Data/Locales/checks/it/AzureIAMChecks.json

{
  "_family": "AzureIAMChecks.json",
  "AZIAM-001": {
    "name": { "value": "Audit delle assegnazioni di ruolo a livello di sottoscrizione", "status": "machine-draft" },
    "description": { "value": "Le assegnazioni di ruolo a livello di sottoscrizione concedono autorizzazioni estese su tutte le risorse di una sottoscrizione. Assegnazioni eccessivamente permissive o obsolete a questo ambito possono consentire movimenti laterali e accessi non autorizzati a workload sensibili. Audit regolari garantiscono che solo il personale autorizzato mantenga privilegi estesi all'intera sottoscrizione.", "status": "machine-draft" },
    "recommendedValue": { "value": "Riduci al minimo le assegnazioni di ruolo a livello di sottoscrizione; preferisci un ambito a livello di gruppo di risorse o di singola risorsa", "status": "machine-draft" },
    "remediationSteps": { "value": "Esamina tutte le assegnazioni di ruolo a livello di sottoscrizione in Azure IAM e rimuovi quelle obsolete, non necessarie o eccessivamente estese. Riassegna le autorizzazioni a livello di gruppo di risorse o di singola risorsa dove possibile. Implementa una revisione degli accessi trimestrale ricorrente usando le Verifiche di accesso di Azure AD per i ruoli con ambito di sottoscrizione.", "status": "machine-draft" }
  },
  "AZIAM-002": {
    "name": { "value": "Utenti con ruoli Azure IAM assegnati direttamente sulle risorse", "status": "machine-draft" },
    "description": { "value": "Le assegnazioni di ruolo dirette a singoli utenti sulle risorse di Azure aggirano la governance degli accessi basata sui gruppi e rendono difficile il tracciamento delle autorizzazioni. Questa pratica aumenta il rischio di autorizzazioni orfane quando gli utenti cambiano ruolo o lasciano l'organizzazione. Le assegnazioni basate sui gruppi offrono una migliore verificabilità e gestione del ciclo di vita.", "status": "machine-draft" },
    "recommendedValue": { "value": "Assegna i ruoli a gruppi di Azure AD anziché direttamente a singoli utenti", "status": "machine-draft" },
    "remediationSteps": { "value": "Identifica tutte le assegnazioni di ruolo dirette da utente a risorsa usando Azure Resource Graph o il pannello IAM. Crea gruppi di sicurezza di Azure AD appropriati per ciascun modello di accesso e migra le assegnazioni individuali ad assegnazioni basate sui gruppi. Rimuovi le assegnazioni dirette degli utenti dopo aver confermato che l'appartenenza al gruppo concede un accesso equivalente.", "status": "machine-draft" }
  },
  "AZIAM-003": {
    "name": { "value": "Analisi delle autorizzazioni dei gruppi di risorse", "status": "machine-draft" },
    "description": { "value": "I gruppi di risorse fungono da contenitori logici per le risorse di Azure e le loro assegnazioni IAM si propagano a tutte le risorse contenute. Autorizzazioni dei gruppi di risorse configurate in modo errato possono concedere inavvertitamente l'accesso a risorse sensibili come database, key vault o macchine virtuali. L'analisi di queste autorizzazioni garantisce un'applicazione coerente dei principi del privilegio minimo.", "status": "machine-draft" },
    "recommendedValue": { "value": "Applica assegnazioni di ruolo secondo il privilegio minimo a livello di gruppo di risorse con una giustificazione documentata", "status": "machine-draft" },
    "remediationSteps": { "value": "Enumera tutte le assegnazioni di ruolo di ciascun gruppo di risorse usando Get-AzRoleAssignment ed esaminale per individuare autorizzazioni eccessive, come i ruoli Owner o Contributor concessi a gruppi ampi. Riduci i ruoli eccessivamente permissivi a ruoli predefiniti più specifici come Reader o a ruoli specifici del provider di risorse. Documenta la giustificazione aziendale di ciascuna assegnazione di ruolo del gruppo di risorse e pianifica revisioni periodiche.", "status": "machine-draft" }
  },
  "AZIAM-004": {
    "name": { "value": "Audit dei criteri di accesso di Azure Key Vault", "status": "machine-draft" },
    "description": { "value": "Azure Key Vault archivia chiavi crittografiche, segreti e certificati fondamentali per la sicurezza delle applicazioni e la protezione dei dati. Criteri di accesso eccessivamente permissivi possono esporre i segreti a utenti o entità servizio non autorizzati, causando furti di credenziali o violazioni dei dati. Sia il modello dei criteri di accesso sia il modello di autorizzazione RBAC devono essere sottoposti ad audit per verificare l'aderenza al privilegio minimo.", "status": "machine-draft" },
    "recommendedValue": { "value": "Usa Azure RBAC per il controllo degli accessi a Key Vault; limita le autorizzazioni Get/List/Set alle entità minime necessarie", "status": "machine-draft" },
    "remediationSteps": { "value": "Esamina tutti i criteri di accesso o le assegnazioni RBAC di Key Vault e rimuovi le entità con autorizzazioni non necessarie, come Purge o i diritti completi di gestione delle chiavi. Migra dal modello legacy dei criteri di accesso all'autorizzazione basata su Azure RBAC per un controllo e una verificabilità più granulari. Abilita la registrazione di Key Vault in un'area di lavoro Log Analytics e configura avvisi per i modelli di accesso sospetti.", "status": "machine-draft" }
  },
  "AZIAM-005": {
    "name": { "value": "Impostazioni di sicurezza degli account di archiviazione", "status": "machine-draft" },
    "description": { "value": "Gli account di archiviazione di Azure contengono spesso dati aziendali sensibili, backup e stato applicativo che devono essere protetti sia a riposo sia in transito. Impostazioni configurate in modo errato, come consentire l'accesso pubblico ai BLOB, disabilitare l'imposizione di HTTPS o usare versioni legacy di TLS, creano rischi significativi di esposizione dei dati. Le impostazioni di sicurezza degli account di archiviazione devono essere rafforzate per impedire accessi non autorizzati e fughe di dati.", "status": "machine-draft" },
    "recommendedValue": { "value": "Imponi il trasferimento solo tramite HTTPS, disabilita l'accesso pubblico ai BLOB, richiedi TLS 1.2 come minimo, abilita la crittografia dell'infrastruttura", "status": "machine-draft" },
    "remediationSteps": { "value": "Imposta la versione minima di TLS su 1.2, abilita il trasferimento solo tramite HTTPS e disabilita l'accesso pubblico ai BLOB su tutti gli account di archiviazione. Abilita la crittografia dell'infrastruttura per la doppia crittografia a riposo e configura endpoint privati per limitare l'accesso di rete. Esamina le firme di accesso condiviso e le chiavi di accesso, ruota le chiavi con cadenza regolare e prediligi l'autenticazione di Azure AD rispetto all'accesso basato sulle chiavi.", "status": "machine-draft" }
  },
  "AZIAM-006": {
    "name": { "value": "Audit delle regole dei gruppi di sicurezza di rete", "status": "machine-draft" },
    "description": { "value": "I gruppi di sicurezza di rete (NSG) controllano il flusso di traffico in ingresso e in uscita verso le risorse di Azure e costituiscono un meccanismo primario di segmentazione della rete. Regole NSG eccessivamente permissive, come consentire l'accesso in ingresso illimitato da Internet sulle porte di gestione, espongono le risorse ad attacchi di forza bruta e sfruttamento. Audit regolari delle regole NSG sono essenziali per mantenere un perimetro di rete sicuro.", "status": "machine-draft" },
    "recommendedValue": { "value": "Nega per impostazione predefinita tutto il traffico Internet in ingresso; consenti solo le porte necessarie da intervalli di indirizzi IP di origine specifici", "status": "machine-draft" },
    "remediationSteps": { "value": "Esamina tutte le regole NSG per individuare voci eccessivamente permissive, in particolare quelle che consentono traffico in ingresso da 0.0.0.0/0 o Any su porte come 22, 3389, 445 o 1433. Sostituisci le regole di autorizzazione ampie con intervalli di indirizzi IP di origine specifici o tag del servizio e rimuovi le regole inutilizzate. Abilita i log dei flussi NSG e integrali con Azure Network Watcher per il monitoraggio continuo dei modelli di traffico e il rilevamento delle anomalie.", "status": "machine-draft" }
  },
  "AZIAM-007": {
    "name": { "value": "Stato di conformità di Azure Policy", "status": "machine-draft" },
    "description": { "value": "Azure Policy applica gli standard organizzativi e valuta la conformità su larga scala tra le risorse di Azure. Le risorse non conformi indicano uno scostamento della configurazione dalle baseline di sicurezza, esponendo potenzialmente l'ambiente a rischi che i controlli di governance sono progettati per prevenire. Il monitoraggio della conformità dei criteri garantisce che le risorse distribuite soddisfino costantemente i requisiti di sicurezza e normativi.", "status": "machine-draft" },
    "recommendedValue": { "value": "Tutti i criteri assegnati dovrebbero segnalare una conformità pari o superiore al 95%; le risorse non conformi dovrebbero disporre di eccezioni documentate", "status": "machine-draft" },
    "remediationSteps": { "value": "Esamina il dashboard di conformità di Azure Policy per individuare le risorse non conformi e assegna priorità alla correzione in base alla gravità del criterio. Usa le attività di correzione per correggere automaticamente le risorse non conformi dove supportato dall'effetto del criterio (DeployIfNotExists, Modify). Per le risorse che non possono essere rese conformi, crea esenzioni di criterio documentate con date di scadenza e giustificazione aziendale.", "status": "machine-draft" }
  },
  "AZIAM-008": {
    "name": { "value": "Revisione della struttura dei gruppi di gestione", "status": "machine-draft" },
    "description": { "value": "I gruppi di gestione forniscono una struttura gerarchica per organizzare le sottoscrizioni e applicare i controlli di governance su larga scala. Una struttura dei gruppi di gestione mal progettata o piatta rende difficile applicare criteri differenziati per gli ambienti di produzione, sviluppo e sandbox. La revisione della gerarchia garantisce che l'ereditarietà dei criteri e le assegnazioni di ruolo siano allineate ai requisiti di sicurezza organizzativi.", "status": "machine-draft" },
    "recommendedValue": { "value": "Implementa una gerarchia di gruppi di gestione che separi gli ambienti di produzione, sviluppo e sandbox con assegnazioni di criteri appropriate", "status": "machine-draft" },
    "remediationSteps": { "value": "Esamina l'attuale gerarchia dei gruppi di gestione e assicurati che rifletta i confini organizzativi, come unità aziendali, ambienti e classificazioni dei workload. Applica criteri restrittivi ai livelli superiori dei gruppi di gestione per un'imposizione ampia e consenti eccezioni ai livelli inferiori solo con una giustificazione documentata. Assicurati che il gruppo di gestione radice abbia assegnazioni di ruolo dirette minime e che le sottoscrizioni sensibili siano collocate in gruppi di gestione governati in modo appropriato.", "status": "machine-draft" }
  },
  "AZIAM-009": {
    "name": { "value": "Definizioni di ruolo RBAC personalizzate", "status": "machine-draft" },
    "description": { "value": "I ruoli RBAC di Azure personalizzati forniscono autorizzazioni su misura oltre a quelle offerte dai ruoli predefiniti, ma possono concedere inavvertitamente combinazioni di azioni eccessive o pericolose. Ruoli personalizzati mal delimitati con autorizzazioni con caratteri jolly o ambiti assegnabili troppo ampi creano percorsi di elevazione dei privilegi. Ogni ruolo personalizzato deve essere esaminato per garantire che segua i principi del privilegio minimo e non combini operazioni sensibili.", "status": "machine-draft" },
    "recommendedValue": { "value": "Riduci al minimo le definizioni di ruolo personalizzate; evita azioni con caratteri jolly; limita gli ambiti assegnabili a gruppi di gestione o sottoscrizioni specifici", "status": "machine-draft" },
    "remediationSteps": { "value": "Elenca tutte le definizioni di ruolo RBAC personalizzate ed esamina le relative actions, notActions, dataActions e ambiti assegnabili per individuare configurazioni eccessivamente permissive. Rimuovi eventuali autorizzazioni con caratteri jolly (*/*, Microsoft.*/*, ecc.) e sostituiscile con stringhe di azione specifiche necessarie per la funzione del ruolo. Documenta la giustificazione aziendale di ciascun ruolo personalizzato e valuta se un ruolo predefinito o una combinazione di ruoli predefiniti possa sostituire la definizione personalizzata.", "status": "machine-draft" }
  },
  "AZIAM-010": {
    "name": { "value": "Configurazione dei blocchi delle risorse", "status": "machine-draft" },
    "description": { "value": "I blocchi delle risorse di Azure impediscono l'eliminazione o la modifica accidentale di risorse critiche come database di produzione, componenti di rete e key vault. Senza blocchi delle risorse, gli utenti con autorizzazioni sufficienti possono distruggere inavvertitamente l'infrastruttura, causando interruzioni del servizio e potenziale perdita di dati. L'applicazione di blocchi CanNotDelete o ReadOnly alle risorse critiche fornisce un ulteriore livello di sicurezza oltre a RBAC.", "status": "machine-draft" },
    "recommendedValue": { "value": "Applica blocchi CanNotDelete su tutti i gruppi di risorse di produzione e sulle singole risorse critiche", "status": "machine-draft" },
    "remediationSteps": { "value": "Identifica tutti i gruppi di risorse e le risorse di produzione e business-critical che dovrebbero essere protetti da eliminazione o modifica accidentale. Applica blocchi CanNotDelete a livello di gruppo di risorse per gli ambienti di produzione e blocchi ReadOnly per i componenti di infrastruttura immutabili. Documenta la strategia di blocco e assicurati che le procedure operative includano i passaggi per la rimozione dei blocchi quando sono necessarie modifiche intenzionali, con l'approvazione appropriata della gestione delle modifiche.", "status": "machine-draft" }
  }
}