Data/Locales/checks/nl/M365AuditChecks.json
|
{ "_family": "M365AuditChecks.json", "M365AUDIT-001": { "name": { "value": "Unified Audit Log ingeschakeld", "status": "machine-draft" }, "description": { "value": "De Microsoft 365 Unified Audit Log registreert activiteiten van gebruikers en beheerders in Exchange Online, SharePoint Online, OneDrive, Azure AD, Microsoft Teams en andere services en vormt de fundamentele gegevensbron voor beveiligingsonderzoeken. Als de geïntegreerde auditregistratie is uitgeschakeld, verliest de organisatie het inzicht in kritieke activiteiten zoals postvaktoegang, het delen van bestanden, machtigingswijzigingen en beheerbewerkingen. Het uitschakelen van het auditlogboek is een bekende techniek van tegenstanders om sporen te wissen na het compromitteren van een tenant.", "status": "machine-draft" }, "recommendedValue": { "value": "Unified Audit Log ingeschakeld voor de hele organisatie, zonder overschrijvingen per gebruiker of per postvak die de auditregistratie uitschakelen", "status": "machine-draft" }, "remediationSteps": { "value": "Controleer of de geïntegreerde auditregistratie is ingeschakeld door Get-AdminAuditLogConfig uit te voeren en te bevestigen dat UnifiedAuditLogIngestionEnabled is ingesteld op True. Als de auditregistratie is uitgeschakeld, schakel deze dan onmiddellijk in en onderzoek de auditgeschiedenis om te bepalen wanneer en door wie deze is uitgeschakeld, aangezien dit kan wijzen op een beveiligingscompromittering. Stel een bewakingswaarschuwing in om toekomstige pogingen tot het uitschakelen van de Unified Audit Log te detecteren en beperk de machtigingen die nodig zijn om auditlogboekinstellingen te wijzigen tot een minimale set vertrouwde beheerders.", "status": "machine-draft" } }, "M365AUDIT-002": { "name": { "value": "Bewaarbeleid voor auditlogboeken", "status": "machine-draft" }, "description": { "value": "Standaard worden auditlogboekrecords van Microsoft 365 gedurende 180 dagen bewaard (of 90 dagen voor standaardlicenties), wat onvoldoende kan zijn om langlopende aanvallen te detecteren of aan wettelijke nalevingsvereisten te voldoen. Geavanceerde persistente dreigingen kunnen maandenlang binnen een omgeving actief zijn voordat ze worden gedetecteerd, en zonder adequate logboekbewaring is het forensische bewijs dat voor onderzoek nodig is mogelijk al gewist. Het verlengen van de bewaring van auditlogboeken zorgt ervoor dat historische activiteitsgegevens beschikbaar zijn wanneer ze nodig zijn.", "status": "machine-draft" }, "recommendedValue": { "value": "Bewaring van auditlogboeken ingesteld op ten minste 365 dagen; prioritaire activiteitstypen langer bewaard; logboeken geëxporteerd naar een externe SIEM voor langdurige opslag", "status": "machine-draft" }, "remediationSteps": { "value": "Configureer bewaarbeleid voor auditlogboeken in de Microsoft Purview-nalevingsportal om alle auditlogboekrecords ten minste 365 dagen te bewaren, waarbij u de bewaring verlengt voor recordtypen met hoge prioriteit zoals MailItemsAccessed, FileAccessed en UserLoggedIn. Configureer voor organisaties met Microsoft 365 E5 of gelijkwaardige licenties bewaarbeleid van 10 jaar voor kritieke auditrecordtypen om langdurige forensische onderzoeken te ondersteunen. Implementeer logboekexport naar een externe SIEM of een logboekanalyseplatform zoals Microsoft Sentinel voor langdurige opslag en geavanceerde correlatie die verder gaat dan de standaardbewaartermijn.", "status": "machine-draft" } }, "M365AUDIT-003": { "name": { "value": "Zoekmogelijkheid in auditlogboeken", "status": "machine-draft" }, "description": { "value": "De mogelijkheid om auditlogboekgegevens effectief te doorzoeken en te analyseren is cruciaal voor beveiligingsonderzoeken, nalevingsaudits en activiteiten in het kader van incidentrespons. Zonder geverifieerde zoekmogelijkheid en getraind personeel kunnen bestaande auditlogboekgegevens niet worden benut tijdens tijdgevoelige beveiligingsincidenten. Organisaties moeten ervoor zorgen dat de zoekhulpmiddelen voor auditlogboeken toegankelijk en functioneel zijn en dat de responsprocedures analyse van auditlogboeken omvatten.", "status": "machine-draft" }, "recommendedValue": { "value": "Zoekfunctie voor auditlogboeken toegankelijk voor het beveiligingsteam; zoekopdrachten getest en gedocumenteerd voor veelvoorkomende onderzoeksscenario's; SIEM-integratie operationeel", "status": "machine-draft" }, "remediationSteps": { "value": "Controleer of leden van de teams voor beveiligingsoperaties en incidentrespons over de juiste roltoewijzingen beschikken (de rol Audit Logs of View-Only Audit Logs) om de Unified Audit Log te doorzoeken. Maak en documenteer standaardzoekopdrachten voor veelvoorkomende onderzoeksscenario's zoals postvakcompromittering, ongeautoriseerde bestandstoegang en escalatie van beheerdersbevoegdheden. Test de zoekfunctie voor auditlogboeken regelmatig en valideer dat de SIEM-integratie auditgebeurtenissen correct inneemt en indexeert voor geautomatiseerde detectie en correlatie.", "status": "machine-draft" } } } |