Data/Locales/checks/ja/EntraFedChecks.json

{
  "_family": "EntraFedChecks.json",
  "EIDFED-001": {
    "name": { "value": "フェデレーションドメインの列挙", "status": "machine-draft" },
    "description": { "value": "テナント内のすべてのフェデレーションドメインを網羅したインベントリは、各ドメインで認証がどのように構成されているかの可視性を提供します。フェデレーションドメインは認証を外部の ID プロバイダーへリダイレクトするため、適切に保護し監視する必要があります。このベースラインインベントリにより、フェデレーションの攻撃対象領域を評価でき、Golden SAML やバックドアフェデレーション攻撃の一環として攻撃者に構成された可能性のあるドメインを特定できます。", "status": "machine-draft" },
    "recommendedValue": { "value": "すべてのフェデレーションドメインがインベントリ化され、ID プロバイダーのエンドポイント、署名証明書、業務上の正当性が文書化されている", "status": "machine-draft" },
    "remediationSteps": { "value": "Microsoft Graph を使用してテナント内のすべてのドメインを列挙し、フェデレーション認証が構成されているものを特定します。各フェデレーションドメインについて、ID プロバイダーのエンドポイント、署名証明書の詳細、フェデレーションプロトコルを文書化します。各フェデレーション信頼が承認済みであり、組織の管理下にある既知の正当な ID プロバイダーに対応していることを確認します。", "status": "machine-draft" }
  },
  "EIDFED-002": {
    "name": { "value": "フェデレーション署名証明書の有効期間", "status": "machine-draft" },
    "description": { "value": "有効期間が過度に長いフェデレーション署名証明書は、秘密キーを入手した攻撃者が SAML トークンを偽造し、永続的な不正アクセスを維持できる期間を広げます。有効期間が 3 年を超える証明書はセキュリティのベストプラクティスから逸脱しており、侵害された、または攻撃者が作成した証明書を示している可能性があります。短命な証明書は、秘密キーが侵害された場合の悪用可能な期間を限定します。", "status": "machine-draft" },
    "recommendedValue": { "value": "フェデレーション署名証明書の有効期間が 1 年以内であり、自動ローテーション手順が整備されている", "status": "machine-draft" },
    "remediationSteps": { "value": "すべてのフェデレーションドメインの署名証明書を確認し、NotBefore および NotAfter の日付をチェックして有効期間を判断します。有効期間が 3 年を超える証明書を、組織の証明書ポリシーに沿った短い有効期間の新しい証明書に置き換えます。自動証明書ローテーション手順を実装し、有効期限が近づいた証明書に対する監視アラートを構成します。", "status": "machine-draft" }
  },
  "EIDFED-003": {
    "name": { "value": "フェデレーション署名証明書の発行者/サブジェクトの不一致", "status": "machine-draft" },
    "description": { "value": "フェデレーション署名証明書の発行者フィールドとサブジェクトフィールドの不一致は、攻撃者が正当な署名証明書を自身が管理するものに置き換えた Golden SAML 攻撃の可能性を示す強力な指標です。Golden SAML 攻撃では、攻撃者は任意の発行者/サブジェクト値を持つ自己署名証明書を生成し、それをフェデレーション信頼の署名証明書として構成することで、任意のユーザーの SAML トークンを偽造できるようになります。想定される証明機関のチェーンと一致しない発行者/サブジェクトの不一致は、直ちに調査する必要があります。", "status": "machine-draft" },
    "recommendedValue": { "value": "フェデレーション署名証明書の発行者フィールドとサブジェクトフィールドが想定される組織の PKI チェーンと一致し、予期しない自己署名証明書が存在しない", "status": "machine-draft" },
    "remediationSteps": { "value": "各フェデレーションドメインの信頼から署名証明書を抽出し、発行者フィールドとサブジェクトフィールドを、想定される組織の PKI 階層と照合します。発行者が既知の証明機関と一致しない、またはサブジェクトに予期しない値が含まれる証明書を調査します。不一致が検出された場合は、これを潜在的なセキュリティインシデントとして扱い、フェデレーション署名証明書を直ちにローテーションし、不正なフェデレーション構成変更について監査ログを確認します。", "status": "machine-draft" }
  },
  "EIDFED-004": {
    "name": { "value": "フェデレーション信頼メタデータの分析", "status": "machine-draft" },
    "description": { "value": "フェデレーション信頼メタデータは、フェデレーション認証に使用される ID プロバイダーのエンドポイント、サポートされるプロトコル、トークン署名構成を定義します。改ざんされたメタデータは、認証フローを攻撃者が管理するエンドポイントへリダイレクトしたり、不正な署名証明書を導入したりして、トークンの偽造やなりすまし攻撃を可能にします。メタデータエンドポイントの URL、パッシブおよびアクティブなエンドポイント、署名アルゴリズムの構成は、既知の正常な値と照合して検証する必要があります。", "status": "machine-draft" },
    "recommendedValue": { "value": "すべてのフェデレーション信頼メタデータが既知の正常なベースラインと照合して検証され、メタデータ更新 URL が組織の管理下にあるエンドポイントを指している", "status": "machine-draft" },
    "remediationSteps": { "value": "各フェデレーションドメインのフェデレーション構成 (メタデータ交換 URI、パッシブサインオンエンドポイント、発行者 URI、署名証明書の詳細を含む) を確認します。現在の値を文書化されたベースライン構成と比較し、不正な変更がないかを特定します。メタデータ更新エンドポイントが HTTPS を使用し、組織の管理下にあるインフラストラクチャを指していることを確認し、署名アルゴリズムが SHA-256 以上を使用していることを検証します。", "status": "machine-draft" }
  },
  "EIDFED-005": {
    "name": { "value": "Azure AD Connect 構成のレビュー", "status": "machine-draft" },
    "description": { "value": "Azure AD Connect はオンプレミスの Active Directory オブジェクトを Entra ID へ同期し、ハイブリッド ID アーキテクチャの重要なコンポーネントです。Azure AD Connect の構成ミスは、機密性の高い属性をクラウドへ公開したり、意図しない権限昇格の経路を生み出したり、オンプレミスへのアクセスを持つ攻撃者にクラウド ID の操作を許したりする可能性があります。コネクタアカウントの権限、同期規則、機能構成は、セキュリティのベストプラクティスと照合して確認する必要があります。", "status": "machine-draft" },
    "recommendedValue": { "value": "Azure AD Connect が最小権限のコネクタアカウント、強化された同期規則、およびすべてのセキュリティ機能を有効にして構成されている", "status": "machine-draft" },
    "remediationSteps": { "value": "コネクタアカウントの権限、同期規則、有効化された機能を含む Azure AD Connect 構成を確認します。AD DS コネクタアカウントが必要最小限の権限を使用し、Entra ID コネクタアカウントが専用のクラウド専用サービスアカウントであることを確認します。Azure AD Connect サーバーが、管理アクセスを制限し包括的な監視を行う Tier 0 資産として扱われていることを確認します。", "status": "machine-draft" }
  },
  "EIDFED-006": {
    "name": { "value": "Azure AD Connect 同期スコープの監査", "status": "machine-draft" },
    "description": { "value": "Azure AD Connect の同期スコープは、どのオンプレミスの組織単位、グループ、属性が Entra ID へ複製されるかを決定します。同期スコープが過度に広いと、オンプレミスのみに留めるべき機密性の高いサービスアカウント、管理アカウント、セキュリティグループが複製される可能性があります。逆に、不適切に制限されたスコープでは、クラウドアクセスを必要とするアカウントの同期に失敗し、認証エラーを引き起こす可能性があります。", "status": "machine-draft" },
    "recommendedValue": { "value": "同期スコープが必要な組織単位およびオブジェクトのみに制限され、機密性の高いサービスアカウントおよび管理オブジェクトが除外されている", "status": "machine-draft" },
    "remediationSteps": { "value": "OU フィルタリング、グループベースのフィルタリング、属性レベルのフィルタリング規則を含む Azure AD Connect の同期スコープを確認します。クラウドアクセスを必要とするユーザーアカウントを含む OU のみが同期スコープに含まれていることを確認します。クラウドでの表現を必要としない機密性の高いオンプレミスのサービスアカウント、管理アカウント、セキュリティグループを除外し、含める各 OU の根拠を文書化します。", "status": "machine-draft" }
  },
  "EIDFED-007": {
    "name": { "value": "パスワードハッシュ同期の有効化状態", "status": "machine-draft" },
    "description": { "value": "パスワードハッシュ同期 (PHS) は、オンプレミスのパスワードハッシュのハッシュを Entra ID へ複製し、フェデレーションやパススルー認証が利用できない場合のバックアップとしてクラウド認証を可能にします。PHS は回復力を提供し、Entra ID Identity Protection による漏洩資格情報の検出を可能にしますが、組織はパスワード派生値をクラウドに保存することのセキュリティ上の影響を理解する必要があります。PHS は組織のセキュリティ要件とリスク許容度に照らして評価する必要があります。", "status": "machine-draft" },
    "recommendedValue": { "value": "PHS がバックアップ認証方法として有効化され、Entra ID Identity Protection を通じて漏洩資格情報の検出がアクティブになっている", "status": "machine-draft" },
    "remediationSteps": { "value": "Azure AD Connect 構成を確認して、パスワードハッシュ同期が有効かどうかを判断します。PHS が無効の場合は、バックアップ認証方法として、また Entra ID Identity Protection の漏洩資格情報検出をサポートするために有効化を検討します。PHS がすでに有効な場合は、侵害された資格情報のリスクベースの検出にパスワードハッシュを活用するよう Entra ID Identity Protection が構成されていることを確認します。", "status": "machine-draft" }
  },
  "EIDFED-008": {
    "name": { "value": "パススルー認証エージェントの状態", "status": "machine-draft" },
    "description": { "value": "パススルー認証 (PTA) は、パスワードハッシュをクラウドに保存することなく、ユーザーのパスワードをオンプレミスの Active Directory に対してリアルタイムで検証します。オンプレミスサーバー上で実行される PTA エージェントは適切に保護、監視し、最新の状態に保つ必要があります。侵害された PTA エージェントは、任意のパスワードを受け入れるよう操作されたり、認証中に資格情報を傍受したりする可能性があるためです。エージェントの正常性、バージョンの新しさ、サーバーのセキュリティ体制は、認証の完全性を維持するうえで重要です。", "status": "machine-draft" },
    "recommendedValue": { "value": "強化されたサーバー上に最新のエージェントバージョンで少なくとも 2 つの PTA エージェントがデプロイされ、正常性の監視が有効になっている", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > ハイブリッド管理 > Azure AD Connect > パススルー認証で PTA エージェントの状態を確認します。冗長性のために少なくとも 2 つのエージェントがデプロイされ、すべてのエージェントが最新のソフトウェアバージョンで正常な状態を示していることを確認します。PTA エージェントサーバーが、管理アクセスを制限し、最新のセキュリティパッチを適用し、包括的なイベントログ監視を行う Tier 0 資産として扱われていることを確認します。", "status": "machine-draft" }
  },
  "EIDFED-009": {
    "name": { "value": "AD FS サーバー構成の評価", "status": "machine-draft" },
    "description": { "value": "Active Directory Federation Services (AD FS) サーバーはフェデレーションドメインの認証を処理し、セキュリティ上機密性の高い SAML トークンを扱います。脆弱なトークン署名アルゴリズム、無効化された監査ログ、過度に緩いエクストラネットアクセス、古いクレーム規則などの AD FS 構成ミスは、トークンの偽造、資格情報の収集、不正アクセスに悪用される可能性があります。AD FS 構成は、Microsoft のセキュリティベースラインおよび強化ガイドと照合して定期的に評価する必要があります。", "status": "machine-draft" },
    "recommendedValue": { "value": "AD FS サーバーが Microsoft のセキュリティベースラインに従い、SHA-256 署名、包括的な監査ログ、および最新の Windows Server パッチを適用して構成されている", "status": "machine-draft" },
    "remediationSteps": { "value": "トークン署名アルゴリズム (SHA-256 であるべき)、監査ログ設定 (成功および失敗イベントを取得すべき)、エクストラネットアクセスポリシー、クレーム規則の複雑さを含む AD FS サーバー構成を確認します。AD FS サーバーが最新の Windows Server パッチを実行し、AD FS ファームが冗長サーバーで構成されていることを確認します。AD FS サービスアカウントが最小権限の原則に従い、トークン署名証明書の秘密キーが適切に保護されていることを検証します。", "status": "machine-draft" }
  },
  "EIDFED-010": {
    "name": { "value": "AD FS エクストラネットロックアウト設定", "status": "machine-draft" },
    "description": { "value": "AD FS エクストラネットロックアウトは、インターネットに公開された AD FS エンドポイントを狙うブルートフォース攻撃やパスワードスプレー攻撃から保護します。適切なエクストラネットロックアウト構成がなければ、攻撃者は AD FS プロキシを通じて任意のフェデレーションアカウントに対して無制限にパスワード推測を試みることができ、脆弱な、または一般的に使用されるパスワードを持つアカウントを侵害する可能性があります。AD FS のスマートロックアウト機能は、正当なユーザーへのロックアウトの影響を最小限に抑えつつ保護を提供します。", "status": "machine-draft" },
    "recommendedValue": { "value": "適切なしきい値と観測期間を構成したエクストラネットスマートロックアウトが有効化され、ブルートフォース攻撃を防止している", "status": "machine-draft" },
    "remediationSteps": { "value": "AD FS サーバー上の PowerShell で Get-AdfsProperties を使用して AD FS エクストラネットロックアウト構成を確認します。まだ有効でない場合はエクストラネットスマートロックアウトを有効にし、組織の認証パターンに基づいて適切なロックアウトしきい値と観測期間を構成します。AD FS セキュリティログでエクストラネットロックアウトイベントを監視し、正当なユーザーがロックアウトされている場合やブルートフォースの試行が成功している場合はしきい値を調整します。", "status": "machine-draft" }
  },
  "EIDFED-011": {
    "name": { "value": "ハイブリッド参加の構成", "status": "machine-draft" },
    "description": { "value": "ハイブリッド Azure AD 参加は、オンプレミスのドメイン参加済みデバイスを Entra ID に登録し、デバイスコンプライアンスやドメイン参加状態を要求する条件付きアクセスポリシーを可能にします。ハイブリッド参加の構成ミスは、デバイスの登録失敗を招き、ユーザーがデバイスベースの条件付きアクセス要件を満たせなくなったり、サービス接続ポイントが適切に保護されていない場合に不正なデバイスの登録を許したりする可能性があります。構成はエンドツーエンドで検証する必要があります。", "status": "machine-draft" },
    "recommendedValue": { "value": "ハイブリッド Azure AD 参加が構成され機能しており、サービス接続ポイントが適切に保護され、すべての対象 OU についてデバイス登録が検証されている", "status": "machine-draft" },
    "remediationSteps": { "value": "Active Directory 内のサービス接続ポイント (SCP) 構成を確認し、正しい Entra ID テナントを指していることを確認します。Azure AD Connect のハイブリッド参加構成に正しいドメインが含まれ、必要なエンタープライズ登録エンドポイントがクライアントデバイスからアクセス可能であることを確認します。Entra ID のデバイス一覧を確認してデバイスが正常に登録されていることを検証し、保留状態を示すデバイスのトラブルシューティングを行います。", "status": "machine-draft" }
  },
  "EIDFED-012": {
    "name": { "value": "クラウド専用アカウントと同期アカウントの分析", "status": "machine-draft" },
    "description": { "value": "クラウド専用アカウントとオンプレミス同期アカウントの分布を理解することは、ハイブリッド ID の全体像を可視化し、潜在的なセキュリティのギャップを特定するのに役立ちます。クラウド専用アカウントは Entra ID で完全に管理されるのに対し、同期アカウントはオンプレミスの Active Directory を起源とし、そのセキュリティ体制を継承します。この分析は、クラウド専用であるべきなのに同期されているアカウント (またはその逆) を特定し、認証方法の選択やセキュリティコントロールの配置に関する判断に役立ちます。", "status": "machine-draft" },
    "recommendedValue": { "value": "すべてのアカウントがクラウド専用または同期として分類され、各アカウントタイプおよびロールについて想定される状態が文書化されている", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID からすべてのユーザーアカウントをエクスポートし、onPremisesSyncEnabled プロパティで分類して、どのアカウントがオンプレミスから同期されているか、クラウド専用かを判断します。オンプレミスの侵害がクラウド管理に影響しないよう、特権的な管理アカウントがクラウド専用であることを確認します。各アカウントタイプについて想定される ID ソースを文書化し、実際のソースが想定される構成と一致しないアカウントを調査します。", "status": "machine-draft" }
  },
  "EIDFED-013": {
    "name": { "value": "Entra Connect 同期クライアントのバージョンの新しさ", "status": "machine-draft" },
    "description": { "value": "Microsoft Entra Connect (旧 Azure AD Connect) は、オンプレミスの Active Directory ID を Entra ID へ複製する同期クライアントであり、Tier-0 のハイブリッドコンポーネントです。Connect サーバーの侵害は、偽造または改ざんされたクラウド ID とテナント全体への影響につながる可能性があります。Microsoft は、非公開のセキュリティ修正を含む Entra Connect のビルドを、迅速な「直ちに更新」ガイダンスとともに定期的にリリースします。最小安全ベースラインを下回るビルドを実行している Connect サーバーは、既知だが未公開の脆弱性にさらされた、パッチ未適用の Tier-0 資産です。バージョンはクラウドディレクトリのプロパティではなくオンプレミスの Connect サーバーの属性であるため、バージョンの新しさは Connect ホスト上で権威的に確認する必要があります。読み取れない場合は、準拠と仮定するのではなく、手動検証のために提示する必要があります。", "status": "machine-draft" },
    "recommendedValue": { "value": "Entra Connect が利用可能な最新ビルド (最小安全ベースライン以上) に更新され、サポートされる場合は自動アップグレードが有効化され、Connect サーバーが Tier-0 資産として管理されている", "status": "machine-draft" },
    "remediationSteps": { "value": "レジストリキー HKLM\\SOFTWARE\\Microsoft\\Azure AD Connect または Get-ADSyncGlobalSettings を使用して同期サーバー上にインストールされている Entra Connect のビルドを特定し、Microsoft が公開した最新ビルドと比較します。セキュリティ修正を適用するため Entra Connect を最新リリースに更新し、デプロイがサポートする場合は自動アップグレードを有効にします。Entra Connect サーバーを Tier-0 資産として扱い、管理アクセスを制限し、最新のオペレーティングシステムパッチを適用し、包括的な監視を有効にします。Microsoft Entra Connect のリリースノートを追跡し、セキュリティビルドを速やかに適用する定期的なプロセスを文書化します。", "status": "machine-draft" }
  }
}