Data/Locales/checks/ko/EntraAppChecks.json
|
{ "_family": "EntraAppChecks.json", "EIDAPP-001": { "name": { "value": "애플리케이션 등록 인벤토리", "status": "machine-draft" }, "description": { "value": "모든 애플리케이션 등록의 완전한 인벤토리는 Entra ID 테넌트와 통합된 애플리케이션에 대한 기본적인 가시성을 제공합니다. 포괄적인 인벤토리가 없으면 조직은 애플리케이션 공격 표면을 평가하거나 승인되지 않은, 방치된 또는 섀도 IT 애플리케이션을 식별할 수 없습니다. 이 기준선은 이후의 모든 애플리케이션 보안 검사를 가능하게 하며 지속적으로 관리되는 문서로 유지되어야 합니다.", "status": "machine-draft" }, "recommendedValue": { "value": "모든 애플리케이션 등록이 문서화된 소유자, 목적 및 업무상 정당성과 함께 인벤토리화됨", "status": "machine-draft" }, "remediationSteps": { "value": "Entra ID > 애플리케이션 > 앱 등록으로 이동하여 등록된 애플리케이션의 전체 목록을 내보냅니다. 각 등록을 검토하여 할당된 소유자, 문서화된 업무 목적이 있으며 여전히 활발히 필요한지 확인합니다. 더 이상 필요하지 않거나 식별 가능한 소유권이 없는 등록을 제거하거나 사용하지 않도록 설정합니다.", "status": "machine-draft" } }, "EIDAPP-002": { "name": { "value": "고위험 API 권한이 있는 앱 등록", "status": "machine-draft" }, "description": { "value": "Mail.ReadWrite, Files.ReadWrite.All, RoleManagement.ReadWrite.Directory 또는 Application.ReadWrite.All과 같은 고위험 API 권한이 있는 애플리케이션 등록은 민감한 데이터를 읽거나, 디렉터리 개체를 수정하거나, 테넌트 전체에서 권한을 상승시키는 데 악용될 수 있습니다. 이러한 권한을 가진 애플리케이션을 침해한 공격자는 전역 관리자와 동등하거나 그 이상의 광범위한 액세스를 획득합니다. 모든 고위험 권한은 검토하고 보완 제어와 함께 정당화해야 합니다.", "status": "machine-draft" }, "recommendedValue": { "value": "업무상 정당성 및 보완 제어와 함께 문서화되지 않는 한 고위험 API 권한이 있는 애플리케이션 등록이 없음", "status": "machine-draft" }, "remediationSteps": { "value": "Entra ID > 애플리케이션 > 앱 등록에서 모든 애플리케이션 등록을 검토하고 각각의 API 권한 탭을 확인합니다. Directory.ReadWrite.All, Mail.ReadWrite 또는 RoleManagement.ReadWrite.Directory와 같은 고권한 권한이 있는 애플리케이션을 식별합니다. 불필요한 권한을 제거하고 광범위한 범위를 애플리케이션 요구사항을 여전히 충족하는 가장 제한적인 권한으로 대체합니다.", "status": "machine-draft" } }, "EIDAPP-003": { "name": { "value": "자격 증명이 추가된 앱 등록", "status": "machine-draft" }, "description": { "value": "클라이언트 암호 또는 인증서가 추가된 애플리케이션 등록은 공격자를 위한 잠재적 지속성 메커니즘을 나타냅니다. 침해된 암호 또는 인증서를 통해 공격자는 애플리케이션으로 인증하고 사용자 상호작용 없이 부여된 모든 권한을 행사할 수 있습니다. 노출 기간을 제한하려면 자격 증명을 인벤토리화하고, 일정에 따라 교체하며, 더 이상 필요하지 않을 때 제거해야 합니다.", "status": "machine-draft" }, "recommendedValue": { "value": "모든 애플리케이션 자격 증명이 정의된 교체 일정과 함께 인벤토리화되고, 12개월보다 오래된 자격 증명이 없음", "status": "machine-draft" }, "remediationSteps": { "value": "모든 애플리케이션 등록을 검토하고 각각의 인증서 및 암호 블레이드를 확인합니다. 만료 날짜 및 생성 타임스탬프를 포함한 모든 활성 자격 증명을 문서화합니다. 만료되었거나 사용하지 않는 자격 증명을 즉시 제거하고, 만료 전 자동 경고와 함께 자격 증명을 최소 연 1회 갱신하도록 요구하는 교체 정책을 수립합니다.", "status": "machine-draft" } }, "EIDAPP-004": { "name": { "value": "자격 증명이 추가된 Microsoft 자사 서비스 주체", "status": "machine-draft" }, "description": { "value": "공격자는 Microsoft 자사 서비스 주체에 자격 증명을 추가하여 정상적인 Microsoft 서비스에 섞여 드는 지속적인 백도어 액세스를 확보합니다. 자사 서비스 주체는 기본적으로 신뢰되며 종종 광범위한 권한을 보유하므로, 이러한 개체에 추가된 자격 증명은 거의 감사되지 않는 은밀하고 높은 권한의 지속성을 제공합니다. Microsoft 자사 서비스 주체에 대한 모든 자격 증명 추가는 심각한 침해 지표로 취급해야 합니다.", "status": "machine-draft" }, "recommendedValue": { "value": "모든 Microsoft 자사 서비스 주체에 자격 증명(암호 또는 인증서)이 추가되지 않음", "status": "machine-draft" }, "remediationSteps": { "value": "appOwnerOrganizationId가 Microsoft 테넌트 ID(f8cdef31-a31e-4b4a-93e4-5f571e91255a)와 일치하는 모든 서비스 주체를 열거하고 추가된 키 자격 증명 또는 암호 자격 증명이 있는지 확인합니다. Microsoft 자사 서비스 주체에서 발견된 자격 증명은 거의 확실히 승인되지 않은 것이므로 즉시 제거합니다. 감사 로그를 조사하여 누가 언제 자격 증명을 추가했는지 파악하고 이를 잠재적 보안 사고로 취급합니다.", "status": "machine-draft" } }, "EIDAPP-005": { "name": { "value": "높은 권한과 추가된 자격 증명을 가진 서비스 주체", "status": "machine-draft" }, "description": { "value": "고권한 API 권한 또는 디렉터리 역할 할당을 추가된 클라이언트 자격 증명과 결합한 서비스 주체는 테넌트에서 가장 위험한 애플리케이션 개체를 나타냅니다. 이러한 자격 증명을 획득한 공격자는 MFA와 조건부 액세스 제어를 완전히 우회하여 상승된 권한으로 비대화형 인증을 수행할 수 있습니다. 이러한 권한과 자격 증명 액세스의 조합은 클라우드 기반 공격에서 주요한 지속성 및 측면 이동 기법입니다.", "status": "machine-draft" }, "recommendedValue": { "value": "필수 보완 제어와 함께 문서화되지 않는 한 고권한 권한과 추가된 자격 증명을 모두 가진 서비스 주체가 없음", "status": "machine-draft" }, "remediationSteps": { "value": "고권한 API 권한 또는 디렉터리 역할 할당을 보유한 서비스 주체를 추가된 키 또는 암호 자격 증명을 가진 서비스 주체와 대조합니다. 각 일치 항목에 대해 업무상 필요성을 검증하고, 과도한 권한을 제거하거나 저장된 자격 증명의 필요성을 없애는 관리 ID 인증으로 마이그레이션합니다. 관리 ID가 불가능한 경우 수명이 짧은 인증서를 사용하는 인증서 기반 인증을 구현합니다.", "status": "machine-draft" } }, "EIDAPP-006": { "name": { "value": "과도한 Microsoft Graph 권한", "status": "machine-draft" }, "description": { "value": "Directory.ReadWrite.All, Sites.ReadWrite.All 또는 Mail.ReadWrite와 같은 광범위한 Microsoft Graph 애플리케이션 권한이 부여된 애플리케이션은 사용자 컨텍스트 없이 데이터 및 구성에 대한 테넌트 전체 액세스를 획득합니다. 과도한 Graph 권한은 최소 권한 원칙을 위반하며, 애플리케이션을 침해한 공격자에게 사서함, 파일, 디렉터리 개체 및 테넌트 설정에 대한 광범위한 액세스를 제공합니다. 권한은 애플리케이션 기능에 필요한 최소한으로 범위 지정해야 합니다.", "status": "machine-draft" }, "recommendedValue": { "value": "모든 Microsoft Graph 권한이 필요한 최소한으로 범위 지정되고, 가능한 경우 애플리케이션 권한이 위임된 권한으로 대체됨", "status": "machine-draft" }, "remediationSteps": { "value": "모든 애플리케이션 등록에 대한 Microsoft Graph 권한을 검토하고 위임된 권한으로 충분한데도 광범위한 .All 범위 또는 애플리케이션 수준 권한을 사용하는 항목을 식별합니다. 광범위한 권한을 Mail.ReadWrite.All 대신 Mail.Read 또는 Directory.Read.All 대신 User.Read.All과 같은 세분화된 대안으로 대체합니다. Microsoft Graph 권한 참조를 사용하여 애플리케이션이 수행하는 각 API 호출에 대한 최소 권한을 식별합니다.", "status": "machine-draft" } }, "EIDAPP-007": { "name": { "value": "Azure IAM 역할이 할당된 앱 등록", "status": "machine-draft" }, "description": { "value": "Contributor, Owner 또는 User Access Administrator와 같은 Azure 리소스 수준 IAM 역할이 할당된 애플리케이션 등록 또는 그에 해당하는 서비스 주체는 Azure 인프라를 수정하거나, 리소스를 배포하거나, 구독 전반에서 권한을 상승시킬 수 있습니다. 이러한 역할 할당은 애플리케이션의 영향 반경을 Entra ID를 넘어 Azure 리소스 평면으로 확장하여, 애플리케이션 자격 증명이 도난당할 경우 인프라 침해를 가능하게 합니다.", "status": "machine-draft" }, "recommendedValue": { "value": "업무상 정당성 및 최소 권한 범위와 함께 문서화되지 않는 한 Reader 이상의 Azure IAM 역할이 할당된 애플리케이션 등록이 없음", "status": "machine-draft" }, "remediationSteps": { "value": "관리 그룹, 구독 및 리소스 그룹 수준에서 Azure IAM 역할 할당을 검토하여 애플리케이션 서비스 주체에 할당된 항목을 식별합니다. Owner 및 User Access Administrator 할당을 제거하고 광범위한 Contributor 역할을 특정 리소스 유형 및 작업으로 범위 지정된 사용자 지정 역할로 대체합니다. 구독 수준보다 리소스 그룹 수준 할당을 선호하여 IAM 할당을 가능한 가장 좁은 범위로 제한합니다.", "status": "machine-draft" } }, "EIDAPP-008": { "name": { "value": "자격 증명 만료 모니터링", "status": "machine-draft" }, "description": { "value": "만료가 임박했거나 이미 만료된 애플리케이션 자격 증명(클라이언트 암호 및 인증서)은 제때 교체되지 않으면 서비스 중단을 일으킬 수 있고, 만료 정책이 너무 먼 미래로 설정되면 보안 위험을 초래할 수 있습니다. 유효 기간이 긴 자격 증명은 침해된 자격 증명이 악용될 수 있는 기간을 연장합니다. 자격 증명 만료에 대한 사전 예방적 모니터링과 경고는 적시 교체를 보장하고 보안 노출을 줄입니다.", "status": "machine-draft" }, "recommendedValue": { "value": "모든 애플리케이션 자격 증명의 최대 유효 기간이 12개월이며, 만료 30일 및 60일 전에 자동 경고가 발생함", "status": "machine-draft" }, "remediationSteps": { "value": "Microsoft Graph API를 사용하여 모든 애플리케이션 자격 증명과 그 만료 날짜를 열거합니다. 30일 이내에 만료되는 자격 증명과 유효 기간이 12개월을 초과하는 자격 증명을 식별합니다. 자격 증명이 만료에 가까워지면 애플리케이션 소유자와 보안 팀에 경고하는 자동화된 모니터링 프로세스를 수립하고, 거버넌스 절차를 통해 최대 자격 증명 수명 정책을 적용합니다.", "status": "machine-draft" } }, "EIDAPP-009": { "name": { "value": "오래된 애플리케이션 등록", "status": "machine-draft" }, "description": { "value": "최근 로그인 활동이 없는 애플리케이션 등록은 방치되거나, 소유자가 없거나, 더 이상 필요하지 않을 수 있지만 부여된 모든 권한과 자격 증명을 그대로 유지합니다. 오래된 애플리케이션은 원래 소유자가 모니터링하거나 유지 관리할 가능성이 낮아 공격 표면을 넓히며, 잊혀진 자격 증명이나 권한을 활용하려는 공격자에게 매력적인 표적이 됩니다. 사용하지 않는 애플리케이션을 정기적으로 정리하면 테넌트의 전반적인 위험 노출이 줄어듭니다.", "status": "machine-draft" }, "recommendedValue": { "value": "유효한 예외와 함께 문서화되지 않는 한 지난 90일 동안 로그인 활동이 없는 애플리케이션 등록이 없음", "status": "machine-draft" }, "remediationSteps": { "value": "Entra ID에서 애플리케이션 로그인 로그를 검토하여 지난 90일 동안 인증 활동이 없는 애플리케이션을 식별합니다. 나열된 애플리케이션 소유자에게 연락하여 애플리케이션이 여전히 필요한지 확인합니다. 더 이상 필요하지 않음을 확인한 후 오래된 애플리케이션 등록을 사용하지 않도록 설정하거나 삭제하고, 관련된 자격 증명과 권한을 제거합니다.", "status": "machine-draft" } }, "EIDAPP-010": { "name": { "value": "다중 테넌트 애플리케이션 분석", "status": "machine-draft" }, "description": { "value": "다중 테넌트 애플리케이션 등록은 모든 Entra ID 테넌트로부터의 로그인을 허용하도록 구성되어 외부 조직의 사용자가 인증할 수 있게 합니다. SaaS 및 파트너 시나리오에는 필요하지만, 내부 애플리케이션의 다중 테넌트 구성은 외부 ID가 토큰을 획득하도록 허용하여 불필요한 위험을 초래합니다. 각 다중 테넌트 애플리케이션은 구성이 의도적이며 적절한 권한 부여 제어가 마련되어 있는지 검증해야 합니다.", "status": "machine-draft" }, "recommendedValue": { "value": "문서화된 정당성과 적절한 권한 부여 제어를 갖춘 업무상 필요가 없는 한 다중 테넌트 애플리케이션 등록이 없음", "status": "machine-draft" }, "remediationSteps": { "value": "모든 애플리케이션 등록을 검토하고 signInAudience가 AzureADMultipleOrgs 또는 AzureADandPersonalMicrosoftAccount로 설정된 항목을 식별합니다. 각 다중 테넌트 애플리케이션에 대해 다중 테넌트 액세스가 필요한지 검증하고 업무상 정당성을 문서화합니다. 다중 테넌트 액세스가 필요하지 않은 애플리케이션을 단일 테넌트 구성으로 변환하고, 토큰 유효성 검사를 구현하여 어떤 외부 테넌트가 다중 테넌트 애플리케이션에 액세스할 수 있는지 제한합니다.", "status": "machine-draft" } }, "EIDAPP-011": { "name": { "value": "동의 부여 분석", "status": "machine-draft" }, "description": { "value": "OAuth 동의 부여는 애플리케이션이 사용자를 대신하여(위임됨) 또는 애플리케이션 자체로서(애플리케이션 수준) 조직 데이터에 액세스하도록 승인합니다. 관리자 동의 부여는 모든 사용자에게 테넌트 전체 액세스를 제공하는 반면, 사용자 동의 부여는 개별 사용자로 범위가 지정됩니다. 악의적이거나 과도한 동의 부여는 OAuth 피싱 공격에서 자격 증명 없이 사서함, 파일 및 디렉터리 데이터에 대한 지속적인 액세스를 얻기 위해 사용되는 주요 기법입니다.", "status": "machine-draft" }, "recommendedValue": { "value": "모든 관리자 동의 부여가 검토되고 정당화됨. 고위험 권한에 대한 사용자 동의 부여가 없음. 정기적인 동의 부여 검토가 수립됨", "status": "machine-draft" }, "remediationSteps": { "value": "Microsoft Graph를 사용하여 테넌트의 모든 OAuth2 권한 부여를 열거하고 관리자 동의 또는 사용자 동의로 분류합니다. 관리자 동의 부여에서 지나치게 광범위한 권한이 있는지 검토하고 더 이상 정당화되지 않는 항목을 취소합니다. 특히 Mail.Read, Files.ReadWrite 또는 기타 민감한 범위를 요청하는 의심스러운 애플리케이션에 대한 사용자 동의 부여를 조사하고, 승인되지 않은 부여를 취소합니다.", "status": "machine-draft" } }, "EIDAPP-012": { "name": { "value": "사용자 동의 설정 정책", "status": "machine-draft" }, "description": { "value": "사용자 동의 설정 정책은 사용자가 관리자 승인 없이 애플리케이션에 조직 데이터 액세스 권한을 부여할 수 있는지 제어합니다. 허용적인 동의 설정은 사용자가 독립적으로 애플리케이션을 승인하도록 허용하며, 공격자는 불법적인 동의 부여 피싱 캠페인을 통해 이를 악용하여 지속적인 액세스를 얻습니다. 사용자 동의를 확인된 게시자로 제한하거나 완전히 사용하지 않도록 설정하면 모든 동의가 관리자 승인 워크플로를 거치게 됩니다.", "status": "machine-draft" }, "recommendedValue": { "value": "사용자 동의가 사용하지 않도록 설정되거나 저위험 권한만 있는 확인된 게시자의 앱으로 제한됨", "status": "machine-draft" }, "remediationSteps": { "value": "Entra ID > 엔터프라이즈 애플리케이션 > 동의 및 권한 > 사용자 동의 설정으로 이동합니다. 사용자 동의를 '사용자 동의를 허용하지 않음' 또는 '확인된 게시자의 앱에 대해 선택한 권한만 사용자 동의 허용'으로 설정하고 저위험 권한만 선택합니다. 관리자 동의 워크플로를 사용하도록 설정하여 사용자가 관리자 승인이 필요한 애플리케이션에 대한 액세스를 요청하는 체계적인 프로세스를 제공합니다.", "status": "machine-draft" } }, "EIDAPP-013": { "name": { "value": "관리자 동의 워크플로 구성", "status": "machine-draft" }, "description": { "value": "관리자 동의 워크플로는 애플리케이션이 조직 데이터에 액세스하기 전에 사용자가 관리자 승인을 요청하는 체계적인 프로세스를 제공합니다. 관리자 동의 워크플로가 없으면 동의가 제한된 사용자는 애플리케이션 액세스를 요청할 공식적인 메커니즘이 없어 섀도 IT 우회책 또는 헬프데스크 병목이 발생합니다. 적절히 구성된 워크플로는 정당한 애플리케이션 요청이 지정된 관리자에 의해 검토되고 승인되도록 보장합니다.", "status": "machine-draft" }, "recommendedValue": { "value": "지정된 검토자와 검토 완료를 위한 정의된 SLA와 함께 관리자 동의 워크플로가 사용하도록 설정됨", "status": "machine-draft" }, "remediationSteps": { "value": "Entra ID > 엔터프라이즈 애플리케이션 > 동의 및 권한 > 관리자 동의 설정으로 이동합니다. 관리자 동의 워크플로를 사용하도록 설정하고 보안 또는 IT 관리 팀에서 적절한 검토자를 지정합니다. 대기 중인 요청을 검토자에게 알리도록 알림 설정을 구성하고, 워크플로 병목을 방지하기 위해 검토 처리 시간에 대한 서비스 수준 계약을 수립합니다.", "status": "machine-draft" } }, "EIDAPP-014": { "name": { "value": "Application Impersonation 역할 보유자", "status": "machine-draft" }, "description": { "value": "Exchange Online의 ApplicationImpersonation 역할은 조직 내 모든 사서함을 가장할 수 있는 기능을 부여하여, 사서함 소유자가 알지 못하는 사이에 모든 이메일에 대한 전체 읽기 및 쓰기 액세스를 허용합니다. 이 역할을 가진 단일 침해 계정이 조직 전체의 이메일에 접근할 수 있기 때문에 이 역할은 비즈니스 이메일 침해 및 데이터 유출 공격에서 자주 악용됩니다. 할당은 극도로 제한하고, 시간 제한을 두며, 지속적으로 모니터링해야 합니다.", "status": "machine-draft" }, "recommendedValue": { "value": "영구적인 ApplicationImpersonation 역할 할당이 없음. 필요한 할당은 특정 사서함으로 범위 지정되고 시간 제한이 있어야 함", "status": "machine-draft" }, "remediationSteps": { "value": "Exchange Online PowerShell에서 Get-ManagementRoleAssignment을 사용하여 Exchange Online 역할 할당을 검토하고 ApplicationImpersonation 역할을 보유한 모든 주체를 식별합니다. 불필요한 모든 할당을 즉시 제거하고, 필요한 경우 광범위한 가장 부여를 특정 사서함으로 제한된 범위 지정 할당으로 대체합니다. 새로운 ApplicationImpersonation 역할 할당에 대한 모니터링 경고를 구현하고 기존 할당에 대한 월간 검토를 수행합니다.", "status": "machine-draft" } }, "EIDAPP-015": { "name": { "value": "OAuth2 권한 부여 검토", "status": "machine-draft" }, "description": { "value": "OAuth2 권한 부여는 애플리케이션이 사용자를 대신하여 작동하는 위임된 권한으로 또는 독립적으로 작동하는 애플리케이션 권한으로 행사하도록 승인된 특정 권한을 정의합니다. 여러 애플리케이션에 누적된 권한 부여는 감사하기 어렵고 지나치게 광범위하거나 불필요한 권한 부여를 포함할 수 있는 복잡한 액세스 망을 만들 수 있습니다. 정기적인 검토를 통해 부여가 현재 업무 요구사항에 부합하도록 유지합니다.", "status": "machine-draft" }, "recommendedValue": { "value": "모든 OAuth2 권한 부여가 분기별로 검토되고 오래되거나 과도한 부여가 취소됨", "status": "machine-draft" }, "remediationSteps": { "value": "Microsoft Graph를 사용하여 모든 OAuth2 권한 부여를 내보내고 권한 유형(위임됨 대 애플리케이션), 리소스 및 범위별로 분류합니다. 더 이상 활성 상태가 아닌 애플리케이션에 대한 부여 또는 현재 애플리케이션 기능에 필요한 것을 초과하는 권한을 식별합니다. Entra 관리 센터 또는 Microsoft Graph API를 통해 불필요한 부여를 취소하고 모든 활성 부여에 대한 분기별 검토 주기를 수립합니다.", "status": "machine-draft" } }, "EIDAPP-016": { "name": { "value": "관리 ID 인벤토리 및 권한", "status": "machine-draft" }, "description": { "value": "관리 ID는 Entra ID 인증을 지원하는 서비스에 인증하기 위한 자동으로 관리되는 자격 증명을 Azure 리소스에 제공합니다. 관리 ID는 저장된 자격 증명의 필요성을 없애지만, 여전히 과도한 권한을 가지거나 더 이상 필요하지 않은 리소스에 할당될 수 있습니다. 관리 ID와 그 권한 할당의 포괄적인 인벤토리는 최소 권한 액세스를 보장하고 삭제된 리소스와 연결된 방치된 ID를 식별합니다.", "status": "machine-draft" }, "recommendedValue": { "value": "모든 관리 ID가 문서화된 리소스 연결 및 최소 권한 할당과 함께 인벤토리화됨", "status": "machine-draft" }, "remediationSteps": { "value": "Azure Resource Graph 또는 Azure 포털을 사용하여 Azure 구독 전반의 모든 시스템 할당 및 사용자 할당 관리 ID를 열거합니다. 각 관리 ID에 부여된 역할 할당과 API 권한을 검토하고 최소 권한 원칙을 따르는지 확인합니다. 삭제되거나 폐기된 리소스와 연결된 관리 ID의 역할 할당을 제거하고 각 활성 관리 ID의 목적과 권한 요구사항을 문서화합니다.", "status": "machine-draft" } }, "EIDAPP-017": { "name": { "value": "서비스 주체 로그인 활동", "status": "machine-draft" }, "description": { "value": "서비스 주체 로그인 활동을 모니터링하면 어떤 애플리케이션이 어떤 IP 주소에서 활발히 인증하는지에 대한 가시성을 제공합니다. 예상치 못한 지리적 위치에서의 인증, 비정상적인 요청 볼륨 또는 휴면 상태여야 할 애플리케이션의 로그인과 같은 비정상적인 로그인 패턴은 자격 증명 침해 또는 무단 사용을 나타낼 수 있습니다. 이러한 기준 활동 데이터는 이상 징후를 탐지하고 사고를 조사하는 데 필수적입니다.", "status": "machine-draft" }, "recommendedValue": { "value": "서비스 주체 로그인 로그가 정기적으로 검토되고 중요한 애플리케이션에 대한 기준 활동 프로필이 수립됨", "status": "machine-draft" }, "remediationSteps": { "value": "Entra ID > 모니터링 > 로그인 로그 > 서비스 주체 로그인에서 서비스 주체 로그인 로그를 검토합니다. 정상적인 인증 빈도, 원본 IP 범위 및 대상 리소스를 포함한 중요한 애플리케이션에 대한 기준 활동 프로필을 수립합니다. 새로운 IP 주소에서의 인증, 비정상적인 시간대 활동 또는 휴면 상태였던 애플리케이션의 로그인과 같은 비정상적인 서비스 주체 로그인 패턴에 대한 경고를 구성합니다.", "status": "machine-draft" } }, "EIDAPP-018": { "name": { "value": "앱 등록 및 서비스 주체 변경 추적", "status": "machine-draft" }, "description": { "value": "새 자격 증명 추가, 권한 수정 또는 구성 변경과 같은 애플리케이션 등록 및 서비스 주체에 대한 변경은 추적하고 검토해야 합니다. 공격자는 지속성 및 권한 상승 기법의 일부로 기존 애플리케이션을 수정하여 백도어 자격 증명을 추가하거나, 권한을 상승시키거나, 리디렉션 URI를 변경하는 경우가 많습니다. 변경 추적이 없으면 이러한 수정이 무기한 탐지되지 않을 수 있습니다.", "status": "machine-draft" }, "recommendedValue": { "value": "애플리케이션 등록 및 서비스 주체에 대한 모든 변경이 로깅, 모니터링, 검토되며 고위험 수정에 대한 경고가 있음", "status": "machine-draft" }, "remediationSteps": { "value": "자격 증명 추가, 권한 변경 및 구성 수정을 포함한 애플리케이션 등록 및 서비스 주체에 대한 모든 변경을 캡처하도록 감사 로그 모니터링을 구성합니다. 기존 애플리케이션에 추가된 새 자격 증명, 애플리케이션 권한 부여 변경 및 회신 URL 수정과 같은 고위험 변경에 대해 Microsoft Sentinel 또는 Azure Monitor에서 경고 규칙을 만듭니다. 지정된 보안 검토자와 함께 모든 애플리케이션 변경에 대한 검토 프로세스를 수립합니다.", "status": "machine-draft" } }, "EIDAPP-019": { "name": { "value": "댕글링 회신 URL", "status": "machine-draft" }, "description": { "value": "만료되었거나, 소유되지 않았거나, 등록되지 않은 도메인을 가리키는 회신 URL은 공격자가 방치된 도메인을 등록하여 Entra ID가 리디렉션한 OAuth 권한 부여 코드 및 토큰을 가로챌 수 있게 함으로써 토큰 도난을 가능하게 합니다. 하위 도메인 탈취 또는 댕글링 DNS 공격으로 알려진 이 취약점은 자격 증명 침해 없이도 공격자가 애플리케이션 권한에 대한 유효한 액세스 토큰을 획득할 수 있게 합니다. 모든 회신 URL은 조직이 통제하는 인프라로 확인되도록 검증해야 합니다.", "status": "machine-draft" }, "recommendedValue": { "value": "모든 회신 URL이 활성 상태의 조직 소유 도메인으로 확인되며 댕글링 또는 만료된 도메인 참조가 없음", "status": "machine-draft" }, "remediationSteps": { "value": "애플리케이션 등록에서 모든 회신 URL을 추출하고 각 도메인을 확인하여 소유권 및 활성 DNS 등록을 검증합니다. 만료되었거나, 등록 가능하거나, 조직이 통제하지 않는 도메인을 가리키는 회신 URL을 식별합니다. 댕글링 회신 URL을 즉시 제거하거나 업데이트하고, 도메인이 만료되거나 인프라가 변경될 때 새로운 댕글링 참조를 탐지하기 위한 정기적인 검토 프로세스를 구현합니다.", "status": "machine-draft" } }, "EIDAPP-020": { "name": { "value": "애플리케이션에 대한 그룹 소유자 동의 차단됨", "status": "machine-draft" }, "description": { "value": "그룹별(그룹 소유자) 동의가 사용하도록 설정되면 Microsoft 365 그룹 및 Teams의 소유자가 관리자 검토 없이 애플리케이션이 자신의 그룹이 소유한 데이터에 액세스하도록 승인할 수 있습니다. 공격자는 그룹 및 팀 소유자를 겨냥한 불법적인 동의 부여 피싱을 통해 이를 악용하여 조직 데이터에 대한 지속적이고 범위가 지정된 액세스를 얻습니다. SCuBA는 그룹 소유자가 애플리케이션에 동의할 수 없도록 요구하여 모든 그러한 동의가 관리자 승인 워크플로를 거치도록 합니다. Entra ID에서 이는 디렉터리(그룹) 설정의 EnableGroupSpecificConsent 설정으로 관리되며 false여야 합니다. Microsoft가 이 제어에 대한 관리 센터 토글을 더 이상 사용하지 않지만, 기본 디렉터리 설정은 여전히 권위 있는 신호로 남아 있습니다.", "status": "machine-draft" }, "recommendedValue": { "value": "디렉터리(그룹) 설정에서 EnableGroupSpecificConsent가 false로 설정됨: 그룹 소유자가 애플리케이션에 동의할 수 없음", "status": "machine-draft" }, "remediationSteps": { "value": "그룹 소유자가 애플리케이션에 동의할 수 없도록 하여 SCuBA MS.AAD.5.4를 충족합니다. 디렉터리(그룹) 설정 'EnableGroupSpecificConsent'를 false로 설정합니다(Group.Unified 설정 템플릿). 검토자가 액세스를 승인하도록 그룹 소유 데이터에 대한 모든 애플리케이션 동의를 관리자 동의 워크플로로 라우팅합니다. 레거시 관리 센터 토글이 더 이상 존재하지 않는 경우, 그룹 설정 구성을 통해 디렉터리 설정 값을 직접 확인합니다.", "status": "machine-draft" } } } |