
Движок аудита безопасности Windows Server на основе PowerShell от Cyb3rint3l Labs. Измеряет соответствие директиве NIS2 и сопоставляет результаты с тактиками MITRE ATT&CK и практиками CIS Controls v8. Создает интерактивные HTML-панели мониторинга и структурированные наборы данных JSON.
Модульный движок на базе PowerShell, предназначенный для проведения углубленного аудита безопасности Windows Server. Он предоставляет практическую оценку рисков, привязанную к Директиве NIS2 (Статья 21), MITRE ATT&CK и CIS Controls v8, с формированием готовых к криминалистическому анализу отчетов в форматах HTML и JSON.
Движок выполняет более 30 взвешенных проверок по 6 стратегическим доменам, охватывающим 12 критических дисциплин безопасности, для обеспечения целостной эшелонированной защиты.
Работает полностью в офлайн-режиме, не имеет внешних зависимостей и не осуществляет обратный вызов.
Хотя сценарий разработан как неинтрузивный, он выполняет обширные запросы к WMI, реестру и файловой системе. Эти операции могут вызывать временные скачки нагрузки на ЦП/диск или срабатывание оповещений EDR/мониторинга.
🚨 Проверки высокого влияния (Вес: 20 баллов)
Неудача в этих областях представляет немедленный риск компрометации (например, программы-вымогатели, утечка данных, атака «человек посередине»).
| # | Имя проверки | Влияние на безопасность / Обоснование | Сопоставление с требованиями |
|---|---|---|---|
| 01 | Управление исправлениями ОС и источник обновлений | Непрерывное управление уязвимостями | CIS Control 7 (IG1) |
| 02 | Состояние RDP и NLA | Вектор проникновения программ-вымогателей | MITRE T1133 |
| 03 | Credential Guard и LSA | Защита от дампа учетных данных ОС | MITRE T1003 |
| 04 | Сохраненные UNC-пути и хранилище | Риск бокового перемещения | MITRE T1552 |
| 05 | Усиление аутентификации и Kerberos | Предотвращение NTLM-ретрансляции / Kerberoasting | MITRE T1557/T1558 |
| 06 | Состояние брандмауэра и ведение журнала | Безопасная сетевая конфигурация | CIS Control 4 (IG1) |
| 07 | Безопасность протокола SMB | Эксплуатация удаленных служб | MITRE T1210 |
| 08 | Состояние LLMNR и mDNS | Человек посередине / Responder | MITRE T1557 |
| 09 | Состояние WPAD | Предотвращение перехвата трафика | MITRE T1557 |
| 10 | Защита конечных точек | Защита от вредоносных программ (AV/EDR) | CIS Control 10 (IG1) |
| 11 | Служба диспетчера печати | Повышение привилегий (PrintNightmare) | MITRE T1068 |
| 12 | Файлы паролей в открытом виде | Обнаружение незащищенных учетных данных | MITRE T1552 |
| 13 | Шифрование диска (BitLocker) | Защита данных в состоянии покоя | CIS Control 3 (IG1) |
| 14 | Группа локальных администраторов | Обеспечение минимальных привилегий | CIS Control 5 (IG1) |
| 15 | Криминалистический аудит и ведение журнала | Обнаружение обхода защиты | MITRE T1562 |
| 16 | Состояние модулей записи VSS | Восстановление данных и устойчивость к программам-вымогателям | CIS Control 11 (IG1) |
📖 Полная документация: Полный список всех 30+ проверок, весов и технических деталей см. в Подробной документации по проверкам и оценке.
Хеш текущей версии (1.0.1) (SHA-256):
6BCD6B9B821DC997A19F78D7B545EFFCCEACBEA9F66883BE4F47C716EDB3559D
Проверка через PowerShell:
(Get-FileHash .\ServerSecurityAudit.ps1 -Algorithm SHA256).Hash -eq "6BCD6B9B821DC997A19F78D7B545EFFCCEACBEA9F66883BE4F47C716EDB3559D"
Автор: Константинос Ксантопулос, Основатель и Главный консультант @ Cyb3rint3l Labs