Data/Locales/checks/pt/EntraAuthChecks.json
|
{ "_family": "EntraAuthChecks.json", "EIDAUTH-001": { "name": { "value": "Auditoria da política de métodos de autenticação", "status": "machine-draft" }, "description": { "value": "A política de métodos de autenticação define quais os métodos disponíveis aos utilizadores para início de sessão e MFA. Uma política mal configurada pode permitir métodos fracos ou obsoletos, aumentando a superfície de ataque. Esta verificação audita o estado atual da política face às linhas de base de segurança reconhecidas do Entra ID.", "status": "machine-draft" }, "recommendedValue": { "value": "Política de métodos de autenticação revista e alinhada com a linha de base de segurança da organização", "status": "machine-draft" }, "remediationSteps": { "value": "Navegue para Entra ID > Protection > Authentication methods > Policies. Reveja cada método ativado e desative os que não sejam necessários à sua organização. Garanta que os métodos resistentes a phishing, como o FIDO2 e o Microsoft Authenticator, têm prioridade sobre o SMS e a voz.", "status": "machine-draft" } }, "EIDAUTH-002": { "name": { "value": "Estado de registo de MFA para todos os utilizadores", "status": "machine-draft" }, "description": { "value": "Todos os utilizadores devem estar registados para autenticação multifator, a fim de prevenir o comprometimento de contas através de credenciais roubadas ou adivinhadas. As contas sem registo de MFA são o alvo principal de ataques baseados em credenciais, incluindo pulverização de palavras-passe e phishing. Os utilizadores não registados representam lacunas críticas na postura de segurança de identidade.", "status": "machine-draft" }, "recommendedValue": { "value": "100% dos utilizadores ativos registados para MFA", "status": "machine-draft" }, "remediationSteps": { "value": "Reveja o estado de registo de MFA em Entra ID > Protection > Authentication methods > User registration details. Imponha o registo de MFA através de políticas de Conditional Access que exijam MFA para todos os utilizadores. Defina um prazo de registo e comunique os requisitos aos utilizadores não registados.", "status": "machine-draft" } }, "EIDAUTH-003": { "name": { "value": "Análise da distribuição de métodos de MFA", "status": "machine-draft" }, "description": { "value": "Compreender a distribuição dos métodos de MFA pelos utilizadores ajuda a avaliar a robustez global dos controlos de autenticação. As organizações devem acompanhar a adoção de métodos resistentes a phishing, como o FIDO2 e a notificação push do Authenticator, face a métodos mais fracos como o SMS. Esta visibilidade permite campanhas dirigidas para migrar os utilizadores para métodos mais robustos.", "status": "machine-draft" }, "recommendedValue": { "value": "Maioria dos utilizadores registados com métodos de MFA resistentes a phishing (FIDO2, Microsoft Authenticator, Windows Hello)", "status": "machine-draft" }, "remediationSteps": { "value": "Reveja a distribuição de métodos em Entra ID > Protection > Authentication methods > User registration details. Identifique os utilizadores que dependem exclusivamente de métodos mais fracos e crie planos de migração. Utilize os relatórios de atividade dos métodos de autenticação para acompanhar o progresso da adoção.", "status": "machine-draft" } }, "EIDAUTH-004": { "name": { "value": "Utilizadores apenas com métodos de MFA por SMS/voz", "status": "machine-draft" }, "description": { "value": "Os utilizadores que dependem exclusivamente de MFA por SMS ou voz são vulneráveis a ataques de troca de SIM, em que os atacantes recorrem à engenharia social junto das operadoras móveis para transferir o número de telefone da vítima, e a ataques ao protocolo de sinalização SS7 que intercetam mensagens SMS em trânsito. Estes métodos oferecem uma proteção significativamente mais fraca do que a autenticação por aplicação ou por token de hardware. As organizações devem identificar e migrar estes utilizadores para métodos resistentes a phishing.", "status": "machine-draft" }, "recommendedValue": { "value": "Nenhum utilizador a depender exclusivamente de SMS ou voz como único método de MFA", "status": "machine-draft" }, "remediationSteps": { "value": "Identifique os utilizadores apenas com MFA por SMS/voz em Entra ID > Protection > Authentication methods > User registration details. Crie um plano de migração para mover estes utilizadores para o Microsoft Authenticator ou para chaves de segurança FIDO2. Considere desativar o SMS/voz como métodos permitidos na política de métodos de autenticação após a conclusão da migração.", "status": "machine-draft" } }, "EIDAUTH-005": { "name": { "value": "Utilizadores sem métodos de MFA registados", "status": "machine-draft" }, "description": { "value": "Os utilizadores sem quaisquer métodos de MFA registados não conseguem satisfazer os desafios de MFA e representam lacunas críticas de segurança. Estas contas estão totalmente expostas a ataques baseados em credenciais, incluindo pulverização de palavras-passe, phishing e ataques de força bruta. É necessária remediação imediata para garantir que todas as contas ativas têm pelo menos um método de MFA inscrito.", "status": "machine-draft" }, "recommendedValue": { "value": "Zero utilizadores ativos sem pelo menos um método de MFA registado", "status": "machine-draft" }, "remediationSteps": { "value": "Consulte os detalhes de registo dos utilizadores em Entra ID > Protection > Authentication methods > User registration details para identificar os utilizadores sem métodos. Imponha o registo de MFA através de uma política de Conditional Access dirigida aos utilizadores não registados. Utilize o Temporary Access Pass para ajudar os utilizadores que precisam de iniciar o registo de MFA.", "status": "machine-draft" } }, "EIDAUTH-006": { "name": { "value": "Inventário e auditoria de chaves de segurança FIDO2", "status": "machine-draft" }, "description": { "value": "As chaves de segurança FIDO2 proporcionam autenticação resistente a phishing, mas têm de ser inventariadas e geridas ao longo de todo o seu ciclo de vida. As chaves não controladas podem permanecer associadas a colaboradores que saíram ou ser perdidas sem deteção. Auditorias regulares garantem que apenas as chaves autorizadas estão ativas e devidamente atribuídas aos utilizadores atuais.", "status": "machine-draft" }, "recommendedValue": { "value": "Todas as chaves FIDO2 registadas inventariadas com atribuições de proprietário documentadas e revisões de atestação regulares", "status": "machine-draft" }, "remediationSteps": { "value": "Reveja os registos de chaves FIDO2 em Entra ID > Protection > Authentication methods > FIDO2 security key. Cruze as chaves registadas com o inventário de ativos de hardware e remova as chaves de utilizadores que saíram. Implemente políticas de registo de chaves que restrinjam os valores AAGUID permitidos a modelos de fornecedores aprovados.", "status": "machine-draft" } }, "EIDAUTH-007": { "name": { "value": "Verificação de vulnerabilidade ROCA em chaves FIDO2", "status": "machine-draft" }, "description": { "value": "A vulnerabilidade ROCA (Return of Coppersmith's Attack) (CVE-2017-15361) afeta a geração de chaves RSA no firmware do TPM da Infineon utilizado em determinadas chaves de segurança FIDO2, permitindo a recuperação de chaves privadas a partir de chaves públicas. As chaves afetadas produzem pares de chaves RSA fracos que podem ser fatorizados, comprometendo por completo a segurança da credencial de autenticação. As chaves com firmware vulnerável têm de ser identificadas e substituídas de imediato.", "status": "machine-draft" }, "recommendedValue": { "value": "Nenhuma chave FIDO2 em uso com firmware de TPM da Infineon vulnerável a ROCA", "status": "machine-draft" }, "remediationSteps": { "value": "Identifique as chaves FIDO2 que utilizam TPM da Infineon verificando os valores AAGUID face aos modelos vulneráveis conhecidos. Teste as chaves registadas com ferramentas de deteção de ROCA para confirmar o estado de vulnerabilidade. Substitua todas as chaves afetadas por versões de firmware corrigidas ou por hardware alternativo e revogue os registos das chaves antigas no Entra ID.", "status": "machine-draft" } }, "EIDAUTH-008": { "name": { "value": "Prontidão para autenticação sem palavra-passe", "status": "machine-draft" }, "description": { "value": "A autenticação sem palavra-passe elimina as palavras-passe como vetor de ataque, removendo o risco de roubo de credenciais, phishing e pulverização de palavras-passe. As organizações devem avaliar a sua prontidão para implementar métodos sem palavra-passe, como o FIDO2, o Windows Hello para Empresas e o início de sessão por telefone do Microsoft Authenticator. Esta verificação avalia a adoção atual de métodos e identifica lacunas que impedem a implementação sem palavra-passe.", "status": "machine-draft" }, "recommendedValue": { "value": "A organização tem um plano de implementação sem palavra-passe com pelo menos 50% dos utilizadores capazes de iniciar sessão sem palavra-passe", "status": "machine-draft" }, "remediationSteps": { "value": "Reveja os registos de métodos de autenticação para determinar quantos utilizadores têm métodos capazes de autenticação sem palavra-passe inscritos. Ative o início de sessão sem palavra-passe por FIDO2 e Microsoft Authenticator na política de métodos de autenticação. Crie um plano de implementação faseado, começando pelos utilizadores privilegiados e pelo pessoal de TI, antes de o expandir à restante organização.", "status": "machine-draft" } }, "EIDAUTH-009": { "name": { "value": "Configuração do Windows Hello para Empresas", "status": "machine-draft" }, "description": { "value": "O Windows Hello para Empresas proporciona autenticação resistente a phishing e suportada por hardware, utilizando biometria ou PIN associados ao TPM do dispositivo. Implementações do WHfB mal configuradas podem recorrer a um PIN de conveniência mais fraco sem atestação adequada do TPM, reduzindo as garantias de segurança. A configuração deve impor chaves suportadas por TPM e políticas biométricas adequadas.", "status": "machine-draft" }, "recommendedValue": { "value": "Windows Hello para Empresas ativado com requisito de TPM imposto e desbloqueio multifator configurado para funções sensíveis", "status": "machine-draft" }, "remediationSteps": { "value": "Navegue para Entra ID > Protection > Authentication methods > Windows Hello for Business. Ative o método e configure restrições de chave para exigir chaves suportadas por TPM. Implemente perfis de configuração do WHfB através do Intune para impor a atestação de TPM e os requisitos de complexidade do PIN nos dispositivos geridos.", "status": "machine-draft" } }, "EIDAUTH-010": { "name": { "value": "Auditoria da política de Temporary Access Pass (TAP)", "status": "machine-draft" }, "description": { "value": "O Temporary Access Pass permite códigos de acesso com tempo limitado para integrar os utilizadores em credenciais sem palavra-passe, mas pode servir de porta traseira se não for devidamente restringido. Os TAP configurados com tempos de vida longos ou com definições reutilizáveis podem ser explorados por atacantes que comprometam o processo de emissão. A política de TAP deve impor tempos de vida curtos, restrições de utilização única e limitar a emissão a administradores autorizados.", "status": "machine-draft" }, "recommendedValue": { "value": "TAP ativado com tempo de vida máximo de 1 hora, apenas de utilização única, restringido a administradores de integração autorizados", "status": "machine-draft" }, "remediationSteps": { "value": "Reveja a política de TAP em Entra ID > Protection > Authentication methods > Temporary Access Pass. Defina o tempo de vida mínimo e máximo para a menor duração praticável e ative a utilização única. Restrinja as permissões de emissão de TAP a um conjunto limitado de administradores através de controlos de acesso baseados em funções.", "status": "machine-draft" } }, "EIDAUTH-011": { "name": { "value": "Configuração de reposição self-service de palavra-passe (SSPR)", "status": "machine-draft" }, "description": { "value": "A SSPR permite que os utilizadores reponham as suas próprias palavras-passe sem intervenção do suporte técnico, mas tem de ser devidamente configurada para prevenir a apropriação de contas. Uma SSPR mal configurada, com métodos de verificação fracos ou métodos obrigatórios insuficientes, permite que os atacantes reponham palavras-passe usando informação pessoal comprometida. A SSPR deve exigir vários métodos de verificação robustos e estar ativada para todos os utilizadores.", "status": "machine-draft" }, "recommendedValue": { "value": "SSPR ativada para todos os utilizadores, exigindo um mínimo de dois métodos de autenticação para a reposição", "status": "machine-draft" }, "remediationSteps": { "value": "Navegue para Entra ID > Protection > Password reset > Properties e ative a SSPR para todos os utilizadores. Defina o número de métodos exigidos para a reposição como 2. Em Authentication methods, garanta que apenas são permitidos métodos robustos, como a notificação da aplicação móvel, o código da aplicação móvel e o email, desativando as perguntas de segurança.", "status": "machine-draft" } }, "EIDAUTH-012": { "name": { "value": "Métodos e requisitos da SSPR", "status": "machine-draft" }, "description": { "value": "Os métodos específicos permitidos para a SSPR e o número exigido têm impacto direto na segurança do processo de reposição de palavra-passe. Permitir métodos fracos, como as perguntas de segurança, ou exigir apenas um único método cria oportunidades para os atacantes reporem palavras-passe através de engenharia social ou OSINT. As organizações devem exigir pelo menos dois métodos robustos para todas as reposições de palavra-passe.", "status": "machine-draft" }, "recommendedValue": { "value": "Dois ou mais métodos de autenticação robustos exigidos para a reposição de palavra-passe, perguntas de segurança desativadas", "status": "machine-draft" }, "remediationSteps": { "value": "Navegue para Entra ID > Protection > Password reset > Authentication methods. Defina o número de métodos exigidos como 2 e remova as perguntas de segurança da lista de métodos permitidos. Priorize a notificação da aplicação móvel e o código da aplicação móvel como métodos primários de SSPR para garantir uma verificação robusta.", "status": "machine-draft" } }, "EIDAUTH-013": { "name": { "value": "Configuração da Proteção de Palavra-passe (palavras-passe banidas)", "status": "machine-draft" }, "description": { "value": "A Proteção de Palavra-passe do Entra ID impede que os utilizadores escolham palavras-passe habitualmente comprometidas, verificando-as face a uma lista global de palavras-passe banidas mantida pela Microsoft. Sem a proteção de palavra-passe ativada, os utilizadores podem selecionar palavras-passe que constam de bases de dados de fugas conhecidas, tornando as contas vulneráveis a pulverização de palavras-passe e ataques de dicionário. A funcionalidade deve ser ativada em modo imposto tanto para os ambientes na cloud como no local.", "status": "machine-draft" }, "recommendedValue": { "value": "Proteção de palavra-passe ativada em modo Enforced com a lista global de palavras-passe banidas ativa", "status": "machine-draft" }, "remediationSteps": { "value": "Navegue para Entra ID > Protection > Authentication methods > Password protection. Defina o modo como Enforced e garanta que a lista global de palavras-passe banidas está ativada. Se utilizar identidade híbrida com o Active Directory no local, implemente o proxy da Proteção de Palavra-passe do Entra ID e os agentes de DC para estender a proteção às alterações de palavra-passe no local.", "status": "machine-draft" } }, "EIDAUTH-014": { "name": { "value": "Estado da lista personalizada de palavras-passe banidas", "status": "machine-draft" }, "description": { "value": "Além da lista global de palavras-passe banidas, as organizações devem manter uma lista personalizada de palavras-passe banidas com termos específicos da empresa, nomes de produtos, localizações e outras variações facilmente adivinháveis. Sem uma lista personalizada, os utilizadores podem escolher palavras-passe baseadas no contexto organizacional que os atacantes facilmente adivinham através de ataques dirigidos. A lista personalizada suporta até 1000 entradas e deve ser atualizada regularmente.", "status": "machine-draft" }, "recommendedValue": { "value": "Lista personalizada de palavras-passe banidas ativada com termos específicos da organização, incluindo nome da empresa, produtos, localizações e variações comuns", "status": "machine-draft" }, "remediationSteps": { "value": "Navegue para Entra ID > Protection > Authentication methods > Password protection. Ative a lista personalizada de palavras-passe banidas e adicione entradas com o nome da organização, nomes de produtos, localizações de escritórios e termos internos de uso comum. Reveja e atualize a lista trimestralmente para incluir novos termos e padrões identificados nas auditorias de palavras-passe.", "status": "machine-draft" } }, "EIDAUTH-015": { "name": { "value": "Utilização de protocolos de autenticação antigos", "status": "machine-draft" }, "description": { "value": "Os protocolos de autenticação antigos, incluindo POP3, IMAP4, SMTP AUTH e o Exchange ActiveSync Basic, não suportam autenticação moderna nem MFA, permitindo que os atacantes contornem por completo a MFA usando credenciais roubadas. Estes protocolos transmitem credenciais de formas suscetíveis a interceção e são o vetor principal dos ataques de pulverização de palavras-passe contra inquilinos do Microsoft 365. Toda a autenticação antiga deve ser bloqueada através de políticas de Conditional Access.", "status": "machine-draft" }, "recommendedValue": { "value": "Todos os protocolos de autenticação antigos bloqueados através de Conditional Access, sem utilização ativa detetada nos registos de início de sessão", "status": "machine-draft" }, "remediationSteps": { "value": "Reveja a utilização de autenticação antiga em Entra ID > Monitoring > Sign-in logs > filtre por aplicação cliente (protocolos antigos). Crie uma política de Conditional Access para bloquear a autenticação antiga para todos os utilizadores e todas as aplicações na cloud. Monitorize as tentativas de início de sessão bloqueadas e trabalhe com os utilizadores afetados para migrar para clientes de autenticação moderna.", "status": "machine-draft" } }, "EIDAUTH-016": { "name": { "value": "Fluxo ROPC (Resource Owner Password Credentials) ativado", "status": "machine-draft" }, "description": { "value": "O fluxo de autenticação Resource Owner Password Credentials (ROPC) envia o nome de utilizador e a palavra-passe diretamente para o ponto final de token, contornando por completo a autenticação multifator e as políticas de Conditional Access. As aplicações que utilizam o tipo de concessão ROPC expõem credenciais de uma forma que não pode ser protegida por controlos de segurança modernos e representam uma lacuna de segurança significativa. O ROPC deve ser desativado em todas as aplicações, salvo quando exista um requisito técnico absoluto com controlos compensatórios.", "status": "machine-draft" }, "recommendedValue": { "value": "Fluxo ROPC desativado em todos os registos de aplicação, sem aplicações a utilizar o tipo de concessão por palavra-passe", "status": "machine-draft" }, "remediationSteps": { "value": "Reveja os registos de aplicação em Entra ID > Applications > App registrations em busca de aplicações configuradas para permitir fluxos de cliente público. Desative a definição 'Allow public client flows' nas aplicações que não necessitem de ROPC. Migre as aplicações que utilizam ROPC para fluxos interativos suportados, como o código de autorização com PKCE ou o fluxo de código de dispositivo.", "status": "machine-draft" } }, "EIDAUTH-017": { "name": { "value": "Deteção de conflito entre MFA por utilizador e MFA de Conditional Access", "status": "machine-draft" }, "description": { "value": "As definições antigas de MFA por utilizador (ativadas/impostas ao nível do utilizador individual) podem entrar em conflito com as políticas de MFA baseadas em Conditional Access, criando comportamentos de autenticação imprevisíveis. Quando ambas estão ativas, os utilizadores podem deparar-se com pedidos de MFA duplicados, falhas de autenticação ou imposição inconsistente de políticas, consoante o mecanismo avaliado primeiro. As organizações devem migrar totalmente para MFA baseada em Conditional Access e desativar as definições de MFA por utilizador para garantir uma aplicação consistente das políticas.", "status": "machine-draft" }, "recommendedValue": { "value": "MFA por utilizador desativada para todos os utilizadores, com MFA imposta exclusivamente através de políticas de Conditional Access", "status": "machine-draft" }, "remediationSteps": { "value": "Verifique o estado de MFA por utilizador em Entra ID > Users > Per-user MFA e identifique os utilizadores com MFA por utilizador ativada ou imposta. Crie políticas de Conditional Access equivalentes que imponham MFA para todos os utilizadores antes de desativar a MFA por utilizador. Desative a MFA por utilizador definindo o estado de cada utilizador como Disabled depois de confirmar que a cobertura de MFA por Conditional Access está completa.", "status": "machine-draft" } }, "EIDAUTH-018": { "name": { "value": "Contexto de início de sessão do Microsoft Authenticator (nome da aplicação e localização)", "status": "machine-draft" }, "description": { "value": "Quando o método de autenticação Microsoft Authenticator está ativado, apresentar informação de contexto de início de sessão (nome da aplicação e localização geográfica) nas notificações push e sem palavra-passe dá ao utilizador a consciência situacional necessária para reconhecer e rejeitar pedidos de MFA que não iniciou. Sem este contexto, os utilizadores são muito mais propensos a aprovar pedidos push iniciados por adversários durante a fadiga de MFA ou ataques de phishing em tempo real. Esta definição é controlada pelas definições de funcionalidade displayAppInformationRequiredState e displayLocationInformationRequiredState na configuração do método MicrosoftAuthenticator.", "status": "machine-draft" }, "recommendedValue": { "value": "Se o Microsoft Authenticator estiver ativado, displayAppInformationRequiredState está ativado (nome da aplicação apresentado); displayLocationInformationRequiredState também é recomendado", "status": "machine-draft" }, "remediationSteps": { "value": "Navegue para Entra ID > Protection > Authentication methods > Policies > Microsoft Authenticator. No separador Configure, defina 'Show application name in push and passwordless notifications' como Enabled para todos os utilizadores e ative 'Show geographic location in push and passwordless notifications'. Isto satisfaz o SCuBA MS.AAD.3.3, que exige que o Microsoft Authenticator seja configurado para mostrar o contexto de início de sessão quando está ativado.", "status": "machine-draft" } } } |