Data/Locales/checks/he/EntraCAChecks.json
|
{ "_family": "EntraCAChecks.json", "EIDCA-001": { "name": { "value": "מלאי מלא של מדיניות Conditional Access", "status": "machine-draft" }, "description": { "value": "יש לתחזק מלאי מלא של כל מדיניות ה-Conditional Access לצד ההגדרות שלה. מלאי זה מספק נראות למצב האבטחה ומאפשר ניתוח פערים, מעקב אחר שינויים וביקורת עמידה בדרישות ברחבי הדייר.", "status": "machine-draft" }, "recommendedValue": { "value": "כל מדיניות ה-Conditional Access מתועדת לצד המצב, התנאים, בקרות ההענקה ובקרות הסשן", "status": "machine-draft" }, "remediationSteps": { "value": "נווט אל להב ה-Conditional Access במרכז הניהול של Entra וייצא את כל המדיניות. בדוק בכל מדיניות את מוסכמות השמות, התיאורים והמצב המתאים (enabled, disabled או report-only). תחזק רשומה מנוהלת גרסאות של כל תצורות המדיניות לצורכי ביקורת.", "status": "machine-draft" } }, "EIDCA-002": { "name": { "value": "ניתוח פערי כיסוי של מדיניות CA", "status": "machine-draft" }, "description": { "value": "כל המשתמשים והיישומים צריכים להיות מכוסים על ידי מדיניות Conditional Access אחת לפחות. פערים בכיסוי מותירים משתמשים או יישומים ללא בקרות אבטחה כגון MFA, עמידה בדרישות מכשיר או הגבלות מיקום, ובכך יוצרים וקטורי תקיפה לגישה בלתי מורשית.", "status": "machine-draft" }, "recommendedValue": { "value": "100% מהמשתמשים הפעילים ומהיישומים הקריטיים מכוסים על ידי מדיניות CA אחת לפחות", "status": "machine-draft" }, "remediationSteps": { "value": "בדוק את כל מדיניות ה-Conditional Access כדי לזהות משתמשים ויישומים שאינם מכוונים על ידי אף מדיניות. צור מדיניות המכסה את המשתמשים והיישומים הבלתי מכוסים בבקרות הענקה וסשן מתאימות. תעדף כיסוי לחשבונות מורשים וליישומים קריטיים לעסק.", "status": "machine-draft" } }, "EIDCA-003": { "name": { "value": "מדיניות CA במצב report-only", "status": "machine-draft" }, "description": { "value": "מדיניות Conditional Access שנותרה במצב report-only אינה אוכפת בקרות אבטחה ורק מתעדת מה היה קורה. מדיניות שהשלימה בדיקות צריכה לעבור למצב enabled כדי להגן על הסביבה באופן פעיל.", "status": "machine-draft" }, "recommendedValue": { "value": "אין מדיניות במצב report-only אלא אם היא נמצאת בבדיקה פעילה עם ציר זמן מוגדר למעבר לאכיפה", "status": "machine-draft" }, "remediationSteps": { "value": "בדוק את כל מדיניות ה-Conditional Access הנמצאת כעת במצב report-only והערך את נתוני ההשפעה מיומני הכניסה. עבור מדיניות שאומתה ומציגה השפעה מקובלת, שנה את המצב מ-report-only ל-enabled. הקם תהליך מחזור חיים למדיניות המגדיר משכי report-only מרביים לפני אכיפה.", "status": "machine-draft" } }, "EIDCA-004": { "name": { "value": "ניתוח קבוצות החרגה ב-CA", "status": "machine-draft" }, "description": { "value": "משתמשים וקבוצות המוחרגים ממדיניות Conditional Access עוקפים בקרות אבטחה קריטיות. יש למזער את ההחרגות, לתעד אותן בהצדקה עסקית ולבחון אותן באופן סדיר כדי למנוע זחילת הרשאות וגישה בלתי מורשית.", "status": "machine-draft" }, "recommendedValue": { "value": "כל ההחרגות מתועדות בהצדקה עסקית ונבחנות מדי רבעון", "status": "machine-draft" }, "remediationSteps": { "value": "בקר את כל מדיניות ה-Conditional Access כדי לזהות משתמשים וקבוצות מוחרגים. תעד את ההצדקה העסקית לכל החרגה והגדר בעלים האחראי לבחינה תקופתית. הסר כל החרגה שאין לה עוד צורך עסקי תקף והטמע בקרות מפצות במקומות שבהם החרגות נדרשות.", "status": "machine-draft" } }, "EIDCA-005": { "name": { "value": "קבוצות בלתי מוגנות בהחרגות CA", "status": "machine-draft" }, "description": { "value": "קבוצות המשמשות בהחרגות Conditional Access ואשר חסרות בעלות, בחינות חברות או הגבלות גישה ניתנות לניצול על ידי תוקפים לעקיפת מדיניות אבטחה. תוקף שמוסיף את עצמו לקבוצת החרגה בלתי מוגנת עוקף למעשה את כל בקרות ה-CA המכוונות לאותה קבוצה.", "status": "machine-draft" }, "recommendedValue": { "value": "לכל קבוצות ההחרגה של CA יש בעלים מוקצים, ניהול חברות מוגבל ובחינות גישה סדירות מופעלות", "status": "machine-draft" }, "remediationSteps": { "value": "זהה את כל הקבוצות המופיעות בהחרגות מדיניות CA וודא שלכל קבוצה יש בעלים מוקצה, הגדרות הצטרפות/עזיבה מוגבלות ולוח בחינות גישה פעיל. הפעל תכונות Privileged Access Group או הגבל שינויי חברות בקבוצה למנהלים מורשים בלבד. הסר מיד כל קבוצה בלתי מנוהלת או יתומה מהחרגות CA.", "status": "machine-draft" } }, "EIDCA-006": { "name": { "value": "אימות החרגת חשבונות break-glass ב-CA", "status": "machine-draft" }, "description": { "value": "חשבונות גישת חירום (break-glass) חייבים להיות מוחרגים ממדיניות Conditional Access כדי להבטיח גישה במהלך תקלות או תצורות שגויות, אך יש לשלוט בהחרגות אלו באופן הדוק. כשל בהגדרה נכונה של החרגות break-glass עלול לגרום לנעילה מלאה בעת אירועים קריטיים או ליצור חשבונות דלת אחורית בלתי מנוטרים.", "status": "machine-draft" }, "recommendedValue": { "value": "בדיוק שני חשבונות break-glass מוחרגים מכל מדיניות CA, עם ניטור, התראות ואימות סדיר", "status": "machine-draft" }, "remediationSteps": { "value": "ודא שקיימים חשבונות break-glass ייעודיים, שהם מוחרגים מכל מדיניות ה-Conditional Access ואינם משמשים לפעילות יומיומית. הגדר התראות Azure Monitor שיופעלו בכל פעילות כניסה מחשבונות break-glass. בדוק את גישת חשבונות ה-break-glass מדי רבעון ואחסן את פרטי ההזדהות באופן מאובטח בכספת פיזית או במודול אבטחת חומרה.", "status": "machine-draft" } }, "EIDCA-007": { "name": { "value": "אכיפת MFA באמצעות Conditional Access", "status": "machine-draft" }, "description": { "value": "יש לדרוש אימות רב-גורמי מכל המשתמשים באמצעות מדיניות Conditional Access כדי למנוע התקפות מבוססות פרטי הזדהות. ללא אכיפת MFA, סיסמאות שנפרצו לבדן מעניקות גישה מלאה למשאבי הארגון, מה שהופך זאת לבקרה בעלת ההשפעה הגדולה ביותר כנגד השתלטות על חשבונות.", "status": "machine-draft" }, "recommendedValue": { "value": "MFA נדרש עבור 100% מהמשתמשים בכל יישומי הענן באמצעות Conditional Access", "status": "machine-draft" }, "remediationSteps": { "value": "צור מדיניות Conditional Access המכוונת לכל המשתמשים וכל יישומי הענן עם בקרת הענקה הדורשת אימות רב-גורמי. ודא שהמדיניות מכסה את כל סוגי המשתמשים כולל אורחים ומשתפי פעולה חיצוניים. נטר את יומני הכניסה כדי לאשר שנדרש MFA ובחן את חוברת התובנות של CA לאיתור פערי כיסוי.", "status": "machine-draft" } }, "EIDCA-008": { "name": { "value": "חסימת אימות מדור קודם באמצעות CA", "status": "machine-draft" }, "description": { "value": "פרוטוקולי אימות מדור קודם כגון IMAP, POP3, SMTP ו-ActiveSync אינם תומכים באימות מודרני או ב-MFA, מה שהופך אותם לוקטור תקיפה מרכזי להתקפות password spray ו-brute-force. חסימת אימות מדור קודם באמצעות Conditional Access חיונית כדי למנוע מפרוטוקולים אלו לעקוף בקרות MFA.", "status": "machine-draft" }, "recommendedValue": { "value": "כל פרוטוקולי האימות מדור קודם חסומים באמצעות Conditional Access עבור כל המשתמשים", "status": "machine-draft" }, "remediationSteps": { "value": "צור מדיניות Conditional Access המכוונת לכל המשתמשים וכל יישומי הענן עם תנאי client apps מוגדר ל-Exchange ActiveSync clients ו-other clients, ולאחר מכן הגדר את בקרת ההענקה לחסימת גישה. ודא שהמדיניות במצב enabled ונטר את יומני הכניסה לאיתור ניסיונות אימות מדור קודם שנותרו. תאם עם בעלי היישומים כדי להעביר תלויות פרוטוקול מדור קודם שנותרו לאימות מודרני.", "status": "machine-draft" } }, "EIDCA-009": { "name": { "value": "דרישת עמידה בדרישות מכשיר ב-CA", "status": "machine-draft" }, "description": { "value": "מדיניות Conditional Access צריכה לדרוש עמידה בדרישות מכשיר כדי להבטיח שרק מכשירים מנוהלים ותקינים יוכלו לגשת למשאבי הארגון. ללא דרישות עמידה בדרישות מכשיר, מכשירים בלתי מנוהלים או פרוצים יכולים לגשת לנתונים רגישים, ובכך להגדיל את הסיכון לחילוץ נתונים ולהתפשטות תוכנות זדוניות.", "status": "machine-draft" }, "recommendedValue": { "value": "נדרשת עמידה בדרישות מכשיר או Hybrid Azure AD join לגישה לכל יישומי הענן", "status": "machine-draft" }, "remediationSteps": { "value": "צור או עדכן מדיניות Conditional Access כדי לדרוש עמידה בדרישות מכשיר או Hybrid Azure AD join כבקרת הענקה עבור כל יישומי הענן. ודא שמדיניות עמידה בדרישות המכשיר של Intune מוגדרת עם קווי בסיס אבטחה מתאימים לפני אכיפת דרישה זו. השתמש במצב report-only בתחילה כדי להעריך השפעה, ולאחר מכן עבור לאכיפה לאחר אישור שכיסוי המכשירים המנוהלים מספק.", "status": "machine-draft" } }, "EIDCA-010": { "name": { "value": "ביקורת מדיניות CA מבוססת מיקום", "status": "machine-draft" }, "description": { "value": "מדיניות Conditional Access מבוססת מיקום מגבילה גישה על סמך טווחי כתובות IP, מדינות או מיקומים בעלי שם. ללא בקרות מיקום, תוקפים יכולים לאמת מכל מיקום גאוגרפי, מה שמקשה על זיהוי ומניעה של גישה בלתי מורשית מאזורים חשודים או בסיכון גבוה.", "status": "machine-draft" }, "recommendedValue": { "value": "מדיניות מבוססת מיקום מוגדרת לחסימה או לדרישת בקרות נוספות לגישה ממיקומים בלתי מהימנים", "status": "machine-draft" }, "remediationSteps": { "value": "בדוק את המיקומים בעלי השם הקיימים וודא שטווחי IP ומדינות תאגידיים מהימנים מוגדרים במדויק. צור מדיניות Conditional Access הדורשת MFA או חוסמת גישה ממיקומים בלתי מהימנים, במיוחד עבור חשבונות מורשים ויישומים רגישים. עדכן באופן סדיר את הגדרות המיקומים בעלי השם ככל שתשתית הרשת התאגידית משתנה.", "status": "machine-draft" } }, "EIDCA-011": { "name": { "value": "בחינת תצורת מיקומים בעלי שם", "status": "machine-draft" }, "description": { "value": "מיקומים בעלי שם מגדירים גבולות רשת מהימנים ובלתי מהימנים המשמשים את מדיניות ה-Conditional Access. מיקומים בעלי שם המוגדרים בצורה שגויה עלולים לגרום לגישה מתירנית מדי מרשתות בלתי מהימנות או לגישה מוגבלת שלא לצורך ממיקומים תאגידיים לגיטימיים.", "status": "machine-draft" }, "recommendedValue": { "value": "כל המיקומים בעלי השם משקפים במדויק את גבולות הרשת התאגידית הנוכחיים, כאשר מיקומים מהימנים מסומנים כראוי", "status": "machine-draft" }, "remediationSteps": { "value": "נווט אל להב ה-Named Locations במרכז הניהול של Entra ובדוק את כל המיקומים המוגדרים לדיוק. ודא שטווחי IP תאגידיים מהימנים מעודכנים ושמיקומים מבוססי מדינה תואמים לנוכחות הארגונית. הסר מיקומים בעלי שם מיושנים או בלתי בשימוש וודא שדגלי מיקום מהימן מוחלים רק על רשתות תאגידיות מאומתות.", "status": "machine-draft" } }, "EIDCA-012": { "name": { "value": "מדיניות CA מבוססת סיכון כניסה", "status": "machine-draft" }, "description": { "value": "מדיניות Conditional Access מבוססת סיכון כניסה משתמשת באותות Azure AD Identity Protection לזיהוי התנהגות כניסה חריגה כגון נסיעה בלתי אפשרית, שימוש בכתובות IP אנונימיות וזיהוי דליפת פרטי הזדהות. ללא מדיניות מבוססת סיכון, ניתן להשתמש בפרטי הזדהות שנפרצו ממיקומים או דפוסים חשודים ללא הפעלת אימות נוסף.", "status": "machine-draft" }, "recommendedValue": { "value": "מדיניות CA מוגדרת לדרישת MFA או לחסימת גישה עבור רמות סיכון כניסה בינוני וגבוה", "status": "machine-draft" }, "remediationSteps": { "value": "צור מדיניות Conditional Access המכוונת לכל המשתמשים עם תנאי sign-in risk מוגדר ל-medium ו-high, הדורשת אימות רב-גורמי כבקרת ההענקה. ודא ש-Azure AD Identity Protection מופעל ומורשה כראוי (דורש Entra ID P2). נטר באופן סדיר את דוח הכניסות המסוכנות וכוונן את רגישות זיהוי הסיכון על סמך דפוסים ארגוניים.", "status": "machine-draft" } }, "EIDCA-013": { "name": { "value": "מדיניות CA מבוססת סיכון משתמש", "status": "machine-draft" }, "description": { "value": "מדיניות Conditional Access מבוססת סיכון משתמש מגיבה לאותות סיכון מצטברים המעידים על כך שחשבון משתמש עלול להיות פרוץ, כגון פרטי הזדהות שדלפו או דפוסי פעילות חריגים. ללא מדיניות סיכון משתמש, חשבונות המסומנים כפרוצים על ידי Identity Protection ממשיכים לפעול כרגיל ללא דרישת שינוי סיסמה או אימות נוסף.", "status": "machine-draft" }, "recommendedValue": { "value": "מדיניות CA מוגדרת לדרישת שינוי סיסמה עבור סיכון משתמש גבוה ו-MFA עבור סיכון משתמש בינוני", "status": "machine-draft" }, "remediationSteps": { "value": "צור מדיניות Conditional Access המכוונת לכל המשתמשים עם תנאי user risk מוגדר ל-medium ו-high, הדורשת שינוי סיסמה מאובטח כבקרת ההענקה עבור סיכון גבוה ו-MFA עבור סיכון בינוני. ודא ש-self-service password reset (SSPR) מופעל ורשום עבור כל המשתמשים כדי לאפשר תיקון אוטומטי. בחן באופן סדיר את דוח המשתמשים המסוכנים וחקור חשבונות הנותרים ברמות סיכון מוגברות.", "status": "machine-draft" } }, "EIDCA-014": { "name": { "value": "ביקורת בקרות סשן", "status": "machine-draft" }, "description": { "value": "בקרות הסשן של Conditional Access שולטות בתדירות הכניסה ובהתמדת סשן הדפדפן. ללא בקרות סשן נאותות, משתמשים עשויים להישאר מאומתים ללא הגבלת זמן, מה שמגדיל את חלון ההזדמנות להתקפות חטיפת סשן וגניבת אסימונים.", "status": "machine-draft" }, "recommendedValue": { "value": "תדירות הכניסה מוגדרת ללא יותר מ-24 שעות עבור יישומים רגישים, כאשר סשני דפדפן מתמידים מושבתים", "status": "machine-draft" }, "remediationSteps": { "value": "בדוק את מדיניות ה-Conditional Access עבור תצורות בקרת סשן כולל תדירות כניסה והגדרות התמדת סשן דפדפן. הגדר תדירות כניסה למרווחים מתאימים על סמך רגישות היישום, עם מרווחים קצרים יותר עבור גישה מורשית. השבת סשני דפדפן מתמידים עבור יישומים רגישים כדי להבטיח שאסימונים יפוגו וידרשו אימות מחדש.", "status": "machine-draft" } }, "EIDCA-015": { "name": { "value": "סימולציית What-If של CA לתרחישי תקיפה", "status": "machine-draft" }, "description": { "value": "כלי ה-What-If של Conditional Access מאפשר לדמות תרחישי כניסה כדי לאמת את התנהגות המדיניות מול דפוסי תקיפה נפוצים. ללא בדיקות What-If סדירות, תצורות שגויות או פערים במדיניות עלולים להישאר בלתי מזוהים עד לניצולם על ידי תוקף.", "status": "machine-draft" }, "recommendedValue": { "value": "סימולציות What-If רבעוניות המכסות תרחישי תקיפה נפוצים כולל תוקף חיצוני, מכשיר פרוץ וניסיונות אימות מדור קודם", "status": "machine-draft" }, "remediationSteps": { "value": "השתמש בכלי ה-What-If של Conditional Access כדי לדמות תרחישי כניסה עבור דפוסי תקיפה נפוצים כגון עקיפת MFA חיצונית, ניסיונות אימות מדור קודם, גישה ממכשיר בלתי מנוהל ושימוש בפרטי הזדהות פרוצים. תעד את תוצאות כל סימולציה ותקן כל מדיניות שאינה חוסמת את התקיפה המדומה. שלב בדיקות What-If בתהליך ניהול השינויים עבור כל שינוי במדיניות CA.", "status": "machine-draft" } }, "EIDCA-016": { "name": { "value": "ייצוא תיעוד מדיניות CA", "status": "machine-draft" }, "description": { "value": "יש ליצור ייצוא מלא של כל מדיניות ה-Conditional Access לצורכי תיעוד, התאוששות מאסון וביקורת עמידה בדרישות. ללא ייצוא מתועד של המדיניות, בנייה מחדש של מדיניות CA לאחר פריצה לדייר או מחיקה בשוגג דורשת מאמץ ניכר ועלולה לגרום לפערי אבטחה.", "status": "machine-draft" }, "recommendedValue": { "value": "ייצוא מלא של מדיניות CA נוצר ומאוחסן במאגר מאובטח ומנוהל גרסאות, המתעדכן לאחר כל שינוי במדיניות", "status": "machine-draft" }, "remediationSteps": { "value": "ייצא את כל מדיניות ה-Conditional Access באמצעות Microsoft Graph API או מרכז הניהול של Entra ואחסן את הפלט במאגר מאובטח ומנוהל בקרת גרסאות. הקם תהליך אוטומטי ללכידת תמונות מצב של המדיניות בלוח זמנים סדיר או בעקבות שינויים במדיניות. כלול את הייצוא בתוכנית ההתאוששות מאסון של הדייר ואמת שניתן לשחזר את המדיניות מהייצוא.", "status": "machine-draft" } }, "EIDCA-017": { "name": { "value": "התראה למנהלים על משתמשים בסיכון גבוה", "status": "machine-draft" }, "description": { "value": "Identity Protection יכול לשלוח דוא״ל למנהלים כאשר משתמשים מסומנים כבעלי סיכון גבוה, ובכך לאפשר חקירה והכלה יזומות של פריצת חשבון סבירה בעת התרחשותה. SCuBA ממליץ שהתראה כזו תישלח למנהלים כאשר מזוהים משתמשים בסיכון גבוה. תצורת נמעני ההתראה של Identity Protection עבור Users at risk detected אינה נחשפת דרך נקודת קצה יציבה לקריאה בלבד ב-Microsoft Graph, ולכן הערכה נטולת סוכן אינה יכולה לאשר זאת בוודאות; בדיקה זו מציפה את הדרישה בכנות ומדווחת אם טלמטריית זיהוי הסיכון התומכת בכלל זמינה בדייר, במקום לטעון עמידה בדרישות שאינה יכולה לאמת.", "status": "machine-draft" }, "recommendedValue": { "value": "Identity Protection מוגדר לשלוח דוא״ל למנהלים כאשר מזוהים משתמשים בסיכון גבוה", "status": "machine-draft" }, "remediationSteps": { "value": "הגדר את ההתראה על משתמשים בסיכון גבוה, בהתאם ל-SCuBA MS.AAD.2.2. ב-Entra ID עבור אל Protection > Identity Protection > Notifications והגדר את התראות Users at risk detected כך שיישלחו בדוא״ל למנהלי האבטחה המתאימים או לרשימת תפוצה מנוטרת של מבצעי אבטחה. בקרה זו דורשת Entra ID P2 (Identity Protection). מכיוון שרשימת נמעני ההתראה אינה ניתנת לקריאה נטולת סוכן דרך Microsoft Graph, אמת את ההגדרה ידנית בפורטל.", "status": "machine-draft" } }, "EIDCA-018": { "name": { "value": "נדרש מכשיר מנוהל לרישום MFA", "status": "machine-draft" }, "description": { "value": "דרישת מכשיר מנוהל על ידי הארגון (תואם או Hybrid Entra joined) עבור פעולת רישום פרטי האבטחה מפחיתה את הסיכון שיריב ישתמש בפרטי הזדהות גנובים כדי לרשום שיטת MFA משלו ולבסס התמדה. SCuBA ממליץ לדרוש מכשירים מנוהלים לרישום MFA. הדבר מיושם כמדיניות Conditional Access המכוונת לפעולת המשתמש Register security information ודורשת מכשיר תואם או מכשיר Hybrid Entra ID joined כבקרת הענקה. בדיקה זו בוחנת את מדיניות ה-Conditional Access המופעלת עבור תצורה זו.", "status": "machine-draft" }, "recommendedValue": { "value": "מדיניות Conditional Access מופעלת מכוונת לפעולת רישום פרטי האבטחה ודורשת מכשיר תואם או Hybrid Entra ID joined", "status": "machine-draft" }, "remediationSteps": { "value": "צור מדיניות Conditional Access הדורשת מכשיר מנוהל לרישום MFA, בהתאם ל-SCuBA MS.AAD.3.8. כוון לפעולת המשתמש Register security information, החל אותה על כל המשתמשים (למעט חשבונות break-glass), והגדר את בקרת ההענקה לדרישת מכשיר תואם או מכשיר Hybrid Entra ID joined. הרץ טייס במצב report-only, ודא שקיים נתיב אתחול למכשירים חדשים (לדוגמה Temporary Access Pass), ולאחר מכן הפעל אכיפה.", "status": "machine-draft" } } } |