Data/Locales/checks/nl/EntraPIMChecks.json

{
  "_family": "EntraPIMChecks.json",
  "EIDPIM-001": {
    "name": { "value": "Inventarisatie van globale beheerders", "status": "machine-draft" },
    "description": { "value": "De rol Global Administrator verleent onbeperkte toegang tot alle Microsoft 365- en Entra ID-services, waardoor het de rol met de hoogste bevoegdheden in de tenant is. Organisaties moeten minimaal 2 en maximaal 4 globale beheerders aanhouden om operationele veerkracht en het principe van minimale bevoegdheden in balans te brengen. Buitensporig veel toewijzingen van Global Administrator vergroten het aanvalsoppervlak voor referentiediefstal en tenantbrede compromittering aanzienlijk", "status": "machine-draft" },
    "recommendedValue": { "value": "Maximaal 2 tot 4 globale beheerders", "status": "machine-draft" },
    "remediationSteps": { "value": "Ga naar Entra ID > Roles and administrators > Global Administrator en beoordeel alle toegewezen gebruikers. Verwijder onnodige permanente toewijzingen en zorg dat niet meer dan 4 accounts deze rol bezitten. Zet permanente toewijzingen waar mogelijk om naar in aanmerking komende PIM-toewijzingen", "status": "machine-draft" }
  },
  "EIDPIM-002": {
    "name": { "value": "Alle toewijzingen van bevoorrechte rollen", "status": "machine-draft" },
    "description": { "value": "Een volledige inventaris van alle toewijzingen van bevoorrechte rollen, zowel permanente (actieve) als in aanmerking komende (just-in-time) toewijzingen, is essentieel om het landschap van bevoorrechte toegang te begrijpen. Deze inventarisatie biedt inzicht in hoeveel gebruikers verhoogde machtigingen bezitten en of de toewijzingen het principe van minimale bevoegdheden volgen. Regelmatige beoordeling van deze inventaris helpt bij het identificeren van wildgroei aan rollen en overmatig ingerichte accounts", "status": "machine-draft" },
    "recommendedValue": { "value": "Alle toewijzingen van bevoorrechte rollen gedocumenteerd en elk kwartaal beoordeeld. In aanmerking komende toewijzingen verdienen de voorkeur boven permanente", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel alle roltoewijzingen in Entra ID > Roles and administrators voor elke bevoorrechte rol. Documenteer alle permanente en in aanmerking komende toewijzingen met een zakelijke rechtvaardiging. Stel een kwartaalgewijs toegangsbeoordelingsproces in om de voortdurende noodzaak van elke toewijzing te valideren", "status": "machine-draft" }
  },
  "EIDPIM-003": {
    "name": { "value": "Permanente toewijzingen van bevoorrechte rollen", "status": "machine-draft" },
    "description": { "value": "Permanente (actieve) toewijzingen van bevoorrechte rollen bieden staande beheerderstoegang zonder tijdslimieten of activeringsvereisten. Deze permanente toewijzingen moeten via PIM worden omgezet naar in aanmerking komende (just-in-time) toewijzingen, die expliciete activering met rechtvaardiging, goedkeuring en in tijd begrensde toegangsvensters vereisen. Staande bevoorrechte toegang vergroot het risico en de impact van referentiecompromittering, omdat de aanvaller onmiddellijk verhoogde toegang verkrijgt zonder aanvullende drempels", "status": "machine-draft" },
    "recommendedValue": { "value": "Geen permanente toewijzingen van bevoorrechte rollen, met uitzondering van break-glass-accounts. Alle overige bevoorrechte toewijzingen moeten in aanmerking komende PIM-toewijzingen zijn", "status": "machine-draft" },
    "remediationSteps": { "value": "Ga naar Entra ID > Roles and administrators en identificeer alle permanente roltoewijzingen. Zet elke permanente toewijzing om naar een in aanmerking komende toewijzing via PIM door de actieve toewijzing te verwijderen en een bijbehorende in aanmerking komende toewijzing te maken. Alleen break-glass-accounts mogen permanente toewijzingen van Global Administrator behouden", "status": "machine-draft" }
  },
  "EIDPIM-004": {
    "name": { "value": "Toewijzingen van bevoorrechte rollen aan gastgebruikers", "status": "machine-draft" },
    "description": { "value": "Gast- of externe gebruikers met toewijzingen van bevoorrechte Entra ID-rollen vormen een aanzienlijk risico op het gebied van toeleveringsketen en derden. Deze accounts zijn afkomstig van externe organisaties en vallen niet onder dezelfde beveiligingsmaatregelen, wachtwoordbeleid of bewaking als interne accounts. Een gecompromitteerd gastaccount met beheerdersbevoegdheden kan leiden tot volledige tenantcompromittering en is tegelijkertijd moeilijk te detecteren met normale interne beveiligingsbewaking", "status": "machine-draft" },
    "recommendedValue": { "value": "Geen gast- of externe gebruikers toegewezen aan bevoorrechte Entra ID-rollen", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel alle toewijzingen van bevoorrechte rollen en identificeer leden met een userType van Guest. Verwijder toewijzingen van bevoorrechte rollen onmiddellijk van alle gastaccounts. Als externe beheerderstoegang vereist is, richt dan speciale, uitsluitend in de cloud aanwezige accounts binnen de tenant in onder volledig beheer van de organisatie in plaats van gastuitnodigingen te gebruiken", "status": "machine-draft" }
  },
  "EIDPIM-005": {
    "name": { "value": "Toewijzingen van bevoorrechte rollen aan gesynchroniseerde accounts", "status": "machine-draft" },
    "description": { "value": "Accounts die via Entra Connect vanuit on-premises Active Directory worden gesynchroniseerd en die bevoorrechte cloudrollen bezitten, creeren een gevaarlijk hybride aanvalspad. Als de on-premises omgeving wordt gecompromitteerd, kan een aanvaller de referenties of kenmerken van gesynchroniseerde accounts manipuleren om beheerderstoegang tot de cloudtenant te verkrijgen. Bevoorrechte cloudrollen mogen uitsluitend worden toegewezen aan uitsluitend-cloud-accounts om een beveiligingsgrens tussen de on-premises en cloudomgevingen te behouden", "status": "machine-draft" },
    "recommendedValue": { "value": "Geen gesynchroniseerde (hybride) accounts toegewezen aan bevoorrechte Entra ID-rollen. Alle bevoorrechte accounts moeten uitsluitend-cloud zijn", "status": "machine-draft" },
    "remediationSteps": { "value": "Identificeer alle leden van bevoorrechte rollen waarvan het kenmerk onPremisesSyncEnabled true is. Maak voor elke beheerder speciale, uitsluitend-cloud-beheerdersaccounts en wijs de vereiste bevoorrechte rollen aan deze nieuwe accounts toe. Verwijder toewijzingen van bevoorrechte rollen van alle gesynchroniseerde accounts om het escalatiepad van on-premises naar cloud te elimineren", "status": "machine-draft" }
  },
  "EIDPIM-006": {
    "name": { "value": "Bevoorrechte gebruikers zonder MFA", "status": "machine-draft" },
    "description": { "value": "Bevoorrechte accounts zonder geregistreerde multi-factorauthenticatie zijn blootgesteld aan aanvallen op basis van referenties, waaronder password spraying, phishing en brute force. Een gecompromitteerd bevoorrecht account zonder MFA biedt een aanvaller onmiddellijke beheerderstoegang met alleen een gestolen wachtwoord. Alle accounts met toewijzingen van bevoorrechte rollen moeten sterke MFA-methoden geregistreerd hebben en afgedwongen krijgen via beleidsregels voor voorwaardelijke toegang", "status": "machine-draft" },
    "recommendedValue": { "value": "100% van de bevoorrechte gebruikers met MFA geregistreerd en afgedwongen via voorwaardelijke toegang", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel de MFA-registratiestatus voor alle bevoorrechte gebruikers via Entra ID > Users > Per-user MFA of het activiteitenrapport voor authenticatiemethoden. Zorg dat een beleid voor voorwaardelijke toegang MFA vereist voor alle toewijzingen van directoryrollen. Neem contact op met bevoorrechte gebruikers zonder MFA-registratie en dwing registratie af binnen een vastgestelde termijn", "status": "machine-draft" }
  },
  "EIDPIM-007": {
    "name": { "value": "Bevoorrechte gebruikers met zwakke authenticatiemethoden", "status": "machine-draft" },
    "description": { "value": "Bevoorrechte accounts die vertrouwen op zwakke authenticatiemethoden zoals sms, spraakoproep of e-mail-OTP zijn kwetsbaar voor sim-swapping, het onderscheppen van oproepen en aanvallen op e-mailcompromittering. Deze verouderde MFA-methoden bieden niet hetzelfde zekerheidsniveau als phishingbestendige methoden zoals FIDO2-beveiligingssleutels, Windows Hello for Business of certificaatgebaseerde authenticatie. Bevoorrechte accounts moeten worden verplicht uitsluitend phishingbestendige authenticatiemethoden te gebruiken", "status": "machine-draft" },
    "recommendedValue": { "value": "Alle bevoorrechte gebruikers gebruiken phishingbestendige MFA-methoden (FIDO2, Windows Hello for Business of certificaatgebaseerde authenticatie). Geen sms, spraakoproep of e-mail-OTP", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel de geregistreerde authenticatiemethoden voor elke bevoorrechte gebruiker via Entra ID > Authentication methods > Activity. Maak een beleid voor voorwaardelijke toegang gericht op bevoorrechte rollen dat een authenticatiesterkte van phishingbestendige MFA vereist. Richt FIDO2-beveiligingssleutels in of configureer Windows Hello for Business voor alle bevoorrechte gebruikers en verwijder zwakke methoden", "status": "machine-draft" }
  },
  "EIDPIM-008": {
    "name": { "value": "Uitgeschakelde accounts in bevoorrechte rollen", "status": "machine-draft" },
    "description": { "value": "Uitgeschakelde gebruikersaccounts die toewijzingen van bevoorrechte rollen behouden, vormen een latent beveiligingsrisico. Als het account opnieuw wordt ingeschakeld door een beheerhandeling of compromittering, herkrijgt het onmiddellijk volledige bevoorrechte toegang. Uitgeschakelde accounts moeten als onderdeel van het offboarding- of deprovisioneringsproces direct uit alle bevoorrechte rollen worden verwijderd om dit heractiveringsrisico te elimineren", "status": "machine-draft" },
    "recommendedValue": { "value": "Geen uitgeschakelde accounts met actieve of in aanmerking komende toewijzingen van bevoorrechte rollen", "status": "machine-draft" },
    "remediationSteps": { "value": "Inventariseer alle leden van bevoorrechte rollen en filter op accounts waarvan accountEnabled false is. Verwijder alle toewijzingen van bevoorrechte rollen onmiddellijk van uitgeschakelde accounts. Implementeer een geautomatiseerd proces of toegangsbeoordeling die roltoewijzingen detecteert en verwijdert wanneer accounts worden uitgeschakeld", "status": "machine-draft" }
  },
  "EIDPIM-009": {
    "name": { "value": "Nooit-aangemelde accounts met actieve bevoorrechte rol", "status": "machine-draft" },
    "description": { "value": "Accounts die toewijzingen van bevoorrechte rollen bezitten maar zich nog nooit hebben aangemeld, kunnen ingerichte-maar-niet-opgeeiste accounts, testaccounts of migratieartefacten zijn. Deze sluimerende bevoorrechte accounts zijn hoog-risicodoelen omdat ze mogelijk standaard of zwakke referenties hebben en waarschijnlijk niet worden bewaakt door de beoogde eigenaren. Een aanvaller die zo'n account ontdekt en zich ermee authenticeert, verkrijgt onmiddellijk bevoorrechte toegang", "status": "machine-draft" },
    "recommendedValue": { "value": "Geen toewijzingen van bevoorrechte rollen op accounts die zich nog nooit hebben aangemeld", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel alle leden van bevoorrechte rollen en identificeer accounts met een null of lege lastSignInDateTime. Onderzoek elk account om te bepalen of het nog nodig is. Verwijder toewijzingen van bevoorrechte rollen van sluimerende accounts en schakel accounts uit die geen geldig zakelijk doel hebben", "status": "machine-draft" }
  },
  "EIDPIM-010": {
    "name": { "value": "Audit van PIM-configuratie", "status": "machine-draft" },
    "description": { "value": "De rolinstellingen van Privileged Identity Management regelen de activeringsworkflow, waaronder of goedkeuring vereist is, of een rechtvaardiging moet worden opgegeven, de maximale activeringsduur en de ontvangers van meldingen. Onjuist geconfigureerde PIM-instellingen kunnen toestaan dat bevoorrechte rollen zonder toezicht worden geactiveerd, waardoor de beveiligingsvoordelen van just-in-time-toegang feitelijk teniet worden gedaan. Elke bevoorrechte rol moet goedkeuring van een aangewezen goedkeurder vereisen, een activeringsrechtvaardiging verplichten en meldingen naar beveiligingspersoneel sturen", "status": "machine-draft" },
    "recommendedValue": { "value": "Alle bevoorrechte rollen geconfigureerd met: goedkeuring vereist, rechtvaardiging vereist, een maximale activeringsduur van 8 uur of minder en meldingen ingeschakeld voor rolactivering", "status": "machine-draft" },
    "remediationSteps": { "value": "Ga naar Entra ID > Roles and administrators > Settings en beoordeel de configuratie van elke bevoorrechte rol. Schakel de goedkeuringsvereiste in met aangewezen goedkeurders, vereis een activeringsrechtvaardiging, stel de maximale activeringsduur in op 8 uur of minder en configureer de ontvangers van meldingen voor activeringsgebeurtenissen. Besteed bijzondere aandacht aan de rollen Global Administrator, Privileged Role Administrator en Exchange Administrator", "status": "machine-draft" }
  },
  "EIDPIM-011": {
    "name": { "value": "Activeringsgeschiedenis van in aanmerking komende PIM-rollen", "status": "machine-draft" },
    "description": { "value": "Het beoordelen van de PIM-activeringsgeschiedenis biedt inzicht in hoe vaak bevoorrechte rollen worden geactiveerd, door wie, met welke rechtvaardiging en voor welke duur. Dit auditspoor is cruciaal voor het detecteren van afwijkende patronen van bevoorrechte toegang, zoals activeringen buiten kantooruren, activeringen zonder geldige rechtvaardiging of buitensporige activeringsfrequentie die kan wijzen op een gecompromitteerd account of een insiderdreiging", "status": "machine-draft" },
    "recommendedValue": { "value": "PIM-activeringslogboeken regelmatig beoordeeld. Alle activeringen hebben een geldige zakelijke rechtvaardiging gedocumenteerd", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel de PIM-activeringsgeschiedenis via Entra ID > Roles and administrators > Audit logs gefilterd op PIM-bewerkingen. Onderzoek activeringen met ongebruikelijke patronen, waaronder activeringen buiten kantooruren, activeringen door onbekende accounts of activeringen met vage rechtvaardigingen. Stel een regelmatige beoordelingscadans in voor PIM-auditlogboeken als onderdeel van de beveiligingsoperaties", "status": "machine-draft" }
  },
  "EIDPIM-012": {
    "name": { "value": "Validatie van noodtoegangsaccounts", "status": "machine-draft" },
    "description": { "value": "Noodtoegangsaccounts (break-glass) zijn kritieke waarborgen die beheerderstoegang tot de tenant garanderen wanneer normale authenticatiemechanismen falen, zoals tijdens MFA-storingen, onjuiste configuraties van voorwaardelijke toegang of storingen bij de identiteitsprovider. Er moeten ten minste 2 break-glass-accounts bestaan, die uitsluitend-cloud zijn, uitgesloten van alle beleidsregels voor voorwaardelijke toegang en beschermd met sterke authenticatie zoals veilig opgeslagen FIDO2-sleutels. Zonder correct geconfigureerde break-glass-accounts loopt een organisatie het risico permanent te worden buitengesloten van de eigen tenant", "status": "machine-draft" },
    "recommendedValue": { "value": "Ten minste 2 noodtoegangsaccounts die uitsluitend-cloud zijn, permanent toegewezen aan Global Administrator, uitgesloten van alle beleidsregels voor voorwaardelijke toegang, met veilig opgeslagen FIDO2-sleutels of lange complexe wachtwoorden", "status": "machine-draft" },
    "remediationSteps": { "value": "Maak ten minste 2 speciale noodtoegangsaccounts die uitsluitend-cloud zijn (niet gesynchroniseerd), wijs de permanente rol Global Administrator toe, sluit ze uit van alle beleidsregels voor voorwaardelijke toegang en configureer ze met FIDO2-beveiligingssleutels of zeer lange complexe wachtwoorden die in een fysieke kluis worden bewaard. Configureer bewakingswaarschuwingen voor elke aanmeldactiviteit op deze accounts en test de break-glass-procedure elk kwartaal", "status": "machine-draft" }
  },
  "EIDPIM-013": {
    "name": { "value": "Afdwingen van gescheiden beheerdersaccounts", "status": "machine-draft" },
    "description": { "value": "Beheerhandelingen moeten worden uitgevoerd vanaf speciale beheerdersaccounts in plaats van vanaf dezelfde accounts die worden gebruikt voor dagelijkse activiteiten zoals e-mail, webbrowsen en samenwerking. Het gebruik van een enkel account voor zowel beheer- als dagelijkse taken stelt bevoorrechte referenties bloot aan phishing, drive-by downloads en andere bedreigingen die tijdens routinewerk worden aangetroffen. Gescheiden beheerdersaccounts verkleinen de kans op compromittering van bevoorrechte referenties via normale gebruikersactiviteit aanzienlijk", "status": "machine-draft" },
    "recommendedValue": { "value": "Alle beheerders gebruiken speciale beheerdersaccounts die gescheiden zijn van hun accounts voor dagelijks gebruik. Aan beheerdersaccounts mogen geen postvakken of productiviteitslicenties zijn toegewezen", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel alle leden van bevoorrechte rollen en identificeer accounts waaraan ook productiviteitslicenties (Exchange Online, SharePoint, Teams) zijn toegewezen, wat op dubbel gebruik wijst. Maak voor elke beheerder speciale beheerdersaccounts volgens een naamgevingsconventie zoals adm-gebruikersnaam. Wijs bevoorrechte rollen uitsluitend toe aan de speciale beheerdersaccounts en verwijder bevoorrechte rollen van accounts voor dagelijks gebruik", "status": "machine-draft" }
  },
  "EIDPIM-014": {
    "name": { "value": "Meldingsinstellingen voor toewijzing van bevoorrechte rollen", "status": "machine-draft" },
    "description": { "value": "Er moeten meldingen worden geconfigureerd om beveiligingspersoneel te waarschuwen wanneer bevoorrechte rollen worden geactiveerd of permanent worden toegewezen. Zonder correcte meldingsinstellingen kan ongeautoriseerde rechtenescalatie of rolactivering onopgemerkt blijven, waardoor aanvallers of kwaadwillende insiders met verhoogde machtigingen kunnen opereren zonder enige waarschuwing te activeren. Meldingsinstellingen zijn een cruciale detectieve maatregel die de preventieve PIM-configuraties aanvult", "status": "machine-draft" },
    "recommendedValue": { "value": "Meldingen ingeschakeld voor alle activeringen van bevoorrechte rollen en nieuwe permanente toewijzingen, verzonden naar aangewezen contactpersonen van de beveiligingsoperaties", "status": "machine-draft" },
    "remediationSteps": { "value": "Ga naar Entra ID > Roles and administrators > Settings voor elke bevoorrechte rol. Zorg op het tabblad Notification dat meldingen zijn ingeschakeld voor gebeurtenissen van rolactivering, permanente toewijzing en in aanmerking komende toewijzing. Configureer de ontvangers van meldingen zodat de distributielijst van het beveiligingsoperatieteam wordt opgenomen. Controleer of meldingen worden ontvangen door een testactivering uit te voeren", "status": "machine-draft" }
  }
}