Data/Locales/checks/he/EntraGovernanceChecks.json

{
  "_family": "EntraGovernanceChecks.json",
  "EIDGOV-001": {
    "name": { "value": "מדיניות הקצאה של חבילות גישה דורשת אישור", "status": "machine-draft" },
    "description": { "value": "מדיניות ההקצאה של entitlement management ב-Entra ID Governance שולטת באופן שבו משתמשים משיגים חבילות גישה (צרורות של גישה לקבוצות, יישומים ו-SharePoint). מדיניות שבה הגדרת אישור הבקשה מושבתת מעניקה את הגישה המצורפת ללא אדם בתהליך, ובכך הופכת חבילת גישה לגישה קבועה בשירות עצמי. בדיקה זו בוחנת כל מדיניות הקצאה ומסמנת את אלו שאינן דורשות אישור כדי שניתן יהיה לבחון אותן. תוצאות ריקות נחשבות ל'אין שימוש ב-entitlement management' (אין מה לנהל) רק כאשר האיסוף הצליח; איסוף שנכשל מסומן כ-Not Assessed.", "status": "machine-draft" },
    "recommendedValue": { "value": "כל מדיניות הקצאה של חבילת גישה דורשת אישור, או שהחבילות המאושרות אוטומטית מעניקות רק גישה בסיכון נמוך בהיקף פנימי שנבחנה במכוון", "status": "machine-draft" },
    "remediationSteps": { "value": "ב-Microsoft Entra admin center > Identity Governance > Entitlement management > Access packages, פתח את המדיניות של כל חבילה והפעל את Require approval עבור מדיניות המעניקה גישה רגישה או בהיקף חיצוני. שמור אישור אוטומטי לחבילות שירות עצמי בסיכון נמוך ובהיקף פנימי, ותעד החלטה זו. שלב אישור עם בחינות גישה כך שהענקות קבועות יוצדקו מחדש.", "status": "machine-draft" }
  },
  "EIDGOV-002": {
    "name": { "value": "מדיניות הקצאה של חבילות גישה אוכפת בחינות גישה", "status": "machine-draft" },
    "description": { "value": "מדיניות הקצאה של חבילת גישה ללא בחינות גישה מעניקה גישה שלעולם אינה מוצדקת מחדש באופן תקופתי, וצוברת הרשאה קבועה לאורך זמן. Entra ID Governance יכול לצרף בחינות גישה חוזרות לכל מדיניות כך שהמוקצים (או המנהלים שלהם) יידרשו לאשר מחדש את הצורך. בדיקה זו מסמנת מדיניות הקצאה שבה הגדרת בחינת הגישה אינה מופעלת.", "status": "machine-draft" },
    "recommendedValue": { "value": "לכל מדיניות הקצאה של חבילת גישה מופעלות בחינות גישה חוזרות", "status": "machine-draft" },
    "remediationSteps": { "value": "עבור כל מדיניות הקצאה של חבילת גישה, הפעל בחינות גישה תחת הגדרות מחזור החיים של המדיניות: בחר תדירות (לדוגמה רבעונית), בוחנים (עצמי, מנהל או בוחן בעל שם) ופעולת הסרה אוטומטית עבור הקצאות שנדחו או לא נבחנו כך שגישה בלתי בשימוש תישלל אוטומטית.", "status": "machine-draft" }
  },
  "EIDGOV-003": {
    "name": { "value": "הקצאות חבילות גישה מוגבלות בזמן", "status": "machine-draft" },
    "description": { "value": "מדיניות הקצאה של חבילת גישה המוגדרת ללא פקיעה מעניקה גישה תמידית, ההפך מגישה בזמן אמת (just-in-time). הגבלת הקצאות בזמן מאלצת בקשה מחדש ואישור מחדש, ומגבילה את משך הזמן שבו כל הענקה שורדת ללא בחינה. בדיקה זו מסמנת מדיניות הקצאה שבה הפקיעה מוגדרת ל-never.", "status": "machine-draft" },
    "recommendedValue": { "value": "מדיניות הקצאה של חבילת גישה מפקיעה הקצאות לאחר תקופה תחומה במקום להעניק גישה תמידית", "status": "machine-draft" },
    "remediationSteps": { "value": "בהגדרות מחזור החיים של כל מדיניות הקצאה, הגדר פקיעת הקצאה (מספר ימים או תאריך סיום קבוע) במקום Assignments never expire. משתמשים מבקשים מחדש דרך זרימת חבילת הגישה כאשר הם עדיין זקוקים לגישה, ובכך ההענקות נשארות מכוונות.", "status": "machine-draft" }
  },
  "EIDGOV-004": {
    "name": { "value": "זכאות חיצונית לחבילות גישה נשלטת", "status": "machine-draft" },
    "description": { "value": "entitlement management יכול להרחיב חבילות גישה למשתמשים מחוץ לדייר (אורחים ומשתמשים מארגונים מחוברים). מדיניות שגם מתירה יעדים חיצוניים וגם אינה דורשת אישור מאפשרת למשתמשים חיצוניים לספק לעצמם גישה פנימית, נתיב חשיפה חיצוני ישיר. בדיקה זו נכשלת (FAIL) כאשר מדיניות מתירה זכאות חיצונית ללא אישור, מזהירה (WARN) כאשר זכאות חיצונית מוגבלת באישור, ועוברת כאשר המדיניות בהיקף פנימי.", "status": "machine-draft" },
    "recommendedValue": { "value": "אף מדיניות הקצאה אינה מתירה זכאות חיצונית או לכל המשתמשים ללא אישור; זכאות חיצונית מוגבלת לארגונים מחוברים ספציפיים ומותנית באישור", "status": "machine-draft" },
    "remediationSteps": { "value": "עבור מדיניות שהיקף היעד המותר שלה כולל משתמשים חיצוניים או את כל המשתמשים, צמצם את ההיקף לארגונים מחוברים ספציפיים, או דרוש אישור (ורצוי בחינות גישה) במדיניות. לעולם אל תשאיר מדיניות זכאות חיצונית רחבת היקף במצב אישור אוטומטי.", "status": "machine-draft" }
  },
  "EIDGOV-005": {
    "name": { "value": "נראות חיצונית של קטלוג חבילות גישה נבחנה", "status": "machine-draft" },
    "description": { "value": "קטלוג entitlement management המסומן כנראה חיצונית יכול לחשוף את חבילות הגישה שלו למשתמשים מחוץ לדייר בפורטל My Access. קטלוגים נראים חיצונית מתאימים לשיתוף פעולה B2B מכוון אך כדאי לאשר אותם, שכן הם מרחיבים את מעגל מי שיכול לגלות ולבקש גישה. בדיקה זו מסמנת קטלוגים נראים חיצונית לבחינה.", "status": "machine-draft" },
    "recommendedValue": { "value": "קטלוגים נראים חיצונית הם מכוונים ומוגבלים לאלו הנחוצים לשיתוף פעולה B2B", "status": "machine-draft" },
    "remediationSteps": { "value": "ב-Identity Governance > Entitlement management > Catalogs, בדוק כל קטלוג שבו נראות חיצונית מופעלת. השבת נראות חיצונית בקטלוגים המשרתים חבילות גישה פנימיות בלבד, תוך הגבלת יכולת הגילוי החיצונית לקטלוגים שנבנו במכוון לשיתוף פעולה עם שותפים או אורחים.", "status": "machine-draft" }
  }
}