Data/Locales/checks/pt/EntraCAChecks.json
|
{ "_family": "EntraCAChecks.json", "EIDCA-001": { "name": { "value": "Inventário completo de políticas de acesso condicional", "status": "machine-draft" }, "description": { "value": "Deve ser mantido um inventário completo de todas as políticas de acesso condicional com as respetivas definições. Tal proporciona visibilidade sobre a postura de segurança e permite a análise de lacunas, o acompanhamento de alterações e a auditoria de conformidade em todo o inquilino.", "status": "machine-draft" }, "recommendedValue": { "value": "Todas as políticas de acesso condicional documentadas com o estado, as condições, os controlos de concessão e os controlos de sessão", "status": "machine-draft" }, "remediationSteps": { "value": "Navegue até ao painel de Acesso Condicional no centro de administração do Entra e exporte todas as políticas. Reveja cada política quanto às convenções de nomenclatura corretas, às descrições e ao estado adequado (ativada, desativada ou apenas relatório). Mantenha um registo versionado de todas as configurações de políticas para fins de auditoria.", "status": "machine-draft" } }, "EIDCA-002": { "name": { "value": "Análise de lacunas de cobertura das políticas de acesso condicional", "status": "machine-draft" }, "description": { "value": "Todos os utilizadores e aplicações devem estar abrangidos por, pelo menos, uma política de acesso condicional. As lacunas na cobertura deixam utilizadores ou aplicações sem controlos de segurança como MFA, conformidade de dispositivos ou restrições de localização, criando vetores de ataque para acesso não autorizado.", "status": "machine-draft" }, "recommendedValue": { "value": "100% dos utilizadores ativos e das aplicações críticas abrangidos por, pelo menos, uma política de acesso condicional", "status": "machine-draft" }, "remediationSteps": { "value": "Reveja todas as políticas de acesso condicional para identificar os utilizadores e as aplicações que não são visados por qualquer política. Crie políticas que abranjam os utilizadores e as aplicações não cobertos, com controlos de concessão e de sessão adequados. Dê prioridade à cobertura das contas privilegiadas e das aplicações críticas para o negócio.", "status": "machine-draft" } }, "EIDCA-003": { "name": { "value": "Políticas de acesso condicional em modo apenas relatório", "status": "machine-draft" }, "description": { "value": "As políticas de acesso condicional deixadas em modo apenas relatório não impõem controlos de segurança e limitam-se a registar o que teria acontecido. As políticas cujos testes foram concluídos devem ser mudadas para o estado ativado, de modo a proteger ativamente o ambiente.", "status": "machine-draft" }, "recommendedValue": { "value": "Nenhuma política em modo apenas relatório, salvo se estiver ativamente em teste com um calendário de transição definido", "status": "machine-draft" }, "remediationSteps": { "value": "Reveja todas as políticas de acesso condicional atualmente em modo apenas relatório e avalie os dados de impacto dos respetivos registos de início de sessão. Para as políticas que foram validadas e apresentam um impacto aceitável, mude o estado de apenas relatório para ativada. Estabeleça um processo de ciclo de vida de políticas que defina a duração máxima em modo apenas relatório antes da imposição.", "status": "machine-draft" } }, "EIDCA-004": { "name": { "value": "Análise dos grupos de exclusão do acesso condicional", "status": "machine-draft" }, "description": { "value": "Os utilizadores e grupos excluídos das políticas de acesso condicional contornam controlos de segurança críticos. As exclusões devem ser minimizadas, documentadas com justificação de negócio e revistas regularmente, de forma a prevenir a acumulação de privilégios e o acesso não autorizado.", "status": "machine-draft" }, "recommendedValue": { "value": "Todas as exclusões documentadas com justificação de negócio e revistas trimestralmente", "status": "machine-draft" }, "remediationSteps": { "value": "Audite todas as políticas de acesso condicional para identificar os utilizadores e grupos excluídos. Documente a justificação de negócio de cada exclusão e estabeleça um responsável encarregado da revisão periódica. Remova quaisquer exclusões que já não tenham uma necessidade de negócio válida e implemente controlos compensatórios sempre que as exclusões sejam necessárias.", "status": "machine-draft" } }, "EIDCA-005": { "name": { "value": "Grupos desprotegidos nas exclusões de acesso condicional", "status": "machine-draft" }, "description": { "value": "Os grupos usados nas exclusões de acesso condicional que carecem de propriedade, revisões de pertença ou restrições de acesso podem ser explorados por atacantes para contornar as políticas de segurança. Um atacante que se adicione a um grupo de exclusão desprotegido contorna, na prática, todos os controlos de acesso condicional dirigidos a esse grupo.", "status": "machine-draft" }, "recommendedValue": { "value": "Todos os grupos de exclusão de acesso condicional têm proprietários atribuídos, gestão de pertença restrita e revisões de acesso regulares ativadas", "status": "machine-draft" }, "remediationSteps": { "value": "Identifique todos os grupos referenciados nas exclusões de políticas de acesso condicional e verifique se cada grupo tem um proprietário atribuído, definições restritas de adesão/saída e um calendário de revisões de acesso ativo. Ative as funcionalidades de Grupo de Acesso Privilegiado ou restrinja as alterações de pertença ao grupo apenas a administradores autorizados. Remova de imediato das exclusões de acesso condicional quaisquer grupos não geridos ou órfãos.", "status": "machine-draft" } }, "EIDCA-006": { "name": { "value": "Validação da exclusão de contas break-glass do acesso condicional", "status": "machine-draft" }, "description": { "value": "As contas de acesso de emergência (break-glass) têm de estar excluídas das políticas de acesso condicional para garantir o acesso durante interrupções ou configurações incorretas, mas estas exclusões têm de ser rigorosamente controladas. A não configuração adequada das exclusões break-glass pode resultar num bloqueio total durante incidentes críticos ou criar contas de backdoor não monitorizadas.", "status": "machine-draft" }, "recommendedValue": { "value": "Exatamente duas contas break-glass excluídas de todas as políticas de acesso condicional, com monitorização, alertas e validação regular", "status": "machine-draft" }, "remediationSteps": { "value": "Verifique se existem contas break-glass dedicadas, se estão excluídas de todas as políticas de acesso condicional e se não são usadas nas operações diárias. Configure alertas do Azure Monitor para serem despoletados por qualquer atividade de início de sessão das contas break-glass. Teste o acesso das contas break-glass trimestralmente e armazene as credenciais em segurança num cofre físico ou num módulo de segurança de hardware.", "status": "machine-draft" } }, "EIDCA-007": { "name": { "value": "Imposição de MFA através do acesso condicional", "status": "machine-draft" }, "description": { "value": "A autenticação multifator deve ser exigida a todos os utilizadores através de políticas de acesso condicional, de forma a prevenir ataques baseados em credenciais. Sem a imposição de MFA, as palavras-passe comprometidas concedem, por si só, acesso total aos recursos da organização, o que faz deste o controlo de maior impacto contra a apropriação de contas.", "status": "machine-draft" }, "recommendedValue": { "value": "MFA exigida a 100% dos utilizadores em todas as aplicações na cloud através de acesso condicional", "status": "machine-draft" }, "remediationSteps": { "value": "Crie uma política de acesso condicional dirigida a todos os utilizadores e a todas as aplicações na cloud, com um controlo de concessão que exija autenticação multifator. Verifique se a política abrange todos os tipos de utilizador, incluindo convidados e colaboradores externos. Monitorize os registos de início de sessão para confirmar que a MFA está a ser solicitada e reveja o livro de tarefas de informações do acesso condicional em busca de lacunas de cobertura.", "status": "machine-draft" } }, "EIDCA-008": { "name": { "value": "Bloqueio de autenticação antiga através do acesso condicional", "status": "machine-draft" }, "description": { "value": "Os protocolos de autenticação antiga, como IMAP, POP3, SMTP e ActiveSync, não suportam a autenticação moderna nem a MFA, o que faz deles um vetor de ataque primário para ataques de pulverização de palavras-passe e de força bruta. Bloquear a autenticação antiga através do acesso condicional é essencial para impedir que estes protocolos contornem os controlos de MFA.", "status": "machine-draft" }, "recommendedValue": { "value": "Todos os protocolos de autenticação antiga bloqueados através de acesso condicional para todos os utilizadores", "status": "machine-draft" }, "remediationSteps": { "value": "Crie uma política de acesso condicional dirigida a todos os utilizadores e a todas as aplicações na cloud, com a condição de aplicações cliente definida para clientes do Exchange ActiveSync e outros clientes, e defina depois o controlo de concessão para bloquear o acesso. Verifique se a política está no estado ativado e monitorize os registos de início de sessão em busca de eventuais tentativas remanescentes de autenticação antiga. Coordene-se com os proprietários das aplicações para migrar quaisquer dependências remanescentes de protocolos antigos para a autenticação moderna.", "status": "machine-draft" } }, "EIDCA-009": { "name": { "value": "Requisito de conformidade de dispositivos no acesso condicional", "status": "machine-draft" }, "description": { "value": "As políticas de acesso condicional devem exigir a conformidade dos dispositivos, de modo a garantir que apenas dispositivos geridos e saudáveis podem aceder aos recursos da organização. Sem requisitos de conformidade de dispositivos, dispositivos não geridos ou comprometidos podem aceder a dados sensíveis, aumentando o risco de exfiltração de dados e de propagação de malware.", "status": "machine-draft" }, "recommendedValue": { "value": "Conformidade de dispositivos ou associação híbrida ao Azure AD exigida para o acesso a todas as aplicações na cloud", "status": "machine-draft" }, "remediationSteps": { "value": "Crie ou atualize políticas de acesso condicional para exigir a conformidade de dispositivos ou a associação híbrida ao Azure AD como controlo de concessão para todas as aplicações na cloud. Garanta que as políticas de conformidade de dispositivos do Intune estão configuradas com linhas de base de segurança adequadas antes de impor este requisito. Utilize inicialmente o modo apenas relatório para avaliar o impacto e passe depois à imposição, após confirmar que a cobertura de dispositivos geridos é suficiente.", "status": "machine-draft" } }, "EIDCA-010": { "name": { "value": "Auditoria de políticas de acesso condicional baseadas em localização", "status": "machine-draft" }, "description": { "value": "As políticas de acesso condicional baseadas em localização restringem o acesso com base em intervalos de endereços IP, países ou localizações nomeadas. Sem controlos de localização, os atacantes podem autenticar-se a partir de qualquer localização geográfica, o que dificulta a deteção e a prevenção de acessos não autorizados a partir de regiões suspeitas ou de risco elevado.", "status": "machine-draft" }, "recommendedValue": { "value": "Políticas baseadas em localização configuradas para bloquear ou exigir controlos adicionais no acesso a partir de localizações não fidedignas", "status": "machine-draft" }, "remediationSteps": { "value": "Reveja as localizações nomeadas existentes e garanta que os intervalos de IP e os países corporativos fidedignos estão definidos com exatidão. Crie políticas de acesso condicional que exijam MFA ou bloqueiem o acesso a partir de localizações não fidedignas, em especial para as contas privilegiadas e as aplicações sensíveis. Atualize regularmente as definições de localizações nomeadas à medida que a infraestrutura de rede corporativa se altera.", "status": "machine-draft" } }, "EIDCA-011": { "name": { "value": "Revisão da configuração de localizações nomeadas", "status": "machine-draft" }, "description": { "value": "As localizações nomeadas definem as fronteiras de rede fidedignas e não fidedignas usadas pelas políticas de acesso condicional. Localizações nomeadas mal configuradas podem resultar num acesso demasiado permissivo a partir de redes não fidedignas ou num acesso desnecessariamente restrito a partir de localizações corporativas legítimas.", "status": "machine-draft" }, "recommendedValue": { "value": "Todas as localizações nomeadas refletem com exatidão as fronteiras de rede corporativa atuais, com as localizações fidedignas marcadas adequadamente", "status": "machine-draft" }, "remediationSteps": { "value": "Navegue até ao painel de Localizações Nomeadas no centro de administração do Entra e reveja a exatidão de todas as localizações configuradas. Verifique se os intervalos de IP corporativos fidedignos estão atualizados e se as localizações baseadas em países estão alinhadas com a presença da organização. Remova quaisquer localizações nomeadas obsoletas ou não utilizadas e garanta que os indicadores de localização fidedigna são aplicados apenas a redes corporativas verificadas.", "status": "machine-draft" } }, "EIDCA-012": { "name": { "value": "Políticas de acesso condicional baseadas em risco de início de sessão", "status": "machine-draft" }, "description": { "value": "As políticas de acesso condicional baseadas em risco de início de sessão usam os sinais do Azure AD Identity Protection para detetar comportamentos de início de sessão anómalos, como viagens impossíveis, o uso de IP anónimo e a deteção de fuga de credenciais. Sem políticas baseadas em risco, as credenciais comprometidas podem ser usadas a partir de localizações ou padrões suspeitos sem despoletar verificação adicional.", "status": "machine-draft" }, "recommendedValue": { "value": "Políticas de acesso condicional configuradas para exigir MFA ou bloquear o acesso para os níveis de risco de início de sessão médio e elevado", "status": "machine-draft" }, "remediationSteps": { "value": "Crie políticas de acesso condicional que visem todos os utilizadores com a condição de risco de início de sessão definida para médio e elevado, exigindo a autenticação multifator como controlo de concessão. Garanta que o Azure AD Identity Protection está ativado e devidamente licenciado (requer Entra ID P2). Monitorize regularmente o relatório de inícios de sessão de risco e ajuste a sensibilidade da deteção de risco com base nos padrões da organização.", "status": "machine-draft" } }, "EIDCA-013": { "name": { "value": "Políticas de acesso condicional baseadas em risco de utilizador", "status": "machine-draft" }, "description": { "value": "As políticas de acesso condicional baseadas em risco de utilizador respondem a sinais de risco cumulativos que indicam que uma conta de utilizador pode estar comprometida, como credenciais divulgadas ou padrões de atividade anómalos. Sem políticas de risco de utilizador, as contas assinaladas como comprometidas pelo Identity Protection continuam a operar normalmente sem exigir alterações de palavra-passe nem verificação adicional.", "status": "machine-draft" }, "recommendedValue": { "value": "Políticas de acesso condicional configuradas para exigir a alteração de palavra-passe para risco de utilizador elevado e MFA para risco de utilizador médio", "status": "machine-draft" }, "remediationSteps": { "value": "Crie políticas de acesso condicional dirigidas a todos os utilizadores com as condições de risco de utilizador definidas para médio e elevado, exigindo uma alteração de palavra-passe segura como controlo de concessão para o risco elevado e MFA para o risco médio. Garanta que a reposição de palavra-passe self-service (SSPR) está ativada e registada para todos os utilizadores, de modo a permitir a remediação automatizada. Reveja regularmente o relatório de utilizadores de risco e investigue as contas que permanecem em níveis de risco elevados.", "status": "machine-draft" } }, "EIDCA-014": { "name": { "value": "Auditoria de controlos de sessão", "status": "machine-draft" }, "description": { "value": "Os controlos de sessão do acesso condicional regem a frequência de início de sessão e a persistência da sessão do browser. Sem controlos de sessão adequados, os utilizadores podem permanecer autenticados indefinidamente, aumentando a janela de oportunidade para ataques de sequestro de sessão e de roubo de tokens.", "status": "machine-draft" }, "recommendedValue": { "value": "Frequência de início de sessão definida para um máximo de 24 horas nas aplicações sensíveis, com as sessões persistentes do browser desativadas", "status": "machine-draft" }, "remediationSteps": { "value": "Reveja as políticas de acesso condicional quanto às configurações de controlo de sessão, incluindo a frequência de início de sessão e as definições de sessão persistente do browser. Configure a frequência de início de sessão para intervalos adequados com base na sensibilidade da aplicação, com intervalos mais curtos para o acesso privilegiado. Desative as sessões persistentes do browser nas aplicações sensíveis, de modo a garantir que os tokens expiram e exigem nova autenticação.", "status": "machine-draft" } }, "EIDCA-015": { "name": { "value": "Simulação What-If do acesso condicional para cenários de ataque", "status": "machine-draft" }, "description": { "value": "A ferramenta What-If do acesso condicional permite simular cenários de início de sessão para validar o comportamento das políticas face a padrões de ataque comuns. Sem testes What-If regulares, as configurações incorretas ou as lacunas das políticas podem passar despercebidas até serem exploradas por um atacante.", "status": "machine-draft" }, "recommendedValue": { "value": "Simulações What-If trimestrais que cubram cenários de ataque comuns, incluindo atacante externo, dispositivo comprometido e tentativas de autenticação antiga", "status": "machine-draft" }, "remediationSteps": { "value": "Utilize a ferramenta What-If do acesso condicional para simular cenários de início de sessão relativos a padrões de ataque comuns, como o contorno externo de MFA, as tentativas de autenticação antiga, o acesso de dispositivos não geridos e o uso de credenciais comprometidas. Documente os resultados de cada simulação e remedeie quaisquer políticas que não bloqueiem o ataque simulado. Incorpore os testes What-If no processo de gestão de alterações para todas as modificações de políticas de acesso condicional.", "status": "machine-draft" } }, "EIDCA-016": { "name": { "value": "Exportação da documentação de políticas de acesso condicional", "status": "machine-draft" }, "description": { "value": "Deve ser gerada uma exportação completa de todas as políticas de acesso condicional para fins de documentação, recuperação de desastres e auditoria de conformidade. Sem exportações de políticas documentadas, a reconstrução das políticas de acesso condicional após um comprometimento do inquilino ou uma eliminação acidental exige um esforço significativo e pode resultar em lacunas de segurança.", "status": "machine-draft" }, "recommendedValue": { "value": "Exportação completa das políticas de acesso condicional gerada e armazenada num repositório seguro e versionado, atualizado após cada alteração de política", "status": "machine-draft" }, "remediationSteps": { "value": "Exporte todas as políticas de acesso condicional através da API do Microsoft Graph ou do centro de administração do Entra e armazene o resultado num repositório seguro e sob controlo de versões. Estabeleça um processo automatizado para capturar instantâneos das políticas de forma regular ou despoletados por modificações de políticas. Inclua a exportação no plano de recuperação de desastres do inquilino e valide que as políticas podem ser restauradas a partir da exportação.", "status": "machine-draft" } }, "EIDCA-017": { "name": { "value": "Notificação de utilizadores de risco elevado aos administradores", "status": "machine-draft" }, "description": { "value": "O Identity Protection pode enviar e-mails aos administradores quando os utilizadores são assinalados como de risco elevado, permitindo a investigação e a contenção proativas de um provável comprometimento de conta à medida que ocorre. A SCuBA recomenda que uma notificação deste tipo seja enviada aos administradores quando forem detetados utilizadores de risco elevado. A configuração dos destinatários da notificação \"Users at risk detected\" do Identity Protection não é exposta através de um ponto final só de leitura estável do Microsoft Graph, pelo que uma avaliação sem agente não a pode confirmar positivamente; esta verificação apresenta o requisito de forma honesta e relata se a telemetria de deteção de risco de suporte está sequer disponível no inquilino, em vez de afirmar uma conformidade que não pode verificar.", "status": "machine-draft" }, "recommendedValue": { "value": "Identity Protection configurado para enviar e-mails aos administradores quando são detetados utilizadores de risco elevado", "status": "machine-draft" }, "remediationSteps": { "value": "Configure a notificação de utilizadores de risco elevado, cumprindo o SCuBA MS.AAD.2.2. No Entra ID, vá a Protection > Identity Protection > Notifications e defina os alertas \"Users at risk detected\" para enviarem e-mails aos administradores de segurança adequados ou a uma lista de distribuição de operações de segurança monitorizada. Este controlo requer Entra ID P2 (Identity Protection). Como a lista de destinatários da notificação não é legível sem agente através do Microsoft Graph, verifique a definição manualmente no portal.", "status": "machine-draft" } }, "EIDCA-018": { "name": { "value": "Dispositivo gerido exigido para o registo de MFA", "status": "machine-draft" }, "description": { "value": "Exigir um dispositivo gerido pela organização (conforme ou associado híbrido ao Entra) para a ação de registo de informações de segurança reduz o risco de um adversário usar credenciais roubadas para inscrever o seu próprio método de MFA e estabelecer persistência. A SCuBA recomenda que sejam exigidos dispositivos geridos para registar a MFA. Tal é implementado como uma política de acesso condicional dirigida à ação de utilizador \"Register security information\" e que exige um dispositivo conforme ou associado híbrido ao Entra ID como controlo de concessão. Esta verificação inspeciona as políticas de acesso condicional ativadas em busca dessa configuração.", "status": "machine-draft" }, "recommendedValue": { "value": "Uma política de acesso condicional ativada visa a ação de utilizador de registo de informações de segurança e exige um dispositivo conforme ou associado híbrido ao Entra ID", "status": "machine-draft" }, "remediationSteps": { "value": "Crie uma política de acesso condicional para exigir um dispositivo gerido no registo de MFA, cumprindo o SCuBA MS.AAD.3.8. Vise a ação de utilizador \"Register security information\", defina o âmbito para todos os utilizadores (excluindo as contas break-glass) e defina o controlo de concessão para exigir um dispositivo conforme ou associado híbrido ao Entra ID. Faça um piloto em modo apenas relatório, garanta que existe um caminho de arranque para os novos dispositivos (por exemplo, Temporary Access Pass) e ative depois a imposição.", "status": "machine-draft" } } } |