Data/Locales/checks/da/AzureIAMChecks.json
|
{ "_family": "AzureIAMChecks.json", "AZIAM-001": { "name": { "value": "Revision af rolletildelinger på abonnementsniveau", "status": "machine-draft" }, "description": { "value": "Rolletildelinger på abonnementsniveau giver brede tilladelser på tværs af alle ressourcer i et abonnement. Overdrevent tilladende eller forældede tildelinger på dette niveau kan muliggøre sideværts bevægelse og uautoriseret adgang til følsomme arbejdsbelastninger. Regelmæssige revisioner sikrer, at kun autoriseret personale bevarer abonnementsdækkende rettigheder.", "status": "machine-draft" }, "recommendedValue": { "value": "Minimér rolletildelinger på abonnementsniveau; foretræk afgrænsning på ressourcegruppe- eller ressourceniveau", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå alle rolletildelinger på abonnementsniveau i Azure IAM, og fjern dem, der er forældede, unødvendige eller for brede. Tildel tilladelser på ressourcegruppe- eller den enkelte ressources niveau, hvor det er muligt. Indfør en tilbagevendende kvartalsvis adgangsgennemgang med Azure AD Access Reviews for roller afgrænset til abonnementer.", "status": "machine-draft" } }, "AZIAM-002": { "name": { "value": "Brugere med Azure IAM-roller direkte på ressourcer", "status": "machine-draft" }, "description": { "value": "Direkte rolletildelinger til enkeltbrugere på Azure-ressourcer omgår gruppebaseret adgangsstyring og gør det vanskeligt at spore tilladelser. Denne praksis øger risikoen for forældreløse tilladelser, når brugere skifter rolle eller forlader organisationen. Gruppebaserede tildelinger giver bedre reviderbarhed og livscyklusstyring.", "status": "machine-draft" }, "recommendedValue": { "value": "Tildel roller til Azure AD-grupper i stedet for direkte til enkeltbrugere", "status": "machine-draft" }, "remediationSteps": { "value": "Identificer alle direkte rolletildelinger fra bruger til ressource med Azure Resource Graph eller IAM-bladet. Opret passende Azure AD-sikkerhedsgrupper for hvert adgangsmønster, og migrer de enkelte tildelinger til gruppebaserede tildelinger. Fjern de direkte brugertildelinger, når det er bekræftet, at gruppemedlemskab giver tilsvarende adgang.", "status": "machine-draft" } }, "AZIAM-003": { "name": { "value": "Analyse af tilladelser på ressourcegrupper", "status": "machine-draft" }, "description": { "value": "Ressourcegrupper fungerer som logiske beholdere for Azure-ressourcer, og deres IAM-tildelinger overføres til alle indeholdte ressourcer. Fejlkonfigurerede tilladelser på ressourcegrupper kan utilsigtet give adgang til følsomme ressourcer såsom databaser, key vaults eller virtuelle maskiner. Analyse af disse tilladelser sikrer konsekvent håndhævelse af princippet om færrest mulige rettigheder.", "status": "machine-draft" }, "recommendedValue": { "value": "Anvend rolletildelinger efter princippet om færrest mulige rettigheder på ressourcegruppeniveau med dokumenteret begrundelse", "status": "machine-draft" }, "remediationSteps": { "value": "Optæl alle rolletildelinger på hver ressourcegruppe med Get-AzRoleAssignment, og gennemgå for overdrevne tilladelser såsom Owner- eller Contributor-roller tildelt brede grupper. Nedgrader for tilladende roller til mere specifikke indbyggede roller som Reader eller specifikke ressourceudbyderroller. Dokumentér den forretningsmæssige begrundelse for hver rolletildeling på ressourcegruppen, og planlæg periodiske gennemgange.", "status": "machine-draft" } }, "AZIAM-004": { "name": { "value": "Revision af adgangspolitikker for Azure Key Vault", "status": "machine-draft" }, "description": { "value": "Azure Key Vault opbevarer kryptografiske nøgler, hemmeligheder og certifikater, der er afgørende for applikationssikkerhed og databeskyttelse. Overdrevent tilladende adgangspolitikker kan eksponere hemmeligheder for uautoriserede brugere eller tjenesteprincipaler, hvilket kan føre til tyveri af legitimationsoplysninger eller databrud. Både adgangspolitik- og RBAC-autorisationsmodellerne skal revideres for overholdelse af færrest mulige rettigheder.", "status": "machine-draft" }, "recommendedValue": { "value": "Anvend Azure RBAC til adgangsstyring for Key Vault; begræns Get/List/Set-tilladelser til det minimalt nødvendige antal principaler", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå alle adgangspolitikker eller RBAC-tildelinger for Key Vault, og fjern principaler med unødvendige tilladelser såsom Purge eller fulde nøgleadministrationsrettigheder. Migrer fra den ældre adgangspolitikmodel til Azure RBAC-baseret autorisation for mere finkornet kontrol og reviderbarhed. Aktivér logføring af Key Vault til et Log Analytics-arbejdsområde, og opsæt beskeder for mistænkelige adgangsmønstre.", "status": "machine-draft" } }, "AZIAM-005": { "name": { "value": "Sikkerhedsindstillinger for lagerkonti", "status": "machine-draft" }, "description": { "value": "Azure-lagerkonti indeholder ofte følsomme forretningsdata, sikkerhedskopier og applikationstilstand, der skal beskyttes både i hvile og under overførsel. Fejlkonfigurerede indstillinger såsom tilladelse af offentlig blob-adgang, deaktivering af HTTPS-håndhævelse eller brug af ældre TLS-versioner skaber betydelige risici for dataeksponering. Sikkerhedsindstillingerne for lagerkonti skal hærdes for at forhindre uautoriseret adgang og datalækage.", "status": "machine-draft" }, "recommendedValue": { "value": "Håndhæv kun HTTPS-overførsel, deaktivér offentlig blob-adgang, kræv mindst TLS 1.2, aktivér infrastrukturkryptering", "status": "machine-draft" }, "remediationSteps": { "value": "Angiv den mindste TLS-version til 1.2, aktivér kun HTTPS-overførsel, og deaktivér offentlig blob-adgang på alle lagerkonti. Aktivér infrastrukturkryptering for dobbeltkryptering i hvile, og konfigurer private slutpunkter for at begrænse netværksadgang. Gennemgå signaturer for delt adgang (SAS) og adgangsnøgler, roter nøgler efter en fast tidsplan, og foretræk Azure AD-godkendelse frem for nøglebaseret adgang.", "status": "machine-draft" } }, "AZIAM-006": { "name": { "value": "Revision af regler for netværkssikkerhedsgrupper", "status": "machine-draft" }, "description": { "value": "Netværkssikkerhedsgrupper styrer indgående og udgående trafikflow til Azure-ressourcer og udgør en primær mekanisme til netværkssegmentering. Overdrevent tilladende NSG-regler, såsom at tillade ubegrænset indgående adgang fra internettet på administrationsporte, eksponerer ressourcer for brute force-angreb og udnyttelse. Regelmæssige revisioner af NSG-regler er afgørende for at opretholde en sikker netværksperimeter.", "status": "machine-draft" }, "recommendedValue": { "value": "Nægt som standard al indgående internettrafik; tillad kun nødvendige porte fra specifikke kilde-IP-intervaller", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå alle NSG-regler for for tilladende poster, især regler, der tillader indgående trafik fra 0.0.0.0/0 eller Any på porte såsom 22, 3389, 445 eller 1433. Erstat brede tilladelsesregler med specifikke kilde-IP-intervaller eller tjenestemærker (service tags), og fjern ubrugte regler. Aktivér NSG-flowlogfiler, og integrer med Azure Network Watcher for løbende overvågning af trafikmønstre og registrering af afvigelser.", "status": "machine-draft" } }, "AZIAM-007": { "name": { "value": "Overholdelsesstatus for Azure Policy", "status": "machine-draft" }, "description": { "value": "Azure Policy håndhæver organisatoriske standarder og vurderer overholdelse i stor skala på tværs af Azure-ressourcer. Ikke-overholdende ressourcer indikerer konfigurationsafvigelse fra sikkerhedsbaselinjer og kan udsætte miljøet for risici, som styringskontroller er designet til at forhindre. Overvågning af politikoverholdelse sikrer, at implementerede ressourcer konsekvent opfylder sikkerheds- og lovgivningsmæssige krav.", "status": "machine-draft" }, "recommendedValue": { "value": "Alle tildelte politikker bør rapportere 95 % eller højere overholdelse; ikke-overholdende ressourcer bør have dokumenterede undtagelser", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå oversigten over overholdelse i Azure Policy for at identificere ikke-overholdende ressourcer, og prioriter afhjælpning ud fra politikkens alvorsgrad. Anvend afhjælpningsopgaver til automatisk at rette ikke-overholdende ressourcer, hvor politikkens effekt understøtter det (DeployIfNotExists, Modify). For ressourcer, der ikke kan bringes til overholdelse, skal du oprette dokumenterede politikfritagelser med udløbsdatoer og forretningsmæssig begrundelse.", "status": "machine-draft" } }, "AZIAM-008": { "name": { "value": "Gennemgang af strukturen for administrationsgrupper", "status": "machine-draft" }, "description": { "value": "Administrationsgrupper udgør en hierarkisk struktur til organisering af abonnementer og anvendelse af styringskontroller i stor skala. En dårligt udformet eller flad struktur for administrationsgrupper gør det vanskeligt at håndhæve differentierede politikker for produktions-, udviklings- og sandkassemiljøer. Gennemgang af hierarkiet sikrer, at politikarv og rolletildelinger stemmer overens med organisationens sikkerhedskrav.", "status": "machine-draft" }, "recommendedValue": { "value": "Indfør et hierarki af administrationsgrupper, der adskiller produktions-, udviklings- og sandkassemiljøer med passende politiktildelinger", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå det aktuelle hierarki af administrationsgrupper, og sørg for, at det afspejler organisatoriske grænser såsom forretningsenheder, miljøer og klassificeringer af arbejdsbelastninger. Anvend restriktive politikker på højere niveauer af administrationsgrupper for bred håndhævelse, og tillad kun undtagelser på lavere niveauer med dokumenteret begrundelse. Sørg for, at rodadministrationsgruppen har minimale direkte rolletildelinger, og at følsomme abonnementer placeres i passende styrede administrationsgrupper.", "status": "machine-draft" } }, "AZIAM-009": { "name": { "value": "Brugerdefinerede RBAC-rolledefinitioner", "status": "machine-draft" }, "description": { "value": "Brugerdefinerede Azure RBAC-roller giver skræddersyede tilladelser ud over, hvad indbyggede roller tilbyder, men de kan utilsigtet give overdrevne eller farlige kombinationer af handlinger. Dårligt afgrænsede brugerdefinerede roller med wildcard-tilladelser eller for brede tildelbare afgrænsninger skaber veje til rettighedseskalering. Hver brugerdefineret rolle skal gennemgås for at sikre, at den følger princippet om færrest mulige rettigheder og ikke kombinerer følsomme handlinger.", "status": "machine-draft" }, "recommendedValue": { "value": "Minimér brugerdefinerede rolledefinitioner; undgå wildcard-handlinger; begræns tildelbare afgrænsninger til specifikke administrationsgrupper eller abonnementer", "status": "machine-draft" }, "remediationSteps": { "value": "Anfør alle brugerdefinerede RBAC-rolledefinitioner, og gennemgå deres actions, notActions, dataActions og tildelbare afgrænsninger for overdrevent tilladende konfigurationer. Fjern eventuelle wildcard-tilladelser (*/*, Microsoft.*/*, osv.), og erstat dem med specifikke handlingsstrenge, der kræves til rollens funktion. Dokumentér den forretningsmæssige begrundelse for hver brugerdefineret rolle, og vurder, om en indbygget rolle eller en kombination af indbyggede roller kunne erstatte den brugerdefinerede definition.", "status": "machine-draft" } }, "AZIAM-010": { "name": { "value": "Konfiguration af ressourcelåse", "status": "machine-draft" }, "description": { "value": "Azure-ressourcelåse forhindrer utilsigtet sletning eller ændring af kritiske ressourcer såsom produktionsdatabaser, netværkskomponenter og key vaults. Uden ressourcelåse kan brugere med tilstrækkelige tilladelser utilsigtet ødelægge infrastruktur og forårsage tjenesteafbrydelser og potentielt datatab. Anvendelse af CanNotDelete- eller ReadOnly-låse på kritiske ressourcer giver et ekstra sikkerhedslag ud over RBAC.", "status": "machine-draft" }, "recommendedValue": { "value": "Anvend CanNotDelete-låse på alle produktionsressourcegrupper og kritiske enkeltressourcer", "status": "machine-draft" }, "remediationSteps": { "value": "Identificer alle produktions- og forretningskritiske ressourcegrupper og ressourcer, der bør beskyttes mod utilsigtet sletning eller ændring. Anvend CanNotDelete-låse på ressourcegruppeniveau for produktionsmiljøer og ReadOnly-låse for uforanderlige infrastrukturkomponenter. Dokumentér låsestrategien, og sørg for, at driftsprocedurer omfatter trin til fjernelse af låse, når tilsigtede ændringer er nødvendige, med passende godkendelse via ændringsstyring.", "status": "machine-draft" } } } |