Data/Locales/checks/ru/ADTrustChecks.json
|
{ "_family": "ADTrustChecks.json", "ADTRUST-001": { "name": { "value": "Перечисление доверительных отношений", "status": "machine-draft" }, "description": { "value": "Все доверительные отношения должны быть проинвентаризированы для формирования полной картины границы аутентификации. Незадокументированные доверительные отношения расширяют поверхность атаки, позволяя пользователям из внешних доменов получать доступ к ресурсам", "status": "machine-draft" }, "recommendedValue": { "value": "Все доверительные отношения задокументированы с бизнес-обоснованием, направлением, типом и владельцем", "status": "machine-draft" }, "remediationSteps": { "value": "Запустите Get-ADTrust -Filter * для перечисления всех доверительных отношений. Задокументируйте каждое доверительное отношение с его направлением, типом (forest, external, shortcut, realm), транзитивностью и бизнес-обоснованием. Проверьте и удалите все доверительные отношения, которые больше не отвечают бизнес-потребностям", "status": "machine-draft" } }, "ADTRUST-002": { "name": { "value": "Анализ направления доверия", "status": "machine-draft" }, "description": { "value": "Входящие доверительные отношения позволяют пользователям внешнего домена аутентифицироваться в вашем домене. Каждое входящее или двунаправленное доверительное отношение следует проверять, чтобы убедиться, что доверенный домен поддерживает надлежащие меры контроля безопасности. Скомпрометированный доверенный домен может использоваться для атаки на вашу среду", "status": "machine-draft" }, "recommendedValue": { "value": "Все направления доверия обоснованы и задокументированы. Двунаправленные доверительные отношения преобразованы в односторонние там, где это возможно, для сокращения поверхности атаки", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте направление каждого доверительного отношения с помощью Get-ADTrust -Filter *. Для двунаправленных доверительных отношений оцените, требуются ли оба направления. Преобразуйте в односторонние там, где бизнес-потребность требует только одного направления. Задокументируйте обоснование для всех входящих путей доверия", "status": "machine-draft" } }, "ADTRUST-003": { "name": { "value": "Анализ транзитивности доверия", "status": "machine-draft" }, "description": { "value": "Транзитивные доверительные отношения расширяют пути аутентификации за пределы прямых партнёров по доверию, потенциально создавая непреднамеренные пути доступа через цепочки доверенных доменов. Каждое транзитивное доверительное отношение следует оценивать на предмет расширенной поверхности атаки, которую оно создаёт", "status": "machine-draft" }, "recommendedValue": { "value": "Все транзитивные доверительные отношения задокументированы с полным анализом пути транзитивности. Внешние доверительные отношения предпочтительнее лесных, когда транзитивность не требуется", "status": "machine-draft" }, "remediationSteps": { "value": "Составьте карту всех транзитивных путей доверия для выявления косвенных маршрутов аутентификации. Для лесных доверительных отношений учитывайте, что все дочерние домены доверяются транзитивно. Рассмотрите использование внешних (нетранзитивных) доверительных отношений, когда нужен доступ только к конкретному домену", "status": "machine-draft" } }, "ADTRUST-004": { "name": { "value": "Состояние фильтрации SID", "status": "machine-draft" }, "description": { "value": "Фильтрация SID удаляет идентификаторы SID из внешних доменов в токенах аутентификации, предотвращая атаки внедрения SID history. Без фильтрации SID злоумышленник, скомпрометировавший доверенный домен, может создавать билеты, содержащие привилегированные SID (такие как Enterprise Admins) из вашего домена, достигая полной компрометации", "status": "machine-draft" }, "recommendedValue": { "value": "Фильтрация SID (карантин) включена на всех внешних и лесных доверительных отношениях", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте состояние фильтрации SID с помощью 'netdom trust /domain:trusted.domain /Quarantine'. Включите фильтрацию SID с помощью 'netdom trust /domain:trusted.domain /Quarantine:Yes'. Примечание: фильтрация SID включена по умолчанию на внешних доверительных отношениях, но должна быть проверена на лесных доверительных отношениях, где она могла быть намеренно отключена", "status": "machine-draft" } }, "ADTRUST-005": { "name": { "value": "Обнаружение злоупотребления SID History", "status": "machine-draft" }, "description": { "value": "SID history предназначен для миграций доменов, но может использоваться во вред для внедрения привилегированных SID в токены пользователей через границы доверия. Злоумышленники, компрометирующие доверенный домен, могут добавить SID Enterprise Admin или Domain Admin в SID history любой учётной записи, которую они контролируют", "status": "machine-draft" }, "recommendedValue": { "value": "Нет учётных записей со значениями SID history, ссылающимися на привилегированные группы. SID history очищен после завершения всех миграций", "status": "machine-draft" }, "remediationSteps": { "value": "Найдите учётные записи с SID history с помощью Get-ADUser -Filter {SIDHistory -like '*'} -Properties SIDHistory. Выявите любые записи SID history, ссылающиеся на привилегированные группы (Domain Admins, Enterprise Admins и т. д.). Очистите SID history после миграции с помощью Remove-ADUser с параметром SIDHistory. Включите фильтрацию SID на доверительных отношениях", "status": "machine-draft" } }, "ADTRUST-006": { "name": { "value": "Состояние выборочной аутентификации", "status": "machine-draft" }, "description": { "value": "Выборочная аутентификация ограничивает, какие пользователи из доверенного домена могут аутентифицироваться к ресурсам в вашем домене, требуя явных разрешений на каждом ресурсе. Без неё все аутентифицированные пользователи из доверенного домена могут получить доступ к любому ресурсу, на который у них есть разрешения, что значительно расширяет поверхность атаки", "status": "machine-draft" }, "recommendedValue": { "value": "Выборочная аутентификация включена на всех лесных доверительных отношениях. Разрешения Allowed-to-Authenticate предоставлены только на необходимых ресурсах", "status": "machine-draft" }, "remediationSteps": { "value": "Включите выборочную аутентификацию на лесных доверительных отношениях через Active Directory Domains and Trusts > Properties доверительного отношения > вкладка Authentication > выберите 'Selective authentication'. Затем предоставьте разрешение 'Allowed to Authenticate' на конкретных объектах компьютеров, к которым нужен доступ внешним пользователям", "status": "machine-draft" } }, "ADTRUST-007": { "name": { "value": "Безопасность гибридного доверия Azure AD", "status": "machine-draft" }, "description": { "value": "Гибридные конфигурации идентификации, соединяющие локальный AD с Azure AD, создают дополнительные пути атаки. Azure AD Connect, агенты сквозной аутентификации и службы федерации могут стать целью для перехода между облачной и локальной средами", "status": "machine-draft" }, "recommendedValue": { "value": "Azure AD Connect работает в последней версии на защищённом выделенном сервере. PHS предпочтительнее PTA/федерации. Seamless SSO отключён, если не требуется. Настроены аварийные учётные записи только в облаке", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте конфигурацию Azure AD Connect и убедитесь, что он работает на защищённом сервере Tier 0. Оцените переход с федерации или PTA на Password Hash Sync (PHS) для сокращения поверхности атаки. При использовании Seamless SSO убедитесь, что пароль учётной записи компьютера AZUREADSSOACC меняется. Проверьте наличие аварийных учётных записей доступа только в облаке", "status": "machine-draft" } }, "ADTRUST-008": { "name": { "value": "Перечисление доверия к внешним доменам", "status": "machine-draft" }, "description": { "value": "Доверительные отношения с доменами за пределами организации расширяют границу безопасности на сущности с потенциально иными стандартами безопасности. Доверие к внешним доменам должно получать дополнительное внимание, поскольку доверяющая организация не может контролировать состояние безопасности внешнего домена", "status": "machine-draft" }, "recommendedValue": { "value": "Все доверительные отношения с внешними доменами задокументированы с внешней оценкой безопасности, договорными требованиями безопасности и ежегодным пересмотром", "status": "machine-draft" }, "remediationSteps": { "value": "Выявите доверительные отношения с доменами за пределами организации с помощью Get-ADTrust -Filter *. Для каждого внешнего доверительного отношения убедитесь, что заключено соглашение о безопасности, включена фильтрация SID, настроена выборочная аутентификация, а доверительное отношение пересматривается ежегодно", "status": "machine-draft" } }, "ADTRUST-009": { "name": { "value": "Обнаружение осиротевших доверительных отношений", "status": "machine-draft" }, "description": { "value": "Осиротевшие доверительные отношения ссылаются на домены, которые больше не существуют или недостижимы. Эти устаревшие объекты доверия могут сохранять учётные данные и вносить путаницу при аудитах безопасности. Их следует удалить для сокращения ненужной поверхности атаки и поддержания чистой топологии доверия", "status": "machine-draft" }, "recommendedValue": { "value": "Нет осиротевших или неразрешимых доверительных отношений", "status": "machine-draft" }, "remediationSteps": { "value": "Перечислите все доверительные отношения и попытайтесь проверить каждое, разрешив имя доверенного домена и протестировав доверие с помощью 'netdom trust /verify'. Удалите осиротевшие доверительные отношения, где партнёрский домен больше не существует или недостижим, с помощью 'netdom trust /Remove' или Active Directory Domains and Trusts", "status": "machine-draft" } }, "ADTRUST-010": { "name": { "value": "Возраст и ротация ключей доверия", "status": "machine-draft" }, "description": { "value": "Пароли доверия (межобластные ключи) следует регулярно менять. Устаревшие ключи доверия увеличивают окно для атак на основе учётных данных. По умолчанию пароли доверия меняются каждые 30 дней, но это следует проверять, так как неудачные ротации могут остаться незамеченными", "status": "machine-draft" }, "recommendedValue": { "value": "Пароли доверия сменены в течение последних 30 дней. Автоматическая ротация паролей доверия не отключена", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте дату последней установки пароля доверия, изучив атрибут trustAuthOutgoing или запустив 'netdom trust /domain:trusted.domain /verify'. Если пароль доверия устарел, сбросьте его с помощью 'netdom trust /domain:trusted.domain /Reset'. Убедитесь, что никакой GPO или параметр реестра не отключил автоматическую ротацию паролей доверия", "status": "machine-draft" } }, "ADTRUST-011": { "name": { "value": "Визуализация иерархии доверия", "status": "machine-draft" }, "description": { "value": "Следует поддерживать полную карту топологии доверия, показывающую все доверительные отношения, направления, типы и пути транзитивности. Эта визуализация необходима для понимания полной границы аутентификации и выявления неожиданных путей доступа", "status": "machine-draft" }, "recommendedValue": { "value": "Актуальная диаграмма топологии доверия поддерживается и пересматривается ежеквартально", "status": "machine-draft" }, "remediationSteps": { "value": "Создайте карту топологии доверия с помощью автоматизированных инструментов или вручную задокументируйте все доверительные отношения, включая направление, тип, транзитивность, состояние фильтрации SID и состояние выборочной аутентификации. Обновляйте диаграмму при каждом добавлении, изменении или удалении доверительных отношений. Включите карту в документацию по безопасности и пересматривайте ежеквартально", "status": "machine-draft" } } } |