Data/Locales/checks/ru/ADStaleObjectChecks.json

{
  "_family": "ADStaleObjectChecks.json",
  "ADSTALE-001": {
    "name": { "value": "Неактивные учётные записи пользователей", "status": "machine-draft" },
    "description": { "value": "Учётные записи пользователей, не использовавшиеся длительное время, представляют собой ненужную поверхность атаки. Неактивные учётные записи могут по-прежнему иметь действительные учётные данные и членство в группах, что делает их привлекательными целями для злоумышленников, способных скомпрометировать забытые или общие учётные данные без срабатывания оповещений, привязанных к активным пользователям. Учётные записи, неактивные более 90 дней, следует проверять и отключать", "status": "machine-draft" },
    "recommendedValue": { "value": "Нет включённых учётных записей пользователей, неактивных более 90 дней; неактивные учётные записи отключены или удалены", "status": "machine-draft" },
    "remediationSteps": { "value": "Запросите учётные записи пользователей, где lastLogonTimestamp старше 90 дней и учётная запись включена, с помощью Search-ADAccount -AccountInactive -TimeSpan 90 -UsersOnly. Проверьте у владельцев учётных записей или руководителей перед принятием мер. Сначала отключите неактивные учётные записи, затем удалите после 30-дневного льготного периода, если они не востребованы. Удалите отключённые учётные записи из всех групп безопасности. Внедрите автоматизированное управление жизненным циклом", "status": "machine-draft" }
  },
  "ADSTALE-002": {
    "name": { "value": "Неактивные учётные записи компьютеров", "status": "machine-draft" },
    "description": { "value": "Учётные записи компьютеров, не аутентифицировавшиеся в домене длительное время, указывают на выведенные из эксплуатации, переустановленные или отключённые системы. Эти устаревшие учётные записи компьютеров сохраняют учётные данные машин и членство в группах, и злоумышленник, восстановивший или сбросивший пароль учётной записи машины, может аутентифицироваться как компьютер, потенциально получая доступ к ресурсам или проводя атаки делегирования Kerberos", "status": "machine-draft" },
    "recommendedValue": { "value": "Нет включённых учётных записей компьютеров, неактивных более 90 дней; неактивные учётные записи отключены или удалены", "status": "machine-draft" },
    "remediationSteps": { "value": "Запросите учётные записи компьютеров, где lastLogonTimestamp старше 90 дней, с помощью Search-ADAccount -AccountInactive -TimeSpan 90 -ComputersOnly. Сопоставьте с системами управления активами для проверки статуса вывода из эксплуатации. Отключите устаревшие учётные записи компьютеров и переместите в подразделение Disabled Computers. Удалите после 60-дневного льготного периода, если система не подключается повторно. Удаляйте из групп безопасности при отключении", "status": "machine-draft" }
  },
  "ADSTALE-003": {
    "name": { "value": "Отключённые учётные записи с членством в группах", "status": "machine-draft" },
    "description": { "value": "Отключённые учётные записи пользователей и компьютеров, сохраняющие членство в группах безопасности, продолжают появляться в оценках управления доступом на основе групп и могут создавать путаницу при пересмотрах доступа. Хотя отключённые учётные записи не могут аутентифицироваться, их членство в группах может быть восстановлено при повторном включении учётной записи, а сохранённое членство раздувает размеры групп и усложняет анализ минимальных привилегий", "status": "machine-draft" },
    "recommendedValue": { "value": "Все отключённые учётные записи удалены из всех групп безопасности, кроме Domain Users", "status": "machine-draft" },
    "remediationSteps": { "value": "Выявите отключённые учётные записи с нестандартным членством в группах с помощью Get-ADUser -Filter {Enabled -eq $false} -Properties MemberOf. Удалите всё членство в группах безопасности (кроме основной группы) у отключённых учётных записей. Внедрите автоматизированный рабочий процесс, который снимает членство в группах при отключении учётных записей. Включите очистку членства в группах в процесс деинициализации учётных записей", "status": "machine-draft" }
  },
  "ADSTALE-004": {
    "name": { "value": "Учётные записи с истёкшими паролями не отключены", "status": "machine-draft" },
    "description": { "value": "Учётные записи с паролями, превысившими максимальный срок действия, но остающиеся включёнными, могут указывать на учётные записи, которыми не управляют активно. Эти учётные записи могли быть скомпрометированы с помощью учётных данных, полученных из исторических утечек или дампов учётных данных, а давно неизменные пароли увеличивают окно для автономных атак перебором", "status": "machine-draft" },
    "recommendedValue": { "value": "Нет учётных записей с паролями старше политики максимального срока действия пароля, если только они не исключены явно как задокументированные учётные записи служб", "status": "machine-draft" },
    "remediationSteps": { "value": "Запросите учётные записи, где PasswordLastSet старше максимального срока действия пароля, с помощью Get-ADUser -Filter * -Properties PasswordLastSet,PasswordNeverExpires. Исключите учётные записи с PasswordNeverExpires, являющиеся задокументированными учётными записями служб. Принудительно сбросьте пароль при следующем входе для учётных записей с истёкшими паролями. Отключите учётные записи, не востребованные после уведомления. Пересматривайте исключения PasswordNeverExpires ежегодно", "status": "machine-draft" }
  },
  "ADSTALE-005": {
    "name": { "value": "Компьютеры с устаревшими ОС", "status": "machine-draft" },
    "description": { "value": "Присоединённые к домену компьютеры под управлением устаревших операционных систем (Windows XP, Windows Server 2003, Windows Vista, Windows Server 2008), которые больше не получают никаких обновлений безопасности, представляют собой активы высокого риска. Эти системы содержат известные неустранённые уязвимости, активно эксплуатируемые злоумышленниками, и не могут поддерживать современные меры контроля безопасности, такие как Credential Guard или LAPS", "status": "machine-draft" },
    "recommendedValue": { "value": "Нет компьютеров под управлением Windows XP, Server 2003, Vista или Server 2008, присоединённых к домену", "status": "machine-draft" },
    "remediationSteps": { "value": "Запросите учётные записи компьютеров по атрибуту operatingSystem для выявления устаревших версий ОС. Убедитесь, что выявленные системы всё ещё активны, с помощью lastLogonTimestamp и тестов ping. Составьте план миграции для обновления или замены устаревших систем. Для систем, которые нельзя обновить немедленно, внедрите сетевую изоляцию с помощью VLAN и правил межсетевого экрана. Отключите учётные записи компьютеров для подтверждённо выведенных из эксплуатации систем", "status": "machine-draft" }
  },
  "ADSTALE-006": {
    "name": { "value": "Неподдерживаемые версии ОС", "status": "machine-draft" },
    "description": { "value": "Присоединённые к домену компьютеры под управлением операционных систем, срок поддержки которых истёк (Windows 7, Windows 8.1, Windows Server 2008 R2, Windows Server 2012/R2), больше не получают регулярных исправлений безопасности. Хотя для некоторых могут быть доступны Extended Security Updates, эти системы представляют повышенный риск и должны быть выявлены, отслежены и приоритизированы для миграции на поддерживаемые платформы", "status": "machine-draft" },
    "recommendedValue": { "value": "Нет компьютеров под управлением операционных систем с истёкшим сроком поддержки, если только они не охвачены Extended Security Updates с задокументированным планом миграции", "status": "machine-draft" },
    "remediationSteps": { "value": "Запросите учётные записи компьютеров по атрибуту operatingSystem для выявления версий ОС с истёкшим сроком поддержки. Определите, какие системы охвачены Extended Security Updates (ESU). Составьте графики миграции для всех неподдерживаемых систем. Внедрите компенсирующие меры контроля для систем, которые нельзя обновить немедленно: сегментацию сети, усиленный мониторинг, ограниченный доступ к службам. Отслеживайте прогресс относительно графиков миграции", "status": "machine-draft" }
  },
  "ADSTALE-007": {
    "name": { "value": "Осиротевшие Foreign Security Principals", "status": "machine-draft" },
    "description": { "value": "Foreign Security Principals (FSP) представляют собой объекты-заполнители, создаваемые в контейнере ForeignSecurityPrincipals, когда пользователи или группы внешнего домена добавляются в локальные доменные группы через доверительные отношения. Осиротевшие FSP ссылаются на SID из доверенных доменов, которые больше не существуют, или на удалённые учётные записи, что приводит к неразрешимым SID в членстве групп, засоряющим управление доступом и усложняющим аудит", "status": "machine-draft" },
    "recommendedValue": { "value": "Нет осиротевших Foreign Security Principals с неразрешимыми SID в домене", "status": "machine-draft" },
    "remediationSteps": { "value": "Перечислите все объекты в CN=ForeignSecurityPrincipals и попытайтесь разрешить каждый SID в имя с помощью соответствующего доверительного отношения. Выявите FSP, где SID не может быть разрешён (доверие удалено или учётная запись удалена). Удалите осиротевшие FSP из любого членства в группах. Удалите осиротевшие объекты FSP. Проверьте оставшиеся FSP, чтобы убедиться, что доверительное отношение и учётные записи, на которые есть ссылки, по-прежнему действительны", "status": "machine-draft" }
  },
  "ADSTALE-008": {
    "name": { "value": "Осиротевший SID History", "status": "machine-draft" },
    "description": { "value": "SID History используется во время миграций доменов для сохранения доступа к ресурсам в исходном домене. После завершения миграции записи SID History следует удалять, так как они могут использоваться во вред для повышения привилегий. Осиротевшие записи SID History, ссылающиеся на несуществующие домены или удалённые учётные записи, не приносят законной пользы и увеличивают риск атак внедрения SID через границы доверия", "status": "machine-draft" },
    "recommendedValue": { "value": "Нет записей SID History, ссылающихся на несуществующие домены. SID History очищен после завершения миграции", "status": "machine-draft" },
    "remediationSteps": { "value": "Запросите все учётные записи пользователей и групп с SID History с помощью Get-ADUser -Filter {SIDHistory -like '*'} -Properties SIDHistory. Сопоставьте компонент домена каждой записи SID History с существующими доверительными отношениями для выявления осиротевших записей. Удалите записи SID History для завершённых миграций с помощью Remove-ADUser с параметром -Remove или Netdom trust /CleanupSIDHistory. Отслеживайте новые добавления SID History с помощью Event ID 4765", "status": "machine-draft" }
  },
  "ADSTALE-009": {
    "name": { "value": "Заброшенные подразделения", "status": "machine-draft" },
    "description": { "value": "Пустые или почти пустые подразделения, которые больше не служат цели, усложняют структуру AD, затрудняют анализ групповой политики и могут иметь делегированные разрешения, которые больше не отслеживаются. Заброшенные подразделения от прошлых организационных реструктуризаций или выведенных из эксплуатации проектов могут запутать администраторов и создать потенциальные цели для атак привязки GPO", "status": "machine-draft" },
    "recommendedValue": { "value": "Нет пустых подразделений без задокументированного назначения; структура подразделений отражает текущие организационные требования", "status": "machine-draft" },
    "remediationSteps": { "value": "Перечислите все подразделения и подсчитайте их дочерние объекты. Выявите подразделения с нулём или очень малым числом объектов. Проверьте описания подразделений и любую связанную документацию, чтобы определить, планируется ли подразделение для будущего использования. Удалите делегированные разрешения из заброшенных подразделений. Удалите пустые подразделения, не имеющие задокументированного назначения, убедившись, что на них не ссылаются привязки GPO, сценарии или автоматизация. Обновите документацию структуры подразделений", "status": "machine-draft" }
  },
  "ADSTALE-010": {
    "name": { "value": "Объекты принтеров", "status": "machine-draft" },
    "description": { "value": "Объекты принтеров, опубликованные в Active Directory, раскрывают пути к общим ресурсам принтеров и имена серверов, которые могут использоваться для разведки. Семейство уязвимостей PrintNightmare (CVE-2021-34527 и связанные) продемонстрировало, что объекты и конфигурации, связанные с принтерами, могут эксплуатироваться для удалённого выполнения кода. Устаревшие объекты принтеров, ссылающиеся на выведенные из эксплуатации серверы печати, дают вводящую в заблуждение информацию и ненужную поверхность атаки", "status": "machine-draft" },
    "recommendedValue": { "value": "В AD опубликованы только активные, управляемые объекты принтеров; устаревшие объекты принтеров удалены", "status": "machine-draft" },
    "remediationSteps": { "value": "Перечислите все объекты printQueue в AD с помощью Get-ADObject -Filter {objectClass -eq 'printQueue'}. Убедитесь, что каждый объект принтера ссылается на активный, доступный сервер печати и принтер. Удалите объекты принтеров для выведенных из эксплуатации принтеров или серверов печати. Проверьте, требуется ли публикация принтеров в AD для среды. Убедитесь, что серверы печати защищены от уязвимостей PrintNightmare", "status": "machine-draft" }
  },
  "ADSTALE-011": {
    "name": { "value": "Устаревание записей DNS", "status": "machine-draft" },
    "description": { "value": "Устаревшие записи DNS в зонах DNS, интегрированных с Active Directory, указывают на IP-адреса, которые больше не назначены исходным узлам. Злоумышленники могут захватить эти заброшенные IP-адреса и перехватить трафик, предназначенный для исходных узлов, что даёт возможность атак типа человек посередине, сбора учётных данных и подмены служб. Следует включить очистку DNS для автоматического удаления устаревших записей", "status": "machine-draft" },
    "recommendedValue": { "value": "Очистка DNS включена с подходящими интервалами no-refresh и refresh; нет устаревших записей DNS старше 30 дней", "status": "machine-draft" },
    "remediationSteps": { "value": "Включите очистку DNS в свойствах DNS-сервера и в каждой интегрированной с AD зоне DNS. Задайте интервал no-refresh равным 7 дням, а интервал refresh равным 7 дням. Установите период очистки хотя бы на одном DNS-сервере. Вручную проверьте устаревшие записи DNS перед первым запуском очистки, чтобы выявить критические статические записи, которые необходимо исключить. Пометьте записи, которые не должны очищаться, как статические", "status": "machine-draft" }
  }
}