Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

ADTRADE-009: Pertenencia al grupo Cert Publishers

Plataforma
Active Directory
Categoría
AD Adversary Tradecraft Indicators
Severidad
High
Pilar de Zero Trust
Identity (peso 2)
Fixtures de referencia
3
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

Los miembros del grupo Cert Publishers (RID de dominio 517) tienen permiso para publicar certificados en el almacén NTAuth y en objetos de usuario/equipo. De forma predeterminada, el grupo contiene únicamente las cuentas de equipo de la CA empresarial. Una cuenta de usuario o de servicio incluida en este grupo obtiene la capacidad de influir en qué certificados son de confianza para la autenticación, lo que constituye un peldaño en varias rutas de escalada de AD CS (ataques de clase ESC) y puede habilitar la suplantación basada en certificados. La pertenencia de cuentas de equipo (los propios hosts de la CA) es esperada; cualquier miembro que no sea un equipo es un hallazgo.

Valor recomendado

Cert Publishers contiene únicamente las cuentas de equipo de la CA empresarial: ninguna cuenta de usuario o de servicio.

Remediación

Elimine cualquier cuenta de usuario o de servicio del grupo Cert Publishers; solo las cuentas de equipo de la CA empresarial pertenecen a él. Revise el contenido del almacén NTAuth (certutil -viewstore -enterprise NTAuth) en busca de certificados de CA inesperados. Refuerce AD CS de forma amplia: audite los permisos de inscripción de plantillas de certificados y la superficie de configuración incorrecta ESC1-ESC8.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de ADTRADE-009
EscenarioVeredicto esperado
cleanPASS
known-badFAIL
no-dataNot Assessed

Mapeos a marcos de referencia

NIST SP 800-53
AC-6, IA-5
ANSSI
vuln1_adcs_cert_publishers
CIS AD Benchmark
6.4.1
MITRE ATT&CK
T1649, T1556.004