Data/Locales/checks/hi/ADAttackPathChecks.json
|
{ "_family": "ADAttackPathChecks.json", "ADPATH-001": { "name": { "value": "Tier-0 तक वृद्धि पथ", "status": "machine-draft" }, "description": { "value": "Tier-0 ऑब्जेक्ट (डोमेन रूट, AdminSDHolder, Domain Controllers OU, और GPO / Configuration / Schema कंटेनर) पर गैर-डिफ़ॉल्ट नियंत्रण को विशेषाधिकार-वृद्धि पथों के रूप में मॉडल करता है और यह रिपोर्ट करता है कि प्रत्येक पथ किस ठोस अधिग्रहण तकनीक को सक्षम करता है। इनमें से किसी ऑब्जेक्ट पर GenericAll / WriteDacl / WriteOwner / प्रतिकृति अधिकार धारण करने वाला कोई भी गैर-डिफ़ॉल्ट प्रिंसिपल Domain Admin समकक्षता तक एक-हॉप पथ होता है। यह किसी Tier-0 समूह के भीतर नेस्ट किए गए गैर-डिफ़ॉल्ट समूहों को भी वृद्धि पिवट के रूप में चिह्नित करता है: ऐसे समूह को नियंत्रित करना, या उसमें जोड़ा जाना, Tier-0 समूह के विशेषाधिकार प्रदान करता है। पूर्ण डोमेन-व्यापी सकर्मक नियंत्रण-श्रृंखला गणना (GenericWrite/AddMember किनारों की श्रृंखला के माध्यम से निम्न-विशेषाधिकार उपयोगकर्ता से Domain Admins तक) के लिए पूर्ण-डोमेन ACL संग्रह की आवश्यकता होती है, जो एक अलग रोडमैप आइटम है।", "status": "machine-draft" }, "recommendedValue": { "value": "किसी भी गैर-डिफ़ॉल्ट प्रिंसिपल का Tier-0 ऑब्जेक्ट पर नियंत्रण न हो।", "status": "machine-draft" }, "remediationSteps": { "value": "प्रत्येक रिपोर्ट किए गए पथ के लिए, लक्ष्य ऑब्जेक्ट के DACL से हमलावर-नियंत्रणीय ACE हटाएं (Active Directory Users and Computers > Advanced Security, या Set-Acl), या प्रिंसिपल को उस समूह से हटाएं जो यह अधिकार प्रदान करता है। केवल Tier-0 प्रशासकों के पास ही डोमेन रूट, AdminSDHolder, Domain Controllers OU, और Policies/Configuration/Schema कंटेनरों पर GenericAll/WriteDacl/WriteOwner या प्रतिकृति अधिकार होने चाहिए।", "status": "machine-draft" } }, "ADPATH-002": { "name": { "value": "Tier-0 तक सकर्मक वृद्धि श्रृंखलाएं", "status": "machine-draft" }, "description": { "value": "नियंत्रण (GenericAll / WriteDacl / WriteOwner / AddMember) और समूह-सदस्यता किनारों का सकर्मक रूप से अनुसरण करके Tier-0 तक बहु-हॉप विशेषाधिकार-वृद्धि श्रृंखलाओं की गणना करता है, उदाहरण के लिए HelpDesk --[WriteDacl]--> CORP-Admins --[MemberOf]--> Domain Admins। यह ADPATH-001 (एकल-हॉप) का पूरक है, जो मनमानी लंबाई के किनारों को श्रृंखलाबद्ध करता है और प्रति प्रिंसिपल सबसे छोटा पथ रिपोर्ट करता है। श्रृंखला की गहराई ACL-संग्रह कवरेज से सीमित होती है: वर्तमान छह-महत्वपूर्ण-ऑब्जेक्ट संग्रह के साथ अधिकांश श्रृंखलाएं एक हॉप की होती हैं, इसलिए यह जांच आमतौर पर आज स्वच्छ रहती है; पूर्ण-डोमेन ACL संग्राहक (रोडमैप, लाइव-गेटेड) मनमाने ऑब्जेक्ट पर नियंत्रण किनारों को भरता है और गहरी निम्न-विशेषाधिकार-से-Domain-Admin श्रृंखलाओं को अनलॉक करता है। इंजन स्वयं मनमानी गहराई तक श्रृंखलाबद्ध करता है (BFS सबसे-छोटा-पथ, चक्र-सुरक्षित)।", "status": "machine-draft" }, "recommendedValue": { "value": "कोई सकर्मक नियंत्रण श्रृंखला किसी गैर-विशेषाधिकृत प्रिंसिपल को Tier-0 तक न ले जाए।", "status": "machine-draft" }, "remediationSteps": { "value": "प्रत्येक श्रृंखला के लिए, सबसे कमज़ोर कड़ी तोड़ें: पहले हॉप पर हमलावर-नियंत्रणीय ACE हटाएं (श्रृंखला में अगले ऑब्जेक्ट पर गैर-विशेषाधिकृत प्रिंसिपल का नियंत्रण), या नेस्ट किए गए समूह को Tier-0 समूह से हटाएं। श्रृंखला के टूटने की पुष्टि के लिए पुनः चलाएं।", "status": "machine-draft" } } } |