Data/Locales/checks/hi/ADPasswordPolicyChecks.json
|
{ "_family": "ADPasswordPolicyChecks.json", "ADPWD-001": { "name": { "value": "डिफ़ॉल्ट डोमेन पासवर्ड नीति", "status": "machine-draft" }, "description": { "value": "Default Domain Policy सभी डोमेन उपयोगकर्ताओं के लिए बेसलाइन पासवर्ड और लॉकआउट सेटिंग्स परिभाषित करती है। यह नीति मज़बूत पासवर्ड आवश्यकताओं को लागू करनी चाहिए क्योंकि यह किसी अधिक विशिष्ट सूक्ष्म-श्रेणीबद्ध पासवर्ड नीति से आच्छादित न होने वाले प्रत्येक खाते पर लागू होती है", "status": "machine-draft" }, "recommendedValue": { "value": "न्यूनतम लंबाई 14 वर्ण, जटिलता सक्षम, अधिकतम आयु 365 दिन, न्यूनतम आयु 1 दिन, इतिहास 24 पासवर्ड", "status": "machine-draft" }, "remediationSteps": { "value": "Get-ADDefaultDomainPasswordPolicy का उपयोग करके Default Domain Policy की समीक्षा करें। Group Policy Management के माध्यम से कॉन्फ़िगर करें: Default Domain Policy > Computer Configuration > Policies > Windows Settings > Security Settings > Account Policies > Password Policy। संगठनात्मक सुरक्षा आवश्यकताओं के अनुसार मान सेट करें", "status": "machine-draft" } }, "ADPWD-002": { "name": { "value": "सूक्ष्म-श्रेणीबद्ध पासवर्ड नीति सूचीकरण", "status": "machine-draft" }, "description": { "value": "सूक्ष्म-श्रेणीबद्ध पासवर्ड नीतियां (FGPP) उपयोगकर्ताओं के विभिन्न समूहों के लिए भिन्न पासवर्ड आवश्यकताओं की अनुमति देती हैं। संपूर्ण पासवर्ड नीति परिदृश्य को समझने और यह सुनिश्चित करने के लिए कि कोई समूह इच्छित से कमज़ोर नीतियों से आच्छादित न हो, सभी FGPP को प्रलेखित किया जाना चाहिए", "status": "machine-draft" }, "recommendedValue": { "value": "सभी FGPP उनकी प्राथमिकता, लक्ष्य समूहों, और नीति सेटिंग्स के साथ प्रलेखित हों। न्यूनतम रूप से, विशेषाधिकृत खातों के लिए एक कठोर FGPP और नियमित उपयोगकर्ताओं के लिए एक मानक FGPP", "status": "machine-draft" }, "remediationSteps": { "value": "Get-ADFineGrainedPasswordPolicy -Filter * का उपयोग करके सभी FGPP को सूचीबद्ध करें। प्रत्येक नीति के प्राथमिकता मान, लक्ष्य समूहों, और सेटिंग्स को प्रलेखित करें। सत्यापित करें कि विशेषाधिकृत खाते मानक उपयोगकर्ताओं की तुलना में कठोर नीति से आच्छादित हैं। यदि केवल Default Domain Policy मौजूद है तो FGPP बनाएं", "status": "machine-draft" } }, "ADPWD-003": { "name": { "value": "FGPP अनुप्रयोग विश्लेषण", "status": "machine-draft" }, "description": { "value": "प्रभावी होने के लिए सूक्ष्म-श्रेणीबद्ध पासवर्ड नीतियां सही समूहों पर लागू होनी चाहिए। गलत कॉन्फ़िगर किया गया FGPP अनुप्रयोग उच्च-मूल्य वाले खातों को कमज़ोर नीतियों के अंतर्गत छोड़ सकता है या ऐसे नीति अंतराल बना सकता है जहां कोई FGPP लागू नहीं होती और इसके बजाय Default Domain Policy का उपयोग होता है", "status": "machine-draft" }, "recommendedValue": { "value": "सभी विशेषाधिकृत खाते एक कठोर FGPP से आच्छादित हों। कोई नीति अंतराल न हो जहां उच्च-मूल्य वाले खाते किसी कमज़ोर डिफ़ॉल्ट नीति पर वापस चले जाएं", "status": "machine-draft" }, "remediationSteps": { "value": "प्रत्येक FGPP के लिए, लक्ष्य समूहों को देखने हेतु msDS-PSOAppliesTo विशेषता की समीक्षा करें। कवरेज सत्यापित करने के लिए विशेषाधिकृत समूह सदस्यता से क्रॉस-रेफ़रेंस करें। विशिष्ट खातों के लिए प्रभावी नीति निर्धारित करने हेतु Get-ADUserResultantPasswordPolicy का उपयोग करें। FGPP अनुप्रयोग में किसी भी अंतराल को ठीक करें", "status": "machine-draft" } }, "ADPWD-004": { "name": { "value": "न्यूनतम पासवर्ड लंबाई", "status": "machine-draft" }, "description": { "value": "14 वर्णों से कम पासवर्ड आधुनिक GPU हार्डवेयर से ऑफ़लाइन ब्रूट-फ़ोर्स क्रैकिंग के प्रति संवेदनशील होते हैं। NIST SP 800-63B 64 वर्णों तक के पासवर्ड का समर्थन करने और एक ऐसी न्यूनतम सीमा निर्धारित करने की अनुशंसा करता है जो सुरक्षा को उपयोगिता के साथ संतुलित करे। AD परिवेशों के लिए, 14 वर्ण न्यूनतम अनुशंसित बेसलाइन है", "status": "machine-draft" }, "recommendedValue": { "value": "मानक उपयोगकर्ताओं के लिए न्यूनतम 14 वर्ण, विशेषाधिकृत खातों के लिए 25 वर्ण", "status": "machine-draft" }, "remediationSteps": { "value": "Default Domain Policy या उपयुक्त FGPP में न्यूनतम पासवर्ड लंबाई कॉन्फ़िगर करें: Computer Configuration > Policies > Windows Settings > Security Settings > Account Policies > Password Policy > Minimum password length = 14। 25+ वर्ण आवश्यक विशेषाधिकृत खातों के लिए एक कठोर FGPP बनाएं", "status": "machine-draft" } }, "ADPWD-005": { "name": { "value": "पासवर्ड जटिलता आवश्यकता", "status": "machine-draft" }, "description": { "value": "Windows पासवर्ड जटिलता के लिए चार में से कम से कम तीन वर्ण श्रेणियां (बड़े अक्षर, छोटे अक्षर, अंक, विशेष वर्ण) आवश्यक हैं और यह कि पासवर्ड में उपयोगकर्ता का खाता नाम शामिल न हो। यद्यपि NIST अब जटिलता अनिवार्य नहीं करता, प्रतिपूरक नियंत्रणों (जैसे प्रतिबंधित शब्द सूचियां) के बिना AD में इसे अक्षम करने से पासवर्ड काफ़ी कमज़ोर हो जाते हैं", "status": "machine-draft" }, "recommendedValue": { "value": "जटिलता सक्षम। आदर्श रूप से सामान्य पैटर्न के विरुद्ध बचाव हेतु Azure AD Password Protection या कस्टम प्रतिबंधित शब्द सूचियों के साथ पूरक", "status": "machine-draft" }, "remediationSteps": { "value": "सत्यापित करें कि Default Domain Policy में जटिलता सक्षम है: Computer Configuration > Policies > Windows Settings > Security Settings > Account Policies > Password Policy > 'Password must meet complexity requirements' = Enabled। अतिरिक्त प्रतिबंधित पासवर्ड प्रवर्तन के लिए Azure AD Password Protection परिनियोजित करने पर विचार करें", "status": "machine-draft" } }, "ADPWD-006": { "name": { "value": "खाता लॉकआउट नीति", "status": "machine-draft" }, "description": { "value": "खाता लॉकआउट नीतियां विफल प्रयासों की सीमा के बाद खातों को लॉक करके ऑनलाइन ब्रूट-फ़ोर्स और password spraying हमलों से रक्षा करती हैं। लॉकआउट के बिना, हमलावर किसी भी खाते के विरुद्ध असीमित पासवर्ड अनुमान लगा सकते हैं। हालांकि, अत्यधिक आक्रामक लॉकआउट सेवा-अस्वीकरण जोखिम बनाता है", "status": "machine-draft" }, "recommendedValue": { "value": "खाता लॉकआउट सीमा: 5-10 प्रयास। लॉकआउट अवधि: 15-30 मिनट। इसके बाद काउंटर रीसेट: 15-30 मिनट", "status": "machine-draft" }, "remediationSteps": { "value": "Default Domain Policy में खाता लॉकआउट कॉन्फ़िगर करें: Computer Configuration > Policies > Windows Settings > Security Settings > Account Policies > Account Lockout Policy। सीमा 5-10 प्रयासों, अवधि 15-30 मिनट, और अवलोकन विंडो 15-30 मिनट पर सेट करें। हमलों का संकेत दे सकने वाली लॉकआउट घटनाओं की निगरानी करें", "status": "machine-draft" } }, "ADPWD-007": { "name": { "value": "पासवर्ड इतिहास प्रवर्तन", "status": "machine-draft" }, "description": { "value": "पासवर्ड इतिहास उपयोगकर्ताओं को समान पासवर्ड के बीच चक्र करने से रोकता है। पर्याप्त इतिहास गहराई के बिना, उपयोगकर्ता पासवर्ड के एक छोटे सेट के बीच वैकल्पिक कर सकते हैं, जिससे पासवर्ड रोटेशन आवश्यकताओं का सुरक्षा लाभ समाप्त हो जाता है", "status": "machine-draft" }, "recommendedValue": { "value": "पासवर्ड इतिहास कम से कम 24 पिछले पासवर्ड याद रखे", "status": "machine-draft" }, "remediationSteps": { "value": "Default Domain Policy में कॉन्फ़िगर करें: Computer Configuration > Policies > Windows Settings > Security Settings > Account Policies > Password Policy > 'Enforce password history' = 24 passwords remembered। इतिहास के माध्यम से तीव्र चक्रण रोकने के लिए यह भी सुनिश्चित करें कि 'Minimum password age' कम से कम 1 दिन पर सेट हो", "status": "machine-draft" } }, "ADPWD-008": { "name": { "value": "अधिकतम पासवर्ड आयु", "status": "machine-draft" }, "description": { "value": "अधिकतम पासवर्ड आयु आवधिक पासवर्ड रोटेशन को बाध्य करती है। यद्यपि NIST SP 800-63B समझौते के संदेह के बिना अनिवार्य आवधिक परिवर्तनों के विरुद्ध अनुशंसा करता है, कई अनुपालन ढांचे अब भी इसकी आवश्यकता रखते हैं। नीति को अनुपालन आवश्यकताओं को उपयोगिता के साथ संतुलित करना चाहिए, अत्यधिक छोटी रोटेशन अवधियों से बचते हुए जो कमज़ोर पासवर्ड की ओर ले जाती हैं", "status": "machine-draft" }, "recommendedValue": { "value": "अनुपालन आवश्यकताओं के आधार पर अधिकतम पासवर्ड आयु 90-365 दिनों के बीच। विशेषाधिकृत खातों के लिए, अधिकतम 60 दिन", "status": "machine-draft" }, "remediationSteps": { "value": "Default Domain Policy में कॉन्फ़िगर करें: Computer Configuration > Policies > Windows Settings > Security Settings > Account Policies > Password Policy > 'Maximum password age' = 365 days (या अनुपालन आवश्यकता के अनुसार)। विशेषाधिकृत खातों के लिए 60-दिन अधिकतम के साथ एक कठोर FGPP लागू करें", "status": "machine-draft" } }, "ADPWD-009": { "name": { "value": "'पासवर्ड कभी समाप्त न हो' वाले उपयोगकर्ता", "status": "machine-draft" }, "description": { "value": "'Password Never Expires' फ़्लैग वाले खाते अधिकतम पासवर्ड आयु नीति को बायपास करते हैं। यद्यपि यह प्रबंधित सेवा खातों के लिए स्वीकार्य हो सकता है (gMSA रोटेशन को स्वचालित रूप से संभालते हैं), इस फ़्लैग वाले उपयोगकर्ता खाते समझौता किए गए पासवर्ड को अनिश्चित काल तक बनाए रखते हैं", "status": "machine-draft" }, "recommendedValue": { "value": "Password Never Expires वाला कोई उपयोगकर्ता खाता न हो। केवल Group Managed Service Accounts को स्वचालित रोटेशन छूट मिल सकती है", "status": "machine-draft" }, "remediationSteps": { "value": "Get-ADUser -Filter {PasswordNeverExpires -eq $true -and Enabled -eq $true} -Properties PasswordNeverExpires का उपयोग करके खातों की पहचान करें। प्रत्येक खाते की व्यावसायिक औचित्य हेतु समीक्षा करें। उपयोगकर्ता खातों पर फ़्लैग हटाएं और जहां संभव हो सेवा खातों को gMSA में स्थानांतरित करें। प्रतिपूरक नियंत्रणों के साथ किसी भी स्वीकृत अपवाद को प्रलेखित करें", "status": "machine-draft" } }, "ADPWD-010": { "name": { "value": "रिक्त पासवर्ड वाले उपयोगकर्ता", "status": "machine-draft" }, "description": { "value": "PASSWD_NOTREQD फ़्लैग वाले खातों में रिक्त पासवर्ड हो सकते हैं, जो सभी पासवर्ड नीतियों को पूरी तरह बायपास कर देते हैं। यह फ़्लैग कभी-कभी खाता निर्माण स्क्रिप्ट के दौरान अनजाने में सेट हो जाता है। रिक्त पासवर्ड वाले किसी भी खाते तक कोई भी व्यक्ति पहुंच सकता है जो उपयोगकर्ता नाम जानता हो", "status": "machine-draft" }, "recommendedValue": { "value": "रिक्त पासवर्ड या PASSWD_NOTREQD फ़्लैग वाला कोई सक्षम खाता न हो", "status": "machine-draft" }, "remediationSteps": { "value": "Get-ADUser -Filter {PasswordNotRequired -eq $true -and Enabled -eq $true} का उपयोग करके खातों की पहचान करें। सभी पहचाने गए खातों पर PASSWD_NOTREQD फ़्लैग तुरंत हटाएं और एक मज़बूत पासवर्ड सेट करें। भविष्य में इस फ़्लैग को सेट होने से रोकने के लिए खाता निर्माण स्क्रिप्ट और प्रक्रियाओं की समीक्षा करें", "status": "machine-draft" } }, "ADPWD-011": { "name": { "value": "डुप्लिकेट पासवर्ड हैश", "status": "machine-draft" }, "description": { "value": "समान पासवर्ड हैश साझा करने वाले कई खाते पासवर्ड पुनः-उपयोग, सामान्य रूप से उपयोग किए जाने वाले पासवर्ड, या डिफ़ॉल्ट पासवर्ड वाले खातों का संकेत देते हैं। पासवर्ड पुनः-उपयोग किसी एकल क्रेडेंशियल समझौते के प्रभाव को बढ़ा देता है, जिससे कई खातों में लेटरल मूवमेंट संभव होता है", "status": "machine-draft" }, "recommendedValue": { "value": "समान पासवर्ड हैश साझा करने वाले खातों के कोई समूह न हों। प्रत्येक खाते का एक अद्वितीय पासवर्ड होना चाहिए", "status": "machine-draft" }, "remediationSteps": { "value": "उपयुक्त प्राधिकरण के साथ DCSync-सक्षम उपकरणों (DSInternals) का उपयोग करके NT हैश निकालें और तुलना करें। हैश साझा करने वाले खातों के समूहों की पहचान करें। डुप्लिकेट समूहों के सभी खातों पर पासवर्ड परिवर्तन बाध्य करें। सामान्य पासवर्ड रोकने के लिए पासवर्ड फ़िल्टर लागू करें और Azure AD Password Protection परिनियोजित करने पर विचार करें", "status": "machine-draft" } }, "ADPWD-012": { "name": { "value": "HaveIBeenPwned डेटाबेस में पासवर्ड", "status": "machine-draft" }, "description": { "value": "जो पासवर्ड ज्ञात breach डेटाबेस में दिखाई देते हैं, उनका सक्रिय रूप से credential stuffing हमलों में उपयोग किया जाता है। AD पासवर्ड हैश की HaveIBeenPwned डेटाबेस से तुलना करने से समझौता किए गए पासवर्ड का उपयोग करने वाले खातों की पहचान होती है जो लक्षित होने की संभावना रखते हैं", "status": "machine-draft" }, "recommendedValue": { "value": "HaveIBeenPwned डेटाबेस में पाए गए पासवर्ड का उपयोग करने वाला कोई सक्रिय खाता न हो", "status": "machine-draft" }, "remediationSteps": { "value": "DSInternals Test-PasswordQuality जैसे उपकरणों का उपयोग करके NT हैश की HaveIBeenPwned Passwords डेटाबेस (डाउनलोड करने योग्य हैश सूची) से तुलना करें। मेल खाने वाले हैश वाले सभी खातों पर तत्काल पासवर्ड परिवर्तन बाध्य करें। आगे से ज्ञात breach किए गए पासवर्ड अवरुद्ध करने के लिए Azure AD Password Protection या कस्टम पासवर्ड फ़िल्टर परिनियोजित करें", "status": "machine-draft" } }, "ADPWD-013": { "name": { "value": "कस्टम शब्दकोश पासवर्ड जांच", "status": "machine-draft" }, "description": { "value": "संगठन-विशिष्ट शब्दों (कंपनी नाम, उत्पाद नाम, ऋतुएं, स्थान नाम) पर आधारित पासवर्ड सामान्य रूप से उपयोग किए जाते हैं और लक्षित हमलावरों द्वारा आसानी से अनुमान लगाए जाते हैं। कस्टम शब्दकोश जांच उन पासवर्ड की पहचान करती है जो जटिलता आवश्यकताओं को पूरा करते हैं परंतु फिर भी पूर्वानुमेय हैं", "status": "machine-draft" }, "recommendedValue": { "value": "संगठन-विशिष्ट शब्दों, सामान्य पैटर्न (ऋतु+वर्ष), या keyboard walks वाले पासवर्ड का उपयोग करने वाला कोई खाता न हो", "status": "machine-draft" }, "remediationSteps": { "value": "कंपनी नाम, उत्पाद नाम, स्थान नाम, ऋतुएं, और सामान्य पैटर्न सहित एक कस्टम शब्दकोश बनाएं। DSInternals या समान उपकरणों का उपयोग करके इस शब्दकोश के विरुद्ध पासवर्ड हैश का परीक्षण करें। मेल खाने वाले खातों पर पासवर्ड परिवर्तन बाध्य करें। कस्टम पासवर्ड फ़िल्टर या Azure AD Password Protection कस्टम प्रतिबंधित पासवर्ड सूची परिनियोजित करें", "status": "machine-draft" } }, "ADPWD-014": { "name": { "value": "डिफ़ॉल्ट/सामान्य पासवर्ड", "status": "machine-draft" }, "description": { "value": "डिफ़ॉल्ट, सामान्य, या तुच्छ रूप से अनुमान लगाने योग्य पासवर्ड (जैसे Password1, Welcome1, या खाता नाम) का उपयोग करने वाले खाते password spraying हमलों में पहले लक्ष्य होते हैं। ये पासवर्ड हर हमलावर की wordlist में शामिल होते हैं और अक्सर पहले परीक्षण किए जाते हैं", "status": "machine-draft" }, "recommendedValue": { "value": "शीर्ष 1000 सबसे सामान्य पासवर्ड सूचियों से पासवर्ड का उपयोग करने वाला या डिफ़ॉल्ट पासवर्ड पैटर्न से मेल खाने वाला कोई खाता न हो", "status": "machine-draft" }, "remediationSteps": { "value": "DSInternals Test-PasswordQuality का उपयोग करके सामान्य पासवर्ड सूचियों (जैसे SecLists) के विरुद्ध पासवर्ड हैश का परीक्षण करें। सामान्य पासवर्ड वाले सभी खातों पर तत्काल पासवर्ड परिवर्तन बाध्य करें। Azure AD Password Protection लागू करें जिसमें Microsoft द्वारा अद्यतन एक वैश्विक प्रतिबंधित पासवर्ड सूची शामिल है", "status": "machine-draft" } }, "ADPWD-015": { "name": { "value": "पासवर्ड अंतिम बार सेट किए जाने की आयु वितरण", "status": "machine-draft" }, "description": { "value": "सभी खातों में पासवर्ड आयु के वितरण का विश्लेषण नीति प्रवर्तन की प्रभावशीलता प्रकट करता है और अत्यधिक पुराने पासवर्ड वाले खातों की पहचान करता है। जिन खातों के पासवर्ड वर्षों से अपरिवर्तित हैं, वे नीति परिवर्तनों से छूट गए हो सकते हैं या उनमें Password Never Expires सेट हो सकता है", "status": "machine-draft" }, "recommendedValue": { "value": "अधिकतम पासवर्ड आयु नीति से पुराने पासवर्ड वाला कोई सक्षम उपयोगकर्ता खाता न हो। वितरण नियमित रोटेशन पैटर्न दर्शाए", "status": "machine-draft" }, "remediationSteps": { "value": "Get-ADUser -Filter {Enabled -eq $true} -Properties PasswordLastSet | Group-Object {(New-TimeSpan $_.PasswordLastSet (Get-Date)).Days -replace '\\d$','0'} का उपयोग करके पासवर्ड आयु वितरण रिपोर्ट उत्पन्न करें। नीति द्वारा अनुमत से पुराने पासवर्ड वाले खातों की जांच करें। जहां आवश्यक हो पासवर्ड परिवर्तन बाध्य करें और Password Never Expires फ़्लैग की समीक्षा करें", "status": "machine-draft" } }, "ADPWD-016": { "name": { "value": "LAPS परिनियोजन स्थिति", "status": "machine-draft" }, "description": { "value": "Local Administrator Password Solution (LAPS) प्रत्येक कंप्यूटर के लिए अद्वितीय, यादृच्छिक रूप से उत्पन्न स्थानीय व्यवस्थापक पासवर्ड प्रदान करता है, जो AD में सुरक्षित रूप से संग्रहीत होते हैं। LAPS के बिना, स्थानीय व्यवस्थापक पासवर्ड आमतौर पर सभी मशीनों में समान होते हैं, जिससे एक हैश कैप्चर करने के बाद तुच्छ लेटरल मूवमेंट संभव होता है", "status": "machine-draft" }, "recommendedValue": { "value": "LAPS 100% डोमेन-जुड़े Windows कंप्यूटरों पर परिनियोजित। गायब या समाप्त LAPS पासवर्ड वाला कोई कंप्यूटर न हो", "status": "machine-draft" }, "remediationSteps": { "value": "GPO, SCCM, या Intune के माध्यम से सभी डोमेन-जुड़े कंप्यूटरों पर LAPS क्लाइंट (CSE) परिनियोजित करें। पासवर्ड जटिलता, लंबाई (कम से कम 20 वर्ण), और आयु (30 दिन) के लिए LAPS GPO सेटिंग्स कॉन्फ़िगर करें। कंप्यूटर ऑब्जेक्ट पर ms-Mcs-AdmPwd या msLAPS-Password विशेषता जांचकर परिनियोजन सत्यापित करें। LAPS पासवर्ड रहित किसी भी कंप्यूटर की जांच करें", "status": "machine-draft" } }, "ADPWD-017": { "name": { "value": "LAPS पासवर्ड समाप्ति", "status": "machine-draft" }, "description": { "value": "स्थानीय व्यवस्थापक पासवर्ड से समझौता होने पर उजागर होने की खिड़की सीमित करने के लिए LAPS पासवर्ड नियमित रूप से घुमाए जाने चाहिए। समाप्त या पुराने LAPS पासवर्ड यह संकेत देते हैं कि उन मशीनों पर LAPS क्लाइंट सही ढंग से कार्य नहीं कर रहा है", "status": "machine-draft" }, "recommendedValue": { "value": "LAPS पासवर्ड समाप्ति 30 दिनों पर सेट। समाप्त LAPS पासवर्ड वाला कोई कंप्यूटर न हो", "status": "machine-draft" }, "remediationSteps": { "value": "Get-ADComputer -Filter * -Properties ms-Mcs-AdmPwdExpirationTime का उपयोग करके कंप्यूटर ऑब्जेक्ट पर LAPS पासवर्ड समाप्ति तिथियों की समीक्षा करें। समाप्त पासवर्ड वाले कंप्यूटरों की पहचान करें और उन मशीनों पर LAPS CSE कार्यक्षमता की जांच करें। पासवर्ड आयु अधिकतम 30 दिन सेट करने के लिए GPO कॉन्फ़िगर करें", "status": "machine-draft" } }, "ADPWD-018": { "name": { "value": "Windows LAPS बनाम Legacy LAPS", "status": "machine-draft" }, "description": { "value": "Windows LAPS (Windows Server 2019+ और अप्रैल 2023 अद्यतन वाले Windows 10/11 में अंतर्निहित) legacy LAPS पर सुधार प्रदान करता है, जिसमें पासवर्ड एन्क्रिप्शन, पासवर्ड इतिहास, और DSRM पासवर्ड प्रबंधन शामिल हैं। संगठनों को उन्नत सुरक्षा सुविधाओं के लिए legacy LAPS से Windows LAPS में स्थानांतरित होना चाहिए", "status": "machine-draft" }, "recommendedValue": { "value": "Windows LAPS पासवर्ड एन्क्रिप्शन सक्षम के साथ परिनियोजित। Legacy LAPS स्थानांतरण पूर्ण", "status": "machine-draft" }, "remediationSteps": { "value": "msLAPS-Password विशेषता (Windows LAPS) बनाम ms-Mcs-AdmPwd (Legacy LAPS) की जांच करके सत्यापित करें कि कौन सा LAPS संस्करण परिनियोजित है। Windows LAPS में स्थानांतरण की योजना बनाएं। Windows LAPS विशेषताओं के लिए AD schema अद्यतन करें। एन्क्रिप्शन सक्षम के साथ Windows LAPS GPO सेटिंग्स परिनियोजित करें। स्थानांतरण के बाद legacy LAPS घटकों को सेवामुक्त करें", "status": "machine-draft" } }, "ADPWD-019": { "name": { "value": "Azure AD Password Protection", "status": "machine-draft" }, "description": { "value": "Azure AD Password Protection प्रॉक्सी और DC एजेंट घटकों को परिनियोजित करके प्रतिबंधित पासवर्ड प्रवर्तन को ऑन-प्रिमाइसेस AD तक विस्तारित करता है। यह एक वैश्विक Microsoft-निर्मित प्रतिबंधित सूची और एक वैकल्पिक कस्टम प्रतिबंधित सूची से मेल खाने वाले पासवर्ड अवरुद्ध करता है, जिससे उपयोगकर्ताओं को कमज़ोर ज्ञात पासवर्ड चुनने से रोका जाता है", "status": "machine-draft" }, "recommendedValue": { "value": "Azure AD Password Protection कस्टम प्रतिबंधित पासवर्ड सूची कॉन्फ़िगर के साथ प्रवर्तित मोड में परिनियोजित", "status": "machine-draft" }, "remediationSteps": { "value": "सभी डोमेन नियंत्रकों पर Azure AD Password Protection प्रॉक्सी सेवा और DC एजेंट परिनियोजित करें। संगठन-विशिष्ट शब्दों सहित Azure AD में एक कस्टम प्रतिबंधित पासवर्ड सूची कॉन्फ़िगर करें। मोड को Enforced (Audit नहीं) पर सेट करें। event log और Azure AD रिपोर्टिंग के माध्यम से पासवर्ड परिवर्तन अस्वीकृतियों की निगरानी करें", "status": "machine-draft" } }, "ADPWD-020": { "name": { "value": "AD में BitLocker पुनर्प्राप्ति कुंजियां", "status": "machine-draft" }, "description": { "value": "यह सुनिश्चित करने के लिए कि डिस्क एन्क्रिप्शन उचित रूप से परिनियोजित है और पुनर्प्राप्ति कुंजियां उपलब्ध हैं, Active Directory में संग्रहीत BitLocker पुनर्प्राप्ति कुंजियों की सूची बनाई जानी चाहिए। पुनर्प्राप्ति कुंजियों की उपस्थिति यह भी संकेत देती है कि किन मशीनों पर BitLocker सक्षम है, जो एन्क्रिप्शन कवरेज में दृश्यता प्रदान करती है", "status": "machine-draft" }, "recommendedValue": { "value": "सभी वर्कस्टेशनों और लैपटॉप के लिए AD में BitLocker पुनर्प्राप्ति कुंजियां मौजूद हों। पुनर्प्राप्ति कुंजी पहुंच अधिकृत प्रशासकों तक सीमित", "status": "machine-draft" }, "remediationSteps": { "value": "Get-ADObject -Filter {objectClass -eq 'msFVE-RecoveryInformation'} -SearchBase 'DC=domain,DC=com' का उपयोग करके BitLocker पुनर्प्राप्ति सूचना ऑब्जेक्ट के लिए AD की क्वेरी करें। BitLocker रहित मशीनों की पहचान के लिए कंप्यूटर सूची से क्रॉस-रेफ़रेंस करें। पुनर्प्राप्ति कुंजी ऑब्जेक्ट पर ACL की समीक्षा करें ताकि केवल अधिकृत प्रशासक ही उन्हें पढ़ सकें", "status": "machine-draft" } }, "ADPWD-021": { "name": { "value": "खाता लॉकआउट सीमा", "status": "machine-draft" }, "description": { "value": "खाता लॉकआउट सीमा किसी खाते के लॉक होने से पहले विफल लॉगिन प्रयासों की संख्या परिभाषित करती है। बहुत अधिक (या शून्य, यानी कोई लॉकआउट नहीं) सीमा व्यापक password spraying की अनुमति देती है, जबकि बहुत कम सीमा आसान सेवा-अस्वीकरण को सक्षम करती है", "status": "machine-draft" }, "recommendedValue": { "value": "5-10 विफल प्रयासों के बीच लॉकआउट सीमा", "status": "machine-draft" }, "remediationSteps": { "value": "Default Domain Policy में कॉन्फ़िगर करें: Computer Configuration > Policies > Windows Settings > Security Settings > Account Policies > Account Lockout Policy > 'Account lockout threshold' = 5-10 attempts। 0 का मान लॉकआउट को पूरी तरह अक्षम कर देता है और इससे बचना चाहिए। संगठनात्मक आवश्यकताओं के आधार पर सुरक्षा और उपयोगिता के बीच संतुलन बनाएं", "status": "machine-draft" } }, "ADPWD-022": { "name": { "value": "लॉकआउट अवलोकन विंडो", "status": "machine-draft" }, "description": { "value": "लॉकआउट अवलोकन विंडो वह समयावधि परिभाषित करती है जिसके दौरान विफल लॉगिन प्रयास लॉकआउट सीमा की ओर गिने जाते हैं। यदि अवलोकन विंडो बहुत छोटी है, तो हमलावर लॉकआउट ट्रिगर करने से बचने के लिए समय के साथ password spray प्रयासों को फैला सकते हैं", "status": "machine-draft" }, "recommendedValue": { "value": "15-30 मिनट की अवलोकन विंडो, लॉकआउट अवधि के बराबर या उससे अधिक", "status": "machine-draft" }, "remediationSteps": { "value": "Default Domain Policy में कॉन्फ़िगर करें: Computer Configuration > Policies > Windows Settings > Security Settings > Account Policies > Account Lockout Policy > 'Reset account lockout counter after' = 15-30 minutes। सुनिश्चित करें कि यह मान लॉकआउट अवधि के बराबर या उससे अधिक हो ताकि हमलावर spray प्रयासों के बीच काउंटर के समाप्त होने की प्रतीक्षा न कर सकें", "status": "machine-draft" } } } |