Data/Locales/checks/pt/EntraAppChecks.json
|
{ "_family": "EntraAppChecks.json", "EIDAPP-001": { "name": { "value": "Inventário de registos de aplicação", "status": "machine-draft" }, "description": { "value": "Um inventário completo de todos os registos de aplicação proporciona uma visibilidade fundamental sobre as aplicações integradas com o seu inquilino do Entra ID. Sem um inventário abrangente, as organizações não conseguem avaliar a sua superfície de ataque de aplicações nem identificar aplicações não autorizadas, abandonadas ou de shadow IT. Esta base viabiliza todas as verificações de segurança de aplicações subsequentes e deve ser mantida como um documento vivo.", "status": "machine-draft" }, "recommendedValue": { "value": "Todos os registos de aplicação inventariados com proprietários, finalidade e justificação de negócio documentados", "status": "machine-draft" }, "remediationSteps": { "value": "Navegue para Entra ID > Applications > App registrations e exporte a lista completa de aplicações registadas. Reveja cada registo para confirmar que tem um proprietário atribuído, uma finalidade de negócio documentada e que continua a ser efetivamente necessário. Remova ou desative os registos que já não sejam necessários ou que careçam de propriedade identificável.", "status": "machine-draft" } }, "EIDAPP-002": { "name": { "value": "Registos de aplicação com permissões de API de risco elevado", "status": "machine-draft" }, "description": { "value": "Os registos de aplicação com permissões de API de risco elevado, como Mail.ReadWrite, Files.ReadWrite.All, RoleManagement.ReadWrite.Directory ou Application.ReadWrite.All, podem ser explorados para ler dados sensíveis, modificar objetos de diretório ou elevar privilégios em todo o inquilino. Os atacantes que comprometam uma aplicação com estas permissões obtêm acesso alargado, equivalente ou superior ao de um Global Administrator. Todas as permissões de risco elevado têm de ser revistas e justificadas com controlos compensatórios.", "status": "machine-draft" }, "recommendedValue": { "value": "Nenhum registo de aplicação com permissões de API de risco elevado, salvo se documentado com justificação de negócio e controlos compensatórios", "status": "machine-draft" }, "remediationSteps": { "value": "Reveja todos os registos de aplicação em Entra ID > Applications > App registrations e examine o separador de permissões de API de cada um. Identifique as aplicações com permissões de privilégio elevado, como Directory.ReadWrite.All, Mail.ReadWrite ou RoleManagement.ReadWrite.Directory. Remova as permissões desnecessárias e substitua os âmbitos alargados pelas permissões mais restritivas que ainda cumpram os requisitos da aplicação.", "status": "machine-draft" } }, "EIDAPP-003": { "name": { "value": "Registos de aplicação com credenciais adicionadas", "status": "machine-draft" }, "description": { "value": "Os registos de aplicação com segredos de cliente ou certificados adicionados representam potenciais mecanismos de persistência para os atacantes. Um segredo ou certificado comprometido permite que um atacante se autentique como a aplicação e exerça todas as permissões concedidas sem interação do utilizador. As credenciais devem ser inventariadas, rodadas segundo um calendário e removidas quando deixarem de ser necessárias, para limitar a janela de exposição.", "status": "machine-draft" }, "recommendedValue": { "value": "Todas as credenciais de aplicação inventariadas com calendários de rotação definidos e nenhuma credencial com mais de 12 meses", "status": "machine-draft" }, "remediationSteps": { "value": "Reveja todos os registos de aplicação e examine o painel Certificates & secrets de cada um. Documente todas as credenciais ativas, incluindo as datas de expiração e os carimbos de data/hora de criação. Remova de imediato as credenciais expiradas ou não utilizadas e estabeleça uma política de rotação que exija a renovação das credenciais pelo menos anualmente, com alertas automáticos antes da expiração.", "status": "machine-draft" } }, "EIDAPP-004": { "name": { "value": "Principais de serviço primários da Microsoft com credenciais adicionadas", "status": "machine-draft" }, "description": { "value": "Os atacantes adicionam credenciais a principais de serviço primários da Microsoft para estabelecer acesso de porta traseira persistente que se confunde com serviços legítimos da Microsoft. Como os principais de serviço primários são confiáveis por predefinição e detêm frequentemente permissões extensas, as credenciais adicionadas a estes objetos proporcionam uma persistência furtiva e de privilégio elevado que raramente é auditada. Qualquer adição de credenciais a principais de serviço primários da Microsoft deve ser tratada como um indicador crítico de comprometimento.", "status": "machine-draft" }, "recommendedValue": { "value": "Nenhuma credencial (segredos ou certificados) adicionada a qualquer principal de serviço primário da Microsoft", "status": "machine-draft" }, "remediationSteps": { "value": "Enumere todos os principais de serviço em que o appOwnerOrganizationId corresponde ao ID do inquilino da Microsoft (f8cdef31-a31e-4b4a-93e4-5f571e91255a) e verifique se existem credenciais de chave ou de palavra-passe adicionadas. Remova de imediato quaisquer credenciais encontradas em principais de serviço primários da Microsoft, pois são quase de certeza não autorizadas. Investigue os registos de auditoria para determinar quem adicionou as credenciais e quando, tratando isto como um potencial incidente de segurança.", "status": "machine-draft" } }, "EIDAPP-005": { "name": { "value": "Principais de serviço com privilégios elevados e credenciais adicionadas", "status": "machine-draft" }, "description": { "value": "Os principais de serviço que combinam permissões de API de privilégio elevado ou atribuições de função de diretório com credenciais de cliente adicionadas representam os objetos de aplicação de maior risco no inquilino. Um atacante que obtenha estas credenciais pode autenticar-se de forma não interativa com permissões elevadas, contornando por completo a MFA e os controlos de Conditional Access. Esta combinação de privilégio e acesso a credenciais é uma técnica primária de persistência e movimento lateral em ataques baseados na cloud.", "status": "machine-draft" }, "recommendedValue": { "value": "Nenhum principal de serviço com permissões de privilégio elevado e credenciais adicionadas em simultâneo, salvo se documentado com controlos compensatórios obrigatórios", "status": "machine-draft" }, "remediationSteps": { "value": "Cruze os principais de serviço que detêm permissões de API de privilégio elevado ou atribuições de função de diretório com os que têm credenciais de chave ou de palavra-passe adicionadas. Para cada correspondência, valide a necessidade de negócio e remova as permissões excessivas ou migre para autenticação por identidade gerida, que elimina a necessidade de credenciais armazenadas. Implemente autenticação baseada em certificados com certificados de curta duração onde as identidades geridas não sejam viáveis.", "status": "machine-draft" } }, "EIDAPP-006": { "name": { "value": "Permissões excessivas do Microsoft Graph", "status": "machine-draft" }, "description": { "value": "As aplicações a que são concedidas permissões de aplicação alargadas do Microsoft Graph, como Directory.ReadWrite.All, Sites.ReadWrite.All ou Mail.ReadWrite, obtêm acesso a dados e configuração em todo o inquilino sem contexto de utilizador. As permissões excessivas do Graph violam o princípio do privilégio mínimo e proporcionam aos atacantes que comprometem a aplicação um acesso abrangente a caixas de correio, ficheiros, objetos de diretório e definições do inquilino. As permissões devem ser delimitadas ao mínimo necessário para a funcionalidade da aplicação.", "status": "machine-draft" }, "recommendedValue": { "value": "Todas as permissões do Microsoft Graph delimitadas ao mínimo necessário, com as permissões de aplicação substituídas por permissões delegadas sempre que possível", "status": "machine-draft" }, "remediationSteps": { "value": "Reveja as permissões do Microsoft Graph em todos os registos de aplicação e identifique as que utilizam âmbitos .All alargados ou permissões ao nível de aplicação onde permissões delegadas seriam suficientes. Substitua as permissões alargadas por alternativas granulares, como Mail.Read em vez de Mail.ReadWrite.All ou User.Read.All em vez de Directory.Read.All. Utilize a referência de permissões do Microsoft Graph para identificar a permissão de privilégio mínimo para cada chamada de API que a aplicação efetua.", "status": "machine-draft" } }, "EIDAPP-007": { "name": { "value": "Registos de aplicação com atribuições de função de Azure IAM", "status": "machine-draft" }, "description": { "value": "Os registos de aplicação ou os respetivos principais de serviço com atribuições de função IAM ao nível de recursos do Azure, como Contributor, Owner ou User Access Administrator, podem modificar a infraestrutura do Azure, implementar recursos ou elevar privilégios entre subscrições. Estas atribuições de função estendem o raio de impacto da aplicação para além do Entra ID, até ao plano de recursos do Azure, possibilitando o comprometimento da infraestrutura caso as credenciais da aplicação sejam roubadas.", "status": "machine-draft" }, "recommendedValue": { "value": "Nenhum registo de aplicação com atribuições de função de Azure IAM acima de Reader, salvo se documentado com justificação de negócio e âmbito de privilégio mínimo", "status": "machine-draft" }, "remediationSteps": { "value": "Reveja as atribuições de função de Azure IAM aos níveis de grupo de gestão, subscrição e grupo de recursos para identificar quaisquer atribuições a principais de serviço de aplicações. Remova as atribuições Owner e User Access Administrator e substitua as funções Contributor alargadas por funções personalizadas delimitadas a tipos de recursos e ações específicos. Limite as atribuições IAM ao âmbito mais restrito possível, preferindo o nível de grupo de recursos ao nível de subscrição.", "status": "machine-draft" } }, "EIDAPP-008": { "name": { "value": "Monitorização da expiração de credenciais", "status": "machine-draft" }, "description": { "value": "As credenciais de aplicação (segredos de cliente e certificados) que se aproximam da expiração ou que já expiraram podem causar interrupções de serviço se não forem rodadas a tempo, ou criar riscos de segurança se as políticas de expiração forem definidas demasiado longe no futuro. As credenciais com períodos de validade longos estendem a janela durante a qual uma credencial comprometida pode ser explorada. A monitorização proativa e os alertas sobre a expiração de credenciais garantem uma rotação atempada e reduzem a exposição de segurança.", "status": "machine-draft" }, "recommendedValue": { "value": "Todas as credenciais de aplicação com validade máxima de 12 meses e alertas automáticos a 30 e 60 dias antes da expiração", "status": "machine-draft" }, "remediationSteps": { "value": "Enumere todas as credenciais de aplicação e as respetivas datas de expiração através da API do Microsoft Graph. Identifique as credenciais que expiram nos próximos 30 dias e as que têm períodos de validade superiores a 12 meses. Estabeleça um processo de monitorização automático que alerte os proprietários das aplicações e as equipas de segurança quando as credenciais se aproximam da expiração, e imponha uma política de tempo de vida máximo de credenciais através de procedimentos de governação.", "status": "machine-draft" } }, "EIDAPP-009": { "name": { "value": "Registos de aplicação obsoletos", "status": "machine-draft" }, "description": { "value": "Os registos de aplicação sem atividade de início de sessão recente podem estar abandonados, órfãos ou já não ser necessários, mas retêm todas as permissões e credenciais concedidas. As aplicações obsoletas expandem a superfície de ataque, pois é improvável que sejam monitorizadas ou mantidas pelos seus proprietários originais, tornando-as alvos atrativos para os atacantes que procuram tirar partido de credenciais ou permissões esquecidas. A limpeza regular de aplicações não utilizadas reduz a exposição global do inquilino ao risco.", "status": "machine-draft" }, "recommendedValue": { "value": "Nenhum registo de aplicação sem atividade de início de sessão nos últimos 90 dias, salvo se documentado com uma exceção válida", "status": "machine-draft" }, "remediationSteps": { "value": "Reveja os registos de início de sessão de aplicações no Entra ID para identificar as aplicações sem atividade de autenticação nos últimos 90 dias. Contacte os proprietários de aplicação listados para confirmar se a aplicação ainda é necessária. Desative ou elimine os registos de aplicação obsoletos depois de confirmar que já não são necessários e remova quaisquer credenciais e permissões associadas.", "status": "machine-draft" } }, "EIDAPP-010": { "name": { "value": "Análise de aplicações multi-inquilino", "status": "machine-draft" }, "description": { "value": "Os registos de aplicação multi-inquilino estão configurados para aceitar inícios de sessão de qualquer inquilino do Entra ID, permitindo que utilizadores de organizações externas se autentiquem. Embora necessária para cenários de SaaS e de parceiros, a configuração multi-inquilino em aplicações internas cria um risco desnecessário ao permitir que identidades externas obtenham tokens. Cada aplicação multi-inquilino deve ser validada para confirmar que a configuração é intencional e que estão implementados controlos de autorização adequados.", "status": "machine-draft" }, "recommendedValue": { "value": "Nenhum registo de aplicação multi-inquilino, salvo se exigido por necessidade de negócio com justificação documentada e controlos de autorização adequados", "status": "machine-draft" }, "remediationSteps": { "value": "Reveja todos os registos de aplicação e identifique os que têm signInAudience definido como AzureADMultipleOrgs ou AzureADandPersonalMicrosoftAccount. Para cada aplicação multi-inquilino, valide se o acesso multi-inquilino é necessário e documente a justificação de negócio. Converta as aplicações que não requerem acesso multi-inquilino para configuração de inquilino único e implemente a validação de tokens para restringir quais os inquilinos externos que podem aceder às aplicações multi-inquilino.", "status": "machine-draft" } }, "EIDAPP-011": { "name": { "value": "Análise de concessões de consentimento", "status": "machine-draft" }, "description": { "value": "As concessões de consentimento OAuth autorizam as aplicações a aceder a dados organizacionais em nome dos utilizadores (delegadas) ou como a própria aplicação (ao nível de aplicação). As concessões de consentimento de administrador proporcionam acesso a todo o inquilino para todos os utilizadores, enquanto as concessões de consentimento de utilizador estão delimitadas a utilizadores individuais. As concessões de consentimento maliciosas ou excessivas são uma técnica primária utilizada nos ataques de phishing OAuth para obter acesso persistente a caixas de correio, ficheiros e dados de diretório sem exigir credenciais.", "status": "machine-draft" }, "recommendedValue": { "value": "Todas as concessões de consentimento de administrador revistas e justificadas. Nenhuma concessão de consentimento de utilizador para permissões de risco elevado. Revisões regulares das concessões de consentimento estabelecidas", "status": "machine-draft" }, "remediationSteps": { "value": "Enumere todas as concessões de permissão OAuth2 no inquilino através do Microsoft Graph e categorize-as como consentimento de administrador ou consentimento de utilizador. Reveja as concessões de consentimento de administrador em busca de permissões excessivamente alargadas e revogue as que já não sejam justificadas. Investigue as concessões de consentimento de utilizador para aplicações suspeitas, em particular as que solicitam Mail.Read, Files.ReadWrite ou outros âmbitos sensíveis, e revogue as concessões não autorizadas.", "status": "machine-draft" } }, "EIDAPP-012": { "name": { "value": "Política de definições de consentimento de utilizador", "status": "machine-draft" }, "description": { "value": "A política de definições de consentimento de utilizador controla se os utilizadores podem conceder às aplicações acesso a dados organizacionais sem aprovação do administrador. Definições de consentimento permissivas permitem que os utilizadores autorizem aplicações de forma independente, o que os atacantes exploram através de campanhas de phishing de concessão de consentimento ilícita para obter acesso persistente. Restringir o consentimento de utilizador a editores verificados ou desativá-lo por completo obriga todo o consentimento a passar por um fluxo de aprovação de administrador.", "status": "machine-draft" }, "recommendedValue": { "value": "Consentimento de utilizador desativado ou restringido a aplicações de editores verificados apenas com permissões de baixo risco", "status": "machine-draft" }, "remediationSteps": { "value": "Navegue para Entra ID > Enterprise applications > Consent and permissions > User consent settings. Defina o consentimento de utilizador como 'Do not allow user consent' ou 'Allow user consent for apps from verified publishers, for selected permissions only', selecionando apenas permissões de baixo risco. Ative o fluxo de consentimento de administrador para proporcionar um processo estruturado que permita aos utilizadores solicitar acesso a aplicações que exijam aprovação do administrador.", "status": "machine-draft" } }, "EIDAPP-013": { "name": { "value": "Configuração do fluxo de consentimento de administrador", "status": "machine-draft" }, "description": { "value": "O fluxo de consentimento de administrador proporciona um processo estruturado para os utilizadores solicitarem a aprovação do administrador antes de as aplicações poderem aceder a dados organizacionais. Sem um fluxo de consentimento de administrador, os utilizadores cujo consentimento está restringido não têm um mecanismo formal para solicitar acesso a aplicações, conduzindo a soluções alternativas de shadow IT ou a estrangulamentos no suporte técnico. Um fluxo devidamente configurado garante que os pedidos legítimos de aplicações são revistos e aprovados por administradores designados.", "status": "machine-draft" }, "recommendedValue": { "value": "Fluxo de consentimento de administrador ativado com revisores designados e um SLA definido para a conclusão da revisão", "status": "machine-draft" }, "remediationSteps": { "value": "Navegue para Entra ID > Enterprise applications > Consent and permissions > Admin consent settings. Ative o fluxo de consentimento de administrador e designe revisores adequados das suas equipas de segurança ou de administração de TI. Configure as definições de notificação para alertar os revisores sobre os pedidos pendentes e estabeleça um acordo de nível de serviço para o tempo de resposta da revisão, a fim de evitar estrangulamentos no fluxo.", "status": "machine-draft" } }, "EIDAPP-014": { "name": { "value": "Detentores da função ApplicationImpersonation", "status": "machine-draft" }, "description": { "value": "A função ApplicationImpersonation no Exchange Online concede a capacidade de representar qualquer caixa de correio da organização, permitindo acesso total de leitura e escrita a todo o email sem o conhecimento do proprietário da caixa de correio. Esta função é frequentemente abusada em ataques de comprometimento de email empresarial e de exfiltração de dados, pois uma única conta comprometida com esta função pode aceder ao email de toda a organização. As atribuições devem ser extremamente limitadas, com tempo definido e continuamente monitorizadas.", "status": "machine-draft" }, "recommendedValue": { "value": "Nenhuma atribuição permanente da função ApplicationImpersonation. Quaisquer atribuições necessárias devem ser delimitadas a caixas de correio específicas e ter tempo limitado", "status": "machine-draft" }, "remediationSteps": { "value": "Reveja as atribuições de função do Exchange Online para identificar todos os principais que detêm a função ApplicationImpersonation, utilizando Get-ManagementRoleAssignment no Exchange Online PowerShell. Remova de imediato todas as atribuições desnecessárias e substitua as concessões de representação alargadas por atribuições delimitadas, restringidas a caixas de correio específicas quando necessário. Implemente alertas de monitorização para quaisquer novas atribuições da função ApplicationImpersonation e realize revisões mensais das atribuições existentes.", "status": "machine-draft" } }, "EIDAPP-015": { "name": { "value": "Revisão de concessões de permissão OAuth2", "status": "machine-draft" }, "description": { "value": "As concessões de permissão OAuth2 definem as permissões específicas que as aplicações foram autorizadas a exercer, quer como permissões delegadas atuando em nome de um utilizador, quer como permissões de aplicação atuando de forma independente. As concessões de permissão acumuladas em muitas aplicações podem criar uma teia complexa de acesso, difícil de auditar, que pode incluir autorizações demasiado alargadas ou desnecessárias. A revisão regular garante que as concessões se mantêm alinhadas com os requisitos de negócio atuais.", "status": "machine-draft" }, "recommendedValue": { "value": "Todas as concessões de permissão OAuth2 revistas trimestralmente, com as concessões obsoletas ou excessivas revogadas", "status": "machine-draft" }, "remediationSteps": { "value": "Exporte todas as concessões de permissão OAuth2 através do Microsoft Graph e categorize-as por tipo de permissão (delegada versus aplicação), recurso e âmbito. Identifique as concessões de aplicações que já não estão ativas ou as permissões que excedem o necessário para a funcionalidade atual da aplicação. Revogue as concessões desnecessárias através do centro de administração do Entra ou da API do Microsoft Graph e estabeleça um ciclo de revisão trimestral para todas as concessões ativas.", "status": "machine-draft" } }, "EIDAPP-016": { "name": { "value": "Inventário e permissões de identidades geridas", "status": "machine-draft" }, "description": { "value": "As identidades geridas proporcionam aos recursos do Azure credenciais automaticamente geridas para autenticação junto de serviços que suportam a autenticação do Entra ID. Embora as identidades geridas eliminem a necessidade de credenciais armazenadas, podem ainda assim ter permissões excessivas ou estar atribuídas a recursos que já não as necessitam. Um inventário abrangente das identidades geridas e das respetivas atribuições de permissões garante o acesso de privilégio mínimo e identifica identidades órfãs associadas a recursos eliminados.", "status": "machine-draft" }, "recommendedValue": { "value": "Todas as identidades geridas inventariadas com associações de recursos documentadas e atribuições de permissões de privilégio mínimo", "status": "machine-draft" }, "remediationSteps": { "value": "Enumere todas as identidades geridas atribuídas pelo sistema e atribuídas pelo utilizador nas subscrições do Azure, utilizando o Azure Resource Graph ou o portal do Azure. Reveja as atribuições de função e as permissões de API concedidas a cada identidade gerida e verifique se seguem os princípios de privilégio mínimo. Remova as atribuições de função das identidades geridas associadas a recursos eliminados ou desativados e documente a finalidade e os requisitos de permissões de cada identidade gerida ativa.", "status": "machine-draft" } }, "EIDAPP-017": { "name": { "value": "Atividade de início de sessão de principais de serviço", "status": "machine-draft" }, "description": { "value": "A monitorização da atividade de início de sessão dos principais de serviço proporciona visibilidade sobre quais as aplicações que se autenticam ativamente e a partir de que endereços IP. Padrões de início de sessão invulgares, como autenticação a partir de localizações geográficas inesperadas, volumes de pedidos anómalos ou inícios de sessão de aplicações que deveriam estar dormentes, podem indicar comprometimento de credenciais ou utilização não autorizada. Estes dados de atividade de base são essenciais para detetar anomalias e investigar incidentes.", "status": "machine-draft" }, "recommendedValue": { "value": "Registos de início de sessão de principais de serviço revistos regularmente, com perfis de atividade de base estabelecidos para as aplicações críticas", "status": "machine-draft" }, "remediationSteps": { "value": "Reveja os registos de início de sessão de principais de serviço em Entra ID > Monitoring > Sign-in logs > Service principal sign-ins. Estabeleça perfis de atividade de base para as aplicações críticas, incluindo a frequência normal de autenticação, os intervalos de IP de origem e os recursos de destino. Configure alertas para padrões anómalos de início de sessão de principais de serviço, como autenticação a partir de novos endereços IP, atividade em horas invulgares ou inícios de sessão de aplicações que estavam dormentes.", "status": "machine-draft" } }, "EIDAPP-018": { "name": { "value": "Rastreio de alterações em registos de aplicação e principais de serviço", "status": "machine-draft" }, "description": { "value": "As alterações a registos de aplicação e a principais de serviço, como novas adições de credenciais, modificações de permissões ou alterações de configuração, devem ser rastreadas e revistas. Os atacantes modificam frequentemente aplicações existentes para adicionar credenciais de porta traseira, elevar permissões ou alterar URI de redirecionamento, como parte de técnicas de persistência e de elevação de privilégios. Sem rastreio de alterações, estas modificações podem passar indefinidamente por detetar.", "status": "machine-draft" }, "recommendedValue": { "value": "Todas as alterações a registos de aplicação e a principais de serviço registadas, monitorizadas e revistas, com alertas para modificações de risco elevado", "status": "machine-draft" }, "remediationSteps": { "value": "Configure a monitorização dos registos de auditoria para captar todas as alterações a registos de aplicação e a principais de serviço, incluindo adições de credenciais, alterações de permissões e modificações de configuração. Crie regras de alerta no Microsoft Sentinel ou no Azure Monitor para alterações de risco elevado, como novas credenciais adicionadas a aplicações existentes, alterações às concessões de permissão de aplicação e modificações de URL de resposta. Estabeleça um processo de revisão para todas as alterações de aplicações com revisores de segurança designados.", "status": "machine-draft" } }, "EIDAPP-019": { "name": { "value": "URL de resposta pendentes", "status": "machine-draft" }, "description": { "value": "Os URL de resposta que apontam para domínios expirados, sem proprietário ou não reclamados possibilitam o roubo de tokens, ao permitir que os atacantes registem o domínio abandonado e intercetem os códigos de autorização e os tokens OAuth redirecionados pelo Entra ID. Esta vulnerabilidade, conhecida como apropriação de subdomínio ou ataque de DNS pendente, dá aos atacantes a capacidade de obter tokens de acesso válidos para as permissões da aplicação sem qualquer comprometimento de credenciais. Todos os URL de resposta têm de ser validados para garantir que resolvem para infraestrutura controlada pela organização.", "status": "machine-draft" }, "recommendedValue": { "value": "Todos os URL de resposta resolvem para domínios ativos e propriedade da organização, sem referências a domínios pendentes ou expirados", "status": "machine-draft" }, "remediationSteps": { "value": "Extraia todos os URL de resposta dos registos de aplicação e resolva cada domínio para verificar a propriedade e o registo de DNS ativo. Identifique quaisquer URL de resposta que apontem para domínios expirados, disponíveis para registo ou não controlados pela organização. Remova ou atualize de imediato os URL de resposta pendentes e implemente um processo de revisão periódica para detetar novas referências pendentes à medida que os domínios expiram ou a infraestrutura muda.", "status": "machine-draft" } }, "EIDAPP-020": { "name": { "value": "Consentimento de proprietário de grupo a aplicações bloqueado", "status": "machine-draft" }, "description": { "value": "Quando o consentimento específico de grupo (do proprietário de grupo) está ativado, os proprietários de grupos do Microsoft 365 e do Teams podem autorizar aplicações a aceder a dados pertencentes ao seu grupo sem revisão do administrador. Os atacantes exploram isto através de phishing de concessão de consentimento ilícita dirigido aos proprietários de grupos e equipas, para obter acesso persistente e delimitado a dados organizacionais. O SCuBA exige que os proprietários de grupos não sejam autorizados a dar consentimento a aplicações, obrigando todo esse consentimento a passar pelo fluxo de aprovação de administrador. No Entra ID, isto é governado pela definição EnableGroupSpecificConsent nas definições de diretório (grupo); tem de ser false. Note que a Microsoft descontinuou o comutador do centro de administração para este controlo, mas a definição de diretório subjacente continua a ser o sinal autoritativo.", "status": "machine-draft" }, "recommendedValue": { "value": "EnableGroupSpecificConsent definido como false nas definições de diretório (grupo): os proprietários de grupos não podem dar consentimento a aplicações", "status": "machine-draft" }, "remediationSteps": { "value": "Garanta que os proprietários de grupos não podem dar consentimento a aplicações, satisfazendo o SCuBA MS.AAD.5.4. Defina a definição de diretório (grupo) 'EnableGroupSpecificConsent' como false (modelo de definições Group.Unified). Encaminhe todo o consentimento de aplicações a dados pertencentes a grupos através do fluxo de consentimento de administrador, de modo que um revisor aprove o acesso. Onde o comutador antigo do centro de administração já não esteja presente, confirme diretamente o valor da definição de diretório através da configuração das definições de grupo.", "status": "machine-draft" } } } |