Data/Locales/checks/nl/EntraCAChecks.json
|
{ "_family": "EntraCAChecks.json", "EIDCA-001": { "name": { "value": "Volledige inventarisatie van CA-beleid", "status": "machine-draft" }, "description": { "value": "Er moet een volledige inventaris worden bijgehouden van alle beleidsregels voor voorwaardelijke toegang met de bijbehorende instellingen. Dit biedt inzicht in de beveiligingshouding en maakt gapanalyse, wijzigingsregistratie en nalevingsaudits binnen de tenant mogelijk.", "status": "machine-draft" }, "recommendedValue": { "value": "Alle beleidsregels voor voorwaardelijke toegang gedocumenteerd met status, voorwaarden, toekenningsbeheer en sessiebeheer", "status": "machine-draft" }, "remediationSteps": { "value": "Ga in het Entra-beheercentrum naar het onderdeel Conditional Access en exporteer alle beleidsregels. Beoordeel elk beleid op correcte naamgevingsconventies, beschrijvingen en een passende status (ingeschakeld, uitgeschakeld of alleen-rapporteren). Houd een geversioneerd overzicht bij van alle beleidsconfiguraties voor auditdoeleinden.", "status": "machine-draft" } }, "EIDCA-002": { "name": { "value": "Gapanalyse van CA-beleidsdekking", "status": "machine-draft" }, "description": { "value": "Alle gebruikers en toepassingen moeten worden gedekt door ten minste een beleid voor voorwaardelijke toegang. Hiaten in de dekking laten gebruikers of toepassingen zonder beveiligingsmaatregelen zoals MFA, apparaatnaleving of locatiebeperkingen, wat aanvalsvectoren voor ongeautoriseerde toegang creeert.", "status": "machine-draft" }, "recommendedValue": { "value": "100% van de actieve gebruikers en kritieke toepassingen gedekt door ten minste een CA-beleid", "status": "machine-draft" }, "remediationSteps": { "value": "Beoordeel alle beleidsregels voor voorwaardelijke toegang om gebruikers en toepassingen te identificeren die door geen enkel beleid worden bestreken. Maak beleidsregels die niet-gedekte gebruikers en toepassingen dekken met passend toekennings- en sessiebeheer. Geef voorrang aan dekking van bevoorrechte accounts en bedrijfskritieke toepassingen.", "status": "machine-draft" } }, "EIDCA-003": { "name": { "value": "CA-beleid in modus alleen-rapporteren", "status": "machine-draft" }, "description": { "value": "Beleidsregels voor voorwaardelijke toegang die in de modus alleen-rapporteren blijven staan, dwingen geen beveiligingsmaatregelen af en registreren alleen wat er zou zijn gebeurd. Beleidsregels die de testfase hebben doorlopen, moeten worden omgezet naar de ingeschakelde status om de omgeving actief te beschermen.", "status": "machine-draft" }, "recommendedValue": { "value": "Geen beleidsregels in de modus alleen-rapporteren, tenzij ze actief worden getest met een vastgelegd overgangstijdschema", "status": "machine-draft" }, "remediationSteps": { "value": "Beoordeel alle beleidsregels voor voorwaardelijke toegang die momenteel in de modus alleen-rapporteren staan en evalueer de impactgegevens uit hun aanmeldingslogboeken. Wijzig voor beleidsregels die zijn gevalideerd en een aanvaardbare impact vertonen de status van alleen-rapporteren naar ingeschakeld. Stel een levenscyclusproces voor beleid op dat de maximale duur van de modus alleen-rapporteren voor afdwinging vastlegt.", "status": "machine-draft" } }, "EIDCA-004": { "name": { "value": "Analyse van CA-uitsluitingsgroepen", "status": "machine-draft" }, "description": { "value": "Gebruikers en groepen die van beleidsregels voor voorwaardelijke toegang zijn uitgesloten, omzeilen kritieke beveiligingsmaatregelen. Uitsluitingen moeten tot een minimum worden beperkt, worden gedocumenteerd met een zakelijke rechtvaardiging en regelmatig worden herzien om rechtenophoping en ongeautoriseerde toegang te voorkomen.", "status": "machine-draft" }, "recommendedValue": { "value": "Alle uitsluitingen gedocumenteerd met een zakelijke rechtvaardiging en elk kwartaal herzien", "status": "machine-draft" }, "remediationSteps": { "value": "Audit alle beleidsregels voor voorwaardelijke toegang om uitgesloten gebruikers en groepen te identificeren. Documenteer de zakelijke rechtvaardiging voor elke uitsluiting en wijs een eigenaar aan die verantwoordelijk is voor periodieke herziening. Verwijder uitsluitingen die geen geldige zakelijke reden meer hebben en implementeer compenserende maatregelen waar uitsluitingen vereist zijn.", "status": "machine-draft" } }, "EIDCA-005": { "name": { "value": "Onbeschermde groepen in CA-uitsluitingen", "status": "machine-draft" }, "description": { "value": "Groepen die worden gebruikt in uitsluitingen voor voorwaardelijke toegang en die geen eigenaar, lidmaatschapsbeoordeling of toegangsbeperkingen hebben, kunnen door aanvallers worden misbruikt om beveiligingsbeleid te omzeilen. Een aanvaller die zichzelf aan een onbeschermde uitsluitingsgroep toevoegt, omzeilt daarmee effectief alle CA-maatregelen die op die groep gericht zijn.", "status": "machine-draft" }, "recommendedValue": { "value": "Alle CA-uitsluitingsgroepen hebben toegewezen eigenaren, beperkt lidmaatschapsbeheer en ingeschakelde regelmatige toegangsbeoordelingen", "status": "machine-draft" }, "remediationSteps": { "value": "Identificeer alle groepen waarnaar in CA-beleidsuitsluitingen wordt verwezen en controleer of elke groep een toegewezen eigenaar, beperkte instellingen voor toetreden/verlaten en een actief schema voor toegangsbeoordeling heeft. Schakel Privileged Access Group-functies in of beperk wijzigingen in het groepslidmaatschap tot uitsluitend geautoriseerde beheerders. Verwijder onbeheerde of verweesde groepen onmiddellijk uit de CA-uitsluitingen.", "status": "machine-draft" } }, "EIDCA-006": { "name": { "value": "Validatie van CA-uitsluiting voor break-glass-accounts", "status": "machine-draft" }, "description": { "value": "Noodtoegangsaccounts (break-glass) moeten worden uitgesloten van beleidsregels voor voorwaardelijke toegang om toegang te garanderen tijdens storingen of onjuiste configuraties, maar deze uitsluitingen moeten strikt worden beheerd. Het niet correct configureren van break-glass-uitsluitingen kan leiden tot volledige buitensluiting tijdens kritieke incidenten of tot niet-bewaakte achterdeuraccounts.", "status": "machine-draft" }, "recommendedValue": { "value": "Precies twee break-glass-accounts uitgesloten van alle CA-beleidsregels, met bewaking, waarschuwingen en regelmatige validatie", "status": "machine-draft" }, "remediationSteps": { "value": "Controleer of er speciale break-glass-accounts bestaan, of ze zijn uitgesloten van alle beleidsregels voor voorwaardelijke toegang en niet worden gebruikt voor dagelijkse werkzaamheden. Configureer Azure Monitor-waarschuwingen die worden geactiveerd bij elke aanmeldactiviteit vanaf break-glass-accounts. Test de toegang van break-glass-accounts elk kwartaal en bewaar de referenties veilig in een fysieke kluis of een hardwarebeveiligingsmodule.", "status": "machine-draft" } }, "EIDCA-007": { "name": { "value": "MFA-afdwinging via voorwaardelijke toegang", "status": "machine-draft" }, "description": { "value": "Multi-factorauthenticatie moet voor alle gebruikers worden vereist via beleidsregels voor voorwaardelijke toegang om aanvallen op basis van referenties te voorkomen. Zonder MFA-afdwinging verlenen gecompromitteerde wachtwoorden op zichzelf al volledige toegang tot organisatieresources, waardoor dit de meest impactvolle maatregel tegen accountovername is.", "status": "machine-draft" }, "recommendedValue": { "value": "MFA vereist voor 100% van de gebruikers in alle cloudtoepassingen via voorwaardelijke toegang", "status": "machine-draft" }, "remediationSteps": { "value": "Maak een beleid voor voorwaardelijke toegang dat is gericht op alle gebruikers en alle cloudtoepassingen, met een toekenningsmaatregel die multi-factorauthenticatie vereist. Controleer of het beleid alle gebruikerstypen dekt, waaronder gasten en externe medewerkers. Bewaak de aanmeldingslogboeken om te bevestigen dat MFA wordt gevraagd en beoordeel de CA-inzichtenwerkmap op hiaten in de dekking.", "status": "machine-draft" } }, "EIDCA-008": { "name": { "value": "Blokkeren van verouderde authenticatie via CA", "status": "machine-draft" }, "description": { "value": "Verouderde authenticatieprotocollen zoals IMAP, POP3, SMTP en ActiveSync ondersteunen geen moderne authenticatie of MFA, waardoor ze een primaire aanvalsvector vormen voor password spray- en brute-force-aanvallen. Het blokkeren van verouderde authenticatie via voorwaardelijke toegang is essentieel om te voorkomen dat deze protocollen de MFA-maatregelen omzeilen.", "status": "machine-draft" }, "recommendedValue": { "value": "Alle verouderde authenticatieprotocollen geblokkeerd via voorwaardelijke toegang voor alle gebruikers", "status": "machine-draft" }, "remediationSteps": { "value": "Maak een beleid voor voorwaardelijke toegang dat is gericht op alle gebruikers en alle cloudtoepassingen, met de voorwaarde voor clienttoepassingen ingesteld op Exchange ActiveSync-clients en andere clients, en stel de toekenningsmaatregel in op toegang blokkeren. Controleer of het beleid de status ingeschakeld heeft en bewaak de aanmeldingslogboeken op resterende pogingen tot verouderde authenticatie. Werk samen met toepassingseigenaren om resterende afhankelijkheden van verouderde protocollen te migreren naar moderne authenticatie.", "status": "machine-draft" } }, "EIDCA-009": { "name": { "value": "Vereiste apparaatnaleving in CA", "status": "machine-draft" }, "description": { "value": "Beleidsregels voor voorwaardelijke toegang moeten apparaatnaleving vereisen om te garanderen dat alleen beheerde en gezonde apparaten toegang hebben tot organisatieresources. Zonder vereisten voor apparaatnaleving kunnen onbeheerde of gecompromitteerde apparaten toegang krijgen tot gevoelige gegevens, wat het risico op gegevensexfiltratie en malwareverspreiding vergroot.", "status": "machine-draft" }, "recommendedValue": { "value": "Apparaatnaleving of Hybrid Azure AD join vereist voor toegang tot alle cloudtoepassingen", "status": "machine-draft" }, "remediationSteps": { "value": "Maak of werk beleidsregels voor voorwaardelijke toegang bij om apparaatnaleving of Hybrid Azure AD join te vereisen als toekenningsmaatregel voor alle cloudtoepassingen. Zorg dat Intune-nalevingsbeleid voor apparaten is geconfigureerd met passende beveiligingsbaselines voordat u deze vereiste afdwingt. Gebruik in eerste instantie de modus alleen-rapporteren om de impact te beoordelen en ga daarna over op afdwinging nadat u hebt bevestigd dat de dekking van beheerde apparaten voldoende is.", "status": "machine-draft" } }, "EIDCA-010": { "name": { "value": "Audit van locatiegebaseerd CA-beleid", "status": "machine-draft" }, "description": { "value": "Locatiegebaseerde beleidsregels voor voorwaardelijke toegang beperken de toegang op basis van IP-adresbereiken, landen of benoemde locaties. Zonder locatiemaatregelen kunnen aanvallers zich vanaf elke geografische locatie authenticeren, wat het moeilijker maakt om ongeautoriseerde toegang vanuit verdachte of hoog-risicoregio's te detecteren en te voorkomen.", "status": "machine-draft" }, "recommendedValue": { "value": "Locatiegebaseerde beleidsregels geconfigureerd om toegang vanaf niet-vertrouwde locaties te blokkeren of aanvullende maatregelen te vereisen", "status": "machine-draft" }, "remediationSteps": { "value": "Beoordeel de bestaande benoemde locaties en zorg dat vertrouwde zakelijke IP-bereiken en landen nauwkeurig zijn gedefinieerd. Maak beleidsregels voor voorwaardelijke toegang die MFA vereisen of toegang blokkeren vanaf niet-vertrouwde locaties, met name voor bevoorrechte accounts en gevoelige toepassingen. Werk de definities van benoemde locaties regelmatig bij wanneer de zakelijke netwerkinfrastructuur verandert.", "status": "machine-draft" } }, "EIDCA-011": { "name": { "value": "Beoordeling van configuratie van benoemde locaties", "status": "machine-draft" }, "description": { "value": "Benoemde locaties bepalen de vertrouwde en niet-vertrouwde netwerkgrenzen die door beleidsregels voor voorwaardelijke toegang worden gebruikt. Onjuist geconfigureerde benoemde locaties kunnen leiden tot te ruime toegang vanaf niet-vertrouwde netwerken of onnodig beperkte toegang vanaf legitieme zakelijke locaties.", "status": "machine-draft" }, "recommendedValue": { "value": "Alle benoemde locaties weerspiegelen nauwkeurig de huidige zakelijke netwerkgrenzen, waarbij vertrouwde locaties passend zijn gemarkeerd", "status": "machine-draft" }, "remediationSteps": { "value": "Ga naar het onderdeel Named Locations in het Entra-beheercentrum en beoordeel alle geconfigureerde locaties op juistheid. Controleer of vertrouwde zakelijke IP-bereiken actueel zijn en of landgebaseerde locaties overeenkomen met de aanwezigheid van de organisatie. Verwijder verouderde of ongebruikte benoemde locaties en zorg dat markeringen voor vertrouwde locaties alleen worden toegepast op geverifieerde zakelijke netwerken.", "status": "machine-draft" } }, "EIDCA-012": { "name": { "value": "CA-beleid op basis van aanmeldingsrisico", "status": "machine-draft" }, "description": { "value": "Beleidsregels voor voorwaardelijke toegang op basis van aanmeldingsrisico gebruiken signalen van Azure AD Identity Protection om afwijkend aanmeldingsgedrag te detecteren, zoals onmogelijke reizen, gebruik van anonieme IP-adressen en detectie van gelekte referenties. Zonder risicogebaseerd beleid kunnen gecompromitteerde referenties vanaf verdachte locaties of patronen worden gebruikt zonder aanvullende verificatie te activeren.", "status": "machine-draft" }, "recommendedValue": { "value": "CA-beleid geconfigureerd om MFA te vereisen of toegang te blokkeren bij aanmeldingsrisiconiveaus gemiddeld en hoog", "status": "machine-draft" }, "remediationSteps": { "value": "Maak beleidsregels voor voorwaardelijke toegang die zijn gericht op alle gebruikers met de aanmeldingsrisicovoorwaarde ingesteld op gemiddeld en hoog, waarbij multi-factorauthenticatie als toekenningsmaatregel wordt vereist. Zorg dat Azure AD Identity Protection is ingeschakeld en correct is gelicentieerd (vereist Entra ID P2). Bewaak het rapport met riskante aanmeldingen regelmatig en stem de gevoeligheid van risicodetectie af op de patronen van de organisatie.", "status": "machine-draft" } }, "EIDCA-013": { "name": { "value": "CA-beleid op basis van gebruikersrisico", "status": "machine-draft" }, "description": { "value": "Beleidsregels voor voorwaardelijke toegang op basis van gebruikersrisico reageren op cumulatieve risicosignalen die aangeven dat een gebruikersaccount mogelijk is gecompromitteerd, zoals gelekte referenties of afwijkende activiteitspatronen. Zonder gebruikersrisicobeleid blijven accounts die door Identity Protection als gecompromitteerd zijn gemarkeerd, normaal functioneren zonder dat een wachtwoordwijziging of aanvullende verificatie wordt vereist.", "status": "machine-draft" }, "recommendedValue": { "value": "CA-beleid geconfigureerd om een wachtwoordwijziging te vereisen bij hoog gebruikersrisico en MFA bij gemiddeld gebruikersrisico", "status": "machine-draft" }, "remediationSteps": { "value": "Maak beleidsregels voor voorwaardelijke toegang die zijn gericht op alle gebruikers met de gebruikersrisicovoorwaarden ingesteld op gemiddeld en hoog, waarbij een veilige wachtwoordwijziging als toekenningsmaatregel wordt vereist bij hoog risico en MFA bij gemiddeld risico. Zorg dat selfservicewachtwoordherstel (SSPR) is ingeschakeld en geregistreerd voor alle gebruikers om geautomatiseerd herstel mogelijk te maken. Beoordeel het rapport met riskante gebruikers regelmatig en onderzoek accounts die een verhoogd risiconiveau behouden.", "status": "machine-draft" } }, "EIDCA-014": { "name": { "value": "Audit van sessiebeheer", "status": "machine-draft" }, "description": { "value": "Sessiebeheer voor voorwaardelijke toegang regelt de aanmeldingsfrequentie en de persistentie van browsersessies. Zonder correct sessiebeheer kunnen gebruikers onbeperkt aangemeld blijven, wat de gelegenheid voor sessiekaping en tokendiefstalaanvallen vergroot.", "status": "machine-draft" }, "recommendedValue": { "value": "Aanmeldingsfrequentie ingesteld op maximaal 24 uur voor gevoelige toepassingen, met persistente browsersessies uitgeschakeld", "status": "machine-draft" }, "remediationSteps": { "value": "Beoordeel de beleidsregels voor voorwaardelijke toegang op configuraties van sessiebeheer, waaronder aanmeldingsfrequentie en instellingen voor persistente browsersessies. Configureer de aanmeldingsfrequentie op passende intervallen op basis van de gevoeligheid van de toepassing, met kortere intervallen voor bevoorrechte toegang. Schakel persistente browsersessies uit voor gevoelige toepassingen zodat tokens verlopen en heraanmelding wordt vereist.", "status": "machine-draft" } }, "EIDCA-015": { "name": { "value": "CA-What-If-simulatie voor aanvalsscenario's", "status": "machine-draft" }, "description": { "value": "Met het What-If-hulpmiddel voor voorwaardelijke toegang kunnen aanmeldingsscenario's worden gesimuleerd om het gedrag van beleid te valideren tegen veelvoorkomende aanvalspatronen. Zonder regelmatige What-If-tests kunnen onjuiste configuraties of hiaten in het beleid onopgemerkt blijven totdat ze door een aanvaller worden misbruikt.", "status": "machine-draft" }, "recommendedValue": { "value": "Kwartaalgewijze What-If-simulaties die veelvoorkomende aanvalsscenario's dekken, waaronder externe aanvaller, gecompromitteerd apparaat en pogingen tot verouderde authenticatie", "status": "machine-draft" }, "remediationSteps": { "value": "Gebruik het What-If-hulpmiddel voor voorwaardelijke toegang om aanmeldingsscenario's te simuleren voor veelvoorkomende aanvalspatronen zoals externe MFA-omzeiling, pogingen tot verouderde authenticatie, toegang met onbeheerde apparaten en gebruik van gecompromitteerde referenties. Documenteer de resultaten van elke simulatie en corrigeer beleidsregels die de gesimuleerde aanval niet blokkeren. Neem What-If-tests op in het wijzigingsbeheerproces voor alle aanpassingen van CA-beleid.", "status": "machine-draft" } }, "EIDCA-016": { "name": { "value": "Export van CA-beleidsdocumentatie", "status": "machine-draft" }, "description": { "value": "Er moet een volledige export van alle beleidsregels voor voorwaardelijke toegang worden gegenereerd voor documentatie, noodherstel en nalevingsaudits. Zonder gedocumenteerde beleidsexports vergt het opnieuw opbouwen van CA-beleid na een tenantcompromittering of onbedoelde verwijdering aanzienlijke inspanning en kunnen er beveiligingshiaten ontstaan.", "status": "machine-draft" }, "recommendedValue": { "value": "Volledige export van CA-beleid gegenereerd en opgeslagen in een beveiligde, geversioneerde opslagplaats die na elke beleidswijziging wordt bijgewerkt", "status": "machine-draft" }, "remediationSteps": { "value": "Exporteer alle beleidsregels voor voorwaardelijke toegang met de Microsoft Graph API of het Entra-beheercentrum en sla de uitvoer op in een beveiligde, versiebeheerde opslagplaats. Stel een geautomatiseerd proces in dat momentopnamen van het beleid vastlegt volgens een vast schema of geactiveerd door beleidswijzigingen. Neem de export op in het noodherstelplan van uw tenant en valideer dat beleidsregels vanuit de export kunnen worden hersteld.", "status": "machine-draft" } }, "EIDCA-017": { "name": { "value": "Melding van gebruikers met hoog risico aan beheerders", "status": "machine-draft" }, "description": { "value": "Identity Protection kan beheerders per e-mail waarschuwen wanneer gebruikers als hoog risico worden gemarkeerd, waardoor proactief onderzoek en indamming van waarschijnlijke accountcompromittering mogelijk wordt terwijl deze zich voordoet. SCuBA beveelt aan dat een dergelijke melding naar beheerders wordt gestuurd wanneer gebruikers met hoog risico worden gedetecteerd. De configuratie van de ontvanger van de Identity Protection-melding 'Users at risk detected' wordt niet blootgesteld via een stabiel alleen-lezen Microsoft Graph-eindpunt, dus een agentloze beoordeling kan dit niet positief bevestigen; deze controle brengt de vereiste eerlijk in beeld en rapporteert of de onderliggende telemetrie voor risicodetectie zelfs beschikbaar is in de tenant, in plaats van naleving te beweren die ze niet kan verifieren.", "status": "machine-draft" }, "recommendedValue": { "value": "Identity Protection geconfigureerd om beheerders per e-mail te waarschuwen wanneer gebruikers met hoog risico worden gedetecteerd", "status": "machine-draft" }, "remediationSteps": { "value": "Configureer de melding voor gebruikers met hoog risico, waarmee wordt voldaan aan SCuBA MS.AAD.2.2. Ga in Entra ID naar Protection > Identity Protection > Notifications en stel de waarschuwingen 'Users at risk detected' zo in dat ze per e-mail worden verzonden naar de juiste beveiligingsbeheerders of een bewaakte distributielijst voor beveiligingsoperaties. Deze maatregel vereist Entra ID P2 (Identity Protection). Aangezien de lijst met ontvangers van de melding niet agentloos leesbaar is via Microsoft Graph, verifieert u de instelling handmatig in de portal.", "status": "machine-draft" } }, "EIDCA-018": { "name": { "value": "Beheerd apparaat vereist voor MFA-registratie", "status": "machine-draft" }, "description": { "value": "Het vereisen van een door de organisatie beheerd (nalevend of Hybrid Entra joined) apparaat voor de registratieactie van beveiligingsgegevens verkleint het risico dat een tegenstander gestolen referenties gebruikt om een eigen MFA-methode te registreren en persistentie op te bouwen. SCuBA beveelt aan dat beheerde apparaten worden vereist voor het registreren van MFA. Dit wordt geimplementeerd als een beleid voor voorwaardelijke toegang dat is gericht op de gebruikersactie 'Register security information' en dat een nalevend apparaat of Hybrid Entra ID joined apparaat vereist als toekenningsmaatregel. Deze controle inspecteert ingeschakelde beleidsregels voor voorwaardelijke toegang op die configuratie.", "status": "machine-draft" }, "recommendedValue": { "value": "Een ingeschakeld beleid voor voorwaardelijke toegang richt zich op de gebruikersactie voor registratie van beveiligingsgegevens en vereist een nalevend of Hybrid Entra ID joined apparaat", "status": "machine-draft" }, "remediationSteps": { "value": "Maak een beleid voor voorwaardelijke toegang dat een beheerd apparaat vereist voor MFA-registratie, waarmee wordt voldaan aan SCuBA MS.AAD.3.8. Richt het op de gebruikersactie 'Register security information', geef het als bereik alle gebruikers (met uitzondering van break-glass-accounts) en stel de toekenningsmaatregel in op het vereisen van een nalevend apparaat of Hybrid Entra ID joined apparaat. Voer een pilot uit in de modus alleen-rapporteren, zorg dat er een opstartpad bestaat voor nieuwe apparaten (bijvoorbeeld Temporary Access Pass) en schakel daarna afdwinging in.", "status": "machine-draft" } } } |