Data/Locales/checks/pt/EntraFedChecks.json

{
  "_family": "EntraFedChecks.json",
  "EIDFED-001": {
    "name": { "value": "Enumeração de domínios federados", "status": "machine-draft" },
    "description": { "value": "Um inventário completo de todos os domínios federados no inquilino fornece visibilidade sobre a forma como a autenticação está configurada para cada domínio. Os domínios federados redirecionam a autenticação para fornecedores de identidade externos, que têm de estar devidamente protegidos e monitorizados. Este inventário de base permite avaliar a superfície de ataque da federação e identificar domínios que possam ter sido configurados por atacantes no âmbito de um ataque Golden SAML ou de federação de backdoor.", "status": "machine-draft" },
    "recommendedValue": { "value": "Todos os domínios federados inventariados, com os pontos finais do fornecedor de identidade, os certificados de assinatura e a justificação de negócio documentados", "status": "machine-draft" },
    "remediationSteps": { "value": "Enumere todos os domínios do inquilino através do Microsoft Graph e identifique os que têm autenticação de federação configurada. Documente o ponto final do fornecedor de identidade, os detalhes do certificado de assinatura e o protocolo de federação de cada domínio federado. Verifique se cada relação de confiança de federação está autorizada e corresponde a um fornecedor de identidade conhecido e legítimo sob controlo da organização.", "status": "machine-draft" }
  },
  "EIDFED-002": {
    "name": { "value": "Período de validade do certificado de assinatura de federação", "status": "machine-draft" },
    "description": { "value": "Os certificados de assinatura de federação com períodos de validade excessivamente longos oferecem uma janela alargada aos atacantes que obtenham a chave privada para forjarem tokens SAML e manterem acesso não autorizado persistente. Os certificados com períodos de validade superiores a 3 anos desviam-se das melhores práticas de segurança e podem indicar um certificado comprometido ou criado por um atacante. Os certificados de vida curta limitam a duração do potencial abuso caso a chave privada seja comprometida.", "status": "machine-draft" },
    "recommendedValue": { "value": "Certificados de assinatura de federação com períodos de validade não superiores a 1 ano e com procedimentos de rotação automatizados implementados", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja os certificados de assinatura de todos os domínios federados e verifique as respetivas datas NotBefore e NotAfter para determinar o período de validade. Substitua quaisquer certificados com períodos de validade superiores a 3 anos por novos certificados com tempos de vida mais curtos, alinhados com a política de certificados da organização. Implemente procedimentos automatizados de rotação de certificados e configure alertas de monitorização para os certificados que se aproximam da expiração.", "status": "machine-draft" }
  },
  "EIDFED-003": {
    "name": { "value": "Discrepância entre emissor e requerente do certificado de assinatura de federação", "status": "machine-draft" },
    "description": { "value": "Uma discrepância entre os campos de emissor e de requerente de um certificado de assinatura de federação é um forte indicador de um potencial ataque Golden SAML, em que um atacante substituiu o certificado de assinatura legítimo por um que controla. Num ataque Golden SAML, o atacante gera um certificado autoassinado com valores arbitrários de emissor/requerente e configura-o como certificado de assinatura da relação de confiança de federação, o que lhe permite forjar tokens SAML para qualquer utilizador. Qualquer discrepância entre emissor e requerente que não esteja alinhada com a cadeia de autoridade de certificação esperada exige investigação imediata.", "status": "machine-draft" },
    "recommendedValue": { "value": "Os campos de emissor e de requerente do certificado de assinatura de federação correspondem à cadeia PKI esperada da organização, sem certificados autoassinados inesperados", "status": "machine-draft" },
    "remediationSteps": { "value": "Extraia o certificado de assinatura de cada relação de confiança de domínio federado e compare os campos de emissor e de requerente com a hierarquia PKI esperada da organização. Investigue quaisquer certificados em que o emissor não corresponda à sua autoridade de certificação conhecida ou em que o requerente contenha valores inesperados. Se for detetada uma discrepância, trate-a como um potencial incidente de segurança, rode de imediato o certificado de assinatura de federação e reveja os registos de auditoria em busca de alterações não autorizadas à configuração de federação.", "status": "machine-draft" }
  },
  "EIDFED-004": {
    "name": { "value": "Análise dos metadados da relação de confiança de federação", "status": "machine-draft" },
    "description": { "value": "Os metadados da relação de confiança de federação definem os pontos finais do fornecedor de identidade, os protocolos suportados e a configuração de assinatura de tokens usados na autenticação federada. Metadados manipulados podem redirecionar os fluxos de autenticação para pontos finais controlados por atacantes ou introduzir certificados de assinatura fraudulentos, permitindo ataques de falsificação de tokens e de representação. O URL do ponto final de metadados, os pontos finais passivos e ativos e as configurações do algoritmo de assinatura devem ser validados face a valores conhecidos como corretos.", "status": "machine-draft" },
    "recommendedValue": { "value": "Todos os metadados de relações de confiança de federação validados face a uma linha de base conhecida como correta, com os URL de atualização de metadados a apontarem para pontos finais controlados pela organização", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja a configuração de federação de cada domínio federado, incluindo o URI de troca de metadados, o ponto final de início de sessão passivo, o URI do emissor e os detalhes do certificado de assinatura. Compare os valores atuais com uma configuração de base documentada para identificar quaisquer modificações não autorizadas. Garanta que os pontos finais de atualização de metadados usam HTTPS e apontam para infraestrutura controlada pela organização, e valide que os algoritmos de assinatura usam SHA-256 ou superior.", "status": "machine-draft" }
  },
  "EIDFED-005": {
    "name": { "value": "Revisão da configuração do Azure AD Connect", "status": "machine-draft" },
    "description": { "value": "O Azure AD Connect sincroniza os objetos do Active Directory no local com o Entra ID e é um componente crítico da arquitetura de identidade híbrida. Definições mal configuradas do Azure AD Connect podem expor atributos sensíveis à cloud, criar caminhos não intencionais de elevação de privilégios ou permitir que atacantes com acesso no local manipulem identidades na cloud. As permissões da conta do conector, as regras de sincronização e a configuração de funcionalidades devem ser revistas face às melhores práticas de segurança.", "status": "machine-draft" },
    "recommendedValue": { "value": "Azure AD Connect configurado com contas de conector de privilégio mínimo, regras de sincronização reforçadas e todas as funcionalidades de segurança ativadas", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja a configuração do Azure AD Connect, incluindo as permissões da conta do conector, as regras de sincronização e as funcionalidades ativadas. Garanta que a conta do conector do AD DS usa as permissões mínimas necessárias e que a conta do conector do Entra ID é uma conta de serviço exclusiva da cloud. Verifique se o servidor do Azure AD Connect é tratado como um ativo de Tier 0, com acesso administrativo restrito e monitorização abrangente.", "status": "machine-draft" }
  },
  "EIDFED-006": {
    "name": { "value": "Auditoria do âmbito de sincronização do Azure AD Connect", "status": "machine-draft" },
    "description": { "value": "O âmbito de sincronização no Azure AD Connect determina quais as unidades organizacionais, grupos e atributos no local que são replicados para o Entra ID. Um âmbito de sincronização demasiado alargado pode replicar contas de serviço sensíveis, contas administrativas ou grupos de segurança que deveriam permanecer exclusivamente no local. Inversamente, um âmbito indevidamente restrito pode não sincronizar contas que necessitam de acesso à cloud, causando falhas de autenticação.", "status": "machine-draft" },
    "recommendedValue": { "value": "Âmbito de sincronização restrito apenas às unidades organizacionais e objetos necessários, com as contas de serviço sensíveis e os objetos administrativos excluídos", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja o âmbito de sincronização do Azure AD Connect, incluindo a filtragem por OU, a filtragem baseada em grupos e as regras de filtragem ao nível dos atributos. Verifique se apenas as OU que contêm contas de utilizador que necessitam de acesso à cloud estão incluídas no âmbito de sincronização. Exclua as contas de serviço, as contas administrativas e os grupos de segurança sensíveis no local que não precisem de representação na cloud, e documente a justificação de cada OU incluída.", "status": "machine-draft" }
  },
  "EIDFED-007": {
    "name": { "value": "Estado de ativação da sincronização de hash de palavra-passe", "status": "machine-draft" },
    "description": { "value": "A Sincronização de Hash de Palavra-passe (PHS) replica um hash dos hashes de palavra-passe no local para o Entra ID, permitindo a autenticação na cloud como recurso de contingência quando a federação ou a autenticação de passagem não estão disponíveis. Embora a PHS proporcione resiliência e permita a deteção de credenciais divulgadas através do Entra ID Identity Protection, as organizações têm de compreender as implicações de segurança de armazenar derivados de palavra-passe na cloud. A PHS deve ser avaliada face aos requisitos de segurança da organização e à sua tolerância ao risco.", "status": "machine-draft" },
    "recommendedValue": { "value": "PHS ativada como método de autenticação de contingência, com a deteção de credenciais divulgadas ativa através do Entra ID Identity Protection", "status": "machine-draft" },
    "remediationSteps": { "value": "Verifique a configuração do Azure AD Connect para determinar se a Sincronização de Hash de Palavra-passe está ativada. Se a PHS estiver desativada, avalie ativá-la como método de autenticação de contingência e para suportar a deteção de credenciais divulgadas do Entra ID Identity Protection. Se a PHS já estiver ativada, verifique se o Entra ID Identity Protection está configurado para tirar partido dos hashes de palavra-passe na deteção baseada em risco de credenciais comprometidas.", "status": "machine-draft" }
  },
  "EIDFED-008": {
    "name": { "value": "Estado do agente de autenticação de passagem", "status": "machine-draft" },
    "description": { "value": "A Autenticação de Passagem (PTA) valida as palavras-passe dos utilizadores face ao Active Directory no local em tempo real, sem armazenar hashes de palavra-passe na cloud. Os agentes de PTA em execução em servidores no local têm de estar devidamente protegidos, monitorizados e atualizados, pois um agente de PTA comprometido poderia ser manipulado para aceitar qualquer palavra-passe ou para intercetar credenciais durante a autenticação. O estado de funcionamento do agente, a atualidade da versão e a postura de segurança do servidor são críticos para manter a integridade da autenticação.", "status": "machine-draft" },
    "recommendedValue": { "value": "Pelo menos 2 agentes de PTA implementados em servidores reforçados, com versões de agente atuais e monitorização do estado de funcionamento ativada", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja o estado dos agentes de PTA em Entra ID > Hybrid management > Azure AD Connect > Pass-through authentication. Verifique se pelo menos dois agentes estão implementados para redundância e se todos os agentes apresentam um estado de funcionamento saudável, com versões de software atuais. Garanta que os servidores dos agentes de PTA são tratados como ativos de Tier 0, com acesso administrativo restrito, correções de segurança atualizadas e monitorização abrangente dos registos de eventos.", "status": "machine-draft" }
  },
  "EIDFED-009": {
    "name": { "value": "Avaliação da configuração do servidor AD FS", "status": "machine-draft" },
    "description": { "value": "Os servidores do Active Directory Federation Services (AD FS) tratam a autenticação dos domínios federados e processam tokens SAML sensíveis do ponto de vista da segurança. Definições mal configuradas do AD FS, como algoritmos de assinatura de tokens fracos, registo de auditoria desativado, acesso de extranet demasiado permissivo ou regras de reivindicação desatualizadas, podem ser exploradas para falsificação de tokens, recolha de credenciais ou acesso não autorizado. A configuração do AD FS deve ser avaliada regularmente face às linhas de base de segurança e aos guias de reforço da Microsoft.", "status": "machine-draft" },
    "recommendedValue": { "value": "Servidores AD FS configurados de acordo com a linha de base de segurança da Microsoft, com assinatura SHA-256, registo de auditoria abrangente e correções atuais do Windows Server", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja a configuração do servidor AD FS, incluindo o algoritmo de assinatura de tokens (deve ser SHA-256), as definições do registo de auditoria (devem capturar eventos de êxito e de falha), as políticas de acesso de extranet e a complexidade das regras de reivindicação. Garanta que os servidores AD FS executam as correções mais recentes do Windows Server e que a farm de AD FS está configurada com servidores redundantes. Valide que a conta de serviço do AD FS segue os princípios de privilégio mínimo e que a chave privada do certificado de assinatura de tokens está devidamente protegida.", "status": "machine-draft" }
  },
  "EIDFED-010": {
    "name": { "value": "Definições de bloqueio de extranet do AD FS", "status": "machine-draft" },
    "description": { "value": "O bloqueio de extranet do AD FS protege contra ataques de força bruta e de pulverização de palavras-passe dirigidos ao ponto final do AD FS exposto à Internet. Sem uma configuração adequada de bloqueio de extranet, os atacantes podem tentar um número ilimitado de adivinhações de palavra-passe contra qualquer conta federada através do proxy do AD FS, comprometendo potencialmente contas com palavras-passe fracas ou de uso comum. A funcionalidade de bloqueio inteligente no AD FS proporciona proteção minimizando o impacto do bloqueio sobre os utilizadores legítimos.", "status": "machine-draft" },
    "recommendedValue": { "value": "Bloqueio inteligente de extranet ativado, com um limiar e uma janela de observação adequados configurados para prevenir ataques de força bruta", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja a configuração do bloqueio de extranet do AD FS usando Get-AdfsProperties no PowerShell, no servidor AD FS. Ative o bloqueio inteligente de extranet se ainda não estiver ativo e configure um limiar de bloqueio e uma janela de observação adequados, com base nos padrões de autenticação da sua organização. Monitorize os registos de segurança do AD FS em busca de eventos de bloqueio de extranet e ajuste os limiares se os utilizadores legítimos estiverem a ser bloqueados ou se as tentativas de força bruta estiverem a ter êxito.", "status": "machine-draft" }
  },
  "EIDFED-011": {
    "name": { "value": "Configuração de associação híbrida", "status": "machine-draft" },
    "description": { "value": "A associação híbrida ao Azure AD regista os dispositivos associados ao domínio no local junto do Entra ID, permitindo políticas de acesso condicional que exigem a conformidade do dispositivo ou o estado de associação ao domínio. Definições mal configuradas de associação híbrida podem fazer com que os dispositivos não se registem, o que impede os utilizadores de satisfazer os requisitos de acesso condicional baseados no dispositivo, ou podem permitir que dispositivos não autorizados se registem se o ponto de ligação de serviço não estiver devidamente protegido. A configuração deve ser validada de ponta a ponta.", "status": "machine-draft" },
    "recommendedValue": { "value": "Associação híbrida ao Azure AD configurada e funcional, com o ponto de ligação de serviço devidamente protegido e o registo de dispositivos verificado para todas as OU alvo", "status": "machine-draft" },
    "remediationSteps": { "value": "Verifique a configuração do ponto de ligação de serviço (SCP) no Active Directory e garanta que aponta para o inquilino correto do Entra ID. Verifique se a configuração de associação híbrida no Azure AD Connect inclui os domínios corretos e se os pontos finais de registo empresarial necessários estão acessíveis a partir dos dispositivos cliente. Valide que os dispositivos estão a registar-se com êxito revendo a lista de dispositivos no Entra ID e resolvendo os problemas de quaisquer dispositivos que apresentem um estado pendente.", "status": "machine-draft" }
  },
  "EIDFED-012": {
    "name": { "value": "Análise de contas exclusivas da cloud vs. sincronizadas", "status": "machine-draft" },
    "description": { "value": "Compreender a distribuição entre contas exclusivas da cloud e contas sincronizadas do local fornece visibilidade sobre o panorama de identidade híbrida e ajuda a identificar potenciais lacunas de segurança. As contas exclusivas da cloud são geridas inteiramente no Entra ID, ao passo que as contas sincronizadas têm origem no Active Directory no local e herdam a respetiva postura de segurança. Esta análise ajuda a identificar contas que deveriam ser exclusivas da cloud mas estão a ser sincronizadas, ou vice-versa, e fundamenta as decisões sobre a seleção do método de autenticação e a colocação dos controlos de segurança.", "status": "machine-draft" },
    "recommendedValue": { "value": "Todas as contas categorizadas como exclusivas da cloud ou sincronizadas, com documentação do estado esperado para cada tipo de conta e função", "status": "machine-draft" },
    "remediationSteps": { "value": "Exporte todas as contas de utilizador do Entra ID e categorize-as pela propriedade onPremisesSyncEnabled para determinar quais as contas sincronizadas do local face às exclusivas da cloud. Verifique se as contas administrativas privilegiadas são exclusivas da cloud, para evitar que um comprometimento no local afete a administração da cloud. Documente a origem de identidade esperada para cada tipo de conta e investigue quaisquer contas cuja origem real não corresponda à configuração esperada.", "status": "machine-draft" }
  },
  "EIDFED-013": {
    "name": { "value": "Atualidade da versão do cliente de sincronização Entra Connect", "status": "machine-draft" },
    "description": { "value": "O Microsoft Entra Connect (anteriormente Azure AD Connect) é o cliente de sincronização que replica as identidades do Active Directory no local para o Entra ID e é um componente híbrido de Tier 0: o comprometimento do servidor Connect pode conduzir a identidades na cloud forjadas ou manipuladas e a um impacto em todo o inquilino. A Microsoft publica periodicamente compilações do Entra Connect que contêm correções de segurança não divulgadas, acompanhadas de orientações expeditas de \"atualizar imediatamente\". Um servidor Connect que execute uma compilação abaixo da linha de base mínima segura é um ativo de Tier 0 sem correções, exposto a vulnerabilidades conhecidas mas não divulgadas. Como a versão é um atributo do servidor Connect no local e não uma propriedade do diretório na cloud, a atualidade da versão tem de ser confirmada de forma autoritativa no anfitrião do Connect; quando não puder ser lida, deve ser assinalada para verificação manual e não presumida conforme.", "status": "machine-draft" },
    "recommendedValue": { "value": "Entra Connect atualizado para a compilação disponível mais recente (igual ou superior à linha de base mínima segura), com a atualização automática ativada onde for suportada e o servidor Connect gerido como um ativo de Tier 0", "status": "machine-draft" },
    "remediationSteps": { "value": "Identifique a compilação instalada do Entra Connect no servidor de sincronização através da chave de registo HKLM\\SOFTWARE\\Microsoft\\Azure AD Connect ou de Get-ADSyncGlobalSettings, e compare-a com a compilação mais recente publicada pela Microsoft. Atualize o Entra Connect para a versão mais recente de modo a aplicar as correções de segurança, e ative a atualização automática onde a implementação a suportar. Trate o servidor Entra Connect como um ativo de Tier 0: restrinja o acesso administrativo, aplique as correções atuais do sistema operativo e ative uma monitorização abrangente. Documente um processo recorrente para acompanhar as notas de versão do Microsoft Entra Connect e aplicar prontamente as compilações de segurança.", "status": "machine-draft" }
  }
}