Data/Locales/checks/nl/AzureIAMChecks.json

{
  "_family": "AzureIAMChecks.json",
  "AZIAM-001": {
    "name": { "value": "Audit van roltoewijzingen op abonnementsniveau", "status": "machine-draft" },
    "description": { "value": "Roltoewijzingen op abonnementsniveau verlenen brede machtigingen over alle resources binnen een abonnement. Te ruime of verouderde toewijzingen op dit niveau kunnen laterale verplaatsing en ongeautoriseerde toegang tot gevoelige workloads mogelijk maken. Regelmatige audits zorgen ervoor dat alleen geautoriseerd personeel abonnementsbrede rechten behoudt.", "status": "machine-draft" },
    "recommendedValue": { "value": "Beperk roltoewijzingen op abonnementsniveau tot een minimum; geef de voorkeur aan bereikbepaling op resourcegroep- of resourceniveau", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel alle roltoewijzingen op abonnementsniveau in Azure IAM en verwijder toewijzingen die verouderd, onnodig of te ruim zijn. Wijs machtigingen waar mogelijk opnieuw toe op het niveau van de resourcegroep of de afzonderlijke resource. Implementeer een terugkerende kwartaalgewijze toegangsbeoordeling met Azure AD Access Reviews voor rollen met abonnementsbereik.", "status": "machine-draft" }
  },
  "AZIAM-002": {
    "name": { "value": "Gebruikers met Azure IAM-rollen rechtstreeks op resources", "status": "machine-draft" },
    "description": { "value": "Directe roltoewijzingen aan individuele gebruikers op Azure-resources omzeilen groepsgebaseerde toegangsbeheersing en bemoeilijken het bijhouden van machtigingen. Deze praktijk vergroot het risico op verweesde machtigingen wanneer gebruikers van rol wisselen of de organisatie verlaten. Groepsgebaseerde toewijzingen bieden betere auditeerbaarheid en levenscyclusbeheer.", "status": "machine-draft" },
    "recommendedValue": { "value": "Wijs rollen toe aan Azure AD-groepen in plaats van rechtstreeks aan individuele gebruikers", "status": "machine-draft" },
    "remediationSteps": { "value": "Identificeer alle directe roltoewijzingen van gebruiker naar resource met Azure Resource Graph of de IAM-blade. Maak passende Azure AD-beveiligingsgroepen voor elk toegangspatroon en migreer individuele toewijzingen naar groepsgebaseerde toewijzingen. Verwijder de directe gebruikerstoewijzingen nadat u hebt bevestigd dat het groepslidmaatschap gelijkwaardige toegang verleent.", "status": "machine-draft" }
  },
  "AZIAM-003": {
    "name": { "value": "Analyse van resourcegroepmachtigingen", "status": "machine-draft" },
    "description": { "value": "Resourcegroepen fungeren als logische containers voor Azure-resources en hun IAM-toewijzingen werken door naar alle onderliggende resources. Verkeerd geconfigureerde resourcegroepmachtigingen kunnen onbedoeld toegang verlenen tot gevoelige resources zoals databases, key vaults of virtuele machines. Analyse van deze machtigingen zorgt voor een consistente handhaving van het principe van minimale rechten.", "status": "machine-draft" },
    "recommendedValue": { "value": "Pas roltoewijzingen volgens het principe van minimale rechten toe op resourcegroepniveau met gedocumenteerde rechtvaardiging", "status": "machine-draft" },
    "remediationSteps": { "value": "Inventariseer alle roltoewijzingen op elke resourcegroep met Get-AzRoleAssignment en controleer op buitensporige machtigingen zoals de rollen Owner of Contributor die aan brede groepen zijn verleend. Verlaag te ruime rollen naar specifiekere ingebouwde rollen zoals Reader of specifieke rollen van resourceproviders. Documenteer de zakelijke rechtvaardiging voor elke roltoewijzing van een resourcegroep en plan periodieke beoordelingen.", "status": "machine-draft" }
  },
  "AZIAM-004": {
    "name": { "value": "Audit van toegangsbeleid voor Azure Key Vault", "status": "machine-draft" },
    "description": { "value": "Azure Key Vault bewaart cryptografische sleutels, geheimen en certificaten die cruciaal zijn voor applicatiebeveiliging en gegevensbescherming. Te ruime toegangsbeleidsregels kunnen geheimen blootstellen aan ongeautoriseerde gebruikers of service-principals, wat leidt tot diefstal van referenties of datalekken. Zowel het toegangsbeleidsmodel als het RBAC-autorisatiemodel moeten worden geaudit op naleving van het principe van minimale rechten.", "status": "machine-draft" },
    "recommendedValue": { "value": "Gebruik Azure RBAC voor toegangsbeheer van Key Vault; beperk de machtigingen Get/List/Set tot het minimale aantal vereiste principals", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel alle toegangsbeleidsregels of RBAC-toewijzingen van Key Vault en verwijder principals met onnodige machtigingen zoals Purge of volledige rechten voor sleutelbeheer. Migreer van het verouderde toegangsbeleidsmodel naar RBAC-gebaseerde autorisatie in Azure voor fijnmaziger beheer en auditeerbaarheid. Schakel logging van Key Vault naar een Log Analytics-werkruimte in en stel waarschuwingen in voor verdachte toegangspatronen.", "status": "machine-draft" }
  },
  "AZIAM-005": {
    "name": { "value": "Beveiligingsinstellingen van opslagaccounts", "status": "machine-draft" },
    "description": { "value": "Azure Storage-accounts bevatten vaak gevoelige bedrijfsgegevens, back-ups en applicatiestatus die zowel in rust als tijdens overdracht beschermd moeten worden. Verkeerd geconfigureerde instellingen zoals het toestaan van openbare blob-toegang, het uitschakelen van HTTPS-afdwinging of het gebruik van verouderde TLS-versies veroorzaken aanzienlijke risico's op blootstelling van gegevens. De beveiligingsinstellingen van opslagaccounts moeten worden gehard om ongeautoriseerde toegang en gegevenslekken te voorkomen.", "status": "machine-draft" },
    "recommendedValue": { "value": "Dwing uitsluitend HTTPS-overdracht af, schakel openbare blob-toegang uit, vereis minimaal TLS 1.2 en schakel infrastructuurversleuteling in", "status": "machine-draft" },
    "remediationSteps": { "value": "Stel de minimale TLS-versie in op 1.2, schakel uitsluitend HTTPS-overdracht in en schakel openbare blob-toegang uit op alle opslagaccounts. Schakel infrastructuurversleuteling in voor dubbele versleuteling in rust en configureer privé-eindpunten om netwerktoegang te beperken. Beoordeel shared access signatures en toegangssleutels, vernieuw sleutels volgens een vast schema en geef de voorkeur aan Azure AD-authenticatie boven sleutelgebaseerde toegang.", "status": "machine-draft" }
  },
  "AZIAM-006": {
    "name": { "value": "Audit van regels voor netwerkbeveiligingsgroepen", "status": "machine-draft" },
    "description": { "value": "Netwerkbeveiligingsgroepen beheren de in- en uitgaande verkeersstroom naar Azure-resources en vormen een belangrijk mechanisme voor netwerksegmentatie. Te ruime NSG-regels, zoals het toestaan van onbeperkte inkomende toegang vanaf het internet op beheerpoorten, stellen resources bloot aan brute-force-aanvallen en misbruik. Regelmatige audits van NSG-regels zijn essentieel om een veilige netwerkperimeter te behouden.", "status": "machine-draft" },
    "recommendedValue": { "value": "Weiger standaard al het inkomende internetverkeer; sta alleen vereiste poorten toe vanaf specifieke bron-IP-bereiken", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel alle NSG-regels op te ruime vermeldingen, met name regels die inkomend verkeer vanaf 0.0.0.0/0 of Any toestaan op poorten zoals 22, 3389, 445 of 1433. Vervang brede toestaan-regels door specifieke bron-IP-bereiken of servicetags en verwijder ongebruikte regels. Schakel NSG-stroomlogboeken in en integreer met Azure Network Watcher voor continue bewaking van verkeerspatronen en detectie van afwijkingen.", "status": "machine-draft" }
  },
  "AZIAM-007": {
    "name": { "value": "Nalevingsstatus van Azure Policy", "status": "machine-draft" },
    "description": { "value": "Azure Policy dwingt organisatorische standaarden af en beoordeelt naleving op schaal over Azure-resources. Niet-conforme resources wijzen op configuratieafwijking ten opzichte van beveiligingsbaselines, waardoor de omgeving mogelijk wordt blootgesteld aan risico's die de governancemaatregelen juist beogen te voorkomen. Het bewaken van beleidnaleving zorgt ervoor dat geïmplementeerde resources consistent voldoen aan beveiligings- en wettelijke vereisten.", "status": "machine-draft" },
    "recommendedValue": { "value": "Alle toegewezen beleidsregels moeten een naleving van 95% of hoger rapporteren; niet-conforme resources moeten gedocumenteerde uitzonderingen hebben", "status": "machine-draft" },
    "remediationSteps": { "value": "Bekijk het nalevingsdashboard van Azure Policy om niet-conforme resources te identificeren en prioriteer het herstel op basis van de ernst van het beleid. Gebruik hersteltaken om niet-conforme resources automatisch te corrigeren waar dit door het beleidseffect wordt ondersteund (DeployIfNotExists, Modify). Maak voor resources die niet conform kunnen worden gemaakt, gedocumenteerde beleidsuitzonderingen met vervaldatums en zakelijke rechtvaardiging.", "status": "machine-draft" }
  },
  "AZIAM-008": {
    "name": { "value": "Beoordeling van de structuur van beheergroepen", "status": "machine-draft" },
    "description": { "value": "Beheergroepen bieden een hiërarchische structuur voor het organiseren van abonnementen en het toepassen van governancemaatregelen op schaal. Een slecht ontworpen of platte structuur van beheergroepen maakt het lastig om gedifferentieerde beleidsregels af te dwingen voor productie-, ontwikkel- en sandboxomgevingen. Beoordeling van de hiërarchie zorgt ervoor dat beleidsovererving en roltoewijzingen aansluiten bij de beveiligingsvereisten van de organisatie.", "status": "machine-draft" },
    "recommendedValue": { "value": "Implementeer een hiërarchie van beheergroepen die productie-, ontwikkel- en sandboxomgevingen scheidt met passende beleidstoewijzingen", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel de huidige hiërarchie van beheergroepen en zorg dat deze de organisatiegrenzen weerspiegelt, zoals bedrijfsonderdelen, omgevingen en workloadclassificaties. Pas restrictieve beleidsregels toe op hogere niveaus van beheergroepen voor brede handhaving en sta uitzonderingen op lagere niveaus alleen toe met gedocumenteerde rechtvaardiging. Zorg dat de hoofdbeheergroep minimale directe roltoewijzingen heeft en dat gevoelige abonnementen in passend beheerde beheergroepen worden geplaatst.", "status": "machine-draft" }
  },
  "AZIAM-009": {
    "name": { "value": "Aangepaste RBAC-roldefinities", "status": "machine-draft" },
    "description": { "value": "Aangepaste Azure RBAC-rollen bieden op maat gemaakte machtigingen die verder gaan dan ingebouwde rollen, maar ze kunnen onbedoeld buitensporige of gevaarlijke combinaties van acties verlenen. Slecht afgebakende aangepaste rollen met jokertekenmachtigingen of te brede toewijsbare bereiken creëren paden voor rechtenescalatie. Elke aangepaste rol moet worden beoordeeld om te waarborgen dat deze het principe van minimale rechten volgt en geen gevoelige bewerkingen combineert.", "status": "machine-draft" },
    "recommendedValue": { "value": "Beperk aangepaste roldefinities tot een minimum; vermijd jokertekenacties; beperk toewijsbare bereiken tot specifieke beheergroepen of abonnementen", "status": "machine-draft" },
    "remediationSteps": { "value": "Vermeld alle aangepaste RBAC-roldefinities en beoordeel hun actions, notActions, dataActions en toewijsbare bereiken op te ruime configuraties. Verwijder jokertekenmachtigingen (*/*, Microsoft.*/*, enzovoort) en vervang ze door specifieke actietekenreeksen die voor de functie van de rol vereist zijn. Documenteer de zakelijke rechtvaardiging voor elke aangepaste rol en beoordeel of een ingebouwde rol of een combinatie van ingebouwde rollen de aangepaste definitie kan vervangen.", "status": "machine-draft" }
  },
  "AZIAM-010": {
    "name": { "value": "Configuratie van resourcevergrendelingen", "status": "machine-draft" },
    "description": { "value": "Azure-resourcevergrendelingen voorkomen het per ongeluk verwijderen of wijzigen van kritieke resources zoals productiedatabases, netwerkcomponenten en key vaults. Zonder resourcevergrendelingen kunnen gebruikers met voldoende machtigingen onbedoeld infrastructuur vernietigen, wat leidt tot serviceonderbrekingen en mogelijk gegevensverlies. Het toepassen van CanNotDelete- of ReadOnly-vergrendelingen op kritieke resources biedt een extra veiligheidslaag naast RBAC.", "status": "machine-draft" },
    "recommendedValue": { "value": "Pas CanNotDelete-vergrendelingen toe op alle productieresourcegroepen en kritieke afzonderlijke resources", "status": "machine-draft" },
    "remediationSteps": { "value": "Identificeer alle productie- en bedrijfskritieke resourcegroepen en resources die beschermd moeten worden tegen per ongeluk verwijderen of wijzigen. Pas CanNotDelete-vergrendelingen toe op resourcegroepniveau voor productieomgevingen en ReadOnly-vergrendelingen voor onveranderlijke infrastructuurcomponenten. Documenteer de vergrendelingsstrategie en zorg dat operationele procedures stappen bevatten voor het verwijderen van vergrendelingen wanneer bewuste wijzigingen vereist zijn, met passende goedkeuring via wijzigingsbeheer.", "status": "machine-draft" }
  }
}