней или менее", "status": "machine-draft" },
    "remediationSteps": { "value": "Выявите привилегированные учётные записи с PasswordNeverExpires с помощью Get-ADUser -Filter {PasswordNeverExpires -eq $true -and AdminCount -eq 1}. Снимите флаг и убедитесь, что эти учётные записи охвачены подходящей политикой паролей. Внедрите FGPP для привилегированных учётных записей с максимальным возрастом пароля 60 дней", "status": "machine-draft" }
  },
  "ADPRIV-011": {
    "name": { "value": "Привилегированные пользователи без требования пароля", "status": "machine-draft" },
    "description": { "value": "Флаг PASSWD_NOTREQD позволяет учётной записи иметь пустой пароль, полностью обходя политику паролей. На привилегированных учётных записях это катастрофично, так как позволяет неаутентифицированный доступ к высокопривилегированным ресурсам", "status": "machine-draft" },
    "recommendedValue": { "value": "Нет привилегированных учётных записей с установленным флагом PASSWD_NOTREQD", "status": "machine-draft" },
    "remediationSteps": { "value": "Выявите учётные записи с помощью Get-ADUser -Filter {PasswordNotRequired -eq $true -and AdminCount -eq 1}. Немедленно снимите флаг PASSWD_NOTREQD и задайте надёжный пароль на всех выявленных учётных записях. Расследуйте, как этот флаг был установлен, так как это может указывать на компрометацию", "status": "machine-draft" }
  },
  "ADPRIV-012": {
    "name": { "value": "Привилегированные пользователи без предварительной проверки Kerberos", "status": "machine-draft" },
    "description": { "value": "Учётные записи с отключённой предварительной проверкой подлинности Kerberos уязвимы к AS-REP Roasting, при котором злоумышленник может запросить зашифрованный материал в автономном режиме без какой-либо аутентификации и взломать его для восстановления пароля учётной записи. На привилегированных учётных записях это обеспечивает прямой путь к компрометации домена", "status": "machine-draft" },
    "recommendedValue": { "value": "Нет привилегированных учётных записей с установленным флагом 'Do not require Kerberos preauthentication'", "status": "machine-draft" },
    "remediationSteps": { "value": "Выявите учётные записи с помощью Get-ADUser -Filter {DoesNotRequirePreAuth -eq $true -and AdminCount -eq 1}. Немедленно включите предварительную проверку подлинности Kerberos на всех привилегированных учётных записях. Смените пароли на затронутых учётных записях, так как они могли уже быть скомпрометированы через AS-REP Roasting", "status": "machine-draft" }
  },
  "ADPRIV-013": {
    "name": { "value": "Привилегированные пользователи с обратимым шифрованием", "status": "machine-draft" },
    "description": { "value": "Учётные записи с включённым 'Store password using reversible encryption' хранят пароли в формате, который можно расшифровать до открытого текста. Это равнозначно хранению паролей открытым текстом и позволяет любому злоумышленнику с доступом к базе данных AD получить фактический пароль", "status": "machine-draft" },
    "recommendedValue": { "value": "Нет учётных записей с включённым обратимым шифрованием, особенно привилегированных учётных записей", "status": "machine-draft" },
    "remediationSteps": { "value": "Выявите учётные записи с помощью Get-ADUser -Filter {AllowReversiblePasswordEncryption -eq $true -and AdminCount -eq 1}. Снимите флаг и принудительно смените пароль немедленно на всех затронутых учётных записях. Проверьте политики паролей, чтобы убедиться, что они не требуют обратимого шифрования", "status": "machine-draft" }
  },
  "ADPRIV-014": {
    "name": { "value": "Привилегированные пользователи только с DES Kerberos", "status": "machine-draft" },
    "description": { "value": "Учётные записи, настроенные на использование только DES-шифрования Kerberos, используют криптографически взломанный алгоритм. Ключи DES можно быстро подобрать перебором, что позволяет злоумышленникам подделывать или расшифровывать билеты Kerberos для затронутых учётных записей", "status": "machine-draft" },
    "recommendedValue": { "value": "Нет учётных записей с установленным флагом 'Use Kerberos DES encryption types for this account'", "status": "machine-draft" },
    "remediationSteps": { "value": "Выявите учётные записи с помощью Get-ADUser -Filter {UseDESKeyOnly -eq $true -and AdminCount -eq 1}. Снимите флаг только DES и убедитесь, что учётные записи поддерживают шифрование AES256. Смените пароли на затронутых учётных записях для генерации новых ключей Kerberos на основе AES", "status": "machine-draft" }
  },
  "ADPRIV-015": {
    "name": { "value": "Индикатор отсутствия MFA у привилегированных учётных записей", "status": "machine-draft" },
    "description": { "value": "Привилегированные учётные записи должны быть защищены многофакторной аутентификацией для всех интерактивных и удалённых входов. Без MFA одного украденного пароля достаточно для получения полного административного доступа к домену", "status": "machine-draft" },
    "recommendedValue": { "value": "Все привилегированные учётные записи обязаны использовать MFA через смарт-карту, Windows Hello for Business или FIDO2. Флаг 'Smart card is required for interactive logon' установлен там, где применимо", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте привилегированные учётные записи на требование входа со смарт-картой с помощью Get-ADUser -Filter {SmartcardLogonRequired -eq $false -and AdminCount -eq 1}. Разверните аутентификацию по смарт-карте или Windows Hello for Business для всех привилегированных учётных записей. Включите флаг 'Smart card is required for interactive logon' на учётных записях Tier 0", "status": "machine-draft" }
  },
  "ADPRIV-016": {
    "name": { "value": "Слабые пароли привилегированных учётных записей", "status": "machine-draft" },
    "description": { "value": "Привилегированные учётные записи со слабыми или часто используемыми паролями тривиально компрометируются через распыление паролей, словарные атаки или подстановку учётных данных. Слабый пароль на учётной записи Domain Admin может привести к полной компрометации домена за считанные минуты", "status": "machine-draft" },
    "recommendedValue": { "value": "Все пароли привилегированных учётных записей содержат не менее 25 символов и не найдены в словарях распространённых паролей", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте надёжность паролей привилегированных учётных записей, сравнив хеши NT с известными списками слабых паролей (с помощью инструментов, таких как DSInternals). Немедленно смените пароли на любых учётных записях со слабыми паролями. Внедрите FGPP, требующую пароли длиной 25 и более символов для привилегированных учётных записей", "status": "machine-draft" }
  },
  "ADPRIV-017": {
    "name": { "value": "Старые пароли привилегированных учётных записей", "status": "machine-draft" },
    "description": { "value": "Привилегированные учётные записи с паролями, не менявшимися более 90 дней, имеют расширенное окно раскрытия. Если учётные данные были скомпрометированы, злоумышленник сохраняет доступ на весь период, пока пароль остаётся неизменным", "status": "machine-draft" },
    "recommendedValue": { "value": "Все пароли привилегированных учётных записей сменены в течение последних 60 дней", "status": "machine-draft" },
    "remediationSteps": { "value": "Выявите привилегированные учётные записи со старыми паролями с помощью Get-ADUser -Filter {AdminCount -eq 1} -Properties PasswordLastSet | Where-Object {$_.PasswordLastSet -lt (Get-Date).AddDays(-90)}. Принудительно выполните ротацию паролей на всех выявленных учётных записях. Внедрите FGPP с максимальным возрастом пароля 60 дней для привилегированных учётных записей", "status": "machine-draft" }
  },
  "ADPRIV-018": {
    "name": { "value": "Привилегированные учётные записи, никогда не входившие в систему", "status": "machine-draft" },
    "description": { "value": "Привилегированные учётные записи, которые никогда не входили в систему, могут быть подготовленными, но невостребованными учётными записями, тестовыми учётными записями или артефактами миграции. Эти неуправляемые учётные записи в привилегированных группах представляют значительный риск, так как могут иметь пароли по умолчанию или слабые пароли", "status": "machine-draft" },
    "recommendedValue": { "value": "Нет привилегированных учётных записей с пустым LastLogonTimestamp. Все привилегированные учётные записи активно используются назначенными им владельцами", "status": "machine-draft" },
    "remediationSteps": { "value": "Выявите привилегированные учётные записи, никогда не входившие в систему, с помощью Get-ADUser -Filter {AdminCount -eq 1} -Properties LastLogonTimestamp | Where-Object {$_.LastLogonTimestamp -eq $null}. Расследуйте каждую учётную запись, чтобы определить, нужна ли она. Отключите или удалите ненужные учётные записи из привилегированных групп", "status": "machine-draft" }
  },
  "ADPRIV-019": {
    "name": { "value": "Отключённые учётные записи в привилегированных группах", "status": "machine-draft" },
    "description": { "value": "Отключённые учётные записи, остающиеся в привилегированных группах, создают риск, поскольку повторное включение учётной записи (намеренное или через компрометацию) немедленно предоставляет полный привилегированный доступ. Отключённые учётные записи следует удалять из всех привилегированных групп", "status": "machine-draft" },
    "recommendedValue": { "value": "Нет отключённых учётных записей ни в одной привилегированной группе", "status": "machine-draft" },
    "remediationSteps": { "value": "Выявите отключённые учётные записи в привилегированных группах с помощью Get-ADGroupMember 'Domain Admins' -Recursive | Get-ADUser | Where-Object {$_.Enabled -eq $false}. Повторите для всех привилегированных групп. Немедленно удалите отключённые учётные записи из всего членства в привилегированных группах", "status": "machine-draft" }
  },
  "ADPRIV-020": {
    "name": { "value": "Аудит защищённых объектов AdminSDHolder", "status": "machine-draft" },
    "description": { "value": "AdminSDHolder является механизмом безопасности, который перезаписывает ACL на защищённых объектах (привилегированных пользователях и группах) каждые 60 минут через SDProp. Изменения ACL AdminSDHolder распространяются на все защищённые объекты, что делает его ценной целью для закрепления. Несанкционированные записи ACE на AdminSDHolder предоставляют бэкдор-доступ ко всем привилегированным учётным записям", "status": "machine-draft" },
    "recommendedValue": { "value": "ACL AdminSDHolder содержит только стандартные записи без несанкционированных или неожиданных записей ACE", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте ACL AdminSDHolder по адресу CN=AdminSDHolder,CN=System,DC=domain с помощью Get-ACL или ADSIEdit. Сравните со задокументированной базой. Немедленно удалите любые нестандартные записи ACE. Отслеживайте изменения AdminSDHolder в рамках постоянного мониторинга безопасности", "status": "machine-draft" }
  },
  "ADPRIV-021": {
    "name": { "value": "Осиротевшие записи AdminCount", "status": "machine-draft" },
    "description": { "value": "Когда объекты удаляются из защищённых групп, атрибут AdminCount остаётся равным 1, а унаследованные разрешения остаются заблокированными. Эти 'осиротевшие записи AdminCount' имеют нарушенное наследование разрешений, что может помешать корректному применению политик безопасности и способно маскировать повышение привилегий", "status": "machine-draft" },
    "recommendedValue": { "value": "Нет учётных записей с AdminCount=1, не являющихся членами какой-либо защищённой группы", "status": "machine-draft" },
    "remediationSteps": { "value": "Выявите осиротевшие учётные записи с помощью Get-ADUser -Filter {AdminCount -eq 1} и сопоставьте с текущим членством в защищённых группах. Для осиротевших очистите атрибут AdminCount и снова включите наследование в ACL объекта. Используйте PowerShell или ADSIEdit для исправления унаследованных разрешений", "status": "machine-draft" }
  },
  "ADPRIV-022": {
    "name": { "value": "Возраст пароля krbtgt", "status": "machine-draft" },
    "description": { "value": "Пароль учётной записи krbtgt используется для шифрования и подписывания всех билетов Kerberos в домене. При компрометации злоумышленник может создавать золотые билеты, предоставляющие неограниченный доступ к любому ресурсу на любой срок. Пароль krbtgt следует менять не реже чем каждые 180 дней и немедленно после любой подозреваемой компрометации", "status": "machine-draft" },
    "recommendedValue": { "value": "Пароль krbtgt сменён в течение последних 180 дней. Ротирован дважды (для аннулирования всех существующих билетов) после любой подозреваемой компрометации", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте возраст пароля krbtgt с помощью Get-ADUser krbtgt -Properties PasswordLastSet. Сбросьте пароль дважды (с достаточным интервалом между сбросами для завершения репликации) для аннулирования всех существующих билетов. Используйте сценарий сброса krbtgt от Microsoft для безопасного выполнения ротации. Запланируйте регулярную ротацию каждые 180 дней", "status": "machine-draft" }
  },
  "ADPRIV-023": {
    "name": { "value": "Оценка раскрытия учётной записи krbtgt", "status": "machine-draft" },
    "description": { "value": "Конфигурацию учётной записи krbtgt следует оценивать на предмет индикаторов раскрытия, включая поддерживаемые типы шифрования, параметры делегирования и SPN. Любая неправильная настройка увеличивает риск золотых билетов и других атак на основе Kerberos", "status": "machine-draft" },
    "recommendedValue": { "value": "Учётная запись krbtgt настроена только на шифрование AES256, без делегирования и без дополнительных SPN сверх стандартного kadmin/changepw", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте свойства учётной записи krbtgt, включая msDS-SupportedEncryptionTypes, параметры делегирования и SPN. Убедитесь, что AES256 является основным типом шифрования. Убедитесь, что флаги делегирования не установлены. Проверьте наличие неожиданных SPN, которые могут указывать на компрометацию или неправильную настройку", "status": "machine-draft" }
  },
  "ADPRIV-024": {
    "name": { "value": "Учётные записи служб в привилегированных группах", "status": "machine-draft" },
    "description": { "value": "Учётные записи служб в привилегированных группах представляют повышенный риск, поскольку они обычно имеют бессрочные пароли, используются совместно администраторами, могут храниться в сценариях или файлах конфигурации и работают на множестве серверов, где учётные данные можно собрать", "status": "machine-draft" },
    "recommendedValue": { "value": "Нет учётных записей служб в привилегированных группах. Учётные записи служб должны использовать делегированные разрешения, ограниченные минимально необходимым доступом", "status": "machine-draft" },
    "remediationSteps": { "value": "Выявите учётные записи служб в привилегированных группах, проверив всех членов и выявив учётные записи, используемые как идентификаторы входа служб. Удалите учётные записи служб из привилегированных групп и предоставьте только конкретные необходимые разрешения через делегирование. По возможности переведите на групповые управляемые учётные записи служб (gMSA)", "status": "machine-draft" }
  },
  "ADPRIV-025": {
    "name": { "value": "Учётные записи компьютеров в привилегированных группах", "status": "machine-draft" },
    "description": { "value": "Учётные записи компьютеров в привилегированных группах предоставляют любому процессу, работающему от имени SYSTEM на этих компьютерах, привилегии группы. Злоумышленник, компрометирующий такую машину, получает доступ, эквивалентный Domain Admin, что значительно расширяет поверхность атаки горизонтального перемещения", "status": "machine-draft" },
    "recommendedValue": { "value": "Нет учётных записей компьютеров ни в одной привилегированной группе", "status": "machine-draft" },
    "remediationSteps": { "value": "Перечислите членов привилегированных групп и выявите любые учётные записи компьютеров с помощью Get-ADGroupMember 'Domain Admins' | Where-Object {$_.objectClass -eq 'computer'}. Повторите для всех привилегированных групп. Немедленно удалите учётные записи компьютеров и расследуйте, почему они были добавлены", "status": "machine-draft" }
  },
  "ADPRIV-026": {
    "name": { "value": "Локальный вход привилегированных пользователей на контроллеры домена", "status": "machine-draft" },
    "description": { "value": "Только назначенным административным учётным записям Tier 0 должно быть разрешено входить локально на контроллеры домена. Разрешение учётным записям не уровня Tier 0 входить на контроллеры домена раскрывает привилегированные учётные данные для атак сбора учётных данных на менее защищённых рабочих станциях", "status": "machine-draft" },
    "recommendedValue": { "value": "Только Domain Admins и назначенным учётным записям Tier 0 разрешён локальный вход на контроллеры домена. 'Allow log on locally' ограничен через GPO на подразделении Domain Controllers", "status": "machine-draft" },
    "remediationSteps": { "value": "Настройте через групповую политику, применённую к подразделению Domain Controllers: Computer Configuration > Policies > Windows Settings > Security Settings > Local Policies > User Rights Assignment > 'Allow log on locally' = только Administrators, Domain Admins. Удалите все остальные записи и тщательно протестируйте", "status": "machine-draft" }
  },
  "ADPRIV-027": {
    "name": { "value": "RDP привилегированных пользователей на контроллеры домена", "status": "machine-draft" },
    "description": { "value": "Доступ по Remote Desktop к контроллерам домена должен быть строго ограничен назначенными администраторами Tier 0. Сеансы RDP кэшируют учётные данные, которые можно собрать, а избыточный доступ по RDP увеличивает поверхность атаки для кражи учётных данных и горизонтального перемещения на контроллеры домена", "status": "machine-draft" },
    "recommendedValue": { "value": "Только назначенным административным учётным записям Tier 0 разрешён доступ по RDP к контроллерам домена. 'Allow log on through Remote Desktop Services' ограничен через GPO", "status": "machine-draft" },
    "remediationSteps": { "value": "Настройте через групповую политику, применённую к подразделению Domain Controllers: Computer Configuration > Policies > Windows Settings > Security Settings > Local Policies > User Rights Assignment > 'Allow log on through Remote Desktop Services' = только Administrators. Рассмотрите использование Remote Credential Guard или режима Restricted Admin для сеансов RDP", "status": "machine-draft" }
  },
  "ADPRIV-028": {
    "name": { "value": "Пользователи с правами DCSync", "status": "machine-draft" },
    "description": { "value": "DCSync позволяет реплицировать данные паролей из Active Directory, включая все хеши пользователей. Учётные записи с правами 'Replicating Directory Changes All' и 'Replicating Directory Changes' могут извлекать каждый хеш пароля в домене, не обращаясь к контроллеру домена. Только учётные записи компьютеров контроллеров домена и стандартная учётная запись администратора должны иметь эти права", "status": "machine-draft" },
    "recommendedValue": { "value": "Только учётные записи компьютеров контроллеров домена и стандартная учётная запись администратора имеют права репликации. Никаким дополнительным пользователям или группам не предоставлены разрешения DCSync", "status": "machine-draft" },
    "remediationSteps": { "value": "Проведите аудит ACL корня домена на предмет 'Replicating Directory Changes' и 'Replicating Directory Changes All' с помощью (Get-ACL 'AD:\\DC=domain,DC=com').Access | Where-Object {$_.ObjectType -match '1131f6a[a-d]'}. Немедленно удалите любые несанкционированные записи. Расследуйте, не выполняли ли несанкционированные учётные записи DCSync ранее", "status": "machine-draft" }
  },
  "ADPRIV-029": {
    "name": { "value": "Аудит группы Protected Users", "status": "machine-draft" },
    "description": { "value": "Группа безопасности Protected Users обеспечивает усиленную защиту аутентификации, включая отключение аутентификации NTLM, принудительное шифрование AES Kerberos, предотвращение кэширования учётных данных и установку короткого срока действия TGT. Все привилегированные учётные записи Tier 0 должны быть её членами", "status": "machine-draft" },
    "recommendedValue": { "value": "Все привилегированные пользовательские учётные записи Tier 0 являются членами группы Protected Users", "status": "machine-draft" },
    "remediationSteps": { "value": "Добавьте все учётные записи Tier 0 в группу Protected Users с помощью Add-ADGroupMember -Identity 'Protected Users' -Members <account>. Сначала протестируйте каждую учётную запись, так как Protected Users отключает NTLM и делегирование учётных данных, что может нарушить работу устаревших приложений. Примечание: учётные записи служб и учётные записи компьютеров добавлять НЕ следует", "status": "machine-draft" }
  },
  "ADPRIV-030": {
    "name": { "value": "Привилегированные пользователи вне Protected Users", "status": "machine-draft" },
    "description": { "value": "Привилегированные учётные записи, не являющиеся членами группы Protected Users, лишены усиленной защиты аутентификации и остаются уязвимыми к техникам кражи учётных данных, включая ретрансляцию NTLM, кэширование учётных данных и долгоживущие билеты Kerberos. Каждая подходящая привилегированная учётная запись должна быть защищена", "status": "machine-draft" },
    "recommendedValue": { "value": "Все подходящие привилегированные пользовательские учётные записи включены в группу Protected Users. Исключения задокументированы с компенсирующими мерами контроля", "status": "machine-draft" },
    "remediationSteps": { "value": "Сравните членов привилегированных групп с членством в Protected Users. Для каждой привилегированной учётной записи не в Protected Users оцените совместимость (зависимости NTLM, требования делегирования) и добавьте в группу. Задокументируйте любые исключения с конкретными техническими причинами и компенсирующими мерами контроля", "status": "machine-draft" }
  }
}