Data/Locales/checks/fr/EntraPIMChecks.json

{
  "_family": "EntraPIMChecks.json",
  "EIDPIM-001": {
    "name": { "value": "Énumération des administrateurs généraux", "status": "machine-draft" },
    "description": { "value": "Le rôle Administrateur général accorde un accès illimité à tous les services Microsoft 365 et Entra ID, ce qui en fait le rôle le plus privilégié du locataire. Les organisations devraient conserver un minimum de 2 et un maximum de 4 administrateurs généraux afin d'équilibrer la résilience opérationnelle et les principes de moindre privilège. Des attributions excessives d'administrateur général élargissent considérablement la surface d'attaque pour le vol d'informations d'identification et la compromission à l'échelle du locataire", "status": "machine-draft" },
    "recommendedValue": { "value": "4 administrateurs généraux au maximum (2 à 4)", "status": "machine-draft" },
    "remediationSteps": { "value": "Accédez à Entra ID > Rôles et administrateurs > Administrateur général et examinez tous les utilisateurs attribués. Supprimez les attributions permanentes inutiles et assurez-vous qu'au plus 4 comptes détiennent ce rôle. Convertissez les attributions permanentes en attributions éligibles PIM lorsque c'est possible", "status": "machine-draft" }
  },
  "EIDPIM-002": {
    "name": { "value": "Toutes les attributions de rôles privilégiés", "status": "machine-draft" },
    "description": { "value": "Un inventaire complet de toutes les attributions de rôles privilégiés, incluant à la fois les attributions permanentes (actives) et éligibles (juste-à-temps), est essentiel pour comprendre le paysage de l'accès privilégié. Cette énumération offre une visibilité sur le nombre d'utilisateurs détenant des autorisations élevées et sur le respect du principe de moindre privilège par les attributions. L'examen régulier de cet inventaire aide à identifier la prolifération des rôles et les comptes surprovisionnés", "status": "machine-draft" },
    "recommendedValue": { "value": "Toutes les attributions de rôles privilégiés documentées et examinées chaque trimestre. Les attributions éligibles sont préférées aux attributions permanentes", "status": "machine-draft" },
    "remediationSteps": { "value": "Examinez toutes les attributions de rôles dans Entra ID > Rôles et administrateurs pour chaque rôle privilégié. Documentez toutes les attributions permanentes et éligibles avec une justification métier. Mettez en place un processus trimestriel de révision d'accès afin de valider le besoin continu de chaque attribution", "status": "machine-draft" }
  },
  "EIDPIM-003": {
    "name": { "value": "Attributions permanentes de rôles privilégiés", "status": "machine-draft" },
    "description": { "value": "Les attributions permanentes (actives) de rôles privilégiés fournissent un accès administratif permanent sans limite de temps ni exigence d'activation. Ces attributions permanentes devraient être converties en attributions éligibles (juste-à-temps) via PIM, qui exigent une activation explicite assortie d'une justification, d'une approbation et de fenêtres d'accès limitées dans le temps. L'accès privilégié permanent accroît le risque et l'impact d'une compromission d'informations d'identification, car l'attaquant obtient immédiatement un accès élevé sans aucun contrôle supplémentaire", "status": "machine-draft" },
    "recommendedValue": { "value": "Aucune attribution permanente de rôle privilégié, à l'exception des comptes d'accès d'urgence. Toutes les autres attributions privilégiées devraient être éligibles PIM", "status": "machine-draft" },
    "remediationSteps": { "value": "Accédez à Entra ID > Rôles et administrateurs et identifiez toutes les attributions de rôles permanentes. Convertissez chaque attribution permanente en attribution éligible via PIM en supprimant l'attribution active et en créant une attribution éligible correspondante. Seuls les comptes d'accès d'urgence devraient conserver des attributions permanentes d'administrateur général", "status": "machine-draft" }
  },
  "EIDPIM-004": {
    "name": { "value": "Attributions de rôles privilégiés à des utilisateurs invités", "status": "machine-draft" },
    "description": { "value": "Les utilisateurs invités ou externes détenant des attributions de rôles Entra ID privilégiés présentent un risque important lié à la chaîne d'approvisionnement et aux tiers. Ces comptes proviennent d'organisations externes et ne sont pas soumis aux mêmes contrôles de sécurité, stratégies de mot de passe ou surveillance que les comptes internes. Un compte invité compromis doté de privilèges d'administration peut conduire à la compromission complète du locataire tout en étant difficile à détecter par la surveillance de sécurité interne habituelle", "status": "machine-draft" },
    "recommendedValue": { "value": "Aucun utilisateur invité ou externe attribué à des rôles Entra ID privilégiés", "status": "machine-draft" },
    "remediationSteps": { "value": "Examinez toutes les attributions de rôles privilégiés et identifiez tout membre dont le userType est Guest. Supprimez immédiatement les attributions de rôles privilégiés de tous les comptes invités. Si un accès administratif externe est requis, provisionnez des comptes dédiés uniquement dans le cloud au sein du locataire, sous le contrôle total de l'organisation, plutôt que d'utiliser des invitations d'invités", "status": "machine-draft" }
  },
  "EIDPIM-005": {
    "name": { "value": "Attributions de rôles privilégiés à des comptes synchronisés", "status": "machine-draft" },
    "description": { "value": "Les comptes synchronisés depuis Active Directory local via Entra Connect qui détiennent des rôles cloud privilégiés créent un chemin d'attaque hybride dangereux. Si l'environnement local est compromis, un attaquant peut manipuler les informations d'identification ou les attributs des comptes synchronisés pour obtenir un accès administratif au locataire cloud. Les rôles cloud privilégiés ne devraient être attribués qu'à des comptes uniquement dans le cloud afin de maintenir une frontière de sécurité entre les environnements local et cloud", "status": "machine-draft" },
    "recommendedValue": { "value": "Aucun compte synchronisé (hybride) attribué à des rôles Entra ID privilégiés. Tous les comptes privilégiés devraient être uniquement dans le cloud", "status": "machine-draft" },
    "remediationSteps": { "value": "Identifiez tous les membres de rôles privilégiés dont la propriété onPremisesSyncEnabled a la valeur true. Créez des comptes d'administration dédiés uniquement dans le cloud pour chaque administrateur et attribuez les rôles privilégiés requis à ces nouveaux comptes. Supprimez les attributions de rôles privilégiés de tous les comptes synchronisés afin d'éliminer le chemin d'élévation de l'environnement local vers le cloud", "status": "machine-draft" }
  },
  "EIDPIM-006": {
    "name": { "value": "Utilisateurs privilégiés sans MFA", "status": "machine-draft" },
    "description": { "value": "Les comptes privilégiés sans authentification multifacteur enregistrée sont exposés aux attaques basées sur les informations d'identification, notamment la pulvérisation de mots de passe, l'hameçonnage et la force brute. Un compte privilégié compromis dépourvu de MFA offre à un attaquant un accès administratif immédiat à l'aide d'un simple mot de passe volé. Tous les comptes détenant des attributions de rôles privilégiés doivent avoir des méthodes MFA robustes enregistrées et imposées par des stratégies d'accès conditionnel", "status": "machine-draft" },
    "recommendedValue": { "value": "100 % des utilisateurs privilégiés avec MFA enregistrée et imposée via l'accès conditionnel", "status": "machine-draft" },
    "remediationSteps": { "value": "Examinez l'état d'enregistrement de la MFA pour tous les utilisateurs privilégiés via Entra ID > Utilisateurs > MFA par utilisateur ou le rapport d'activité des méthodes d'authentification. Assurez-vous qu'une stratégie d'accès conditionnel exige la MFA pour toutes les attributions de rôles d'annuaire. Contactez tout utilisateur privilégié dépourvu d'enregistrement MFA et imposez l'enregistrement dans un délai défini", "status": "machine-draft" }
  },
  "EIDPIM-007": {
    "name": { "value": "Utilisateurs privilégiés avec des méthodes d'authentification faibles", "status": "machine-draft" },
    "description": { "value": "Les comptes privilégiés reposant sur des méthodes d'authentification faibles telles que le SMS, l'appel vocal ou l'OTP par courrier électronique sont vulnérables aux attaques par échange de carte SIM, interception d'appels et compromission de messagerie. Ces méthodes MFA héritées n'offrent pas le même niveau d'assurance que les méthodes résistantes à l'hameçonnage comme les clés de sécurité FIDO2, Windows Hello Entreprise ou l'authentification par certificat. Les comptes privilégiés devraient être tenus d'utiliser exclusivement des méthodes d'authentification résistantes à l'hameçonnage", "status": "machine-draft" },
    "recommendedValue": { "value": "Tous les utilisateurs privilégiés utilisant des méthodes MFA résistantes à l'hameçonnage (FIDO2, Windows Hello Entreprise ou authentification par certificat). Aucun OTP par SMS, voix ou courrier électronique", "status": "machine-draft" },
    "remediationSteps": { "value": "Examinez les méthodes d'authentification enregistrées pour chaque utilisateur privilégié via Entra ID > Méthodes d'authentification > Activité. Créez une stratégie d'accès conditionnel ciblant les rôles privilégiés qui exige une force d'authentification MFA résistante à l'hameçonnage. Provisionnez des clés de sécurité FIDO2 ou configurez Windows Hello Entreprise pour tous les utilisateurs privilégiés et supprimez les méthodes faibles", "status": "machine-draft" }
  },
  "EIDPIM-008": {
    "name": { "value": "Comptes désactivés dans des rôles privilégiés", "status": "machine-draft" },
    "description": { "value": "Les comptes utilisateur désactivés qui conservent des attributions de rôles privilégiés créent un risque de sécurité latent. Si le compte est réactivé par une action administrative ou une compromission, il retrouve immédiatement un accès privilégié complet. Les comptes désactivés devraient être promptement retirés de tous les rôles privilégiés dans le cadre du processus de départ ou de déprovisionnement du compte, afin d'éliminer ce risque de réactivation", "status": "machine-draft" },
    "recommendedValue": { "value": "Aucun compte désactivé détenant des attributions de rôles privilégiés actives ou éligibles", "status": "machine-draft" },
    "remediationSteps": { "value": "Énumérez tous les membres de rôles privilégiés et filtrez les comptes dont accountEnabled a la valeur false. Supprimez immédiatement toutes les attributions de rôles privilégiés des comptes désactivés. Mettez en place un processus automatisé ou une révision d'accès qui détecte et supprime les attributions de rôles lorsque des comptes sont désactivés", "status": "machine-draft" }
  },
  "EIDPIM-009": {
    "name": { "value": "Comptes jamais connectés avec un rôle privilégié actif", "status": "machine-draft" },
    "description": { "value": "Les comptes qui détiennent des attributions de rôles privilégiés mais ne se sont jamais connectés peuvent représenter des comptes provisionnés mais non réclamés, des comptes de test ou des artefacts de migration. Ces comptes privilégiés dormants sont des cibles à haut risque, car ils peuvent avoir des informations d'identification par défaut ou faibles et sont peu susceptibles d'être surveillés par leurs propriétaires prévus. Un attaquant qui découvre l'un de ces comptes et s'authentifie sous son identité obtient un accès privilégié immédiat", "status": "machine-draft" },
    "recommendedValue": { "value": "Aucune attribution de rôle privilégié sur des comptes qui ne se sont jamais connectés", "status": "machine-draft" },
    "remediationSteps": { "value": "Examinez tous les membres de rôles privilégiés et identifiez les comptes dont lastSignInDateTime est nul ou vide. Investiguez chaque compte pour déterminer s'il est toujours nécessaire. Supprimez les attributions de rôles privilégiés des comptes dormants et désactivez tout compte dépourvu de finalité métier valide", "status": "machine-draft" }
  },
  "EIDPIM-010": {
    "name": { "value": "Audit de la configuration de PIM", "status": "machine-draft" },
    "description": { "value": "Les paramètres de rôle de Privileged Identity Management contrôlent le flux d'activation, notamment la nécessité d'une approbation, l'obligation de fournir une justification, la durée d'activation maximale et les destinataires des notifications. Des paramètres PIM mal configurés peuvent permettre l'activation de rôles privilégiés sans supervision, annulant de fait les avantages de sécurité de l'accès juste-à-temps. Chaque rôle privilégié devrait exiger l'approbation d'un approbateur désigné, imposer une justification d'activation et envoyer des notifications au personnel de sécurité", "status": "machine-draft" },
    "recommendedValue": { "value": "Tous les rôles privilégiés configurés avec : approbation requise, justification requise, durée d'activation maximale de 8 heures ou moins, et notifications activées pour l'activation de rôle", "status": "machine-draft" },
    "remediationSteps": { "value": "Accédez à Entra ID > Rôles et administrateurs > Paramètres et examinez la configuration de chaque rôle privilégié. Activez l'exigence d'approbation avec des approbateurs désignés, exigez une justification d'activation, définissez la durée d'activation maximale à 8 heures ou moins, et configurez les destinataires des notifications pour les événements d'activation. Accordez une attention particulière aux rôles Administrateur général, Administrateur de rôle privilégié et Administrateur Exchange", "status": "machine-draft" }
  },
  "EIDPIM-011": {
    "name": { "value": "Historique d'activation des rôles éligibles PIM", "status": "machine-draft" },
    "description": { "value": "L'examen de l'historique d'activation PIM donne un aperçu de la fréquence à laquelle les rôles privilégiés sont activés, par qui, avec quelle justification et pour quelle durée. Cette piste d'audit est essentielle pour détecter des schémas d'accès privilégié anormaux tels que des activations en dehors des heures ouvrables, des activations sans justification valide ou une fréquence d'activation excessive pouvant indiquer un compte compromis ou une menace interne", "status": "machine-draft" },
    "recommendedValue": { "value": "Journaux d'activation PIM examinés régulièrement. Toutes les activations sont assorties d'une justification métier valide documentée", "status": "machine-draft" },
    "remediationSteps": { "value": "Examinez l'historique d'activation PIM via Entra ID > Rôles et administrateurs > Journaux d'audit filtrés sur les opérations PIM. Investiguez toute activation présentant des schémas inhabituels, notamment les activations en dehors des heures ouvrables, les activations par des comptes inconnus ou les activations assorties de justifications vagues. Établissez une cadence de révision régulière des journaux d'audit PIM dans le cadre des opérations de sécurité", "status": "machine-draft" }
  },
  "EIDPIM-012": {
    "name": { "value": "Validation des comptes d'accès d'urgence", "status": "machine-draft" },
    "description": { "value": "Les comptes d'accès d'urgence (break-glass) sont des protections essentielles qui garantissent l'accès administratif au locataire lorsque les mécanismes d'authentification normaux échouent, par exemple lors de pannes de MFA, de mauvaises configurations d'accès conditionnel ou de défaillances du fournisseur d'identité. Au moins 2 comptes break-glass devraient exister, être uniquement dans le cloud, exclus de toutes les stratégies d'accès conditionnel et protégés par une authentification robuste telle que des clés FIDO2 stockées en toute sécurité. Sans comptes break-glass correctement configurés, une organisation risque un verrouillage permanent hors de son propre locataire", "status": "machine-draft" },
    "recommendedValue": { "value": "Au moins 2 comptes d'accès d'urgence uniquement dans le cloud, dotés d'une attribution permanente d'administrateur général, exclus de toutes les stratégies d'accès conditionnel, avec des clés FIDO2 ou des mots de passe longs et complexes stockés en toute sécurité", "status": "machine-draft" },
    "remediationSteps": { "value": "Créez au moins 2 comptes d'accès d'urgence dédiés, uniquement dans le cloud (non synchronisés), attribuez-leur le rôle permanent d'administrateur général, excluez-les de toutes les stratégies d'accès conditionnel et configurez-les avec des clés de sécurité FIDO2 ou des mots de passe très longs et complexes stockés dans un coffre physique. Configurez des alertes de surveillance pour toute activité de connexion sur ces comptes et testez la procédure break-glass chaque trimestre", "status": "machine-draft" }
  },
  "EIDPIM-013": {
    "name": { "value": "Imposition de comptes d'administration distincts", "status": "machine-draft" },
    "description": { "value": "Les actions administratives devraient être effectuées à partir de comptes d'administration dédiés plutôt qu'à partir des mêmes comptes utilisés pour les activités quotidiennes telles que la messagerie, la navigation web et la collaboration. Utiliser un même compte pour les tâches administratives et quotidiennes expose les informations d'identification privilégiées à l'hameçonnage, aux téléchargements furtifs et à d'autres menaces rencontrées lors du travail de routine. Des comptes d'administration distincts réduisent considérablement la probabilité de compromission d'informations d'identification privilégiées par l'activité utilisateur normale", "status": "machine-draft" },
    "recommendedValue": { "value": "Tous les administrateurs utilisent des comptes d'administration dédiés, distincts de leurs comptes d'usage quotidien. Les comptes d'administration ne devraient pas avoir de boîtes aux lettres ni de licences de productivité attribuées", "status": "machine-draft" },
    "remediationSteps": { "value": "Examinez tous les membres de rôles privilégiés et identifiez les comptes disposant également de licences de productivité (Exchange Online, SharePoint, Teams) attribuées, ce qui indique un usage mixte. Créez des comptes d'administration dédiés suivant une convention de nommage telle que adm-nomutilisateur pour chaque administrateur. Attribuez les rôles privilégiés uniquement aux comptes d'administration dédiés et retirez les rôles privilégiés des comptes d'usage quotidien", "status": "machine-draft" }
  },
  "EIDPIM-014": {
    "name": { "value": "Paramètres de notification d'attribution de rôle privilégié", "status": "machine-draft" },
    "description": { "value": "Des notifications devraient être configurées pour alerter le personnel de sécurité lorsque des rôles privilégiés sont activés ou attribués de manière permanente. Sans paramètres de notification adéquats, une élévation de privilèges ou une activation de rôle non autorisée peut passer inaperçue, permettant à des attaquants ou à des personnes internes malveillantes d'opérer avec des autorisations élevées sans déclencher la moindre alerte. Les paramètres de notification constituent un contrôle de détection essentiel qui complète les configurations PIM préventives", "status": "machine-draft" },
    "recommendedValue": { "value": "Notifications activées pour toutes les activations de rôles privilégiés et les nouvelles attributions permanentes, envoyées aux contacts désignés des opérations de sécurité", "status": "machine-draft" },
    "remediationSteps": { "value": "Accédez à Entra ID > Rôles et administrateurs > Paramètres pour chaque rôle privilégié. Sous l'onglet Notification, assurez-vous que les notifications sont activées pour les événements d'activation de rôle, d'attribution permanente et d'attribution éligible. Configurez les destinataires des notifications pour inclure la liste de distribution de l'équipe des opérations de sécurité. Vérifiez que les notifications sont bien reçues en effectuant une activation de test", "status": "machine-draft" }
  }
}