Data/Locales/checks/hi/ADKerberosChecks.json
|
{ "_family": "ADKerberosChecks.json", "ADKERB-001": { "name": { "value": "Kerberoasting के प्रति संवेदनशील खाते", "status": "machine-draft" }, "description": { "value": "Service Principal Names (SPN) वाले उपयोगकर्ता खाते Kerberoasting के प्रति संवेदनशील होते हैं, जिसमें कोई भी प्रमाणित डोमेन उपयोगकर्ता खाते के पासवर्ड हैश से एन्क्रिप्ट किया गया सेवा टिकट अनुरोध कर सकता है और उसे ऑफ़लाइन क्रैक करने का प्रयास कर सकता है। इस हमले के लिए किसी विशेष विशेषाधिकार की आवश्यकता नहीं होती और इसका पता लगाना कठिन है। SPN धारण करने वाला प्रत्येक उपयोगकर्ता खाता क्रेडेंशियल उजागर होने का एक संभावित वेक्टर दर्शाता है", "status": "machine-draft" }, "recommendedValue": { "value": "SPN वाले उपयोगकर्ता खाते न्यूनतम हों। सभी Kerberoasting-संवेदनशील खाते पहचाने गए हों, व्यावसायिक औचित्य के साथ प्रलेखित हों, और 25 से अधिक वर्णों वाले पासवर्ड से सुरक्षित हों या gMSA में स्थानांतरित हों", "status": "machine-draft" }, "remediationSteps": { "value": "Get-ADUser -Filter {ServicePrincipalName -ne '$null'} -Properties ServicePrincipalName का उपयोग करके Kerberoasting-संवेदनशील खातों को सूचीबद्ध करें। प्रत्येक खाते के लिए: (1) मूल्यांकन करें कि क्या SPN अभी भी आवश्यक है, (2) अनावश्यक SPN हटाएं, (3) जहां संभव हो Group Managed Service Accounts में स्थानांतरित करें, (4) शेष खातों के लिए सुनिश्चित करें कि पासवर्ड 25 से अधिक वर्णों के हों और नियमित रूप से घुमाए जाएं। Event ID 4769 के माध्यम से संवेदनशील खातों को लक्षित करने वाले Kerberos TGS अनुरोधों की निगरानी करें", "status": "machine-draft" } }, "ADKERB-002": { "name": { "value": "कमज़ोर एन्क्रिप्शन के साथ Kerberoasting-संवेदनशील", "status": "machine-draft" }, "description": { "value": "RC4 या DES एन्क्रिप्शन उपयोग करने के लिए कॉन्फ़िगर किए गए SPN धारण करने वाले उपयोगकर्ता खाते AES उपयोग करने वालों की तुलना में Kerberoasting के माध्यम से क्रैक करना काफ़ी आसान होते हैं। RC4 (ARCFOUR-HMAC-MD5) टिकट आधुनिक GPU हार्डवेयर पर AES टिकटों की तुलना में कई गुना तेज़ी से क्रैक किए जा सकते हैं। स्पष्ट रूप से कमज़ोर एन्क्रिप्शन प्रकारों के साथ कॉन्फ़िगर किए गए या AES कुंजियों की कमी वाले खाते सर्वोच्च-प्राथमिकता वाले Kerberoasting लक्ष्य दर्शाते हैं", "status": "machine-draft" }, "recommendedValue": { "value": "सभी SPN धारण करने वाले खाते AES256 एन्क्रिप्शन का समर्थन करें। कोई भी खाता RC4 या DES एन्क्रिप्शन प्रकारों तक सीमित न हो। सभी सेवा खातों पर msDS-SupportedEncryptionTypes में AES फ़्लैग शामिल हों", "status": "machine-draft" }, "remediationSteps": { "value": "SPN धारण करने वाले उपयोगकर्ता खातों की क्वेरी करें और उनके msDS-SupportedEncryptionTypes विशेषता की जांच करें। मान 0 (सेट नहीं) वाले खाते डिफ़ॉल्ट रूप से RC4 का उपयोग करते हैं। केवल RC4 (0x4) या DES (0x1, 0x2, 0x3) फ़्लैग वाले खाते संवेदनशील हैं। AES कुंजियां उत्पन्न करने के लिए डोमेन में AES समर्थन सक्षम करने के बाद सभी प्रभावित खातों के पासवर्ड घुमाएं। msDS-SupportedEncryptionTypes को इस प्रकार सेट करें कि उसमें AES128 (0x8) और AES256 (0x10) फ़्लैग शामिल हों", "status": "machine-draft" } }, "ADKERB-003": { "name": { "value": "AS-REP Roasting के प्रति संवेदनशील खाते", "status": "machine-draft" }, "description": { "value": "DONT_REQUIRE_PREAUTH फ़्लैग सेट वाले खाते किसी भी उपयोगकर्ता को बिना किसी पूर्व प्रमाणीकरण के एक AS-REP अनुरोध करने की अनुमति देते हैं जिसमें एन्क्रिप्टेड सामग्री होती है जिसे ऑफ़लाइन क्रैक किया जा सकता है। Kerberoasting के विपरीत, AS-REP Roasting कुछ कॉन्फ़िगरेशन में एक वैध डोमेन खाते की भी आवश्यकता नहीं रखता, जिससे यह ऐसे हमलावरों के लिए एक आकर्षक प्रारंभिक पहुंच तकनीक बन जाती है जिनके पास किसी डोमेन नियंत्रक तक केवल नेटवर्क पहुंच होती है", "status": "machine-draft" }, "recommendedValue": { "value": "'Do not require Kerberos preauthentication' फ़्लैग सेट वाला कोई खाता न हो। शून्य AS-REP Roasting-संवेदनशील खाते", "status": "machine-draft" }, "remediationSteps": { "value": "Get-ADUser -Filter {DoesNotRequirePreAuth -eq $true -and Enabled -eq $true} का उपयोग करके खातों की पहचान करें। सभी खातों पर Kerberos पूर्व-प्रमाणीकरण सक्षम करें। आधुनिक वातावरण में पूर्व-प्रमाणीकरण को अक्षम करने का शायद ही कभी कोई वैध कारण होता है। पहले से संवेदनशील रहे सभी खातों के पासवर्ड घुमाएं, क्योंकि वे पहले ही लक्षित हो चुके हो सकते हैं। पूर्व-प्रमाणीकरण प्रकार 0 के साथ Event ID 4768 की निगरानी करें", "status": "machine-draft" } }, "ADKERB-004": { "name": { "value": "अप्रतिबंधित प्रत्यायोजन - कंप्यूटर", "status": "machine-draft" }, "description": { "value": "अप्रतिबंधित प्रत्यायोजन (TrustedForDelegation) वाले कंप्यूटर खाते उन पर प्रमाणित होने वाले किसी भी उपयोगकर्ता का TGT कैश करते हैं। यदि कोई हमलावर ऐसी मशीन से समझौता कर लेता है, तो वह कैश किए गए TGT निकाल सकता है और Domain Admins सहित किसी भी उपयोगकर्ता का प्रतिरूपण कर सकता है। SpoolSample या PrinterBug दबाव हमले के साथ मिलकर, एक हमलावर किसी डोमेन नियंत्रक को प्रमाणित होने के लिए बाध्य कर सकता है और उसका TGT हथिया सकता है, जिससे पूर्ण डोमेन समझौता हो जाता है", "status": "machine-draft" }, "recommendedValue": { "value": "डोमेन नियंत्रकों (जिन्हें इसकी अंतर्निहित आवश्यकता होती है) को छोड़कर अप्रतिबंधित प्रत्यायोजन वाला कोई कंप्यूटर खाता न हो। शेष सभी प्रत्यायोजन प्रतिबंधित प्रत्यायोजन या संसाधन-आधारित प्रतिबंधित प्रत्यायोजन में स्थानांतरित हो", "status": "machine-draft" }, "remediationSteps": { "value": "Get-ADComputer -Filter {TrustedForDelegation -eq $true} -Properties TrustedForDelegation का उपयोग करके अप्रतिबंधित प्रत्यायोजन वाले कंप्यूटरों की पहचान करें। निष्कर्षों से डोमेन नियंत्रकों को बाहर रखें। शेष कंप्यूटरों के लिए, उन विशिष्ट सेवाओं की पहचान करके प्रतिबंधित प्रत्यायोजन में स्थानांतरित करें जिन्हें प्रत्यायोजन की आवश्यकता है, फिर msDS-AllowedToDelegateTo कॉन्फ़िगर करें। संवेदनशील खातों को Protected Users समूह में जोड़ें ताकि उनके TGT कैश होने से रोके जा सकें। उच्च-मूल्य वाले खातों को 'Account is sensitive and cannot be delegated' के रूप में चिह्नित करें", "status": "machine-draft" } }, "ADKERB-005": { "name": { "value": "अप्रतिबंधित प्रत्यायोजन - उपयोगकर्ता", "status": "machine-draft" }, "description": { "value": "अप्रतिबंधित प्रत्यायोजन वाले उपयोगकर्ता खाते समान सेटिंग वाले कंप्यूटर खातों की तुलना में और भी अधिक खतरनाक होते हैं, क्योंकि उपयोगकर्ता खातों से क्रेडेंशियल चोरी, फ़िशिंग, या पासवर्ड हमलों के माध्यम से अधिक आसानी से समझौता किया जा सकता है। अप्रतिबंधित प्रत्यायोजन वाले उपयोगकर्ता खाते के अंतर्गत चलने वाली कोई भी सेवा उस पर प्रमाणित होने वाले किसी भी उपयोगकर्ता का प्रतिरूपण कर सकती है, जो डोमेन समझौते का सीधा मार्ग प्रदान करती है", "status": "machine-draft" }, "recommendedValue": { "value": "अप्रतिबंधित प्रत्यायोजन वाला कोई उपयोगकर्ता खाता न हो। सभी उपयोगकर्ता खाता प्रत्यायोजन प्रतिबंधित प्रत्यायोजन या संसाधन-आधारित प्रतिबंधित प्रत्यायोजन में स्थानांतरित हो", "status": "machine-draft" }, "remediationSteps": { "value": "Get-ADUser -Filter {TrustedForDelegation -eq $true} -Properties TrustedForDelegation का उपयोग करके अप्रतिबंधित प्रत्यायोजन वाले उपयोगकर्ताओं की पहचान करें। उपयोगकर्ता खातों के लिए यह लगभग कभी भी एक वैध कॉन्फ़िगरेशन नहीं होता। अप्रतिबंधित प्रत्यायोजन फ़्लैग हटाएं और यदि प्रत्यायोजन की आवश्यकता हो तो विशिष्ट सेवाओं के लिए प्रतिबंधित प्रत्यायोजन कॉन्फ़िगर करें। खाते का पासवर्ड तुरंत घुमाएं, क्योंकि खाता लक्षित हो चुका हो सकता है", "status": "machine-draft" } }, "ADKERB-006": { "name": { "value": "प्रतिबंधित प्रत्यायोजन विश्लेषण", "status": "machine-draft" }, "description": { "value": "प्रतिबंधित प्रत्यायोजन msDS-AllowedToDelegateTo विशेषता के माध्यम से सीमित करता है कि कोई खाता किन सेवाओं को प्रत्यायोजित कर सकता है, परंतु गलत कॉन्फ़िगरेशन अब भी विशेषाधिकार वृद्धि सक्षम कर सकता है। डोमेन नियंत्रकों पर LDAP, CIFS, या HOST सेवाओं के लिए प्रत्यायोजन का दुरुपयोग DCSync हमले करने, DC फ़ाइल शेयर तक पहुंचने, या प्रत्यायोजित उपयोगकर्ता के रूप में कमांड निष्पादित करने के लिए किया जा सकता है। प्रत्येक प्रतिबंधित प्रत्यायोजन प्रविष्टि की सुरक्षा प्रभाव हेतु समीक्षा की जानी चाहिए", "status": "machine-draft" }, "recommendedValue": { "value": "सभी प्रतिबंधित प्रत्यायोजन प्रविष्टियां व्यावसायिक औचित्य के साथ प्रलेखित हों। डोमेन नियंत्रकों पर संवेदनशील सेवाओं (LDAP, CIFS, HOST, WSMAN) के लिए कोई प्रत्यायोजन न हो", "status": "machine-draft" }, "remediationSteps": { "value": "Get-ADObject -Filter {msDS-AllowedToDelegateTo -ne '$null'} -Properties msDS-AllowedToDelegateTo का उपयोग करके प्रतिबंधित प्रत्यायोजन को सूचीबद्ध करें। प्रत्येक प्रत्यायोजन लक्ष्य की समीक्षा करें। DC सेवाओं (विशेषकर LDAP, CIFS, HOST, HTTP, WSMAN) के किसी भी प्रत्यायोजन को उच्च जोखिम के रूप में चिह्नित करें। अनावश्यक प्रत्यायोजन प्रविष्टियां हटाएं और वैध प्रविष्टियों को व्यावसायिक औचित्य के साथ प्रलेखित करें। बेहतर सुरक्षा के लिए संसाधन-आधारित प्रतिबंधित प्रत्यायोजन में स्थानांतरण पर विचार करें", "status": "machine-draft" } }, "ADKERB-007": { "name": { "value": "संसाधन-आधारित प्रतिबंधित प्रत्यायोजन", "status": "machine-draft" }, "description": { "value": "संसाधन-आधारित प्रतिबंधित प्रत्यायोजन (RBCD) लक्ष्य संसाधन को msDS-AllowedToActOnBehalfOfOtherIdentity विशेषता के माध्यम से यह नियंत्रित करने देता है कि कौन से खाते उस पर प्रत्यायोजन कर सकते हैं। यद्यपि यह पारंपरिक प्रतिबंधित प्रत्यायोजन की तुलना में डिज़ाइन के अनुसार अधिक सुरक्षित है, RBCD का दुरुपयोग तब किया जा सकता है जब कोई हमलावर अनधिकृत प्रत्यायोजन मार्ग कॉन्फ़िगर करने के लिए किसी कंप्यूटर ऑब्जेक्ट पर लेखन पहुंच प्राप्त कर लेता है। यह एक सामान्य पोस्ट-एक्सप्लॉइटेशन तकनीक है", "status": "machine-draft" }, "recommendedValue": { "value": "सभी RBCD कॉन्फ़िगरेशन प्रलेखित और लेखापरीक्षित हों। msDS-AllowedToActOnBehalfOfOtherIdentity में कोई अनधिकृत प्रविष्टि न हो। कंप्यूटर ऑब्जेक्ट पर लेखन पहुंच केवल अधिकृत प्रशासकों तक सीमित हो", "status": "machine-draft" }, "remediationSteps": { "value": "Get-ADComputer -Filter {msDS-AllowedToActOnBehalfOfOtherIdentity -ne '$null'} -Properties msDS-AllowedToActOnBehalfOfOtherIdentity का उपयोग करके RBCD कॉन्फ़िगरेशन को सूचीबद्ध करें। प्रत्येक प्रविष्टि की व्यावसायिक औचित्य हेतु समीक्षा करें। संभावित RBCD दुरुपयोग मार्गों की पहचान के लिए यह लेखापरीक्षण करें कि AD में कंप्यूटर ऑब्जेक्ट पर किसके पास लेखन पहुंच है। अनधिकृत RBCD प्रविष्टियां हटाएं। msDS-AllowedToActOnBehalfOfOtherIdentity विशेषता में परिवर्तनों की निगरानी लागू करें", "status": "machine-draft" } }, "ADKERB-008": { "name": { "value": "प्रोटोकॉल संक्रमण दुरुपयोग मार्ग", "status": "machine-draft" }, "description": { "value": "प्रोटोकॉल संक्रमण (TrustedToAuthForDelegation / T2A4D फ़्लैग) के साथ प्रतिबंधित प्रत्यायोजन के लिए कॉन्फ़िगर किए गए खाते किसी भी उपयोगकर्ता की ओर से सेवा टिकट प्राप्त कर सकते हैं, बिना उस उपयोगकर्ता के वास्तव में Kerberos के माध्यम से प्रमाणित हुए। यह S4U2Self क्षमता खाते को उन सेवाओं के समक्ष किसी भी उपयोगकर्ता का प्रतिरूपण करने देती है जिन्हें प्रत्यायोजित करने की अनुमति है, जिससे संवेदनशील सेवाओं के प्रत्यायोजन के साथ मिलने पर यह एक शक्तिशाली विशेषाधिकार वृद्धि वेक्टर बन जाता है", "status": "machine-draft" }, "recommendedValue": { "value": "प्रोटोकॉल संक्रमण (TrustedToAuthForDelegation) सभी खातों पर अक्षम हो जब तक स्पष्ट रूप से आवश्यक और प्रलेखित न हो। ऐसा कोई प्रोटोकॉल संक्रमण खाता न हो जो डोमेन नियंत्रक सेवाओं को प्रत्यायोजित कर सके", "status": "machine-draft" }, "remediationSteps": { "value": "Get-ADObject -Filter {TrustedToAuthForDelegation -eq $true} -Properties TrustedToAuthForDelegation,msDS-AllowedToDelegateTo का उपयोग करके प्रोटोकॉल संक्रमण वाले खातों की पहचान करें। प्रत्येक खाते के लिए, मूल्यांकन करें कि क्या प्रोटोकॉल संक्रमण वास्तव में आवश्यक है (केवल तभी आवश्यक जब प्रारंभिक प्रमाणीकरण Kerberos का उपयोग न करता हो)। जहां आवश्यक न हो वहां प्रोटोकॉल संक्रमण अक्षम करें। शेष खातों के लिए, प्रत्यायोजन लक्ष्यों को कड़ाई से सीमित करें और सुनिश्चित करें कि कोई DC सेवा दायरे में न हो", "status": "machine-draft" } }, "ADKERB-009": { "name": { "value": "Kerberos एन्क्रिप्शन प्रकार", "status": "machine-draft" }, "description": { "value": "Kerberos एन्क्रिप्शन प्रकार टिकट एन्क्रिप्शन की मज़बूती निर्धारित करते हैं। DES और RC4 (ARCFOUR-HMAC-MD5) क्रिप्टोग्राफ़िक रूप से कमज़ोर हैं और इन्हें AES128 तथा AES256 के पक्ष में अक्षम किया जाना चाहिए। विशेष रूप से RC4 Kerberoasting हमलों का लक्ष्य होता है क्योंकि यह AES-एन्क्रिप्टेड टिकटों की तुलना में काफ़ी तेज़ी से क्रैक होता है। केवल AES एन्क्रिप्शन को लागू करना ऑफ़लाइन क्रेडेंशियल हमलों की कठिनाई को काफ़ी बढ़ा देता है", "status": "machine-draft" }, "recommendedValue": { "value": "AES256_HMAC_SHA1 और AES128_HMAC_SHA1 ही एकमात्र समर्थित एन्क्रिप्शन प्रकार हों। DES और RC4 समूह नीति और डोमेन कार्यात्मक स्तर के माध्यम से अक्षम हों", "status": "machine-draft" }, "remediationSteps": { "value": "समूह नीति के माध्यम से कॉन्फ़िगर करें: Computer Configuration > Policies > Windows Settings > Security Settings > Local Policies > Security Options > 'Network security: Configure encryption types allowed for Kerberos' = AES128_HMAC_SHA1, AES256_HMAC_SHA1, Future encryption types। RC4 तक सीमित खातों की पहचान के लिए msDS-SupportedEncryptionTypes वाले खातों की लेखापरीक्षा करें। डोमेन स्तर पर AES समर्थन सक्षम करने के बाद पासवर्ड घुमाकर सुनिश्चित करें कि सभी सेवा खातों की AES कुंजियां उत्पन्न हो जाएं", "status": "machine-draft" } }, "ADKERB-010": { "name": { "value": "Kerberos टिकट जीवनकाल", "status": "machine-draft" }, "description": { "value": "Kerberos टिकट जीवनकाल यह नियंत्रित करते हैं कि प्रमाणीकरण टिकट कितने समय तक वैध रहते हैं। अत्यधिक लंबे TGT या सेवा टिकट जीवनकाल उस अवधि को बढ़ा देते हैं जिसके दौरान चुराए गए टिकटों का उपयोग pass-the-ticket हमलों के लिए किया जा सकता है। सुरक्षा को परिचालन आवश्यकताओं के साथ संतुलित करने के लिए 10 घंटे के डिफ़ॉल्ट TGT जीवनकाल और 7 दिन के अधिकतम नवीनीकरण की समीक्षा की जानी चाहिए", "status": "machine-draft" }, "recommendedValue": { "value": "TGT अधिकतम जीवनकाल: 4 से 10 घंटे। सेवा टिकट अधिकतम जीवनकाल: 600 मिनट। अधिकतम टिकट नवीनीकरण: 7 दिन। अधिकतम घड़ी विचलन: 5 मिनट", "status": "machine-draft" }, "remediationSteps": { "value": "Default Domain Policy में Kerberos नीति कॉन्फ़िगर करें: Computer Configuration > Policies > Windows Settings > Security Settings > Account Policies > Kerberos Policy। सेवा टिकट का अधिकतम जीवनकाल (600 मिनट), उपयोगकर्ता टिकट का अधिकतम जीवनकाल (10 घंटे या उससे कम), और उपयोगकर्ता टिकट नवीनीकरण का अधिकतम जीवनकाल (7 दिन) सेट करें। Tier 0 खातों के लिए, उन्हें Protected Users समूह में जोड़ें जो स्वचालित रूप से 4-घंटे का TGT जीवनकाल लागू करता है", "status": "machine-draft" } }, "ADKERB-011": { "name": { "value": "कंप्यूटर SPN लेखापरीक्षा", "status": "machine-draft" }, "description": { "value": "कंप्यूटर खातों पर Service Principal Names प्रत्येक मशीन पर चलने के लिए पंजीकृत सेवाओं को परिभाषित करते हैं। डुप्लिकेट SPN Kerberos प्रमाणीकरण विफलताओं का कारण बनते हैं, जबकि अनधिकृत SPN अनधिकृत सेवाओं या समझौता की गई मशीनों का संकेत दे सकते हैं। Kerberos के सही ढंग से काम करने और सटीक सेवा सूची बनाए रखने के लिए एक स्वच्छ SPN कॉन्फ़िगरेशन आवश्यक है", "status": "machine-draft" }, "recommendedValue": { "value": "पूरे डोमेन में कोई डुप्लिकेट SPN न हो। कंप्यूटर खातों पर सभी SPN वैध, प्रलेखित सेवाओं के अनुरूप हों", "status": "machine-draft" }, "remediationSteps": { "value": "फ़ॉरेस्ट में setspn -X या Get-ADObject क्वेरी के माध्यम से डुप्लिकेट SPN खोजें। डुप्लिकेट SPN को हटाएं या सही खातों को पुनः असाइन करें। अनधिकृत या अप्रत्याशित सेवाओं की पहचान के लिए कंप्यूटर ऑब्जेक्ट पर SPN की समीक्षा करें। प्रति कंप्यूटर SPN सूचीबद्ध करने के लिए setspn -L <computername> का उपयोग करें। सभी गैर-डिफ़ॉल्ट SPN को उनके व्यावसायिक उद्देश्य के साथ प्रलेखित करें", "status": "machine-draft" } } } |