Data/Locales/checks/nl/EntraAuthChecks.json

{
  "_family": "EntraAuthChecks.json",
  "EIDAUTH-001": {
    "name": { "value": "Audit van het beleid voor authenticatiemethoden", "status": "machine-draft" },
    "description": { "value": "Het beleid voor authenticatiemethoden bepaalt welke methoden beschikbaar zijn voor gebruikers om zich aan te melden en voor MFA. Een verkeerd geconfigureerd beleid kan zwakke of verouderde methoden toestaan, waardoor het aanvalsoppervlak toeneemt. Deze controle toetst de huidige beleidsstatus aan erkende beveiligingsbaselines voor Entra ID.", "status": "machine-draft" },
    "recommendedValue": { "value": "Beleid voor authenticatiemethoden beoordeeld en afgestemd op de beveiligingsbaseline van de organisatie", "status": "machine-draft" },
    "remediationSteps": { "value": "Ga naar Entra ID > Protection > Authentication methods > Policies. Beoordeel elke ingeschakelde methode en schakel de methoden uit die uw organisatie niet nodig heeft. Zorg dat phishingbestendige methoden zoals FIDO2 en Microsoft Authenticator voorrang krijgen boven sms en spraak.", "status": "machine-draft" }
  },
  "EIDAUTH-002": {
    "name": { "value": "MFA-registratiestatus voor alle gebruikers", "status": "machine-draft" },
    "description": { "value": "Alle gebruikers moeten zijn geregistreerd voor meervoudige verificatie om accountcompromittering via gestolen of geraden referenties te voorkomen. Accounts zonder MFA-registratie zijn het primaire doelwit voor op referenties gebaseerde aanvallen, waaronder password spraying en phishing. Niet-geregistreerde gebruikers vormen kritieke lacunes in uw identiteitsbeveiliging.", "status": "machine-draft" },
    "recommendedValue": { "value": "100% van de actieve gebruikers geregistreerd voor MFA", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel de MFA-registratiestatus via Entra ID > Protection > Authentication methods > User registration details. Dwing MFA-registratie af via beleidsregels voor voorwaardelijke toegang die MFA voor alle gebruikers vereisen. Stel een registratiedeadline in en communiceer de vereisten aan niet-geregistreerde gebruikers.", "status": "machine-draft" }
  },
  "EIDAUTH-003": {
    "name": { "value": "Analyse van de verdeling van MFA-methoden", "status": "machine-draft" },
    "description": { "value": "Inzicht in de verdeling van MFA-methoden over gebruikers helpt de algehele sterkte van de authenticatiemaatregelen te beoordelen. Organisaties moeten de adoptie van phishingbestendige methoden zoals FIDO2 en Authenticator-push volgen ten opzichte van zwakkere methoden zoals sms. Dit inzicht maakt gerichte campagnes mogelijk om gebruikers naar sterkere methoden te migreren.", "status": "machine-draft" },
    "recommendedValue": { "value": "Meerderheid van de gebruikers geregistreerd met phishingbestendige MFA-methoden (FIDO2, Microsoft Authenticator, Windows Hello)", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel de verdeling van methoden via Entra ID > Protection > Authentication methods > User registration details. Identificeer gebruikers die uitsluitend op zwakkere methoden vertrouwen en stel migratieplannen op. Gebruik activiteitsrapporten over authenticatiemethoden om de voortgang van de adoptie te volgen.", "status": "machine-draft" }
  },
  "EIDAUTH-004": {
    "name": { "value": "Gebruikers met alleen sms/spraak als MFA-methode", "status": "machine-draft" },
    "description": { "value": "Gebruikers die uitsluitend vertrouwen op sms- of spraakgebaseerde MFA zijn kwetsbaar voor SIM-swapaanvallen, waarbij aanvallers via social engineering mobiele providers ertoe bewegen het telefoonnummer van een slachtoffer over te zetten, en voor aanvallen op het SS7-signaleringsprotocol die sms-berichten onderweg onderscheppen. Deze methoden bieden aanzienlijk zwakkere bescherming dan app-gebaseerde authenticatie of hardwaretokens. Organisaties moeten deze gebruikers identificeren en migreren naar phishingbestendige methoden.", "status": "machine-draft" },
    "recommendedValue": { "value": "Geen gebruikers die uitsluitend sms of spraak als enige MFA-methode gebruiken", "status": "machine-draft" },
    "remediationSteps": { "value": "Identificeer gebruikers met alleen sms/spraak-MFA via Entra ID > Protection > Authentication methods > User registration details. Stel een migratieplan op om deze gebruikers over te zetten naar Microsoft Authenticator of FIDO2-beveiligingssleutels. Overweeg sms/spraak als toegestane methoden in het beleid voor authenticatiemethoden uit te schakelen nadat de migratie is voltooid.", "status": "machine-draft" }
  },
  "EIDAUTH-005": {
    "name": { "value": "Gebruikers zonder geregistreerde MFA-methoden", "status": "machine-draft" },
    "description": { "value": "Gebruikers zonder enige geregistreerde MFA-methode kunnen niet aan MFA-uitdagingen voldoen en vormen kritieke beveiligingslacunes. Deze accounts zijn volledig blootgesteld aan op referenties gebaseerde aanvallen, waaronder password spraying, phishing en brute-force-aanvallen. Onmiddellijk herstel is vereist om te waarborgen dat alle actieve accounts ten minste één MFA-methode hebben ingeschreven.", "status": "machine-draft" },
    "recommendedValue": { "value": "Nul actieve gebruikers zonder ten minste één geregistreerde MFA-methode", "status": "machine-draft" },
    "remediationSteps": { "value": "Raadpleeg de registratiegegevens van gebruikers via Entra ID > Protection > Authentication methods > User registration details om gebruikers zonder methoden te identificeren. Dwing MFA-registratie af via een beleid voor voorwaardelijke toegang gericht op niet-geregistreerde gebruikers. Gebruik Temporary Access Pass om gebruikers te helpen die hun MFA-registratie moeten opstarten.", "status": "machine-draft" }
  },
  "EIDAUTH-006": {
    "name": { "value": "Inventaris en audit van FIDO2-beveiligingssleutels", "status": "machine-draft" },
    "description": { "value": "FIDO2-beveiligingssleutels bieden phishingbestendige authenticatie, maar moeten gedurende hun hele levenscyclus worden geïnventariseerd en beheerd. Niet-bijgehouden sleutels kunnen gekoppeld blijven aan vertrokken medewerkers of ongemerkt verloren raken. Regelmatige audits zorgen ervoor dat alleen geautoriseerde sleutels actief zijn en correct aan huidige gebruikers zijn toegewezen.", "status": "machine-draft" },
    "recommendedValue": { "value": "Alle geregistreerde FIDO2-sleutels geïnventariseerd met gedocumenteerde eigenaarstoewijzingen en regelmatige attestatiebeoordelingen", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel de FIDO2-sleutelregistraties via Entra ID > Protection > Authentication methods > FIDO2 security key. Vergelijk geregistreerde sleutels met uw inventaris van hardware-assets en verwijder sleutels van vertrokken gebruikers. Implementeer beleidsregels voor sleutelregistratie die de toegestane AAGUID-waarden beperken tot goedgekeurde leveranciersmodellen.", "status": "machine-draft" }
  },
  "EIDAUTH-007": {
    "name": { "value": "Controle op de ROCA-kwetsbaarheid in FIDO2-sleutels", "status": "machine-draft" },
    "description": { "value": "De ROCA-kwetsbaarheid (Return of Coppersmith's Attack, CVE-2017-15361) treft de RSA-sleutelgeneratie in de Infineon-TPM-firmware die in bepaalde FIDO2-beveiligingssleutels wordt gebruikt en maakt het herstellen van privésleutels uit openbare sleutels mogelijk. Getroffen sleutels produceren zwakke RSA-sleutelparen die kunnen worden ontbonden, waardoor de beveiliging van de authenticatiereferentie volledig wordt ondermijnd. Sleutels met kwetsbare firmware moeten onmiddellijk worden geïdentificeerd en vervangen.", "status": "machine-draft" },
    "recommendedValue": { "value": "Geen FIDO2-sleutels met ROCA-kwetsbare Infineon-TPM-firmware in gebruik", "status": "machine-draft" },
    "remediationSteps": { "value": "Identificeer FIDO2-sleutels die Infineon-TPM's gebruiken door de AAGUID-waarden te vergelijken met bekende kwetsbare modellen. Test geregistreerde sleutels met ROCA-detectietools om de kwetsbaarheidsstatus te bevestigen. Vervang alle getroffen sleutels door versies met gepatchte firmware of alternatieve hardware en trek de oude sleutelregistraties in Entra ID in.", "status": "machine-draft" }
  },
  "EIDAUTH-008": {
    "name": { "value": "Gereedheid voor wachtwoordloze authenticatie", "status": "machine-draft" },
    "description": { "value": "Wachtwoordloze authenticatie elimineert wachtwoorden als aanvalsvector en verwijdert het risico van diefstal van referenties, phishing en password spraying. Organisaties moeten hun gereedheid beoordelen om wachtwoordloze methoden zoals FIDO2, Windows Hello for Business en aanmelding via de telefoon met Microsoft Authenticator uit te rollen. Deze controle evalueert de huidige adoptie van methoden en identificeert lacunes die een wachtwoordloze uitrol in de weg staan.", "status": "machine-draft" },
    "recommendedValue": { "value": "De organisatie beschikt over een wachtwoordloos uitrolplan waarbij ten minste 50% van de gebruikers wachtwoordloos kan aanmelden", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel de registraties van authenticatiemethoden om te bepalen hoeveel gebruikers wachtwoordloos-geschikte methoden hebben ingeschreven. Schakel wachtwoordloze aanmelding met FIDO2 en Microsoft Authenticator in het beleid voor authenticatiemethoden in. Maak een gefaseerd uitrolplan dat begint met bevoorrechte gebruikers en IT-personeel voordat u uitbreidt naar de bredere organisatie.", "status": "machine-draft" }
  },
  "EIDAUTH-009": {
    "name": { "value": "Configuratie van Windows Hello for Business", "status": "machine-draft" },
    "description": { "value": "Windows Hello for Business biedt phishingbestendige, hardwaregebonden authenticatie met biometrie of een pincode gekoppeld aan de TPM van het apparaat. Verkeerd geconfigureerde WHfB-implementaties kunnen terugvallen op een zwakkere gemakspincode zonder juiste TPM-attestatie, wat de beveiligingsgaranties vermindert. De configuratie moet TPM-gebonden sleutels en passende biometriebeleidsregels afdwingen.", "status": "machine-draft" },
    "recommendedValue": { "value": "Windows Hello for Business ingeschakeld met afgedwongen TPM-vereiste en meervoudige ontgrendeling geconfigureerd voor gevoelige rollen", "status": "machine-draft" },
    "remediationSteps": { "value": "Ga naar Entra ID > Protection > Authentication methods > Windows Hello for Business. Schakel de methode in en configureer sleutelbeperkingen om TPM-gebonden sleutels te vereisen. Implementeer WHfB-configuratieprofielen via Intune om TPM-attestatie en vereisten voor pincomplexiteit af te dwingen op alle beheerde apparaten.", "status": "machine-draft" }
  },
  "EIDAUTH-010": {
    "name": { "value": "Audit van het beleid voor Temporary Access Pass (TAP)", "status": "machine-draft" },
    "description": { "value": "Temporary Access Pass maakt tijdgebonden toegangscodes mogelijk om gebruikers in te schrijven voor wachtwoordloze referenties, maar kan dienen als achterdeur als het niet goed wordt beperkt. TAP's die zijn geconfigureerd met een lange levensduur of herbruikbare instellingen kunnen worden misbruikt door aanvallers die het uitgifteproces compromitteren. Het TAP-beleid moet een korte levensduur en beperkingen voor eenmalig gebruik afdwingen en de uitgifte beperken tot geautoriseerde beheerders.", "status": "machine-draft" },
    "recommendedValue": { "value": "TAP ingeschakeld met een maximale levensduur van 1 uur, uitsluitend eenmalig gebruik, beperkt tot geautoriseerde onboardingbeheerders", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel het TAP-beleid in Entra ID > Protection > Authentication methods > Temporary Access Pass. Stel de minimale en maximale levensduur in op de kortst praktische duur en schakel eenmalig gebruik in. Beperk de machtigingen voor TAP-uitgifte tot een beperkte set beheerders via op rollen gebaseerd toegangsbeheer.", "status": "machine-draft" }
  },
  "EIDAUTH-011": {
    "name": { "value": "Configuratie van selfservice-wachtwoordherstel (SSPR)", "status": "machine-draft" },
    "description": { "value": "SSPR stelt gebruikers in staat hun eigen wachtwoord opnieuw in te stellen zonder tussenkomst van de helpdesk, maar moet correct worden geconfigureerd om accountovername te voorkomen. Verkeerd geconfigureerde SSPR met zwakke verificatiemethoden of onvoldoende vereiste methoden stelt aanvallers in staat wachtwoorden opnieuw in te stellen met gecompromitteerde persoonlijke informatie. SSPR moet meerdere sterke verificatiemethoden vereisen en voor alle gebruikers ingeschakeld zijn.", "status": "machine-draft" },
    "recommendedValue": { "value": "SSPR ingeschakeld voor alle gebruikers met minimaal twee vereiste authenticatiemethoden voor het opnieuw instellen", "status": "machine-draft" },
    "remediationSteps": { "value": "Ga naar Entra ID > Protection > Password reset > Properties en schakel SSPR in voor alle gebruikers. Stel het aantal vereiste methoden voor het opnieuw instellen in op 2. Zorg onder Authentication methods dat alleen sterke methoden zoals mobiele-appmelding, mobiele-appcode en e-mail zijn toegestaan en schakel beveiligingsvragen uit.", "status": "machine-draft" }
  },
  "EIDAUTH-012": {
    "name": { "value": "SSPR-methoden en -vereisten", "status": "machine-draft" },
    "description": { "value": "De specifieke methoden die voor SSPR zijn toegestaan en het vereiste aantal hebben directe invloed op de beveiliging van het proces voor wachtwoordherstel. Het toestaan van zwakke methoden zoals beveiligingsvragen of het vereisen van slechts één methode biedt aanvallers kansen om wachtwoorden opnieuw in te stellen via social engineering of OSINT. Organisaties moeten voor elke wachtwoordreset ten minste twee sterke methoden vereisen.", "status": "machine-draft" },
    "recommendedValue": { "value": "Twee of meer sterke authenticatiemethoden vereist voor wachtwoordherstel, beveiligingsvragen uitgeschakeld", "status": "machine-draft" },
    "remediationSteps": { "value": "Ga naar Entra ID > Protection > Password reset > Authentication methods. Stel het aantal vereiste methoden in op 2 en verwijder beveiligingsvragen uit de lijst met toegestane methoden. Geef prioriteit aan mobiele-appmelding en mobiele-appcode als de primaire SSPR-methoden om sterke verificatie te waarborgen.", "status": "machine-draft" }
  },
  "EIDAUTH-013": {
    "name": { "value": "Configuratie van wachtwoordbeveiliging (verboden wachtwoorden)", "status": "machine-draft" },
    "description": { "value": "Entra ID-wachtwoordbeveiliging voorkomt dat gebruikers veelvuldig gecompromitteerde wachtwoorden kiezen door te toetsen aan een globale lijst met verboden wachtwoorden die door Microsoft wordt onderhouden. Zonder ingeschakelde wachtwoordbeveiliging kunnen gebruikers wachtwoorden kiezen die in bekende inbreukdatabases voorkomen, waardoor accounts kwetsbaar worden voor password spraying en woordenboekaanvallen. De functie moet in afgedwongen modus zijn ingeschakeld voor zowel cloud- als on-premises omgevingen.", "status": "machine-draft" },
    "recommendedValue": { "value": "Wachtwoordbeveiliging ingeschakeld in de modus Enforced met de globale lijst met verboden wachtwoorden actief", "status": "machine-draft" },
    "remediationSteps": { "value": "Ga naar Entra ID > Protection > Authentication methods > Password protection. Stel de modus in op Enforced en zorg dat de globale lijst met verboden wachtwoorden is ingeschakeld. Als u hybride identiteit met on-premises Active Directory gebruikt, implementeer dan de proxy en DC-agents voor Entra ID-wachtwoordbeveiliging om de bescherming uit te breiden naar on-premises wachtwoordwijzigingen.", "status": "machine-draft" }
  },
  "EIDAUTH-014": {
    "name": { "value": "Status van de aangepaste lijst met verboden wachtwoorden", "status": "machine-draft" },
    "description": { "value": "Naast de globale lijst met verboden wachtwoorden moeten organisaties een aangepaste lijst met verboden wachtwoorden onderhouden met bedrijfsspecifieke termen, productnamen, locaties en andere gemakkelijk te raden varianten. Zonder een aangepaste lijst kunnen gebruikers wachtwoorden kiezen op basis van de organisatiecontext die aanvallers via gerichte aanvallen eenvoudig kunnen raden. De aangepaste lijst ondersteunt maximaal 1000 vermeldingen en moet regelmatig worden bijgewerkt.", "status": "machine-draft" },
    "recommendedValue": { "value": "Aangepaste lijst met verboden wachtwoorden ingeschakeld met organisatiespecifieke termen, waaronder bedrijfsnaam, producten, locaties en veelvoorkomende varianten", "status": "machine-draft" },
    "remediationSteps": { "value": "Ga naar Entra ID > Protection > Authentication methods > Password protection. Schakel de aangepaste lijst met verboden wachtwoorden in en voeg vermeldingen toe voor uw organisatienaam, productnamen, kantoorlocaties en veelgebruikte interne termen. Beoordeel en werk de lijst per kwartaal bij om nieuwe termen en patronen op te nemen die tijdens wachtwoordaudits zijn geïdentificeerd.", "status": "machine-draft" }
  },
  "EIDAUTH-015": {
    "name": { "value": "Gebruik van verouderde authenticatieprotocollen", "status": "machine-draft" },
    "description": { "value": "Verouderde authenticatieprotocollen zoals POP3, IMAP4, SMTP AUTH en Exchange ActiveSync Basic ondersteunen geen moderne authenticatie of MFA, waardoor aanvallers MFA volledig kunnen omzeilen met gestolen referenties. Deze protocollen verzenden referenties op manieren die vatbaar zijn voor onderschepping en vormen de primaire vector voor password spray-aanvallen op Microsoft 365-tenants. Alle verouderde authenticatie moet worden geblokkeerd via beleidsregels voor voorwaardelijke toegang.", "status": "machine-draft" },
    "recommendedValue": { "value": "Alle verouderde authenticatieprotocollen geblokkeerd via voorwaardelijke toegang, zonder actief gebruik gedetecteerd in de aanmeldingslogboeken", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel het gebruik van verouderde authenticatie in Entra ID > Monitoring > Sign-in logs > filter op client-app (verouderde protocollen). Maak een beleid voor voorwaardelijke toegang om verouderde authenticatie te blokkeren voor alle gebruikers en alle cloud-apps. Bewaak geblokkeerde aanmeldingspogingen en werk met getroffen gebruikers om te migreren naar moderne authenticatieclients.", "status": "machine-draft" }
  },
  "EIDAUTH-016": {
    "name": { "value": "ROPC-stroom (Resource Owner Password Credentials) ingeschakeld", "status": "machine-draft" },
    "description": { "value": "De authenticatiestroom Resource Owner Password Credentials (ROPC) verzendt gebruikersnaam en wachtwoord rechtstreeks naar het tokeneindpunt en omzeilt daarmee volledig meervoudige verificatie en beleidsregels voor voorwaardelijke toegang. Applicaties die het ROPC-toekenningstype gebruiken, stellen referenties bloot op een manier die niet door moderne beveiligingsmaatregelen kan worden beschermd en vormen een aanzienlijke beveiligingslacune. ROPC moet voor alle applicaties worden uitgeschakeld, tenzij er een absolute technische noodzaak met compenserende maatregelen bestaat.", "status": "machine-draft" },
    "recommendedValue": { "value": "ROPC-stroom uitgeschakeld voor alle applicatieregistraties, geen applicaties die het wachtwoordtoekenningstype gebruiken", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel de applicatieregistraties in Entra ID > Applications > App registrations op apps die zijn geconfigureerd om openbare clientstromen toe te staan. Schakel de instelling 'Allow public client flows' uit voor applicaties die geen ROPC vereisen. Migreer applicaties die ROPC gebruiken naar ondersteunde interactieve stromen zoals authorization code met PKCE of device code flow.", "status": "machine-draft" }
  },
  "EIDAUTH-017": {
    "name": { "value": "Detectie van conflicten tussen per-gebruiker-MFA en MFA via voorwaardelijke toegang", "status": "machine-draft" },
    "description": { "value": "Verouderde per-gebruiker-MFA-instellingen (ingeschakeld/afgedwongen op individueel gebruikersniveau) kunnen conflicteren met MFA-beleidsregels op basis van voorwaardelijke toegang, wat onvoorspelbaar authenticatiegedrag veroorzaakt. Wanneer beide actief zijn, kunnen gebruikers dubbele MFA-prompts, authenticatiefouten of inconsistente beleidshandhaving ervaren, afhankelijk van welk mechanisme als eerste wordt geëvalueerd. Organisaties moeten volledig migreren naar MFA op basis van voorwaardelijke toegang en per-gebruiker-MFA-instellingen uitschakelen om een consistente toepassing van het beleid te waarborgen.", "status": "machine-draft" },
    "recommendedValue": { "value": "Per-gebruiker-MFA uitgeschakeld voor alle gebruikers, met MFA uitsluitend afgedwongen via beleidsregels voor voorwaardelijke toegang", "status": "machine-draft" },
    "remediationSteps": { "value": "Controleer de status van per-gebruiker-MFA via Entra ID > Users > Per-user MFA en identificeer gebruikers met per-gebruiker-MFA ingeschakeld of afgedwongen. Maak gelijkwaardige beleidsregels voor voorwaardelijke toegang die MFA voor alle gebruikers afdwingen voordat u per-gebruiker-MFA uitschakelt. Schakel per-gebruiker-MFA uit door de status van elke gebruiker op Disabled te zetten nadat u hebt bevestigd dat de MFA-dekking via voorwaardelijke toegang volledig is.", "status": "machine-draft" }
  },
  "EIDAUTH-018": {
    "name": { "value": "Aanmeldingscontext van Microsoft Authenticator (applicatienaam en locatie)", "status": "machine-draft" },
    "description": { "value": "Wanneer de authenticatiemethode Microsoft Authenticator is ingeschakeld, geeft het tonen van aanmeldingscontextinformatie (applicatienaam en geografische locatie) in push- en wachtwoordloze meldingen de gebruiker het situationele bewustzijn dat nodig is om MFA-prompts die zij niet zelf hebben gestart te herkennen en te weigeren. Zonder deze context is de kans veel groter dat gebruikers door een aanvaller gestarte pushverzoeken goedkeuren tijdens MFA-vermoeidheid of realtime phishingaanvallen. Deze instelling wordt beheerd door de functie-instellingen displayAppInformationRequiredState en displayLocationInformationRequiredState in de MicrosoftAuthenticator-methodeconfiguratie.", "status": "machine-draft" },
    "recommendedValue": { "value": "Als Microsoft Authenticator is ingeschakeld, is displayAppInformationRequiredState ingeschakeld (applicatienaam getoond); displayLocationInformationRequiredState wordt eveneens aanbevolen", "status": "machine-draft" },
    "remediationSteps": { "value": "Ga naar Entra ID > Protection > Authentication methods > Policies > Microsoft Authenticator. Stel op het tabblad Configure de optie 'Show application name in push and passwordless notifications' in op Enabled voor alle gebruikers en schakel 'Show geographic location in push and passwordless notifications' in. Dit voldoet aan SCuBA MS.AAD.3.3, waarvoor Microsoft Authenticator moet worden geconfigureerd om de aanmeldingscontext te tonen wanneer de methode is ingeschakeld.", "status": "machine-draft" }
  }
}