Data/Locales/checks/ko/EntraAuthChecks.json

{
  "_family": "EntraAuthChecks.json",
  "EIDAUTH-001": {
    "name": { "value": "인증 방법 정책 감사", "status": "machine-draft" },
    "description": { "value": "인증 방법 정책은 사용자가 로그인 및 MFA에 사용할 수 있는 방법을 정의합니다. 잘못 구성된 정책은 약하거나 더 이상 사용되지 않는 방법을 허용하여 공격 표면을 넓힐 수 있습니다. 이 검사는 현재 정책 상태를 인정된 Entra ID 보안 기준선과 대조하여 감사합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "인증 방법 정책이 검토되고 조직 보안 기준선에 부합함", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > 보호 > 인증 방법 > 정책으로 이동합니다. 사용하도록 설정된 각 방법을 검토하고 조직에서 필요하지 않은 방법을 사용하지 않도록 설정합니다. FIDO2 및 Microsoft Authenticator와 같은 피싱 방지 방법이 SMS 및 음성보다 우선되도록 합니다.", "status": "machine-draft" }
  },
  "EIDAUTH-002": {
    "name": { "value": "모든 사용자의 MFA 등록 상태", "status": "machine-draft" },
    "description": { "value": "도난당하거나 추측된 자격 증명을 통한 계정 침해를 방지하려면 모든 사용자가 다단계 인증에 등록되어 있어야 합니다. MFA 등록이 없는 계정은 암호 스프레이 및 피싱을 포함한 자격 증명 기반 공격의 주요 표적입니다. 등록되지 않은 사용자는 ID 보안 태세의 심각한 격차를 나타냅니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "활성 사용자의 100%가 MFA에 등록됨", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > 보호 > 인증 방법 > 사용자 등록 세부 정보에서 MFA 등록 상태를 검토합니다. 모든 사용자에게 MFA를 요구하는 조건부 액세스 정책을 통해 MFA 등록을 적용합니다. 등록 기한을 설정하고 등록되지 않은 사용자에게 요구사항을 전달합니다.", "status": "machine-draft" }
  },
  "EIDAUTH-003": {
    "name": { "value": "MFA 방법 분포 분석", "status": "machine-draft" },
    "description": { "value": "사용자 전반의 MFA 방법 분포를 이해하면 인증 제어의 전반적인 강도를 평가하는 데 도움이 됩니다. 조직은 SMS와 같은 약한 방법 대비 FIDO2 및 Authenticator 푸시와 같은 피싱 방지 방법의 도입 현황을 추적해야 합니다. 이러한 가시성을 통해 사용자를 더 강력한 방법으로 마이그레이션하는 표적 캠페인이 가능해집니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "대다수 사용자가 피싱 방지 MFA 방법(FIDO2, Microsoft Authenticator, Windows Hello)으로 등록됨", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > 보호 > 인증 방법 > 사용자 등록 세부 정보에서 방법 분포를 검토합니다. 약한 방법에만 의존하는 사용자를 식별하고 마이그레이션 계획을 수립합니다. 인증 방법 활동 보고서를 사용하여 도입 진행 상황을 추적합니다.", "status": "machine-draft" }
  },
  "EIDAUTH-004": {
    "name": { "value": "SMS/음성 MFA 방법만 사용하는 사용자", "status": "machine-draft" },
    "description": { "value": "SMS 또는 음성 기반 MFA에만 의존하는 사용자는 공격자가 이동통신사를 사회공학적으로 속여 피해자의 전화번호를 이전시키는 SIM 스와핑 공격과, 전송 중인 SMS 메시지를 가로채는 SS7 신호 프로토콜 공격에 취약합니다. 이러한 방법은 앱 기반 또는 하드웨어 토큰 인증보다 훨씬 약한 보호를 제공합니다. 조직은 이러한 사용자를 식별하여 피싱 방지 방법으로 마이그레이션해야 합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "SMS 또는 음성만을 유일한 MFA 방법으로 사용하는 사용자가 없음", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > 보호 > 인증 방법 > 사용자 등록 세부 정보에서 SMS/음성 MFA만 사용하는 사용자를 식별합니다. 이러한 사용자를 Microsoft Authenticator 또는 FIDO2 보안 키로 이전하는 마이그레이션 계획을 수립합니다. 마이그레이션이 완료된 후 인증 방법 정책에서 SMS/음성을 허용된 방법으로 사용하지 않도록 설정하는 것을 고려합니다.", "status": "machine-draft" }
  },
  "EIDAUTH-005": {
    "name": { "value": "등록된 MFA 방법이 없는 사용자", "status": "machine-draft" },
    "description": { "value": "등록된 MFA 방법이 없는 사용자는 MFA 요청을 충족할 수 없으며 심각한 보안 격차를 나타냅니다. 이러한 계정은 암호 스프레이, 피싱 및 무차별 대입 공격을 포함한 자격 증명 기반 공격에 완전히 노출됩니다. 모든 활성 계정이 최소한 하나의 MFA 방법을 등록하도록 즉각적인 조치가 필요합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "최소 하나의 MFA 방법이 등록되지 않은 활성 사용자가 전혀 없음", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > 보호 > 인증 방법 > 사용자 등록 세부 정보에서 사용자 등록 세부 정보를 쿼리하여 방법이 없는 사용자를 식별합니다. 등록되지 않은 사용자를 대상으로 하는 조건부 액세스 정책을 통해 MFA 등록을 적용합니다. MFA 등록을 처음 시작해야 하는 사용자를 지원하기 위해 Temporary Access Pass를 사용합니다.", "status": "machine-draft" }
  },
  "EIDAUTH-006": {
    "name": { "value": "FIDO2 보안 키 인벤토리 및 감사", "status": "machine-draft" },
    "description": { "value": "FIDO2 보안 키는 피싱 방지 인증을 제공하지만 수명 주기 전반에 걸쳐 인벤토리를 관리하고 통제해야 합니다. 추적되지 않는 키는 퇴사한 직원과 계속 연결되어 있거나 탐지되지 않은 채 분실될 수 있습니다. 정기적인 감사를 통해 승인된 키만 활성 상태이며 현재 사용자에게 올바르게 할당되도록 보장합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "등록된 모든 FIDO2 키가 문서화된 소유자 할당 및 정기적인 증명 검토와 함께 인벤토리화됨", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > 보호 > 인증 방법 > FIDO2 보안 키에서 FIDO2 키 등록을 검토합니다. 등록된 키를 하드웨어 자산 인벤토리와 대조하고 퇴사한 사용자의 키를 제거합니다. 허용되는 AAGUID 값을 승인된 공급업체 모델로 제한하는 키 등록 정책을 구현합니다.", "status": "machine-draft" }
  },
  "EIDAUTH-007": {
    "name": { "value": "FIDO2 키 ROCA 취약점 검사", "status": "machine-draft" },
    "description": { "value": "ROCA(Return of Coppersmith's Attack) 취약점(CVE-2017-15361)은 일부 FIDO2 보안 키에 사용되는 Infineon TPM 펌웨어의 RSA 키 생성에 영향을 미치며, 공개 키로부터 개인 키를 복구할 수 있게 합니다. 영향을 받는 키는 인수분해될 수 있는 약한 RSA 키 쌍을 생성하여 인증 자격 증명의 보안을 완전히 무력화합니다. 취약한 펌웨어를 사용하는 키는 즉시 식별하고 교체해야 합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "ROCA에 취약한 Infineon TPM 펌웨어를 사용하는 FIDO2 키가 사용되지 않음", "status": "machine-draft" },
    "remediationSteps": { "value": "AAGUID 값을 알려진 취약 모델과 대조하여 Infineon TPM을 사용하는 FIDO2 키를 식별합니다. ROCA 탐지 도구를 사용하여 등록된 키를 테스트하고 취약성 상태를 확인합니다. 영향을 받는 모든 키를 패치된 펌웨어 버전 또는 대체 하드웨어로 교체하고 Entra ID에서 이전 키 등록을 취소합니다.", "status": "machine-draft" }
  },
  "EIDAUTH-008": {
    "name": { "value": "암호 없는 인증 준비 상태", "status": "machine-draft" },
    "description": { "value": "암호 없는 인증은 암호를 공격 벡터로서 제거하여 자격 증명 도난, 피싱 및 암호 스프레이의 위험을 없앱니다. 조직은 FIDO2, Windows Hello for Business 및 Microsoft Authenticator 전화 로그인과 같은 암호 없는 방법을 배포할 준비 상태를 평가해야 합니다. 이 검사는 현재 방법 도입 현황을 평가하고 암호 없는 배포를 가로막는 격차를 식별합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "조직에 암호 없는 배포 계획이 있으며 사용자의 최소 50%가 암호 없는 로그인이 가능함", "status": "machine-draft" },
    "remediationSteps": { "value": "인증 방법 등록을 검토하여 암호 없는 인증이 가능한 방법을 등록한 사용자가 몇 명인지 확인합니다. 인증 방법 정책에서 FIDO2 및 Microsoft Authenticator 암호 없는 로그인을 사용하도록 설정합니다. 권한 있는 사용자와 IT 직원부터 시작하여 조직 전체로 확대하기 전에 단계적 배포 계획을 수립합니다.", "status": "machine-draft" }
  },
  "EIDAUTH-009": {
    "name": { "value": "Windows Hello for Business 구성", "status": "machine-draft" },
    "description": { "value": "Windows Hello for Business는 디바이스 TPM에 연결된 생체 인식 또는 PIN을 사용하여 피싱 방지, 하드웨어 기반 인증을 제공합니다. 잘못 구성된 WHfB 배포는 적절한 TPM 증명 없이 더 약한 편의 PIN으로 대체될 수 있어 보안 보장이 저하됩니다. 구성은 TPM 기반 키와 적절한 생체 인식 정책을 적용해야 합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "Windows Hello for Business가 TPM 요구사항이 적용된 상태로 사용하도록 설정되고, 민감한 역할에 대해 다단계 잠금 해제가 구성됨", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > 보호 > 인증 방법 > Windows Hello for Business로 이동합니다. 방법을 사용하도록 설정하고 TPM 기반 키를 요구하도록 키 제한을 구성합니다. Intune을 통해 WHfB 구성 프로필을 배포하여 관리되는 디바이스 전반에 TPM 증명 및 PIN 복잡성 요구사항을 적용합니다.", "status": "machine-draft" }
  },
  "EIDAUTH-010": {
    "name": { "value": "Temporary Access Pass(TAP) 정책 감사", "status": "machine-draft" },
    "description": { "value": "Temporary Access Pass를 사용하면 사용자를 암호 없는 자격 증명으로 온보딩하기 위한 시간 제한 암호를 발급할 수 있지만, 적절히 제한하지 않으면 백도어 역할을 할 수 있습니다. 긴 수명 또는 재사용 가능한 설정으로 구성된 TAP는 발급 프로세스를 침해한 공격자에게 악용될 수 있습니다. TAP 정책은 짧은 수명과 일회용 제한을 적용하고 발급을 승인된 관리자로 제한해야 합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "TAP가 최대 수명 1시간, 일회용으로만 사용하도록 설정되고, 승인된 온보딩 관리자로 제한됨", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > 보호 > 인증 방법 > Temporary Access Pass에서 TAP 정책을 검토합니다. 최소 및 최대 수명을 실용적으로 가능한 가장 짧은 기간으로 설정하고 일회용을 사용하도록 설정합니다. 역할 기반 액세스 제어를 통해 TAP 발급 권한을 제한된 관리자 집합으로 제한합니다.", "status": "machine-draft" }
  },
  "EIDAUTH-011": {
    "name": { "value": "셀프 서비스 암호 재설정(SSPR) 구성", "status": "machine-draft" },
    "description": { "value": "SSPR을 사용하면 사용자가 헬프데스크 개입 없이 자신의 암호를 재설정할 수 있지만, 계정 탈취를 방지하려면 적절히 구성해야 합니다. 약한 확인 방법 또는 불충분한 필수 방법으로 잘못 구성된 SSPR은 공격자가 침해된 개인 정보를 사용하여 암호를 재설정할 수 있게 합니다. SSPR은 여러 강력한 확인 방법을 요구해야 하며 모든 사용자에 대해 사용하도록 설정해야 합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "모든 사용자에 대해 SSPR이 사용하도록 설정되고, 재설정에 최소 두 가지 인증 방법이 요구됨", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > 보호 > 암호 재설정 > 속성으로 이동하여 모든 사용자에 대해 SSPR을 사용하도록 설정합니다. 재설정에 필요한 방법 수를 2로 설정합니다. 인증 방법에서 모바일 앱 알림, 모바일 앱 코드 및 이메일과 같은 강력한 방법만 허용하고 보안 질문은 사용하지 않도록 합니다.", "status": "machine-draft" }
  },
  "EIDAUTH-012": {
    "name": { "value": "SSPR 방법 및 요구사항", "status": "machine-draft" },
    "description": { "value": "SSPR에 허용되는 특정 방법과 필요한 방법 수는 암호 재설정 프로세스의 보안에 직접적인 영향을 미칩니다. 보안 질문과 같은 약한 방법을 허용하거나 단일 방법만 요구하면 공격자가 사회공학 또는 OSINT를 통해 암호를 재설정할 기회가 생깁니다. 조직은 모든 암호 재설정에 최소 두 가지 강력한 방법을 요구해야 합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "암호 재설정에 두 가지 이상의 강력한 인증 방법이 요구되고, 보안 질문이 사용하지 않도록 설정됨", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > 보호 > 암호 재설정 > 인증 방법으로 이동합니다. 필요한 방법 수를 2로 설정하고 허용되는 방법 목록에서 보안 질문을 제거합니다. 강력한 확인을 보장하기 위해 모바일 앱 알림과 모바일 앱 코드를 기본 SSPR 방법으로 우선합니다.", "status": "machine-draft" }
  },
  "EIDAUTH-013": {
    "name": { "value": "암호 보호(금지된 암호) 구성", "status": "machine-draft" },
    "description": { "value": "Entra ID 암호 보호는 Microsoft가 유지 관리하는 전역 금지 암호 목록과 대조하여 사용자가 흔히 침해된 암호를 선택하지 못하도록 방지합니다. 암호 보호가 사용하도록 설정되지 않으면 사용자가 알려진 유출 데이터베이스에 나타나는 암호를 선택할 수 있어 계정이 암호 스프레이 및 사전 공격에 취약해집니다. 이 기능은 클라우드 및 온-프레미스 환경 모두에서 적용 모드로 사용하도록 설정해야 합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "암호 보호가 적용 모드로 사용하도록 설정되고 전역 금지 암호 목록이 활성화됨", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > 보호 > 인증 방법 > 암호 보호로 이동합니다. 모드를 적용으로 설정하고 전역 금지 암호 목록이 사용하도록 설정되었는지 확인합니다. 온-프레미스 Active Directory와 함께 하이브리드 ID를 사용하는 경우, Entra ID 암호 보호 프록시와 DC 에이전트를 배포하여 온-프레미스 암호 변경으로 보호를 확장합니다.", "status": "machine-draft" }
  },
  "EIDAUTH-014": {
    "name": { "value": "사용자 지정 금지 암호 목록 상태", "status": "machine-draft" },
    "description": { "value": "전역 금지 암호 목록 외에도 조직은 회사 관련 용어, 제품 이름, 위치 및 기타 쉽게 추측할 수 있는 변형을 포함하는 사용자 지정 금지 암호 목록을 유지 관리해야 합니다. 사용자 지정 목록이 없으면 사용자가 공격자가 표적 공격으로 쉽게 추측할 수 있는 조직 맥락 기반 암호를 선택할 수 있습니다. 사용자 지정 목록은 최대 1000개 항목을 지원하며 정기적으로 업데이트해야 합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "회사 이름, 제품, 위치 및 일반적인 변형을 포함한 조직별 용어로 사용자 지정 금지 암호 목록이 사용하도록 설정됨", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > 보호 > 인증 방법 > 암호 보호로 이동합니다. 사용자 지정 금지 암호 목록을 사용하도록 설정하고 조직 이름, 제품 이름, 사무실 위치 및 자주 사용되는 내부 용어에 대한 항목을 추가합니다. 암호 감사에서 식별된 새로운 용어와 패턴을 포함하도록 분기별로 목록을 검토하고 업데이트합니다.", "status": "machine-draft" }
  },
  "EIDAUTH-015": {
    "name": { "value": "레거시 인증 프로토콜 사용", "status": "machine-draft" },
    "description": { "value": "POP3, IMAP4, SMTP AUTH 및 Exchange ActiveSync Basic을 포함한 레거시 인증 프로토콜은 최신 인증 또는 MFA를 지원하지 않아, 공격자가 도난당한 자격 증명을 사용하여 MFA를 완전히 우회할 수 있게 합니다. 이러한 프로토콜은 가로채기에 취약한 방식으로 자격 증명을 전송하며 Microsoft 365 테넌트에 대한 암호 스프레이 공격의 주요 벡터입니다. 모든 레거시 인증은 조건부 액세스 정책을 통해 차단해야 합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "모든 레거시 인증 프로토콜이 조건부 액세스를 통해 차단되고, 로그인 로그에서 활성 사용이 탐지되지 않음", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > 모니터링 > 로그인 로그 > 클라이언트 앱(레거시 프로토콜)으로 필터링하여 레거시 인증 사용을 검토합니다. 모든 사용자와 모든 클라우드 앱에 대해 레거시 인증을 차단하는 조건부 액세스 정책을 만듭니다. 차단된 로그인 시도를 모니터링하고 영향을 받는 사용자와 협력하여 최신 인증 클라이언트로 마이그레이션합니다.", "status": "machine-draft" }
  },
  "EIDAUTH-016": {
    "name": { "value": "ROPC(Resource Owner Password Credentials) 흐름 사용", "status": "machine-draft" },
    "description": { "value": "Resource Owner Password Credentials(ROPC) 인증 흐름은 사용자 이름과 암호를 토큰 엔드포인트로 직접 전송하여 다단계 인증과 조건부 액세스 정책을 완전히 우회합니다. ROPC 부여 유형을 사용하는 애플리케이션은 최신 보안 제어로 보호할 수 없는 방식으로 자격 증명을 노출하며 심각한 보안 격차를 나타냅니다. 보완 제어가 있는 절대적인 기술적 요구사항이 없는 한 모든 애플리케이션에서 ROPC를 사용하지 않도록 설정해야 합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "모든 애플리케이션 등록에서 ROPC 흐름이 사용하지 않도록 설정되고, 암호 부여 유형을 사용하는 애플리케이션이 없음", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > 애플리케이션 > 앱 등록에서 퍼블릭 클라이언트 흐름을 허용하도록 구성된 앱이 있는지 애플리케이션 등록을 검토합니다. ROPC가 필요하지 않은 애플리케이션에 대해 '퍼블릭 클라이언트 흐름 허용' 설정을 사용하지 않도록 설정합니다. ROPC를 사용하는 애플리케이션을 PKCE를 사용하는 권한 부여 코드 또는 디바이스 코드 흐름과 같은 지원되는 대화형 흐름으로 마이그레이션합니다.", "status": "machine-draft" }
  },
  "EIDAUTH-017": {
    "name": { "value": "사용자별 MFA 대 조건부 액세스 MFA 충돌 탐지", "status": "machine-draft" },
    "description": { "value": "레거시 사용자별 MFA 설정(개별 사용자 수준에서 사용/적용됨)은 조건부 액세스 기반 MFA 정책과 충돌하여 예측할 수 없는 인증 동작을 유발할 수 있습니다. 둘 다 활성 상태이면 어느 메커니즘이 먼저 평가되는지에 따라 사용자에게 중복 MFA 요청, 인증 실패 또는 일관되지 않은 정책 적용이 발생할 수 있습니다. 조직은 일관된 정책 적용을 위해 조건부 액세스 기반 MFA로 완전히 마이그레이션하고 사용자별 MFA 설정을 사용하지 않도록 설정해야 합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "모든 사용자에 대해 사용자별 MFA가 사용하지 않도록 설정되고, MFA가 조건부 액세스 정책을 통해서만 적용됨", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > 사용자 > 사용자별 MFA에서 사용자별 MFA 상태를 확인하고 사용자별 MFA가 사용 또는 적용된 사용자를 식별합니다. 사용자별 MFA를 사용하지 않도록 설정하기 전에 모든 사용자에게 MFA를 적용하는 동등한 조건부 액세스 정책을 만듭니다. 조건부 액세스 MFA 적용 범위가 완전한지 확인한 후 각 사용자의 상태를 사용 안 함으로 설정하여 사용자별 MFA를 사용하지 않도록 설정합니다.", "status": "machine-draft" }
  },
  "EIDAUTH-018": {
    "name": { "value": "Microsoft Authenticator 로그인 컨텍스트(애플리케이션 이름 및 위치)", "status": "machine-draft" },
    "description": { "value": "Microsoft Authenticator 인증 방법이 사용하도록 설정된 경우, 푸시 및 암호 없는 알림에 로그인 컨텍스트 정보(애플리케이션 이름 및 지리적 위치)를 표시하면 사용자가 자신이 시작하지 않은 MFA 요청을 인식하고 거부하는 데 필요한 상황 인식을 제공합니다. 이 컨텍스트가 없으면 사용자는 MFA 피로 또는 실시간 피싱 공격 중에 공격자가 시작한 푸시 요청을 승인할 가능성이 훨씬 높아집니다. 이 설정은 MicrosoftAuthenticator 방법 구성의 displayAppInformationRequiredState 및 displayLocationInformationRequiredState 기능 설정으로 제어됩니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "Microsoft Authenticator가 사용하도록 설정된 경우, displayAppInformationRequiredState가 사용하도록 설정됨(애플리케이션 이름 표시). displayLocationInformationRequiredState도 권장됨", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > 보호 > 인증 방법 > 정책 > Microsoft Authenticator로 이동합니다. 구성 탭에서 모든 사용자에 대해 '푸시 및 암호 없는 알림에 애플리케이션 이름 표시'를 사용으로 설정하고, '푸시 및 암호 없는 알림에 지리적 위치 표시'를 사용하도록 설정합니다. 이는 Microsoft Authenticator가 사용하도록 설정된 경우 로그인 컨텍스트를 표시하도록 구성하도록 요구하는 SCuBA MS.AAD.3.3을 충족합니다.", "status": "machine-draft" }
  }
}