Data/Locales/checks/da/EntraPIMChecks.json
|
{ "_family": "EntraPIMChecks.json", "EIDPIM-001": { "name": { "value": "Optælling af globale administratorer", "status": "machine-draft" }, "description": { "value": "Rollen Global Administrator giver ubegrænset adgang til alle Microsoft 365- og Entra ID-tjenester, hvilket gør den til rollen med de højeste rettigheder i lejeren. Organisationer bør opretholde minimum 2 og maksimum 4 globale administratorer for at balancere driftsmæssig robusthed med princippet om færrest mulige rettigheder. Overdrevne tildelinger af Global Administrator udvider dramatisk angrebsfladen for tyveri af legitimationsoplysninger og lejerdækkende kompromittering", "status": "machine-draft" }, "recommendedValue": { "value": "Maksimalt 2-4 globale administratorer", "status": "machine-draft" }, "remediationSteps": { "value": "Gå til Entra ID > Roles and administrators > Global Administrator, og gennemgå alle tildelte brugere. Fjern unødvendige permanente tildelinger, og sørg for, at ikke mere end 4 konti har denne rolle. Konvertér permanente tildelinger til berettigede PIM-tildelinger, hvor det er muligt", "status": "machine-draft" } }, "EIDPIM-002": { "name": { "value": "Alle tildelinger af priviligerede roller", "status": "machine-draft" }, "description": { "value": "En omfattende oversigt over alle tildelinger af priviligerede roller, herunder både permanente (aktive) og berettigede (just-in-time) tildelinger, er afgørende for at forstå landskabet for priviligeret adgang. Denne optælling giver indsigt i, hvor mange brugere der har forhøjede rettigheder, og om tildelingerne følger princippet om færrest mulige rettigheder. Regelmæssig gennemgang af denne oversigt hjælper med at identificere rollespredning og overtildelte konti", "status": "machine-draft" }, "recommendedValue": { "value": "Alle tildelinger af priviligerede roller dokumenteret og gennemgået kvartalsvis. Berettigede tildelinger foretrækkes frem for permanente", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå alle rolletildelinger i Entra ID > Roles and administrators for hver priviligeret rolle. Dokumentér alle permanente og berettigede tildelinger med en forretningsmæssig begrundelse. Etablér en kvartalsvis adgangsgennemgangsproces for at validere det fortsatte behov for hver tildeling", "status": "machine-draft" } }, "EIDPIM-003": { "name": { "value": "Permanente tildelinger af priviligerede roller", "status": "machine-draft" }, "description": { "value": "Permanente (aktive) tildelinger af priviligerede roller giver vedvarende administrativ adgang uden tidsbegrænsninger eller aktiveringskrav. Disse permanente tildelinger bør konverteres til berettigede (just-in-time) tildelinger via PIM, som kræver eksplicit aktivering med begrundelse, godkendelse og tidsbegrænsede adgangsvinduer. Vedvarende priviligeret adgang øger risikoen og virkningen af kompromittering af legitimationsoplysninger, fordi angriberen straks opnår forhøjet adgang uden yderligere kontrolpunkter", "status": "machine-draft" }, "recommendedValue": { "value": "Ingen permanente tildelinger af priviligerede roller bortset fra break-glass-konti. Alle andre priviligerede tildelinger bør være PIM-berettigede", "status": "machine-draft" }, "remediationSteps": { "value": "Gå til Entra ID > Roles and administrators, og identificer alle permanente rolletildelinger. Konvertér hver permanent tildeling til en berettiget tildeling via PIM ved at fjerne den aktive tildeling og oprette en tilsvarende berettiget tildeling. Kun break-glass-konti bør bevare permanente tildelinger af Global Administrator", "status": "machine-draft" } }, "EIDPIM-004": { "name": { "value": "Tildelinger af priviligerede roller til gæstebrugere", "status": "machine-draft" }, "description": { "value": "Gæstebrugere eller eksterne brugere med tildelinger af priviligerede Entra ID-roller udgør en betydelig forsyningskæde- og tredjepartsrisiko. Disse konti stammer fra eksterne organisationer og er ikke underlagt de samme sikkerhedskontroller, adgangskodepolitikker eller overvågning som interne konti. En kompromitteret gæstekonto med administrative rettigheder kan føre til fuld lejerkompromittering og er samtidig svær at opdage via normal intern sikkerhedsovervågning", "status": "machine-draft" }, "recommendedValue": { "value": "Ingen gæstebrugere eller eksterne brugere tildelt nogen priviligerede Entra ID-roller", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå alle tildelinger af priviligerede roller, og identificer eventuelle medlemmer med en userType af Guest. Fjern straks tildelinger af priviligerede roller fra alle gæstekonti. Hvis ekstern administrativ adgang er nødvendig, skal du provisionere dedikerede konti, der kun findes i skyen, inden for lejeren under fuld organisatorisk kontrol i stedet for at bruge gæsteinvitationer", "status": "machine-draft" } }, "EIDPIM-005": { "name": { "value": "Tildelinger af priviligerede roller til synkroniserede konti", "status": "machine-draft" }, "description": { "value": "Konti, der er synkroniseret fra lokal Active Directory via Entra Connect, og som har priviligerede skyroller, skaber en farlig hybrid angrebssti. Hvis det lokale miljø kompromitteres, kan en angriber manipulere synkroniserede kontos legitimationsoplysninger eller attributter for at opnå administrativ adgang til skylejeren. Skypriviligerede roller bør kun tildeles konti, der kun findes i skyen, for at opretholde en sikkerhedsgrænse mellem lokale miljøer og skymiljøer", "status": "machine-draft" }, "recommendedValue": { "value": "Ingen synkroniserede (hybride) konti tildelt priviligerede Entra ID-roller. Alle priviligerede konti bør kun findes i skyen", "status": "machine-draft" }, "remediationSteps": { "value": "Identificer alle medlemmer af priviligerede roller, hvis egenskab onPremisesSyncEnabled er true. Opret dedikerede administrative konti, der kun findes i skyen, for hver administrator, og tildel de påkrævede priviligerede roller til disse nye konti. Fjern tildelinger af priviligerede roller fra alle synkroniserede konti for at eliminere eskaleringsstien fra lokalt til sky", "status": "machine-draft" } }, "EIDPIM-006": { "name": { "value": "Priviligerede brugere uden MFA", "status": "machine-draft" }, "description": { "value": "Priviligerede konti uden registreret multifaktorgodkendelse er eksponeret for legitimationsbaserede angreb, herunder adgangskodespray, phishing og brute force. En kompromitteret priviligeret konto uden MFA giver en angriber øjeblikkelig administrativ adgang med kun en stjålet adgangskode. Alle konti med tildelinger af priviligerede roller skal have stærke MFA-metoder registreret og håndhævet via politikker for betinget adgang", "status": "machine-draft" }, "recommendedValue": { "value": "100 % af priviligerede brugere med MFA registreret og håndhævet via betinget adgang", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå MFA-registreringsstatus for alle priviligerede brugere via Entra ID > Users > Per-user MFA eller aktivitetsrapporten for godkendelsesmetoder. Sørg for, at en politik for betinget adgang kræver MFA for alle katalogrolletildelinger. Kontakt eventuelle priviligerede brugere, der mangler MFA-registrering, og håndhæv registrering inden for en defineret frist", "status": "machine-draft" } }, "EIDPIM-007": { "name": { "value": "Priviligerede brugere med svage godkendelsesmetoder", "status": "machine-draft" }, "description": { "value": "Priviligerede konti, der er afhængige af svage godkendelsesmetoder som SMS, taleopkald eller e-mail-OTP, er sårbare over for SIM-swapping, opsnapning af opkald og kompromittering af e-mail. Disse ældre MFA-metoder giver ikke samme grad af sikkerhed som phishingresistente metoder som FIDO2-sikkerhedsnøgler, Windows Hello for Business eller certifikatbaseret godkendelse. Priviligerede konti bør kræves at anvende udelukkende phishingresistente godkendelsesmetoder", "status": "machine-draft" }, "recommendedValue": { "value": "Alle priviligerede brugere anvender phishingresistente MFA-metoder (FIDO2, Windows Hello for Business eller certifikatbaseret godkendelse). Ingen SMS, tale eller e-mail-OTP", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå de godkendelsesmetoder, der er registreret for hver priviligeret bruger, via Entra ID > Authentication methods > Activity. Opret en politik for betinget adgang rettet mod priviligerede roller, der kræver en godkendelsesstyrke på phishingresistent MFA. Provisionér FIDO2-sikkerhedsnøgler, eller konfigurer Windows Hello for Business for alle priviligerede brugere, og fjern svage metoder", "status": "machine-draft" } }, "EIDPIM-008": { "name": { "value": "Deaktiverede konti i priviligerede roller", "status": "machine-draft" }, "description": { "value": "Deaktiverede brugerkonti, der bevarer tildelinger af priviligerede roller, skaber en latent sikkerhedsrisiko. Hvis kontoen genaktiveres via en administrativ handling eller kompromittering, genvinder den straks fuld priviligeret adgang. Deaktiverede konti bør omgående fjernes fra alle priviligerede roller som led i offboarding- eller kontoafprovisioneringsprocessen for at eliminere denne genaktiveringsrisiko", "status": "machine-draft" }, "recommendedValue": { "value": "Ingen deaktiverede konti med aktive eller berettigede tildelinger af priviligerede roller", "status": "machine-draft" }, "remediationSteps": { "value": "Optæl alle medlemmer af priviligerede roller, og filtrér efter konti, hvor accountEnabled er false. Fjern straks alle tildelinger af priviligerede roller fra deaktiverede konti. Indfør en automatiseret proces eller adgangsgennemgang, der registrerer og fjerner rolletildelinger, når konti deaktiveres", "status": "machine-draft" } }, "EIDPIM-009": { "name": { "value": "Konti, der aldrig har logget på, med en aktiv priviligeret rolle", "status": "machine-draft" }, "description": { "value": "Konti, der har tildelinger af priviligerede roller, men aldrig har logget på, kan repræsentere provisionerede, men ikke ibrugtagne konti, testkonti eller migreringsartefakter. Disse hvilende priviligerede konti er højrisikomål, fordi de kan have standard- eller svage legitimationsoplysninger og sandsynligvis ikke overvåges af deres tiltænkte ejere. En angriber, der opdager og godkender sig som en af disse konti, opnår øjeblikkelig priviligeret adgang", "status": "machine-draft" }, "recommendedValue": { "value": "Ingen tildelinger af priviligerede roller på konti, der aldrig har logget på", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå alle medlemmer af priviligerede roller, og identificer konti med en null eller tom lastSignInDateTime. Undersøg hver konto for at afgøre, om den fortsat er nødvendig. Fjern tildelinger af priviligerede roller fra hvilende konti, og deaktivér eventuelle konti, der ikke har noget gyldigt forretningsmæssigt formål", "status": "machine-draft" } }, "EIDPIM-010": { "name": { "value": "Revision af PIM-konfiguration", "status": "machine-draft" }, "description": { "value": "Rolleindstillinger i Privileged Identity Management styrer aktiveringsforløbet, herunder om der kræves godkendelse, om der skal angives begrundelse, maksimal aktiveringsvarighed og modtagere af beskeder. Fejlkonfigurerede PIM-indstillinger kan tillade, at priviligerede roller aktiveres uden tilsyn, hvilket reelt ophæver de sikkerhedsmæssige fordele ved just-in-time-adgang. Hver priviligeret rolle bør kræve godkendelse fra en udpeget godkender, kræve aktiveringsbegrundelse og sende beskeder til sikkerhedspersonale", "status": "machine-draft" }, "recommendedValue": { "value": "Alle priviligerede roller konfigureret med: godkendelse påkrævet, begrundelse påkrævet, maksimal aktiveringsvarighed på 8 timer eller mindre og beskeder aktiveret for rolleaktivering", "status": "machine-draft" }, "remediationSteps": { "value": "Gå til Entra ID > Roles and administrators > Settings, og gennemgå konfigurationen af hver priviligeret rolle. Aktivér godkendelseskrav med udpegede godkendere, kræv aktiveringsbegrundelse, sæt maksimal aktiveringsvarighed til 8 timer eller mindre, og konfigurer modtagere af beskeder for aktiveringshændelser. Vær særligt opmærksom på rollerne Global Administrator, Privileged Role Administrator og Exchange Administrator", "status": "machine-draft" } }, "EIDPIM-011": { "name": { "value": "Aktiveringshistorik for PIM-berettigede roller", "status": "machine-draft" }, "description": { "value": "Gennemgang af PIM-aktiveringshistorikken giver indsigt i, hvor hyppigt priviligerede roller aktiveres, af hvem, med hvilken begrundelse og i hvor lang tid. Dette revisionsspor er kritisk for at opdage unormale mønstre i priviligeret adgang, som aktiveringer uden for arbejdstid, aktiveringer uden gyldig begrundelse eller overdreven aktiveringsfrekvens, der kan indikere en kompromitteret konto eller en insidertrussel", "status": "machine-draft" }, "recommendedValue": { "value": "PIM-aktiveringslogfiler gennemgået regelmæssigt. Alle aktiveringer har gyldig forretningsmæssig begrundelse dokumenteret", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå PIM-aktiveringshistorikken via Entra ID > Roles and administrators > Audit logs filtreret for PIM-handlinger. Undersøg eventuelle aktiveringer med usædvanlige mønstre, herunder aktiveringer uden for arbejdstid, aktiveringer foretaget af ukendte konti eller aktiveringer med vage begrundelser. Etablér en regelmæssig gennemgangskadence for PIM-revisionslogfiler som led i sikkerhedsoperationer", "status": "machine-draft" } }, "EIDPIM-012": { "name": { "value": "Validering af nødadgangskonti", "status": "machine-draft" }, "description": { "value": "Konti til nødadgang (break-glass) er kritiske sikkerhedsforanstaltninger, der sikrer administrativ adgang til lejeren, når normale godkendelsesmekanismer svigter, som ved MFA-nedbrud, fejlkonfigurationer af betinget adgang eller svigt hos identitetsudbyderen. Der bør findes mindst 2 break-glass-konti, de bør kun findes i skyen, være udelukket fra alle politikker for betinget adgang og beskyttet med stærk godkendelse som FIDO2-nøgler, der opbevares sikkert. Uden korrekt konfigurerede break-glass-konti risikerer en organisation permanent at blive udelukket fra sin egen lejer", "status": "machine-draft" }, "recommendedValue": { "value": "Mindst 2 nødadgangskonti, der kun findes i skyen, permanent tildelt Global Administrator, udelukket fra alle politikker for betinget adgang, med FIDO2 eller lange komplekse adgangskoder, der opbevares sikkert", "status": "machine-draft" }, "remediationSteps": { "value": "Opret mindst 2 dedikerede nødadgangskonti, der kun findes i skyen (ikke synkroniserede), tildel permanent rollen Global Administrator, udeluk dem fra alle politikker for betinget adgang, og konfigurer dem med FIDO2-sikkerhedsnøgler eller meget lange komplekse adgangskoder, der opbevares i et fysisk pengeskab. Konfigurer overvågningsbeskeder for enhver logonaktivitet på disse konti, og test break-glass-proceduren kvartalsvis", "status": "machine-draft" } }, "EIDPIM-013": { "name": { "value": "Håndhævelse af separate administratorkonti", "status": "machine-draft" }, "description": { "value": "Administrative handlinger bør udføres fra dedikerede administrative konti snarere end de samme konti, der anvendes til daglige aktiviteter som e-mail, webbrowsing og samarbejde. Brug af en enkelt konto til både administrative og daglige opgaver eksponerer priviligerede legitimationsoplysninger for phishing, drive-by-downloads og andre trusler, der opstår under rutinemæssigt arbejde. Separate administratorkonti reducerer markant sandsynligheden for kompromittering af priviligerede legitimationsoplysninger via normal brugeraktivitet", "status": "machine-draft" }, "recommendedValue": { "value": "Alle administratorer anvender dedikerede administratorkonti adskilt fra deres dagligt anvendte konti. Administratorkonti bør ikke have postkasser eller produktivitetslicenser tildelt", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå alle medlemmer af priviligerede roller, og identificer konti, der også har produktivitetslicenser (Exchange Online, SharePoint, Teams) tildelt, hvilket indikerer dobbelt anvendelse. Opret dedikerede administratorkonti efter en navngivningskonvention som adm-brugernavn for hver administrator. Tildel udelukkende priviligerede roller til de dedikerede administratorkonti, og fjern priviligerede roller fra dagligt anvendte konti", "status": "machine-draft" } }, "EIDPIM-014": { "name": { "value": "Indstillinger for besked om tildeling af priviligerede roller", "status": "machine-draft" }, "description": { "value": "Beskeder bør konfigureres til at advare sikkerhedspersonale, når priviligerede roller aktiveres eller tildeles permanent. Uden korrekte beskedindstillinger kan uautoriseret rettighedseskalering eller rolleaktivering forblive uopdaget, hvilket giver angribere eller ondsindede insidere mulighed for at operere med forhøjede rettigheder uden at udløse nogen beskeder. Beskedindstillinger er en kritisk opdagende kontrol, der supplerer forebyggende PIM-konfigurationer", "status": "machine-draft" }, "recommendedValue": { "value": "Beskeder aktiveret for alle aktiveringer af priviligerede roller og nye permanente tildelinger, sendt til udpegede kontakter i sikkerhedsoperationer", "status": "machine-draft" }, "remediationSteps": { "value": "Gå til Entra ID > Roles and administrators > Settings for hver priviligeret rolle. Under fanen Notification skal du sørge for, at beskeder er aktiveret for hændelser om rolleaktivering, permanent tildeling og berettiget tildeling. Konfigurer modtagere af beskeder til at omfatte distributionslisten for sikkerhedsoperationsteamet. Kontrollér, at beskeder modtages, ved at udføre en testaktivering", "status": "machine-draft" } } } |