Data/Locales/checks/hi/ADAclDelegationChecks.json

{
  "_family": "ADAclDelegationChecks.json",
  "ADACL-001": {
    "name": { "value": "क्रिटिकल ऑब्जेक्ट ACL लेखापरीक्षा", "status": "machine-draft" },
    "description": { "value": "क्रिटिकल AD ऑब्जेक्ट (Domain Root, AdminSDHolder, Schema, Configuration, Domain Controllers OU) पर एक्सेस कंट्रोल सूचियों की अनधिकृत या अत्यधिक अनुमतियों के लिए लेखापरीक्षा की जानी चाहिए। इन ऑब्जेक्ट पर गलत कॉन्फ़िगर की गई ACL हमलावरों को विशेषाधिकार बढ़ाने, डायरेक्टरी सेवाओं को संशोधित करने, या डोमेन का पूर्ण नियंत्रण लेने की अनुमति दे सकती हैं", "status": "machine-draft" },
    "recommendedValue": { "value": "क्रिटिकल AD ऑब्जेक्ट पर केवल डिफ़ॉल्ट और स्पष्ट रूप से अधिकृत ACE हों; संशोधन या पूर्ण-नियंत्रण पहुंच वाला कोई अप्रत्याशित प्रिंसिपल न हो", "status": "machine-draft" },
    "remediationSteps": { "value": "Get-Acl या dsacls.exe का उपयोग करके क्रिटिकल ऑब्जेक्ट पर ACL की समीक्षा करें। ऐसे गैर-डिफ़ॉल्ट ACE हटाएं जो अनधिकृत प्रिंसिपलों को लेखन, संशोधन, या पूर्ण-नियंत्रण अनुमतियां प्रदान करते हैं। संरक्षित समूहों पर सुसंगत ACL लागू करने के लिए AdminSDHolder का उपयोग करें। सभी अभीष्ट प्रत्यायोजन प्रलेखित करें।", "status": "machine-draft" }
  },
  "ADACL-002": {
    "name": { "value": "क्रिटिकल ऑब्जेक्ट पर GenericAll अनुमतियां", "status": "machine-draft" },
    "description": { "value": "GenericAll किसी AD ऑब्जेक्ट पर पूर्ण नियंत्रण प्रदान करता है, जिसमें विशेषताओं को संशोधित करने, पासवर्ड रीसेट करने, समूह सदस्यता बदलने, और DACL को संशोधित करने की क्षमता शामिल है। domain admins, domain controllers, या domain root जैसे क्रिटिकल ऑब्जेक्ट पर GenericAll वाले गैर-डिफ़ॉल्ट प्रिंसिपल डोमेन समझौते का सीधा मार्ग दर्शाते हैं", "status": "machine-draft" },
    "recommendedValue": { "value": "क्रिटिकल AD ऑब्जेक्ट पर GenericAll वाला कोई गैर-डिफ़ॉल्ट प्रिंसिपल न हो", "status": "machine-draft" },
    "remediationSteps": { "value": "PowerShell या BloodHound का उपयोग करके क्रिटिकल ऑब्जेक्ट पर ACL सूचीबद्ध करें। ऐसे किसी भी प्रिंसिपल के लिए GenericAll ACE हटाएं जिसे पूर्ण नियंत्रण की आवश्यकता नहीं है। जहां परिचालन आवश्यकताएं हों, उन्हें न्यूनतम-विशेषाधिकार प्रत्यायोजित अनुमतियों से बदलें। Directory Service Changes लेखापरीक्षण (Event ID 5136) का उपयोग करके ACL परिवर्तनों की निगरानी करें।", "status": "machine-draft" }
  },
  "ADACL-003": {
    "name": { "value": "क्रिटिकल ऑब्जेक्ट पर GenericWrite अनुमतियां", "status": "machine-draft" },
    "description": { "value": "GenericWrite किसी ऑब्जेक्ट पर अधिकांश विशेषताओं को संशोधित करने की अनुमति देता है, जिससे लक्षित Kerberoasting (SPN लिखना), संसाधन-आधारित प्रतिबंधित प्रत्यायोजन (msDS-AllowedToActOnBehalfOfOtherIdentity लिखना), या Shadow Credentials (msDS-KeyCredentialLink लिखना) जैसे हमले संभव होते हैं। क्रिटिकल ऑब्जेक्ट पर GenericWrite वाले गैर-डिफ़ॉल्ट प्रिंसिपलों की जांच की जानी चाहिए", "status": "machine-draft" },
    "recommendedValue": { "value": "क्रिटिकल AD ऑब्जेक्ट पर GenericWrite वाला कोई गैर-डिफ़ॉल्ट प्रिंसिपल न हो", "status": "machine-draft" },
    "remediationSteps": { "value": "GenericWrite अनुमतियों के लिए उपयोगकर्ता, कंप्यूटर, और समूह ऑब्जेक्ट पर ACL की लेखापरीक्षा करें। अनावश्यक GenericWrite ACE हटाएं और उन्हें विशिष्ट विशेषता-स्तरीय लेखन अनुमतियों से बदलें। msDS-AllowedToActOnBehalfOfOtherIdentity, servicePrincipalName, और msDS-KeyCredentialLink विशेषताओं पर लेखन पहुंच पर विशेष ध्यान दें।", "status": "machine-draft" }
  },
  "ADACL-004": {
    "name": { "value": "क्रिटिकल ऑब्जेक्ट पर WriteDACL अनुमतियां", "status": "machine-draft" },
    "description": { "value": "WriteDACL अनुमति किसी प्रिंसिपल को किसी ऑब्जेक्ट की विवेकाधीन एक्सेस कंट्रोल सूची संशोधित करने देती है, जिससे प्रभावी रूप से GenericAll सहित कोई भी अनुमति स्वयं को या दूसरों को असाइन करने की क्षमता मिल जाती है। यह एक क्रिटिकल विशेषाधिकार वृद्धि वेक्टर है क्योंकि यह हमलावर को सीधे पूर्ण नियंत्रण न रखते हुए भी स्वयं को पूर्ण नियंत्रण प्रदान करने में सक्षम बनाता है", "status": "machine-draft" },
    "recommendedValue": { "value": "क्रिटिकल AD ऑब्जेक्ट पर WriteDACL वाला कोई गैर-डिफ़ॉल्ट प्रिंसिपल न हो", "status": "machine-draft" },
    "remediationSteps": { "value": "domain root, AdminSDHolder, GPO ऑब्जेक्ट, और विशेषाधिकार प्राप्त समूह ऑब्जेक्ट सहित सभी क्रिटिकल ऑब्जेक्ट पर WriteDACL अनुमतियां सूचीबद्ध करें। गैर-डिफ़ॉल्ट प्रिंसिपलों के लिए WriteDACL हटाएं। अनधिकृत DACL संशोधनों का पता लगाने के लिए ACL परिवर्तनों का लेखापरीक्षण (Event ID 5136) सक्षम करें। परिवर्तनों की नियमित समीक्षा करें।", "status": "machine-draft" }
  },
  "ADACL-005": {
    "name": { "value": "क्रिटिकल ऑब्जेक्ट पर WriteOwner अनुमतियां", "status": "machine-draft" },
    "description": { "value": "WriteOwner अनुमति किसी AD ऑब्जेक्ट का स्वामी बदलने की अनुमति देती है। किसी ऑब्जेक्ट के स्वामी के पास अंतर्निहित रूप से DACL संशोधित करने की क्षमता होती है, जिससे हमले की दृष्टि से WriteOwner कार्यात्मक रूप से WriteDACL के समतुल्य हो जाता है। एक हमलावर स्वामित्व ले सकता है और फिर स्वयं को कोई भी वांछित अनुमति प्रदान कर सकता है", "status": "machine-draft" },
    "recommendedValue": { "value": "क्रिटिकल AD ऑब्जेक्ट पर WriteOwner वाला कोई गैर-डिफ़ॉल्ट प्रिंसिपल न हो", "status": "machine-draft" },
    "remediationSteps": { "value": "क्रिटिकल ऑब्जेक्ट पर WriteOwner अनुमतियों की लेखापरीक्षा करें। गैर-डिफ़ॉल्ट प्रिंसिपलों के लिए WriteOwner ACE हटाएं। सत्यापित करें कि ऑब्जेक्ट स्वामी उपयुक्त विशेषाधिकार प्राप्त खाते हैं। स्वामित्व परिवर्तन लेखापरीक्षण सक्षम करें और WriteOwner संचालन के लिए Event ID 4662 की निगरानी करें।", "status": "machine-draft" }
  },
  "ADACL-006": {
    "name": { "value": "ForceChangePassword अधिकार", "status": "machine-draft" },
    "description": { "value": "विस्तारित अधिकार User-Force-Change-Password (जिसे Reset Password भी कहा जाता है) किसी प्रिंसिपल को वर्तमान पासवर्ड जाने बिना किसी अन्य उपयोगकर्ता का पासवर्ड रीसेट करने की अनुमति देता है। जब यह गैर-विशेषाधिकार प्राप्त खातों या व्यापक समूहों को प्रदान किया जाता है, तो यह एक सीधा खाता अधिग्रहण मार्ग बनाता है जो सामान्य प्रमाणीकरण आवश्यकताओं को दरकिनार कर देता है", "status": "machine-draft" },
    "recommendedValue": { "value": "ForceChangePassword केवल अधिकृत helpdesk और admin समूहों तक सीमित हो; गैर-विशेषाधिकार प्राप्त खातों को प्रदान न किया जाए", "status": "machine-draft" },
    "remediationSteps": { "value": "उपयोगकर्ता ऑब्जेक्ट पर User-Force-Change-Password विस्तारित अधिकार वाले सभी प्रिंसिपलों को सूचीबद्ध करें। सत्यापित करें कि प्रत्येक प्रत्यायोजन अभीष्ट है और उचित रूप से दायरे में है। ऐसे किसी भी प्रिंसिपल से अधिकार हटाएं जिसकी कोई प्रलेखित परिचालन आवश्यकता नहीं है। डोमेन-व्यापी अनुदान के बजाय OU-दायरे वाले प्रत्यायोजन का उपयोग करें।", "status": "machine-draft" }
  },
  "ADACL-007": {
    "name": { "value": "व्यापक समूहों को अत्यधिक प्रत्यायोजन", "status": "machine-draft" },
    "description": { "value": "Authenticated Users, Domain Users, या Everyone जैसे व्यापक समूहों को संवेदनशील अनुमतियों का प्रत्यायोजन एक विस्तृत हमला सतह बनाता है जहां कोई भी समझौता किया गया खाता प्रत्यायोजित अधिकारों का दुरुपयोग कर सकता है। यह एक सामान्य गलत कॉन्फ़िगरेशन है जो विशेषाधिकार वृद्धि के लिए आवश्यक प्रयास को नाटकीय रूप से घटा देता है", "status": "machine-draft" },
    "recommendedValue": { "value": "Authenticated Users, Domain Users, Everyone, या अन्य व्यापक समूहों को कोई संवेदनशील अनुमति प्रत्यायोजित न हो", "status": "machine-draft" },
    "remediationSteps": { "value": "प्रसिद्ध व्यापक समूहों (S-1-5-11 Authenticated Users, Domain Users, Everyone, Domain Computers) को प्रदान किए गए ACE के लिए सभी ACL की लेखापरीक्षा करें। व्यापक-समूह प्रत्यायोजन को ऐसे विशिष्ट सुरक्षा समूहों से बदलें जिनमें केवल आवश्यक प्रिंसिपल हों। प्रत्यायोजन को यथासंभव संकीर्णतम OU दायरे में लागू करें।", "status": "machine-draft" }
  },
  "ADACL-008": {
    "name": { "value": "OU प्रत्यायोजन विश्लेषण", "status": "machine-draft" },
    "description": { "value": "Organizational Unit प्रत्यायोजन Active Directory में प्रशासनिक अनुमतियां प्रदान करने की अनुशंसित विधि है, परंतु गलत कॉन्फ़िगर किए गए OU प्रत्यायोजन अनपेक्षित पहुंच मार्ग बना सकते हैं। यह जांच अत्यधिक अनुमत अनुदान, अभीष्ट दायरे को दरकिनार करने वाली विरासत में मिली अनुमतियों, और ऐसे प्रत्यायोजन जो पुराने हो चुके हों, की पहचान के लिए सभी OU-स्तरीय अनुमति प्रत्यायोजन का विश्लेषण करती है", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी OU प्रत्यायोजन प्रलेखित हों, विशिष्ट ऑब्जेक्ट प्रकारों तक दायरित हों, और न्यूनतम-विशेषाधिकार अनुमतियों का उपयोग करें", "status": "machine-draft" },
    "remediationSteps": { "value": "dsacls.exe या PowerShell का उपयोग करके प्रत्येक OU पर सभी गैर-डिफ़ॉल्ट ACE की समीक्षा करें। सत्यापित करें कि प्रत्यायोजन अनुमतियों को विशिष्ट ऑब्जेक्ट वर्गों तक दायरित करने के लिए InheritedObjectType का उपयोग करते हैं। ऐसे प्रत्यायोजन हटाएं जो अब आवश्यक नहीं हैं। सभी अभीष्ट प्रत्यायोजन को एक प्राधिकरण मैट्रिक्स में प्रलेखित करें।", "status": "machine-draft" }
  },
  "ADACL-009": {
    "name": { "value": "मशीन खाता कोटा", "status": "machine-draft" },
    "description": { "value": "domain root पर ms-DS-MachineAccountQuota विशेषता यह निर्धारित करती है कि कोई प्रमाणित उपयोगकर्ता कितने कंप्यूटर खाते बना सकता है। डिफ़ॉल्ट मान 10 किसी भी डोमेन उपयोगकर्ता को डोमेन में कंप्यूटर जोड़ने की अनुमति देता है, जिससे ऐसे मशीन खाते बनते हैं जिनका दुरुपयोग संसाधन-आधारित प्रतिबंधित प्रत्यायोजन हमलों, रिले हमलों, और अन्य विशेषाधिकार वृद्धि तकनीकों के लिए किया जा सकता है", "status": "machine-draft" },
    "recommendedValue": { "value": "ms-DS-MachineAccountQuota 0 पर सेट हो", "status": "machine-draft" },
    "remediationSteps": { "value": "Set-ADDomain -Identity (Get-ADDomain) -Replace @{'ms-DS-MachineAccountQuota'=0} का उपयोग करके domain root पर ms-DS-MachineAccountQuota को 0 पर सेट करें। कंप्यूटर खाता निर्माण को विशिष्ट admin समूहों को प्रत्यायोजित करें या एक प्रीस्टेजिंग वर्कफ़्लो का उपयोग करें। गैर-admin उपयोगकर्ताओं द्वारा बनाए गए मौजूदा कंप्यूटर खातों की समीक्षा करें।", "status": "machine-draft" }
  },
  "ADACL-010": {
    "name": { "value": "विस्तारित अधिकार लेखापरीक्षा", "status": "machine-draft" },
    "description": { "value": "Active Directory में विस्तारित अधिकारों में DS-Replication-Get-Changes (DCSync), User-Force-Change-Password, और DS-Replication-Get-Changes-All जैसे शक्तिशाली संचालन शामिल हैं। इन अधिकारों का अनधिकृत अनुदान क्रेडेंशियल चोरी या सीधे खाता अधिग्रहण के माध्यम से पूर्ण डोमेन समझौते का कारण बन सकता है", "status": "machine-draft" },
    "recommendedValue": { "value": "विस्तारित अधिकार केवल डिफ़ॉल्ट और स्पष्ट रूप से अधिकृत प्रिंसिपलों तक सीमित हों; DCSync अधिकार केवल डोमेन नियंत्रकों पर हों", "status": "machine-draft" },
    "remediationSteps": { "value": "domain root और क्रिटिकल ऑब्जेक्ट पर सभी विस्तारित अधिकार ACE सूचीबद्ध करें। सत्यापित करें कि DS-Replication-Get-Changes और DS-Replication-Get-Changes-All केवल डोमेन नियंत्रकों और अधिकृत प्रतिकृति खातों को ही प्रदान किए गए हैं। किसी भी गैर-डिफ़ॉल्ट विस्तारित अधिकार अनुदान को हटाएं। विस्तारित अधिकार उपयोग के लिए Event ID 4662 की निगरानी करें।", "status": "machine-draft" }
  },
  "ADACL-011": {
    "name": { "value": "क्रिटिकल ऑब्जेक्ट का स्वामित्व", "status": "machine-draft" },
    "description": { "value": "किसी AD ऑब्जेक्ट के स्वामी के पास स्पष्ट ACL प्रविष्टियों की परवाह किए बिना ऑब्जेक्ट की DACL संशोधित करने की अंतर्निहित अनुमति होती है। यदि domain root, AdminSDHolder, विशेषाधिकार प्राप्त समूह, या GPO जैसे क्रिटिकल ऑब्जेक्ट गैर-विशेषाधिकार प्राप्त या अप्रत्याशित खातों के स्वामित्व में हैं, तो उन खातों के पास पूर्ण नियंत्रण का एक छिपा हुआ मार्ग होता है", "status": "machine-draft" },
    "recommendedValue": { "value": "क्रिटिकल ऑब्जेक्ट केवल Domain Admins, Enterprise Admins, या SYSTEM के स्वामित्व में हों", "status": "machine-draft" },
    "remediationSteps": { "value": "domain root, AdminSDHolder, Schema कंटेनर, Configuration कंटेनर, विशेषाधिकार प्राप्त समूह ऑब्जेक्ट, और GPO ऑब्जेक्ट सहित सभी क्रिटिकल ऑब्जेक्ट के स्वामित्व को सूचीबद्ध करें। Set-Acl या ADUC में Security टैब का उपयोग करके किसी भी गलत स्वामित्व वाले ऑब्जेक्ट का स्वामित्व Domain Admins को स्थानांतरित करें। स्वामित्व परिवर्तनों के लिए लेखापरीक्षण सक्षम करें।", "status": "machine-draft" }
  },
  "ADACL-012": {
    "name": { "value": "गैर-डिफ़ॉल्ट Domain Root अनुमतियां", "status": "machine-draft" },
    "description": { "value": "domain root ऑब्जेक्ट AD पदानुक्रम का शीर्ष है और यहां सेट की गई अनुमतियां पूरी डायरेक्टरी में विरासत में मिल सकती हैं। domain root पर ऐसे गैर-डिफ़ॉल्ट ACE जो अप्रत्याशित प्रिंसिपलों को लेखन, संशोधन, या विस्तारित अधिकार प्रदान करते हैं, एक महत्वपूर्ण जोखिम दर्शाते हैं क्योंकि वे डोमेन के हर ऑब्जेक्ट को प्रभावित कर सकते हैं", "status": "machine-draft" },
    "recommendedValue": { "value": "domain root पर केवल डिफ़ॉल्ट Microsoft ACE हों; सभी कस्टम ACE प्रलेखित और औचित्यपूर्ण हों", "status": "machine-draft" },
    "remediationSteps": { "value": "वर्तमान domain root ACL की तुलना अपने डोमेन कार्यात्मक स्तर के लिए डिफ़ॉल्ट ACL से करें। किसी भी गैर-डिफ़ॉल्ट ACE को प्रलेखित करें और उनकी परिचालन आवश्यकता को मान्य करें। ऐसे ACE हटाएं जो अब आवश्यक नहीं हैं या जो अत्यधिक अनुमतियां प्रदान करते हैं। 'This object and all descendant objects' पर लागू होने वाले ACE पर विशेष ध्यान दें।", "status": "machine-draft" }
  },
  "ADACL-013": {
    "name": { "value": "GPO लिंक अनुमतियां", "status": "machine-draft" },
    "description": { "value": "समूह नीति ऑब्जेक्ट को साइट, डोमेन, या OU से लिंक करने की क्षमता यह नियंत्रित करती है कि कौन सी नीतियां किन ऑब्जेक्ट पर लागू होती हैं। अनधिकृत GPO लिंक अनुमतियां एक हमलावर को लक्षित OU पर दुर्भावनापूर्ण GPO लागू करने की अनुमति देती हैं, जिससे संभावित रूप से मैलवेयर तैनात करना, सुरक्षा सेटिंग्स संशोधित करना, या प्रभावित कंप्यूटरों पर अनुसूचित कार्य बनाना संभव होता है", "status": "machine-draft" },
    "recommendedValue": { "value": "GPO लिंक अनुमतियां केवल अधिकृत समूह नीति प्रशासकों तक सीमित हों", "status": "machine-draft" },
    "remediationSteps": { "value": "सभी OU, domain root, और साइट ऑब्जेक्ट पर gPLink और gPOptions लेखन अनुमतियों की लेखापरीक्षा करें। गैर-प्रशासनिक प्रिंसिपलों से GPO लिंक अनुमतियां हटाएं। वर्तमान GPO लिंक के प्रभाव को सत्यापित करने के लिए Group Policy Modeling का उपयोग करें। GPO लिंकिंग संचालन के लिए परिवर्तन नियंत्रण लागू करें।", "status": "machine-draft" }
  },
  "ADACL-014": {
    "name": { "value": "GPO संपादन अनुमतियां", "status": "machine-draft" },
    "description": { "value": "समूह नीति ऑब्जेक्ट संपादित करने की अनुमतियां डोमेन-व्यापी सुरक्षा सेटिंग्स, सॉफ़्टवेयर परिनियोजन, लॉगऑन स्क्रिप्ट, और अनुसूचित कार्यों के संशोधन की अनुमति देती हैं। अनधिकृत GPO संपादन पहुंच हमलावरों के लिए एक उच्च-मूल्य लक्ष्य है क्योंकि यह पूरे वातावरण में व्यापक कोड निष्पादन और कॉन्फ़िगरेशन परिवर्तन सक्षम करती है", "status": "machine-draft" },
    "recommendedValue": { "value": "GPO संपादन अनुमतियां केवल Group Policy Creator Owners और अधिकृत प्रशासकों तक सीमित हों", "status": "machine-draft" },
    "remediationSteps": { "value": "प्रत्येक GPO पर सुरक्षा फ़िल्टरिंग और प्रत्यायोजन टैब की समीक्षा करें। सत्यापित करें कि केवल अधिकृत प्रिंसिपलों के पास Edit settings, Delete, या Modify security अनुमतियां हैं। गैर-प्रशासनिक समूहों से GPO संपादन अनुमतियां हटाएं। GPO अनुमतियों की व्यवस्थित लेखापरीक्षा के लिए Group Policy Management Console का उपयोग करें।", "status": "machine-draft" }
  },
  "ADACL-015": {
    "name": { "value": "Shadow Admins का पता लगाना", "status": "machine-draft" },
    "description": { "value": "Shadow Admins ऐसे खाते हैं जिनके पास ACL श्रृंखलाओं के माध्यम से Domain Admin-समतुल्य पहुंच के अप्रत्यक्ष मार्ग होते हैं, परंतु जो किसी भी विशेषाधिकार प्राप्त समूह के सदस्य नहीं होते। ये खाते AdminSDHolder सुरक्षा और पारंपरिक विशेषाधिकार प्राप्त पहुंच निगरानी को दरकिनार कर देते हैं। उदाहरण के लिए, Domain Admins समूह पर WriteDACL वाला खाता समूह सदस्यता निगरानी द्वारा चिह्नित हुए बिना स्वयं को सदस्यता प्रदान कर सकता है", "status": "machine-draft" },
    "recommendedValue": { "value": "कोई shadow admin मार्ग पहचाना न जाए; सभी admin-समतुल्य पहुंच स्पष्ट विशेषाधिकार प्राप्त समूह सदस्यता के माध्यम से हो", "status": "machine-draft" },
    "remediationSteps": { "value": "Domain Admin-समतुल्य पहुंच के लिए ACL-आधारित हमला मार्गों की पहचान हेतु BloodHound या समान उपकरणों का उपयोग करें। ऐसे अनावश्यक ACE हटाएं जो अप्रत्यक्ष विशेषाधिकार वृद्धि मार्ग बनाते हैं। सुनिश्चित करें कि सभी प्रशासनिक पहुंच संरक्षित समूह सदस्यता के माध्यम से प्रदान की जाए। सुरक्षा संचालन के भाग के रूप में नियमित हमला-मार्ग विश्लेषण लागू करें।", "status": "machine-draft" }
  },
  "ADACL-016": {
    "name": { "value": "हमला मार्ग गणना", "status": "machine-draft" },
    "description": { "value": "Active Directory हमला मार्ग अनुमतियों, समूह सदस्यताओं, और विश्वास संबंधों की श्रृंखलाएं हैं जिन्हें किसी निम्न-विशेषाधिकार खाते से डोमेन प्रशासक तक विशेषाधिकार बढ़ाने के लिए पार किया जा सकता है। व्यापक हमला-मार्ग गणना ऐसे जोखिमों की पहचान करती है जिन्हें व्यक्तिगत ACL जांचें छोड़ सकती हैं, जैसे मध्यवर्ती ऑब्जेक्ट के माध्यम से बहु-चरणीय वृद्धि श्रृंखलाएं", "status": "machine-draft" },
    "recommendedValue": { "value": "अविशेषाधिकार प्राप्त उपयोगकर्ताओं से Tier 0 संपत्तियों तक कोई व्यवहार्य हमला मार्ग न हो; सभी पहचाने गए मार्ग उपचारित हों या स्वीकृत जोखिम के रूप में प्रलेखित हों", "status": "machine-draft" },
    "remediationSteps": { "value": "BloodHound जैसे उपकरणों का उपयोग करके हमला-मार्ग विश्लेषण करें। Domain Users या Authenticated Users से Domain Admins, Enterprise Admins, और Domain Controllers तक के सबसे छोटे मार्गों पर ध्यान केंद्रित करें। प्रत्येक मार्ग में सबसे कमज़ोर कड़ी को हटाकर पहचानी गई हमला श्रृंखलाओं को तोड़ें। ऐसे मार्गों को प्राथमिकता दें जिनका किसी विशेष उपकरण या उन्नत पहुंच के बिना शोषण किया जा सकता है।", "status": "machine-draft" }
  }
}