Data/Locales/checks/da/EntraFedChecks.json

{
  "_family": "EntraFedChecks.json",
  "EIDFED-001": {
    "name": { "value": "Optælling af fødererede domæner", "status": "machine-draft" },
    "description": { "value": "En komplet oversigt over alle fødererede domæner i lejeren giver indsigt i, hvordan godkendelse er konfigureret for hvert domæne. Fødererede domæner omdirigerer godkendelse til eksterne identitetsudbydere, som skal sikres og overvåges korrekt. Denne baselineoversigt muliggør vurdering af føderationens angrebsflade og identificerer domæner, der kan være konfigureret af angribere som led i et Golden SAML- eller bagdørsføderationsangreb.", "status": "machine-draft" },
    "recommendedValue": { "value": "Alle fødererede domæner optalt med dokumenterede identitetsudbyder-endpoints, signeringscertifikater og forretningsmæssig begrundelse", "status": "machine-draft" },
    "remediationSteps": { "value": "Optæl alle domæner i lejeren ved hjælp af Microsoft Graph, og identificer dem, der har føderationsgodkendelse konfigureret. Dokumentér identitetsudbyder-endpointet, oplysninger om signeringscertifikatet og føderationsprotokollen for hvert fødereret domæne. Kontrollér, at hvert føderationstillidsforhold er autoriseret og svarer til en kendt, legitim identitetsudbyder under organisationens kontrol.", "status": "machine-draft" }
  },
  "EIDFED-002": {
    "name": { "value": "Gyldighedsperiode for føderationssigneringscertifikat", "status": "machine-draft" },
    "description": { "value": "Føderationssigneringscertifikater med uforholdsmæssigt lange gyldighedsperioder giver et udvidet vindue for angribere, der får fat i den private nøgle, til at forfalske SAML-tokens og opretholde vedvarende uautoriseret adgang. Certifikater med gyldighedsperioder på over 3 år afviger fra bedste praksis for sikkerhed og kan indikere et kompromitteret eller angriberoprettet certifikat. Kortlivede certifikater begrænser varigheden af potentielt misbrug, hvis den private nøgle kompromitteres.", "status": "machine-draft" },
    "recommendedValue": { "value": "Føderationssigneringscertifikater med gyldighedsperioder på højst 1 år og med automatiserede rotationsprocedurer på plads", "status": "machine-draft" },
    "remediationSteps": { "value": "Gennemgå signeringscertifikaterne for alle fødererede domæner, og kontrollér deres NotBefore- og NotAfter-datoer for at fastlægge gyldighedsperioden. Udskift alle certifikater med gyldighedsperioder på over 3 år med nye certifikater med kortere levetider, der er tilpasset organisationens certifikatpolitik. Indfør automatiserede procedurer for certifikatrotation, og konfigurer overvågningsbeskeder for certifikater, der nærmer sig udløb.", "status": "machine-draft" }
  },
  "EIDFED-003": {
    "name": { "value": "Uoverensstemmelse mellem udsteder og emne i føderationssigneringscertifikat", "status": "machine-draft" },
    "description": { "value": "En uoverensstemmelse mellem udsteder- og emnefelterne i et føderationssigneringscertifikat er en stærk indikator for et potentielt Golden SAML-angreb, hvor en angriber har erstattet det legitime signeringscertifikat med et, angriberen kontrollerer. I et Golden SAML-angreb genererer angriberen et selvsigneret certifikat med vilkårlige udsteder-/emneværdier og konfigurerer det som føderationstillidsforholdets signeringscertifikat, hvilket gør det muligt at forfalske SAML-tokens for enhver bruger. Enhver uoverensstemmelse mellem udsteder og emne, der ikke stemmer overens med den forventede certifikatmyndighedskæde, kræver øjeblikkelig undersøgelse.", "status": "machine-draft" },
    "recommendedValue": { "value": "Udsteder- og emnefelterne i føderationssigneringscertifikatet stemmer overens med den forventede organisatoriske PKI-kæde uden uventede selvsignerede certifikater", "status": "machine-draft" },
    "remediationSteps": { "value": "Udtræk signeringscertifikatet fra hvert fødereret domænes tillidsforhold, og sammenlign udsteder- og emnefelterne med dit forventede organisatoriske PKI-hierarki. Undersøg alle certifikater, hvor udstederen ikke stemmer overens med din kendte certifikatmyndighed, eller hvor emnet indeholder uventede værdier. Hvis der registreres en uoverensstemmelse, skal du behandle dette som en potentiel sikkerhedshændelse, straks rotere føderationssigneringscertifikatet og gennemgå revisionslogfilerne for uautoriserede ændringer af føderationskonfigurationen.", "status": "machine-draft" }
  },
  "EIDFED-004": {
    "name": { "value": "Analyse af føderationstillidsmetadata", "status": "machine-draft" },
    "description": { "value": "Føderationstillidsmetadata definerer identitetsudbyder-endpoints, understøttede protokoller og konfigurationen af tokensignering, der anvendes til fødereret godkendelse. Manipulerede metadata kan omdirigere godkendelsesforløb til angriberkontrollerede endpoints eller introducere useriøse signeringscertifikater, hvilket muliggør tokenforfalskning og efterligningsangreb. Metadata-endpointets URL, passive og aktive endpoints samt konfigurationerne af signeringsalgoritmen bør valideres i forhold til kendte, gode værdier.", "status": "machine-draft" },
    "recommendedValue": { "value": "Alle føderationstillidsmetadata valideret i forhold til en kendt, god baseline med URL'er til opdatering af metadata, der peger på organisationskontrollerede endpoints", "status": "machine-draft" },
    "remediationSteps": { "value": "Gennemgå føderationskonfigurationen for hvert fødereret domæne, herunder URI'en til metadataudveksling, det passive logon-endpoint, udsteder-URI'en og oplysninger om signeringscertifikatet. Sammenlign de aktuelle værdier med en dokumenteret baselinekonfiguration for at identificere eventuelle uautoriserede ændringer. Sørg for, at endpoints til opdatering af metadata anvender HTTPS og peger på organisationskontrolleret infrastruktur, og valider, at signeringsalgoritmerne anvender SHA-256 eller stærkere.", "status": "machine-draft" }
  },
  "EIDFED-005": {
    "name": { "value": "Gennemgang af Azure AD Connect-konfiguration", "status": "machine-draft" },
    "description": { "value": "Azure AD Connect synkroniserer lokale Active Directory-objekter til Entra ID og er en kritisk komponent i den hybride identitetsarkitektur. Fejlkonfigurerede Azure AD Connect-indstillinger kan eksponere følsomme attributter til skyen, skabe utilsigtede stier til rettighedseskalering eller tillade angribere med lokal adgang at manipulere skyidentiteter. Konnektorkontoens rettigheder, synkroniseringsregler og funktionskonfiguration bør gennemgås i forhold til bedste praksis for sikkerhed.", "status": "machine-draft" },
    "recommendedValue": { "value": "Azure AD Connect konfigureret med konnektorkonti med færrest mulige rettigheder, hærdede synkroniseringsregler og alle sikkerhedsfunktioner aktiveret", "status": "machine-draft" },
    "remediationSteps": { "value": "Gennemgå Azure AD Connect-konfigurationen, herunder konnektorkontoens rettigheder, synkroniseringsregler og aktiverede funktioner. Sørg for, at AD DS-konnektorkontoen anvender de minimalt påkrævede rettigheder, og at Entra ID-konnektorkontoen er en dedikeret tjenestekonto, der kun findes i skyen. Kontrollér, at Azure AD Connect-serveren behandles som et Tier 0-aktiv med begrænset administrativ adgang og omfattende overvågning.", "status": "machine-draft" }
  },
  "EIDFED-006": {
    "name": { "value": "Revision af Azure AD Connect-synkroniseringsomfang", "status": "machine-draft" },
    "description": { "value": "Synkroniseringsomfanget i Azure AD Connect afgør, hvilke lokale organisationsenheder, grupper og attributter der replikeres til Entra ID. Et alt for bredt synkroniseringsomfang kan replikere følsomme tjenestekonti, administrative konti eller sikkerhedsgrupper, der udelukkende bør forblive lokale. Omvendt kan et uhensigtsmæssigt begrænset omfang undlade at synkronisere konti, der kræver skyadgang, hvilket forårsager godkendelsesfejl.", "status": "machine-draft" },
    "recommendedValue": { "value": "Synkroniseringsomfang begrænset til udelukkende de påkrævede organisationsenheder og objekter, hvor følsomme tjenestekonti og administrative objekter er udelukket", "status": "machine-draft" },
    "remediationSteps": { "value": "Gennemgå Azure AD Connect-synkroniseringsomfanget, herunder OU-filtrering, gruppebaseret filtrering og filtreringsregler på attributniveau. Kontrollér, at kun OU'er, der indeholder brugerkonti med behov for skyadgang, er inkluderet i synkroniseringsomfanget. Udelad følsomme lokale tjenestekonti, administrative konti og sikkerhedsgrupper, der ikke har behov for repræsentation i skyen, og dokumentér begrundelsen for hver inkluderet OU.", "status": "machine-draft" }
  },
  "EIDFED-007": {
    "name": { "value": "Status for aktivering af synkronisering af adgangskodehash", "status": "machine-draft" },
    "description": { "value": "Synkronisering af adgangskodehash (PHS) replikerer en hash af lokale adgangskodehashes til Entra ID, hvilket muliggør skygodkendelse som backup, når føderation eller pass-through-godkendelse ikke er tilgængelig. Selv om PHS giver robusthed og muliggør registrering af lækkede legitimationsoplysninger via Entra ID Identity Protection, skal organisationer forstå de sikkerhedsmæssige konsekvenser af at gemme adgangskodederivater i skyen. PHS bør vurderes i forhold til organisationens sikkerhedskrav og risikotolerance.", "status": "machine-draft" },
    "recommendedValue": { "value": "PHS aktiveret som en backupgodkendelsesmetode med registrering af lækkede legitimationsoplysninger aktiv via Entra ID Identity Protection", "status": "machine-draft" },
    "remediationSteps": { "value": "Kontrollér Azure AD Connect-konfigurationen for at afgøre, om synkronisering af adgangskodehash er aktiveret. Hvis PHS er deaktiveret, skal du vurdere at aktivere det som en backupgodkendelsesmetode og for at understøtte Entra ID Identity Protections registrering af lækkede legitimationsoplysninger. Hvis PHS allerede er aktiveret, skal du kontrollere, at Entra ID Identity Protection er konfigureret til at udnytte adgangskodehashene til risikobaseret registrering af kompromitterede legitimationsoplysninger.", "status": "machine-draft" }
  },
  "EIDFED-008": {
    "name": { "value": "Status for pass-through-godkendelsesagent", "status": "machine-draft" },
    "description": { "value": "Pass-through-godkendelse (PTA) validerer brugeradgangskoder i forhold til lokal Active Directory i realtid uden at gemme adgangskodehashes i skyen. PTA-agenter, der kører på lokale servere, skal sikres, overvåges og holdes opdaterede korrekt, da en kompromitteret PTA-agent kan manipuleres til at acceptere enhver adgangskode eller til at opsnappe legitimationsoplysninger under godkendelse. Agentens tilstand, versionsaktualitet og serverens sikkerhedssituation er afgørende for at opretholde godkendelsens integritet.", "status": "machine-draft" },
    "recommendedValue": { "value": "Mindst 2 PTA-agenter udrullet på hærdede servere med aktuelle agentversioner og tilstandsovervågning aktiveret", "status": "machine-draft" },
    "remediationSteps": { "value": "Gennemgå PTA-agentens status i Entra ID > Hybrid management > Azure AD Connect > Pass-through authentication. Kontrollér, at der er udrullet mindst to agenter for redundans, og at alle agenter viser en sund status med aktuelle softwareversioner. Sørg for, at PTA-agentservere behandles som Tier 0-aktiver med begrænset administrativ adgang, opdaterede sikkerhedsrettelser og omfattende overvågning af hændelsesloggen.", "status": "machine-draft" }
  },
  "EIDFED-009": {
    "name": { "value": "Vurdering af AD FS-serverkonfiguration", "status": "machine-draft" },
    "description": { "value": "Active Directory Federation Services (AD FS)-servere håndterer godkendelse for fødererede domæner og behandler sikkerhedsfølsomme SAML-tokens. Fejlkonfigurerede AD FS-indstillinger som svage tokensigneringsalgoritmer, deaktiveret revisionslogføring, alt for tilladende ekstranetadgang eller forældede kravregler kan udnyttes til tokenforfalskning, høst af legitimationsoplysninger eller uautoriseret adgang. AD FS-konfigurationen bør regelmæssigt vurderes i forhold til Microsofts sikkerhedsbaselinjer og hærdningsvejledninger.", "status": "machine-draft" },
    "recommendedValue": { "value": "AD FS-servere konfigureret i henhold til Microsofts sikkerhedsbaseline med SHA-256-signering, omfattende revisionslogføring og aktuelle Windows Server-rettelser", "status": "machine-draft" },
    "remediationSteps": { "value": "Gennemgå AD FS-serverkonfigurationen, herunder tokensigneringsalgoritmen (bør være SHA-256), indstillinger for revisionslog (bør registrere hændelser ved succes og fejl), politikker for ekstranetadgang og kompleksiteten af kravregler. Sørg for, at AD FS-servere kører de nyeste Windows Server-rettelser, og at AD FS-farmen er konfigureret med redundante servere. Kontrollér, at AD FS-tjenestekontoen følger princippet om færrest mulige rettigheder, og at den private nøgle til tokensigneringscertifikatet er korrekt beskyttet.", "status": "machine-draft" }
  },
  "EIDFED-010": {
    "name": { "value": "AD FS-indstillinger for ekstranetudelukkelse", "status": "machine-draft" },
    "description": { "value": "AD FS-ekstranetudelukkelse beskytter mod brute force- og adgangskodesprayangreb rettet mod AD FS-endpointet, der er eksponeret mod internettet. Uden korrekt konfiguration af ekstranetudelukkelse kan angribere forsøge ubegrænsede adgangskodegæt mod enhver fødereret konto via AD FS-proxyen, hvilket potentielt kompromitterer konti med svage eller almindeligt anvendte adgangskoder. Den intelligente udelukkelsesfunktion i AD FS giver beskyttelse og minimerer samtidig udelukkelsens virkning på legitime brugere.", "status": "machine-draft" },
    "recommendedValue": { "value": "Intelligent ekstranetudelukkelse aktiveret med en passende tærskel og et observationsvindue konfigureret til at forhindre brute force-angreb", "status": "machine-draft" },
    "remediationSteps": { "value": "Gennemgå AD FS-konfigurationen af ekstranetudelukkelse ved hjælp af Get-AdfsProperties i PowerShell på AD FS-serveren. Aktivér intelligent ekstranetudelukkelse, hvis den ikke allerede er aktiv, og konfigurer en passende udelukkelsestærskel og et observationsvindue på grundlag af din organisations godkendelsesmønstre. Overvåg AD FS-sikkerhedslogfilerne for hændelser om ekstranetudelukkelse, og juster tærsklerne, hvis legitime brugere udelukkes, eller hvis brute force-forsøg lykkes.", "status": "machine-draft" }
  },
  "EIDFED-011": {
    "name": { "value": "Konfiguration af hybrid tilknytning", "status": "machine-draft" },
    "description": { "value": "Hybrid Azure AD-tilknytning registrerer lokale domænetilknyttede enheder i Entra ID, hvilket muliggør politikker for betinget adgang, der kræver enhedsoverholdelse eller status for domænetilknytning. Fejlkonfigurerede indstillinger for hybrid tilknytning kan medføre, at enheder ikke registreres, hvilket forhindrer brugere i at opfylde enhedsbaserede krav i betinget adgang, eller kan tillade uautoriserede enheder at registrere sig, hvis tjenesteforbindelsespunktet ikke er korrekt sikret. Konfigurationen bør valideres fra ende til anden.", "status": "machine-draft" },
    "recommendedValue": { "value": "Hybrid Azure AD-tilknytning konfigureret og funktionel med tjenesteforbindelsespunktet korrekt sikret og enhedsregistrering verificeret for alle mål-OU'er", "status": "machine-draft" },
    "remediationSteps": { "value": "Kontrollér konfigurationen af tjenesteforbindelsespunktet (SCP) i Active Directory, og sørg for, at det peger på den korrekte Entra ID-lejer. Kontrollér, at konfigurationen af hybrid tilknytning i Azure AD Connect omfatter de korrekte domæner, og at de påkrævede endpoints til virksomhedsregistrering er tilgængelige fra klientenheder. Valider, at enheder registreres korrekt, ved at gennemgå enhedslisten i Entra ID og fejlsøge eventuelle enheder, der viser en ventende tilstand.", "status": "machine-draft" }
  },
  "EIDFED-012": {
    "name": { "value": "Analyse af konti kun i skyen kontra synkroniserede konti", "status": "machine-draft" },
    "description": { "value": "Forståelse af fordelingen mellem konti, der kun findes i skyen, og lokalt synkroniserede konti giver indsigt i det hybride identitetslandskab og hjælper med at identificere potentielle sikkerhedshuller. Konti, der kun findes i skyen, administreres udelukkende i Entra ID, mens synkroniserede konti stammer fra lokal Active Directory og arver dens sikkerhedssituation. Denne analyse hjælper med at identificere konti, der bør findes kun i skyen, men som synkroniseres, eller omvendt, og understøtter beslutninger om valg af godkendelsesmetode og placering af sikkerhedskontroller.", "status": "machine-draft" },
    "recommendedValue": { "value": "Alle konti kategoriseret som kun i skyen eller synkroniseret med dokumentation af den forventede tilstand for hver kontotype og rolle", "status": "machine-draft" },
    "remediationSteps": { "value": "Eksportér alle brugerkonti fra Entra ID, og kategorisér dem efter egenskaben onPremisesSyncEnabled for at afgøre, hvilke konti der synkroniseres fra lokalt kontra kun i skyen. Kontrollér, at priviligerede administrative konti kun findes i skyen for at forhindre, at en lokal kompromittering påvirker administrationen i skyen. Dokumentér den forventede identitetskilde for hver kontotype, og undersøg eventuelle konti, hvis faktiske kilde ikke stemmer overens med den forventede konfiguration.", "status": "machine-draft" }
  },
  "EIDFED-013": {
    "name": { "value": "Versionsaktualitet for Entra Connect-synkroniseringsklient", "status": "machine-draft" },
    "description": { "value": "Microsoft Entra Connect (tidligere Azure AD Connect) er den synkroniseringsklient, der replikerer lokale Active Directory-identiteter til Entra ID, og er en Tier 0-hybridkomponent: en kompromittering af Connect-serveren kan føre til forfalskede eller manipulerede skyidentiteter og lejerdækkende virkning. Microsoft udsender med jævne mellemrum Entra Connect-builds, der indeholder ikke-offentliggjorte sikkerhedsrettelser ledsaget af fremskyndet 'update immediately'-vejledning. En Connect-server, der kører en build under den mindste sikre baseline, er et ikke-rettet Tier 0-aktiv, der er eksponeret for kendte, men ikke-offentliggjorte sårbarheder. Da versionen er en attribut på den lokale Connect-server snarere end en egenskab i skykataloget, skal versionsaktualiteten bekræftes autoritativt på Connect-værten; når den ikke kan læses, skal den fremlægges til manuel verifikation i stedet for at antages at være overholdt.", "status": "machine-draft" },
    "recommendedValue": { "value": "Entra Connect opdateret til den nyeste tilgængelige build (på eller over den mindste sikre baseline), med automatisk opgradering aktiveret, hvor det understøttes, og Connect-serveren administreret som et Tier 0-aktiv", "status": "machine-draft" },
    "remediationSteps": { "value": "Identificer den installerede Entra Connect-build på synkroniseringsserveren ved hjælp af registreringsnøglen HKLM\\SOFTWARE\\Microsoft\\Azure AD Connect eller Get-ADSyncGlobalSettings, og sammenlign den med den nyeste build offentliggjort af Microsoft. Opdater Entra Connect til den nyeste udgivelse for at anvende sikkerhedsrettelser, og aktivér automatisk opgradering, hvor udrulningen understøtter det. Behandl Entra Connect-serveren som et Tier 0-aktiv: begræns administrativ adgang, anvend aktuelle operativsystemrettelser, og aktivér omfattende overvågning. Dokumentér en tilbagevendende proces til at følge Microsoft Entra Connect-udgivelsesnoter og anvende sikkerhedsbuilds omgående.", "status": "machine-draft" }
  }
}