Data/Locales/checks/hi/ADGroupPolicyChecks.json

{
  "_family": "ADGroupPolicyChecks.json",
  "ADGPO-001": {
    "name": { "value": "लिंक स्थिति के साथ GPO सूची", "status": "machine-draft" },
    "description": { "value": "सभी समूह नीति ऑब्जेक्ट की उनकी लिंक स्थिति, दायरे, और प्रवर्तन स्थिति के साथ एक व्यापक सूची GPO सुरक्षा विश्लेषण की नींव प्रदान करती है। यह समझना कि कौन से GPO लिंक, प्रवर्तित, या अक्षम हैं, समूह नीति के माध्यम से दी गई प्रभावी सुरक्षा स्थिति का आकलन करने के लिए आवश्यक है", "status": "machine-draft" },
    "recommendedValue": { "value": "प्रत्येक GPO के लिए लिंक स्थिति, दायरे, और स्वामी के साथ पूर्ण GPO सूची प्रलेखित हो", "status": "machine-draft" },
    "remediationSteps": { "value": "Get-GPO -All और Get-GPOReport का उपयोग करके एक पूर्ण GPO सूची उत्पन्न करें। प्रत्येक GPO के उद्देश्य, स्वामी, लिंक स्थानों, और प्रवर्तन स्थिति को प्रलेखित करें। एक GPO नामकरण परंपरा स्थापित करें और सुनिश्चित करें कि सभी GPO उसके अनुरूप हों। एक GPO परिवर्तन प्रबंधन प्रक्रिया लागू करें।", "status": "machine-draft" }
  },
  "ADGPO-002": {
    "name": { "value": "रिक्त GPO", "status": "machine-draft" },
    "description": { "value": "ऐसे GPO जिनमें कोई कॉन्फ़िगर की गई सेटिंग नहीं होती (Computer और User Configuration दोनों अनुभाग रिक्त होते हैं) समूह नीति प्रसंस्करण में अनावश्यक जटिलता जोड़ते हैं और परित्यक्त कॉन्फ़िगरेशन प्रयासों या परीक्षण अवशेषों का संकेत दे सकते हैं जिन्हें कभी साफ़ नहीं किया गया", "status": "machine-draft" },
    "recommendedValue": { "value": "डोमेन में कोई रिक्त GPO न हो; सभी GPO में कम से कम एक कॉन्फ़िगर की गई सेटिंग हो", "status": "machine-draft" },
    "remediationSteps": { "value": "XML प्रारूप में Get-GPOReport का उपयोग करके और रिक्त ExtensionData तत्वों की जांच करके बिना किसी कॉन्फ़िगर की गई सेटिंग वाले GPO की पहचान करें। सत्यापित करें कि रिक्त GPO भविष्य के उपयोग के लिए प्लेसहोल्डर नहीं हैं। यह पुष्टि करने के बाद कि वे किसी स्वचालन या प्रलेखन द्वारा संदर्भित नहीं हैं, वास्तव में रिक्त GPO हटाएं।", "status": "machine-draft" }
  },
  "ADGPO-003": {
    "name": { "value": "अनलिंक किए गए GPO", "status": "machine-draft" },
    "description": { "value": "ऐसे GPO जो किसी साइट, डोमेन, या OU से लिंक नहीं हैं, लागू नहीं हो रहे हैं और अप्रयुक्त कॉन्फ़िगरेशन दर्शाते हैं। अनलिंक किए गए GPO में संवेदनशील सेटिंग्स, GPP में क्रेडेंशियल, या स्क्रिप्ट हो सकती हैं जिनका लाभ उठाया जा सकता है यदि कोई हमलावर बाद में उन्हें किसी लक्ष्य OU से लिंक कर दे", "status": "machine-draft" },
    "recommendedValue": { "value": "कोई अनलिंक किया गया GPO न हो जब तक कि उपयुक्त एक्सेस नियंत्रण के साथ टेम्पलेट या बैकअप के रूप में प्रलेखित न हो", "status": "machine-draft" },
    "remediationSteps": { "value": "सभी OU, साइट, और domain root पर gPLink विशेषताओं के विरुद्ध सभी GPO GUID की तुलना करके अनलिंक किए गए GPO की पहचान करें। यह निर्धारित करने के लिए प्रत्येक अनलिंक किए गए GPO की समीक्षा करें कि इसे लिंक किया जाना चाहिए, संग्रहीत किया जाना चाहिए, या हटाया जाना चाहिए। टेम्पलेट के रूप में रखे गए अनलिंक किए गए GPO से संवेदनशील सामग्री हटाएं।", "status": "machine-draft" }
  },
  "ADGPO-004": {
    "name": { "value": "सामग्री के साथ अक्षम GPO", "status": "machine-draft" },
    "description": { "value": "ऐसे GPO जहां User Configuration या Computer Configuration अनुभाग अक्षम है परंतु अभी भी कॉन्फ़िगर की गई सेटिंग्स रखता है, अपूर्ण डीकमीशनिंग या अनजाने में अक्षम होने का संकेत दे सकते हैं। यदि GPO संपादन अनुमतियों वाले किसी हमलावर द्वारा पुनः सक्षम किया जाए, तो निष्क्रिय सेटिंग्स प्रभावी हो जाएंगी", "status": "machine-draft" },
    "recommendedValue": { "value": "अक्षम अनुभागों वाला कोई GPO न हो जिसमें कॉन्फ़िगर की गई सेटिंग्स हों; अक्षम अनुभाग रिक्त होने चाहिए", "status": "machine-draft" },
    "remediationSteps": { "value": "ऐसे सभी GPO की समीक्षा करें जहां GpoStatus, UserSettingsDisabled या ComputerSettingsDisabled है। सत्यापित करें कि अक्षम अनुभाग में सक्रिय सेटिंग्स नहीं हैं। यदि सेटिंग्स की आवश्यकता हो तो अनुभाग पुनः सक्षम करें, या अक्षम अनुभाग से सेटिंग्स हटाएं। किसी भी जानबूझकर अक्षम किए गए अनुभाग का कारण प्रलेखित करें।", "status": "machine-draft" }
  },
  "ADGPO-005": {
    "name": { "value": "डुप्लिकेट GPO", "status": "machine-draft" },
    "description": { "value": "काफ़ी हद तक समान या एकसमान सेटिंग्स वाले कई GPO प्रबंधन ओवरहेड बनाते हैं, कॉन्फ़िगरेशन ड्रिफ्ट का जोखिम बढ़ाते हैं, और समस्या-निवारण को जटिल बनाते हैं। डुप्लिकेट GPO परस्पर विरोधी सेटिंग्स का भी परिणाम हो सकते हैं जो अप्रत्याशित व्यवहार उत्पन्न करती हैं", "status": "machine-draft" },
    "recommendedValue": { "value": "कोई डुप्लिकेट GPO न हो; प्रत्येक GPO का एक अद्वितीय उद्देश्य और गैर-अतिव्यापी सेटिंग्स हों", "status": "machine-draft" },
    "remediationSteps": { "value": "सभी GPO रिपोर्ट XML प्रारूप में निर्यात करें और डुप्लिकेट की पहचान के लिए GPO में सेटिंग्स की तुलना करें। जहां संभव हो डुप्लिकेट GPO को एक ही GPO में समेकित करें। समेकित GPO को संदर्भित करने के लिए OU लिंक अद्यतन करें। डुप्लिकेट हटाने से पहले एक स्टेजिंग OU में समेकित GPO का परीक्षण करें।", "status": "machine-draft" }
  },
  "ADGPO-006": {
    "name": { "value": "टूटे हुए लिंक वाले GPO", "status": "machine-draft" },
    "description": { "value": "ऐसे GPO लिंक जो अस्तित्वहीन GPO या ऐसे GPO को संदर्भित करते हैं जिनका SYSVOL डेटा गुम है, प्रतिकृति समस्याओं, अनुचित विलोपन, या भ्रष्टाचार का संकेत देते हैं। टूटे हुए लिंक समूह नीति प्रसंस्करण त्रुटियों का कारण बन सकते हैं और अभीष्ट सुरक्षा कॉन्फ़िगरेशन की अनुपस्थिति को छिपा सकते हैं", "status": "machine-draft" },
    "recommendedValue": { "value": "कोई टूटा हुआ GPO लिंक न हो; सभी gPLink संदर्भ अक्षुण्ण SYSVOL डेटा वाले वैध GPO में हल हों", "status": "machine-draft" },
    "remediationSteps": { "value": "संदर्भित GPO GUID निकालने के लिए सभी OU, साइट, और domain root पर gPLink विशेषताओं का विश्लेषण करें। सत्यापित करें कि प्रत्येक GUID GPC (AD) और GPT (SYSVOL) कंटेनरों में मौजूद है। Set-GPLink का उपयोग करके या सीधे gPLink विशेषता संपादित करके टूटे हुए लिंक हटाएं। किसी भी गुम GPO डेटा के मूल कारण की जांच करें।", "status": "machine-draft" }
  },
  "ADGPO-007": {
    "name": { "value": "GPO अनुमति असंगतियां", "status": "machine-draft" },
    "description": { "value": "प्रत्येक GPO में AD अनुमतियां (GPC ऑब्जेक्ट पर) और NTFS अनुमतियां (SYSVOL GPT फ़ोल्डर पर) दोनों होती हैं। इन अनुमति सेटों के बीच असंगतियां GPO अनुप्रयोग रोक सकती हैं, अनधिकृत संशोधन की अनुमति दे सकती हैं, या सुरक्षा अंतराल बना सकती हैं जहां SYSVOL सामग्री AD ऑब्जेक्ट की तुलना में अधिक अनुमत होती है", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी GPO के लिए AD GPC ऑब्जेक्ट और SYSVOL GPT फ़ोल्डर के बीच सुसंगत अनुमतियां; Authenticated Users के पास Read पहुंच हो", "status": "machine-draft" },
    "remediationSteps": { "value": "AD में प्रत्येक GPC ऑब्जेक्ट पर सुरक्षा वर्णनकर्ता की तुलना SYSVOL में संबंधित GPT फ़ोल्डर पर NTFS ACL से करें। सुनिश्चित करें कि दोनों Authenticated Users को Read पहुंच प्रदान करते हैं (GPO अनुप्रयोग के लिए आवश्यक)। SYSVOL अनुमतियों को AD ऑब्जेक्ट के साथ संरेखित करके किसी भी असंगति का समाधान करें। समस्याओं की पहचान के लिए dcdiag /test:sysvolcheck चलाएं।", "status": "machine-draft" }
  },
  "ADGPO-008": {
    "name": { "value": "WMI फ़िल्टर के कारण अनुप्रयुक्त GPO", "status": "machine-draft" },
    "description": { "value": "WMI फ़िल्टर WQL क्वेरी के आधार पर GPO को लक्ष्य सिस्टम पर लागू होने से रोक सकते हैं। अत्यधिक व्यापक या गलत कॉन्फ़िगर किए गए WMI फ़िल्टर अनजाने में सुरक्षा-क्रिटिकल GPO को उन सिस्टम पर लागू होने से रोक सकते हैं जिन्हें उनकी आवश्यकता है, जिससे अभीष्ट सुरक्षा कॉन्फ़िगरेशन में अंतराल बनते हैं", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी सुरक्षा-क्रिटिकल GPO अभीष्ट लक्ष्यों पर लागू हों; WMI फ़िल्टर वास्तविक वातावरण स्थितियों के विरुद्ध मान्य हों", "status": "machine-draft" },
    "remediationSteps": { "value": "Get-GPO का उपयोग करके और WMI फ़िल्टर असाइनमेंट की जांच करके सुरक्षा-क्रिटिकल GPO से लिंक किए गए WMI फ़िल्टर की समीक्षा करें। यह सत्यापित करने के लिए कि वे सही ढंग से मूल्यांकन करते हैं, प्रतिनिधि लक्ष्य सिस्टम के विरुद्ध WMI फ़िल्टर क्वेरी का परीक्षण करें। GPO लागू हो रहे हैं इसकी पुष्टि के लिए नमूना सिस्टम पर Group Policy Results (gpresult) का उपयोग करें। अभीष्ट अनुप्रयोग रोकने वाले WMI फ़िल्टर को बदलें या ठीक करें।", "status": "machine-draft" }
  },
  "ADGPO-009": {
    "name": { "value": "बिना Apply अनुमति वाले GPO", "status": "machine-draft" },
    "description": { "value": "यदि Apply Group Policy (Read + Apply) अनुमति उपयुक्त सुरक्षा प्रिंसिपलों को प्रदान नहीं की जाती, तो GPO सही OU से लिंक होने पर भी उन सिस्टम द्वारा संसाधित नहीं होगा। यह सामान्यतः तब होता है जब विशिष्ट समूह जोड़े बिना GPO सुरक्षा फ़िल्टरिंग से Authenticated Users हटा दिया जाता है", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी GPO में उपयुक्त सुरक्षा समूहों को Apply Group Policy अनुमति प्रदान हो; बिना apply लक्ष्य वाला कोई GPO न हो", "status": "machine-draft" },
    "remediationSteps": { "value": "Get-GPPermission का उपयोग करके प्रत्येक GPO की Apply Group Policy अनुमतियों की जांच करें। सुनिश्चित करें कि सदस्यों वाले कम से कम एक सुरक्षा समूह के पास Apply अनुमति हो। ऐसे GPO के लिए जो केवल विशिष्ट समूहों पर लागू होने चाहिए, सत्यापित करें कि लक्ष्य समूहों में अभीष्ट सदस्य हैं। यदि सुरक्षा फ़िल्टरिंग का उपयोग किया जाता है तो Authenticated Users को Read-only अनुमति (Apply के बिना) के साथ जोड़ें।", "status": "machine-draft" }
  },
  "ADGPO-010": {
    "name": { "value": "SYSVOL/AD GPO संस्करण बेमेल", "status": "machine-draft" },
    "description": { "value": "प्रत्येक GPO AD GPC ऑब्जेक्ट (versionNumber विशेषता) और SYSVOL GPT फ़ोल्डर (gpt.ini) दोनों में संस्करण संख्याएं बनाए रखता है। इन संस्करणों के बीच एक बेमेल प्रतिकृति विफलता, SYSVOL भ्रष्टाचार, या अपूर्ण GPO अद्यतन का संकेत देता है। संस्करण बेमेल क्लाइंट को पुरानी या अपूर्ण नीतियां लागू करने का कारण बन सकते हैं", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी डोमेन नियंत्रकों में AD GPC ऑब्जेक्ट और SYSVOL GPT gpt.ini फ़ाइलों के बीच सभी GPO संस्करण मेल खाएं", "status": "machine-draft" },
    "remediationSteps": { "value": "सभी डोमेन नियंत्रकों में प्रत्येक GPO के लिए AD में versionNumber विशेषता की तुलना SYSVOL gpt.ini में Version मान से करें। बेमेल पैदा करने वाली किसी भी DFSR या FRS प्रतिकृति समस्या की जांच करें और उसका समाधान करें। repadmin /syncall और DFSRDIAG का उपयोग करके प्रतिकृति को बाध्य करें। निरंतर बेमेल के लिए, SYSVOL हेतु आधिकारिक पुनर्स्थापना प्रक्रिया का उपयोग करें।", "status": "machine-draft" }
  },
  "ADGPO-011": {
    "name": { "value": "GPO सेटिंग्स सुरक्षा विश्लेषण", "status": "machine-draft" },
    "description": { "value": "GPO सेटिंग्स सुरक्षा स्थिति को कमज़ोर कर सकती हैं यदि वे सुरक्षा उपायों को अक्षम करती हैं, प्रमाणीकरण आवश्यकताओं को शिथिल करती हैं, या असुरक्षित डिफ़ॉल्ट कॉन्फ़िगर करती हैं। यह जांच सभी GPO में प्रमुख सुरक्षा-प्रासंगिक सेटिंग्स का विश्लेषण करती है, जिसमें पासवर्ड नीतियां, खाता लॉकआउट, उपयोगकर्ता अधिकार असाइनमेंट, सुरक्षा विकल्प, और लेखापरीक्षण नीतियां शामिल हैं", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी GPO सेटिंग्स संगठनात्मक सुरक्षा आधाररेखा के अनुरूप हों; ऐसा कोई GPO न हो जो डिफ़ॉल्ट सुरक्षा कॉन्फ़िगरेशन को कमज़ोर करे", "status": "machine-draft" },
    "remediationSteps": { "value": "सभी GPO रिपोर्ट निर्यात करें और पासवर्ड नीतियों, खाता लॉकआउट, उपयोगकर्ता अधिकार असाइनमेंट, प्रतिबंधित समूहों, सुरक्षा विकल्पों, और Windows Firewall नियमों सहित सुरक्षा-प्रासंगिक सेटिंग्स का विश्लेषण करें। सेटिंग्स की तुलना CIS बेंचमार्क या संगठनात्मक आधाररेखाओं से करें। ऐसे GPO का उपचार करें जो आधाररेखा से कमज़ोर सेटिंग्स कॉन्फ़िगर करते हैं।", "status": "machine-draft" }
  },
  "ADGPO-012": {
    "name": { "value": "cPassword/GPP पासवर्ड पहचान", "status": "machine-draft" },
    "description": { "value": "समूह नीति वरीयताओं में संग्रहीत पासवर्ड (cPassword) Microsoft द्वारा प्रकाशित एक सार्वजनिक रूप से ज्ञात AES कुंजी (MS14-025) से एन्क्रिप्ट किए जाते हैं। कोई भी डोमेन उपयोगकर्ता SYSVOL में इन पासवर्डों वाली XML फ़ाइलें पढ़ सकता है और उन्हें तुच्छ रूप से डिक्रिप्ट कर सकता है। यह सबसे सामान्य और आसानी से शोषण योग्य Active Directory भेद्यताओं में से एक है", "status": "machine-draft" },
    "recommendedValue": { "value": "SYSVOL में किसी भी GPP XML फ़ाइल में कोई cPassword मान मौजूद न हो", "status": "machine-draft" },
    "remediationSteps": { "value": "Groups.xml, Services.xml, Scheduledtasks.xml, DataSources.xml, Printers.xml, और Drives.xml में cpassword विशेषताओं वाली XML फ़ाइलों के लिए सभी SYSVOL GPO फ़ोल्डर खोजें। संग्रहीत पासवर्ड वाले सभी GPP आइटम हटाएं। इसके बजाय LAPS, gMSA, या अन्य आधुनिक क्रेडेंशियल प्रबंधन समाधानों का उपयोग करें। नए cPassword निर्माण को रोकने के लिए MS14-025 पैच लागू करें।", "status": "machine-draft" }
  },
  "ADGPO-013": {
    "name": { "value": "GPO में स्क्रिप्ट विश्लेषण", "status": "machine-draft" },
    "description": { "value": "GPO स्टार्टअप, शटडाउन, लॉगऑन, और लॉगऑफ़ स्क्रिप्ट सिस्टम या उपयोगकर्ता के विशेषाधिकारों के साथ निष्पादित होती हैं और सुलभ SYSVOL शेयर में संग्रहीत होती हैं। GPO में रखी गई दुर्भावनापूर्ण स्क्रिप्ट पूरे डोमेन में व्यापक कोड निष्पादन प्राप्त कर सकती हैं। स्क्रिप्ट की सुरक्षा समस्याओं के लिए समीक्षा की जानी चाहिए, जिसमें हार्डकोडेड क्रेडेंशियल, असुरक्षित कमांड, और गैर-सुरक्षित स्थानों के संदर्भ शामिल हैं", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी GPO स्क्रिप्ट समीक्षित हों, जहां संभव हो हस्ताक्षरित हों, और हार्डकोडेड क्रेडेंशियल या असुरक्षित संचालन से मुक्त हों", "status": "machine-draft" },
    "remediationSteps": { "value": "GPO रिपोर्ट के Scripts अनुभाग से GPO में कॉन्फ़िगर की गई सभी स्क्रिप्ट (Startup, Shutdown, Logon, Logoff) सूचीबद्ध करें। हार्डकोडेड क्रेडेंशियल, LOLBins उपयोग, बाहरी संसाधन संदर्भ, और असुरक्षित संचालन के लिए स्क्रिप्ट सामग्री की समीक्षा करें। जहां समर्थित हो वहां स्क्रिप्ट हस्ताक्षर लागू करें। सुनिश्चित करें कि स्क्रिप्ट फ़ाइल अनुमतियां संशोधन को केवल अधिकृत प्रशासकों तक सीमित करती हैं।", "status": "machine-draft" }
  },
  "ADGPO-014": {
    "name": { "value": "GPO में MSI पैकेज", "status": "machine-draft" },
    "description": { "value": "Software Installation GPO सेटिंग्स लक्षित कंप्यूटरों पर MSI पैकेज तैनात करती हैं। GPO में समझौता किए गए या अनधिकृत MSI पैकेज पूरे डोमेन में मैलवेयर तैनात कर सकते हैं। MSI पैकेजों का स्रोत स्थान और उन स्थानों पर एक्सेस नियंत्रण सत्यापित किए जाने चाहिए", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी GPO-तैनात MSI पैकेज सत्यापित अखंडता के साथ सुरक्षित, एक्सेस-नियंत्रित स्थानों से प्राप्त हों", "status": "machine-draft" },
    "remediationSteps": { "value": "GPO में सभी सॉफ़्टवेयर स्थापना सेटिंग्स की पहचान करें। सत्यापित करें कि MSI स्रोत पथ उपयुक्त NTFS और शेयर अनुमतियों वाले सुरक्षित शेयरों की ओर इंगित करते हैं। पुष्टि करें कि MSI पैकेज विश्वसनीय विक्रेताओं के हैं और उनके साथ छेड़छाड़ नहीं की गई है। अनुमोदित पैकेजों तक MSI स्थापना सीमित करने के लिए WDAC या AppLocker का उपयोग करने पर विचार करें।", "status": "machine-draft" }
  },
  "ADGPO-015": {
    "name": { "value": "GPO में अनुसूचित कार्य", "status": "machine-draft" },
    "description": { "value": "समूह नीति वरीयताएं ऐसे अनुसूचित कार्य बना सकती हैं जो लक्षित कंप्यूटरों पर निर्दिष्ट क्रेडेंशियल के साथ या SYSTEM के रूप में चलते हैं। GPO के माध्यम से तैनात दुर्भावनापूर्ण अनुसूचित कार्य पूरे वातावरण में निरंतर कोड निष्पादन प्रदान करते हैं। यह डोमेन-व्यापी दृढ़ता बनाए रखने के लिए एक सामान्य पोस्ट-एक्सप्लॉइटेशन तकनीक है", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी GPO-तैनात अनुसूचित कार्य प्रलेखित हों, न्यूनतम-विशेषाधिकार खातों का उपयोग करें, और केवल अधिकृत संचालन करें", "status": "machine-draft" },
    "remediationSteps": { "value": "सभी GPO में GPO वरीयताओं के सभी Scheduled Task आइटम की समीक्षा करें। सत्यापित करें कि प्रत्येक कार्य न्यूनतम आवश्यक विशेषाधिकारों के साथ एक वैध और अधिकृत कमांड चलाता है। ऐसे किसी भी कार्य को हटाएं जो क्रेडेंशियल संग्रहीत करता है (इसके बजाय gMSA या SYSTEM संदर्भ का उपयोग करें)। सुनिश्चित करें कि कार्य निष्पादन योग्य फ़ाइलें संरक्षित स्थानों में संग्रहीत हों। प्रत्येक GPO-तैनात अनुसूचित कार्य के लिए व्यावसायिक उद्देश्य प्रलेखित करें।", "status": "machine-draft" }
  },
  "ADGPO-016": {
    "name": { "value": "रजिस्ट्री सेटिंग्स सुरक्षा समीक्षा", "status": "machine-draft" },
    "description": { "value": "GPO ऐसी रजिस्ट्री सेटिंग्स तैनात कर सकते हैं जो सुरक्षा कॉन्फ़िगरेशन को प्रभावित करती हैं, जिसमें सुरक्षा सुविधाओं को अक्षम करना, प्रमाणीकरण प्रोटोकॉल को कमज़ोर करना, या असुरक्षित सेवाओं को सक्षम करना शामिल है। GPO में रजिस्ट्री-आधारित सेटिंग्स की समीक्षा यह सुनिश्चित करने के लिए की जानी चाहिए कि वे लक्षित सिस्टम की सुरक्षा स्थिति को कमज़ोर न करें", "status": "machine-draft" },
    "recommendedValue": { "value": "ऐसी कोई GPO रजिस्ट्री सेटिंग न हो जो सुरक्षा डिफ़ॉल्ट को कमज़ोर करे; सभी रजिस्ट्री संशोधन प्रलेखित और औचित्यपूर्ण हों", "status": "machine-draft" },
    "remediationSteps": { "value": "Administrative Templates और Registry Preferences से GPO रजिस्ट्री सेटिंग्स निर्यात करें। HKLM\\SYSTEM\\CurrentControlSet\\Control\\Lsa, HKLM\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Policies, और प्रमाणीकरण-संबंधित कुंजियों सहित सुरक्षा-प्रासंगिक रजिस्ट्री कुंजियों को प्रभावित करने वाली सेटिंग्स की समीक्षा करें। सुरक्षा स्थिति को कमज़ोर करने वाली सेटिंग्स हटाएं या ठीक करें।", "status": "machine-draft" }
  },
  "ADGPO-017": {
    "name": { "value": "Restricted Groups विश्लेषण", "status": "machine-draft" },
    "description": { "value": "Restricted Groups GPO सेटिंग्स लक्ष्य सिस्टम पर समूह सदस्यता लागू करती हैं, जिनका उपयोग सामान्यतः स्थानीय Administrators समूह सदस्यता प्रबंधित करने के लिए किया जाता है। गलत कॉन्फ़िगर किए गए Restricted Groups अनजाने में अनधिकृत उपयोगकर्ताओं को स्थानीय व्यवस्थापक पहुंच प्रदान कर सकते हैं या विशेषाधिकार प्राप्त स्थानीय समूहों से अनधिकृत सदस्यों को हटाने में विफल हो सकते हैं", "status": "machine-draft" },
    "recommendedValue": { "value": "Restricted Groups न्यूनतम-विशेषाधिकार स्थानीय व्यवस्थापक सदस्यता लागू करने के लिए कॉन्फ़िगर हों; स्थानीय Administrators में केवल अधिकृत समूह हों", "status": "machine-draft" },
    "remediationSteps": { "value": "सभी GPO में Restricted Groups सेटिंग्स की समीक्षा करें। सत्यापित करें कि स्थानीय Administrators समूह को केवल अधिकृत admin समूहों को शामिल करने के लिए प्रबंधित किया जाता है। सुनिश्चित करें कि Restricted Groups, Domain Users या अन्य व्यापक समूहों को विशेषाधिकार प्राप्त स्थानीय समूहों में न जोड़ें। अधिक सूक्ष्म नियंत्रण के लिए समूह नीति वरीयताओं का उपयोग करने पर विचार करें (संपूर्ण सदस्यता बदले बिना सदस्य जोड़ें/हटाएं)।", "status": "machine-draft" }
  },
  "ADGPO-018": {
    "name": { "value": "GPO के माध्यम से लेखापरीक्षण नीति कॉन्फ़िगरेशन", "status": "machine-draft" },
    "description": { "value": "समूह नीति के माध्यम से कॉन्फ़िगर की गई Windows लेखापरीक्षण नीतियां यह निर्धारित करती हैं कि डोमेन-जुड़े सिस्टम पर कौन से सुरक्षा इवेंट लॉग किए जाते हैं। अपर्याप्त लेखापरीक्षण कॉन्फ़िगरेशन अंधे बिंदु बनाता है जो हमलावरों को अनदेखे संचालन करने की अनुमति देता है। प्रमुख लेखापरीक्षण श्रेणियों में लॉगऑन इवेंट, खाता प्रबंधन, डायरेक्टरी सेवा पहुंच, और ऑब्जेक्ट पहुंच शामिल हैं", "status": "machine-draft" },
    "recommendedValue": { "value": "GPO के माध्यम से Advanced Audit Policy कॉन्फ़िगर हो, जिसमें संगठनात्मक पहचान आवश्यकताओं के अनुरूप सभी क्रिटिकल श्रेणियों के लिए सफलता और विफलता लेखापरीक्षण हो", "status": "machine-draft" },
    "remediationSteps": { "value": "GPO के माध्यम से Advanced Audit Policy Configuration (लीगेसी Audit Policy नहीं) कॉन्फ़िगर करें। न्यूनतम सक्षम करें: Account Logon (Success/Failure), Account Management (Success/Failure), Directory Service Access (Success/Failure), Logon/Logoff (Success/Failure), Object Access (संवेदनशील संसाधनों के लिए Success/Failure), Policy Change (Success), Privilege Use (Success/Failure), और System (Success/Failure)। सभी डोमेन-जुड़े सिस्टम पर तैनात करें।", "status": "machine-draft" }
  },
  "ADGPO-019": {
    "name": { "value": "GPO के माध्यम से Windows Firewall कॉन्फ़िगरेशन", "status": "machine-draft" },
    "description": { "value": "GPO के माध्यम से तैनात Windows Defender Firewall with Advanced Security सेटिंग्स डोमेन-जुड़े सिस्टम पर नेटवर्क पहुंच नियंत्रित करती हैं। ऐसे GPO जो फ़ायरवॉल अक्षम करते हैं, अत्यधिक अनुमत इनबाउंड नियमों की अनुमति देते हैं, या फ़ायरवॉल कॉन्फ़िगर करने में विफल रहते हैं, सिस्टम को पार्श्व संचलन और नेटवर्क-आधारित हमलों के प्रति संवेदनशील छोड़ देते हैं", "status": "machine-draft" },
    "recommendedValue": { "value": "GPO के माध्यम से सभी प्रोफ़ाइलों (Domain, Private, Public) के लिए Windows Firewall सक्षम हो, जिसमें deny-by-default इनबाउंड नियम कॉन्फ़िगर हों", "status": "machine-draft" },
    "remediationSteps": { "value": "सभी लागू GPO में Windows Firewall GPO सेटिंग्स की समीक्षा करें। सुनिश्चित करें कि फ़ायरवॉल Domain, Private, और Public प्रोफ़ाइलों के लिए सक्षम है। सत्यापित करें कि इनबाउंड नियम केवल आवश्यक सेवाओं के लिए विशिष्ट allow नियमों के साथ deny-by-default दृष्टिकोण का पालन करते हैं। Windows Firewall अक्षम करने वाली किसी भी GPO सेटिंग को हटाएं। डोमेन-व्यापी परिनियोजन से पहले एक स्टेजिंग OU में फ़ायरवॉल नियमों का परीक्षण करें।", "status": "machine-draft" }
  },
  "ADGPO-020": {
    "name": { "value": "GPO के माध्यम से PowerShell निष्पादन नीति", "status": "machine-draft" },
    "description": { "value": "PowerShell निष्पादन नीति यह नियंत्रित करती है कि किसी सिस्टम पर कौन सी स्क्रिप्ट चल सकती हैं। यद्यपि निष्पादन नीति एक सुरक्षा सीमा नहीं है, GPO के माध्यम से इसे Unrestricted या Bypass पर सेट करना रक्षा की एक परत हटा देता है और हमलावरों के लिए उपयोगकर्ता संकेतों के बिना दुर्भावनापूर्ण स्क्रिप्ट निष्पादित करना आसान बना देता है", "status": "machine-draft" },
    "recommendedValue": { "value": "GPO के माध्यम से PowerShell निष्पादन नीति AllSigned या RemoteSigned पर सेट हो; Unrestricted या Bypass पर सेट न हो", "status": "machine-draft" },
    "remediationSteps": { "value": "Computer Configuration > Administrative Templates > Windows Components > Windows PowerShell > Turn on Script Execution के अंतर्गत GPO सेटिंग्स की समीक्षा करें। उच्च-सुरक्षा वातावरण के लिए निष्पादन नीति AllSigned पर या मानक वातावरण के लिए RemoteSigned पर सेट करें। अधिकृत PowerShell स्क्रिप्ट के लिए कोड हस्ताक्षर लागू करें। GPO के माध्यम से Bypass या Unrestricted सेट करने से बचें।", "status": "machine-draft" }
  },
  "ADGPO-021": {
    "name": { "value": "PowerShell लॉगिंग कॉन्फ़िगरेशन", "status": "machine-draft" },
    "description": { "value": "PowerShell Module Logging, Script Block Logging, और Transcription, PowerShell-आधारित हमलों में क्रिटिकल दृश्यता प्रदान करते हैं जिनका उपयोग अधिकांश आधुनिक Active Directory समझौतों में किया जाता है। इन लॉगिंग क्षमताओं के बिना, रक्षक PowerShell-आधारित टोही, क्रेडेंशियल चोरी, या पार्श्व संचलन का पता नहीं लगा सकते या जांच नहीं कर सकते", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी सिस्टम पर GPO के माध्यम से Module Logging, Script Block Logging, और Transcription सक्षम हों", "status": "machine-draft" },
    "remediationSteps": { "value": "Computer Configuration > Administrative Templates > Windows Components > Windows PowerShell के अंतर्गत GPO सेटिंग्स कॉन्फ़िगर करें। सभी मॉड्यूल लॉग करने के लिए '*' के साथ Module Logging सक्षम करें। 'Log script block invocation start/stop events' के साथ Script Block Logging सक्षम करें। एक सुरक्षित आउटपुट डायरेक्टरी के साथ PowerShell Transcription सक्षम करें। सभी डोमेन-जुड़े सिस्टम पर तैनात करें और लॉग संग्रह सत्यापित करें।", "status": "machine-draft" }
  },
  "ADGPO-022": {
    "name": { "value": "AppLocker/WDAC नीति मूल्यांकन", "status": "machine-draft" },
    "description": { "value": "AppLocker और Windows Defender Application Control जैसी एप्लिकेशन नियंत्रण नीतियां प्रतिबंधित करती हैं कि प्रबंधित सिस्टम पर कौन से निष्पादन योग्य, स्क्रिप्ट, और DLL चल सकते हैं। एप्लिकेशन नियंत्रण के बिना, हमलावर पार्श्व संचलन और दृढ़ता को सुगम बनाने के लिए समझौता किए गए सिस्टम पर मनमाने उपकरण और मैलवेयर निष्पादित कर सकते हैं", "status": "machine-draft" },
    "recommendedValue": { "value": "एक प्रलेखित आधाररेखा के साथ सभी वर्कस्टेशन और सर्वरों पर GPO के माध्यम से AppLocker या WDAC नीति enforce मोड में तैनात हो", "status": "machine-draft" },
    "remediationSteps": { "value": "audit मोड में शुरू करते हुए GPO के माध्यम से AppLocker या WDAC नीतियां तैनात करें। अनुमोदित एप्लिकेशनों की आधाररेखा बनाने के लिए लेखापरीक्षण लॉग का विश्लेषण करें। प्रकाशक, पथ, या हैश के आधार पर allow-list नियम बनाएं। आधाररेखा को मान्य करने के बाद audit से enforce मोड में परिवर्तित करें। अवरुद्ध निष्पादन इवेंट की निगरानी करें और आवश्यकतानुसार नियम अद्यतन करें।", "status": "machine-draft" }
  },
  "ADGPO-023": {
    "name": { "value": "LAPS GPO कॉन्फ़िगरेशन", "status": "machine-draft" },
    "description": { "value": "Local Administrator Password Solution (LAPS) डोमेन-जुड़े सिस्टम पर स्थानीय व्यवस्थापक पासवर्डों का स्वचालित रोटेशन प्रदान करता है, जो साझा स्थानीय व्यवस्थापक क्रेडेंशियल के माध्यम से पार्श्व संचलन को रोकता है। प्रभावी होने के लिए LAPS को GPO के माध्यम से तैनात किया जाना चाहिए, और इसकी कॉन्फ़िगरेशन सेटिंग्स पासवर्ड जटिलता, रोटेशन आवृत्ति, और प्रबंधित खाता निर्धारित करती हैं", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी डोमेन-जुड़े सिस्टम पर GPO के माध्यम से LAPS सक्षम हो, जिसमें 24-वर्ण पासवर्ड और 30-दिन अधिकतम आयु हो", "status": "machine-draft" },
    "remediationSteps": { "value": "GPO सॉफ़्टवेयर स्थापना या SCCM के माध्यम से सभी प्रबंधित सिस्टम पर LAPS CSE स्थापित करें। LAPS GPO सेटिंग्स कॉन्फ़िगर करें: स्थानीय व्यवस्थापक पासवर्ड प्रबंधन सक्षम करें, पासवर्ड जटिलता को large letters + small letters + numbers + specials पर सेट करें, पासवर्ड लंबाई 24 या अधिक वर्णों पर सेट करें, और पासवर्ड आयु 30 दिन या उससे कम पर सेट करें। ms-Mcs-AdmPwdExpirationTime विशेषताओं की जांच करके सत्यापित करें कि LAPS कार्य कर रहा है।", "status": "machine-draft" }
  },
  "ADGPO-024": {
    "name": { "value": "GPO WMI फ़िल्टर समीक्षा", "status": "machine-draft" },
    "description": { "value": "WMI फ़िल्टर लक्ष्य सिस्टम पर मूल्यांकित WQL क्वेरी के आधार पर GPO अनुप्रयोग नियंत्रित करते हैं। दुर्भावनापूर्ण या गलत कॉन्फ़िगर किए गए WMI फ़िल्टर चुनिंदा रूप से सुरक्षा GPO को विशिष्ट सिस्टम पर लागू होने से रोक सकते हैं, जिससे लक्षित सुरक्षा अंतराल बनते हैं। WMI फ़िल्टर की शुद्धता, प्रदर्शन प्रभाव, और संभावित दुरुपयोग के लिए समीक्षा की जानी चाहिए", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी WMI फ़िल्टर प्रलेखित, परीक्षित, और अपेक्षित परिणाम उत्पन्न करने वाले हों; ऐसा कोई WMI फ़िल्टर न हो जो सुरक्षा-क्रिटिकल GPO को अवरुद्ध करे", "status": "machine-draft" },
    "remediationSteps": { "value": "Get-ADObject -Filter 'objectClass -eq \"msWMI-Som\"' का उपयोग करके सभी WMI फ़िल्टर सूचीबद्ध करें। प्रत्येक फ़िल्टर में WQL क्वेरी की शुद्धता के लिए समीक्षा करें और प्रतिनिधि लक्ष्य सिस्टम के विरुद्ध परीक्षण करें। सत्यापित करें कि WMI फ़िल्टर सुरक्षा-क्रिटिकल GPO को लागू होने से अवरुद्ध नहीं कर रहे हैं। अप्रयुक्त WMI फ़िल्टर हटाएं। प्रत्येक सक्रिय WMI फ़िल्टर के उद्देश्य और अपेक्षित व्यवहार को प्रलेखित करें।", "status": "machine-draft" }
  }
}