Data/Locales/checks/hi/ADCertificateServicesChecks.json

{
  "_family": "ADCertificateServicesChecks.json",
  "ADCS-001": {
    "name": { "value": "CA सर्वर सूची", "status": "machine-draft" },
    "description": { "value": "वातावरण में सभी Certificate Authority सर्वरों की एक सूची AD CS सुरक्षा मूल्यांकन की नींव प्रदान करती है। इसमें Enterprise CA, Standalone CA, उनकी भूमिकाएं (Root बनाम Subordinate), ऑपरेटिंग सिस्टम संस्करण, और प्रकाशित प्रमाणपत्र टेम्पलेट शामिल हैं। हमला सतह की पहचान के लिए PKI पदानुक्रम को समझना आवश्यक है", "status": "machine-draft" },
    "recommendedValue": { "value": "प्रत्येक CA सर्वर के लिए CA प्रकार, भूमिका, OS संस्करण, और प्रकाशित टेम्पलेट के साथ पूर्ण CA सूची प्रलेखित हो", "status": "machine-draft" },
    "remediationSteps": { "value": "AD में PKI Enrollment Services कंटेनर (CN=Enrollment Services,CN=Public Key Services,CN=Services,CN=Configuration) की क्वेरी करके सभी CA सर्वरों को सूचीबद्ध करें। प्रत्येक CA का प्रकार (Enterprise/Standalone), भूमिका (Root/Subordinate), होस्टनाम, ऑपरेटिंग सिस्टम संस्करण, और प्रकाशित प्रमाणपत्र टेम्पलेट प्रलेखित करें। सत्यापित करें कि सभी CA सर्वर समर्थित OS संस्करण चला रहे हैं और उनमें वर्तमान पैच हैं।", "status": "machine-draft" }
  },
  "ADCS-002": {
    "name": { "value": "ESC1 - नामांकनकर्ता Subject Alternative Name आपूर्ति करता है", "status": "machine-draft" },
    "description": { "value": "ESC1 तब होता है जब कोई प्रमाणपत्र टेम्पलेट नामांकनकर्ता को प्रमाणपत्र अनुरोध में एक Subject Alternative Name (SAN) निर्दिष्ट करने की अनुमति देता है, उसमें Client Authentication या कोई ऐसा EKU होता है जो प्रमाणीकरण की अनुमति देता है, और निम्न-विशेषाधिकार उपयोगकर्ताओं द्वारा नामांकन की अनुमति देता है। एक हमलावर Domain Admins सहित किसी भी डोमेन उपयोगकर्ता के लिए SAN वाला प्रमाणपत्र अनुरोध कर सकता है, फिर उस उपयोगकर्ता के रूप में प्रमाणित होने के लिए प्रमाणपत्र का उपयोग कर सकता है", "status": "machine-draft" },
    "recommendedValue": { "value": "ऐसा कोई प्रमाणपत्र टेम्पलेट न हो जिसमें CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT हो, जो निम्न-विशेषाधिकार नामांकन की अनुमति दे और जिसमें प्रमाणीकरण EKU हों", "status": "machine-draft" },
    "remediationSteps": { "value": "ऐसे टेम्पलेट पहचानें जहां msPKI-Certificate-Name-Flag में CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT (0x1) शामिल हो, टेम्पलेट में Client Authentication या Smart Card Logon EKU हो, और गैर-admin उपयोगकर्ताओं के लिए नामांकन की अनुमति हो। CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT फ़्लैग हटाएं, नामांकन अनुमतियों को विशेषाधिकार प्राप्त समूहों तक सीमित करें, या प्रमाणीकरण EKU हटाएं। यदि SAN निर्दिष्टीकरण परिचालन रूप से आवश्यक है, तो CA Manager अनुमोदन लागू करें।", "status": "machine-draft" }
  },
  "ADCS-003": {
    "name": { "value": "ESC2 - Any Purpose विस्तारित कुंजी उपयोग", "status": "machine-draft" },
    "description": { "value": "ESC2 तब होता है जब कोई प्रमाणपत्र टेम्पलेट Any Purpose EKU (OID 2.5.29.37.0) निर्दिष्ट करता है या बिल्कुल कोई EKU नहीं (SubCA टेम्पलेट समतुल्य)। Any Purpose EKU वाले प्रमाणपत्रों का उपयोग किसी भी उद्देश्य के लिए किया जा सकता है, जिसमें client authentication, server authentication, और code signing शामिल हैं। नामांकनकर्ता-नियंत्रित SAN या निम्न नामांकन आवश्यकताओं के साथ मिलकर, यह डोमेन समझौता सक्षम करता है", "status": "machine-draft" },
    "recommendedValue": { "value": "ऐसा कोई प्रमाणपत्र टेम्पलेट न हो जिसमें Any Purpose EKU या रिक्त EKU हो और जो निम्न-विशेषाधिकार नामांकन की अनुमति देता हो", "status": "machine-draft" },
    "remediationSteps": { "value": "ऐसे टेम्पलेट पहचानें जहां pKIExtendedKeyUsage में Any Purpose OID (2.5.29.37.0) शामिल हो या रिक्त हो, और गैर-admin उपयोगकर्ताओं के लिए नामांकन की अनुमति हो। Any Purpose EKU को विशिष्ट आवश्यक EKU (उदाहरण के लिए केवल Client Authentication) से बदलें। यदि यह SubCA टेम्पलेट है, तो नामांकन को केवल Enterprise Admins तक सीमित करें। व्यापक EKU वाले किसी भी शेष टेम्पलेट के लिए CA Manager अनुमोदन लागू करें।", "status": "machine-draft" }
  },
  "ADCS-004": {
    "name": { "value": "ESC3 - Enrollment Agent टेम्पलेट दुरुपयोग शर्त 1", "status": "machine-draft" },
    "description": { "value": "ESC3 शर्त 1 ऐसे प्रमाणपत्र टेम्पलेट की पहचान करती है जिनमें Certificate Request Agent EKU (OID 1.3.6.1.4.1.311.20.2.1) हो और जो निम्न-विशेषाधिकार उपयोगकर्ताओं द्वारा नामांकन की अनुमति देते हों। एक Enrollment Agent प्रमाणपत्र अपने धारक को किसी भी उपयोगकर्ता की ओर से अन्य टेम्पलेट में नामांकन करने की अनुमति देता है, जिसमें संभावित रूप से ऐसे टेम्पलेट भी शामिल हैं जिनमें प्रमाणीकरण EKU हों और जिन्हें सामान्यतः CA Manager अनुमोदन की आवश्यकता होती है", "status": "machine-draft" },
    "recommendedValue": { "value": "Certificate Request Agent टेम्पलेट केवल अधिकृत enrollment agents तक सीमित हों; निम्न-विशेषाधिकार उपयोगकर्ताओं द्वारा नामांकन योग्य न हों", "status": "machine-draft" },
    "remediationSteps": { "value": "ऐसे टेम्पलेट पहचानें जिनमें Certificate Request Agent EKU हो और जो गैर-प्रशासनिक उपयोगकर्ताओं द्वारा नामांकन की अनुमति देते हों। इन टेम्पलेट पर नामांकन अनुमतियों को एक समर्पित Enrollment Agent सुरक्षा समूह तक सीमित करें। यह सीमित करने के लिए कि enrollment agents किन टेम्पलेट और उपयोगकर्ताओं के लिए नामांकन कर सकते हैं, CA पर Enrollment Agent प्रतिबंध कॉन्फ़िगर करें। Certificate Request Agent प्रमाणपत्र जारी करने की निगरानी करें।", "status": "machine-draft" }
  },
  "ADCS-005": {
    "name": { "value": "ESC3 - Enrollment Agent टेम्पलेट दुरुपयोग शर्त 2", "status": "machine-draft" },
    "description": { "value": "ESC3 शर्त 2 ऐसे प्रमाणपत्र टेम्पलेट की पहचान करती है जो अन्य उपयोगकर्ताओं की ओर से नामांकन स्वीकार करते हैं (एक enrollment agent हस्ताक्षर की आवश्यकता होती है) और जिनमें एक प्रमाणीकरण EKU होता है। जब ESC3 शर्त 1 के साथ मिलाया जाता है, तो Enrollment Agent प्रमाणपत्र प्राप्त करने वाला हमलावर Domain Admins सहित किसी भी उपयोगकर्ता की ओर से प्रमाणीकरण प्रमाणपत्रों के लिए नामांकन कर सकता है", "status": "machine-draft" },
    "recommendedValue": { "value": "enrollment agent हस्ताक्षर की आवश्यकता वाले टेम्पलेट CA पर enrollment agent प्रतिबंधों के माध्यम से विशिष्ट लक्ष्य उपयोगकर्ताओं तक सीमित हों", "status": "machine-draft" },
    "remediationSteps": { "value": "ऐसे टेम्पलेट पहचानें जिनमें Certificate Request Agent एप्लिकेशन नीति के साथ एक अधिकृत हस्ताक्षर की आवश्यकता हो और जिनमें Client Authentication या Smart Card Logon EKU हो। यह सीमित करने के लिए कि ये enrollment agents किन टेम्पलेट के लिए नामांकन कर सकते हैं और किन उपयोगकर्ताओं की ओर से नामांकन कर सकते हैं, CA पर Enrollment Agent प्रतिबंध कॉन्फ़िगर करें। यह CA गुणों में Enrollment Agents restrictions के अंतर्गत कॉन्फ़िगर किया जाता है।", "status": "machine-draft" }
  },
  "ADCS-006": {
    "name": { "value": "ESC4 - असुरक्षित प्रमाणपत्र टेम्पलेट ACL", "status": "machine-draft" },
    "description": { "value": "ESC4 तब होता है जब निम्न-विशेषाधिकार उपयोगकर्ताओं के पास AD में प्रमाणपत्र टेम्पलेट ऑब्जेक्ट पर लेखन अनुमतियां होती हैं, जिससे वे ESC1, ESC2, या ESC3 शर्त बनाने के लिए टेम्पलेट विशेषताओं को संशोधित कर सकते हैं। लेखन पहुंच वाला एक हमलावर प्रमाणपत्र-आधारित विशेषाधिकार वृद्धि सक्षम करने के लिए CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT जोड़ सकता है, EKU बदल सकता है, नामांकन अनुमतियां संशोधित कर सकता है, या अन्य सुरक्षा-प्रासंगिक विशेषताएं बदल सकता है", "status": "machine-draft" },
    "recommendedValue": { "value": "गैर-प्रशासनिक प्रिंसिपलों के लिए प्रमाणपत्र टेम्पलेट ऑब्जेक्ट पर कोई लेखन अनुमति न हो", "status": "machine-draft" },
    "remediationSteps": { "value": "CN=Certificate Templates,CN=Public Key Services,CN=Services,CN=Configuration में सभी प्रमाणपत्र टेम्पलेट ऑब्जेक्ट पर ACL सूचीबद्ध करें। गैर-प्रशासनिक प्रिंसिपलों के लिए WriteDACL, WriteOwner, WriteProperty, और GenericAll/GenericWrite ACE हटाएं। टेम्पलेट ऑब्जेक्ट पर लेखन पहुंच केवल Enterprise Admins और नामित PKI प्रशासकों के पास होनी चाहिए। प्रमाणपत्र टेम्पलेट ऑब्जेक्ट पर ACL परिवर्तनों की निगरानी करें।", "status": "machine-draft" }
  },
  "ADCS-007": {
    "name": { "value": "ESC4 - असुरक्षित प्रमाणपत्र टेम्पलेट स्वामित्व", "status": "machine-draft" },
    "description": { "value": "यदि कोई प्रमाणपत्र टेम्पलेट ऑब्जेक्ट किसी गैर-प्रशासनिक प्रिंसिपल के स्वामित्व में है, तो वह प्रिंसिपल स्वयं को लेखन पहुंच प्रदान करने के लिए टेम्पलेट की DACL संशोधित कर सकता है और फिर शोषण योग्य शर्तें बनाने के लिए टेम्पलेट संशोधित कर सकता है। टेम्पलेट स्वामित्व केवल Enterprise Admins या डोमेन के PKI प्रशासन समूह तक सीमित होना चाहिए", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी प्रमाणपत्र टेम्पलेट ऑब्जेक्ट Enterprise Admins या नामित PKI प्रशासकों के स्वामित्व में हों", "status": "machine-draft" },
    "remediationSteps": { "value": "CN=Certificate Templates,CN=Public Key Services,CN=Services,CN=Configuration में प्रत्येक प्रमाणपत्र टेम्पलेट ऑब्जेक्ट पर Owner फ़ील्ड की जांच करें। Set-Acl या adsiedit.msc में Security टैब का उपयोग करके किसी भी गलत स्वामित्व वाले टेम्पलेट का स्वामित्व Enterprise Admins को स्थानांतरित करें। पुनरावृत्ति रोकने के लिए जांचें कि गैर-admin खाते स्वामी कैसे बने।", "status": "machine-draft" }
  },
  "ADCS-008": {
    "name": { "value": "ESC5 - असुरक्षित PKI ऑब्जेक्ट ACL", "status": "machine-draft" },
    "description": { "value": "ESC5 प्रमाणपत्र टेम्पलेट से परे अन्य PKI-संबंधित AD ऑब्जेक्ट पर लेखन अनुमतियों को कवर करता है, जिसमें CA सर्वर का AD ऑब्जेक्ट, NTAuthCertificates ऑब्जेक्ट, Enrollment Services कंटेनर, और Certificate Templates कंटेनर शामिल हैं। इन ऑब्जेक्ट पर लेखन पहुंच एक हमलावर को अनधिकृत CA जोड़ने, नामांकन सेटिंग्स संशोधित करने, या दुर्भावनापूर्ण टेम्पलेट प्रकाशित करने की अनुमति दे सकती है", "status": "machine-draft" },
    "recommendedValue": { "value": "गैर-प्रशासनिक प्रिंसिपलों के लिए PKI कंटेनर ऑब्जेक्ट पर कोई लेखन अनुमति न हो; लेखन पहुंच Enterprise Admins तक सीमित हो", "status": "machine-draft" },
    "remediationSteps": { "value": "Enrollment Services कंटेनर, AIA कंटेनर, NTAuthCertificates ऑब्जेक्ट, और Certificate Templates कंटेनर सहित CN=Public Key Services,CN=Services,CN=Configuration के अंतर्गत सभी ऑब्जेक्ट पर ACL की लेखापरीक्षा करें। गैर-प्रशासनिक प्रिंसिपलों के लिए लेखन अनुमतियां हटाएं। सुनिश्चित करें कि AD में CA कंप्यूटर ऑब्जेक्ट पर व्यापक समूहों के लिए लेखन अनुमतियां न हों। अनधिकृत परिवर्तनों के लिए इन ऑब्जेक्ट की निगरानी करें।", "status": "machine-draft" }
  },
  "ADCS-009": {
    "name": { "value": "ESC6 - EDITF_ATTRIBUTESUBJECTALTNAME2 फ़्लैग", "status": "machine-draft" },
    "description": { "value": "जब किसी CA पर EDITF_ATTRIBUTESUBJECTALTNAME2 फ़्लैग सक्षम होता है, तो कोई भी प्रमाणपत्र अनुरोध टेम्पलेट कॉन्फ़िगरेशन की परवाह किए बिना एक उपयोगकर्ता-परिभाषित Subject Alternative Name शामिल कर सकता है। यह प्रभावी रूप से CA पर हर टेम्पलेट को ESC1-शैली के हमलों के प्रति संवेदनशील बना देता है जहां एक हमलावर किसी विशेषाधिकार प्राप्त उपयोगकर्ता के लिए एक SAN निर्दिष्ट करता है", "status": "machine-draft" },
    "recommendedValue": { "value": "EDITF_ATTRIBUTESUBJECTALTNAME2 फ़्लैग सभी CA सर्वरों पर अक्षम हो", "status": "machine-draft" },
    "remediationSteps": { "value": "प्रत्येक CA सर्वर पर certutil -getreg policy\\EditFlags का उपयोग करके CA कॉन्फ़िगरेशन की जांच करें। यदि EDITF_ATTRIBUTESUBJECTALTNAME2 फ़्लैग (0x00040000) सेट है, तो इसे certutil -setreg policy\\EditFlags -EDITF_ATTRIBUTESUBJECTALTNAME2 का उपयोग करके हटाएं। परिवर्तन के बाद CertSvc सेवा पुनः प्रारंभ करें। पूर्व शोषण के संकेत देने वाले अप्रत्याशित SAN के लिए सभी हाल में जारी प्रमाणपत्रों की समीक्षा करें।", "status": "machine-draft" }
  },
  "ADCS-010": {
    "name": { "value": "ESC7 - असुरक्षित CA ACL", "status": "machine-draft" },
    "description": { "value": "ESC7 तब होता है जब किसी गैर-admin प्रिंसिपल के पास CA पर ManageCA या ManageCertificates अनुमतियां होती हैं। ManageCA EDITF_ATTRIBUTESUBJECTALTNAME2 सक्षम करने (एक ESC6 शर्त बनाने) सहित CA कॉन्फ़िगरेशन संशोधित करने की अनुमति देता है। ManageCertificates लंबित प्रमाणपत्र अनुरोधों को अनुमोदित करने की अनुमति देता है, जो संवेदनशील टेम्पलेट पर CA Manager अनुमोदन आवश्यकताओं को दरकिनार कर देता है", "status": "machine-draft" },
    "recommendedValue": { "value": "ManageCA और ManageCertificates अनुमतियां केवल नामित CA प्रशासकों तक सीमित हों", "status": "machine-draft" },
    "remediationSteps": { "value": "certsrv.msc > Properties > Security टैब या certutil -getacl का उपयोग करके CA सुरक्षा अनुमतियों की समीक्षा करें। गैर-प्रशासनिक प्रिंसिपलों से ManageCA अनुमतियां हटाएं। किसी भी ऐसे प्रिंसिपल से ManageCertificates हटाएं जो अधिकृत प्रमाणपत्र प्रबंधक नहीं है। CA प्रबंधन अनुमतियों वाले सभी प्रिंसिपलों को प्रलेखित करें। CA प्रशासकों और प्रमाणपत्र प्रबंधकों के बीच कर्तव्यों का पृथक्करण लागू करें।", "status": "machine-draft" }
  },
  "ADCS-011": {
    "name": { "value": "ESC8 - AD CS HTTP एंडपॉइंट्स पर NTLM रिले", "status": "machine-draft" },
    "description": { "value": "ESC8 AD CS वेब नामांकन (certsrv) और Certificate Enrollment Service (CES) HTTP एंडपॉइंट्स का शोषण करता है जो NTLM प्रमाणीकरण स्वीकार करते हैं। एक हमलावर किसी डोमेन नियंत्रक या विशेषाधिकार प्राप्त खाते से प्रमाणीकरण को बाध्य कर सकता है और रिले की गई पहचान के रूप में प्रमाणपत्र अनुरोध करने के लिए NTLM प्रमाणीकरण को CA HTTP एंडपॉइंट पर रिले कर सकता है, जिससे डोमेन समझौता हो जाता है", "status": "machine-draft" },
    "recommendedValue": { "value": "कोई HTTP-आधारित नामांकन एंडपॉइंट न हो; यदि आवश्यक हो, तो Extended Protection for Authentication (EPA) सक्षम के साथ HTTPS लागू करें", "status": "machine-draft" },
    "remediationSteps": { "value": "Get-CertificateEnrollmentService का उपयोग करके और IIS बाइंडिंग की जांच करके सभी CA वेब नामांकन एंडपॉइंट्स की पहचान करें। HTTP-आधारित नामांकन एंडपॉइंट्स अक्षम करें और HTTPS की आवश्यकता रखें। NTLM रिले को रोकने के लिए IIS पर Extended Protection for Authentication सक्षम करें। वैकल्पिक रूप से, वेब नामांकन भूमिका को पूरी तरह अक्षम करें और केवल DCOM-आधारित नामांकन इंटरफ़ेस का उपयोग करें। जहां संभव हो CA सर्वरों पर NTLM प्रमाणीकरण अक्षम करें।", "status": "machine-draft" }
  },
  "ADCS-012": {
    "name": { "value": "ESC9 - कोई सुरक्षा विस्तार नहीं", "status": "machine-draft" },
    "description": { "value": "ESC9 जारी किए गए प्रमाणपत्रों में szOID_NTDS_CA_SECURITY_EXT सुरक्षा विस्तार की अनुपस्थिति का शोषण करता है। इस विस्तार के बिना और जब StrongCertificateBindingEnforcement 2 पर सेट नहीं होता, तो ऐसा हमलावर जो किसी उपयोगकर्ता की UPN विशेषता संशोधित कर सकता है (उपयोगकर्ता ऑब्जेक्ट पर GenericWrite के माध्यम से) एक प्रमाणपत्र अनुरोध कर सकता है, UPN को वापस बदल सकता है, और संशोधित पहचान के रूप में प्रमाणित होने के लिए प्रमाणपत्र का उपयोग कर सकता है", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी डोमेन नियंत्रकों पर StrongCertificateBindingEnforcement 2 पर सेट हो; प्रमाणीकरण टेम्पलेट पर CT_FLAG_NO_SECURITY_EXTENSION सेट न हो", "status": "machine-draft" },
    "remediationSteps": { "value": "msPKI-Enrollment-Flag में CT_FLAG_NO_SECURITY_EXTENSION (0x80000) वाले टेम्पलेट की जांच करें। सभी प्रमाणीकरण-सक्षम टेम्पलेट से यह फ़्लैग हटाएं। मज़बूत प्रमाणपत्र मैपिंग लागू करने के लिए सभी डोमेन नियंत्रकों पर HKLM\\SYSTEM\\CurrentControlSet\\Services\\Kdc के अंतर्गत रजिस्ट्री मान StrongCertificateBindingEnforcement को 2 पर सेट करें। प्रवर्तन सक्षम करने के बाद प्रमाणपत्र-आधारित प्रमाणीकरण का परीक्षण करें।", "status": "machine-draft" }
  },
  "ADCS-013": {
    "name": { "value": "ESC11 - एन्क्रिप्शन के बिना RPC रिले", "status": "machine-draft" },
    "description": { "value": "ESC11 AD CS RPC नामांकन इंटरफ़ेस (ICertPassage) को लक्षित करता है जब CA RPC कनेक्शन पर एन्क्रिप्शन लागू नहीं करता। HTTP के लिए ESC8 के समान, एक हमलावर रिले की गई पहचान के रूप में प्रमाणपत्र अनुरोध करने के लिए NTLM प्रमाणीकरण को अनएन्क्रिप्टेड RPC एंडपॉइंट पर रिले कर सकता है। यह डिफ़ॉल्ट DCOM-आधारित नामांकन इंटरफ़ेस को प्रभावित करता है", "status": "machine-draft" },
    "recommendedValue": { "value": "RPC एन्क्रिप्शन की आवश्यकता के लिए सभी CA सर्वरों पर IF_ENFORCEENCRYPTICERTREQUEST फ़्लैग सक्षम हो", "status": "machine-draft" },
    "remediationSteps": { "value": "certutil -getreg CA\\InterfaceFlags का उपयोग करके CA इंटरफ़ेस फ़्लैग की जांच करें। certutil -setreg CA\\InterfaceFlags +IF_ENFORCEENCRYPTICERTREQUEST का उपयोग करके IF_ENFORCEENCRYPTICERTREQUEST फ़्लैग सक्षम करें। CertSvc सेवा पुनः प्रारंभ करें। एन्क्रिप्शन प्रवर्तन सक्षम करने के बाद सत्यापित करें कि डोमेन-जुड़े क्लाइंट से प्रमाणपत्र नामांकन अभी भी सही ढंग से काम करता है।", "status": "machine-draft" }
  },
  "ADCS-014": {
    "name": { "value": "ESC13 - Issuance Policy OID समूह लिंक", "status": "machine-draft" },
    "description": { "value": "ESC13 msDS-OIDToGroupLink विशेषता के माध्यम से प्रमाणपत्र issuance policy OID और AD सुरक्षा समूहों के बीच संबंध का शोषण करता है। जब किसी प्रमाणपत्र टेम्पलेट की एक issuance policy होती है जो किसी सुरक्षा समूह से मैप होती है, तो उस टेम्पलेट में नामांकन करने वाला कोई भी व्यक्ति प्रमाणपत्र-आधारित प्रमाणीकरण की अवधि के लिए प्रभावी रूप से लिंक किए गए समूह की सदस्यता प्राप्त कर लेता है", "status": "machine-draft" },
    "recommendedValue": { "value": "कोई issuance policy OID विशेषाधिकार प्राप्त सुरक्षा समूहों से लिंक न हो; msDS-OIDToGroupLink केवल गैर-संवेदनशील समूहों पर हो", "status": "machine-draft" },
    "remediationSteps": { "value": "msDS-OIDToGroupLink विशेषता के लिए CN=OID,CN=Public Key Services,CN=Services,CN=Configuration में सभी OID ऑब्जेक्ट की क्वेरी करें। विशेषाधिकार प्राप्त समूहों (Domain Admins, Enterprise Admins, आदि) से लिंक किए गए किसी भी OID की पहचान करें। संवेदनशील समूहों से लिंक किए गए OID से msDS-OIDToGroupLink विशेषता हटाएं। यदि यह संबंध परिचालन रूप से आवश्यक है, तो issuance policy का उपयोग करने वाले टेम्पलेट पर नामांकन को केवल अधिकृत प्रिंसिपलों तक सीमित करें।", "status": "machine-draft" }
  },
  "ADCS-015": {
    "name": { "value": "ESC15 - Schema v1 टेम्पलेट में एप्लिकेशन नीतियां", "status": "machine-draft" },
    "description": { "value": "ESC15 (जिसे EKUwu भी कहा जाता है) Schema Version 1 प्रमाणपत्र टेम्पलेट का शोषण करता है जहां नामांकनकर्ता प्रमाणपत्र अनुरोध में Application Policies विस्तार निर्दिष्ट कर सकता है। चूंकि Schema v1 टेम्पलेट टेम्पलेट से Application Policies लागू नहीं करते, एक हमलावर टेम्पलेट कॉन्फ़िगरेशन की परवाह किए बिना जारी किए गए प्रमाणपत्र में Client Authentication या कोई अन्य EKU जोड़ सकता है", "status": "machine-draft" },
    "recommendedValue": { "value": "ऐसा कोई Schema v1 टेम्पलेट प्रकाशित न हो जो निम्न-विशेषाधिकार नामांकन की अनुमति देता हो; सभी आवश्यक टेम्पलेट Schema v2 या बाद के संस्करण में स्थानांतरित करें", "status": "machine-draft" },
    "remediationSteps": { "value": "Enterprise CA पर प्रकाशित सभी Schema v1 टेम्पलेट (msPKI-Template-Schema-Version = 1) की पहचान करें। स्पष्ट EKU प्रवर्तन के साथ v1 टेम्पलेट पर आधारित नए टेम्पलेट बनाकर Schema v1 टेम्पलेट को Schema v2 या बाद के संस्करण में स्थानांतरित करें। किसी भी शेष v1 टेम्पलेट पर नामांकन को केवल प्रशासनिक खातों तक सीमित करें। ऐसे v1 टेम्पलेट अप्रकाशित करें जो अब आवश्यक नहीं हैं।", "status": "machine-draft" }
  },
  "ADCS-016": {
    "name": { "value": "ESC16 - UPN SAN गलत कॉन्फ़िगरेशन", "status": "machine-draft" },
    "description": { "value": "ESC16 एक ऐसे गलत कॉन्फ़िगरेशन का शोषण करता है जहां StrongCertificateBindingEnforcement 1 (संगतता मोड) पर सेट होता है और CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT या CT_FLAG_SUBJECT_ALT_REQUIRE_UPN वाले प्रमाणपत्र टेम्पलेट नामांकनकर्ता को SAN में UPN सेट करने की अनुमति देते हैं। कमज़ोर बाइंडिंग प्रमाणपत्रों को OID सुरक्षा विस्तार के बिना केवल UPN के आधार पर उपयोगकर्ताओं से मैप करने की अनुमति देती है, जिससे प्रतिरूपण संभव होता है", "status": "machine-draft" },
    "recommendedValue": { "value": "StrongCertificateBindingEnforcement 2 पर सेट हो; निम्न-विशेषाधिकार नामांकन के साथ नामांकनकर्ता-निर्दिष्ट UPN SAN की अनुमति देने वाला कोई टेम्पलेट न हो", "status": "machine-draft" },
    "remediationSteps": { "value": "HKLM\\SYSTEM\\CurrentControlSet\\Services\\Kdc के अंतर्गत सभी डोमेन नियंत्रकों पर StrongCertificateBindingEnforcement को 2 पर सेट करें। ऐसे सभी टेम्पलेट की समीक्षा करें जो नामांकनकर्ता-निर्दिष्ट विषयों की अनुमति देते हैं या SAN में UPN की आवश्यकता रखते हैं। इन टेम्पलेट पर नामांकन को अधिकृत प्रिंसिपलों तक सीमित करें। पूर्ण रोलआउट से पहले किसी भी असंगति की पहचान के लिए मज़बूत बाइंडिंग लागू करने के बाद प्रमाणपत्र-आधारित प्रमाणीकरण का परीक्षण करें।", "status": "machine-draft" }
  },
  "ADCS-017": {
    "name": { "value": "EKEUwu - विस्तारित कुंजी उपयोग दुरुपयोग", "status": "machine-draft" },
    "description": { "value": "EKEUwu हमला ऐसे प्रमाणपत्र टेम्पलेट को लक्षित करता है जहां प्रमाणपत्र अनुरोध के माध्यम से नामांकनकर्ता द्वारा Extended Key Usage फ़ील्ड को प्रभावित किया जा सकता है। यह कुछ टेम्पलेट कॉन्फ़िगरेशन के साथ होता है जहां EKU को टेम्पलेट द्वारा कड़ाई से लागू नहीं किया जाता, जिससे एक हमलावर उन प्रमाणपत्रों में प्रमाणीकरण EKU जोड़ सकता है जो प्रमाणीकरण उद्देश्यों के लिए अभिप्रेत नहीं थे", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी प्रमाणपत्र टेम्पलेट टेम्पलेट परिभाषा से EKU को कड़ाई से लागू करें; कोई नामांकनकर्ता-नियंत्रणीय EKU न हो", "status": "machine-draft" },
    "remediationSteps": { "value": "EKU प्रवर्तन के लिए सभी प्रमाणपत्र टेम्पलेट की समीक्षा करें। सुनिश्चित करें कि टेम्पलेट Schema v2 या बाद के संस्करण के हों जहां EKU प्रवर्तन अधिक मज़बूत होता है। ऐसे अनावश्यक टेम्पलेट हटाएं जो EKU को कड़ाई से परिभाषित और लागू नहीं करते। यह सत्यापित करने के लिए प्रमाणपत्र अनुरोधों का परीक्षण करें कि जारी किया गया प्रमाणपत्र EKU टेम्पलेट परिभाषा से मेल खाता है। ऐसे CA issuance policy मॉड्यूल लागू करें जो अनुरोधों में EKU को मान्य करें।", "status": "machine-draft" }
  },
  "ADCS-018": {
    "name": { "value": "CA लेखापरीक्षण कॉन्फ़िगरेशन", "status": "machine-draft" },
    "description": { "value": "AD CS Certificate Authority लेखापरीक्षण यह नियंत्रित करता है कि कौन से प्रमाणपत्र-संबंधित इवेंट लॉग किए जाते हैं, जिसमें प्रमाणपत्र अनुरोध, जारी करना, निरस्तीकरण, और CA कॉन्फ़िगरेशन परिवर्तन शामिल हैं। पर्याप्त CA लेखापरीक्षण के बिना, प्रमाणपत्र-आधारित हमला वेक्टरों (ESC1-ESC16) के शोषण का पता नहीं लगाया जा सकता या जांच नहीं की जा सकती, और अनधिकृत प्रमाणपत्र जारी करना अनदेखा रह जाता है", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी CA लेखापरीक्षण श्रेणियां सक्षम हों: Start/Stop, Backup/Restore, Certificate Issued, Certificate Revoked, Certificate Request, CA Security, CA Configuration Change", "status": "machine-draft" },
    "remediationSteps": { "value": "certsrv.msc > CA Properties > Auditing टैब का उपयोग करके CA लेखापरीक्षण कॉन्फ़िगर करें। सभी लेखापरीक्षण श्रेणियां सक्षम करें: Back up and restore the CA database, Change CA configuration, Change CA security settings, Issue and manage certificate requests, Revoke certificates and publish CRLs, Store and retrieve archived keys, Start and stop AD CS। सत्यापित करें कि Windows Security इवेंट लॉग में पर्याप्त आकार और प्रतिधारण सेटिंग्स हों।", "status": "machine-draft" }
  },
  "ADCS-019": {
    "name": { "value": "प्रमाणपत्र टेम्पलेट गणना", "status": "machine-draft" },
    "description": { "value": "सभी प्रमाणपत्र टेम्पलेट की उनकी सुरक्षा-प्रासंगिक विशेषताओं के साथ एक व्यापक गणना ESC भेद्यता मूल्यांकन के लिए आधार प्रदान करती है। इसमें टेम्पलेट स्कीमा संस्करण, नामांकन अनुमतियां, EKU कॉन्फ़िगरेशन, नाम फ़्लैग, नामांकन फ़्लैग, अधिकृत हस्ताक्षर आवश्यकता, और वैधता अवधि शामिल हैं। यह जानकारी सभी ESC-विशिष्ट जांचों में योगदान देती है", "status": "machine-draft" },
    "recommendedValue": { "value": "सुरक्षा विशेषताओं के साथ पूर्ण टेम्पलेट सूची प्रलेखित हो; सभी टेम्पलेट न्यूनतम-विशेषाधिकार नामांकन और उपयुक्त EKU हेतु समीक्षित हों", "status": "machine-draft" },
    "remediationSteps": { "value": "certutil -template या PowerShell का उपयोग करके CN=Certificate Templates,CN=Public Key Services,CN=Services,CN=Configuration से सभी प्रमाणपत्र टेम्पलेट सूचीबद्ध करें। प्रत्येक टेम्पलेट के लिए प्रलेखित करें: display name, स्कीमा संस्करण, नामांकन अनुमतियां, EKU, नाम फ़्लैग (ENROLLEE_SUPPLIES_SUBJECT), नामांकन फ़्लैग, अधिकृत हस्ताक्षर आवश्यकता, वैधता अवधि, और नवीनीकरण अवधि। प्रत्येक CA पर प्रकाशित टेम्पलेट का क्रॉस-संदर्भ करें।", "status": "machine-draft" }
  }
}