Data/Locales/checks/he/EntraFedChecks.json

{
  "_family": "EntraFedChecks.json",
  "EIDFED-001": {
    "name": { "value": "מניית דומיינים מפודרלים", "status": "machine-draft" },
    "description": { "value": "מלאי מלא של כל הדומיינים המפודרלים בדייר מספק נראות לאופן שבו מוגדר האימות עבור כל דומיין. דומיינים מפודרלים מפנים את האימות לספקי זהות חיצוניים, שיש לאבטח ולנטר כראוי. מלאי בסיס זה מאפשר הערכה של משטח התקיפה של הפדרציה ומזהה דומיינים שאולי הוגדרו על ידי תוקפים כחלק מהתקפת Golden SAML או פדרציית דלת אחורית.", "status": "machine-draft" },
    "recommendedValue": { "value": "כל הדומיינים המפודרלים ממופים לצד נקודות קצה מתועדות של ספק הזהות, אישורי חתימה והצדקה עסקית", "status": "machine-draft" },
    "remediationSteps": { "value": "מנה את כל הדומיינים בדייר באמצעות Microsoft Graph וזהה את אלו שבהם מוגדר אימות פדרציה. תעד עבור כל דומיין מפודרל את נקודת הקצה של ספק הזהות, פרטי אישור החתימה ופרוטוקול הפדרציה. ודא שכל יחסי אמון של פדרציה מורשים ותואמים לספק זהות ידוע ולגיטימי שבשליטת הארגון.", "status": "machine-draft" }
  },
  "EIDFED-002": {
    "name": { "value": "תקופת תוקף של אישור חתימת פדרציה", "status": "machine-draft" },
    "description": { "value": "אישורי חתימת פדרציה בעלי תקופות תוקף ארוכות מדי מספקים חלון מורחב לתוקפים המשיגים את המפתח הפרטי כדי לזייף אסימוני SAML ולשמר גישה בלתי מורשית מתמשכת. אישורים בעלי תקופות תוקף העולות על 3 שנים סוטים משיטות אבטחה מיטביות ועשויים להצביע על אישור פרוץ או שנוצר בידי תוקף. אישורים קצרי מועד מגבילים את משך הניצול הפוטנציאלי אם המפתח הפרטי נפרץ.", "status": "machine-draft" },
    "recommendedValue": { "value": "אישורי חתימת פדרציה בעלי תקופות תוקף שאינן עולות על שנה אחת, עם נהלי החלפה אוטומטית", "status": "machine-draft" },
    "remediationSteps": { "value": "בדוק את אישורי החתימה עבור כל הדומיינים המפודרלים ובחן את תאריכי NotBefore ו-NotAfter שלהם כדי לקבוע את תקופת התוקף. החלף כל אישור בעל תקופת תוקף העולה על 3 שנים באישורים חדשים בעלי אורכי חיים קצרים יותר התואמים למדיניות האישורים הארגונית. הטמע נהלי החלפת אישורים אוטומטיים והגדר התראות ניטור עבור אישורים המתקרבים לפקיעה.", "status": "machine-draft" }
  },
  "EIDFED-003": {
    "name": { "value": "אי-התאמה בין מנפיק לנושא באישור חתימת פדרציה", "status": "machine-draft" },
    "description": { "value": "אי-התאמה בין שדות המנפיק (issuer) והנושא (subject) של אישור חתימת פדרציה מהווה סימן חזק להתקפת Golden SAML פוטנציאלית, שבה תוקף החליף את אישור החתימה הלגיטימי באחד שבשליטתו. בהתקפת Golden SAML, התוקף מייצר אישור בחתימה עצמית עם ערכי issuer/subject שרירותיים ומגדיר אותו כאישור החתימה של אמון הפדרציה, מה שמאפשר לו לזייף אסימוני SAML עבור כל משתמש. כל אי-התאמה בין issuer ל-subject שאינה תואמת לשרשרת רשות האישורים הצפויה דורשת חקירה מיידית.", "status": "machine-draft" },
    "recommendedValue": { "value": "שדות ה-issuer וה-subject של אישור חתימת הפדרציה תואמים לשרשרת ה-PKI הארגונית הצפויה, ללא אישורים בלתי צפויים בחתימה עצמית", "status": "machine-draft" },
    "remediationSteps": { "value": "חלץ את אישור החתימה מכל אמון של דומיין מפודרל והשווה את שדות ה-issuer וה-subject מול היררכיית ה-PKI הארגונית הצפויה. חקור כל אישור שבו ה-issuer אינו תואם לרשות האישורים הידועה או שבו ה-subject מכיל ערכים בלתי צפויים. אם מזוהה אי-התאמה, התייחס לכך כאירוע אבטחה פוטנציאלי, החלף מיד את אישור חתימת הפדרציה ובדוק את יומני הביקורת לאיתור שינויי תצורת פדרציה בלתי מורשים.", "status": "machine-draft" }
  },
  "EIDFED-004": {
    "name": { "value": "ניתוח מטא-נתונים של אמון פדרציה", "status": "machine-draft" },
    "description": { "value": "מטא-נתוני אמון הפדרציה מגדירים את נקודות הקצה של ספק הזהות, הפרוטוקולים הנתמכים ותצורת חתימת האסימונים המשמשים לאימות מפודרל. מטא-נתונים שעברו מניפולציה יכולים להפנות זרימות אימות לנקודות קצה שבשליטת תוקף או להכניס אישורי חתימה נוכלים, ובכך לאפשר זיוף אסימונים והתקפות התחזות. יש לאמת את כתובת נקודת הקצה של המטא-נתונים, את נקודות הקצה הפסיביות והאקטיביות ואת תצורות אלגוריתם החתימה מול ערכים ידועים כתקינים.", "status": "machine-draft" },
    "recommendedValue": { "value": "כל מטא-נתוני אמון הפדרציה מאומתים מול קו בסיס ידוע כתקין, כאשר כתובות רענון המטא-נתונים מצביעות לנקודות קצה שבשליטת הארגון", "status": "machine-draft" },
    "remediationSteps": { "value": "בדוק את תצורת הפדרציה עבור כל דומיין מפודרל כולל ה-metadata exchange URI, נקודת הקצה של passive sign-on, ה-issuer URI ופרטי אישור החתימה. השווה את הערכים הנוכחיים מול תצורת קו בסיס מתועדת כדי לזהות שינויים בלתי מורשים. ודא שנקודות הקצה לרענון מטא-נתונים משתמשות ב-HTTPS ומצביעות לתשתית שבשליטת הארגון, ואמת שאלגוריתמי החתימה משתמשים ב-SHA-256 או חזק יותר.", "status": "machine-draft" }
  },
  "EIDFED-005": {
    "name": { "value": "בחינת תצורת Azure AD Connect", "status": "machine-draft" },
    "description": { "value": "Azure AD Connect מסנכרן אובייקטים של Active Directory מקומי אל Entra ID ומהווה רכיב קריטי בארכיטקטורת הזהות ההיברידית. הגדרות שגויות של Azure AD Connect עלולות לחשוף תכונות רגישות לענן, ליצור נתיבי הסלמת הרשאות בלתי מכוונים או לאפשר לתוקפים בעלי גישה מקומית לבצע מניפולציה על זהויות ענן. יש לבחון את הרשאות חשבון המחבר, כללי הסנכרון ותצורת התכונות מול שיטות אבטחה מיטביות.", "status": "machine-draft" },
    "recommendedValue": { "value": "Azure AD Connect מוגדר עם חשבונות מחבר בעלי הרשאות מזעריות, כללי סנכרון מוקשחים וכל תכונות האבטחה מופעלות", "status": "machine-draft" },
    "remediationSteps": { "value": "בדוק את תצורת Azure AD Connect כולל הרשאות חשבון המחבר, כללי הסנכרון והתכונות המופעלות. ודא שחשבון המחבר של AD DS משתמש בהרשאות המזעריות הנדרשות ושחשבון המחבר של Entra ID הוא חשבון שירות ייעודי בענן בלבד. ודא ששרת ה-Azure AD Connect מטופל כנכס Tier 0 עם גישה ניהולית מוגבלת וניטור מקיף.", "status": "machine-draft" }
  },
  "EIDFED-006": {
    "name": { "value": "ביקורת היקף סנכרון של Azure AD Connect", "status": "machine-draft" },
    "description": { "value": "היקף הסנכרון ב-Azure AD Connect קובע אילו יחידות ארגוניות, קבוצות ותכונות מקומיות משוכפלות אל Entra ID. היקף סנכרון רחב מדי עלול לשכפל חשבונות שירות רגישים, חשבונות ניהוליים או קבוצות אבטחה שצריכים להישאר מקומיים בלבד. לעומת זאת, היקף מוגבל שלא כראוי עלול להיכשל בסנכרון חשבונות הדורשים גישה לענן ולגרום לכשלי אימות.", "status": "machine-draft" },
    "recommendedValue": { "value": "היקף הסנכרון מוגבל ליחידות ארגוניות ואובייקטים הנדרשים בלבד, כאשר חשבונות שירות רגישים ואובייקטים ניהוליים מוחרגים", "status": "machine-draft" },
    "remediationSteps": { "value": "בדוק את היקף הסנכרון של Azure AD Connect כולל סינון OU, סינון מבוסס קבוצות וכללי סינון ברמת התכונה. ודא שרק OU-ים המכילים חשבונות משתמש הדורשים גישה לענן כלולים בהיקף הסנכרון. החרג חשבונות שירות מקומיים רגישים, חשבונות ניהוליים וקבוצות אבטחה שאינם זקוקים לייצוג בענן, ותעד את הנימוק עבור כל OU כלול.", "status": "machine-draft" }
  },
  "EIDFED-007": {
    "name": { "value": "מצב הפעלת Password Hash Sync", "status": "machine-draft" },
    "description": { "value": "Password Hash Synchronization (PHS) משכפל גיבוב של גיבובי הסיסמאות המקומיים אל Entra ID, ובכך מאפשר אימות ענן כגיבוי כאשר פדרציה או pass-through authentication אינם זמינים. אף ש-PHS מספק חוסן ומאפשר זיהוי פרטי הזדהות שדלפו באמצעות Entra ID Identity Protection, על הארגונים להבין את השלכות האבטחה של אחסון נגזרות סיסמה בענן. יש להעריך את PHS מול דרישות האבטחה של הארגון וסובלנות הסיכון שלו.", "status": "machine-draft" },
    "recommendedValue": { "value": "PHS מופעל כשיטת אימות גיבוי עם זיהוי פרטי הזדהות שדלפו פעיל באמצעות Entra ID Identity Protection", "status": "machine-draft" },
    "remediationSteps": { "value": "בדוק את תצורת Azure AD Connect כדי לקבוע אם Password Hash Synchronization מופעל. אם PHS מושבת, הערך הפעלתו כשיטת אימות גיבוי ולתמיכה בזיהוי פרטי הזדהות שדלפו של Entra ID Identity Protection. אם PHS כבר מופעל, ודא ש-Entra ID Identity Protection מוגדר לנצל את גיבובי הסיסמאות לזיהוי מבוסס סיכון של פרטי הזדהות פרוצים.", "status": "machine-draft" }
  },
  "EIDFED-008": {
    "name": { "value": "מצב סוכן Pass-Through Authentication", "status": "machine-draft" },
    "description": { "value": "Pass-Through Authentication (PTA) מאמת סיסמאות משתמש מול Active Directory מקומי בזמן אמת מבלי לאחסן גיבובי סיסמאות בענן. סוכני PTA הפועלים על שרתים מקומיים חייבים להיות מאובטחים, מנוטרים ומעודכנים כראוי, שכן סוכן PTA פרוץ עלול לעבור מניפולציה כדי לקבל כל סיסמה או ליירט פרטי הזדהות במהלך האימות. תקינות הסוכן, עדכניות הגרסה ומצב אבטחת השרת קריטיים לשמירה על שלמות האימות.", "status": "machine-draft" },
    "recommendedValue": { "value": "לפחות 2 סוכני PTA פרוסים על שרתים מוקשחים בגרסאות סוכן עדכניות עם ניטור תקינות מופעל", "status": "machine-draft" },
    "remediationSteps": { "value": "בדוק את מצב סוכני ה-PTA ב-Entra ID > Hybrid management > Azure AD Connect > Pass-through authentication. ודא שלפחות שני סוכנים פרוסים ליתירות ושכל הסוכנים מציגים מצב תקין עם גרסאות תוכנה עדכניות. ודא ששרתי סוכן ה-PTA מטופלים כנכסי Tier 0 עם גישה ניהולית מוגבלת, עדכוני אבטחה עדכניים וניטור מקיף של יומני אירועים.", "status": "machine-draft" }
  },
  "EIDFED-009": {
    "name": { "value": "הערכת תצורת שרת AD FS", "status": "machine-draft" },
    "description": { "value": "שרתי Active Directory Federation Services (AD FS) מטפלים באימות עבור דומיינים מפודרלים ומעבדים אסימוני SAML רגישים מבחינה אבטחתית. הגדרות שגויות של AD FS כגון אלגוריתמי חתימת אסימונים חלשים, תיעוד ביקורת מושבת, גישת אקסטרה-נט מתירנית מדי או כללי טענות מיושנים ניתנות לניצול לזיוף אסימונים, קצירת פרטי הזדהות או גישה בלתי מורשית. יש להעריך את תצורת ה-AD FS באופן סדיר מול קווי בסיס האבטחה ומדריכי ההקשחה של Microsoft.", "status": "machine-draft" },
    "recommendedValue": { "value": "שרתי AD FS מוגדרים לפי קו בסיס האבטחה של Microsoft עם חתימת SHA-256, תיעוד ביקורת מקיף ועדכוני Windows Server עדכניים", "status": "machine-draft" },
    "remediationSteps": { "value": "בדוק את תצורת שרת ה-AD FS כולל אלגוריתם חתימת האסימונים (צריך להיות SHA-256), הגדרות יומן הביקורת (צריכות ללכוד אירועי הצלחה וכשל), מדיניות גישת אקסטרה-נט ומורכבות כללי הטענות. ודא ששרתי ה-AD FS מריצים את עדכוני Windows Server העדכניים ושחוות ה-AD FS מוגדרת עם שרתים יתירים. אמת שחשבון השירות של AD FS פועל לפי עקרונות הרשאה מזערית ושהמפתח הפרטי של אישור חתימת האסימונים מוגן כראוי.", "status": "machine-draft" }
  },
  "EIDFED-010": {
    "name": { "value": "הגדרות נעילת אקסטרה-נט של AD FS", "status": "machine-draft" },
    "description": { "value": "נעילת אקסטרה-נט של AD FS מגינה מפני התקפות brute-force ו-password spray המכוונות לנקודת הקצה של AD FS החשופה לאינטרנט. ללא תצורת נעילת אקסטרה-נט נאותה, תוקפים יכולים לנסות ניחושי סיסמה בלתי מוגבלים כנגד כל חשבון מפודרל דרך שרת ה-proxy של AD FS, ובכך לפרוץ חשבונות בעלי סיסמאות חלשות או נפוצות. תכונת ה-smart lockout ב-AD FS מספקת הגנה תוך מזעור השפעת הנעילה על משתמשים לגיטימיים.", "status": "machine-draft" },
    "recommendedValue": { "value": "extranet smart lockout מופעל עם סף וחלון תצפית מתאימים המוגדרים למניעת התקפות brute-force", "status": "machine-draft" },
    "remediationSteps": { "value": "בדוק את תצורת נעילת האקסטרה-נט של AD FS באמצעות Get-AdfsProperties ב-PowerShell בשרת ה-AD FS. הפעל extranet smart lockout אם אינו פעיל עדיין והגדר סף נעילה וחלון תצפית מתאימים על סמך דפוסי האימות של הארגון. נטר את יומני האבטחה של AD FS לאיתור אירועי נעילת אקסטרה-נט וכוונן את הספים אם משתמשים לגיטימיים ננעלים או אם ניסיונות brute-force מצליחים.", "status": "machine-draft" }
  },
  "EIDFED-011": {
    "name": { "value": "תצורת Hybrid Join", "status": "machine-draft" },
    "description": { "value": "Hybrid Azure AD join רושם מכשירים מקומיים המצורפים לדומיין אל Entra ID, ובכך מאפשר מדיניות Conditional Access הדורשת עמידה בדרישות מכשיר או מצב הצטרפות לדומיין. הגדרות שגויות של hybrid join עלולות לגרום לכשל ברישום מכשירים, המונע ממשתמשים לעמוד בדרישות Conditional Access מבוססות מכשיר, או לאפשר רישום של מכשירים בלתי מורשים אם ה-service connection point אינו מאובטח כראוי. יש לאמת את התצורה מקצה לקצה.", "status": "machine-draft" },
    "recommendedValue": { "value": "Hybrid Azure AD join מוגדר ופעיל, כאשר ה-service connection point מאובטח כראוי ורישום המכשירים מאומת עבור כל ה-OU-ים היעד", "status": "machine-draft" },
    "remediationSteps": { "value": "אמת את תצורת ה-service connection point (SCP) ב-Active Directory וודא שהוא מצביע לדייר ה-Entra ID הנכון. בדוק שתצורת ה-hybrid join ב-Azure AD Connect כוללת את הדומיינים הנכונים ושנקודות הקצה הנדרשות לרישום ארגוני נגישות ממכשירי הלקוח. אמת שמכשירים נרשמים בהצלחה על ידי בחינת רשימת המכשירים ב-Entra ID ופתרון תקלות עבור מכשירים המציגים מצב ממתין.", "status": "machine-draft" }
  },
  "EIDFED-012": {
    "name": { "value": "ניתוח חשבונות בענן בלבד לעומת חשבונות מסונכרנים", "status": "machine-draft" },
    "description": { "value": "הבנת ההתפלגות בין חשבונות בענן בלבד לחשבונות המסונכרנים ממקור מקומי מספקת נראות לנוף הזהות ההיברידי ומסייעת בזיהוי פערי אבטחה פוטנציאליים. חשבונות בענן בלבד מנוהלים כולם ב-Entra ID בעוד חשבונות מסונכרנים מקורם ב-Active Directory מקומי ויורשים את מצב האבטחה שלו. ניתוח זה מסייע לזהות חשבונות שצריכים להיות בענן בלבד אך מסונכרנים, או להפך, ומנחה החלטות לגבי בחירת שיטת האימות ומיקום בקרות האבטחה.", "status": "machine-draft" },
    "recommendedValue": { "value": "כל החשבונות מסווגים כבענן בלבד או מסונכרנים, לצד תיעוד המצב הצפוי עבור כל סוג חשבון ותפקיד", "status": "machine-draft" },
    "remediationSteps": { "value": "ייצא את כל חשבונות המשתמש מ-Entra ID וסווג אותם לפי התכונה onPremisesSyncEnabled כדי לקבוע אילו חשבונות מסונכרנים ממקור מקומי לעומת בענן בלבד. ודא שחשבונות ניהוליים מורשים הם בענן בלבד כדי למנוע מפריצה מקומית להשפיע על ניהול הענן. תעד את מקור הזהות הצפוי עבור כל סוג חשבון וחקור חשבונות שמקורם בפועל אינו תואם לתצורה הצפויה.", "status": "machine-draft" }
  },
  "EIDFED-013": {
    "name": { "value": "עדכניות גרסת לקוח הסנכרון Entra Connect", "status": "machine-draft" },
    "description": { "value": "Microsoft Entra Connect (לשעבר Azure AD Connect) הוא לקוח הסנכרון המשכפל זהויות של Active Directory מקומי אל Entra ID והוא רכיב היברידי Tier-0: פריצה לשרת ה-Connect עלולה להוביל לזהויות ענן מזויפות או שעברו מניפולציה ולהשפעה ברמת כל הדייר. Microsoft משחררת מעת לעת גרסאות Entra Connect המכילות תיקוני אבטחה בלתי מפורסמים המלווים בהנחיית update immediately מזורזת. שרת Connect המריץ גרסה מתחת לקו הבסיס המינימלי הבטוח הוא נכס Tier-0 בלתי מעודכן החשוף לפגיעויות ידועות אך בלתי מפורסמות. מכיוון שהגרסה היא תכונה של שרת ה-Connect המקומי ולא תכונת מדריך ענן, יש לאשר את עדכניות הגרסה בסמכותיות בשרת ה-Connect; כאשר לא ניתן לקרוא אותה יש להציף זאת לאימות ידני במקום להניח עמידה בדרישות.", "status": "machine-draft" },
    "recommendedValue": { "value": "Entra Connect מעודכן לגרסה הזמינה האחרונה (בקו הבסיס המינימלי הבטוח או מעליו), עם auto-upgrade מופעל היכן שנתמך ושרת ה-Connect מנוהל כנכס Tier-0", "status": "machine-draft" },
    "remediationSteps": { "value": "זהה את גרסת ה-Entra Connect המותקנת בשרת הסנכרון באמצעות מפתח הרישום HKLM\\SOFTWARE\\Microsoft\\Azure AD Connect או Get-ADSyncGlobalSettings, והשווה אותה לגרסה האחרונה שפורסמה על ידי Microsoft. עדכן את Entra Connect לגרסה האחרונה כדי להחיל תיקוני אבטחה, והפעל auto-upgrade היכן שהפריסה תומכת בכך. התייחס לשרת ה-Entra Connect כנכס Tier-0: הגבל גישה ניהולית, החל עדכוני מערכת הפעלה עדכניים והפעל ניטור מקיף. תעד תהליך חוזר למעקב אחר הערות המהדורה של Microsoft Entra Connect והחלת גרסאות אבטחה במהירות.", "status": "machine-draft" }
  }
}