Tool-Verzeichnis
Kategorien
HuntCyberArk — CyberArk Sicherheitsaudit | Kitploit
Tools / GitHub / logisek / huntcyberark
logisek/huntcyberark 23 6 3 vor 7 Monaten
HuntCyberArk CyberArk Sicherheitsaudit
Entdecken Sie die meistgenutzten Tools unserer Community.
Letzte 7 Tage Letzte 30 Tage
HuntCyberArk - CyberArk Sicherheitsaudit-Suite
Ein umfassendes PowerShell-basiertes Sicherheitsbewertungstool für CyberArk Privileged Access Management (PAM)-Plattformen. Entwickelt für offensive Sicherheitsexperten, Red-Teamer und Penetrationstester.
Dieses Tool ist dafür ausgelegt, REMOTE über das Netzwerk gegen CyberArk-Server zu laufen. Es MUSS NICHT auf den CyberArk-Servern selbst ausgeführt werden. Alle Prüfungen werden über das Netzwerk mittels PVWA-API, Port-Scanning und Web-Testing durchgeführt.
Dieses Tool führt Sicherheitsprüfungen durch, einschließlich CIS-Benchmark-Konformität, Best Practices des Anbieters, Blackbox-Tests, Netzwerksicherheitsanalyse, CVE-spezifischer Schwachstellenprüfungen (einschließlich 2025-CVEs), Maschinenidentitätssicherheit, Secrets-Management, Bewertung von Zero Standing Privileges (ZSP), Identity Governance und erweiterter Sicherheitsprüfungen.
Hauptfunktionen
Remote-Auditing Alle Prüfungen werden remote über das Netzwerk durchgeführt - keine Installation auf CyberArk-Servern erforderlich OPSEC-Modus Stealth-Scanning mit konfigurierbaren Verzögerungen, Jitter und reduziertem Erkennungsfußabdruck Proxy-Unterstützung Leiten Sie den gesamten Datenverkehr über Burp Suite, ZAP oder andere abfangende Proxys Timing-Angriffe Erkennen von Benutzeraufzählung und Blind Injection durch Analyse der Antwortzeiten JWT-Sicherheit Testen auf None-Algorithmus-Bypass, Key Confusion, schwache Signieralgorithmen WebSocket-Tests Entdecken Sie Echtzeit-Endpunkte und testen Sie auf Cross-Site WebSocket Hijacking WAF-Umgehung Testen von Encoding-Bypässen, HTTP Parameter Pollution, Request Smuggling User-Agent-Rotation Zufällige oder benutzerdefinierte User-Agent-Strings zur Umgehung von Fingerprinting Parallele Ausführung Optionale parallele Ausführung für schnellere Scans Stiller Modus Reduzierte Konsolenausgabe für Automatisierung und Skripterstellung Anmeldeinformationssicherheit Sichere Handhabung mit Speicherbereinigung nach Gebrauch Umfassende Berichterstellung HTML-Dashboard, 7 CSV-Dateien und strukturiertes JSON für programmatische Nutzung PoC-Nachweise Request/Response Proof-of-Concept im HTML-Bericht für Penetrationstests enthalten Selektive Ausführung Nur bestimmte Prüfkategorien ausführen (Portscan, CVE, Blackbox, authentifiziert, Netzwerk) Reduzierung von Fehlalarmen Basis-Fingerprinting zur Beseitigung von SPA-Catch-All-Fehlalarmen Identitäts-Authentifizierungstests StartAuthentication/ForgotUsername-Informationen und Aufzählungsprüfungen
Inhaltsverzeichnis
Voraussetzungen
Systemanforderungen Anforderung Minimum Empfohlen PowerShell 7.0 7.x (aktuell) .NET Framework 4.5 4.8+ Betriebssystem Windows 10/Server 2016 Windows 11/Server 2022 Arbeitsspeicher 2 GB verfügbar 4 GB verfügbar
Erforderlicher Zugriff Audit-Phase Erforderlicher Zugriff Phase 1 (Unauthentifiziert) Netzwerkzugriff auf PVWA (HTTPS/443) Phase 2 (Authentifiziert) CyberArk-API-Anmeldeinformationen mit Vault-Admin- oder Auditor-Rolle
Netzwerkanforderungen
Ausgehender HTTPS-Zugriff (TCP/443) auf den PVWA-Server
Für umfassenden Portscan: Zugriff auf die Ports 1858, 1859, 3389, 5985, 5986
DNS-Auflösung für den Ziel-PVWA-Hostnamen
Installation
Dieses Skript ist vollständig eigenständig und verwendet nur native PowerShell- und .NET-Framework-Funktionen. Es müssen keine zusätzlichen Tools oder Module installiert werden.
Native .NET-Klassen : System.Net.Sockets.TcpClient, System.Net.Security.SslStream für Netzwerk- und TLS-Analyse
Eingebaute Cmdlets : Invoke-WebRequest, Invoke-RestMethod für HTTP/API-Tests
X.509-Zertifikate : System.Security.Cryptography.X509Certificates für Zertifikatsanalyse
Schritt 1: PowerShell-Version überprüfen Öffnen Sie PowerShell und führen Sie aus:
``````powershell
$PSVersionTable.PSVersion
Hinweis: Dieses Skript erfordert PowerShell 7.0 oder höher. Windows PowerShell 5.1 wird nicht unterstützt.
Schritt 2: Skript herunterladen **Option B: Direkter Download**```powershell
# Download to current directory
Invoke-WebRequest -Uri "https://raw.githubusercontent.com/Logisek/HuntCyberArk/main/CyberArk-Security-Audit.ps1" -OutFile "CyberArk-Security-Audit.ps1"
Schritt 3: Ausführungsrichtlinie festlegen (falls erforderlich) Wenn Sie Skriptausführungsfehler erhalten, erlauben Sie vorübergehend die Skriptausführung:```powershell
Check current policy
Set for current session only (recommended) Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
Or unblock the downloaded script Unblock-File -Path .\CyberArk-Security-Audit.ps1
### Schritt 4: SSL/TLS-Konfiguration überprüfen
Für ordnungsgemäße TLS-Tests stellen Sie sicher, dass Ihre PowerShell-Sitzung TLS 1.2+ unterstützt.```powershell
# Enable TLS 1.2 (recommended to add to your profile)
[Net.ServicePointManager]::SecurityProtocol = [Net.SecurityProtocolType]::Tls12
Schritt 5: Konnektivität testen Stellen Sie sicher, dass Sie den PVWA-Server erreichen können:```powershell
Test basic connectivity Test-NetConnection -ComputerName pvwa.domain.com -Port 443
Test HTTPS endpoint ### Optional: PowerShell 7 installieren (Empfohlen)
PowerShell 7 bietet verbesserte Leistung und bessere TLS-Unterstützung:```powershell
# Windows (winget)
winget install Microsoft.PowerShell
# Windows (manual)
# Download from: https://github.com/PowerShell/PowerShell/releases
Prüfungsphasen und Authentifizierungsanforderungen Die Prüfung läuft in zwei Phasen ab, jede mit unterschiedlichen Authentifizierungsanforderungen:
Phase 1: Nicht authentifizierte Prüfungen (keine Anmeldedaten erforderlich) Externe/Blackbox-Tests, die ohne Anmeldedaten durchgeführt werden können:
Netzwerksicherheit (Port-Scanning, Vault-Port-Exposition)
TLS/SSL-Konfiguration und Zertifikatsanalyse
Blackbox-Websicherheit (offengelegte Endpunkte, Informationsoffenlegung)
PVWA-Sicherheitsheader und Cookie-Sicherheit
CVE-spezifische Schwachstellentests (einschließlich 2025 CVEs)
API-Sicherheitstests (nicht authentifizierte Endpunkte)
Komponentenversionserkennung
Timing-Angriffserkennung
JWT/OAuth2-Sicherheitstests
WebSocket-Endpunkt-Erkennung
WAF-Umgehungstests
Tests von CyberArk Identity/Privilege Cloud-Authentifizierungsendpunkten (StartAuthentication, ForgotUsername)
Anwendungsfall : Penetrationstests, externe Sicherheitsbewertungen, schnelle Aufklärung
Phase 2: Authentifizierte Prüfungen (CyberArk-API-Anmeldedaten erforderlich) Tiefgehende Konfigurationsprüfungen, die Zugriff auf die CyberArk REST API erfordern:
Safe-Konfigurationen und -Berechtigungen
Konto- und Anmeldedatenverwaltungseinstellungen
Plattformkonfigurationen
Benutzerkonten und Vault-Berechtigungen
Authentifizierungsmethode-Einstellungen
Komponenten-Health-Status
Master Policy, PSM, CPM, PTA-Konfigurationen
Machine Identity Security (Dienstkonten, AppIDs)
Secrets Management (CP/CCP-Konfiguration)
Zero Standing Privileges (JIT-Zugriffsbewertung)
Identity Governance (verwaiste Identitäten, Berechtigungsdrift)
Cloud-Sicherheit (AWS/Azure/GCP-Integration)
Disaster Recovery (DR Vault, HA-Cluster-Health)
Compliance-Mapping (NIST, SOC 2, PCI-DSS)
Secrets Hub-Integration (Cloud-native Secrets-Synchronisation)
Remote Access / Alero-Sicherheit
Kubernetes-Secrets-Sicherheit
DevSecOps-Pipeline-Sicherheit
Privilege Cloud / SaaS-spezifische Prüfungen
CyberArk Identity / Idaptive-Integration
Sicherheit benutzerdefinierter Plugins
Backup-Sicherheit
HSM-Integration
PTA erweiterte Erkennung
Integration von Drittanbietern (SIEM, ITSM, SOAR)
Betriebshygiene-Metriken
Angriffspfad-Simulation
Lieferkettenintegrität
Netzwerksegmentierung
Erforderliche Berechtigungen : Vault-Admin- oder Auditorenrolle empfohlen
Funktionen
Kategorien der Sicherheitsprüfungen Kategorie Steuerungspräfix Beschreibung CIS-Benchmark 1.x - 8.x CIS CyberArk PAM Benchmark v1.0-Konformität Hersteller-Best Practices V1.x - V8.x CyberArk-Sicherheitshärtungsempfehlungen Blackbox-Tests BB1 - BB11 Externe Sicherheitstests ohne Authentifizierung Netzwerksicherheit NET1 - NET7 Port-Scanning und Netzwerkexpositionsanalyse TLS-Sicherheit TLS1 - TLS4 SSL/TLS-Konfiguration und Cipher-Analyse CVE-Prüfungen CVE1 - CVE23 Bekannte CyberArk-Schwachstellenerkennung (2018-2025) Sicherheitsbulletins CA25-x Prüfungen der CyberArk-Sicherheitsbulletins API-Sicherheit API1 - API5 REST-API-Sicherheitstests Authentifizierungssicherheit AUTH1 - AUTH2 Tests von CyberArk Identity/Privilege Cloud-Authentifizierungsendpunkten Erweiterte Sicherheit Machine Identity MID1 - MID9 Dienstkonto-, AppID- und AIM-Provider-Sicherheit Secrets Management SEC1 - SEC14 Credential Provider/CCP- und Conjur-Sicherheit Zero Standing Privileges ZSP1 - ZSP5 JIT-Zugriffs- und Berechtigungsbewertung Identity Governance IGA1 - IGA8 Lebenszyklus- und Berechtigungsverwaltung EPM-Integration EPM1 - EPM6 Endpoint Privilege Manager-Prüfungen Cloud-Sicherheit CLD1 - CLD6 Secure Cloud Access-Prüfungen Disaster Recovery DR1 - DR5 HA- und DR-Konfiguration Compliance-Mapping COMP1 - COMP4 NIST-, SOC2-, PCI-DSS-Ausrichtung Audit-Logging AUD1 - AUD4 SIEM- und Logging-Validierung Erweiterung der Sicherheitslage Secrets Hub SH1 - SH6 Cloud-Secrets-Sync-Health, Latenz, Versionsdrift Remote Access / Alero RA1 - RA6 Anbieter-Einladung, MFA, Sitzungslimits, Gerätebindung
Detaillierte Prüfungsabdeckung
Dedizierte Vault-Server-Konfiguration
Firewall-Regeln und Service-Härtung
Master Policy-Passworteinstellungen
Passwortkomplexität und -ablauf
Safe-Zugriff und -Berechtigungen
Automatische Passwortverwaltung
MFA- und LDAP-Sicherheit
PSM-Sitzungsaufzeichnung
Audit-Logging und SIEM-Integration
TLS-Konfiguration
Hersteller-Best Practices (V1.x - V8.x)
Master Policy-Einstellungen (Gültigkeitsdauer, Einmalpasswörter, exklusiver Zugriff)
PSM-Aufzeichnung, Tastaturprotokollierung, Zwischenablage-Einschränkungen
Kontenerkennungs- und Onboarding-Regeln
PTA-Anomalieerkennung
Verbindungskomponenten-Sicherheit
Verknüpfte Konten (Logon/Reconcile)
PVWA-HTTP-Sicherheitsheader
CPM-Service-Konfiguration
Blackbox-Sicherheitstests (BB1 - BB11)
Offengelegte sensible Endpunkte (Swagger, API-Dokumentation, Admin-Seiten)
Informationsoffenlegung (Version, Stack-Traces)
Tests auf Standard-Anmeldedaten
Gefährliche HTTP-Methoden (PUT, DELETE, TRACE)
Cookie-Sicherheitsattribute (Secure, HttpOnly, SameSite)
CORS-Fehlkonfiguration
Backup-/Konfigurationsdatei-Exposition
Directory Listing
SSL/TLS-Zertifikatsprobleme
Rate-Limiting-Erkennung
Bekannte Schwachstellenmuster
CyberArk Identity / Privilege Cloud-Authentifizierungssicherheit (AUTH1 - AUTH2)
StartAuthentication-Informationsoffenlegung : Erkennt die Offenlegung sensibler Daten, einschließlich:
Session-ID-Exposition in Pre-Auth-Antworten
Benutzer-Enumeration über Authentifizierungsherausforderungen (gültige vs. ungültige Benutzer)
Offenlegung des MFA-Mechanismus (UP, SMS, EMAIL, OATH, QR usw.)
E-Mail/PII-Offenlegung in Authentifizierungsantworten
Tenant-ID-Exposition
Authentifizierungskonfigurationsdetails
ForgotUsername-Endpunkt-Enumeration : Testet auf Benutzernamen-Enumeration über Passwortwiederherstellung:
Erkennung der Funktionsverfügbarkeit
Differentielle Antwortanalyse für gültige vs. ungültige Benutzer
Netzwerksicherheit (NET1 - NET7)
Port-Scanning : Umfassender Scan der CyberArk-spezifischen Ports
PVWA (443, 80)
Vault (1858, 1859)
Administrative (RDP, SSH, WinRM)
Datenbank (MSSQL, MySQL, PostgreSQL, Oracle)
Protokolle (SMB, NetBIOS, LDAP, SNMP)
Vault-Port (1858) Sicherheitsanalyse
DNS-Sicherheitskonfiguration
TLS/SSL-Sicherheit (TLS1 - TLS4)
Erkennung schwacher Protokolle (SSLv2, SSLv3, TLS 1.0, TLS 1.1)
Cipher-Suite-Stärkeanalyse
Erkennung schwacher Cipher (RC4, DES, 3DES, MD5, NULL, EXPORT)
Zertifikatsvalidierung
Schlüssellängenüberprüfung
Signaturalgorithmus-Prüfung
CVE-spezifische Schwachstellenprüfungen (CVE1 - CVE23)
CVE-2018-9842 : Vault-Speicher-Offenlegung über Port 1858
CVE-2018-9843 : PVWA-Deserialisierungs-RCE (Pre-Auth)
CVE-2019-7442 : XXE in der SAML-Authentifizierung
CVE-2021-31796 : Remote-Credential-Datei-Ausnutzung (prüft auf exponierte .cred-Dateien, analysiert VerificationsFlag, ob Passwörter entschlüsselt werden können)
CVE-2021-37151 : CyberArk Identity-Benutzernamen-Enumeration über MFA-Antwortlänge (Mittel) - Erkannt über die StartAuthentication-Informationsoffenlegungsprüfung
CVE-2022-22700 : CyberArk Identity-Benutzernamen-Enumeration über X-CFY-TX-TM-Timing-Header (Mittel) - Erkannt über die StartAuthentication-Informationsoffenlegungsprüfung
CWE-200 : StartAuthentication-Endpunkt-Informationsoffenlegung (Session-ID, MFA-Mechanismen, Tenant-ID, Auth-Konfiguration)
CWE-203 : ForgotUsername-Endpunkt-Benutzernamen-Enumeration über beobachtbare Diskrepanz
CVE-2024-42340 : CWE-602 Client-seitige Durchsetzungsumgehung
CVE-2024-42339 : IDOR / Sensitive Information Disclosure
CVE-2024-54840 : PVWA-Host-Header-Injection (Mittel)
CVE-2024-57967 : PVWA-LDAP-Mapping-Privilegieneskalation (Mittel)
CVE-2025-22270 : EPM-HTML-Injection in der Rollenverwaltung
CVE-2025-22271 : EPM-X-Forwarded-For-Spoofing
CVE-2025-22272 : EPM-XSS über modalDlgMsgInternal
CVE-2025-22273 : EPM-Passwortänderungs-Brute-Force
CVE-2025-22274 : EPM-Anwendungsdefinitions-Injection
CVE-2025-49827 : Secrets Manager IAM-Authentifikator-Umgehung (Kritisch)
CVE-2025-49828 : Secrets Manager Remote Code Execution (Hoch)
CVE-2025-49829 : Secrets Manager fehlende Validierungen (Moderat)
CVE-2025-49830 : Secrets Manager Path Traversal und Datei-Offenlegung (Hoch)
CVE-2025-49831 : Secrets Manager Netzwerkumgehung (Kritisch)
Sicherheitsbulletins: CA25-25, CA25-29, CA25-32, CA25-34, CA25-35
Zusätzliche Prüfungen: Path Traversal, Log4Shell-Indikatoren, Legacy-API-Versionen
Drittanbieter: ag-grid Prototype Pollution (CVE-2024-38996), Log4Shell (CVE-2021-44228)
API-Sicherheitstests (API1 - API5)
BOLA/IDOR : Gebrochene Autorisierung auf Objektebene
Injection-Tests : SQL-Injection, LDAP-Injection
Mass Assignment : Privilegierte Property-Injection
API-Versionierung : Erkennung von Legacy-API-Endpunkten
Erweiterte Sicherheitsprüfungen
Komponentenversionserkennung und CVE-Mapping
Sitzungssicherheit (Fixierung, gleichzeitige Sitzungen)
Header-Injection (Host-Header, CRLF)
XXE-Schwachstellentests auf SOAP-Endpunkten
Machine Identity Security (MID1 - MID9)
Dienstkonto-Enumeration und Berechtigungsanalyse
Validierung der Passwortrotation für Maschinenidentitäten
Erkennung überprivilegierter Dienstkonten
Konfiguration der zertifikatsbasierten Authentifizierung
AppID-Sicherheitsvalidierung (erlaubte Maschinen, OS-Benutzereinschränkungen)
Erkennung veralteter Maschinenidentitäten
Überprüfung der AIM-Provider-Bereitstellung
AIM-Provider-Konfigurationssicherheit
AIM-Provider-Vault-Konnektivität
Secrets Management (SEC1 - SEC14)
Überprüfung der Credential Provider (CP/CCP)-Bereitstellung
Analyse der Authentifizierungsmethoden-Stärke von AppIDs
Validierung der Konfiguration erlaubter Maschinen
Cache-TTL- und Aktualisierungsintervall-Einstellungen
CCP-TLS/mTLS-Konfiguration
Durchsetzung der Secrets-Richtlinien
Erkennung verwaister/unverwalteter Secrets
Credential-Sprawl-Analyse
Conjur-Integrations-Health
MAML-Policy-Validierung
Authentifizierungskonfiguration (LDAP, OIDC, IAM, K8s)
Conjur-Datenbankverschlüsselung
API-Key-Rotationsrichtlinie
Conjur-Audit-Logging
Zero Standing Privileges (ZSP1 - ZSP5)
Erkennung dauerhafter privilegierter Zugriffe
Validierung des Dual-Control-Workflows
Prüfung der gleichzeitigen Sitzungslimits
Durchsetzung von Check-in/Check-out
Empfehlungen zur Reduzierung von Dauerprivilegien
JIT-Bereitschaftsbewertung
Identity Governance (IGA1 - IGA8)
Erkennung verwaister Identitäten
Berechtigungsdrift-Analyse
Erkennung inaktiver Benutzerkonten
Analyse übermäßiger Safe-Mitgliedschaften
Status der Zugriffszertifizierung
Sprawl der Rollen-/Gruppenmitgliedschaft
Alter der ausstehenden Kontowarteschlange
Erkennung von Konteneigentumslücken
EPM-Integration (EPM1 - EPM6) Erfordert EPM-URL und optional Authentifizierung
Überprüfung des EPM-Integrationsstatus
Sicherheitsbewertung der Standardrichtlinie
Validierung des Anwendungssteuerungsmodus
Status des Credential-Theft-Schutzes
Anforderungsbegründung für Erhöhungsanfragen
Konfiguration des EPM-Audit-Loggings
Cloud-Sicherheit (CLD1 - CLD6)
Integrationsstatus der Cloud-Anbieter (AWS, Azure, GCP)
Föderierte Identitätskonfiguration
Validierung der Cloud-Secret-Sync-Richtlinie
CIEM-Integrationsbewertung
Analyse der Cloud-IAM-Rollenbindung
Konsistenz der Multi-Cloud-Richtlinien
Disaster Recovery (DR1 - DR5)
Replikationsstatus des DR-Vaults
Überprüfung des HA-Cluster-Healths
Bewertung der Komponentenredundanz
Validierung der Backup-Konfiguration
Verfügbarkeit von Break-Glass-Konten
Compliance-Mapping (COMP1 - COMP4)
NIST Cybersecurity Framework-Mapping
SOC 2 Typ II-Ausrichtungsindikatoren
PCI-DSS-relevante Kontrollen
CyberArk Blueprint-Reifegradbewertung
Audit-Logging (AUD1 - AUD4)
SIEM-Integrations-Health
Aufbewahrungskonfiguration von Audit-Logs
Validierung der Alarmierung für kritische Ereignisse
Überprüfung der Integrität von Audit-Daten
Active Directory-Sicherheit (AD1 - AD7) - zBang-inspiriert Erfordert Domänenkonnektivität und Parameter -IncludeADChecks
Shadow Admin Discovery : Erkennung von Konten mit direkten ACL-Berechtigungen auf privilegierte Objekte
Skeleton Key Detection : Prüfung auf Skeleton-Key-Malware-Indikatoren auf Domänencontrollern
SID History Analysis : Identifizierung von Konten mit privilegierten SID-History-Attributen
Risky SPN Configuration : Finden von Benutzerkonten mit SPNs (Kerberoasting-Ziele)
Unconstrained Delegation : Erkennung von Konten mit unconstrained Kerberos-Delegation
Constrained Delegation with Protocol Transition : Erkennung von S4U2Self-Missbrauchspotential
Delegation Privilege Audit : Umfassende Zusammenfassung der Delegationskonfiguration
Secrets Hub (SH1 - SH6) Erfordert -IncludeSecretsHubChecks und optional -SecretsHubUrl
Überwachung des Secrets-Hub-Sync-Healths
Messung der Sync-Latenz
Erkennung von Versionsdrift zwischen Quelle und Zielen
Analyse der Sync-Fehlerrate
Validierung der Zielkonfiguration
Secrets-Hub-Audit-Logging
Remote Access / Alero (RA1 - RA6) Erfordert -IncludeRemoteAccessChecks und optional -AleroUrl
Sicherheit des Anbieter-Einladungs-Workflows
Konfiguration der Sitzungszeitlimits
Anforderungen an biometrische Bindung/Gerätebindung
Vollständigkeit des Remote-Zugriffs-Audit-Logs
Durchsetzung der regelmäßigen Zugriffsüberprüfung
MFA-Erzwingung für Remote-Zugriff
Kubernetes Secrets (K8S1 - K8S8) Erfordert -IncludeK8sChecks und optional -K8sNamespace, -ConjurApplianceUrl
Überprüfung des Secrets-Provider-Bereitstellungsmodus
Validierung des Pod-Sicherheitskontexts
Service Account JWT-Authentifizierung
Rotation von Kubernetes-Secrets
RBAC-Konfiguration für Secrets
Berechtigungen für gemountete Secrets
Conjur-Follower-Health
Kubernetes-Audit-Logging
DevSecOps-Pipeline (DSO1 - DSO6) Erfordert -IncludeDevSecOpsChecks
CI/CD-Secrets-Abrufmuster
Erkennung von Pipeline-Secrets-Sprawl
Validierung der Nutzung kurzlebiger Token
Pipeline-Audit-Logging
Erkennung von Secrets in Build-Artefakten
Pipeline-Identitätsbindung
Privilege Cloud (PC1 - PC5) Erfordert -IncludePrivilegeCloudChecks oder -PrivilegeCloudTenant oder -IsPrivilegeCloud
Privilege Cloud-Connector-Health
Identity Security Platform-Integration
Privilege Cloud-API-Sicherheit
Tenant-Isolation-Validierung
Cloud-Connector-Redundanz
CyberArk Identity (IDN1 - IDN6) Erfordert -IncludeIdentityChecks oder -IdentityTenantUrl
SSO-Integration mit PVWA
Konfiguration der adaptiven MFA-Richtlinie
Synchronisation des Identitätslebenszyklus
Sitzungs-Risikoscore
Identity-Audit-Integration
Richtlinien für privilegierte Anwendungskataloge
Benutzerdefinierte Plugins (PLG1 - PLG5) Erfordert -IncludePluginChecks
Sicherheit benutzerdefinierter PSM-Connector
Injektionsrisiken benutzerdefinierter CPM-Plugins
Erkennung nicht autorisierter/veralteter Komponenten
Validierung digitaler Signaturen von Plugins
Dateiberechtigungen benutzerdefinierter Skripte
Backup-Sicherheit (BKP1 - BKP5) Erfordert -IncludeBackupSecurityChecks und optional -BackupPath
Vault-Backup-Verschlüsselung
Backup-Dateiberechtigungen
Backup-Verschlüsselung während der Übertragung
Backup-Wiederherstellungstests
Backup-Aufbewahrungsrichtlinie
HSM-Integration (HSM1 - HSM4) Erfordert -IncludeHSMChecks und optional -HSMProvider
HSM-Konnektivität und Health
HSM-Key-Wrapping-Konfiguration
HSM-Partitions-Isolation
HSM-Firmware-Aktualität
PTA Deep Dive (PTAD1 - PTAD6) Erfordert -IncludePTADeepDive
PTA benutzerdefinierte Erkennungsregeln
PTA-ML-Modellqualität
PTA-Alarmmüdigkeit (False-Positive-Analyse)
Abdeckung der PTA-Erkennungsregeln
PTA-UEBA-Integration
PTA automatisierte Reaktionsmaßnahmen
Drittanbieter-Integration (TPI1 - TPI5) Erfordert -IncludeThirdPartyChecks und optional -ServiceNowUrl, -SIEMUrl
ITSM (ServiceNow)-Integration
SOAR automatisierte Reaktions-Playbooks
SIEM-PAM-Ereigniskorrelation
SIEM-Log-Forwarder-Health
Integrations-Credential-Health
Betriebshygiene (OPS1 - OPS8) Erfordert -IncludeOperationalChecks
Metriken der Konto-Onboarding-Warteschlange
Fehlerraten bei CPM-Passwortänderungen
Erfolgs-/Fehlerverhältnisse von PSM-Sitzungen
CPM-Reconciliation-Backlog
Plattform-Verbindungsfehler
Vault-Auslastung und Kapazität
Lizenz-Compliance
Komponenten-Betriebszeit
Angriffspfad-Simulation (APS1 - APS6) Erfordert -IncludeAttackPathChecks
Workstation-zu-PAM-Eskalationspfade
Pass-the-Hash-Angriffsfläche
NTLM-Relay-Risiken
Resilienz gegen Extraktion zwischengespeicherter Anmeldedaten
Kerberoasting-Exposition
Privilegieneskalationspfade
Lieferkettenintegrität (SCI1 - SCI5) Erfordert -IncludeSupplyChainChecks
Validierung von Komponenten-Datei-Hashes
Überprüfung der Patch-Aktualität
Schwachstellen in Drittanbieter-Bibliotheken
Validierung digitaler Signaturen
Überprüfung der Komponentenherkunft
Netzwerksegmentierung (NSG1 - NSG5) Erfordert -IncludeNetworkSegmentationChecks
Netzwerkisolation des Vaults
Kommunikationseinschränkungen PSM zu Vault
Segmentierung PVWA zu Backend
East-West-Datenverkehrsüberwachung
Komponentenspezifische Netzwerk-ACLs
Anforderungen
Software-Anforderungen Komponente Version Hinweise PowerShell 7.0+ PowerShell 7.x erforderlich (Windows PowerShell 5.1 nicht unterstützt) .NET Framework 4.5+ Erforderlich für TLS/SSL- und Netzwerkoperationen CyberArk PVWA v12+ REST API v12 oder höher für vollständige Kompatibilität
Zugriffsanforderungen nach Phase Phase Anforderung Zweck Phase 1 Netzwerkzugriff auf PVWA Blackbox-Tests, Port-Scanning, TLS-Analyse Phase 2 CyberArk-API-Anmeldedaten Konfigurationsprüfungen, Richtlinienprüfungen
Anmeldedatenanforderungen für authentifizierte Prüfungen Für Phase 2 (Authentifizierte Prüfungen) benötigen Sie CyberArk-Anmeldedaten mit einer dieser Rollen:
Vault-Admin : Voller Zugriff auf alle Konfigurations- und Sicherheitseinstellungen
Auditor : Schreibgeschützter Zugriff auf Prüfungskonfigurationen (empfohlen für Sicherheitsbewertungen)
Safe-Besitzer : Beschränkt auf die von ihnen besessenen Safes (teilweise Prüfungsabdeckung)
Verwendete Windows-Funktionen Das Skript verwendet diese Windows-/PowerShell-Funktionen (keine Installation erforderlich):
Funktion Verwendung System.Net.Sockets.TcpClientPort-Scanning, Vault-Port-Sicherheit System.Net.Security.SslStreamTLS/SSL-Protokoll- und Cipher-Aufzählung Invoke-WebRequest / Invoke-RestMethodHTTP-Tests, API-Aufrufe
Schnellstart```powershell
1. Verify PowerShell version (need 7.0+) $PSVersionTable.PSVersion
2. Enable TLS 1.2 [Net.ServicePointManager]::SecurityProtocol = [Net.SecurityProtocolType]::Tls12
3. Run unauthenticated scan (no credentials needed)
4. Run full scan with authentication ## Verwendung
### Nur ohne Authentifizierung (Blackbox-Tests)
Führen Sie externe Sicherheitsüberprüfungen ohne Anmeldeinformationen durch:```powershell
# No credentials required - great for penetration testing
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -UnauthenticatedOnly
Vollständiger Audit mit Authentifizierung```powershell
Full audit with LDAP authentication
Full audit with pre-supplied credentials ### Bestimmte Prüfungstypen überspringen```powershell
# Skip port scanning (faster execution)
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -SkipPortScan
# Skip authenticated checks (only blackbox)
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -SkipAuthenticatedChecks
# Skip CVE checks
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -SkipCVEChecks
# Skip multiple check categories
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" `
-SkipSecretsChecks `
-SkipMachineIdentity `
-SkipIGAChecks `
-SkipCloudChecks
Nur bestimmte Prüfkategorien ausführen Verwenden Sie die -Only*-Parameter, um ausschließlich bestimmte Prüfkategorien auszuführen:```powershell
Run ONLY port scanning
Run ONLY CVE vulnerability checks
Run ONLY network security checks (ports, TLS, DNS)
Run ONLY unauthenticated blackbox checks
Run ONLY authenticated API checks ### Vollständiges Optionen-Beispiel```powershell
.\CyberArk-Security-Audit.ps1 `
-PVWA "https://pvwa.domain.com" `
-AuthType LDAP `
-OutputPath "C:\Reports" `
-Credential $cred `
-SkipPortScan `
-SkipCVEChecks `
-SkipAPITests `
-PortScanTimeout 2000 `
-VerboseOutput
# Full audit with compliance mapping
.\CyberArk-Security-Audit.ps1 `
-PVWA "https://pvwa.domain.com" `
-AuthType LDAP `
-OutputPath "C:\Reports" `
-ComplianceMapping `
-IncludeEPMChecks `
-EPMUrl "https://epm.domain.com"
Häufige Szenarien```powershell
External penetration test (no access, no credentials)
Internal security audit (with CyberArk credentials)
Quick check (skip intensive scans)
Fast parallel port scanning (4.5x faster on PowerShell 7+) ### Red Team Szenarien```powershell
# OPSEC Mode - Stealth scanning for red team operations
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -OPSECMode -UnauthenticatedOnly
# Route traffic through Burp Suite proxy
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -Proxy "http://127.0.0.1:8080" -IgnoreCertificateErrors
# Advanced timing attack detection
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -IncludeTimingAttacks -UnauthenticatedOnly
# Full JWT/OAuth2 security testing
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -IncludeJWTTests
# WebSocket endpoint discovery and CSWSH testing
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -IncludeWebSocketTests
# WAF evasion testing (encoding bypasses, HPP, smuggling)
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -IncludeWAFEvasion
# Custom timing with jitter and randomized User-Agent
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -RequestDelay 3 -Jitter 30 -RandomizeUserAgent
# Quiet mode for automation/scripting
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -QuietMode -NoLogo -UnauthenticatedOnly
# Complete red team assessment
.\CyberArk-Security-Audit.ps1 `
-PVWA "https://pvwa.domain.com" `
-OPSECMode `
-Proxy "http://127.0.0.1:8080" `
-IncludeTimingAttacks `
-IncludeJWTTests `
-IncludeWebSocketTests `
-IncludeWAFEvasion `
-UnauthenticatedOnly
AD Security Audit (zBang-inspired) - detect shadow admins, Kerberos issues
AD Security with specific Domain Controller
Conjur/Secrets Manager integration check
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com"
-AuthType LDAP -IncludeADChecks
-IncludeConjurChecks -ConjurUrl "https://conjur.domain.com"
-ComplianceMapping
### Berichts- & Ausgabeszenarien```powershell
# Generate comprehensive reports to a specific directory
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP `
-OutputPath "C:\SecurityReports\CyberArk"
# Quick unauthenticated scan with minimal output for automation
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" `
-UnauthenticatedOnly -QuietMode -NoLogo `
-OutputPath "C:\Reports"
# Full audit for compliance reporting
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP `
-ComplianceMapping -OutputPath "C:\ComplianceReports"
# Generate reports and capture results for further processing
$auditResults = .\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP
# Access the returned data programmatically
$auditResults.ReportMetadata.RiskScore
$auditResults.Findings | Where-Object { $_.Severity -eq "Critical" }
$auditResults.Reports.HTML # Path to HTML report
$auditResults.Reports.CSV # Array of CSV file paths
$auditResults.Reports.JSON # Path to JSON report
Generierte Ausgabedateien:
Nach der Durchführung eines Audits finden Sie diese Dateien in Ihrem Ausgabeverzeichnis:```
C:\SecurityReports\CyberArk
├── CyberArk_Security_Audit_20260116_143022.html # Interactive HTML dashboard
├── CyberArk_Security_Audit_20260116_143022.json # Comprehensive JSON data
├── CyberArk_Security_Audit_20260116_143022_Executive_Summary.csv
├── CyberArk_Security_Audit_20260116_143022_Full_Findings.csv
├── CyberArk_Security_Audit_20260116_143022_Failed_Findings.csv
├── CyberArk_Security_Audit_20260116_143022_Remediation_Tracker.csv
├── CyberArk_Security_Audit_20260116_143022_Skipped_Checks.csv
├── CyberArk_Security_Audit_20260116_143022_CIS_Compliance_Matrix.csv
└── CyberArk_Security_Audit_20260116_143022_Component_Summary.csv
### Szenarien zur Erweiterung der Sicherheitslage```powershell
# Secrets Hub - Cloud secrets sync validation
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP `
-IncludeSecretsHubChecks -SecretsHubUrl "https://secretshub.cyberark.cloud"
# Remote Access / Alero - Vendor access security
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP `
-IncludeRemoteAccessChecks -AleroUrl "https://alero.cyberark.cloud"
# Kubernetes Secrets - Container security and Secrets Provider
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP `
-IncludeK8sChecks -K8sNamespace "cyberark" -ConjurApplianceUrl "https://conjur.domain.com"
# DevSecOps - CI/CD pipeline security
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP `
-IncludeDevSecOpsChecks
# Privilege Cloud - SaaS-specific checks
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP `
-IsPrivilegeCloud -PrivilegeCloudTenant "my-tenant"
# CyberArk Identity - SSO and adaptive MFA
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP `
-IncludeIdentityChecks -IdentityTenantUrl "https://aab1234.id.cyberark.cloud"
# Backup Security - Encryption and file permissions
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP `
-IncludeBackupSecurityChecks -BackupPath "D:\VaultBackups"
# HSM Integration - Hardware security module checks
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP `
-IncludeHSMChecks -HSMProvider "Thales"
# PTA Deep Dive - Advanced threat detection analysis
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP `
-IncludePTADeepDive
# Third-Party Integration - SIEM/ITSM/SOAR connectivity
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP `
-IncludeThirdPartyChecks -ServiceNowUrl "https://company.servicenow.com" -SIEMUrl "https://splunk.domain.com"
# Operational Hygiene - Health metrics and queue analysis
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP `
-IncludeOperationalChecks
# Attack Path Simulation - Red team validation
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP `
-IncludeAttackPathChecks -IncludeADChecks
# Supply Chain Integrity - Component validation
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP `
-IncludeSupplyChainChecks
# Network Segmentation - Micro-segmentation analysis
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP `
-IncludeNetworkSegmentationChecks
# Comprehensive audit with all security posture checks
.\CyberArk-Security-Audit.ps1 `
-PVWA "https://pvwa.domain.com" `
-AuthType LDAP `
-IncludeSecretsHubChecks `
-IncludeRemoteAccessChecks `
-IncludeK8sChecks `
-IncludeDevSecOpsChecks `
-IncludeIdentityChecks `
-IncludePluginChecks `
-IncludeBackupSecurityChecks `
-IncludeHSMChecks `
-IncludePTADeepDive `
-IncludeThirdPartyChecks `
-IncludeOperationalChecks `
-IncludeAttackPathChecks `
-IncludeSupplyChainChecks `
-IncludeNetworkSegmentationChecks `
-ComplianceMapping
Parameter Parameter Erforderlich Standard Beschreibung PVWA Ja - PVWA-Server-URL (z. B. https://pvwa.domain.com ) AuthType Nein CyberArk Authentifizierungsmethode: CyberArk, LDAP, RADIUS, SAML OutputPath Nein Aktuelles Verzeichnis Ausgabeverzeichnis für Berichte Credential Nein Eingabeaufforderung PSCredential zur Authentifizierung Parameter zum Überspringen SkipPortScan Nein False Netzwerk-Port-Scan überspringen SkipCVEChecks Nein False CVE-spezifische Schwachstellentests überspringen SkipAPITests Nein False API-Sicherheitstests überspringen SkipAuthenticatedChecks Nein False Alle authentifizierten Prüfungen der Phase 2 überspringen SkipSecretsChecks Nein False Secrets-Management-Prüfungen überspringen (SEC1-SEC14) SkipMachineIdentity Nein False Machine-Identity-Prüfungen überspringen (MID1-MID9) SkipIGAChecks Nein False Identity-Governance-Prüfungen überspringen (IGA1-IGA8) SkipCloudChecks Nein False Cloud-Sicherheitsprüfungen überspringen (CLD1-CLD6) SkipDRChecks Nein False Disaster-Recovery-Prüfungen überspringen (DR1-DR5) SkipDefaultCredentialTests Nein False Standard-/schwache Anmeldedaten-Tests überspringen (BB3) SkipSecretsHubChecks Nein False Secrets-Hub-Prüfungen überspringen (SH1-SH6) SkipRemoteAccessChecks Nein False Remote-Access-/Alero-Prüfungen überspringen (RA1-RA6) SkipK8sChecks Nein False Kubernetes-Prüfungen überspringen (K8S1-K8S8) SkipDevSecOpsChecks Nein False DevSecOps-Prüfungen überspringen (DSO1-DSO6)
Ausgabe Das Skript erstellt umfassende Berichte in drei Formaten, die zum Verfassen detaillierter Sicherheitsbewertungsberichte konzipiert sind:
1. HTML-Bericht (Interaktives Dashboard) Ein moderner, interaktiver HTML-Bericht mit:
Inhaltsverzeichnis : Schnelle Navigation zu allen Berichtsabschnitten
Zusammenfassung : Gesamtrisikobewertung, Compliance-Prozentsatz, wichtige Kennzahlen
Abschnitt zu den Hauptrisiken : Top 10 kritische/schwerwiegende Befunde mit Geschäftsauswirkungen
CIS-Benchmark-Compliance-Matrix : Steuerung-für-Steuerung-Compliance-Status
Detaillierte Befundtabelle : Erweiterbare Zeilen mit vollständigen Nachweisen und Abhilfeschritten
Klicken Sie auf einen Befund, um Folgendes anzuzeigen: Nachweise, technische Details, Risikobeschreibung, Geschäftsauswirkungen, CVSS-Score, Abhilfeschritte und Referenzen
Proof of Concept (PoC) : Request/Response-Nachweise für Penetrationstestberichte (falls verfügbar)
Abhilfe-Fahrplan : Priorisierter Zeitplan (24h/1wk/30d/90d)
Komponentenanalyse : Befunde gruppiert nach CyberArk-Komponente (Vault, CPM, PSM, PVWA, PTA)
Übersprungene Prüfungen : Manuelle Überprüfungsanforderungen mit Folgeanleitung
Druckfreundlich : Alle Befunde werden beim Drucken automatisch erweitert
2. CSV-Berichte (7 separate Dateien) Erzeugt mehrere CSV-Dateien für verschiedene Zielgruppen:
Datei Zweck Zielgruppe Executive_Summary.csvHochrangige Metriken und Risikoübersicht Führungsebene, Management Full_Findings.csvVollständige Befunde mit allen 20+ Feldern Sicherheitsanalysten Failed_Findings.csvNur fehlgeschlagene Prüfungen, nach Schweregrad sortiert Abhilfeteams Remediation_Tracker.csvUmsetzbarer Tracker mit AssignedTo, Status, DueDate IT-Betrieb Skipped_Checks.csvPrüfungen, die manuelle Überprüfung erfordern Prüfer CIS_Compliance_Matrix.csvSteuerung-für-Steuerung-Compliance-Status Compliance-Beauftragte Component_Summary.csvBefunde gruppiert nach Komponente Komponentenverantwortliche
3. JSON-Bericht (Strukturierte Daten) Umfassende strukturierte Daten für programmatische Analysen:```json
{
"reportInfo": { "title", "generatedAt", "version" },
"auditMetadata": { "target", "auditDate", "auditorInfo" },
"executiveSummary": {
"overallRiskRating": "Fair",
"riskScore": 45,
"keyMetrics": { "totalChecks", "passed", "failed", "compliance%" },
"findingsBySeverity": { "critical", "high", "medium", "low" },
"keyRisks": [ /* top 10 findings / ],
"immediatePriorities": [ / critical recommendations / ]
},
"complianceAnalysis": {
"overallCompliance": 78.5,
"cisControlsCompliance": { / per-control matrix / }
},
"componentAnalysis": { / findings by component / },
"categoryAnalysis": { / findings by category */ },
"remediationRoadmap": {
"immediate": { "timeframe": "24-48 hours", "findings": [] },
"urgent": { "timeframe": "1 week", "findings": [] },
"standard": { "timeframe": "30 days", "findings": [] },
"routine": { "timeframe": "90 days", "findings": [] }
},
"detailedFindings": { "failed", "passed", "all" },
"skippedChecks": { "summary", "requiresFollowUp", "all" },
"appendix": { "glossary", "severityDefinitions", "riskScoreExplanation" }
}
### Erweiterte Befunddetails
Jeder Befund enthält nun umfassende Informationen für die Berichterstellung:
| Feld | Beschreibung |
|-------|-------------|
| `FindingID` | Eindeutige Kennung (z.B. CA-20260116-A1B2C3D4) |
| `Category` | Sicherheitskategorie (z.B. Sichere Konfiguration, Authentifizierung) |
| `CISControl` | CIS-Benchmark-Kontrollreferenz |
| `AffectedComponent` | CyberArk-Komponente (Vault, CPM, PSM, PVWA, PTA) |
| `Evidence` | Technische Nachweise, die den Befund stützen |
| `TechnicalDetails` | Detaillierte technische Beschreibung |
| `RiskDescription` | Erklärung, warum dies ein Sicherheitsrisiko darstellt |
| `BusinessImpact` | Erklärung der geschäftlichen Auswirkungen |
| `CVSSScore` | Geschätzter CVSS-Score-Bereich |
| `RemediationSteps` | Schritt-für-Schritt-Anleitung zur Behebung |
| `ComplianceRefs` | Referenzen zu Compliance-Frameworks |
| `References` | Dokumentationslinks |
| `PoCRequest` | HTTP-Anforderungs-Proof-of-Concept (sofern verfügbar) |
| `PoCResponse` | HTTP-Antwort-Proof-of-Concept (sofern verfügbar) |
### Risikobewertung
Befunde werden nach Schweregrad bewertet:
- **Kritisch**: 40 Punkte (Sofortiges Handeln erforderlich)
- **Hoch**: 20 Punkte (Prioritäre Behebung innerhalb einer Woche)
- **Mittel**: 5 Punkte (Innerhalb von 30 Tagen beheben)
- **Niedrig**: 1 Punkt (Innerhalb von 90 Tagen beheben)
Risikostufen:
- **Hervorragend**: 0 Punkte (Keine Sicherheitsprobleme)
- **Gut**: 1-19 Punkte (Nur geringfügige Probleme)
- **Befriedigend**: 20-49 Punkte (Einige Probleme erfordern Aufmerksamkeit)
- **Schlecht**: 50-99 Punkte (Erhebliche Probleme)
- **Kritisch**: 100+ Punkte (Sofortiges Handeln erforderlich)
### Verfassen umfassender Berichte
Die Ausgabe soll Ihnen beim Verfassen professioneller Sicherheitsbewertungsberichte helfen:
1. **Verwenden Sie die Zusammenfassung für Führungskräfte** für Management-Briefings
2. **Verweisen Sie auf die CIS-Compliance-Matrix** für Compliance-Abschnitte
3. **Kopieren Sie Nachweise und technische Details** für technische Anhänge
4. **Verwenden Sie den Behebungsfahrplan** für den Abschnitt mit Empfehlungen
5. **Fügen Sie die Komponentenanalyse** für teamsspezifische Maßnahmen hinzu
6. **Verfolgen Sie die Behebung** mit dem CSV-Behebungs-Tracker
## Sicherheitshinweise
⚠️ **WARNUNG**: Dieses Tool führt aktive Sicherheitstests durch, die Folgendes verursachen können:
- Sicherheitswarnungen in Überwachungssystemen auslösen
- Kontosperrungen vermeiden, indem nur bekannte Standardpasswörter geprüft werden
- Password-Spraying- oder Brute-Force-Angriffe erfordern eine explizite Benutzerbestätigung über das Flag `-EnablePasswordSpraying`
- Von Sicherheitstools als bösartige Aktivität eingestuft werden
- Die Systemleistung während des Port-Scans beeinträchtigen
**Holen Sie immer eine ordnungsgemäße Genehmigung ein, bevor Sie dieses Skript ausführen.**
**Verwenden Sie `-OPSECMode` für eine reduzierte Erkennungsreichweite während Red-Team-Operationen.**
## Fehlerbehebung
### Häufige Probleme und Lösungen
#### Skriptausführung blockiert
**Fehler**: `File cannot be loaded because running scripts is disabled on this system`
**Lösung**:```powershell
# Option 1: Bypass for current session only
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
# Option 2: Unblock the specific file
Unblock-File -Path .\CyberArk-Security-Audit.ps1
PowerShell-Versionsfehler Fehler : This script requires PowerShell 7 or higher.
Check current version $PSVersionTable.PSVersion
Install PowerShell 7 winget install Microsoft.PowerShell
#### TLS/SSL-Verbindungsfehler
**Error**: `The request was aborted: Could not create SSL/TLS secure channel`
**Lösung**:```powershell
# Enable TLS 1.2 before running the script
[Net.ServicePointManager]::SecurityProtocol = [Net.SecurityProtocolType]::Tls12
# For PowerShell 7, TLS 1.3 may also be available
[Net.ServicePointManager]::SecurityProtocol = [Net.SecurityProtocolType]::Tls12 -bor [Net.SecurityProtocolType]::Tls13
Fehler bei der Zertifikatsvalidierung Fehler : The underlying connection was closed: Could not establish trust relationship
Lösung : Dies deutet typischerweise auf ein Zertifikatsproblem (z. B. selbstsigniertes Zertifikat) mit der PVWA hin. Das Skript erfasst dies automatisch als Sicherheitsbefund und setzt die Bewertung fort, um eine vollständige Abdeckung zu gewährleisten. Das Skript enthält eine Umgehung der Zertifikatsvalidierung für die Betriebskontinuität:```powershell
The script automatically bypasses certificate validation for assessment continuity
while capturing certificate issues as findings [System.Net.ServicePointManager]::ServerCertificateValidationCallback = { $true }
#### Authentifizierungsfehler
**Fehler**: `Authentication failed: The remote server returned an error: (401) Unauthorized`
**Lösungen**:
1. Überprüfen Sie, ob die Anmeldeinformationen korrekt sind
2. Stellen Sie sicher, dass der Authentifizierungstyp Ihrer Umgebung entspricht (`-AuthType LDAP`, `-AuthType CyberArk` usw.)
3. Stellen Sie sicher, dass das Konto nicht gesperrt ist
4. Überprüfen Sie, ob das Konto über API-Zugriffsberechtigungen verfügt```powershell
# Test authentication manually
$cred = Get-Credential
$body = @{ username = $cred.UserName; password = $cred.GetNetworkCredential().Password } | ConvertTo-Json
Invoke-RestMethod -Uri "https://pvwa.domain.com/PasswordVault/api/Auth/LDAP/Logon" -Method POST -Body $body -ContentType "application/json"
Zeitüberschreitungen bei Port-Scans Fehler : Port-Scans dauern zu lange oder laufen aus
Increase timeout (default is 1000ms)
Or skip port scanning entirely #### Berichtsgenerierungsfehler
**Fehler**: Berichtsdateien können nicht geschrieben werden
**Lösung**:```powershell
# Specify a writable output directory
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -OutputPath "C:\Reports"
# Ensure the directory exists
New-Item -ItemType Directory -Path "C:\Reports" -Force
Hilfe Wenn Sie auf Probleme stoßen, die oben nicht behandelt werden:
Führen Sie mit ausführlicher Ausgabe aus: -VerboseOutput
Überprüfen Sie den generierten JSON-Bericht auf detaillierte Fehlerinformationen
Überprüfen Sie die Windows-Ereignisprotokolle auf zugehörige Fehler
Öffnen Sie ein Issue auf GitHub mit den Fehlerdetails und Umgebungsinformationen
Referenzen
CyberArk-Dokumentation
Lizenz. Dieses Tool wird wie besehen für Sicherheitsbewertungszwecke bereitgestellt. Verwenden Sie es verantwortungsvoll und ethisch.
Secrets Provider, RBAC, Pod-Sicherheit, Conjur-Follower
DevSecOps-Pipeline DSO1 - DSO6 CI/CD-Secrets-Abruf, Sprawl-Erkennung, kurzlebige Token
Privilege Cloud PC1 - PC5 Connector-Health, Tenant-Isolation, ISP-Integration
CyberArk Identity IDN1 - IDN6 SSO-Integration, adaptives MFA, Sitzungs-Risikoscore
Benutzerdefinierte Plugins PLG1 - PLG5 PSM/CPM-Plugin-Sicherheit, digitale Signaturen, ACLs
Backup-Sicherheit BKP1 - BKP5 Verschlüsselung, Dateiberechtigungen, Wiederherstellungstests
HSM-Integration HSM1 - HSM4 HSM-Health, Key-Wrapping, Partition-Isolation
PTA Deep Dive PTAD1 - PTAD6 Benutzerdefinierte Regeln, ML-Qualität, UEBA, Alarmmüdigkeit
Drittanbieter-Integration TPI1 - TPI5 SIEM/ITSM/SOAR-Konnektivität, Credential-Health
Betriebshygiene OPS1 - OPS8 Onboarding-Warteschlange, CPM-Fehler, PSM-Metriken, Lizenz
Angriffspfad-Simulation APS1 - APS6 PtH, NTLM-Relay, Kerberoasting, Privilegieneskalation
Lieferkettenintegrität SCI1 - SCI5 Datei-Hashes, Patch-Aktualität, Code-Signierung
Netzwerksegmentierung NSG1 - NSG5 Vault-Isolation, Komponenten-ACLs, East-West-Überwachung
SkipPrivilegeCloudChecks Nein False Privilege-Cloud-Prüfungen überspringen (PC1-PC5)
SkipIdentityChecks Nein False CyberArk-Identity-Prüfungen überspringen (IDN1-IDN6)
SkipPluginChecks Nein False Benutzerdefinierte Plugin-Prüfungen überspringen (PLG1-PLG5)
SkipBackupSecurityChecks Nein False Backup-Sicherheitsprüfungen überspringen (BKP1-BKP5)
SkipHSMChecks Nein False HSM-Integrationsprüfungen überspringen (HSM1-HSM4)
SkipPTADeepDive Nein False PTA-Deep-Dive-Prüfungen überspringen (PTAD1-PTAD6)
SkipThirdPartyChecks Nein False Drittanbieter-Integrationsprüfungen überspringen (TPI1-TPI5)
SkipOperationalChecks Nein False Betriebliche Hygiene-Prüfungen überspringen (OPS1-OPS8)
SkipAttackPathChecks Nein False Angriffspfad-Simulationsprüfungen überspringen (APS1-APS6)
SkipSupplyChainChecks Nein False Supply-Chain-Integritätsprüfungen überspringen (SCI1-SCI5)
SkipNetworkSegmentationChecks Nein False Netzwerksegmentierungsprüfungen überspringen (NSG1-NSG5)
UnauthenticatedOnly Nein False Nur Phase 1 ausführen (keine Anmeldedaten erforderlich)
IncludeEPMChecks Nein False EPM-Integrationsprüfungen einschließen
ComplianceMapping Nein False Compliance-Framework-Zuordnung generieren
OnlyPortScan Nein False NUR Port-Scan-Prüfungen ausführen
OnlyCVEChecks Nein False NUR CVE-Schwachstellenprüfungen ausführen
OnlyAuthenticatedChecks Nein False NUR authentifizierte API-Prüfungen ausführen
OnlyNetworkChecks Nein False NUR Netzwerksicherheitsprüfungen ausführen (TLS, Ports, DNS)
OnlyBlackboxChecks Nein False NUR nicht authentifizierte Blackbox-Prüfungen ausführen
Parameter für CyberArk-Tools
IncludeADChecks Nein False Active Directory-Sicherheitsprüfungen aktivieren (zBang-inspiriert)
IncludeConjurChecks Nein False Conjur-/Secrets-Manager-Integrationsprüfungen aktivieren
ConjurUrl Nein - Conjur-Server-URL für Integrationsprüfungen
DomainController Nein - Domänencontroller für AD-Sicherheitsabfragen
OPSECMode / Stealth Nein False OPSEC-/Stealth-Modus mit Verzögerungen und reduziertem Rauschen aktivieren
ProxyCredential Nein - Anmeldedaten für authentifizierten Proxy
IgnoreCertificateErrors Nein False SSL/TLS-Zertifikatsvalidierung überspringen
RequestDelay Nein 0 Verzögerung zwischen Anfragen in Sekunden (0-60)
Jitter Nein 0 Zufälliger Jitter-Prozentsatz (0-100) für zeitliche Variation
UserAgent Nein - Benutzerdefinierte User-Agent-Zeichenfolge
RandomizeUserAgent Nein False Durch gängige User-Agent-Zeichenfolgen rotieren
IncludeTimingAttacks Nein False Zeitbasierte Schwachstellenerkennung aktivieren
IncludeJWTTests Nein False JWT-/OAuth2-Sicherheitstests aktivieren
IncludeWebSocketTests Nein False WebSocket-Endpunkterkennung aktivieren
IncludeWAFEvasion Nein False WAF-/IDS-Umgehungstests aktivieren
NoLogo Nein False Banneranzeige unterdrücken
QuietMode Nein False Konsolenausgabe reduzieren (Info-Nachrichten unterdrückt)
EnablePasswordSpraying Nein False Password Spraying aktivieren (erfordert explizite Bestätigung)
ParallelExecution Nein False Parallele Ausführung für schnellere Scans aktivieren
MaxThreads Nein 5 Maximale gleichzeitige Threads (1-20)
EPMUrl Nein - EPM-Server-URL für EPM-Integrationsprüfungen
Parameter für Sicherheitslage
IncludeSecretsHubChecks Nein False Secrets-Hub-Cloud-Sync-Prüfungen aktivieren
SecretsHubUrl Nein - Secrets-Hub-URL für Integrationsprüfungen
IncludeRemoteAccessChecks Nein False Remote-Access-/Alero-Prüfungen aktivieren
AleroUrl Nein - Alero-URL für Lieferantenzugriffsprüfungen
IncludeK8sChecks Nein False Kubernetes-/Container-Secrets-Prüfungen aktivieren
K8sNamespace Nein default Kubernetes-Namespace für Secrets-Prüfungen
ConjurApplianceUrl Nein - Conjur-Appliance-URL für K8s-Integration
IncludeDevSecOpsChecks Nein False DevSecOps-Pipeline-Sicherheitsprüfungen aktivieren
IncludePrivilegeCloudChecks Nein False Privilege-Cloud-/SaaS-spezifische Prüfungen aktivieren
IsPrivilegeCloud Nein False Ziel als Privilege Cloud SaaS kennzeichnen
PrivilegeCloudTenant Nein - Privilege-Cloud-Mandantenkennung
IncludeIdentityChecks Nein False CyberArk-Identity-/Idaptive-Prüfungen aktivieren
IdentityTenantUrl Nein - CyberArk-Identity-Mandanten-URL
IncludePluginChecks Nein False Benutzerdefinierte Plugin-Sicherheitsprüfungen aktivieren
IncludeBackupSecurityChecks Nein False Backup-Sicherheitsprüfungen aktivieren
BackupPath Nein - Pfad zu Vault-Backup-Dateien für die Analyse
IncludeHSMChecks Nein False HSM-Integrationsprüfungen aktivieren
HSMProvider Nein - HSM-Anbietertyp (Thales, nCipher, SafeNet, AWSCloudHSM, AzureHSM, Other)
IncludePTADeepDive Nein False Erweiterte PTA-Erkennungsprüfungen aktivieren
IncludeThirdPartyChecks Nein False SIEM-/ITSM-/SOAR-Integrationsprüfungen aktivieren
ServiceNowUrl Nein - ServiceNow-URL für ITSM-Prüfungen
SIEMUrl Nein - SIEM-URL für Ereigniskorrelationsprüfungen
IncludeOperationalChecks Nein False Betriebliche Hygiene-Kennzahlen aktivieren
IncludeAttackPathChecks Nein False Angriffspfad-Simulationsprüfungen aktivieren
IncludeSupplyChainChecks Nein False Supply-Chain-Integritätsprüfungen aktivieren
IncludeNetworkSegmentationChecks Nein False Netzwerksegmentierungsprüfungen aktivieren
PortScanTimeout Nein 1000 Port-Scan-Verbindungstimeout (ms)
VerboseOutput Nein False Ausführliche Protokollierung aktivieren