Data/Locales/checks/he/EntraPIMChecks.json
|
{ "_family": "EntraPIMChecks.json", "EIDPIM-001": { "name": { "value": "מניית Global Administrator", "status": "machine-draft" }, "description": { "value": "התפקיד Global Administrator מעניק גישה בלתי מוגבלת לכל שירותי Microsoft 365 ו-Entra ID, מה שהופך אותו לתפקיד בעל ההרשאות הגבוהות ביותר בדייר. ארגונים צריכים לתחזק מינימום של 2 ומקסימום של 4 Global Administrators כדי לאזן בין חוסן תפעולי לעקרונות הרשאה מזערית. הקצאות מרובות של Global Administrator מרחיבות באופן דרמטי את משטח התקיפה לגניבת פרטי הזדהות ולפריצה ברמת כל הדייר", "status": "machine-draft" }, "recommendedValue": { "value": "2 עד 4 Global Admins לכל היותר", "status": "machine-draft" }, "remediationSteps": { "value": "נווט אל Entra ID > Roles and administrators > Global Administrator ובחן את כל המשתמשים המוקצים. הסר הקצאות קבועות מיותרות וודא שלא יותר מ-4 חשבונות מחזיקים בתפקיד זה. המר הקצאות קבועות להקצאות eligible ב-PIM היכן שאפשר", "status": "machine-draft" } }, "EIDPIM-002": { "name": { "value": "כל הקצאות התפקידים המורשים", "status": "machine-draft" }, "description": { "value": "מלאי מקיף של כל הקצאות התפקידים המורשים כולל הקצאות קבועות (active) והקצאות eligible (בזמן אמת) חיוני להבנת נוף הגישה המורשית. מנייה זו מספקת נראות לכמות המשתמשים המחזיקים בהרשאות מוגברות ולשאלה אם ההקצאות פועלות לפי עקרון ההרשאה המזערית. בחינה סדירה של מלאי זה מסייעת לזהות זחילת תפקידים וחשבונות בעלי הרשאות עודפות", "status": "machine-draft" }, "recommendedValue": { "value": "כל הקצאות התפקידים המורשים מתועדות ונבחנות מדי רבעון. הקצאות eligible עדיפות על קבועות", "status": "machine-draft" }, "remediationSteps": { "value": "בחן את כל הקצאות התפקידים ב-Entra ID > Roles and administrators עבור כל תפקיד מורשה. תעד את כל ההקצאות הקבועות וה-eligible בהצדקה עסקית. הקם תהליך בחינת גישה רבעוני כדי לאמת את הצורך המתמשך בכל הקצאה", "status": "machine-draft" } }, "EIDPIM-003": { "name": { "value": "הקצאות תפקיד מורשה קבועות", "status": "machine-draft" }, "description": { "value": "הקצאות תפקיד מורשה קבועות (active) מספקות גישה ניהולית קבועה ללא מגבלות זמן או דרישות הפעלה. יש להמיר הקצאות קבועות אלו להקצאות eligible (בזמן אמת) באמצעות PIM, הדורשות הפעלה מפורשת עם הצדקה, אישור וחלונות גישה מוגבלי זמן. גישה מורשית קבועה מגדילה את הסיכון וההשפעה של פריצת פרטי הזדהות משום שהתוקף משיג גישה מוגברת מיידית ללא שערים נוספים", "status": "machine-draft" }, "recommendedValue": { "value": "אין הקצאות תפקיד מורשה קבועות למעט חשבונות break-glass. כל שאר ההקצאות המורשות צריכות להיות eligible ב-PIM", "status": "machine-draft" }, "remediationSteps": { "value": "נווט אל Entra ID > Roles and administrators וזהה את כל הקצאות התפקיד הקבועות. המר כל הקצאה קבועה להקצאת eligible באמצעות PIM על ידי הסרת ההקצאה הפעילה ויצירת הקצאת eligible מקבילה. רק חשבונות break-glass צריכים לשמור על הקצאות Global Administrator קבועות", "status": "machine-draft" } }, "EIDPIM-004": { "name": { "value": "הקצאות תפקיד מורשה למשתמשי אורח", "status": "machine-draft" }, "description": { "value": "משתמשי אורח או חיצוניים בעלי הקצאות תפקיד מורשה ב-Entra ID מציבים סיכון משמעותי של שרשרת אספקה וצד שלישי. חשבונות אלו מקורם בארגונים חיצוניים ואינם כפופים לאותן בקרות אבטחה, מדיניות סיסמאות או ניטור כמו חשבונות פנימיים. חשבון אורח פרוץ בעל הרשאות ניהוליות עלול להוביל לפריצה מלאה של הדייר תוך שהוא קשה לזיהוי דרך ניטור אבטחה פנימי רגיל", "status": "machine-draft" }, "recommendedValue": { "value": "אין משתמשי אורח או חיצוניים המוקצים לתפקידים מורשים כלשהם ב-Entra ID", "status": "machine-draft" }, "remediationSteps": { "value": "בחן את כל הקצאות התפקידים המורשים וזהה כל חבר בעל userType של Guest. הסר מיד הקצאות תפקיד מורשה מכל חשבונות האורח. אם נדרשת גישה ניהולית חיצונית, ספק חשבונות ייעודיים בענן בלבד בתוך הדייר תחת שליטה ארגונית מלאה במקום להשתמש בהזמנות אורח", "status": "machine-draft" } }, "EIDPIM-005": { "name": { "value": "הקצאות תפקיד מורשה לחשבונות מסונכרנים", "status": "machine-draft" }, "description": { "value": "חשבונות המסונכרנים מ-Active Directory מקומי באמצעות Entra Connect ואשר מחזיקים בתפקידי ענן מורשים יוצרים נתיב תקיפה היברידי מסוכן. אם הסביבה המקומית נפרצת, תוקף יכול לבצע מניפולציה על פרטי ההזדהות או התכונות של החשבון המסונכרן כדי להשיג גישה ניהולית לדייר הענן. יש להקצות תפקידי ענן מורשים רק לחשבונות בענן בלבד כדי לשמור על גבול אבטחה בין הסביבה המקומית לסביבת הענן", "status": "machine-draft" }, "recommendedValue": { "value": "אין חשבונות מסונכרנים (היברידיים) המוקצים לתפקידים מורשים ב-Entra ID. כל החשבונות המורשים צריכים להיות בענן בלבד", "status": "machine-draft" }, "remediationSteps": { "value": "זהה את כל חברי התפקידים המורשים שהתכונה onPremisesSyncEnabled שלהם היא true. צור חשבונות ניהוליים ייעודיים בענן בלבד עבור כל מנהל והקצה את התפקידים המורשים הנדרשים לחשבונות חדשים אלו. הסר הקצאות תפקיד מורשה מכל החשבונות המסונכרנים כדי לחסל את נתיב ההסלמה מהמקומי לענן", "status": "machine-draft" } }, "EIDPIM-006": { "name": { "value": "משתמשים מורשים ללא MFA", "status": "machine-draft" }, "description": { "value": "חשבונות מורשים ללא אימות רב-גורמי רשום חשופים להתקפות מבוססות פרטי הזדהות כולל password spraying, דיוג ו-brute force. חשבון מורשה פרוץ ללא MFA מספק לתוקף גישה ניהולית מיידית באמצעות סיסמה גנובה בלבד. לכל החשבונות בעלי הקצאות תפקיד מורשה חייבים להיות רשומות שיטות MFA חזקות הנאכפות באמצעות מדיניות Conditional Access", "status": "machine-draft" }, "recommendedValue": { "value": "100% מהמשתמשים המורשים עם MFA רשום ונאכף באמצעות Conditional Access", "status": "machine-draft" }, "remediationSteps": { "value": "בחן את מצב רישום ה-MFA עבור כל המשתמשים המורשים דרך Entra ID > Users > Per-user MFA או דוח פעילות Authentication Methods. ודא שמדיניות Conditional Access דורשת MFA עבור כל הקצאות תפקיד המדריך. פנה לכל משתמש מורשה החסר רישום MFA ואכוף רישום בתוך מועד מוגדר", "status": "machine-draft" } }, "EIDPIM-007": { "name": { "value": "משתמשים מורשים עם שיטות אימות חלשות", "status": "machine-draft" }, "description": { "value": "חשבונות מורשים הנשענים על שיטות אימות חלשות כגון SMS, שיחה קולית או email OTP פגיעים להתקפות SIM-swapping, יירוט שיחות ופריצת דוא״ל. שיטות MFA מדור קודם אלו אינן מספקות את אותה רמת ודאות כמו שיטות עמידות בפני דיוג כגון מפתחות אבטחה FIDO2, Windows Hello for Business או אימות מבוסס אישורים. יש לדרוש מחשבונות מורשים להשתמש בשיטות אימות עמידות בפני דיוג בלבד", "status": "machine-draft" }, "recommendedValue": { "value": "כל המשתמשים המורשים משתמשים בשיטות MFA עמידות בפני דיוג (FIDO2, Windows Hello for Business או אימות מבוסס אישורים). ללא SMS, שיחה קולית או email OTP", "status": "machine-draft" }, "remediationSteps": { "value": "בחן את שיטות האימות הרשומות עבור כל משתמש מורשה דרך Entra ID > Authentication methods > Activity. צור מדיניות Conditional Access המכוונת לתפקידים מורשים ודורשת עוצמת אימות של MFA עמיד בפני דיוג. ספק מפתחות אבטחה FIDO2 או הגדר Windows Hello for Business עבור כל המשתמשים המורשים והסר שיטות חלשות", "status": "machine-draft" } }, "EIDPIM-008": { "name": { "value": "חשבונות מושבתים בתפקידים מורשים", "status": "machine-draft" }, "description": { "value": "חשבונות משתמש מושבתים השומרים על הקצאות תפקיד מורשה יוצרים סיכון אבטחה חבוי. אם החשבון מופעל מחדש באמצעות פעולה ניהולית או פריצה, הוא מיד משיב לעצמו גישה מורשית מלאה. יש להסיר חשבונות מושבתים מכל התפקידים המורשים במהירות כחלק מתהליך העזיבה או ביטול ההקצאה של החשבון כדי לחסל סיכון הפעלה מחדש זה", "status": "machine-draft" }, "recommendedValue": { "value": "אין חשבונות מושבתים בעלי הקצאות תפקיד מורשה פעילות או eligible", "status": "machine-draft" }, "remediationSteps": { "value": "מנה את כל חברי התפקידים המורשים וסנן לחשבונות שבהם accountEnabled הוא false. הסר מיד את כל הקצאות התפקיד המורשה מחשבונות מושבתים. הטמע תהליך אוטומטי או בחינת גישה המזהה ומסיר הקצאות תפקיד כאשר חשבונות מושבתים", "status": "machine-draft" } }, "EIDPIM-009": { "name": { "value": "חשבונות שמעולם לא נכנסו עם תפקיד מורשה פעיל", "status": "machine-draft" }, "description": { "value": "חשבונות המחזיקים בהקצאות תפקיד מורשה אך מעולם לא נכנסו עשויים לייצג חשבונות שהוקצו אך לא נתבעו, חשבונות בדיקה או שרידי הגירה. חשבונות מורשים רדומים אלו הם יעדים בסיכון גבוה משום שעשויים להיות להם פרטי הזדהות ברירת מחדל או חלשים והם לא סבירים להיות מנוטרים על ידי בעליהם המיועדים. תוקף המגלה ומאמת כאחד מחשבונות אלו משיג גישה מורשית מיידית", "status": "machine-draft" }, "recommendedValue": { "value": "אין הקצאות תפקיד מורשה בחשבונות שמעולם לא נכנסו", "status": "machine-draft" }, "remediationSteps": { "value": "בחן את כל חברי התפקידים המורשים וזהה חשבונות בעלי lastSignInDateTime ריק או null. חקור כל חשבון כדי לקבוע אם הוא עדיין נחוץ. הסר הקצאות תפקיד מורשה מחשבונות רדומים והשבת כל חשבון שאין לו מטרה עסקית תקפה", "status": "machine-draft" } }, "EIDPIM-010": { "name": { "value": "ביקורת תצורת PIM", "status": "machine-draft" }, "description": { "value": "הגדרות התפקיד של Privileged Identity Management שולטות בזרימת ההפעלה כולל אם נדרש אישור, אם יש לספק הצדקה, משך ההפעלה המרבי ונמעני ההתראות. הגדרות PIM שגויות עלולות לאפשר הפעלת תפקידים מורשים ללא פיקוח, ובכך לנטרל למעשה את יתרונות האבטחה של גישה בזמן אמת. כל תפקיד מורשה צריך לדרוש אישור ממאשר ייעודי, לחייב הצדקת הפעלה ולשלוח התראות לאנשי אבטחה", "status": "machine-draft" }, "recommendedValue": { "value": "כל התפקידים המורשים מוגדרים עם: נדרש אישור, נדרשת הצדקה, משך הפעלה מרבי של 8 שעות או פחות, והתראות מופעלות עבור הפעלת תפקיד", "status": "machine-draft" }, "remediationSteps": { "value": "נווט אל Entra ID > Roles and administrators > Settings ובחן את תצורת כל תפקיד מורשה. הפעל דרישת אישור עם מאשרים ייעודיים, דרוש הצדקת הפעלה, הגדר משך הפעלה מרבי של 8 שעות או פחות, והגדר נמעני התראות עבור אירועי הפעלה. הקדש תשומת לב מיוחדת לתפקידים Global Administrator, Privileged Role Administrator ו-Exchange Administrator", "status": "machine-draft" } }, "EIDPIM-011": { "name": { "value": "היסטוריית הפעלה של תפקידי PIM eligible", "status": "machine-draft" }, "description": { "value": "בחינת היסטוריית ההפעלה של PIM מספקת תובנה לגבי תדירות הפעלת התפקידים המורשים, על ידי מי, עם איזו הצדקה ולאיזה משך. מסלול ביקורת זה קריטי לזיהוי דפוסי גישה מורשית חריגים כגון הפעלות מחוץ לשעות העבודה, הפעלות ללא הצדקה תקפה או תדירות הפעלה מוגזמת העשויה להצביע על חשבון פרוץ או איום פנימי", "status": "machine-draft" }, "recommendedValue": { "value": "יומני הפעלת PIM נבחנים באופן סדיר. לכל ההפעלות מתועדת הצדקה עסקית תקפה", "status": "machine-draft" }, "remediationSteps": { "value": "בחן את היסטוריית ההפעלה של PIM דרך Entra ID > Roles and administrators > Audit logs מסונן לפעולות PIM. חקור כל הפעלה בעלת דפוסים חריגים כולל הפעלות מחוץ לשעות, הפעלות מחשבונות בלתי מוכרים או הפעלות עם הצדקות מעורפלות. הקם תדירות בחינה סדירה ליומני הביקורת של PIM כחלק ממבצעי האבטחה", "status": "machine-draft" } }, "EIDPIM-012": { "name": { "value": "אימות חשבונות גישת חירום", "status": "machine-draft" }, "description": { "value": "חשבונות גישת חירום (break-glass) הם אמצעי הגנה קריטיים המבטיחים גישה ניהולית לדייר כאשר מנגנוני האימות הרגילים נכשלים, כגון במהלך תקלות MFA, תצורות Conditional Access שגויות או כשלי ספק זהות. צריכים להתקיים לפחות 2 חשבונות break-glass, שהם בענן בלבד, מוחרגים מכל מדיניות Conditional Access ומוגנים באימות חזק כגון מפתחות FIDO2 המאוחסנים באופן מאובטח. ללא חשבונות break-glass המוגדרים כראוי, ארגון מסתכן בנעילה קבועה מהדייר שלו עצמו", "status": "machine-draft" }, "recommendedValue": { "value": "לפחות 2 חשבונות גישת חירום שהם בענן בלבד, מוקצים באופן קבוע כ-Global Administrator, מוחרגים מכל מדיניות Conditional Access, עם FIDO2 או סיסמאות ארוכות ומורכבות המאוחסנות באופן מאובטח", "status": "machine-draft" }, "remediationSteps": { "value": "צור לפחות 2 חשבונות גישת חירום ייעודיים שהם בענן בלבד (לא מסונכרנים), הקצה תפקיד Global Administrator קבוע, החרג מכל מדיניות Conditional Access, והגדר עם מפתחות אבטחה FIDO2 או סיסמאות ארוכות ומורכבות מאוד המאוחסנות בכספת פיזית. הגדר התראות ניטור עבור כל פעילות כניסה בחשבונות אלו ובדוק את נוהל ה-break-glass מדי רבעון", "status": "machine-draft" } }, "EIDPIM-013": { "name": { "value": "אכיפת חשבון ניהולי נפרד", "status": "machine-draft" }, "description": { "value": "יש לבצע פעולות ניהוליות מחשבונות ניהוליים ייעודיים ולא מאותם חשבונות המשמשים לפעילות יומיומית כגון דוא״ל, גלישה ושיתוף פעולה. שימוש בחשבון יחיד גם למשימות ניהוליות וגם יומיומיות חושף פרטי הזדהות מורשים לדיוג, הורדות drive-by ואיומים אחרים הנתקלים במהלך עבודה שגרתית. חשבונות ניהוליים נפרדים מפחיתים משמעותית את הסבירות לפריצת פרטי הזדהות מורשים דרך פעילות משתמש רגילה", "status": "machine-draft" }, "recommendedValue": { "value": "כל המנהלים משתמשים בחשבונות ניהוליים ייעודיים הנפרדים מחשבונות השימוש היומיומי שלהם. לחשבונות ניהוליים לא צריכות להיות תיבות דואר או רישיונות פרודוקטיביות מוקצים", "status": "machine-draft" }, "remediationSteps": { "value": "בחן את כל חברי התפקידים המורשים וזהה חשבונות שיש להם גם רישיונות פרודוקטיביות (Exchange Online, SharePoint, Teams) מוקצים, המצביעים על שימוש כפול. צור חשבונות ניהוליים ייעודיים לפי מוסכמת שמות כגון adm-username עבור כל מנהל. הקצה תפקידים מורשים לחשבונות הניהוליים הייעודיים בלבד והסר תפקידים מורשים מחשבונות השימוש היומיומי", "status": "machine-draft" } }, "EIDPIM-014": { "name": { "value": "הגדרות התראה על הקצאת תפקיד מורשה", "status": "machine-draft" }, "description": { "value": "יש להגדיר התראות כדי להתריע לאנשי אבטחה כאשר תפקידים מורשים מופעלים או מוקצים באופן קבוע. ללא הגדרות התראה נאותות, הסלמת הרשאות או הפעלת תפקיד בלתי מורשית עלולה להישאר בלתי מזוהה, ולאפשר לתוקפים או לגורמים פנימיים זדוניים לפעול עם הרשאות מוגברות מבלי להפעיל התראות כלשהן. הגדרות התראה הן בקרת גילוי קריטית המשלימה תצורות PIM מונעות", "status": "machine-draft" }, "recommendedValue": { "value": "התראות מופעלות עבור כל הפעלות התפקיד המורשה והקצאות קבועות חדשות, נשלחות לאנשי קשר ייעודיים של מבצעי אבטחה", "status": "machine-draft" }, "remediationSteps": { "value": "נווט אל Entra ID > Roles and administrators > Settings עבור כל תפקיד מורשה. תחת הכרטיסייה Notification, ודא שהתראות מופעלות עבור אירועי הפעלת תפקיד, הקצאה קבועה והקצאת eligible. הגדר נמעני התראות כך שיכללו את רשימת התפוצה של צוות מבצעי האבטחה. אמת שהתראות מתקבלות על ידי ביצוע הפעלת בדיקה", "status": "machine-draft" } } } |