Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

ADTRADE-008: Pertenencia a los grupos Key Admins / Enterprise Key Admins

Plataforma
Active Directory
Categoría
AD Adversary Tradecraft Indicators
Severidad
High
Pilar de Zero Trust
Identity (peso 3)
Fixtures de referencia
3
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

A los grupos Key Admins (RID de dominio 526) y Enterprise Key Admins (RID 527) se les concede el derecho de escribir el atributo msDS-KeyCredentialLink en todo el dominio/bosque. Eso convierte a cualquier miembro en una primitiva de credenciales en la sombra de alcance de dominio: un miembro puede colocar credenciales de clave en cualquier cuenta y autenticarse como ella mediante PKINIT. Estos grupos se entregan VACÍOS y deberían permanecer vacíos a menos que un flujo de trabajo específico de aprovisionamiento de claves de Windows Hello para Empresas los requiera de forma demostrable. Cualquier miembro es una ruta de escalada que debe justificarse.

Valor recomendado

Los grupos Key Admins y Enterprise Key Admins están vacíos (sin miembros permanentes).

Remediación

Revise cada miembro de Key Admins y Enterprise Key Admins. Elimine cualquier cuenta que no tenga una necesidad documentada y continua de aprovisionar claves de Windows Hello para Empresas. Si el aprovisionamiento de claves de WHfB requiere derechos delegados, limítelos a una cuenta de servicio dedicada con los permisos más restringidos posibles en lugar de la pertenencia a estos grupos de alcance de dominio. Trate a los miembros inesperados como un posible mecanismo de persistencia.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de ADTRADE-008
EscenarioVeredicto esperado
cleanPASS
known-badFAIL
no-dataNot Assessed

Mapeos a marcos de referencia

NIST SP 800-53
AC-6, AC-2
ANSSI
vuln1_permissions_keycredentiallink
CIS AD Benchmark
6.2.2
MITRE ATT&CK
T1556, T1098