Data/Locales/checks/he/M365AuditChecks.json

{
  "_family": "M365AuditChecks.json",
  "M365AUDIT-001": {
    "name": { "value": "Unified Audit Log מופעל", "status": "machine-draft" },
    "description": { "value": "ה-Unified Audit Log של Microsoft 365 מתעד פעילויות של משתמשים ומנהלים ברחבי Exchange Online, SharePoint Online, OneDrive, Azure AD, Microsoft Teams ושירותים נוספים, ומספק את מקור הנתונים הבסיסי לחקירות אבטחה. אם תיעוד הביקורת המאוחד מושבת, הארגון מאבד נראות לפעילויות קריטיות כגון גישה לתיבת דואר, שיתוף קבצים, שינויי הרשאות ופעולות ניהוליות. השבתת יומן הביקורת היא טכניקת יריב ידועה המשמשת לטשטוש עקבות לאחר פריצה לדייר.", "status": "machine-draft" },
    "recommendedValue": { "value": "Unified Audit Log מופעל ברחבי הארגון ללא עקיפות לכל משתמש או לכל תיבת דואר המשביתות תיעוד", "status": "machine-draft" },
    "remediationSteps": { "value": "ודא שתיעוד הביקורת המאוחד מופעל על ידי הרצת Get-AdminAuditLogConfig ואישור ש-UnifiedAuditLogIngestionEnabled מוגדר ל-True. אם התיעוד מושבת, הפעל אותו מיד וחקור את היסטוריית הביקורת כדי לקבוע מתי ועל ידי מי הוא הושבת, שכן הדבר עשוי להצביע על פריצת אבטחה. הגדר התראת ניטור לזיהוי כל ניסיון עתידי להשבית את ה-Unified Audit Log והגבל את ההרשאות הנדרשות לשינוי הגדרות יומן הביקורת לסט מזערי של מנהלים מהימנים.", "status": "machine-draft" }
  },
  "M365AUDIT-002": {
    "name": { "value": "מדיניות שמירת יומן ביקורת", "status": "machine-draft" },
    "description": { "value": "כברירת מחדל, רשומות יומן הביקורת של Microsoft 365 נשמרות למשך 180 ימים (או 90 ימים עבור רישיונות רגילים), מה שעשוי להיות בלתי מספיק לזיהוי התקפות ארוכות טווח או לעמידה בדרישות רגולטוריות. איומים מתמשכים מתקדמים עשויים לפעול בתוך סביבה במשך חודשים לפני הזיהוי, וללא שמירת יומנים נאותה, הראיות הפורנזיות הנחוצות לחקירה עשויות כבר להימחק. הארכת שמירת יומן הביקורת מבטיחה שנתוני פעילות היסטוריים זמינים בעת הצורך.", "status": "machine-draft" },
    "recommendedValue": { "value": "שמירת יומן ביקורת מוגדרת ל-365 ימים לפחות; סוגי פעילות בעדיפות נשמרים לתקופות ארוכות יותר; יומנים מיוצאים ל-SIEM חיצוני לאחסון ארוך טווח", "status": "machine-draft" },
    "remediationSteps": { "value": "הגדר מדיניות שמירת יומן ביקורת בפורטל העמידה של Microsoft Purview כדי לשמור את כל רשומות יומן הביקורת למשך 365 ימים לפחות, תוך הארכת השמירה עבור סוגי רשומות בעדיפות גבוהה כגון MailItemsAccessed, FileAccessed ו-UserLoggedIn. עבור ארגונים בעלי רישוי Microsoft 365 E5 או שווה ערך, הגדר מדיניות שמירה ל-10 שנים עבור סוגי רשומות ביקורת קריטיים כדי לתמוך בחקירות פורנזיות ארוכות טווח. הטמע ייצוא יומנים ל-SIEM חיצוני או לפלטפורמת ניתוח יומנים כגון Microsoft Sentinel לאחסון ארוך טווח ולמתאם מתקדם מעבר לתקופת השמירה המקורית.", "status": "machine-draft" }
  },
  "M365AUDIT-003": {
    "name": { "value": "יכולת חיפוש ביומן ביקורת", "status": "machine-draft" },
    "description": { "value": "היכולת לחפש ולנתח נתוני יומן ביקורת ביעילות קריטית לחקירות אבטחה, ביקורות עמידה בדרישות ופעילויות תגובה לאירועים. ללא יכולת חיפוש מאומתת וכוח אדם מיומן, נתוני יומן ביקורת הקיימים אינם ניתנים למינוף במהלך אירועי אבטחה רגישי זמן. ארגונים חייבים להבטיח שכלי חיפוש יומן הביקורת נגישים ופעילים ושנוהלי התגובה כוללים ניתוח יומן ביקורת.", "status": "machine-draft" },
    "recommendedValue": { "value": "חיפוש יומן ביקורת נגיש לצוות האבטחה; שאילתות חיפוש נבדקו ותועדו עבור תרחישי חקירה נפוצים; אינטגרציית SIEM פעילה", "status": "machine-draft" },
    "remediationSteps": { "value": "ודא שלחברי צוותי מבצעי האבטחה והתגובה לאירועים יש הקצאות תפקיד מתאימות (תפקיד Audit Logs או View-Only Audit Logs) לחיפוש ב-Unified Audit Log. צור ותעד שאילתות חיפוש סטנדרטיות עבור תרחישי חקירה נפוצים כגון פריצת תיבת דואר, גישה בלתי מורשית לקבצים והסלמת הרשאות ניהולית. בדוק את פונקציונליות חיפוש יומן הביקורת באופן סדיר ואמת שאינטגרציית ה-SIEM צורכת ומאנדקסת אירועי ביקורת כראוי לזיהוי ומתאם אוטומטיים.", "status": "machine-draft" }
  }
}