Data/Locales/checks/he/AzureIAMChecks.json
|
{ "_family": "AzureIAMChecks.json", "AZIAM-001": { "name": { "value": "ביקורת הקצאות תפקידים ברמת המנוי", "status": "machine-draft" }, "description": { "value": "הקצאות תפקידים ברמת המנוי מעניקות הרשאות רחבות על פני כל המשאבים שבתוך המנוי. הקצאות מתירניות מדי או מיושנות בהיקף זה עלולות לאפשר תנועה רוחבית וגישה בלתי מורשית לעומסי עבודה רגישים. ביקורות סדירות מבטיחות שרק אנשי צוות מורשים ישמרו על הרשאות ברמת המנוי כולו.", "status": "machine-draft" }, "recommendedValue": { "value": "מזער הקצאות תפקידים ברמת המנוי; העדף היקוף ברמת קבוצת משאבים או ברמת משאב בודד", "status": "machine-draft" }, "remediationSteps": { "value": "בחן את כל הקצאות התפקידים ברמת המנוי ב-Azure IAM והסר כל הקצאה מיושנת, מיותרת או רחבה מדי. הקצה מחדש הרשאות ברמת קבוצת המשאבים או ברמת המשאב הבודד היכן שניתן. הטמע ביקורת גישה רבעונית חוזרת באמצעות Azure AD Access Reviews עבור תפקידים בהיקף המנוי.", "status": "machine-draft" } }, "AZIAM-002": { "name": { "value": "משתמשים בעלי תפקידי Azure IAM ישירות על משאבים", "status": "machine-draft" }, "description": { "value": "הקצאות תפקידים ישירות למשתמשים בודדים על משאבי Azure עוקפות את ממשל הגישה מבוסס הקבוצות ומקשות על מעקב אחר הרשאות. נוהג זה מגדיל את הסיכון להרשאות יתומות כאשר משתמשים מחליפים תפקיד או עוזבים את הארגון. הקצאות מבוססות קבוצות מספקות יכולת ביקורת וניהול מחזור חיים טובות יותר.", "status": "machine-draft" }, "recommendedValue": { "value": "הקצה תפקידים לקבוצות Azure AD במקום ישירות למשתמשים בודדים", "status": "machine-draft" }, "remediationSteps": { "value": "זהה את כל הקצאות התפקידים הישירות של משתמש-למשאב באמצעות Azure Resource Graph או חלונית ה-IAM. צור קבוצות אבטחה מתאימות ב-Azure AD עבור כל תבנית גישה והעבר הקצאות בודדות להקצאות מבוססות קבוצות. הסר את ההקצאות הישירות למשתמשים לאחר שווידאת שחברות בקבוצה מעניקה גישה שוות ערך.", "status": "machine-draft" } }, "AZIAM-003": { "name": { "value": "ניתוח הרשאות של קבוצת משאבים", "status": "machine-draft" }, "description": { "value": "קבוצות משאבים משמשות כמכולות לוגיות עבור משאבי Azure, והקצאות ה-IAM שלהן מדורגות אל כל המשאבים הכלולים בהן. הרשאות מוגדרות שגוי בקבוצת משאבים עלולות להעניק בשוגג גישה למשאבים רגישים כגון מסדי נתונים, מרתפי מפתחות או מכונות וירטואליות. ניתוח הרשאות אלו מבטיח אכיפה עקבית של עקרונות ההרשאה המזערית.", "status": "machine-draft" }, "recommendedValue": { "value": "החל הקצאות תפקידים בהרשאה מזערית ברמת קבוצת המשאבים עם הצדקה מתועדת", "status": "machine-draft" }, "remediationSteps": { "value": "מנה את כל הקצאות התפקידים בכל קבוצת משאבים באמצעות Get-AzRoleAssignment ובחן הרשאות מופרזות כגון תפקידי Owner או Contributor המוענקים לקבוצות רחבות. הנמך תפקידים מתירניים מדי לתפקידים מובנים ממוקדים יותר כגון Reader או תפקידי ספק משאבים ספציפיים. תעד את ההצדקה העסקית עבור כל הקצאת תפקיד בקבוצת משאבים ותזמן בדיקות תקופתיות.", "status": "machine-draft" } }, "AZIAM-004": { "name": { "value": "ביקורת מדיניות גישה של Azure Key Vault", "status": "machine-draft" }, "description": { "value": "Azure Key Vault מאחסן מפתחות קריפטוגרפיים, סודות ואישורים החיוניים לאבטחת יישומים ולהגנת נתונים. מדיניות גישה מתירנית מדי עלולה לחשוף סודות למשתמשים או לישויות שירות בלתי מורשים, ולהוביל לגניבת פרטי הזדהות או לפריצות נתונים. יש לבקר הן את מודל מדיניות הגישה והן את מודל ההרשאה מבוסס RBAC לצורך עמידה בעקרון ההרשאה המזערית.", "status": "machine-draft" }, "recommendedValue": { "value": "השתמש ב-Azure RBAC לבקרת הגישה ל-Key Vault; הגבל הרשאות Get/List/Set למספר המזערי של ישויות נדרשות", "status": "machine-draft" }, "remediationSteps": { "value": "בחן את כל מדיניות הגישה או הקצאות ה-RBAC של Key Vault והסר כל ישות בעלת הרשאות מיותרות כגון Purge או הרשאות ניהול מפתחות מלאות. עבור ממודל מדיניות הגישה הישן להרשאה מבוססת Azure RBAC לצורך בקרה מפורטת ויכולת ביקורת טובות יותר. הפעל רישום יומן של Key Vault למרחב עבודה של Log Analytics והגדר התראות על דפוסי גישה חשודים.", "status": "machine-draft" } }, "AZIAM-005": { "name": { "value": "הגדרות אבטחה של חשבון אחסון", "status": "machine-draft" }, "description": { "value": "חשבונות אחסון של Azure מכילים לעתים קרובות נתונים עסקיים רגישים, גיבויים ומצב יישום שיש להגן עליהם במנוחה ובמעבר. הגדרות שגויות כגון התרת גישה ציבורית ל-blob, השבתת אכיפת HTTPS או שימוש בגרסאות TLS מיושנות יוצרות סיכוני חשיפת נתונים משמעותיים. יש להקשיח את הגדרות האבטחה של חשבון האחסון כדי למנוע גישה בלתי מורשית ודליפת נתונים.", "status": "machine-draft" }, "recommendedValue": { "value": "אכוף העברה ב-HTTPS בלבד, השבת גישה ציבורית ל-blob, דרוש TLS 1.2 כמינימום, הפעל הצפנת תשתית", "status": "machine-draft" }, "remediationSteps": { "value": "הגדר את גרסת ה-TLS המזערית ל-1.2, הפעל העברה ב-HTTPS בלבד והשבת גישה ציבורית ל-blob בכל חשבונות האחסון. הפעל הצפנת תשתית עבור הצפנה כפולה במנוחה והגדר נקודות קצה פרטיות כדי להגביל את הגישה מהרשת. בחן חתימות גישה משותפת ומפתחות גישה, החלף מפתחות לפי לוח זמנים קבוע והעדף אימות Azure AD על פני גישה מבוססת מפתח.", "status": "machine-draft" } }, "AZIAM-006": { "name": { "value": "ביקורת כללי קבוצת אבטחת רשת", "status": "machine-draft" }, "description": { "value": "קבוצות אבטחת רשת (NSG) שולטות בזרימת התעבורה הנכנסת והיוצאת אל משאבי Azure ומהוות מנגנון מרכזי לפילוח רשת. כללי NSG מתירניים מדי, כגון התרת גישה נכנסת בלתי מוגבלת מהאינטרנט ליציאות ניהול, חושפים משאבים להתקפות ניחוש כוח גס ולניצול. ביקורות סדירות של כללי NSG חיוניות לשמירה על היקף רשת מאובטח.", "status": "machine-draft" }, "recommendedValue": { "value": "חסום כל תעבורה נכנסת מהאינטרנט כברירת מחדל; התר רק את היציאות הנדרשות מטווחי כתובות IP מקור ספציפיים", "status": "machine-draft" }, "remediationSteps": { "value": "בחן את כל כללי ה-NSG לאיתור רשומות מתירניות מדי, במיוחד כללים המתירים תעבורה נכנסת מ-0.0.0.0/0 או Any ביציאות כגון 22, 3389, 445 או 1433. החלף כללי התר רחבים בטווחי כתובות IP מקור ספציפיים או בתגי שירות והסר כללים שאינם בשימוש. הפעל יומני זרימה של NSG ושלב עם Azure Network Watcher לניטור רציף של דפוסי תעבורה וזיהוי חריגות.", "status": "machine-draft" } }, "AZIAM-007": { "name": { "value": "מצב תאימות של Azure Policy", "status": "machine-draft" }, "description": { "value": "Azure Policy אוכף תקנים ארגוניים ומעריך תאימות בקנה מידה רחב על פני משאבי Azure. משאבים שאינם תואמים מעידים על סטייה בתצורה מבסיסי האבטחה, ועלולים לחשוף את הסביבה לסיכונים שבקרות הממשל נועדו למנוע. ניטור תאימות המדיניות מבטיח שמשאבים שנפרסו יעמדו באופן עקבי בדרישות האבטחה והרגולציה.", "status": "machine-draft" }, "recommendedValue": { "value": "כל המדיניויות המשויכות צריכות לדווח על תאימות של 95% ומעלה; למשאבים שאינם תואמים צריכות להיות חריגות מתועדות", "status": "machine-draft" }, "remediationSteps": { "value": "בחן את לוח המחוונים של תאימות Azure Policy כדי לזהות משאבים שאינם תואמים ותעדף תיקון על פי חומרת המדיניות. השתמש במשימות תיקון כדי לתקן אוטומטית משאבים שאינם תואמים היכן שנתמך על ידי אפקט המדיניות (DeployIfNotExists, Modify). עבור משאבים שלא ניתן להתאימם, צור פטורי מדיניות מתועדים עם תאריכי תפוגה והצדקה עסקית.", "status": "machine-draft" } }, "AZIAM-008": { "name": { "value": "סקירת מבנה קבוצת ניהול", "status": "machine-draft" }, "description": { "value": "קבוצות ניהול מספקות מבנה היררכי לארגון מנויים ולהחלת בקרות ממשל בקנה מידה רחב. מבנה קבוצת ניהול מעוצב בצורה גרועה או שטוח מקשה על אכיפת מדיניות נבדלת עבור סביבות ייצור, פיתוח וארגז חול. סקירת ההיררכיה מבטיחה שהורשת המדיניות והקצאות התפקידים יתיישרו עם דרישות האבטחה הארגוניות.", "status": "machine-draft" }, "recommendedValue": { "value": "הטמע היררכיית קבוצות ניהול המפרידה בין סביבות ייצור, פיתוח וארגז חול עם הקצאות מדיניות מתאימות", "status": "machine-draft" }, "remediationSteps": { "value": "בחן את היררכיית קבוצות הניהול הנוכחית וודא שהיא משקפת גבולות ארגוניים כגון יחידות עסקיות, סביבות וסיווגי עומסי עבודה. החל מדיניויות מגבילות ברמות קבוצת ניהול גבוהות יותר לאכיפה רחבה, ואפשר חריגות ברמות נמוכות יותר רק עם הצדקה מתועדת. ודא שלקבוצת הניהול השורשית יש מספר מזערי של הקצאות תפקידים ישירות ושמנויים רגישים ממוקמים בקבוצות ניהול מנוהלות כראוי.", "status": "machine-draft" } }, "AZIAM-009": { "name": { "value": "הגדרות תפקיד RBAC מותאמות אישית", "status": "machine-draft" }, "description": { "value": "תפקידי RBAC מותאמים אישית של Azure מספקים הרשאות מותאמות מעבר למה שתפקידים מובנים מציעים, אך הם עלולים להעניק בשוגג צירופי פעולות מופרזים או מסוכנים. תפקידים מותאמים אישית המוגדרים בצורה גרועה עם הרשאות תווים כלליים או היקפי הקצאה רחבים מדי יוצרים נתיבי הסלמת הרשאות. יש לבחון כל תפקיד מותאם אישית כדי לוודא שהוא עומד בעקרונות ההרשאה המזערית ואינו משלב פעולות רגישות.", "status": "machine-draft" }, "recommendedValue": { "value": "מזער הגדרות תפקיד מותאמות אישית; הימנע מפעולות תווים כלליים; הגבל היקפי הקצאה לקבוצות ניהול או מנויים ספציפיים", "status": "machine-draft" }, "remediationSteps": { "value": "רשום את כל הגדרות התפקיד המותאמות אישית של RBAC ובחן את השדות actions, notActions, dataActions וההיקפים הניתנים להקצאה שלהן לאיתור תצורות מתירניות מדי. הסר כל הרשאת תווים כלליים (*/*, Microsoft.*/* וכדומה) והחלף במחרוזות פעולה ספציפיות הנדרשות לתפקוד התפקיד. תעד את ההצדקה העסקית עבור כל תפקיד מותאם אישית והערך האם תפקיד מובנה או צירוף של תפקידים מובנים יכול להחליף את ההגדרה המותאמת אישית.", "status": "machine-draft" } }, "AZIAM-010": { "name": { "value": "תצורת נעילות משאבים", "status": "machine-draft" }, "description": { "value": "נעילות משאבים של Azure מונעות מחיקה או שינוי בשוגג של משאבים קריטיים כגון מסדי נתונים בייצור, רכיבי רשת ומרתפי מפתחות. ללא נעילות משאבים, משתמשים בעלי הרשאות מספקות יכולים להשמיד תשתית בשוגג ולגרום להשבתת שירות ולאובדן נתונים אפשרי. החלת נעילות CanNotDelete או ReadOnly על משאבים קריטיים מספקת שכבת בטיחות נוספת מעבר ל-RBAC.", "status": "machine-draft" }, "recommendedValue": { "value": "החל נעילות CanNotDelete על כל קבוצות המשאבים בייצור ועל משאבים בודדים קריטיים", "status": "machine-draft" }, "remediationSteps": { "value": "זהה את כל קבוצות המשאבים והמשאבים הקריטיים לעסק ובייצור שיש להגן עליהם מפני מחיקה או שינוי בשוגג. החל נעילות CanNotDelete ברמת קבוצת המשאבים עבור סביבות ייצור ונעילות ReadOnly עבור רכיבי תשתית בלתי ניתנים לשינוי. תעד את אסטרטגיית הנעילה וודא שנהלי התפעול כוללים שלבי הסרת נעילה כאשר נדרשים שינויים מכוונים, עם אישור ניהול שינויים מתאים.", "status": "machine-draft" } } } |