Data/Locales/checks/de/M365PowerPlatformChecks.json

{
  "_family": "M365PowerPlatformChecks.json",
  "M365PP-001": {
    "name": { "value": "Einschränkungen für die Umgebungserstellung", "status": "machine-draft" },
    "description": { "value": "Standardmäßig können alle Benutzer in einem Microsoft 365 Mandanten neue Power Platform Umgebungen erstellen, die zugehörige Dataverse-Datenbanken bereitstellen und Power Apps sowie Power Automate Flows mit Zugriff auf Organisationsdaten hosten können. Eine uneingeschränkte Umgebungserstellung führt zu einer Ausbreitung von Schatten-IT, bei der ungesteuerte Anwendungen mit Datenverbindungen erstellt werden, die die IT-Sicherheitskontrollen umgehen. Die Beschränkung der Umgebungserstellung auf Administratoren gewährleistet eine ordnungsgemäße Steuerung und verhindert eine unkontrollierte Datenoffenlegung.", "status": "machine-draft" },
    "recommendedValue": { "value": "Umgebungserstellung ausschließlich auf globale Administratoren und Power Platform Administratoren beschränkt; alle Produktionsumgebungen über einen formalen Bereitstellungsprozess verwaltet", "status": "machine-draft" },
    "remediationSteps": { "value": "Navigieren Sie zum Power Platform Admin Center und beschränken Sie die Umgebungserstellung ausschließlich auf globale Administratoren und Power Platform Administratoren, indem Sie die mandantenweite Einstellung konfigurieren. Führen Sie einen formalen Anforderungs- und Bereitstellungsprozess für neue Umgebungen ein, der vor der Umgebungserstellung eine Sicherheitsprüfung, eine Datenklassifizierung und die Zuweisung einer DLP-Richtlinie umfasst. Prüfen Sie bestehende Umgebungen, um alle ungesteuerten Umgebungen zu identifizieren und außer Betrieb zu nehmen, die vor der Einführung der Beschränkungen erstellt wurden.", "status": "machine-draft" }
  },
  "M365PP-002": {
    "name": { "value": "Konfiguration der DLP-Richtlinie", "status": "machine-draft" },
    "description": { "value": "Richtlinien zur Verhinderung von Datenverlust (DLP) für die Power Platform steuern, welche Connectors innerhalb von Power Apps und Power Automate Flows gemeinsam verwendet werden dürfen, und verhindern so unbefugte Datenbewegungen zwischen geschäftlichen und nicht geschäftlichen Datenquellen. Ohne DLP-Richtlinien können Benutzer Flows erstellen, die Unternehmensdaten automatisch aus SharePoint, Dynamics 365 oder Azure SQL an private E-Mail-Postfächer, soziale Medien oder Cloud-Speicher von Drittanbietern übertragen. Die DLP-Klassifizierung von Connectors ist der wichtigste Mechanismus zur Verhinderung der Datenexfiltration über von Fachanwendern entwickelte Anwendungen.", "status": "machine-draft" },
    "recommendedValue": { "value": "Mandantenweite DLP-Richtlinie, die geschäftskritische Connectors (SharePoint, Outlook, Dataverse) als geschäftlich klassifiziert und deren Kombination mit nicht geschäftlichen Connectors blockiert; umgebungsbezogene Richtlinien für bestimmte Anwendungsfälle", "status": "machine-draft" },
    "remediationSteps": { "value": "Erstellen Sie eine mandantenweite DLP-Richtlinie, die alle Connectors mit Unternehmensdaten (etwa SharePoint, Outlook, Dataverse, Azure SQL und OneDrive) der Gruppe „Geschäftlich“ zuordnet und bekannte nicht geschäftliche Connectors in die Gruppe „Blockiert“ verschiebt. Überprüfen Sie die Standardklassifizierung der Connectors, um sicherzustellen, dass neu veröffentlichte Connectors bis zur Prüfung und Freigabe automatisch in die Gruppe „Nicht geschäftlich“ eingeordnet werden. Erstellen Sie umgebungsspezifische DLP-Richtlinien für Umgebungen, die über die mandantenweite Richtlinie hinaus Zugriff auf zusätzliche Connectors benötigen, und stellen Sie sicher, dass diese mindestens so restriktiv sind wie die Mandantenrichtlinie.", "status": "machine-draft" }
  },
  "M365PP-003": {
    "name": { "value": "Einstellungen zur Mandantenisolierung", "status": "machine-draft" },
    "description": { "value": "Die Mandantenisolierung der Power Platform steuert, ob Connectors in Ihrem Mandanten Verbindungen zu anderen Azure AD Mandanten herstellen können und ob andere Mandanten eine Verbindung zu Ihrem herstellen können. Ohne Mandantenisolierung können Benutzer Flows und Apps erstellen, die eine Verbindung zu Datenquellen externer Organisationen herstellen, und externe Organisationen können Automatisierungen erstellen, die auf die Ressourcen Ihres Mandanten zugreifen. Durch die Aktivierung der Mandantenisolierung werden unbefugte mandantenübergreifende Datenflüsse verhindert, die zu Datenabfluss oder zur Kompromittierung der Lieferkette führen könnten.", "status": "machine-draft" },
    "recommendedValue": { "value": "Mandantenisolierung mit eingehenden und ausgehenden Beschränkungen aktiviert; zugelassene Ausnahmen ausschließlich für freigegebene Partnermandanten", "status": "machine-draft" },
    "remediationSteps": { "value": "Aktivieren Sie die Mandantenisolierung der Power Platform im Power Platform Admin Center, um standardmäßig sowohl eingehende als auch ausgehende mandantenübergreifende Verbindungen einzuschränken. Konfigurieren Sie eine Positivliste bestimmter vertrauenswürdiger Partnermandanten-IDs, die für legitime Geschäftsszenarien mandantenübergreifende Konnektivität benötigen. Überprüfen Sie die Positivliste vierteljährlich, um Mandanten zu entfernen, die keinen mandantenübergreifenden Zugriff mehr benötigen, und überwachen Sie die Überwachungsprotokolle auf mandantenübergreifende Verbindungsversuche, die durch die Isolierungsrichtlinie blockiert werden.", "status": "machine-draft" }
  }
}