Data/Locales/checks/da/M365AuditChecks.json

{
  "_family": "M365AuditChecks.json",
  "M365AUDIT-001": {
    "name": { "value": "Samlet revisionslog aktiveret", "status": "machine-draft" },
    "description": { "value": "Den samlede revisionslog i Microsoft 365 registrerer bruger- og administratoraktiviteter på tværs af Exchange Online, SharePoint Online, OneDrive, Azure AD, Microsoft Teams og andre tjenester og udgør den grundlæggende datakilde til sikkerhedsundersøgelser. Hvis samlet revision er deaktiveret, mister organisationen indsigt i kritiske aktiviteter som postkasseadgang, fildeling, rettighedsændringer og administrative handlinger. Deaktivering af revisionsloggen er en kendt modstanderteknik, der anvendes til at skjule spor efter kompromittering af en lejer.", "status": "machine-draft" },
    "recommendedValue": { "value": "Samlet revisionslog aktiveret organisationsdækkende uden tilsidesættelser pr. bruger eller pr. postkasse, der deaktiverer revision", "status": "machine-draft" },
    "remediationSteps": { "value": "Kontrollér, at samlet revisionslogføring er aktiveret, ved at køre Get-AdminAuditLogConfig og bekræfte, at UnifiedAuditLogIngestionEnabled er sat til True. Hvis revision er deaktiveret, skal du straks aktivere den og undersøge revisionshistorikken for at fastlægge, hvornår og af hvem den blev deaktiveret, da dette kan indikere en sikkerhedskompromittering. Konfigurer en overvågningsbesked til at registrere eventuelle fremtidige forsøg på at deaktivere den samlede revisionslog, og begræns de rettigheder, der kræves for at ændre revisionslogindstillinger, til et minimalt sæt betroede administratorer.", "status": "machine-draft" }
  },
  "M365AUDIT-002": {
    "name": { "value": "Opbevaringspolitik for revisionslog", "status": "machine-draft" },
    "description": { "value": "Som standard opbevares revisionslogposter i Microsoft 365 i 180 dage (eller 90 dage for standardlicenser), hvilket kan være utilstrækkeligt til at registrere langvarige angreb eller opfylde lovmæssige overholdelseskrav. Avancerede vedvarende trusler kan operere i et miljø i måneder før registrering, og uden tilstrækkelig logopbevaring kan de retstekniske beviser, der er nødvendige for undersøgelse, allerede være slettet. Udvidelse af opbevaringen af revisionslog sikrer, at historiske aktivitetsdata er tilgængelige, når der er behov for dem.", "status": "machine-draft" },
    "recommendedValue": { "value": "Opbevaring af revisionslog sat til mindst 365 dage; prioriterede aktivitetstyper opbevaret i længere perioder; logfiler eksporteret til et eksternt SIEM til langtidsopbevaring", "status": "machine-draft" },
    "remediationSteps": { "value": "Konfigurer opbevaringspolitikker for revisionslog i Microsoft Purview-overholdelsesportalen, så alle revisionslogposter opbevares i mindst 365 dage, og udvid opbevaringen for højprioritetsposttyper som MailItemsAccessed, FileAccessed og UserLoggedIn. For organisationer med Microsoft 365 E5 eller tilsvarende licensering skal du konfigurere 10-årige opbevaringspolitikker for kritiske revisionsposttyper for at understøtte langsigtede retstekniske undersøgelser. Indfør logeksport til et eksternt SIEM eller en loganalyseplatform som Microsoft Sentinel til langtidsopbevaring og avanceret korrelation ud over den oprindelige opbevaringsperiode.", "status": "machine-draft" }
  },
  "M365AUDIT-003": {
    "name": { "value": "Søgefunktion i revisionslog", "status": "machine-draft" },
    "description": { "value": "Evnen til effektivt at søge i og analysere revisionslogdata er kritisk for sikkerhedsundersøgelser, overholdelsesrevisioner og hændelsesreaktionsaktiviteter. Uden verificeret søgefunktion og uddannet personale kan revisionslogdata, der findes, ikke udnyttes under tidskritiske sikkerhedshændelser. Organisationer skal sikre, at værktøjer til søgning i revisionslog er tilgængelige og funktionelle, og at reaktionsprocedurer omfatter analyse af revisionslog.", "status": "machine-draft" },
    "recommendedValue": { "value": "Søgning i revisionslog tilgængelig for sikkerhedsteamet; søgeforespørgsler testet og dokumenteret for almindelige undersøgelsesscenarier; SIEM-integration i drift", "status": "machine-draft" },
    "remediationSteps": { "value": "Kontrollér, at medlemmer af sikkerhedsoperations- og hændelsesreaktionsteams har de passende rolletildelinger (rollen Audit Logs eller View-Only Audit Logs) til at søge i den samlede revisionslog. Opret og dokumentér standardsøgeforespørgsler for almindelige undersøgelsesscenarier som postkassekompromittering, uautoriseret filadgang og eskalering af administrative rettigheder. Test regelmæssigt søgefunktionen i revisionsloggen, og valider, at SIEM-integrationen indtager og indekserer revisionshændelser korrekt til automatiseret registrering og korrelation.", "status": "machine-draft" }
  }
}