Data/Locales/checks/he/EntraAIAgentChecks.json
|
{ "_family": "EntraAIAgentChecks.json", "AIAGENT-001": { "name": { "value": "סוכני Copilot מגבילים מי יכול לתקשר (ללא גישה רחבה)", "status": "machine-draft" }, "description": { "value": "סוכן Copilot Studio שמדיניות בקרת הגישה שלו היא 'Any' או 'Any multitenant' ניתן לאינטראקציה על ידי כל משתמש בדייר, או על ידי משתמשים מכל דייר, ללא הגבלה. עבור סוכן המחובר לנתונים ולכלים ארגוניים, זהו נתיב גישה לנתונים ללא אימות ונתיב להזרקת פקודות. בדיקה זו מסמנת סוכנים שבקרת הגישה שלהם מוגדרת ל-Any / Any multitenant. כאשר נתוני הסוכן אינם נאספים, התוצאה היא 'לא הוערך'; דייר ללא סוכנים עובר (אין מה לנהל).", "status": "machine-draft" }, "recommendedValue": { "value": "אף סוכן שפורסם אינו משתמש בבקרת גישה 'Any' או 'Any multitenant'; הגישה מוגבלת למשתמשים מאומתים ספציפיים או לקבוצות אבטחה", "status": "machine-draft" }, "remediationSteps": { "value": "ב-Copilot Studio, פתח עבור כל סוכן מסומן את הגדרות Security > Authentication and access ושנה את בקרת הגישה מ-'Any' / 'Any multitenant' לגישה מאומתת המוגבלת לארגון שלך (ורצוי לקבוצות אבטחה ספציפיות). פרסם מחדש את הסוכן לאחר הידוק הגישה.", "status": "machine-draft" } }, "AIAGENT-002": { "name": { "value": "סוכני Copilot דורשים אימות", "status": "machine-draft" }, "description": { "value": "סוכן Copilot Studio שסוג אימות המשתמש שלו הוא 'None' מקבל אינטראקציה אנונימית; סוכן המאמת רק 'As Needed' משאיר את האימות כאופציונלי. כל אחד מהמצבים מאפשר למשתמשים לא מאומתים להגיע לסוכן שיכול לחשוף נתונים ארגוניים או להפעיל כלים, ובכך לאפשר ניצול לרעה, חילוץ נתונים והזרקת פקודות. בדיקה זו מכשילה (FAIL) סוכנים ללא אימות ומזהירה (WARN) על סוכנים שהאימות שלהם מופעל רק לפי הצורך.", "status": "machine-draft" }, "recommendedValue": { "value": "כל סוכן שפורסם דורש אימות (סוג אימות המשתמש אינו 'None' והאימות נאכף תמיד, ולא 'As Needed')", "status": "machine-draft" }, "remediationSteps": { "value": "ב-Copilot Studio, הגדר את האימות של כל סוכן כך שידרוש כניסה (אימות Microsoft Entra ID) במקום 'No authentication', וודא שהאימות נאכף תמיד ואינו מופעל רק לפי הצורך. פרסם מחדש לאחר השינוי.", "status": "machine-draft" } }, "AIAGENT-003": { "name": { "value": "סוכני Copilot שפורסמו מתוחזקים (אינם רדומים)", "status": "machine-draft" }, "description": { "value": "סוכן Copilot Studio שפורסם ולא שונה זמן רב ממשיך לחשוף פונקציונליות וגישה בזמן שאיש אינו מתחזק את התצורה, ההרשאות או הכלים המחוברים שלו. סוכנים רדומים שפורסמו צוברים סיכון בשקט. בדיקה זו מסמנת סוכנים שפורסמו ששינויָם האחרון ישן מסף התרדמה (ברירת מחדל 90 ימים) לצורך סקירה או הוצאה משירות.", "status": "machine-draft" }, "recommendedValue": { "value": "סוכנים שפורסמו מתוחזקים באופן פעיל; סוכנים שפורסמו ומיושנים נסקרים או מוצאים משירות", "status": "machine-draft" }, "remediationSteps": { "value": "סקור כל סוכן רדום שפורסם. הוצא משירות סוכנים שאינם נחוצים עוד (בטל פרסום ומחק), ועבור סוכנים שעדיין בשימוש, ודא שבקרות הגישה, האימות והכלים המחוברים שלהם עדיין מתאימים, ולאחר מכן עדכן אותם כדי לאפס את שעון התחזוקה.", "status": "machine-draft" } }, "AIAGENT-004": { "name": { "value": "גישת סוכן Copilot מוגבלת לקבוצות אבטחה", "status": "machine-draft" }, "description": { "value": "סוכן Copilot Studio מאומת ללא קבוצות אבטחה מורשות נגיש לכל משתמש מאומת בדייר. הגבלת סוכן לקבוצות אבטחה ספציפיות מצמצמת את קהל היעד שלו לבעלי צורך עסקי, ומחילה הרשאה מזערית על מי שיכול להפעיל את הסוכן ועל הנתונים שהוא חושף. בדיקה זו מסמנת סוכנים מאומתים שאין להם קבוצות אבטחה מורשות מוגדרות.", "status": "machine-draft" }, "recommendedValue": { "value": "סוכנים מאומתים החושפים נתונים רגישים מוגבלים לקבוצות אבטחה מורשות ספציפיות ולא לכל המשתמשים המאומתים", "status": "machine-draft" }, "remediationSteps": { "value": "עבור סוכנים החושפים נתונים רגישים, הגדר קבוצות אבטחה מורשות בהגדרות הגישה של הסוכן כך שרק חברי אותן קבוצות יוכלו לתקשר עם הסוכן. השאר גישה כלל-דיירית רק עבור סוכנים המיועדים במכוון לכלל הצוות.", "status": "machine-draft" } } } |