Data/Locales/checks/da/EntraAppChecks.json
|
{ "_family": "EntraAppChecks.json", "EIDAPP-001": { "name": { "value": "Optegnelse over applikationsregistreringer", "status": "machine-draft" }, "description": { "value": "En komplet optegnelse over alle applikationsregistreringer giver grundlæggende indsigt i de applikationer, der er integreret med din Entra ID-lejer. Uden en omfattende optegnelse kan organisationer ikke vurdere deres applikationsangrebsflade eller identificere uautoriserede, forladte eller shadow IT-applikationer. Denne baseline muliggør alle efterfølgende applikationssikkerhedskontroller og bør vedligeholdes som et levende dokument.", "status": "machine-draft" }, "recommendedValue": { "value": "Alle applikationsregistreringer er optegnet med dokumenterede ejere, formål og forretningsmæssig begrundelse", "status": "machine-draft" }, "remediationSteps": { "value": "Naviger til Entra ID > Applications > App registrations, og eksporter den fulde liste over registrerede applikationer. Gennemgå hver registrering for at bekræfte, at den har en tildelt ejer, et dokumenteret forretningsmæssigt formål og fortsat er aktivt påkrævet. Fjern eller deaktivér registreringer, der ikke længere er nødvendige eller mangler et identificerbart ejerskab.", "status": "machine-draft" } }, "EIDAPP-002": { "name": { "value": "Applikationsregistreringer med højrisiko-API-tilladelser", "status": "machine-draft" }, "description": { "value": "Applikationsregistreringer med højrisiko-API-tilladelser såsom Mail.ReadWrite, Files.ReadWrite.All, RoleManagement.ReadWrite.Directory eller Application.ReadWrite.All kan udnyttes til at læse følsomme data, ændre katalogobjekter eller eskalere rettigheder på tværs af hele lejeren. Angribere, der kompromitterer en applikation med disse tilladelser, opnår bred adgang svarende til eller større end en Global Administrator. Alle højrisikotilladelser skal gennemgås og begrundes med kompenserende kontroller.", "status": "machine-draft" }, "recommendedValue": { "value": "Ingen applikationsregistreringer med højrisiko-API-tilladelser, medmindre de er dokumenteret med forretningsmæssig begrundelse og kompenserende kontroller", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå alle applikationsregistreringer i Entra ID > Applications > App registrations, og undersøg fanen API permissions for hver. Identificer applikationer med højprivilegerede tilladelser såsom Directory.ReadWrite.All, Mail.ReadWrite eller RoleManagement.ReadWrite.Directory. Fjern unødvendige tilladelser, og erstat brede scopes med de mest restriktive tilladelser, der stadig opfylder applikationens krav.", "status": "machine-draft" } }, "EIDAPP-003": { "name": { "value": "Applikationsregistreringer med tilføjede legitimationsoplysninger", "status": "machine-draft" }, "description": { "value": "Applikationsregistreringer med tilføjede klienthemmeligheder eller certifikater udgør potentielle persistensmekanismer for angribere. En kompromitteret hemmelighed eller et kompromitteret certifikat giver en angriber mulighed for at godkende sig som applikationen og udøve alle dens tildelte tilladelser uden brugerinteraktion. Legitimationsoplysninger bør optegnes, roteres efter tidsplan og fjernes, når de ikke længere er nødvendige, for at begrænse eksponeringsvinduet.", "status": "machine-draft" }, "recommendedValue": { "value": "Alle applikationslegitimationsoplysninger er optegnet med definerede rotationsplaner, og ingen legitimationsoplysninger er ældre end 12 måneder", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå alle applikationsregistreringer, og undersøg bladet Certificates & secrets for hver. Dokumentér alle aktive legitimationsoplysninger, herunder deres udløbsdatoer og oprettelsestidspunkter. Fjern udløbne eller ubrugte legitimationsoplysninger omgående, og indfør en rotationspolitik, der kræver, at legitimationsoplysninger fornys mindst årligt med automatiserede beskeder inden udløb.", "status": "machine-draft" } }, "EIDAPP-004": { "name": { "value": "Microsoft-førstepartstjenesteprincipaler med tilføjede legitimationsoplysninger", "status": "machine-draft" }, "description": { "value": "Angribere tilføjer legitimationsoplysninger til Microsofts førstepartstjenesteprincipaler for at etablere vedvarende bagdørsadgang, der blander sig med legitime Microsoft-tjenester. Fordi førstepartstjenesteprincipaler er betroede som standard og ofte har omfattende tilladelser, giver tilføjede legitimationsoplysninger på disse objekter en skjult, højprivilegeret persistens, der sjældent revideres. Enhver tilføjelse af legitimationsoplysninger til Microsofts førstepartstjenesteprincipaler bør behandles som en kritisk indikator på kompromittering.", "status": "machine-draft" }, "recommendedValue": { "value": "Ingen legitimationsoplysninger (hemmeligheder eller certifikater) tilføjet til nogen Microsoft-førstepartstjenesteprincipaler", "status": "machine-draft" }, "remediationSteps": { "value": "Optæl alle tjenesteprincipaler, hvor appOwnerOrganizationId matcher Microsofts lejer-id (f8cdef31-a31e-4b4a-93e4-5f571e91255a), og kontrollér for tilføjede nøglelegitimationsoplysninger eller adgangskodelegitimationsoplysninger. Fjern omgående alle legitimationsoplysninger, der findes på Microsofts førstepartstjenesteprincipaler, da disse næsten med sikkerhed er uautoriserede. Undersøg revisionslogfilerne for at fastslå, hvem der tilføjede legitimationsoplysningerne og hvornår, og behandl dette som en potentiel sikkerhedshændelse.", "status": "machine-draft" } }, "EIDAPP-005": { "name": { "value": "Tjenesteprincipaler med høje rettigheder og tilføjede legitimationsoplysninger", "status": "machine-draft" }, "description": { "value": "Tjenesteprincipaler, der kombinerer højprivilegerede API-tilladelser eller katalogrolletildelinger med tilføjede klientlegitimationsoplysninger, udgør de applikationsobjekter med højest risiko i lejeren. En angriber, der får fat i disse legitimationsoplysninger, kan godkende sig ikke-interaktivt med forhøjede tilladelser og helt omgå MFA- og betinget adgang-kontroller. Denne kombination af rettigheder og adgang til legitimationsoplysninger er en primær teknik til persistens og sideværts bevægelse i cloudbaserede angreb.", "status": "machine-draft" }, "recommendedValue": { "value": "Ingen tjenesteprincipaler med både højprivilegerede tilladelser og tilføjede legitimationsoplysninger, medmindre de er dokumenteret med obligatoriske kompenserende kontroller", "status": "machine-draft" }, "remediationSteps": { "value": "Krydsreferer tjenesteprincipaler, der har højprivilegerede API-tilladelser eller katalogrolletildelinger, mod dem med tilføjede nøgle- eller adgangskodelegitimationsoplysninger. Valider for hvert match den forretningsmæssige nødvendighed, og fjern enten overdrevne tilladelser eller migrer til administreret identitet-godkendelse, der eliminerer behovet for lagrede legitimationsoplysninger. Indfør certifikatbaseret godkendelse med kortlivede certifikater, hvor administrerede identiteter ikke er mulige.", "status": "machine-draft" } }, "EIDAPP-006": { "name": { "value": "Overdrevne Microsoft Graph-tilladelser", "status": "machine-draft" }, "description": { "value": "Applikationer, der er tildelt brede Microsoft Graph-applikationstilladelser såsom Directory.ReadWrite.All, Sites.ReadWrite.All eller Mail.ReadWrite, opnår lejerdækkende adgang til data og konfiguration uden brugerkontekst. Overdrevne Graph-tilladelser overtræder princippet om færrest mulige rettigheder og giver angribere, der kompromitterer applikationen, vidtrækkende adgang til postkasser, filer, katalogobjekter og lejerindstillinger. Tilladelser bør afgrænses til det minimum, der kræves for applikationens funktionalitet.", "status": "machine-draft" }, "recommendedValue": { "value": "Alle Microsoft Graph-tilladelser er afgrænset til det minimum, der kræves, hvor applikationstilladelser er erstattet af delegerede tilladelser, hvor det er muligt", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå Microsoft Graph-tilladelser for alle applikationsregistreringer, og identificer dem, der bruger brede .All-scopes eller tilladelser på applikationsniveau, hvor delegerede tilladelser ville være tilstrækkelige. Erstat brede tilladelser med granulære alternativer såsom Mail.Read i stedet for Mail.ReadWrite.All eller User.Read.All i stedet for Directory.Read.All. Brug Microsoft Graph-tilladelsesreferencen til at identificere den mindst privilegerede tilladelse for hvert API-kald, applikationen foretager.", "status": "machine-draft" } }, "EIDAPP-007": { "name": { "value": "Applikationsregistreringer med Azure IAM-rolletildelinger", "status": "machine-draft" }, "description": { "value": "Applikationsregistreringer eller deres tilhørende tjenesteprincipaler med Azure-rolletildelinger på ressourceniveau såsom Contributor, Owner eller User Access Administrator kan ændre Azure-infrastruktur, udrulle ressourcer eller eskalere rettigheder på tværs af abonnementer. Disse rolletildelinger udvider applikationens skadevirkning ud over Entra ID til Azure-ressourceplanet og muliggør kompromittering af infrastruktur, hvis applikationens legitimationsoplysninger stjæles.", "status": "machine-draft" }, "recommendedValue": { "value": "Ingen applikationsregistreringer med Azure IAM-rolletildelinger over Reader, medmindre de er dokumenteret med forretningsmæssig begrundelse og afgrænset efter færrest mulige rettigheder", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå Azure IAM-rolletildelinger på administrationsgruppe-, abonnements- og ressourcegruppeniveau for at identificere dem, der er tildelt applikationstjenesteprincipaler. Fjern Owner- og User Access Administrator-tildelinger, og erstat brede Contributor-roller med brugerdefinerede roller afgrænset til specifikke ressourcetyper og handlinger. Begræns IAM-tildelinger til den snævrest mulige afgrænsning, og foretræk tildelinger på ressourcegruppeniveau frem for abonnementsniveau.", "status": "machine-draft" } }, "EIDAPP-008": { "name": { "value": "Overvågning af udløb af legitimationsoplysninger", "status": "machine-draft" }, "description": { "value": "Applikationslegitimationsoplysninger (klienthemmeligheder og certifikater), der nærmer sig udløb eller allerede er udløbet, kan forårsage tjenesteafbrydelser, hvis de ikke roteres i tide, eller skabe sikkerhedsrisici, hvis udløbspolitikker er sat for langt ud i fremtiden. Legitimationsoplysninger med lange gyldighedsperioder forlænger det vindue, hvori en kompromitteret legitimationsoplysning kan udnyttes. Proaktiv overvågning og alarmering ved udløb af legitimationsoplysninger sikrer rettidig rotation og reducerer sikkerhedseksponeringen.", "status": "machine-draft" }, "recommendedValue": { "value": "Alle applikationslegitimationsoplysninger har en maksimal gyldighed på 12 måneder med automatiserede beskeder 30 og 60 dage inden udløb", "status": "machine-draft" }, "remediationSteps": { "value": "Optæl alle applikationslegitimationsoplysninger og deres udløbsdatoer ved hjælp af Microsoft Graph-API'en. Identificer legitimationsoplysninger, der udløber inden for 30 dage, og dem med gyldighedsperioder, der overstiger 12 måneder. Indfør en automatiseret overvågningsproces, der advarer applikationsejere og sikkerhedsteams, når legitimationsoplysninger nærmer sig udløb, og håndhæv en politik for maksimal levetid for legitimationsoplysninger via styringsprocedurer.", "status": "machine-draft" } }, "EIDAPP-009": { "name": { "value": "Forældede applikationsregistreringer", "status": "machine-draft" }, "description": { "value": "Applikationsregistreringer uden nylig loginaktivitet kan være forladte, forældreløse eller ikke længere nødvendige, men de bevarer alle tildelte tilladelser og legitimationsoplysninger. Forældede applikationer udvider angrebsfladen, fordi de sandsynligvis ikke overvåges eller vedligeholdes af deres oprindelige ejere, hvilket gør dem til attraktive mål for angribere, der søger at udnytte glemte legitimationsoplysninger eller tilladelser. Regelmæssig oprydning i ubrugte applikationer reducerer lejerens samlede risikoeksponering.", "status": "machine-draft" }, "recommendedValue": { "value": "Ingen applikationsregistreringer uden loginaktivitet inden for de seneste 90 dage, medmindre de er dokumenteret med en gyldig undtagelse", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå loginlogfiler for applikationer i Entra ID for at identificere applikationer uden godkendelsesaktivitet i de seneste 90 dage. Kontakt de anførte applikationsejere for at bekræfte, om applikationen fortsat er nødvendig. Deaktivér eller slet forældede applikationsregistreringer, når det er bekræftet, at de ikke længere er nødvendige, og fjern tilknyttede legitimationsoplysninger og tilladelser.", "status": "machine-draft" } }, "EIDAPP-010": { "name": { "value": "Analyse af flerlejerapplikationer", "status": "machine-draft" }, "description": { "value": "Flerlejerapplikationsregistreringer er konfigureret til at acceptere logins fra enhver Entra ID-lejer og tillader dermed brugere fra eksterne organisationer at godkende sig. Selvom det er nødvendigt i SaaS- og partnerscenarier, skaber en flerlejerkonfiguration på interne applikationer en unødvendig risiko ved at lade eksterne identiteter opnå tokens. Hver flerlejerapplikation bør valideres for at bekræfte, at konfigurationen er tilsigtet, og at der er passende autorisationskontroller på plads.", "status": "machine-draft" }, "recommendedValue": { "value": "Ingen flerlejerapplikationsregistreringer, medmindre de er påkrævet af et forretningsmæssigt behov med dokumenteret begrundelse og passende autorisationskontroller", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå alle applikationsregistreringer, og identificer dem med signInAudience sat til AzureADMultipleOrgs eller AzureADandPersonalMicrosoftAccount. Valider for hver flerlejerapplikation, at flerlejeradgang er påkrævet, og dokumentér den forretningsmæssige begrundelse. Konverter applikationer, der ikke kræver flerlejeradgang, til enkeltlejerkonfiguration, og indfør tokenvalidering for at begrænse, hvilke eksterne lejere der kan tilgå flerlejerapplikationer.", "status": "machine-draft" } }, "EIDAPP-011": { "name": { "value": "Analyse af samtykketildelinger", "status": "machine-draft" }, "description": { "value": "OAuth-samtykketildelinger autoriserer applikationer til at tilgå organisationsdata på vegne af brugere (delegeret) eller som applikationen selv (på applikationsniveau). Administratorsamtykketildelinger giver lejerdækkende adgang for alle brugere, mens brugersamtykketildelinger er afgrænset til den enkelte bruger. Ondsindede eller overdrevne samtykketildelinger er en primær teknik, der anvendes i OAuth-phishingangreb til at opnå vedvarende adgang til postkasser, filer og katalogdata uden at kræve legitimationsoplysninger.", "status": "machine-draft" }, "recommendedValue": { "value": "Alle administratorsamtykketildelinger er gennemgået og begrundet. Ingen brugersamtykketildelinger for højrisikotilladelser. Regelmæssige gennemgange af samtykketildelinger er etableret", "status": "machine-draft" }, "remediationSteps": { "value": "Optæl alle OAuth2-tilladelsestildelinger i lejeren ved hjælp af Microsoft Graph, og kategoriser dem som administratorsamtykke eller brugersamtykke. Gennemgå administratorsamtykketildelinger for for brede tilladelser, og tilbagekald dem, der ikke længere er begrundede. Undersøg brugersamtykketildelinger for mistænkelige applikationer, især dem, der anmoder om Mail.Read, Files.ReadWrite eller andre følsomme scopes, og tilbagekald uautoriserede tildelinger.", "status": "machine-draft" } }, "EIDAPP-012": { "name": { "value": "Politik for indstillinger for brugersamtykke", "status": "machine-draft" }, "description": { "value": "Politikken for indstillinger for brugersamtykke styrer, om brugere kan give applikationer adgang til organisationsdata uden administratorgodkendelse. Tilladende samtykkeindstillinger lader brugere autorisere applikationer på egen hånd, hvilket angribere udnytter via phishingkampagner med ulovlige samtykketildelinger for at opnå vedvarende adgang. At begrænse brugersamtykke til verificerede udgivere eller deaktivere det helt tvinger alt samtykke gennem et administratorgodkendelsesforløb.", "status": "machine-draft" }, "recommendedValue": { "value": "Brugersamtykke deaktiveret eller begrænset til apps fra verificerede udgivere med kun lavrisikotilladelser", "status": "machine-draft" }, "remediationSteps": { "value": "Naviger til Entra ID > Enterprise applications > Consent and permissions > User consent settings. Sæt brugersamtykke til 'Do not allow user consent' eller 'Allow user consent for apps from verified publishers, for selected permissions only', hvor kun lavrisikotilladelser er valgt. Aktivér administratorsamtykkeforløbet for at give en struktureret proces, hvor brugere kan anmode om adgang til applikationer, der kræver administratorgodkendelse.", "status": "machine-draft" } }, "EIDAPP-013": { "name": { "value": "Konfiguration af administratorsamtykkeforløb", "status": "machine-draft" }, "description": { "value": "Administratorsamtykkeforløbet giver en struktureret proces, hvor brugere kan anmode om administratorgodkendelse, før applikationer kan tilgå organisationsdata. Uden et administratorsamtykkeforløb har brugere, hvis samtykke er begrænset, ingen formel mekanisme til at anmode om applikationsadgang, hvilket fører til shadow IT-omveje eller flaskehalse hos helpdesk. Et korrekt konfigureret forløb sikrer, at legitime applikationsanmodninger gennemgås og godkendes af udpegede administratorer.", "status": "machine-draft" }, "recommendedValue": { "value": "Administratorsamtykkeforløb aktiveret med udpegede gennemgangsansvarlige og en defineret SLA for gennemførelse af gennemgang", "status": "machine-draft" }, "remediationSteps": { "value": "Naviger til Entra ID > Enterprise applications > Consent and permissions > Admin consent settings. Aktivér administratorsamtykkeforløbet, og udpeg passende gennemgangsansvarlige fra dine sikkerheds- eller it-administrationsteams. Konfigurer notifikationsindstillinger, så gennemgangsansvarlige advares om ventende anmodninger, og fastsæt en serviceniveauaftale for behandlingstid for at forhindre flaskehalse i forløbet.", "status": "machine-draft" } }, "EIDAPP-014": { "name": { "value": "Indehavere af rollen Application Impersonation", "status": "machine-draft" }, "description": { "value": "Rollen ApplicationImpersonation i Exchange Online giver mulighed for at udgive sig for enhver postkasse i organisationen og dermed fuld læse- og skriveadgang til al e-mail uden postkasseejerens vidende. Denne rolle misbruges ofte i angreb med kompromittering af forretnings-e-mail (BEC) og dataeksfiltrering, fordi en enkelt kompromitteret konto med denne rolle kan tilgå hele organisationens e-mail. Tildelinger bør være yderst begrænsede, tidsbegrænsede og løbende overvåget.", "status": "machine-draft" }, "recommendedValue": { "value": "Ingen permanente ApplicationImpersonation-rolletildelinger. Eventuelle nødvendige tildelinger skal være afgrænset til specifikke postkasser og tidsbegrænset", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå rolletildelinger i Exchange Online for at identificere alle principaler, der har rollen ApplicationImpersonation, ved hjælp af Get-ManagementRoleAssignment i Exchange Online PowerShell. Fjern omgående alle unødvendige tildelinger, og erstat brede impersoneringstildelinger med afgrænsede tildelinger, der er begrænset til specifikke postkasser, hvor det er nødvendigt. Indfør overvågningsbeskeder for eventuelle nye ApplicationImpersonation-rolletildelinger, og foretag månedlige gennemgange af eksisterende tildelinger.", "status": "machine-draft" } }, "EIDAPP-015": { "name": { "value": "Gennemgang af OAuth2-tilladelsestildelinger", "status": "machine-draft" }, "description": { "value": "OAuth2-tilladelsestildelinger definerer de specifikke tilladelser, som applikationer er autoriseret til at udøve, enten som delegerede tilladelser, der handler på vegne af en bruger, eller som applikationstilladelser, der handler selvstændigt. Akkumulerede tilladelsestildelinger på tværs af mange applikationer kan skabe et komplekst net af adgang, der er vanskeligt at revidere, og som kan omfatte for brede eller unødvendige autorisationer. Regelmæssig gennemgang sikrer, at tildelinger fortsat er tilpasset de aktuelle forretningsbehov.", "status": "machine-draft" }, "recommendedValue": { "value": "Alle OAuth2-tilladelsestildelinger gennemgås kvartalsvis, og forældede eller overdrevne tildelinger tilbagekaldes", "status": "machine-draft" }, "remediationSteps": { "value": "Eksporter alle OAuth2-tilladelsestildelinger ved hjælp af Microsoft Graph, og kategoriser dem efter tilladelsestype (delegeret vs. applikation), ressource og scope. Identificer tildelinger til applikationer, der ikke længere er aktive, eller tilladelser, der overstiger det, der kræves for den aktuelle applikationsfunktionalitet. Tilbagekald unødvendige tildelinger via Entra-administrationscenteret eller Microsoft Graph-API'en, og etabler en kvartalsvis gennemgangscyklus for alle aktive tildelinger.", "status": "machine-draft" } }, "EIDAPP-016": { "name": { "value": "Optegnelse over og tilladelser for administrerede identiteter", "status": "machine-draft" }, "description": { "value": "Administrerede identiteter forsyner Azure-ressourcer med automatisk administrerede legitimationsoplysninger til godkendelse over for tjenester, der understøtter Entra ID-godkendelse. Selvom administrerede identiteter eliminerer behovet for lagrede legitimationsoplysninger, kan de stadig have for mange tilladelser eller være tildelt ressourcer, der ikke længere har brug for dem. En omfattende optegnelse over administrerede identiteter og deres tilladelsestildelinger sikrer adgang efter færrest mulige rettigheder og identificerer forældreløse identiteter tilknyttet slettede ressourcer.", "status": "machine-draft" }, "recommendedValue": { "value": "Alle administrerede identiteter er optegnet med dokumenterede ressourcetilknytninger og tilladelsestildelinger efter færrest mulige rettigheder", "status": "machine-draft" }, "remediationSteps": { "value": "Optæl alle system- og brugertildelte administrerede identiteter på tværs af Azure-abonnementer ved hjælp af Azure Resource Graph eller Azure-portalen. Gennemgå rolletildelingerne og API-tilladelserne, der er tildelt hver administreret identitet, og verificer, at de følger princippet om færrest mulige rettigheder. Fjern rolletildelinger fra administrerede identiteter tilknyttet slettede eller nedlagte ressourcer, og dokumentér formålet og tilladelseskravene for hver aktiv administreret identitet.", "status": "machine-draft" } }, "EIDAPP-017": { "name": { "value": "Loginaktivitet for tjenesteprincipaler", "status": "machine-draft" }, "description": { "value": "Overvågning af loginaktivitet for tjenesteprincipaler giver indsigt i, hvilke applikationer der aktivt godkender sig, og fra hvilke IP-adresser. Usædvanlige loginmønstre såsom godkendelse fra uventede geografiske lokationer, unormale anmodningsmængder eller logins fra applikationer, der burde være inaktive, kan indikere kompromittering af legitimationsoplysninger eller uautoriseret brug. Disse baseline-aktivitetsdata er afgørende for at opdage afvigelser og undersøge hændelser.", "status": "machine-draft" }, "recommendedValue": { "value": "Loginlogfiler for tjenesteprincipaler gennemgås regelmæssigt med etablerede baseline-aktivitetsprofiler for kritiske applikationer", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå loginlogfiler for tjenesteprincipaler i Entra ID > Monitoring > Sign-in logs > Service principal sign-ins. Etabler baseline-aktivitetsprofiler for kritiske applikationer, herunder normal godkendelsesfrekvens, kilde-IP-intervaller og målressourcer. Konfigurer beskeder for afvigende loginmønstre for tjenesteprincipaler såsom godkendelse fra nye IP-adresser, usædvanlig aktivitet på bestemte tidspunkter af døgnet eller logins fra applikationer, der har været inaktive.", "status": "machine-draft" } }, "EIDAPP-018": { "name": { "value": "Ændringssporing på applikationsregistreringer og tjenesteprincipaler", "status": "machine-draft" }, "description": { "value": "Ændringer af applikationsregistreringer og tjenesteprincipaler såsom nye tilføjelser af legitimationsoplysninger, ændringer af tilladelser eller konfigurationsændringer bør spores og gennemgås. Angribere ændrer ofte eksisterende applikationer for at tilføje bagdørslegitimationsoplysninger, eskalere tilladelser eller ændre redirect-URI'er som led i teknikker til persistens og rettighedseskalering. Uden ændringssporing kan disse ændringer forblive uopdagede på ubestemt tid.", "status": "machine-draft" }, "recommendedValue": { "value": "Alle ændringer af applikationsregistreringer og tjenesteprincipaler logges, overvåges og gennemgås med beskeder for højrisikoændringer", "status": "machine-draft" }, "remediationSteps": { "value": "Konfigurer overvågning af revisionslogfiler til at registrere alle ændringer af applikationsregistreringer og tjenesteprincipaler, herunder tilføjelser af legitimationsoplysninger, ændringer af tilladelser og konfigurationsændringer. Opret beskedregler i Microsoft Sentinel eller Azure Monitor for højrisikoændringer såsom nye legitimationsoplysninger tilføjet til eksisterende applikationer, ændringer af applikationstilladelsestildelinger og ændringer af svar-URL'er. Etabler en gennemgangsproces for alle applikationsændringer med udpegede sikkerhedsgennemgangsansvarlige.", "status": "machine-draft" } }, "EIDAPP-019": { "name": { "value": "Løsthængende svar-URL'er", "status": "machine-draft" }, "description": { "value": "Svar-URL'er, der peger på udløbne, ikke-ejede eller ikke-hævdede domæner, muliggør tokentyveri ved at lade angribere registrere det forladte domæne og opsnappe OAuth-autorisationskoder og tokens, der omdirigeres af Entra ID. Denne sårbarhed, kendt som en subdomæneovertagelse eller et løsthængende DNS-angreb, giver angribere mulighed for at opnå gyldige adgangstokens for applikationens tilladelser uden nogen kompromittering af legitimationsoplysninger. Alle svar-URL'er skal valideres for at sikre, at de peger på infrastruktur, der kontrolleres af organisationen.", "status": "machine-draft" }, "recommendedValue": { "value": "Alle svar-URL'er peger på aktive, organisationsejede domæner uden løsthængende eller udløbne domænehenvisninger", "status": "machine-draft" }, "remediationSteps": { "value": "Udtræk alle svar-URL'er fra applikationsregistreringer, og slå hvert domæne op for at verificere ejerskab og aktiv DNS-registrering. Identificer eventuelle svar-URL'er, der peger på domæner, som er udløbet, tilgængelige for registrering eller ikke kontrolleres af organisationen. Fjern eller opdater løsthængende svar-URL'er omgående, og indfør en periodisk gennemgangsproces til at opdage nye løsthængende henvisninger, efterhånden som domæner udløber eller infrastrukturen ændres.", "status": "machine-draft" } }, "EIDAPP-020": { "name": { "value": "Gruppeejeres samtykke til applikationer blokeret", "status": "machine-draft" }, "description": { "value": "Når gruppespecifikt samtykke (gruppeejersamtykke) er aktiveret, kan ejere af Microsoft 365-grupper og Teams autorisere applikationer til at tilgå data, der ejes af deres gruppe, uden administratorgennemgang. Angribere udnytter dette via phishing med ulovlige samtykketildelinger rettet mod gruppe- og teamejere for at opnå vedvarende, afgrænset adgang til organisationsdata. SCuBA kræver, at gruppeejere ikke må kunne give samtykke til applikationer, hvilket tvinger alt sådant samtykke gennem administratorgodkendelsesforløbet. I Entra ID styres dette af indstillingen EnableGroupSpecificConsent i katalogets (gruppens) indstillinger; den skal være false. Bemærk, at Microsoft har udfaset administrationscenterets kontakt for denne kontrol, men den underliggende katalogindstilling forbliver det autoritative signal.", "status": "machine-draft" }, "recommendedValue": { "value": "EnableGroupSpecificConsent sat til false i katalogets (gruppens) indstillinger, gruppeejere kan ikke give samtykke til applikationer", "status": "machine-draft" }, "remediationSteps": { "value": "Sørg for, at gruppeejere ikke kan give samtykke til applikationer, hvilket opfylder SCuBA MS.AAD.5.4. Sæt katalogindstillingen (gruppe) 'EnableGroupSpecificConsent' til false (indstillingsskabelonen Group.Unified). Dirigér alt applikationssamtykke for gruppeejede data gennem administratorsamtykkeforløbet, så en gennemgangsansvarlig godkender adgangen. Hvor den ældre administrationscenterkontakt ikke længere er til stede, skal du bekræfte katalogindstillingens værdi direkte via konfigurationen af gruppeindstillinger.", "status": "machine-draft" } } } |