Data/Locales/checks/pt/AzureIAMChecks.json

{
  "_family": "AzureIAMChecks.json",
  "AZIAM-001": {
    "name": { "value": "Auditoria de atribuições de função ao nível da subscrição", "status": "machine-draft" },
    "description": { "value": "As atribuições de função ao nível da subscrição concedem permissões alargadas a todos os recursos de uma subscrição. Atribuições excessivamente permissivas ou obsoletas neste âmbito podem permitir o movimento lateral e o acesso não autorizado a cargas de trabalho sensíveis. Auditorias regulares garantem que apenas o pessoal autorizado mantém privilégios ao nível de toda a subscrição.", "status": "machine-draft" },
    "recommendedValue": { "value": "Minimizar as atribuições de função ao nível da subscrição; preferir o âmbito ao nível do grupo de recursos ou do recurso", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja todas as atribuições de função ao nível da subscrição no Azure IAM e remova as que estejam obsoletas, sejam desnecessárias ou demasiado alargadas. Reatribua as permissões ao nível do grupo de recursos ou do recurso individual sempre que possível. Implemente uma revisão de acesso trimestral recorrente com as Revisões de Acesso do Azure AD para as funções com âmbito de subscrição.", "status": "machine-draft" }
  },
  "AZIAM-002": {
    "name": { "value": "Utilizadores com funções de Azure IAM diretamente nos recursos", "status": "machine-draft" },
    "description": { "value": "As atribuições de função diretas a utilizadores individuais em recursos do Azure contornam a governação de acesso baseada em grupos e dificultam o rastreio de permissões. Esta prática aumenta o risco de permissões órfãs quando os utilizadores mudam de função ou saem da organização. As atribuições baseadas em grupos proporcionam melhor auditabilidade e gestão do ciclo de vida.", "status": "machine-draft" },
    "recommendedValue": { "value": "Atribuir funções a grupos de segurança do Azure AD em vez de diretamente a utilizadores individuais", "status": "machine-draft" },
    "remediationSteps": { "value": "Identifique todas as atribuições de função diretas de utilizador para recurso com o Azure Resource Graph ou o painel IAM. Crie grupos de segurança do Azure AD adequados para cada padrão de acesso e migre as atribuições individuais para atribuições baseadas em grupos. Remova as atribuições diretas de utilizador depois de confirmar que a pertença ao grupo concede acesso equivalente.", "status": "machine-draft" }
  },
  "AZIAM-003": {
    "name": { "value": "Análise de permissões de grupos de recursos", "status": "machine-draft" },
    "description": { "value": "Os grupos de recursos funcionam como contentores lógicos para os recursos do Azure e as respetivas atribuições IAM propagam-se a todos os recursos neles contidos. Permissões mal configuradas nos grupos de recursos podem conceder inadvertidamente acesso a recursos sensíveis, como bases de dados, key vaults ou máquinas virtuais. A análise destas permissões garante a aplicação consistente dos princípios de privilégio mínimo.", "status": "machine-draft" },
    "recommendedValue": { "value": "Aplicar atribuições de função de privilégio mínimo ao nível do grupo de recursos, com justificação documentada", "status": "machine-draft" },
    "remediationSteps": { "value": "Enumere todas as atribuições de função em cada grupo de recursos com Get-AzRoleAssignment e reveja em busca de permissões excessivas, como funções Owner ou Contributor concedidas a grupos alargados. Reduza as funções excessivamente permissivas para funções incorporadas mais específicas, como Reader ou funções específicas do fornecedor de recursos. Documente a justificação de negócio de cada atribuição de função de grupo de recursos e agende revisões periódicas.", "status": "machine-draft" }
  },
  "AZIAM-004": {
    "name": { "value": "Auditoria das políticas de acesso do Azure Key Vault", "status": "machine-draft" },
    "description": { "value": "O Azure Key Vault armazena chaves criptográficas, segredos e certificados essenciais para a segurança das aplicações e a proteção de dados. Políticas de acesso excessivamente permissivas podem expor segredos a utilizadores ou principais de serviço não autorizados, conduzindo a roubo de credenciais ou violações de dados. Tanto o modelo de política de acesso como o modelo de autorização RBAC devem ser auditados quanto à adesão ao privilégio mínimo.", "status": "machine-draft" },
    "recommendedValue": { "value": "Utilizar o Azure RBAC para o controlo de acesso ao Key Vault; restringir as permissões Get/List/Set ao mínimo de principais necessários", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja todas as políticas de acesso ou atribuições RBAC do Key Vault e remova quaisquer principais com permissões desnecessárias, como Purge ou direitos completos de gestão de chaves. Migre do modelo antigo de política de acesso para a autorização baseada em Azure RBAC, para um controlo e auditabilidade mais granulares. Ative o registo do Key Vault para uma área de trabalho do Log Analytics e configure alertas para padrões de acesso suspeitos.", "status": "machine-draft" }
  },
  "AZIAM-005": {
    "name": { "value": "Definições de segurança das contas de armazenamento", "status": "machine-draft" },
    "description": { "value": "As contas de armazenamento do Azure contêm frequentemente dados de negócio sensíveis, cópias de segurança e estado de aplicações que têm de ser protegidos em repouso e em trânsito. Definições mal configuradas, como permitir acesso público a blobs, desativar a imposição de HTTPS ou utilizar versões TLS antigas, criam riscos significativos de exposição de dados. As definições de segurança das contas de armazenamento devem ser reforçadas para impedir o acesso não autorizado e a fuga de dados.", "status": "machine-draft" },
    "recommendedValue": { "value": "Impor transferência apenas por HTTPS, desativar o acesso público a blobs, exigir TLS 1.2 no mínimo, ativar a encriptação de infraestrutura", "status": "machine-draft" },
    "remediationSteps": { "value": "Defina a versão mínima de TLS como 1.2, ative a transferência apenas por HTTPS e desative o acesso público a blobs em todas as contas de armazenamento. Ative a encriptação de infraestrutura para dupla encriptação em repouso e configure pontos finais privados para restringir o acesso de rede. Reveja as assinaturas de acesso partilhado e as chaves de acesso, rode as chaves segundo um calendário regular e prefira a autenticação do Azure AD ao acesso baseado em chaves.", "status": "machine-draft" }
  },
  "AZIAM-006": {
    "name": { "value": "Auditoria das regras dos Grupos de Segurança de Rede", "status": "machine-draft" },
    "description": { "value": "Os Grupos de Segurança de Rede controlam o fluxo de tráfego de entrada e de saída para os recursos do Azure e constituem um mecanismo primário de segmentação de rede. Regras de NSG excessivamente permissivas, como permitir acesso de entrada irrestrito a partir da internet em portas de gestão, expõem os recursos a ataques de força bruta e exploração. As auditorias regulares das regras de NSG são essenciais para manter um perímetro de rede seguro.", "status": "machine-draft" },
    "recommendedValue": { "value": "Negar por predefinição todo o tráfego de entrada da internet; permitir apenas as portas necessárias a partir de intervalos de IP de origem específicos", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja todas as regras de NSG em busca de entradas excessivamente permissivas, em particular quaisquer regras que permitam tráfego de entrada a partir de 0.0.0.0/0 ou Any nas portas 22, 3389, 445 ou 1433. Substitua as regras de permissão alargadas por intervalos de IP de origem específicos ou etiquetas de serviço e remova as regras não utilizadas. Ative os registos de fluxo de NSG e integre-os com o Azure Network Watcher para monitorização contínua dos padrões de tráfego e deteção de anomalias.", "status": "machine-draft" }
  },
  "AZIAM-007": {
    "name": { "value": "Estado de conformidade do Azure Policy", "status": "machine-draft" },
    "description": { "value": "O Azure Policy impõe padrões organizacionais e avalia a conformidade em escala em todos os recursos do Azure. Os recursos não conformes indicam desvio de configuração face às linhas de base de segurança, expondo potencialmente o ambiente a riscos que os controlos de governação foram concebidos para prevenir. A monitorização da conformidade das políticas garante que os recursos implementados cumprem consistentemente os requisitos de segurança e regulamentares.", "status": "machine-draft" },
    "recommendedValue": { "value": "Todas as políticas atribuídas devem reportar 95% ou mais de conformidade; os recursos não conformes devem ter exceções documentadas", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja o painel de conformidade do Azure Policy para identificar os recursos não conformes e priorize a remediação com base na severidade da política. Utilize tarefas de remediação para corrigir automaticamente os recursos não conformes sempre que o efeito da política o suporte (DeployIfNotExists, Modify). Para os recursos que não possam ser tornados conformes, crie isenções de política documentadas com datas de expiração e justificação de negócio.", "status": "machine-draft" }
  },
  "AZIAM-008": {
    "name": { "value": "Revisão da estrutura de grupos de gestão", "status": "machine-draft" },
    "description": { "value": "Os grupos de gestão proporcionam uma estrutura hierárquica para organizar subscrições e aplicar controlos de governação em escala. Uma estrutura de grupos de gestão mal concebida ou plana dificulta a imposição de políticas diferenciadas para ambientes de produção, desenvolvimento e sandbox. A revisão da hierarquia garante que a herança de políticas e as atribuições de função se alinham com os requisitos de segurança da organização.", "status": "machine-draft" },
    "recommendedValue": { "value": "Implementar uma hierarquia de grupos de gestão que separe os ambientes de produção, desenvolvimento e sandbox com atribuições de política adequadas", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja a hierarquia atual de grupos de gestão e garanta que reflete as fronteiras organizacionais, como unidades de negócio, ambientes e classificações de cargas de trabalho. Aplique políticas restritivas nos níveis mais elevados dos grupos de gestão para imposição alargada e permita exceções nos níveis inferiores apenas com justificação documentada. Garanta que o grupo de gestão raiz tem atribuições de função diretas mínimas e que as subscrições sensíveis são colocadas em grupos de gestão adequadamente governados.", "status": "machine-draft" }
  },
  "AZIAM-009": {
    "name": { "value": "Definições de funções RBAC personalizadas", "status": "machine-draft" },
    "description": { "value": "As funções RBAC personalizadas do Azure proporcionam permissões adaptadas para além do que as funções incorporadas oferecem, mas podem conceder inadvertidamente combinações de ações excessivas ou perigosas. Funções personalizadas mal delimitadas com permissões de carácter universal ou âmbitos atribuíveis demasiado alargados criam caminhos de elevação de privilégios. Cada função personalizada deve ser revista para garantir que segue os princípios de privilégio mínimo e que não combina operações sensíveis.", "status": "machine-draft" },
    "recommendedValue": { "value": "Minimizar as definições de funções personalizadas; evitar ações de carácter universal; restringir os âmbitos atribuíveis a grupos de gestão ou subscrições específicos", "status": "machine-draft" },
    "remediationSteps": { "value": "Liste todas as definições de funções RBAC personalizadas e reveja as respetivas actions, notActions, dataActions e âmbitos atribuíveis em busca de configurações excessivamente permissivas. Remova quaisquer permissões de carácter universal (*/*, Microsoft.*/*, etc.) e substitua-as por cadeias de ação específicas necessárias à função. Documente a justificação de negócio de cada função personalizada e avalie se uma função incorporada ou uma combinação de funções incorporadas poderia substituir a definição personalizada.", "status": "machine-draft" }
  },
  "AZIAM-010": {
    "name": { "value": "Configuração de bloqueios de recursos", "status": "machine-draft" },
    "description": { "value": "Os bloqueios de recursos do Azure impedem a eliminação ou modificação acidental de recursos críticos, como bases de dados de produção, componentes de rede e key vaults. Sem bloqueios de recursos, os utilizadores com permissões suficientes podem destruir inadvertidamente a infraestrutura, causando interrupções de serviço e potencial perda de dados. A aplicação de bloqueios CanNotDelete ou ReadOnly a recursos críticos proporciona uma camada de segurança adicional para além do RBAC.", "status": "machine-draft" },
    "recommendedValue": { "value": "Aplicar bloqueios CanNotDelete a todos os grupos de recursos de produção e aos recursos individuais críticos", "status": "machine-draft" },
    "remediationSteps": { "value": "Identifique todos os grupos de recursos e recursos de produção e críticos para o negócio que devem ser protegidos contra eliminação ou modificação acidental. Aplique bloqueios CanNotDelete ao nível do grupo de recursos para os ambientes de produção e bloqueios ReadOnly para os componentes de infraestrutura imutáveis. Documente a estratégia de bloqueio e garanta que os procedimentos operacionais incluem passos de remoção de bloqueio quando forem necessárias alterações intencionais, com aprovação de gestão de alterações adequada.", "status": "machine-draft" }
  }
}