Data/Locales/checks/fr/EntraCAChecks.json

{
  "_family": "EntraCAChecks.json",
  "EIDCA-001": {
    "name": { "value": "Inventaire complet des stratégies d'accès conditionnel", "status": "machine-draft" },
    "description": { "value": "Un inventaire complet de toutes les stratégies d'accès conditionnel et de leurs paramètres devrait être tenu à jour. Il offre une visibilité sur la posture de sécurité et permet l'analyse des lacunes, le suivi des modifications et l'audit de conformité à l'échelle du locataire.", "status": "machine-draft" },
    "recommendedValue": { "value": "Toutes les stratégies d'accès conditionnel documentées avec leur état, leurs conditions, leurs contrôles d'octroi et leurs contrôles de session", "status": "machine-draft" },
    "remediationSteps": { "value": "Accédez au panneau Accès conditionnel du centre d'administration Entra et exportez toutes les stratégies. Examinez chaque stratégie afin de vérifier le respect des conventions de nommage, les descriptions et l'état approprié (activé, désactivé ou rapport seul). Conservez un enregistrement versionné de toutes les configurations de stratégies à des fins d'audit.", "status": "machine-draft" }
  },
  "EIDCA-002": {
    "name": { "value": "Analyse des lacunes de couverture des stratégies d'accès conditionnel", "status": "machine-draft" },
    "description": { "value": "Tous les utilisateurs et applications devraient être couverts par au moins une stratégie d'accès conditionnel. Des lacunes de couverture laissent des utilisateurs ou des applications sans contrôles de sécurité tels que la MFA, la conformité des appareils ou les restrictions de localisation, créant des vecteurs d'attaque pour un accès non autorisé.", "status": "machine-draft" },
    "recommendedValue": { "value": "100 % des utilisateurs actifs et des applications critiques couverts par au moins une stratégie d'accès conditionnel", "status": "machine-draft" },
    "remediationSteps": { "value": "Examinez toutes les stratégies d'accès conditionnel afin d'identifier les utilisateurs et applications qui ne sont ciblés par aucune stratégie. Créez des stratégies couvrant les utilisateurs et applications non couverts avec des contrôles d'octroi et de session appropriés. Donnez la priorité à la couverture des comptes privilégiés et des applications critiques pour l'activité.", "status": "machine-draft" }
  },
  "EIDCA-003": {
    "name": { "value": "Stratégies d'accès conditionnel en mode rapport seul", "status": "machine-draft" },
    "description": { "value": "Les stratégies d'accès conditionnel laissées en mode rapport seul n'imposent aucun contrôle de sécurité et se contentent de consigner ce qui se serait produit. Les stratégies dont les tests sont terminés devraient être basculées à l'état activé afin de protéger activement l'environnement.", "status": "machine-draft" },
    "recommendedValue": { "value": "Aucune stratégie en mode rapport seul, sauf si elle est activement testée selon un calendrier de transition défini", "status": "machine-draft" },
    "remediationSteps": { "value": "Examinez toutes les stratégies d'accès conditionnel actuellement en mode rapport seul et évaluez leurs données d'impact issues des journaux de connexion. Pour les stratégies validées et présentant un impact acceptable, faites passer l'état de rapport seul à activé. Mettez en place un processus de cycle de vie des stratégies qui définit les durées maximales de mode rapport seul avant l'imposition.", "status": "machine-draft" }
  },
  "EIDCA-004": {
    "name": { "value": "Analyse des groupes d'exclusion d'accès conditionnel", "status": "machine-draft" },
    "description": { "value": "Les utilisateurs et groupes exclus des stratégies d'accès conditionnel contournent des contrôles de sécurité essentiels. Les exclusions devraient être réduites au minimum, documentées avec une justification métier et régulièrement réexaminées afin d'éviter la dérive des privilèges et l'accès non autorisé.", "status": "machine-draft" },
    "recommendedValue": { "value": "Toutes les exclusions documentées avec une justification métier et réexaminées chaque trimestre", "status": "machine-draft" },
    "remediationSteps": { "value": "Auditez toutes les stratégies d'accès conditionnel afin d'identifier les utilisateurs et groupes exclus. Documentez la justification métier de chaque exclusion et désignez un responsable chargé de la révision périodique. Supprimez toute exclusion qui n'a plus de besoin métier valide et mettez en place des contrôles compensatoires là où des exclusions sont requises.", "status": "machine-draft" }
  },
  "EIDCA-005": {
    "name": { "value": "Groupes non protégés dans les exclusions d'accès conditionnel", "status": "machine-draft" },
    "description": { "value": "Les groupes utilisés dans les exclusions d'accès conditionnel qui sont dépourvus de propriétaire, de révisions d'appartenance ou de restrictions d'accès peuvent être exploités par des attaquants pour contourner les stratégies de sécurité. Un attaquant qui s'ajoute à un groupe d'exclusion non protégé contourne de fait tous les contrôles d'accès conditionnel visant ce groupe.", "status": "machine-draft" },
    "recommendedValue": { "value": "Tous les groupes d'exclusion d'accès conditionnel ont des propriétaires attribués, une gestion d'appartenance restreinte et des révisions d'accès régulières activées", "status": "machine-draft" },
    "remediationSteps": { "value": "Identifiez tous les groupes référencés dans les exclusions de stratégies d'accès conditionnel et vérifiez que chaque groupe possède un propriétaire attribué, des paramètres d'adhésion/départ restreints et un calendrier de révision d'accès actif. Activez les fonctionnalités de groupe à accès privilégié ou limitez les modifications d'appartenance aux administrateurs autorisés uniquement. Supprimez immédiatement des exclusions d'accès conditionnel tout groupe non géré ou orphelin.", "status": "machine-draft" }
  },
  "EIDCA-006": {
    "name": { "value": "Validation de l'exclusion des comptes d'accès d'urgence de l'accès conditionnel", "status": "machine-draft" },
    "description": { "value": "Les comptes d'accès d'urgence (break-glass) doivent être exclus des stratégies d'accès conditionnel afin de garantir l'accès lors de pannes ou de mauvaises configurations, mais ces exclusions doivent être strictement contrôlées. Une configuration inadéquate des exclusions break-glass peut entraîner un verrouillage complet lors d'incidents critiques ou créer des comptes dérobés non surveillés.", "status": "machine-draft" },
    "recommendedValue": { "value": "Exactement deux comptes break-glass exclus de toutes les stratégies d'accès conditionnel, avec surveillance, alertes et validation régulière", "status": "machine-draft" },
    "remediationSteps": { "value": "Vérifiez que des comptes break-glass dédiés existent, sont exclus de toutes les stratégies d'accès conditionnel et ne sont pas utilisés pour les opérations quotidiennes. Configurez des alertes Azure Monitor déclenchées par toute activité de connexion depuis les comptes break-glass. Testez l'accès aux comptes break-glass chaque trimestre et stockez les informations d'identification en toute sécurité dans un coffre physique ou un module de sécurité matériel.", "status": "machine-draft" }
  },
  "EIDCA-007": {
    "name": { "value": "Imposition de la MFA via l'accès conditionnel", "status": "machine-draft" },
    "description": { "value": "L'authentification multifacteur devrait être exigée pour tous les utilisateurs au moyen de stratégies d'accès conditionnel afin de prévenir les attaques basées sur les informations d'identification. Sans imposition de la MFA, des mots de passe compromis suffisent à eux seuls à accorder un accès complet aux ressources de l'organisation, ce qui en fait le contrôle le plus déterminant contre l'usurpation de compte.", "status": "machine-draft" },
    "recommendedValue": { "value": "MFA exigée pour 100 % des utilisateurs sur toutes les applications cloud via l'accès conditionnel", "status": "machine-draft" },
    "remediationSteps": { "value": "Créez une stratégie d'accès conditionnel ciblant tous les utilisateurs et toutes les applications cloud avec un contrôle d'octroi exigeant l'authentification multifacteur. Vérifiez que la stratégie couvre tous les types d'utilisateurs, y compris les invités et les collaborateurs externes. Surveillez les journaux de connexion pour confirmer que la MFA est demandée et examinez le classeur d'analyses de l'accès conditionnel à la recherche de lacunes de couverture.", "status": "machine-draft" }
  },
  "EIDCA-008": {
    "name": { "value": "Blocage de l'authentification héritée via l'accès conditionnel", "status": "machine-draft" },
    "description": { "value": "Les protocoles d'authentification hérités tels que IMAP, POP3, SMTP et ActiveSync ne prennent pas en charge l'authentification moderne ni la MFA, ce qui en fait un vecteur d'attaque privilégié pour les attaques par pulvérisation de mots de passe et par force brute. Bloquer l'authentification héritée au moyen de l'accès conditionnel est essentiel pour empêcher ces protocoles de contourner les contrôles MFA.", "status": "machine-draft" },
    "recommendedValue": { "value": "Tous les protocoles d'authentification hérités bloqués via l'accès conditionnel pour tous les utilisateurs", "status": "machine-draft" },
    "remediationSteps": { "value": "Créez une stratégie d'accès conditionnel ciblant tous les utilisateurs et toutes les applications cloud avec la condition des applications clientes définie sur les clients Exchange ActiveSync et les autres clients, puis définissez le contrôle d'octroi sur le blocage de l'accès. Vérifiez que la stratégie est à l'état activé et surveillez les journaux de connexion à la recherche de toute tentative d'authentification héritée restante. Coordonnez-vous avec les propriétaires d'applications pour migrer les dépendances aux protocoles hérités restantes vers l'authentification moderne.", "status": "machine-draft" }
  },
  "EIDCA-009": {
    "name": { "value": "Exigence de conformité des appareils dans l'accès conditionnel", "status": "machine-draft" },
    "description": { "value": "Les stratégies d'accès conditionnel devraient exiger la conformité des appareils afin de garantir que seuls des appareils gérés et sains peuvent accéder aux ressources de l'organisation. Sans exigence de conformité des appareils, des appareils non gérés ou compromis peuvent accéder à des données sensibles, augmentant le risque d'exfiltration de données et de propagation de programmes malveillants.", "status": "machine-draft" },
    "recommendedValue": { "value": "Conformité des appareils ou jonction hybride Azure AD exigée pour l'accès à toutes les applications cloud", "status": "machine-draft" },
    "remediationSteps": { "value": "Créez ou mettez à jour des stratégies d'accès conditionnel afin d'exiger la conformité des appareils ou la jonction hybride Azure AD comme contrôle d'octroi pour toutes les applications cloud. Assurez-vous que les stratégies de conformité d'appareil Intune sont configurées avec des bases de référence de sécurité appropriées avant d'imposer cette exigence. Utilisez d'abord le mode rapport seul pour évaluer l'impact, puis passez à l'imposition après avoir confirmé une couverture suffisante des appareils gérés.", "status": "machine-draft" }
  },
  "EIDCA-010": {
    "name": { "value": "Audit des stratégies d'accès conditionnel basées sur la localisation", "status": "machine-draft" },
    "description": { "value": "Les stratégies d'accès conditionnel basées sur la localisation restreignent l'accès en fonction de plages d'adresses IP, de pays ou d'emplacements nommés. Sans contrôles de localisation, les attaquants peuvent s'authentifier depuis n'importe quel emplacement géographique, ce qui rend plus difficile la détection et la prévention des accès non autorisés depuis des régions suspectes ou à haut risque.", "status": "machine-draft" },
    "recommendedValue": { "value": "Stratégies basées sur la localisation configurées pour bloquer l'accès depuis des emplacements non approuvés ou exiger des contrôles supplémentaires", "status": "machine-draft" },
    "remediationSteps": { "value": "Examinez les emplacements nommés existants et assurez-vous que les plages d'adresses IP et les pays approuvés de l'entreprise sont correctement définis. Créez des stratégies d'accès conditionnel qui exigent la MFA ou bloquent l'accès depuis des emplacements non approuvés, en particulier pour les comptes privilégiés et les applications sensibles. Mettez régulièrement à jour les définitions d'emplacements nommés au fur et à mesure de l'évolution de l'infrastructure réseau de l'entreprise.", "status": "machine-draft" }
  },
  "EIDCA-011": {
    "name": { "value": "Examen de la configuration des emplacements nommés", "status": "machine-draft" },
    "description": { "value": "Les emplacements nommés définissent les frontières réseau approuvées et non approuvées utilisées par les stratégies d'accès conditionnel. Des emplacements nommés mal configurés peuvent entraîner un accès trop permissif depuis des réseaux non approuvés ou un accès inutilement restreint depuis des emplacements légitimes de l'entreprise.", "status": "machine-draft" },
    "recommendedValue": { "value": "Tous les emplacements nommés reflètent fidèlement les frontières réseau actuelles de l'entreprise, avec les emplacements approuvés marqués de manière appropriée", "status": "machine-draft" },
    "remediationSteps": { "value": "Accédez au panneau Emplacements nommés du centre d'administration Entra et examinez l'exactitude de tous les emplacements configurés. Vérifiez que les plages d'adresses IP approuvées de l'entreprise sont à jour et que les emplacements basés sur les pays correspondent à la présence de l'organisation. Supprimez tout emplacement nommé obsolète ou inutilisé et assurez-vous que les indicateurs d'emplacement approuvé ne sont appliqués qu'à des réseaux d'entreprise vérifiés.", "status": "machine-draft" }
  },
  "EIDCA-012": {
    "name": { "value": "Stratégies d'accès conditionnel basées sur le risque de connexion", "status": "machine-draft" },
    "description": { "value": "Les stratégies d'accès conditionnel basées sur le risque de connexion utilisent les signaux d'Azure AD Identity Protection pour détecter un comportement de connexion anormal, tel que le déplacement impossible, l'utilisation d'adresses IP anonymes et la détection de fuite d'informations d'identification. Sans stratégies basées sur le risque, des informations d'identification compromises peuvent être utilisées depuis des emplacements ou selon des schémas suspects sans déclencher de vérification supplémentaire.", "status": "machine-draft" },
    "recommendedValue": { "value": "Stratégies d'accès conditionnel configurées pour exiger la MFA ou bloquer l'accès pour les niveaux de risque de connexion moyen et élevé", "status": "machine-draft" },
    "remediationSteps": { "value": "Créez des stratégies d'accès conditionnel ciblant tous les utilisateurs avec la condition de risque de connexion définie sur moyen et élevé, exigeant l'authentification multifacteur comme contrôle d'octroi. Assurez-vous qu'Azure AD Identity Protection est activé et correctement licencié (nécessite Entra ID P2). Surveillez régulièrement le rapport des connexions à risque et ajustez la sensibilité de détection du risque en fonction des schémas de l'organisation.", "status": "machine-draft" }
  },
  "EIDCA-013": {
    "name": { "value": "Stratégies d'accès conditionnel basées sur le risque utilisateur", "status": "machine-draft" },
    "description": { "value": "Les stratégies d'accès conditionnel basées sur le risque utilisateur répondent aux signaux de risque cumulés indiquant qu'un compte utilisateur peut être compromis, tels que des informations d'identification divulguées ou des schémas d'activité anormaux. Sans stratégies de risque utilisateur, les comptes signalés comme compromis par Identity Protection continuent de fonctionner normalement sans exiger de changement de mot de passe ni de vérification supplémentaire.", "status": "machine-draft" },
    "recommendedValue": { "value": "Stratégies d'accès conditionnel configurées pour exiger un changement de mot de passe en cas de risque utilisateur élevé et la MFA en cas de risque utilisateur moyen", "status": "machine-draft" },
    "remediationSteps": { "value": "Créez des stratégies d'accès conditionnel ciblant tous les utilisateurs avec des conditions de risque utilisateur définies sur moyen et élevé, exigeant un changement de mot de passe sécurisé comme contrôle d'octroi pour le risque élevé et la MFA pour le risque moyen. Assurez-vous que la réinitialisation de mot de passe en libre-service (SSPR) est activée et enregistrée pour tous les utilisateurs afin de permettre une remédiation automatisée. Examinez régulièrement le rapport des utilisateurs à risque et investiguez les comptes qui demeurent à des niveaux de risque élevés.", "status": "machine-draft" }
  },
  "EIDCA-014": {
    "name": { "value": "Audit des contrôles de session", "status": "machine-draft" },
    "description": { "value": "Les contrôles de session de l'accès conditionnel régissent la fréquence de connexion et la persistance des sessions de navigateur. Sans contrôles de session appropriés, les utilisateurs peuvent rester authentifiés indéfiniment, élargissant la fenêtre d'opportunité pour les attaques de détournement de session et de vol de jetons.", "status": "machine-draft" },
    "recommendedValue": { "value": "Fréquence de connexion fixée à 24 heures au maximum pour les applications sensibles, avec les sessions de navigateur persistantes désactivées", "status": "machine-draft" },
    "remediationSteps": { "value": "Examinez les stratégies d'accès conditionnel à la recherche de configurations de contrôle de session, y compris la fréquence de connexion et les paramètres de session de navigateur persistante. Configurez la fréquence de connexion selon des intervalles appropriés en fonction de la sensibilité de l'application, avec des intervalles plus courts pour l'accès privilégié. Désactivez les sessions de navigateur persistantes pour les applications sensibles afin que les jetons expirent et exigent une nouvelle authentification.", "status": "machine-draft" }
  },
  "EIDCA-015": {
    "name": { "value": "Simulation « What-If » d'accès conditionnel pour des scénarios d'attaque", "status": "machine-draft" },
    "description": { "value": "L'outil « What-If » de l'accès conditionnel permet de simuler des scénarios de connexion afin de valider le comportement des stratégies face à des schémas d'attaque courants. Sans tests « What-If » réguliers, des mauvaises configurations ou lacunes de stratégies peuvent passer inaperçues jusqu'à leur exploitation par un attaquant.", "status": "machine-draft" },
    "recommendedValue": { "value": "Simulations « What-If » trimestrielles couvrant des scénarios d'attaque courants, notamment l'attaquant externe, l'appareil compromis et les tentatives d'authentification héritée", "status": "machine-draft" },
    "remediationSteps": { "value": "Utilisez l'outil « What-If » de l'accès conditionnel pour simuler des scénarios de connexion correspondant à des schémas d'attaque courants tels que le contournement de la MFA externe, les tentatives d'authentification héritée, l'accès depuis des appareils non gérés et l'utilisation d'informations d'identification compromises. Documentez les résultats de chaque simulation et corrigez toute stratégie qui ne parvient pas à bloquer l'attaque simulée. Intégrez les tests « What-If » au processus de gestion des changements pour toute modification de stratégie d'accès conditionnel.", "status": "machine-draft" }
  },
  "EIDCA-016": {
    "name": { "value": "Exportation de la documentation des stratégies d'accès conditionnel", "status": "machine-draft" },
    "description": { "value": "Une exportation complète de toutes les stratégies d'accès conditionnel devrait être générée à des fins de documentation, de reprise après sinistre et d'audit de conformité. Sans exportations documentées des stratégies, la reconstruction des stratégies d'accès conditionnel après une compromission du locataire ou une suppression accidentelle exige un effort considérable et peut entraîner des lacunes de sécurité.", "status": "machine-draft" },
    "recommendedValue": { "value": "Exportation complète des stratégies d'accès conditionnel générée et stockée dans un dépôt sécurisé et versionné, mis à jour après chaque modification de stratégie", "status": "machine-draft" },
    "remediationSteps": { "value": "Exportez toutes les stratégies d'accès conditionnel à l'aide de l'API Microsoft Graph ou du centre d'administration Entra et stockez le résultat dans un dépôt sécurisé et sous contrôle de version. Mettez en place un processus automatisé pour capturer des instantanés des stratégies selon un calendrier régulier ou déclenché par des modifications de stratégie. Intégrez l'exportation à votre plan de reprise après sinistre du locataire et vérifiez que les stratégies peuvent être restaurées à partir de l'exportation.", "status": "machine-draft" }
  },
  "EIDCA-017": {
    "name": { "value": "Notification des utilisateurs à haut risque aux administrateurs", "status": "machine-draft" },
    "description": { "value": "Identity Protection peut envoyer un courrier électronique aux administrateurs lorsque des utilisateurs sont signalés comme à haut risque, permettant une investigation proactive et le confinement d'une compromission de compte probable au moment où elle se produit. SCuBA recommande qu'une telle notification soit envoyée aux administrateurs lorsque des utilisateurs à haut risque sont détectés. La configuration des destinataires de la notification « Utilisateurs à risque détectés » d'Identity Protection n'est pas exposée par un point de terminaison Microsoft Graph stable en lecture seule, si bien qu'une évaluation sans agent ne peut pas la confirmer positivement ; ce contrôle expose l'exigence en toute transparence et indique si la télémétrie de détection de risque sous-jacente est même disponible dans le locataire, plutôt que d'affirmer une conformité qu'il ne peut pas vérifier.", "status": "machine-draft" },
    "recommendedValue": { "value": "Identity Protection configuré pour envoyer un courrier électronique aux administrateurs lorsque des utilisateurs à haut risque sont détectés", "status": "machine-draft" },
    "remediationSteps": { "value": "Configurez la notification des utilisateurs à haut risque, satisfaisant SCuBA MS.AAD.2.2. Dans Entra ID, accédez à Protection > Identity Protection > Notifications et paramétrez les alertes « Utilisateurs à risque détectés » pour qu'elles envoient un courrier électronique aux administrateurs de sécurité appropriés ou à une liste de distribution des opérations de sécurité surveillée. Ce contrôle nécessite Entra ID P2 (Identity Protection). La liste des destinataires de la notification n'étant pas lisible sans agent via Microsoft Graph, vérifiez le paramètre manuellement dans le portail.", "status": "machine-draft" }
  },
  "EIDCA-018": {
    "name": { "value": "Appareil géré requis pour l'inscription de la MFA", "status": "machine-draft" },
    "description": { "value": "Exiger un appareil géré par l'organisme (conforme ou joint en hybride à Entra) pour l'action d'inscription des informations de sécurité réduit le risque qu'un adversaire utilise des informations d'identification volées pour inscrire sa propre méthode MFA et établir une persistance. SCuBA recommande d'exiger des appareils gérés pour inscrire la MFA. Cela s'implémente sous forme de stratégie d'accès conditionnel ciblant l'action utilisateur « Inscrire les informations de sécurité » et exigeant un appareil conforme ou joint en hybride à Entra ID comme contrôle d'octroi. Ce contrôle examine les stratégies d'accès conditionnel activées à la recherche de cette configuration.", "status": "machine-draft" },
    "recommendedValue": { "value": "Une stratégie d'accès conditionnel activée cible l'action utilisateur d'inscription des informations de sécurité et exige un appareil conforme ou joint en hybride à Entra ID", "status": "machine-draft" },
    "remediationSteps": { "value": "Créez une stratégie d'accès conditionnel pour exiger un appareil géré lors de l'inscription de la MFA, satisfaisant SCuBA MS.AAD.3.8. Ciblez l'action utilisateur « Inscrire les informations de sécurité », appliquez-la à tous les utilisateurs (en excluant les comptes break-glass) et définissez le contrôle d'octroi pour exiger un appareil conforme ou joint en hybride à Entra ID. Pilotez en mode rapport seul, assurez-vous qu'un chemin d'amorçage existe pour les nouveaux appareils (par exemple un Temporary Access Pass), puis activez l'imposition.", "status": "machine-draft" }
  }
}