Data/Locales/checks/it/EntraPIMChecks.json
|
{ "_family": "EntraPIMChecks.json", "EIDPIM-001": { "name": { "value": "Enumerazione degli amministratori globali", "status": "machine-draft" }, "description": { "value": "Il ruolo Amministratore globale concede l'accesso illimitato a tutti i servizi di Microsoft 365 ed Entra ID, il che lo rende il ruolo con i privilegi più elevati nel tenant. Le organizzazioni dovrebbero mantenere un minimo di 2 e un massimo di 4 amministratori globali per bilanciare la resilienza operativa con i principi del privilegio minimo. Un numero eccessivo di assegnazioni di Amministratore globale amplia drasticamente la superficie di attacco per il furto di credenziali e la compromissione dell'intero tenant", "status": "machine-draft" }, "recommendedValue": { "value": "Da 2 a 4 amministratori globali al massimo", "status": "machine-draft" }, "remediationSteps": { "value": "Vai a Entra ID > Ruoli e amministratori > Amministratore globale ed esamina tutti gli utenti assegnati. Rimuovi le assegnazioni permanenti non necessarie e assicurati che non più di 4 account detengano questo ruolo. Converti le assegnazioni permanenti in assegnazioni idonee tramite PIM dove possibile", "status": "machine-draft" } }, "EIDPIM-002": { "name": { "value": "Tutte le assegnazioni di ruoli con privilegi", "status": "machine-draft" }, "description": { "value": "Un inventario completo di tutte le assegnazioni di ruoli con privilegi, incluse sia quelle permanenti (attive) sia quelle idonee (just-in-time), è essenziale per comprendere il panorama dell'accesso con privilegi. Questa enumerazione fornisce visibilità sul numero di utenti che detengono autorizzazioni elevate e se le assegnazioni seguono il principio del privilegio minimo. La revisione regolare di questo inventario aiuta a identificare la proliferazione dei ruoli e gli account con provisioning eccessivo", "status": "machine-draft" }, "recommendedValue": { "value": "Tutte le assegnazioni di ruoli con privilegi documentate e riesaminate trimestralmente. Assegnazioni idonee preferite rispetto a quelle permanenti", "status": "machine-draft" }, "remediationSteps": { "value": "Esamina tutte le assegnazioni di ruolo in Entra ID > Ruoli e amministratori per ciascun ruolo con privilegi. Documenta tutte le assegnazioni permanenti e idonee con una giustificazione aziendale. Stabilisci un processo trimestrale di verifica dell'accesso per convalidare la necessità continuativa di ciascuna assegnazione", "status": "machine-draft" } }, "EIDPIM-003": { "name": { "value": "Assegnazioni permanenti di ruoli con privilegi", "status": "machine-draft" }, "description": { "value": "Le assegnazioni permanenti (attive) di ruoli con privilegi forniscono un accesso amministrativo continuativo senza limiti di tempo o requisiti di attivazione. Queste assegnazioni permanenti dovrebbero essere convertite in assegnazioni idonee (just-in-time) tramite PIM, che richiedono un'attivazione esplicita con giustificazione, approvazione e finestre di accesso a durata limitata. L'accesso con privilegi continuativo aumenta il rischio e l'impatto della compromissione delle credenziali, poiché l'aggressore ottiene immediatamente un accesso elevato senza ulteriori barriere", "status": "machine-draft" }, "recommendedValue": { "value": "Nessuna assegnazione permanente di ruoli con privilegi, ad eccezione degli account break-glass. Tutte le altre assegnazioni con privilegi dovrebbero essere idonee tramite PIM", "status": "machine-draft" }, "remediationSteps": { "value": "Vai a Entra ID > Ruoli e amministratori e identifica tutte le assegnazioni di ruolo permanenti. Converti ciascuna assegnazione permanente in un'assegnazione idonea tramite PIM rimuovendo l'assegnazione attiva e creando una corrispondente assegnazione idonea. Solo gli account break-glass dovrebbero mantenere assegnazioni permanenti di Amministratore globale", "status": "machine-draft" } }, "EIDPIM-004": { "name": { "value": "Assegnazioni di ruoli con privilegi a utenti guest", "status": "machine-draft" }, "description": { "value": "Gli utenti guest o esterni con assegnazioni di ruoli con privilegi di Entra ID rappresentano un significativo rischio per la supply chain e da parte di terzi. Questi account provengono da organizzazioni esterne e non sono soggetti agli stessi controlli di sicurezza, criteri di password o monitoraggio degli account interni. Un account guest compromesso con privilegi amministrativi può portare alla compromissione totale del tenant, pur essendo difficile da rilevare tramite il normale monitoraggio della sicurezza interna", "status": "machine-draft" }, "recommendedValue": { "value": "Nessun utente guest o esterno assegnato ad alcun ruolo con privilegi di Entra ID", "status": "machine-draft" }, "remediationSteps": { "value": "Esamina tutte le assegnazioni di ruoli con privilegi e identifica eventuali membri con un userType Guest. Rimuovi immediatamente le assegnazioni di ruoli con privilegi da tutti gli account guest. Se è necessario un accesso amministrativo esterno, effettua il provisioning di account dedicati solo cloud all'interno del tenant, sotto il pieno controllo dell'organizzazione, anziché usare inviti guest", "status": "machine-draft" } }, "EIDPIM-005": { "name": { "value": "Assegnazioni di ruoli con privilegi ad account sincronizzati", "status": "machine-draft" }, "description": { "value": "Gli account sincronizzati da Active Directory locale tramite Entra Connect che detengono ruoli cloud con privilegi creano un pericoloso percorso di attacco ibrido. Se l'ambiente locale viene compromesso, un aggressore può manipolare le credenziali o gli attributi degli account sincronizzati per ottenere accesso amministrativo al tenant cloud. I ruoli cloud con privilegi dovrebbero essere assegnati solo ad account solo cloud per mantenere un confine di sicurezza tra gli ambienti locale e cloud", "status": "machine-draft" }, "recommendedValue": { "value": "Nessun account sincronizzato (ibrido) assegnato a ruoli con privilegi di Entra ID. Tutti gli account con privilegi dovrebbero essere solo cloud", "status": "machine-draft" }, "remediationSteps": { "value": "Identifica tutti i membri di ruoli con privilegi la cui proprietà onPremisesSyncEnabled è true. Crea account amministrativi dedicati solo cloud per ciascun amministratore e assegna i ruoli con privilegi necessari a questi nuovi account. Rimuovi le assegnazioni di ruoli con privilegi da tutti gli account sincronizzati per eliminare il percorso di escalation da locale a cloud", "status": "machine-draft" } }, "EIDPIM-006": { "name": { "value": "Utenti con privilegi senza MFA", "status": "machine-draft" }, "description": { "value": "Gli account con privilegi privi di autenticazione a più fattori registrata sono esposti ad attacchi basati sulle credenziali, tra cui password spraying, phishing e brute force. Un account con privilegi compromesso senza MFA fornisce a un aggressore un accesso amministrativo immediato usando solo una password rubata. Tutti gli account con assegnazioni di ruoli con privilegi devono avere metodi MFA robusti registrati e imposti tramite criteri di accesso condizionale", "status": "machine-draft" }, "recommendedValue": { "value": "Il 100% degli utenti con privilegi con MFA registrato e imposto tramite accesso condizionale", "status": "machine-draft" }, "remediationSteps": { "value": "Esamina lo stato di registrazione dell'MFA per tutti gli utenti con privilegi tramite Entra ID > Utenti > MFA per utente o il report delle attività dei metodi di autenticazione. Assicurati che un criterio di accesso condizionale richieda l'MFA per tutte le assegnazioni di ruoli di directory. Contatta gli eventuali utenti con privilegi privi di registrazione MFA e imponi la registrazione entro una scadenza definita", "status": "machine-draft" } }, "EIDPIM-007": { "name": { "value": "Utenti con privilegi con metodi di autenticazione deboli", "status": "machine-draft" }, "description": { "value": "Gli account con privilegi che si affidano a metodi di autenticazione deboli quali SMS, chiamata vocale o OTP via email sono vulnerabili ad attacchi di SIM-swapping, intercettazione delle chiamate e compromissione dell'email. Questi metodi MFA legacy non offrono lo stesso livello di garanzia dei metodi resistenti al phishing come le chiavi di sicurezza FIDO2, Windows Hello for Business o l'autenticazione basata su certificato. Gli account con privilegi dovrebbero essere obbligati a usare esclusivamente metodi di autenticazione resistenti al phishing", "status": "machine-draft" }, "recommendedValue": { "value": "Tutti gli utenti con privilegi usano metodi MFA resistenti al phishing (FIDO2, Windows Hello for Business o autenticazione basata su certificato). Nessun OTP via SMS, voce o email", "status": "machine-draft" }, "remediationSteps": { "value": "Esamina i metodi di autenticazione registrati per ciascun utente con privilegi tramite Entra ID > Metodi di autenticazione > Attività. Crea un criterio di accesso condizionale destinato ai ruoli con privilegi che richieda un livello di sicurezza dell'autenticazione MFA resistente al phishing. Effettua il provisioning di chiavi di sicurezza FIDO2 o configura Windows Hello for Business per tutti gli utenti con privilegi e rimuovi i metodi deboli", "status": "machine-draft" } }, "EIDPIM-008": { "name": { "value": "Account disabilitati in ruoli con privilegi", "status": "machine-draft" }, "description": { "value": "Gli account utente disabilitati che mantengono assegnazioni di ruoli con privilegi creano un rischio di sicurezza latente. Se l'account viene riabilitato tramite un'azione amministrativa o una compromissione, riacquisisce immediatamente l'accesso completo con privilegi. Gli account disabilitati dovrebbero essere rimossi tempestivamente da tutti i ruoli con privilegi nell'ambito del processo di offboarding o deprovisioning degli account, per eliminare questo rischio di riattivazione", "status": "machine-draft" }, "recommendedValue": { "value": "Nessun account disabilitato con assegnazioni di ruoli con privilegi attive o idonee", "status": "machine-draft" }, "remediationSteps": { "value": "Enumera tutti i membri dei ruoli con privilegi e filtra gli account in cui accountEnabled è false. Rimuovi immediatamente tutte le assegnazioni di ruoli con privilegi dagli account disabilitati. Implementa un processo automatizzato o una verifica di accesso che rilevi e rimuova le assegnazioni di ruolo quando gli account vengono disabilitati", "status": "machine-draft" } }, "EIDPIM-009": { "name": { "value": "Account mai connessi con ruolo con privilegi attivo", "status": "machine-draft" }, "description": { "value": "Gli account che detengono assegnazioni di ruoli con privilegi ma non hanno mai eseguito l'accesso possono rappresentare account con provisioning ma non rivendicati, account di test o artefatti di migrazione. Questi account con privilegi inattivi sono obiettivi ad alto rischio, poiché possono avere credenziali predefinite o deboli ed è improbabile che vengano monitorati dai loro proprietari designati. Un aggressore che individua e si autentica come uno di questi account ottiene un accesso immediato con privilegi", "status": "machine-draft" }, "recommendedValue": { "value": "Nessuna assegnazione di ruoli con privilegi su account che non hanno mai eseguito l'accesso", "status": "machine-draft" }, "remediationSteps": { "value": "Esamina tutti i membri dei ruoli con privilegi e identifica gli account con un lastSignInDateTime nullo o vuoto. Indaga su ciascun account per determinare se è ancora necessario. Rimuovi le assegnazioni di ruoli con privilegi dagli account inattivi e disabilita qualsiasi account privo di una valida finalità aziendale", "status": "machine-draft" } }, "EIDPIM-010": { "name": { "value": "Audit della configurazione di PIM", "status": "machine-draft" }, "description": { "value": "Le impostazioni dei ruoli di Privileged Identity Management controllano il flusso di attivazione, incluso se sia richiesta l'approvazione, se debba essere fornita una giustificazione, la durata massima di attivazione e i destinatari delle notifiche. Impostazioni PIM configurate in modo errato possono consentire l'attivazione dei ruoli con privilegi senza supervisione, vanificando di fatto i benefici di sicurezza dell'accesso just-in-time. Ogni ruolo con privilegi dovrebbe richiedere l'approvazione da parte di un responsabile designato, imporre una giustificazione all'attivazione e inviare notifiche al personale di sicurezza", "status": "machine-draft" }, "recommendedValue": { "value": "Tutti i ruoli con privilegi configurati con: approvazione richiesta, giustificazione richiesta, durata massima di attivazione di 8 ore o meno e notifiche abilitate per l'attivazione dei ruoli", "status": "machine-draft" }, "remediationSteps": { "value": "Vai a Entra ID > Ruoli e amministratori > Impostazioni ed esamina la configurazione di ciascun ruolo con privilegi. Abilita il requisito di approvazione con responsabili designati, richiedi la giustificazione all'attivazione, imposta la durata massima di attivazione a 8 ore o meno e configura i destinatari delle notifiche per gli eventi di attivazione. Presta particolare attenzione ai ruoli Amministratore globale, Amministratore ruolo con privilegi e Amministratore di Exchange", "status": "machine-draft" } }, "EIDPIM-011": { "name": { "value": "Cronologia delle attivazioni dei ruoli idonei PIM", "status": "machine-draft" }, "description": { "value": "L'esame della cronologia delle attivazioni PIM fornisce informazioni sulla frequenza con cui i ruoli con privilegi vengono attivati, da chi, con quale giustificazione e per quale durata. Questa traccia di controllo è fondamentale per rilevare schemi di accesso con privilegi anomali, quali attivazioni al di fuori dell'orario lavorativo, attivazioni senza una giustificazione valida o una frequenza di attivazione eccessiva che potrebbe indicare un account compromesso o una minaccia interna", "status": "machine-draft" }, "recommendedValue": { "value": "Log delle attivazioni PIM riesaminati regolarmente. Tutte le attivazioni hanno una valida giustificazione aziendale documentata", "status": "machine-draft" }, "remediationSteps": { "value": "Esamina la cronologia delle attivazioni PIM tramite Entra ID > Ruoli e amministratori > Log di controllo filtrati per le operazioni PIM. Indaga su qualsiasi attivazione con schemi insoliti, incluse attivazioni fuori orario, attivazioni da parte di account sconosciuti o attivazioni con giustificazioni vaghe. Stabilisci una cadenza di revisione regolare dei log di controllo PIM nell'ambito delle operazioni di sicurezza", "status": "machine-draft" } }, "EIDPIM-012": { "name": { "value": "Convalida degli account di accesso di emergenza", "status": "machine-draft" }, "description": { "value": "Gli account di accesso di emergenza (break-glass) sono salvaguardie critiche che garantiscono l'accesso amministrativo al tenant quando i normali meccanismi di autenticazione falliscono, ad esempio durante interruzioni dell'MFA, configurazioni errate dell'accesso condizionale o guasti del provider di identita. Dovrebbero esistere almeno 2 account break-glass, essere solo cloud, esclusi da tutti i criteri di accesso condizionale e protetti con un'autenticazione robusta come le chiavi FIDO2 conservate in modo sicuro. Senza account break-glass configurati correttamente, un'organizzazione rischia di essere bloccata permanentemente fuori dal proprio tenant", "status": "machine-draft" }, "recommendedValue": { "value": "Almeno 2 account di accesso di emergenza solo cloud, con assegnazione permanente di Amministratore globale, esclusi da tutti i criteri di accesso condizionale, con chiavi FIDO2 o password lunghe e complesse conservate in modo sicuro", "status": "machine-draft" }, "remediationSteps": { "value": "Crea almeno 2 account di accesso di emergenza dedicati che siano solo cloud (non sincronizzati), assegna il ruolo permanente di Amministratore globale, escludili da tutti i criteri di accesso condizionale e configurali con chiavi di sicurezza FIDO2 o password molto lunghe e complesse conservate in una cassaforte fisica. Configura avvisi di monitoraggio per qualsiasi attività di accesso su questi account e testa la procedura break-glass ogni trimestre", "status": "machine-draft" } }, "EIDPIM-013": { "name": { "value": "Imposizione di account amministrativi separati", "status": "machine-draft" }, "description": { "value": "Le azioni amministrative dovrebbero essere eseguite da account amministrativi dedicati anziché dagli stessi account usati per le attività quotidiane quali email, navigazione web e collaborazione. L'uso di un unico account sia per le attività amministrative sia per quelle quotidiane espone le credenziali con privilegi al phishing, ai download drive-by e ad altre minacce incontrate durante il lavoro di routine. Account amministrativi separati riducono in modo significativo la probabilità di compromissione delle credenziali con privilegi attraverso la normale attività dell'utente", "status": "machine-draft" }, "recommendedValue": { "value": "Tutti gli amministratori usano account amministrativi dedicati, separati dai loro account di uso quotidiano. Gli account amministrativi non dovrebbero avere cassette postali o licenze di produttività assegnate", "status": "machine-draft" }, "remediationSteps": { "value": "Esamina tutti i membri dei ruoli con privilegi e identifica gli account a cui sono assegnate anche licenze di produttività (Exchange Online, SharePoint, Teams), a indicare un uso duplice. Crea account amministrativi dedicati seguendo una convenzione di denominazione come adm-nomeutente per ciascun amministratore. Assegna i ruoli con privilegi solo agli account amministrativi dedicati e rimuovi i ruoli con privilegi dagli account di uso quotidiano", "status": "machine-draft" } }, "EIDPIM-014": { "name": { "value": "Impostazioni di notifica per le assegnazioni di ruoli con privilegi", "status": "machine-draft" }, "description": { "value": "Le notifiche dovrebbero essere configurate per avvisare il personale di sicurezza quando i ruoli con privilegi vengono attivati o assegnati in modo permanente. Senza impostazioni di notifica adeguate, l'elevazione dei privilegi o l'attivazione dei ruoli non autorizzate possono passare inosservate, consentendo agli aggressori o agli insider malintenzionati di operare con autorizzazioni elevate senza attivare alcun avviso. Le impostazioni di notifica sono un controllo investigativo critico che integra le configurazioni PIM preventive", "status": "machine-draft" }, "recommendedValue": { "value": "Notifiche abilitate per tutte le attivazioni di ruoli con privilegi e per le nuove assegnazioni permanenti, inviate ai contatti designati delle operazioni di sicurezza", "status": "machine-draft" }, "remediationSteps": { "value": "Vai a Entra ID > Ruoli e amministratori > Impostazioni per ciascun ruolo con privilegi. Nella scheda Notifica, assicurati che le notifiche siano abilitate per gli eventi di attivazione del ruolo, assegnazione permanente e assegnazione idonea. Configura i destinatari delle notifiche in modo da includere la lista di distribuzione del team delle operazioni di sicurezza. Verifica che le notifiche vengano ricevute eseguendo un'attivazione di test", "status": "machine-draft" } } } |