Data/Locales/checks/it/M365AuditChecks.json

{
  "_family": "M365AuditChecks.json",
  "M365AUDIT-001": {
    "name": { "value": "Registro di controllo unificato abilitato", "status": "machine-draft" },
    "description": { "value": "Il registro di controllo unificato di Microsoft 365 registra le attività degli utenti e degli amministratori in Exchange Online, SharePoint Online, OneDrive, Azure AD, Microsoft Teams e altri servizi, fornendo la fonte di dati fondamentale per le indagini di sicurezza. Se il controllo unificato è disabilitato, l'organizzazione perde la visibilità su attività critiche quali l'accesso alle cassette postali, la condivisione di file, le modifiche alle autorizzazioni e le operazioni amministrative. La disabilitazione del registro di controllo è una nota tecnica utilizzata dagli avversari per coprire le proprie tracce dopo aver compromesso un tenant.", "status": "machine-draft" },
    "recommendedValue": { "value": "Registro di controllo unificato abilitato a livello dell'intera organizzazione, senza override per singolo utente o singola cassetta postale che disabilitino il controllo", "status": "machine-draft" },
    "remediationSteps": { "value": "Verifica che il controllo unificato sia abilitato eseguendo Get-AdminAuditLogConfig e confermando che UnifiedAuditLogIngestionEnabled sia impostato su True. Se il controllo è disabilitato, abilitalo immediatamente e indaga sulla cronologia di controllo per determinare quando e da chi è stato disabilitato, poiché ciò potrebbe indicare una compromissione della sicurezza. Configura un avviso di monitoraggio per rilevare eventuali tentativi futuri di disabilitare il registro di controllo unificato e limita le autorizzazioni necessarie per modificare le impostazioni del registro di controllo a un insieme minimo di amministratori fidati.", "status": "machine-draft" }
  },
  "M365AUDIT-002": {
    "name": { "value": "Criterio di conservazione del registro di controllo", "status": "machine-draft" },
    "description": { "value": "Per impostazione predefinita, i record del registro di controllo di Microsoft 365 vengono conservati per 180 giorni (o 90 giorni per le licenze standard), un periodo che può risultare insufficiente per rilevare attacchi di lunga durata o per soddisfare i requisiti normativi di conformita. Le minacce persistenti avanzate possono operare all'interno di un ambiente per mesi prima di essere rilevate e, senza un'adeguata conservazione dei registri, le prove forensi necessarie all'indagine potrebbero essere già state eliminate. L'estensione della conservazione del registro di controllo garantisce che i dati storici delle attività siano disponibili quando necessario.", "status": "machine-draft" },
    "recommendedValue": { "value": "Conservazione del registro di controllo impostata su almeno 365 giorni; tipi di attività prioritari conservati per periodi più lunghi; registri esportati verso un SIEM esterno per l'archiviazione a lungo termine", "status": "machine-draft" },
    "remediationSteps": { "value": "Configura i criteri di conservazione del registro di controllo nel portale di conformita Microsoft Purview in modo da conservare tutti i record del registro di controllo per almeno 365 giorni, estendendo la conservazione per i tipi di record ad alta priorità come MailItemsAccessed, FileAccessed e UserLoggedIn. Per le organizzazioni con licenza Microsoft 365 E5 o equivalente, configura criteri di conservazione decennali per i tipi di record di controllo critici a supporto delle indagini forensi a lungo termine. Implementa l'esportazione dei registri verso un SIEM esterno o una piattaforma di analisi dei log come Microsoft Sentinel per l'archiviazione a lungo termine e la correlazione avanzata oltre il periodo di conservazione nativo.", "status": "machine-draft" }
  },
  "M365AUDIT-003": {
    "name": { "value": "Capacità di ricerca nel registro di controllo", "status": "machine-draft" },
    "description": { "value": "La capacità di cercare e analizzare in modo efficace i dati del registro di controllo è fondamentale per le indagini di sicurezza, gli audit di conformita e le attività di risposta agli incidenti. Senza una capacità di ricerca verificata e personale formato, i dati del registro di controllo esistenti non possono essere sfruttati durante gli incidenti di sicurezza a tempo critico. Le organizzazioni devono garantire che gli strumenti di ricerca nel registro di controllo siano accessibili e funzionanti e che le procedure di risposta includano l'analisi del registro di controllo.", "status": "machine-draft" },
    "recommendedValue": { "value": "Ricerca nel registro di controllo accessibile al team di sicurezza; query di ricerca testate e documentate per gli scenari di indagine più comuni; integrazione SIEM operativa", "status": "machine-draft" },
    "remediationSteps": { "value": "Verifica che i membri dei team di operazioni di sicurezza e di risposta agli incidenti dispongano delle assegnazioni di ruolo appropriate (ruolo Registri di controllo o Registri di controllo di sola visualizzazione) per cercare nel registro di controllo unificato. Crea e documenta query di ricerca standard per gli scenari di indagine più comuni, quali la compromissione di una cassetta postale, l'accesso non autorizzato ai file e l'elevazione dei privilegi amministrativi. Testa regolarmente la funzionalità di ricerca nel registro di controllo e verifica che l'integrazione SIEM stia acquisendo e indicizzando correttamente gli eventi di controllo per il rilevamento e la correlazione automatizzati.", "status": "machine-draft" }
  }
}