
CyberArk सुरक्षा ऑडिट
CyberArk Privileged Access Management (PAM) प्लेटफार्मों के लिए एक व्यापक PowerShell-आधारित सुरक्षा मूल्यांकन उपकरण। आक्रामक सुरक्षा पेशेवरों, रेड टीमर्स और पेनिट्रेशन टेस्टर्स के लिए डिज़ाइन किया गया।
यह उपकरण नेटवर्क के माध्यम से CyberArk सर्वरों के विरुद्ध दूरस्थ रूप से चलाने के लिए डिज़ाइन किया गया है। इसे CyberArk सर्वरों पर स्वयं निष्पादित करने की आवश्यकता नहीं है। सभी जाँचें PVWA API, पोर्ट स्कैनिंग और वेब परीक्षण का उपयोग करके नेटवर्क पर की जाती हैं।
यह उपकरण सुरक्षा जाँचें करता है जिनमें CIS बेंचमार्क अनुपालन, विक्रेता सर्वोत्तम प्रथाएँ, ब्लैकबॉक्स परीक्षण, नेटवर्क सुरक्षा विश्लेषण, CVE-विशिष्ट कमजोरी जाँच (2025 CVEs सहित), मशीन पहचान सुरक्षा, रहस्य प्रबंधन, शून्य स्थायी विशेषाधिकार (ZSP) मूल्यांकन, पहचान शासन और उन्नत सुरक्षा जाँच शामिल हैं।
| फ़ीचर | विवरण |
|---|---|
| दूरस्थ ऑडिटिंग | सभी जाँचें नेटवर्क के माध्यम से दूरस्थ रूप से की जाती हैं - CyberArk सर्वरों पर स्थापित करने की आवश्यकता नहीं |
| OPSEC मोड | कॉन्फ़िगरेबल विलंब, जिटर और कम पता लगाने के पदचिह्न के साथ स्टील्थ स्कैनिंग |
| प्रॉक्सी समर्थन | सभी ट्रैफ़िक को Burp Suite, ZAP या अन्य इंटरसेप्टिंग प्रॉक्सी के माध्यम से रूट करें |
| टाइमिंग अटैक | प्रतिक्रिया समय विश्लेषण के माध्यम से उपयोगकर्ता गणना और ब्लाइंड इंजेक्शन का पता लगाएं |
| JWT सुरक्षा | none एल्गोरिथम बायपास, कुंजी भ्रम, कमजोर हस्ताक्षर एल्गोरिदम के लिए परीक्षण |
| WebSocket परीक्षण | रीयल-टाइम एंडपॉइंट खोजें और क्रॉस-साइट WebSocket हाईजैकिंग के लिए परीक्षण करें |
| WAF चोरी | एन्कोडिंग बायपास, HTTP पैरामीटर प्रदूषण, अनुरोध तस्करी का परीक्षण करें |
| User-Agent रोटेशन | फिंगरप्रिंटिंग से बचने के लिए यादृच्छिक या कस्टम User-Agent स्ट्रिंग |
| समानांतर निष्पादन | तेज स्कैन के लिए वैकल्पिक समानांतर निष्पादन |
| शांत मोड | ऑटोमेशन और स्क्रिप्टिंग के लिए कम कंसोल आउटपुट |
| क्रेडेंशियल सुरक्षा | उपयोग के बाद मेमोरी क्लीनअप के साथ सुरक्षित हैंडलिंग |
| व्यापक रिपोर्टिंग | HTML डैशबोर्ड, 7 CSV फ़ाइलें, और प्रोग्रामेटिक उपयोग के लिए संरचित JSON |
| PoC साक्ष्य | पेनिट्रेशन परीक्षण के लिए HTML रिपोर्ट में अनुरोध/प्रतिक्रिया प्रूफ-ऑफ-कॉन्सेप्ट शामिल |
| चयनात्मक निष्पादन | केवल विशिष्ट जाँच श्रेणियां चलाएं (portscan, CVE, blackbox, authenticated, network) |
| गलत-सकारात्मक कमी | SPA कैच-ऑल गलत-सकारात्मक को खत्म करने के लिए बेसलाइन फिंगरप्रिंटिंग |
| पहचान प्रमाणीकरण परीक्षण | StartAuthentication/ForgotUsername जानकारी प्रकटीकरण और गणना जाँच |
| ऑडिट चरण | आवश्यक पहुँच |
|---|---|
| चरण 1 (अप्रमाणित) | PVWA (HTTPS/443) तक नेटवर्क पहुँच |
| चरण 2 (प्रमाणित) | Vault Admin या Auditor भूमिका के साथ CyberArk API क्रेडेंशियल |
यह स्क्रिप्ट पूरी तरह से स्व-निहित है और केवल देशी PowerShell और .NET Framework क्षमताओं का उपयोग करती है। किसी अतिरिक्त उपकरण या मॉड्यूल को स्थापित करने की आवश्यकता नहीं है।
स्क्रिप्ट निम्नलिखित का लाभ उठाती है:
System.Net.Sockets.TcpClient, System.Net.Security.SslStreamInvoke-WebRequest, Invoke-RestMethodSystem.Security.Cryptography.X509CertificatesPowerShell खोलें और चलाएं:```powershell $PSVersionTable.PSVersion
सुनिश्चित करें कि मुख्य संस्करण **7 या उससे अधिक** है। यदि नहीं, तो [PowerShell 7.x डाउनलोड करें](https://github.com/PowerShell/PowerShell/releases)।
> **नोट:** इस स्क्रिप्ट के लिए PowerShell 7.0 या उसके बाद के संस्करण की आवश्यकता है। Windows PowerShell 5.1 समर्थित नहीं है।
### चरण 2: स्क्रिप्ट डाउनलोड करें
**विकल्प A: रिपॉजिटरी क्लोन करें (अनुशंसित)**```powershell
git clone https://github.com/Logisek/HuntCyberArk.git
cd HuntCyberArk
विकल्प B: सीधे डाउनलोड करें```powershell
Invoke-WebRequest -Uri "https://raw.githubusercontent.com/Logisek/HuntCyberArk/main/CyberArk-Security-Audit.ps1" -OutFile "CyberArk-Security-Audit.ps1"
### चरण 3: निष्पादन नीति सेट करें (यदि आवश्यक हो)
यदि आप स्क्रिप्ट निष्पादन त्रुटियों का सामना करते हैं, तो अस्थायी रूप से स्क्रिप्ट निष्पादन की अनुमति दें:```powershell
# Check current policy
Get-ExecutionPolicy
# Set for current session only (recommended)
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
# Or unblock the downloaded script
Unblock-File -Path .\CyberArk-Security-Audit.ps1
उचित TLS परीक्षण के लिए, सुनिश्चित करें कि आपका PowerShell सत्र TLS 1.2+ का समर्थन करता है:```powershell
[Net.ServicePointManager]::SecurityProtocol = [Net.SecurityProtocolType]::Tls12
### चरण 5: कनेक्टिविटी का परीक्षण करें
सुनिश्चित करें कि आप PVWA सर्वर तक पहुँच सकते हैं:```powershell
# Test basic connectivity
Test-NetConnection -ComputerName pvwa.domain.com -Port 443
# Test HTTPS endpoint
Invoke-WebRequest -Uri "https://pvwa.domain.com/PasswordVault/" -UseBasicParsing -TimeoutSec 10
PowerShell 7 बेहतर प्रदर्शन और बेहतर TLS समर्थन प्रदान करता है:```powershell
winget install Microsoft.PowerShell
## ऑडिट चरण और प्रमाणीकरण आवश्यकताएँ
ऑडिट दो चरणों में चलता है, प्रत्येक की अलग-अलग प्रमाणीकरण आवश्यकताएँ होती हैं:
### चरण 1: अप्रमाणित जाँच (कोई क्रेडेंशियल आवश्यक नहीं)
बाहरी/ब्लैकबॉक्स परीक्षण जो बिना किसी क्रेडेंशियल के चलाया जा सकता है:
- नेटवर्क सुरक्षा (पोर्ट स्कैनिंग, वॉल्ट पोर्ट एक्सपोज़र)
- TLS/SSL कॉन्फ़िगरेशन और प्रमाणपत्र विश्लेषण
- ब्लैकबॉक्स वेब सुरक्षा (एक्सपोज़्ड एंडपॉइंट, सूचना प्रकटीकरण)
- PVWA सुरक्षा हेडर और कुकी सुरक्षा
- CVE-विशिष्ट भेद्यता परीक्षण (2025 CVEs सहित)
- API सुरक्षा परीक्षण (अप्रमाणित एंडपॉइंट)
- घटक संस्करण का पता लगाना
- टाइमिंग अटैक का पता लगाना
- JWT/OAuth2 सुरक्षा परीक्षण
- WebSocket एंडपॉइंट खोज
- WAF चोरी परीक्षण
- CyberArk Identity/Privilege Cloud प्रमाणीकरण एंडपॉइंट परीक्षण (StartAuthentication, ForgotUsername)
**उपयोग मामला**: पैठ परीक्षण, बाहरी सुरक्षा मूल्यांकन, त्वरित टोही
### चरण 2: प्रमाणित जाँच (CyberArk API क्रेडेंशियल आवश्यक)
गहन कॉन्फ़िगरेशन ऑडिट जिसके लिए CyberArk REST API एक्सेस की आवश्यकता होती है:
- सेफ कॉन्फ़िगरेशन और अनुमतियाँ
- खाता और क्रेडेंशियल प्रबंधन सेटिंग्स
- प्लेटफ़ॉर्म कॉन्फ़िगरेशन
- उपयोगकर्ता खाते और वॉल्ट अनुमतियाँ
- प्रमाणीकरण विधि सेटिंग्स
- घटक स्वास्थ्य स्थिति
- मास्टर पॉलिसी, PSM, CPM, PTA कॉन्फ़िगरेशन
- मशीन आइडेंटिटी सुरक्षा (सेवा खाते, AppID)
- सीक्रेट्स प्रबंधन (CP/CCP कॉन्फ़िगरेशन)
- जीरो स्टैंडिंग प्रिविलेज (JIT एक्सेस आकलन)
- आइडेंटिटी गवर्नेंस (अनाथ पहचान, अनुमति बहाव)
- क्लाउड सुरक्षा (AWS/Azure/GCP एकीकरण)
- आपदा पुनर्प्राप्ति (DR Vault, HA क्लस्टर स्वास्थ्य)
- अनुपालन मैपिंग (NIST, SOC 2, PCI-DSS)
- Secrets Hub एकीकरण (क्लाउड-नेटिव सीक्रेट्स सिंक)
- रिमोट एक्सेस / Alero सुरक्षा
- Kubernetes सीक्रेट्स सुरक्षा
- DevSecOps पाइपलाइन सुरक्षा
- Privilege Cloud / SaaS-विशिष्ट जाँच
- CyberArk Identity / Idaptive एकीकरण
- कस्टम प्लगइन सुरक्षा
- बैकअप सुरक्षा
- HSM एकीकरण
- PTA उन्नत पहचान
- तृतीय-पक्ष एकीकरण (SIEM, ITSM, SOAR)
- परिचालन स्वच्छता मीट्रिक
- हमला पथ सिमुलेशन
- आपूर्ति श्रृंखला अखंडता
- नेटवर्क विभाजन
**आवश्यक अनुमतियाँ**: Vault Admin या Auditor भूमिका अनुशंसित
## विशेषताएँ
### सुरक्षा जाँच श्रेणियाँ
| श्रेणी | नियंत्रण उपसर्ग | विवरण |
|----------|---------------|-------------|
| CIS बेंचमार्क | 1.x - 8.x | CIS CyberArk PAM बेंचमार्क v1.0 अनुपालन |
| विक्रेता सर्वोत्तम प्रथाएँ | V1.x - V8.x | CyberArk सुरक्षा सख्तीकरण अनुशंसाएँ |
| ब्लैकबॉक्स परीक्षण | BB1 - BB11 | प्रमाणीकरण के बिना बाहरी सुरक्षा परीक्षण |
| नेटवर्क सुरक्षा | NET1 - NET7 | पोर्ट स्कैनिंग और नेटवर्क एक्सपोज़र विश्लेषण |
| TLS सुरक्षा | TLS1 - TLS4 | SSL/TLS कॉन्फ़िगरेशन और सिफर विश्लेषण |
| CVE जाँच | CVE1 - CVE23 | ज्ञात CyberArk भेद्यता का पता लगाना (2018-2025) |
| सुरक्षा बुलेटिन | CA25-x | CyberArk सुरक्षा बुलेटिन जाँच |
| API सुरक्षा | API1 - API5 | REST API सुरक्षा परीक्षण |
| प्रमाणीकरण सुरक्षा | AUTH1 - AUTH2 | CyberArk Identity/Privilege Cloud प्रमाणीकरण एंडपॉइंट परीक्षण |
| **उन्नत सुरक्षा** | | |
| मशीन आइडेंटिटी | MID1 - MID9 | सेवा खाता, AppID, और AIM प्रदाता सुरक्षा |
| सीक्रेट्स प्रबंधन | SEC1 - SEC14 | क्रेडेंशियल प्रदाता/CCP और Conjur सुरक्षा |
| जीरो स्टैंडिंग प्रिविलेज | ZSP1 - ZSP5 | JIT एक्सेस और विशेषाधिकार आकलन |
| आइडेंटिटी गवर्नेंस | IGA1 - IGA8 | जीवनचक्र और अनुमति प्रबंधन |
| EPM एकीकरण | EPM1 - EPM6 | एंडपॉइंट प्रिविलेज मैनेजर जाँच |
| क्लाउड सुरक्षा | CLD1 - CLD6 | सुरक्षित क्लाउड एक्सेस जाँच |
| आपदा पुनर्प्राप्ति | DR1 - DR5 | HA और DR कॉन्फ़िगरेशन |
| अनुपालन मैपिंग | COMP1 - COMP4 | NIST, SOC2, PCI-DSS संरेखण |
| ऑडिट लॉगिंग | AUD1 - AUD4 | SIEM और लॉगिंग सत्यापन |
| **सुरक्षा मुद्रा विस्तार** | | |
| Secrets Hub | SH1 - SH6 | क्लाउड सीक्रेट्स सिंक स्वास्थ्य, विलंबता, संस्करण बहाव |
| रिमोट एक्सेस / Alero | RA1 - RA6 | विक्रेता आमंत्रण, MFA, सत्र सीमाएँ, डिवाइस बाइंडिंग |
| Kubernetes सीक्रेट्स | K8S1 - K8S8 | सीक्रेट्स प्रदाता, RBAC, पॉड सुरक्षा, Conjur फ़ॉलोअर |
| DevSecOps पाइपलाइन | DSO1 - DSO6 | CI/CD सीक्रेट्स पुनर्प्राप्ति, फैलाव का पता लगाना, अल्पकालिक टोकन |
| Privilege Cloud | PC1 - PC5 | कनेक्टर स्वास्थ्य, टेनेंट अलगाव, ISP एकीकरण |
| CyberArk Identity | IDN1 - IDN6 | SSO एकीकरण, अनुकूली MFA, सत्र जोखिम स्कोरिंग |
| कस्टम प्लगइन | PLG1 - PLG5 | PSM/CPM प्लगइन सुरक्षा, डिजिटल हस्ताक्षर, ACL |
| बैकअप सुरक्षा | BKP1 - BKP5 | एन्क्रिप्शन, फ़ाइल अनुमतियाँ, पुनर्स्थापना परीक्षण |
| HSM एकीकरण | HSM1 - HSM4 | HSM स्वास्थ्य, कुंजी रैपिंग, विभाजन अलगाव |
| PTA गहन विश्लेषण | PTAD1 - PTAD6 | कस्टम नियम, ML गुणवत्ता, UEBA, अलर्ट थकान |
| तृतीय-पक्ष एकीकरण | TPI1 - TPI5 | SIEM/ITSM/SOAR कनेक्टिविटी, क्रेडेंशियल स्वास्थ्य |
| परिचालन स्वच्छता | OPS1 - OPS8 | ऑनबोर्डिंग कतार, CPM विफलताएँ, PSM मीट्रिक, लाइसेंस |
| हमला पथ सिमुलेशन | APS1 - APS6 | PtH, NTLM रिले, Kerberoasting, विशेषाधिकार वृद्धि |
| आपूर्ति श्रृंखला अखंडता | SCI1 - SCI5 | फ़ाइल हैश, पैच मुद्रा, कोड साइनिंग |
| नेटवर्क विभाजन | NSG1 - NSG5 | Vault अलगाव, घटक ACL, पूर्व-पश्चिम निगरानी |
### विस्तृत जाँच कवरेज
#### CIS बेंचमार्क अनुपालन (1.x - 8.x)
- समर्पित Vault सर्वर कॉन्फ़िगरेशन
- फ़ायरवॉल नियम और सेवा सख्तीकरण
- मास्टर पॉलिसी पासवर्ड सेटिंग्स
- पासवर्ड जटिलता और समाप्ति
- सुरक्षित पहुंच और अनुमतियाँ
- स्वचालित पासवर्ड प्रबंधन
- MFA और LDAP सुरक्षा
- PSM सत्र रिकॉर्डिंग
- ऑडिट लॉगिंग और SIEM एकीकरण
- TLS कॉन्फ़िगरेशन
#### विक्रेता सर्वोत्तम प्रथाएँ (V1.x - V8.x)
- मास्टर पॉलिसी सेटिंग्स (वैधता अवधि, एक-बार पासवर्ड, अनन्य पहुंच)
- PSM रिकॉर्डिंग, कीस्ट्रोक लॉगिंग, क्लिपबोर्ड प्रतिबंध
- खाता खोज और ऑनबोर्डिंग नियम
- PTA विसंगति पहचान
- कनेक्शन घटक सुरक्षा
- लिंक किए गए खाते (लॉगऑन/रीकंसाइल)
- PVWA HTTP सुरक्षा हेडर
- CPM सेवा कॉन्फ़िगरेशन
#### ब्लैकबॉक्स सुरक्षा परीक्षण (BB1 - BB11)
- उजागर संवेदनशील एंडपॉइंट (Swagger, API दस्तावेज़, एडमिन पेज)
- सूचना प्रकटीकरण (संस्करण, स्टैक ट्रेस)
- डिफ़ॉल्ट क्रेडेंशियल परीक्षण
- खतरनाक HTTP विधियाँ (PUT, DELETE, TRACE)
- कुकी सुरक्षा विशेषताएँ (Secure, HttpOnly, SameSite)
- CORS गलत कॉन्फ़िगरेशन
- बैकअप/कॉन्फ़िग फ़ाइल एक्सपोज़र
- निर्देशिका सूचीकरण
- SSL/TLS प्रमाणपत्र समस्याएँ
- दर सीमित पहचान
- ज्ञात भेद्यता पैटर्न
#### CyberArk Identity / Privilege Cloud प्रमाणीकरण सुरक्षा (AUTH1 - AUTH2)
- **StartAuthentication सूचना प्रकटीकरण**: संवेदनशील डेटा एक्सपोज़र का पता लगाता है जिसमें शामिल हैं:
- प्री-ऑथ प्रतिक्रियाओं में सत्र ID एक्सपोज़र
- प्रमाणीकरण चुनौतियों के माध्यम से उपयोगकर्ता गणना (मान्य बनाम अमान्य उपयोगकर्ता)
- MFA तंत्र प्रकटीकरण (UP, SMS, EMAIL, OATH, QR, आदि)
- प्रमाणीकरण प्रतिक्रियाओं में ईमेल/PII प्रकटीकरण
- टेनेंट ID एक्सपोज़र
- प्रमाणीकरण कॉन्फ़िगरेशन विवरण
- **ForgotUsername एंडपॉइंट गणना**: पासवर्ड पुनर्प्राप्ति के माध्यम से उपयोगकर्ता नाम गणना का परीक्षण करता है:
- सुविधा उपलब्धता का पता लगाना
- मान्य बनाम अमान्य उपयोगकर्ताओं के लिए अंतर प्रतिक्रिया विश्लेषण
#### नेटवर्क सुरक्षा (NET1 - NET7)
- **पोर्ट स्कैनिंग**: CyberArk-विशिष्ट पोर्ट का व्यापक स्कैन
- PVWA (443, 80)
- Vault (1858, 1859)
- प्रशासनिक (RDP, SSH, WinRM)
- डेटाबेस (MSSQL, MySQL, PostgreSQL, Oracle)
- प्रोटोकॉल (SMB, NetBIOS, LDAP, SNMP)
- Vault पोर्ट (1858) सुरक्षा विश्लेषण
- DNS सुरक्षा कॉन्फ़िगरेशन
#### TLS/SSL सुरक्षा (TLS1 - TLS4)
- कमज़ोर प्रोटोकॉल का पता लगाना (SSLv2, SSLv3, TLS 1.0, TLS 1.1)
- सिफर सूट शक्ति विश्लेषण
- कमज़ोर सिफर का पता लगाना (RC4, DES, 3DES, MD5, NULL, EXPORT)
- प्रमाणपत्र सत्यापन
- कुंजी आकार सत्यापन
- हस्ताक्षर एल्गोरिदम जाँच
#### CVE-विशिष्ट भेद्यता जाँच (CVE1 - CVE23)
- **CVE-2018-9842**: पोर्ट 1858 के माध्यम से Vault मेमोरी प्रकटीकरण
- **CVE-2018-9843**: PVWA डिसीरियलाइज़ेशन RCE (प्री-ऑथ)
- **CVE-2019-7442**: SAML प्रमाणीकरण में XXE
- **CVE-2021-31796**: रिमोट क्रेडेंशियल फ़ाइल शोषण (एक्सपोज़्ड .cred फ़ाइलों की जाँच करता है, यह निर्धारित करने के लिए VerificationsFlag का विश्लेषण करता है कि पासवर्ड को डिक्रिप्ट किया जा सकता है या नहीं)
- **CVE-2021-37151**: MFA प्रतिक्रिया लंबाई के माध्यम से CyberArk Identity उपयोगकर्ता नाम गणना (मध्यम) - StartAuthentication सूचना प्रकटीकरण जाँच के माध्यम से पता लगाया गया
- **CVE-2022-22700**: X-CFY-TX-TM टाइमिंग हेडर के माध्यम से CyberArk Identity उपयोगकर्ता नाम गणना (मध्यम) - StartAuthentication सूचना प्रकटीकरण जाँच के माध्यम से पता लगाया गया
- **CWE-200**: StartAuthentication एंडपॉइंट सूचना प्रकटीकरण (सत्र ID, MFA तंत्र, टेनेंट ID, प्रमाणीकरण कॉन्फ़िग)
- **CWE-203**: प्रेक्षणीय विसंगति के माध्यम से ForgotUsername एंडपॉइंट उपयोगकर्ता नाम गणना
- **CVE-2024-42340**: CWE-602 क्लाइंट-साइड प्रवर्तन बायपास
- **CVE-2024-42339**: IDOR / संवेदनशील सूचना प्रकटीकरण
- **CVE-2024-54840**: PVWA होस्ट हेडर इंजेक्शन (मध्यम)
- **CVE-2024-57967**: PVWA LDAP मैपिंग विशेषाधिकार वृद्धि (मध्यम)
- **CVE-2025-22270**: भूमिका प्रबंधन में EPM HTML इंजेक्शन
- **CVE-2025-22271**: EPM X-Forwarded-For स्पूफिंग
- **CVE-2025-22272**: modalDlgMsgInternal के माध्यम से EPM XSS
- **CVE-2025-22273**: EPM पासवर्ड परिवर्तन ब्रूट फोर्स
- **CVE-2025-22274**: EPM एप्लिकेशन परिभाषा इंजेक्शन
- **CVE-2025-49827**: Secrets Manager IAM प्रमाणक बायपास (गंभीर)
- **CVE-2025-49828**: Secrets Manager रिमोट कोड निष्पादन (उच्च)
- **CVE-2025-49829**: Secrets Manager लापता सत्यापन (मध्यम)
- **CVE-2025-49830**: Secrets Manager पथ ट्रैवर्सल और फ़ाइल प्रकटीकरण (उच्च)
- **CVE-2025-49831**: Secrets Manager नेटवर्क बायपास (गंभीर)
- सुरक्षा बुलेटिन: CA25-25, CA25-29, CA25-32, CA25-34, CA25-35
- अतिरिक्त जाँच: पथ ट्रैवर्सल, Log4Shell संकेतक, लीगेसी API संस्करण
- तृतीय-पक्ष: ag-grid प्रोटोटाइप प्रदूषण (CVE-2024-38996), Log4Shell (CVE-2021-44228)
#### API सुरक्षा परीक्षण (API1 - API5)
- **BOLA/IDOR**: टूटी ऑब्जेक्ट स्तर प्राधिकरण
- **इंजेक्शन परीक्षण**: SQL इंजेक्शन, LDAP इंजेक्शन
- **मास असाइनमेंट**: विशेषाधिकार प्राप्त गुण इंजेक्शन
- **API संस्करणीकरण**: लीगेसी API एंडपॉइंट का पता लगाना
#### उन्नत सुरक्षा जाँच
- घटक संस्करण का पता लगाना और CVE मैपिंग
- सत्र सुरक्षा (फिक्सेशन, समवर्ती सत्र)
- हेडर इंजेक्शन (होस्ट हेडर, CRLF)
- SOAP एंडपॉइंट पर XXE भेद्यता परीक्षण
#### मशीन आइडेंटिटी सुरक्षा (MID1 - MID9)
- सेवा खाता गणना और विशेषाधिकार विश्लेषण
- मशीन आइडेंटिटी पासवर्ड रोटेशन सत्यापन
- अत्यधिक विशेषाधिकार प्राप्त सेवा खाता का पता लगाना
- प्रमाणपत्र-आधारित प्रमाणीकरण कॉन्फ़िगरेशन
- AppID सुरक्षा सत्यापन (अनुमत मशीनें, OS उपयोगकर्ता प्रतिबंध)
- पुरानी मशीन आइडेंटिटी का पता लगाना
- AIM प्रदाता परिनियोजन सत्यापन
- AIM प्रदाता कॉन्फ़िगरेशन सुरक्षा
- AIM प्रदाता वॉल्ट कनेक्टिविटी
#### सीक्रेट्स प्रबंधन (SEC1 - SEC14)
- क्रेडेंशियल प्रदाता (CP/CCP) परिनियोजन सत्यापन
- AppID प्रमाणीकरण विधि शक्ति विश्लेषण
- अनुमत मशीनें कॉन्फ़िगरेशन सत्यापन
- कैश TTL और रिफ्रेश अंतराल सेटिंग्स
- CCP TLS/mTLS कॉन्फ़िगरेशन
- सीक्रेट रोटेशन नीति प्रवर्तन
- अनाथ/अप्रबंधित सीक्रेट्स का पता लगाना
- क्रेडेंशियल फैलाव विश्लेषण
- Conjur एकीकरण स्वास्थ्य
- MAML नीति सत्यापन
- प्रमाणक कॉन्फ़िगरेशन (LDAP, OIDC, IAM, K8s)
- Conjur डेटाबेस एन्क्रिप्शन
- API कुंजी रोटेशन नीति
- Conjur ऑडिट लॉगिंग
#### जीरो स्टैंडिंग प्रिविलेज (ZSP1 - ZSP5)
- स्थायी विशेषाधिकार प्राप्त पहुंच का पता लगाना
- दोहरी नियंत्रण वर्कफ़्लो सत्यापन
- समवर्ती सत्र सीमा जाँच
- चेक-इन/चेक-आउट प्रवर्तन
- स्टैंडिंग प्रिविलेज कम करने की अनुशंसाएँ
- JIT तत्परता स्कोरिंग
#### आइडेंटिटी गवर्नेंस (IGA1 - IGA8)
- अनाथ पहचान का पता लगाना
- अनुमति बहाव विश्लेषण
- निष्क्रिय उपयोगकर्ता खाता का पता लगाना
- अत्यधिक सेफ सदस्यता विश्लेषण
- पहुंच प्रमाणन स्थिति
- भूमिका/समूह सदस्यता फैलाव
- लंबित खाता कतार आयु
- खाता स्वामित्व अंतर का पता लगाना
#### EPM एकीकरण (EPM1 - EPM6)
*EPM URL और वैकल्पिक प्रमाणीकरण की आवश्यकता है*
- EPM एकीकरण स्थिति सत्यापन
- डिफ़ॉल्ट नीति सुरक्षा मूल्यांकन
- एप्लिकेशन नियंत्रण मोड सत्यापन
- क्रेडेंशियल चोरी सुरक्षा स्थिति
- उन्नयन अनुरोध औचित्य आवश्यकताएँ
- EPM ऑडिट लॉगिंग कॉन्फ़िगरेशन
#### क्लाउड सुरक्षा (CLD1 - CLD6)
- क्लाउड प्रदाता एकीकरण स्थिति (AWS, Azure, GCP)
- संघीय पहचान कॉन्फ़िगरेशन
- क्लाउड सीक्रेट सिंक नीति सत्यापन
- CIEM एकीकरण आकलन
- क्लाउड IAM भूमिका बंधन विश्लेषण
- मल्टी-क्लाउड नीति स्थिरता
#### आपदा पुनर्प्राप्ति (DR1 - DR5)
- DR Vault प्रतिकृति स्थिति
- HA क्लस्टर स्वास्थ्य सत्यापन
- घटक अतिरेकता आकलन
- बैकअप कॉन्फ़िगरेशन सत्यापन
- ब्रेक-ग्लास खाता उपलब्धता
#### अनुपालन मैपिंग (COMP1 - COMP4)
- NIST साइबर सुरक्षा फ्रेमवर्क मैपिंग
- SOC 2 प्रकार II संरेखण संकेतक
- PCI-DSS प्रासंगिक नियंत्रण
- CyberArk ब्लूप्रिंट परिपक्वता स्कोरिंग
#### ऑडिट लॉगिंग (AUD1 - AUD4)
- SIEM एकीकरण स्वास्थ्य
- ऑडिट लॉग प्रतिधारण कॉन्फ़िगरेशन
- महत्वपूर्ण घटना अलर्टिंग सत्यापन
- ऑडिट डेटा अखंडता सत्यापन
#### सक्रिय निर्देशिका सुरक्षा (AD1 - AD7) - zBang-प्रेरित
*डोमेन कनेक्टिविटी और `-IncludeADChecks` पैरामीटर की आवश्यकता है*
- **शैडो एडमिन खोज**: विशेषाधिकार प्राप्त ऑब्जेक्ट पर सीधे ACL अनुमतियों वाले खातों का पता लगाएं
- **स्केलेटन की का पता लगाना**: डोमेन नियंत्रकों पर स्केलेटन की मैलवेयर संकेतकों की जाँच करें
- **SID इतिहास विश्लेषण**: विशेषाधिकार प्राप्त SID इतिहास विशेषताओं वाले खातों की पहचान करें
- **जोखिमपूर्ण SPN कॉन्फ़िगरेशन**: SPN वाले उपयोगकर्ता खाते खोजें (Kerberoasting लक्ष्य)
- **अनियंत्रित प्रतिनिधि असाइनमेंट**: अनियंत्रित Kerberos प्रतिनिधि असाइनमेंट वाले खातों की खोज करें
- **प्रोटोकॉल संक्रमण के साथ प्रतिबंधित प्रतिनिधि असाइनमेंट**: S4U2Self दुरुपयोग क्षमता का पता लगाएं
- **प्रतिनिधि असाइनमेंट विशेषाधिकार ऑडिट**: व्यापक प्रतिनिधि असाइनमेंट कॉन्फ़िगरेशन सारांश
#### Secrets Hub (SH1 - SH6)
*`-IncludeSecretsHubChecks` और वैकल्पिक रूप से `-SecretsHubUrl` की आवश्यकता है*
- Secrets Hub सिंक स्वास्थ्य निगरानी
- सिंक विलंबता माप
- स्रोत और लक्ष्यों के बीच संस्करण बहाव का पता लगाना
- सिंक विफलता दर विश्लेषण
- लक्ष्य कॉन्फ़िगरेशन सत्यापन
- Secrets Hub ऑडिट लॉगिंग
#### रिमोट एक्सेस / Alero (RA1 - RA6)
*`-IncludeRemoteAccessChecks` और वैकल्पिक रूप से `-AleroUrl` की आवश्यकता है*
- विक्रेता आमंत्रण वर्कफ़्लो सुरक्षा
- सत्र समय सीमा कॉन्फ़िगरेशन
- बायोमेट्रिक/डिवाइस बाइंडिंग आवश्यकताएँ
- रिमोट एक्सेस ऑडिट लॉग पूर्णता
- आवधिक पहुंच समीक्षा प्रवर्तन
- रिमोट एक्सेस के लिए MFA प्रवर्तन
#### Kubernetes सीक्रेट्स (K8S1 - K8S8)
*`-IncludeK8sChecks` और वैकल्पिक रूप से `-K8sNamespace`, `-ConjurApplianceUrl` की आवश्यकता है*
- Secrets प्रदाता परिनियोजन मोड सत्यापन
- Pod सुरक्षा संदर्भ सत्यापन
- सेवा खाता JWT प्रमाणीकरण
- Kubernetes सीक्रेट्स रोटेशन
- सीक्रेट्स के लिए RBAC कॉन्फ़िगरेशन
- माउंटेड सीक्रेट अनुमतियाँ
- Conjur फ़ॉलोअर स्वास्थ्य
- Kubernetes ऑडिट लॉगिंग
#### DevSecOps पाइपलाइन (DSO1 - DSO6)
*`-IncludeDevSecOpsChecks` की आवश्यकता है*
- CI/CD सीक्रेट्स पुनर्प्राप्ति पैटर्न
- पाइपलाइन सीक्रेट्स फैलाव का पता लगाना
- अल्पकालिक टोकन उपयोग सत्यापन
- पाइपलाइन ऑडिट लॉगिंग
- बिल्ड आर्टिफैक्ट में सीक्रेट्स का पता लगाना
- पाइपलाइन पहचान बंधन
#### Privilege Cloud (PC1 - PC5)
*`-IncludePrivilegeCloudChecks` या `-PrivilegeCloudTenant` या `-IsPrivilegeCloud` की आवश्यकता है*
- Privilege Cloud कनेक्टर स्वास्थ्य
- आइडेंटिटी सुरक्षा प्लेटफ़ॉर्म एकीकरण
- Privilege Cloud API सुरक्षा
- टेनेंट अलगाव सत्यापन
- क्लाउड कनेक्टर अतिरेकता
#### CyberArk Identity (IDN1 - IDN6)
*`-IncludeIdentityChecks` या `-IdentityTenantUrl` की आवश्यकता है*
- PVWA के साथ SSO एकीकरण
- अनुकूली MFA नीति कॉन्फ़िगरेशन
- पहचान जीवनचक्र सिंक्रनाइज़ेशन
- सत्र जोखिम स्कोरिंग
- पहचान ऑडिट एकीकरण
- विशेषाधिकार प्राप्त एप्लिकेशन कैटलॉग नीतियाँ
#### कस्टम प्लगइन (PLG1 - PLG5)
*`-IncludePluginChecks` की आवश्यकता है*
- कस्टम PSM कनेक्टर सुरक्षा
- कस्टम CPM प्लगइन इंजेक्शन जोखिम
- अनधिकृत/पुराने घटक का पता लगाना
- प्लगइन डिजिटल हस्ताक्षर सत्यापन
- कस्टम स्क्रिप्ट फ़ाइल अनुमतियाँ
#### बैकअप सुरक्षा (BKP1 - BKP5)
*`-IncludeBackupSecurityChecks` और वैकल्पिक रूप से `-BackupPath` की आवश्यकता है*
- Vault बैकअप एन्क्रिप्शन
- बैकअप फ़ाइल अनुमतियाँ
- ट्रांज़िट में बैकअप एन्क्रिप्शन
- बैकअप पुनर्स्थापना परीक्षण
- बैकअप प्रतिधारण नीति
#### HSM एकीकरण (HSM1 - HSM4)
*`-IncludeHSMChecks` और वैकल्पिक रूप से `-HSMProvider` की आवश्यकता है*
- HSM कनेक्टिविटी और स्वास्थ्य
- HSM कुंजी रैपिंग कॉन्फ़िगरेशन
- HSM विभाजन अलगाव
- HSM फर्मवेयर मुद्रा
#### PTA गहन विश्लेषण (PTAD1 - PTAD6)
*`-IncludePTADeepDive` की आवश्यकता है*
- PTA कस्टम पहचान नियम
- PTA ML मॉडल गुणवत्ता
- PTA अलर्ट थकान (गलत सकारात्मक विश्लेषण)
- PTA पहचान नियम कवरेज
- PTA UEBA एकीकरण
- PTA स्वचालित प्रतिक्रिया क्रियाएँ
#### तृतीय-पक्ष एकीकरण (TPI1 - TPI5)
*`-IncludeThirdPartyChecks` और वैकल्पिक रूप से `-ServiceNowUrl`, `-SIEMUrl` की आवश्यकता है*
- ITSM (ServiceNow) एकीकरण
- SOAR स्वचालित प्रतिक्रिया प्लेबुक
- SIEM PAM घटना सहसंबंध
- SIEM लॉग फ़ॉरवर्डर स्वास्थ्य
- एकीकरण क्रेडेंशियल स्वास्थ्य
#### परिचालन स्वच्छता (OPS1 - OPS8)
*`-IncludeOperationalChecks` की आवश्यकता है*
- खाता ऑनबोर्डिंग कतार मीट्रिक
- CPM पासवर्ड परिवर्तन विफलता दर
- PSM सत्र सफलता/विफलता अनुपात
- CPM पुनर्संयोजन बैकलॉग
- प्लेटफ़ॉर्म कनेक्शन त्रुटियाँ
- Vault उपयोग और क्षमता
- लाइसेंस अनुपालन
- घटक अपटाइम
#### हमला पथ सिमुलेशन (APS1 - APS6)
*`-IncludeAttackPathChecks` की आवश्यकता है*
- वर्कस्टेशन से PAM तक बढ़ोतरी पथ
- पास-द-हैश हमला सतह
- NTLM रिले जोखिम
- कैश्ड क्रेडेंशियल निकालने की लचीलापन
- Kerberoasting एक्सपोज़र
- विशेषाधिकार वृद्धि पथ
#### आपूर्ति श्रृंखला अखंडता (SCI1 - SCI5)
*`-IncludeSupplyChainChecks` की आवश्यकता है*
- घटक फ़ाइल हैश सत्यापन
- पैच मुद्रा सत्यापन
- तृतीय-पक्ष पुस्तकालय भेद्यताएँ
- डिजिटल हस्ताक्षर सत्यापन
- घटक उत्पत्ति सत्यापन
#### नेटवर्क विभाजन (NSG1 - NSG5)
*`-IncludeNetworkSegmentationChecks` की आवश्यकता है*
- Vault नेटवर्क अलगाव
- PSM से Vault संचार प्रतिबंध
- PVWA से बैकएंड विभाजन
- पूर्व-पश्चिम ट्रैफ़िक निगरानी
- घटक-विशिष्ट नेटवर्क ACL
## आवश्यकताएँ
### सॉफ़्टवेयर आवश्यकताएँ
| घटक | संस्करण | नोट्स |
|-----------|---------|-------|
| PowerShell | 7.0+ | PowerShell 7.x आवश्यक (Windows PowerShell 5.1 समर्थित नहीं है) |
| .NET Framework | 4.5+ | TLS/SSL और नेटवर्क संचालन के लिए आवश्यक |
| CyberArk PVWA | v12+ | पूर्ण संगतता के लिए REST API v12 या बाद का संस्करण |
### चरण के अनुसार पहुंच आवश्यकताएँ
| चरण | आवश्यकता | उद्देश्य |
|-------|-------------|---------|
| चरण 1 | PVWA तक नेटवर्क पहुंच | ब्लैकबॉक्स परीक्षण, पोर्ट स्कैनिंग, TLS विश्लेषण |
| चरण 2 | CyberArk API क्रेडेंशियल | कॉन्फ़िगरेशन ऑडिट, नीति जाँच |
### प्रमाणित जाँच के लिए क्रेडेंशियल आवश्यकताएँ
चरण 2 (प्रमाणित जाँच) के लिए, आपको इनमें से किसी एक भूमिका के साथ CyberArk क्रेडेंशियल की आवश्यकता होती है:
- **Vault Admin**: सभी कॉन्फ़िगरेशन और सुरक्षा सेटिंग्स तक पूर्ण पहुंच
- **Auditor**: ऑडिट कॉन्फ़िगरेशन तक केवल-पढ़ने की पहुंच (सुरक्षा मूल्यांकन के लिए अनुशंसित)
- **Safe Owners**: उनके स्वामित्व वाले सुरक्षित तक सीमित (आंशिक ऑडिट कवरेज)
### उपयोग की गई Windows सुविधाएँ
स्क्रिप्ट इन Windows/PowerShell सुविधाओं का उपयोग करती है (कोई स्थापना आवश्यक नहीं):
| सुविधा | इसके लिए उपयोग किया गया |
|---------|----------|
| `System.Net.Sockets.TcpClient` | पोर्ट स्कैनिंग, Vault पोर्ट सुरक्षा |
| `System.Net.Security.SslStream` | TLS/SSL प्रोटोकॉल और सिफर गणना |
| `Invoke-WebRequest` / `Invoke-RestMethod` | HTTP परीक्षण, API कॉल |
## त्वरित प्रारंभ```powershell
# 1. Verify PowerShell version (need 7.0+)
$PSVersionTable.PSVersion
# 2. Enable TLS 1.2
[Net.ServicePointManager]::SecurityProtocol = [Net.SecurityProtocolType]::Tls12
# 3. Run unauthenticated scan (no credentials needed)
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -UnauthenticatedOnly
# 4. Run full scan with authentication
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP
बिना किसी प्रमाण-पत्र के बाहरी सुरक्षा जांचें चलाएं:```powershell
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -UnauthenticatedOnly
### पूर्ण ऑडिट प्रमाणीकरण के साथ```powershell
# Full audit with LDAP authentication
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP
# Full audit with pre-supplied credentials
$cred = Get-Credential
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -Credential $cred
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -SkipPortScan
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -SkipAuthenticatedChecks
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -SkipCVEChecks
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -SkipSecretsChecks
-SkipMachineIdentity -SkipIGAChecks
-SkipCloudChecks
### केवल विशिष्ट जांच श्रेणियाँ चलाएँ
विशिष्ट जांच श्रेणियाँ को विशेष रूप से चलाने के लिए `-Only*` पैरामीटर का उपयोग करें:```powershell
# Run ONLY port scanning
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -OnlyPortScan
# Run ONLY CVE vulnerability checks
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -OnlyCVEChecks
# Run ONLY network security checks (ports, TLS, DNS)
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -OnlyNetworkChecks
# Run ONLY unauthenticated blackbox checks
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -OnlyBlackboxChecks
# Run ONLY authenticated API checks
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -OnlyAuthenticatedChecks -Credential $cred
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com"
-AuthType LDAP -OutputPath "C:\Reports"
-Credential $cred -SkipPortScan
-SkipCVEChecks -SkipAPITests
-PortScanTimeout 2000 `
-VerboseOutput
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com"
-AuthType LDAP -OutputPath "C:\Reports"
-ComplianceMapping -IncludeEPMChecks
-EPMUrl "https://epm.domain.com"
### सामान्य परिदृश्य```powershell
# External penetration test (no access, no credentials)
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -UnauthenticatedOnly
# Internal security audit (with CyberArk credentials)
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP
# Quick check (skip intensive scans)
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -SkipPortScan -SkipCVEChecks
# Fast parallel port scanning (4.5x faster on PowerShell 7+)
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -ParallelExecution -MaxThreads 10
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -OPSECMode -UnauthenticatedOnly
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -Proxy "http://127.0.0.1:8080" -IgnoreCertificateErrors
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -IncludeTimingAttacks -UnauthenticatedOnly
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -IncludeJWTTests
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -IncludeWebSocketTests
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -IncludeWAFEvasion
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -RequestDelay 3 -Jitter 30 -RandomizeUserAgent
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -QuietMode -NoLogo -UnauthenticatedOnly
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com"
-OPSECMode -Proxy "http://127.0.0.1:8080"
-IncludeTimingAttacks -IncludeJWTTests
-IncludeWebSocketTests -IncludeWAFEvasion
-UnauthenticatedOnly
### CyberArk टूल्स इंटीग्रेशन परिदृश्य```powershell
# AD Security Audit (zBang-inspired) - detect shadow admins, Kerberos issues
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP -IncludeADChecks
# AD Security with specific Domain Controller
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -IncludeADChecks -DomainController "dc01.domain.com"
# Conjur/Secrets Manager integration check
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -IncludeConjurChecks -ConjurUrl "https://conjur.domain.com"
# Comprehensive audit with CyberArk tools integration
.\CyberArk-Security-Audit.ps1 `
-PVWA "https://pvwa.domain.com" `
-AuthType LDAP `
-IncludeADChecks `
-IncludeConjurChecks `
-ConjurUrl "https://conjur.domain.com" `
-ComplianceMapping
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP ` -OutputPath "C:\SecurityReports\CyberArk"
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -UnauthenticatedOnly -QuietMode -NoLogo
-OutputPath "C:\Reports"
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP ` -ComplianceMapping -OutputPath "C:\ComplianceReports"
$auditResults = .\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP
$auditResults.ReportMetadata.RiskScore $auditResults.Findings | Where-Object { $_.Severity -eq "Critical" } $auditResults.Reports.HTML # Path to HTML report $auditResults.Reports.CSV # Array of CSV file paths $auditResults.Reports.JSON # Path to JSON report
**उत्पन्न आउटपुट फ़ाइलें:**
ऑडिट चलाने के बाद, आपको अपनी आउटपुट निर्देशिका में ये फ़ाइलें मिलेंगी:```
C:\SecurityReports\CyberArk\
├── CyberArk_Security_Audit_20260116_143022.html # Interactive HTML dashboard
├── CyberArk_Security_Audit_20260116_143022.json # Comprehensive JSON data
├── CyberArk_Security_Audit_20260116_143022_Executive_Summary.csv
├── CyberArk_Security_Audit_20260116_143022_Full_Findings.csv
├── CyberArk_Security_Audit_20260116_143022_Failed_Findings.csv
├── CyberArk_Security_Audit_20260116_143022_Remediation_Tracker.csv
├── CyberArk_Security_Audit_20260116_143022_Skipped_Checks.csv
├── CyberArk_Security_Audit_20260116_143022_CIS_Compliance_Matrix.csv
└── CyberArk_Security_Audit_20260116_143022_Component_Summary.csv
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP ` -IncludeSecretsHubChecks -SecretsHubUrl "https://secretshub.cyberark.cloud"
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP ` -IncludeRemoteAccessChecks -AleroUrl "https://alero.cyberark.cloud"
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP ` -IncludeK8sChecks -K8sNamespace "cyberark" -ConjurApplianceUrl "https://conjur.domain.com"
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP ` -IncludeDevSecOpsChecks
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP ` -IsPrivilegeCloud -PrivilegeCloudTenant "my-tenant"
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP ` -IncludeIdentityChecks -IdentityTenantUrl "https://aab1234.id.cyberark.cloud"
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP ` -IncludeBackupSecurityChecks -BackupPath "D:\VaultBackups"
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP ` -IncludeHSMChecks -HSMProvider "Thales"
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP ` -IncludePTADeepDive
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP ` -IncludeThirdPartyChecks -ServiceNowUrl "https://company.servicenow.com" -SIEMUrl "https://splunk.domain.com"
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP ` -IncludeOperationalChecks
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP ` -IncludeAttackPathChecks -IncludeADChecks
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP ` -IncludeSupplyChainChecks
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -AuthType LDAP ` -IncludeNetworkSegmentationChecks
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com"
-AuthType LDAP -IncludeSecretsHubChecks
-IncludeRemoteAccessChecks -IncludeK8sChecks
-IncludeDevSecOpsChecks -IncludeIdentityChecks
-IncludePluginChecks -IncludeBackupSecurityChecks
-IncludeHSMChecks -IncludePTADeepDive
-IncludeThirdPartyChecks -IncludeOperationalChecks
-IncludeAttackPathChecks -IncludeSupplyChainChecks
-IncludeNetworkSegmentationChecks `
-ComplianceMapping
## पैरामीटर्स
| पैरामीटर | आवश्यक | डिफ़ॉल्ट | विवरण |
|-----------|----------|---------|-------------|
| PVWA | हाँ | - | PVWA सर्वर URL (जैसे, https://pvwa.domain.com) |
| AuthType | नहीं | CyberArk | प्रमाणीकरण विधि: CyberArk, LDAP, RADIUS, SAML |
| OutputPath | नहीं | वर्तमान निर्देशिका | रिपोर्ट आउटपुट निर्देशिका |
| Credential | नहीं | संकेत | प्रमाणीकरण के लिए PSCredential |
| **Skip पैरामीटर्स** | | | |
| SkipPortScan | नहीं | गलत | नेटवर्क पोर्ट स्कैनिंग छोड़ें |
| SkipCVEChecks | नहीं | गलत | CVE-विशिष्ट भेद्यता परीक्षण छोड़ें |
| SkipAPITests | नहीं | गलत | API सुरक्षा परीक्षण छोड़ें |
| SkipAuthenticatedChecks | नहीं | गलत | सभी चरण 2 प्रमाणित जाँचें छोड़ें |
| SkipSecretsChecks | नहीं | गलत | Secrets Management जाँचें छोड़ें (SEC1-SEC14) |
| SkipMachineIdentity | नहीं | गलत | Machine Identity जाँचें छोड़ें (MID1-MID9) |
| SkipIGAChecks | नहीं | गलत | Identity Governance जाँचें छोड़ें (IGA1-IGA8) |
| SkipCloudChecks | नहीं | गलत | Cloud Security जाँचें छोड़ें (CLD1-CLD6) |
| SkipDRChecks | नहीं | गलत | Disaster Recovery जाँचें छोड़ें (DR1-DR5) |
| SkipDefaultCredentialTests | नहीं | गलत | डिफ़ॉल्ट/कमज़ोर क्रेडेंशियल परीक्षण छोड़ें (BB3) |
| SkipSecretsHubChecks | नहीं | गलत | Secrets Hub जाँचें छोड़ें (SH1-SH6) |
| SkipRemoteAccessChecks | नहीं | गलत | Remote Access/Alero जाँचें छोड़ें (RA1-RA6) |
| SkipK8sChecks | नहीं | गलत | Kubernetes जाँचें छोड़ें (K8S1-K8S8) |
| SkipDevSecOpsChecks | नहीं | गलत | DevSecOps जाँचें छोड़ें (DSO1-DSO6) |
| SkipPrivilegeCloudChecks | नहीं | गलत | Privilege Cloud जाँचें छोड़ें (PC1-PC5) |
| SkipIdentityChecks | नहीं | गलत | CyberArk Identity जाँचें छोड़ें (IDN1-IDN6) |
| SkipPluginChecks | नहीं | गलत | Custom Plugins जाँचें छोड़ें (PLG1-PLG5) |
| SkipBackupSecurityChecks | नहीं | गलत | Backup Security जाँचें छोड़ें (BKP1-BKP5) |
| SkipHSMChecks | नहीं | गलत | HSM Integration जाँचें छोड़ें (HSM1-HSM4) |
| SkipPTADeepDive | नहीं | गलत | PTA Deep Dive जाँचें छोड़ें (PTAD1-PTAD6) |
| SkipThirdPartyChecks | नहीं | गलत | Third-Party Integration जाँचें छोड़ें (TPI1-TPI5) |
| SkipOperationalChecks | नहीं | गलत | Operational Hygiene जाँचें छोड़ें (OPS1-OPS8) |
| SkipAttackPathChecks | नहीं | गलत | Attack Path Simulation जाँचें छोड़ें (APS1-APS6) |
| SkipSupplyChainChecks | नहीं | गलत | Supply Chain Integrity जाँचें छोड़ें (SCI1-SCI5) |
| SkipNetworkSegmentationChecks | नहीं | गलत | Network Segmentation जाँचें छोड़ें (NSG1-NSG5) |
| **मोड पैरामीटर्स** | | | |
| UnauthenticatedOnly | नहीं | गलत | केवल चरण 1 चलाएं (क्रेडेंशियल की आवश्यकता नहीं) |
| IncludeEPMChecks | नहीं | गलत | EPM एकीकरण जाँचें शामिल करें |
| ComplianceMapping | नहीं | गलत | अनुपालन ढाँचा मैपिंग उत्पन्न करें |
| **चयनात्मक निष्पादन** | | | |
| OnlyPortScan | नहीं | गलत | केवल पोर्ट स्कैनिंग जाँचें चलाएं |
| OnlyCVEChecks | नहीं | गलत | केवल CVE भेद्यता जाँचें चलाएं |
| OnlyAuthenticatedChecks | नहीं | गलत | केवल प्रमाणित API जाँचें चलाएं |
| OnlyNetworkChecks | नहीं | गलत | केवल नेटवर्क सुरक्षा जाँचें चलाएं (TLS, पोर्ट, DNS) |
| OnlyBlackboxChecks | नहीं | गलत | केवल अप्रमाणित ब्लैकबॉक्स जाँचें चलाएं |
| **CyberArk टूल्स पैरामीटर्स** | | | |
| IncludeADChecks | नहीं | गलत | Active Directory सुरक्षा जाँचें सक्षम करें (zBang-प्रेरित) |
| IncludeConjurChecks | नहीं | गलत | Conjur/Secrets Manager एकीकरण जाँचें सक्षम करें |
| ConjurUrl | नहीं | - | एकीकरण जाँचों के लिए Conjur सर्वर URL |
| DomainController | नहीं | - | AD सुरक्षा क्वेरी के लिए डोमेन नियंत्रक |
| **रेड टीम पैरामीटर्स** | | | |
| OPSECMode / Stealth | नहीं | गलत | विलंब और कम शोर के साथ OPSEC/स्टील्थ मोड सक्षम करें |
| Proxy | नहीं | - | ट्रैफ़िक रूटिंग के लिए प्रॉक्सी URL (जैसे, http://127.0.0.1:8080) |
| ProxyCredential | नहीं | - | प्रमाणित प्रॉक्सी के लिए क्रेडेंशियल |
| IgnoreCertificateErrors | नहीं | गलत | SSL/TLS प्रमाणपत्र सत्यापन छोड़ें |
| RequestDelay | नहीं | 0 | अनुरोधों के बीच विलंब सेकंड में (0-60) |
| Jitter | नहीं | 0 | समय भिन्नता के लिए यादृच्छिक जिटर प्रतिशत (0-100) |
| UserAgent | नहीं | - | कस्टम User-Agent स्ट्रिंग |
| RandomizeUserAgent | नहीं | गलत | सामान्य User-Agent स्ट्रिंग के माध्यम से घुमाएं |
| IncludeTimingAttacks | नहीं | गलत | समय-आधारित भेद्यता का पता लगाना सक्षम करें |
| IncludeJWTTests | नहीं | गलत | JWT/OAuth2 सुरक्षा परीक्षण सक्षम करें |
| IncludeWebSocketTests | नहीं | गलत | WebSocket एंडपॉइंट खोज सक्षम करें |
| IncludeWAFEvasion | नहीं | गलत | WAF/IDS बाईपास परीक्षण सक्षम करें |
| NoLogo | नहीं | गलत | बैनर प्रदर्शन दबाएं |
| QuietMode | नहीं | गलत | कंसोल आउटपुट कम करें (जानकारी संदेश दबाए जाते हैं) |
| EnablePasswordSpraying | नहीं | गलत | पासवर्ड स्प्रेइंग सक्षम करें (स्पष्ट पुष्टि की आवश्यकता है) |
| **प्रदर्शन पैरामीटर्स** | | | |
| ParallelExecution | नहीं | गलत | तेज़ स्कैन के लिए समानांतर निष्पादन सक्षम करें |
| MaxThreads | नहीं | 5 | अधिकतम समवर्ती थ्रेड (1-20) |
| **EPM पैरामीटर्स** | | | |
| EPMUrl | नहीं | - | EPM एकीकरण जाँचों के लिए EPM सर्वर URL |
| **सुरक्षा स्थिति पैरामीटर्स** | | | |
| IncludeSecretsHubChecks | नहीं | गलत | Secrets Hub क्लाउड सिंक जाँचें सक्षम करें |
| SecretsHubUrl | नहीं | - | एकीकरण जाँचों के लिए Secrets Hub URL |
| IncludeRemoteAccessChecks | नहीं | गलत | Remote Access/Alero जाँचें सक्षम करें |
| AleroUrl | नहीं | - | विक्रेता पहुँच जाँचों के लिए Alero URL |
| IncludeK8sChecks | नहीं | गलत | Kubernetes/Container रहस्य जाँचें सक्षम करें |
| K8sNamespace | नहीं | default | रहस्य जाँचों के लिए Kubernetes नेमस्पेस |
| ConjurApplianceUrl | नहीं | - | K8s एकीकरण के लिए Conjur उपकरण URL |
| IncludeDevSecOpsChecks | नहीं | गलत | DevSecOps पाइपलाइन सुरक्षा जाँचें सक्षम करें |
| IncludePrivilegeCloudChecks | नहीं | गलत | Privilege Cloud/SaaS-विशिष्ट जाँचें सक्षम करें |
| IsPrivilegeCloud | नहीं | गलत | लक्ष्य को Privilege Cloud SaaS के रूप में इंगित करें |
| PrivilegeCloudTenant | नहीं | - | Privilege Cloud टेनेंट पहचानकर्ता |
| IncludeIdentityChecks | नहीं | गलत | CyberArk Identity/Idaptive जाँचें सक्षम करें |
| IdentityTenantUrl | नहीं | - | CyberArk Identity टेनेंट URL |
| IncludePluginChecks | नहीं | गलत | कस्टम प्लगइन सुरक्षा जाँचें सक्षम करें |
| IncludeBackupSecurityChecks | नहीं | गलत | बैकअप सुरक्षा जाँचें सक्षम करें |
| BackupPath | नहीं | - | विश्लेषण के लिए Vault बैकअप फ़ाइलों का पथ |
| IncludeHSMChecks | नहीं | गलत | HSM एकीकरण जाँचें सक्षम करें |
| HSMProvider | नहीं | - | HSM प्रदाता प्रकार (Thales, nCipher, SafeNet, AWSCloudHSM, AzureHSM, अन्य) |
| IncludePTADeepDive | नहीं | गलत | उन्नत PTA पहचान जाँचें सक्षम करें |
| IncludeThirdPartyChecks | नहीं | गलत | SIEM/ITSM/SOAR एकीकरण जाँचें सक्षम करें |
| ServiceNowUrl | नहीं | - | ITSM जाँचों के लिए ServiceNow URL |
| SIEMUrl | नहीं | - | घटना सहसंबंध जाँचों के लिए SIEM URL |
| IncludeOperationalChecks | नहीं | गलत | परिचालन स्वच्छता मीट्रिक सक्षम करें |
| IncludeAttackPathChecks | नहीं | गलत | आक्रमण पथ अनुकरण जाँचें सक्षम करें |
| IncludeSupplyChainChecks | नहीं | गलत | आपूर्ति श्रृंखला अखंडता जाँचें सक्षम करें |
| IncludeNetworkSegmentationChecks | नहीं | गलत | नेटवर्क विभाजन जाँचें सक्षम करें |
| **अन्य पैरामीटर्स** | | | |
| PortScanTimeout | नहीं | 1000 | पोर्ट स्कैन कनेक्शन टाइमआउट (मिलीसेकंड) |
| VerboseOutput | नहीं | गलत | वर्बोज़ लॉगिंग सक्षम करें |
## आउटपुट
स्क्रिप्ट तीन प्रारूपों में व्यापक रिपोर्ट उत्पन्न करती है, जो विस्तृत सुरक्षा मूल्यांकन रिपोर्ट लिखने में सहायता के लिए डिज़ाइन की गई हैं:
### रिपोर्ट प्रारूप
#### 1. HTML रिपोर्ट (इंटरैक्टिव डैशबोर्ड)
एक आधुनिक, इंटरैक्टिव HTML रिपोर्ट जिसमें शामिल है:
- **विषय-सूची**: सभी रिपोर्ट अनुभागों में त्वरित नेविगेशन
- **कार्यकारी सारांश**: समग्र जोखिम रेटिंग, अनुपालन प्रतिशत, प्रमुख मीट्रिक
- **मुख्य जोखिम अनुभाग**: व्यावसायिक प्रभाव के साथ शीर्ष 10 गंभीर/उच्च निष्कर्ष
- **CIS बेंचमार्क अनुपालन मैट्रिक्स**: नियंत्रण-दर-नियंत्रण अनुपालन स्थिति
- **विस्तृत निष्कर्ष तालिका**: पूर्ण साक्ष्य और सुधार कदमों के साथ विस्तार योग्य पंक्तियाँ
- किसी भी निष्कर्ष पर क्लिक करें ताकि प्रकट हो: साक्ष्य, तकनीकी विवरण, जोखिम विवरण, व्यावसायिक प्रभाव, CVSS स्कोर, सुधार कदम, और संदर्भ
- **प्रूफ ऑफ कॉन्सेप्ट (PoC)**: पैठ परीक्षण रिपोर्ट के लिए अनुरोध/प्रतिक्रिया साक्ष्य (जब उपलब्ध हो)
- **सुधार रोडमैप**: प्राथमिकता वाली समयरेखा (24 घंटे/1 सप्ताह/30 दिन/90 दिन)
- **घटक विश्लेषण**: CyberArk घटक (Vault, CPM, PSM, PVWA, PTA) द्वारा समूहीकृत निष्कर्ष
- **छोड़ी गई जाँचें**: अनुवर्ती मार्गदर्शन के साथ मैन्युअल सत्यापन आवश्यकताएँ
- **प्रिंट-अनुकूल**: प्रिंट करते समय सभी निष्कर्षों को स्वचालित रूप से विस्तारित करता है
#### 2. CSV रिपोर्ट (7 अलग-अलग फ़ाइलें)
विभिन्न दर्शकों के लिए कई CSV फ़ाइलें उत्पन्न करता है:
| फ़ाइल | उद्देश्य | दर्शक |
|------|---------|----------|
| `Executive_Summary.csv` | उच्च-स्तरीय मीट्रिक और जोखिम अवलोकन | नेतृत्व, प्रबंधन |
| `Full_Findings.csv` | सभी 20+ फ़ील्ड के साथ पूर्ण निष्कर्ष | सुरक्षा विश्लेषक |
| `Failed_Findings.csv` | केवल असफल जाँचें, गंभीरता द्वारा क्रमबद्ध | सुधार टीमें |
| `Remediation_Tracker.csv` | AssignedTo, Status, DueDate के साथ कार्रवाई योग्य ट्रैकर | IT संचालन |
| `Skipped_Checks.csv` | मैन्युअल सत्यापन की आवश्यकता वाली जाँचें | लेखापरीक्षक |
| `CIS_Compliance_Matrix.csv` | नियंत्रण-दर-नियंत्रण अनुपालन स्थिति | अनुपालन अधिकारी |
| `Component_Summary.csv` | घटक द्वारा समूहीकृत निष्कर्ष | घटक स्वामी |
#### 3. JSON रिपोर्ट (संरचित डेटा)
प्रोग्रामेटिक विश्लेषण के लिए व्यापक संरचित डेटा:```json
{
"reportInfo": { "title", "generatedAt", "version" },
"auditMetadata": { "target", "auditDate", "auditorInfo" },
"executiveSummary": {
"overallRiskRating": "Fair",
"riskScore": 45,
"keyMetrics": { "totalChecks", "passed", "failed", "compliance%" },
"findingsBySeverity": { "critical", "high", "medium", "low" },
"keyRisks": [ /* top 10 findings */ ],
"immediatePriorities": [ /* critical recommendations */ ]
},
"complianceAnalysis": {
"overallCompliance": 78.5,
"cisControlsCompliance": { /* per-control matrix */ }
},
"componentAnalysis": { /* findings by component */ },
"categoryAnalysis": { /* findings by category */ },
"remediationRoadmap": {
"immediate": { "timeframe": "24-48 hours", "findings": [] },
"urgent": { "timeframe": "1 week", "findings": [] },
"standard": { "timeframe": "30 days", "findings": [] },
"routine": { "timeframe": "90 days", "findings": [] }
},
"detailedFindings": { "failed", "passed", "all" },
"skippedChecks": { "summary", "requiresFollowUp", "all" },
"appendix": { "glossary", "severityDefinitions", "riskScoreExplanation" }
}
अब प्रत्येक खोज में रिपोर्ट लेखन के लिए व्यापक जानकारी शामिल है:
खोजों को गंभीरता के अनुसार स्कोर किया जाता है:
जोखिम रेटिंग:
आउटपुट आपको पेशेवर सुरक्षा मूल्यांकन रिपोर्ट लिखने में मदद करने के लिए डिज़ाइन किया गया है:
⚠️ चेतावनी: यह उपकरण सक्रिय सुरक्षा परीक्षण करता है जो हो सकता है:
-EnablePasswordSpraying ध्वज के माध्यम से स्पष्ट उपयोगकर्ता पुष्टि की आवश्यकता होती हैइस स्क्रिप्ट को चलाने से पहले हमेशा उचित प्राधिकरण प्राप्त करें।
रेड टीम ऑपरेशन के दौरान कम पहचान फुटप्रिंट के लिए -OPSECMode का उपयोग करें।
त्रुटि: File cannot be loaded because running scripts is disabled on this system
समाधान:```powershell
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
Unblock-File -Path .\CyberArk-Security-Audit.ps1
#### PowerShell संस्करण त्रुटि
**त्रुटि**: `This script requires PowerShell 7 or higher.`
**समाधान**:```powershell
# Check current version
$PSVersionTable.PSVersion
# Install PowerShell 7
winget install Microsoft.PowerShell
# Or download from: https://github.com/PowerShell/PowerShell/releases
Error: The request was aborted: Could not create SSL/TLS secure channel
समाधान:```powershell
[Net.ServicePointManager]::SecurityProtocol = [Net.SecurityProtocolType]::Tls12
[Net.ServicePointManager]::SecurityProtocol = [Net.SecurityProtocolType]::Tls12 -bor [Net.SecurityProtocolType]::Tls13
#### प्रमाणपत्र सत्यापन त्रुटियाँ
**त्रुटि**: `The underlying connection was closed: Could not establish trust relationship`
**समाधान**: यह आमतौर पर PVWA के साथ प्रमाणपत्र समस्या (जैसे, स्व-हस्ताक्षरित प्रमाणपत्र) को इंगित करता है। स्क्रिप्ट स्वचालित रूप से इसे एक सुरक्षा निष्कर्ष के रूप में कैप्चर करेगी और पूर्ण कवरेज सुनिश्चित करने के लिए मूल्यांकन जारी रखेगी। स्क्रिप्ट में संचालनात्मक निरंतरता के लिए प्रमाणपत्र सत्यापन बाईपास शामिल है:```powershell
# The script automatically bypasses certificate validation for assessment continuity
# while capturing certificate issues as findings
[System.Net.ServicePointManager]::ServerCertificateValidationCallback = { $true }
त्रुटि: Authentication failed: The remote server returned an error: (401) Unauthorized
समाधान:
-AuthType LDAP, -AuthType CyberArk, आदि)$cred = Get-Credential $body = @{ username = $cred.UserName; password = $cred.GetNetworkCredential().Password } | ConvertTo-Json Invoke-RestMethod -Uri "https://pvwa.domain.com/PasswordVault/api/Auth/LDAP/Logon" -Method POST -Body $body -ContentType "application/json"
#### पोर्ट स्कैन टाइमआउट
**त्रुटि**: पोर्ट स्कैन बहुत लंबा समय ले रहे हैं या टाइमआउट हो रहे हैं
**समाधान**:```powershell
# Increase timeout (default is 1000ms)
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -PortScanTimeout 3000
# Or skip port scanning entirely
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -SkipPortScan
त्रुटि: रिपोर्ट फ़ाइलें नहीं लिख सकता
समाधान:```powershell
.\CyberArk-Security-Audit.ps1 -PVWA "https://pvwa.domain.com" -OutputPath "C:\Reports"
New-Item -ItemType Directory -Path "C:\Reports" -Force
### सहायता प्राप्त करना
यदि आप ऊपर कवर न किए गए मुद्दों का सामना करते हैं:
1. वर्बोज़ आउटपुट के साथ चलाएँ: `-VerboseOutput`
2. विस्तृत त्रुटि जानकारी के लिए उत्पन्न JSON रिपोर्ट की जाँच करें
3. संबंधित त्रुटियों के लिए Windows इवेंट लॉग की समीक्षा करें
4. त्रुटि विवरण और पर्यावरण जानकारी के साथ GitHub पर एक मुद्दा खोलें
## संदर्भ
### CyberArk दस्तावेज़ीकरण
- [CyberArk सुरक्षा सख्तीकरण गाइड](https://docs.cyberark.com/)
- [CyberArk REST API दस्तावेज़ीकरण](https://docs.cyberark.com/Product-Doc/OnlineHelp/PAS/Latest/en/Content/WebServices/Implementing%20Privileged%20Account%20Security%20Web%20Services%20.htm)
### CyberArk ओपन सोर्स सुरक्षा उपकरण
- [zBang](https://github.com/cyberark/zBang) - विशेषाधिकृत खाता खतरों (शैडो एडमिन, Kerberos, SPNs) के लिए जोखिम मूल्यांकन उपकरण
- [Conjur](https://github.com/cyberark/conjur) - रहस्य प्रबंधन प्लेटफ़ॉर्म
- [ACLight](https://github.com/cyberark/ACLight) - शैडो एडमिन खोज (zBang का भाग)
- [Ansible सुरक्षा ऑटोमेशन संग्रह](https://github.com/cyberark/ansible-security-automation-collection) - CyberArk Ansible एकीकरण
## लाइसेंस।
यह उपकरण सुरक्षा मूल्यांकन उद्देश्यों के लिए यथावत प्रदान किया गया है। जिम्मेदारी और नैतिकता से उपयोग करें।
| आवश्यकता | न्यूनतम | अनुशंसित |
|---|
| PowerShell | 7.0 | 7.x (latest) |
| .NET Framework | 4.5 | 4.8+ |
| ऑपरेटिंग सिस्टम | Windows 10/Server 2016 | Windows 11/Server 2022 |
| मेमोरी | 2 GB उपलब्ध | 4 GB उपलब्ध |
| फ़ील्ड | विवरण |
|---|
FindingID | अद्वितीय पहचानकर्ता (उदा., CA-20260116-A1B2C3D4) |
Category | सुरक्षा श्रेणी (उदा., सुरक्षित कॉन्फ़िगरेशन, प्रमाणीकरण) |
CISControl | CIS बेंचमार्क नियंत्रण संदर्भ |
AffectedComponent | CyberArk घटक (Vault, CPM, PSM, PVWA, PTA) |
Evidence | खोज का समर्थन करने वाले तकनीकी साक्ष्य |
TechnicalDetails | विस्तृत तकनीकी विवरण |
RiskDescription | यह सुरक्षा जोखिम क्यों है इसका स्पष्टीकरण |
BusinessImpact | व्यावसायिक स्तर पर प्रभाव का स्पष्टीकरण |
CVSSScore | अनुमानित CVSS स्कोर सीमा |
RemediationSteps | चरण-दर-चरण सुधार मार्गदर्शन |
ComplianceRefs | अनुपालन ढाँचा संदर्भ |
References | दस्तावेज़ीकरण लिंक |
PoCRequest | HTTP अनुरोध अवधारणा का प्रमाण (जब उपलब्ध हो) |
PoCResponse | HTTP प्रतिक्रिया अवधारणा का प्रमाण (जब उपलब्ध हो) |