Data/Locales/checks/pt/EntraPIMChecks.json

{
  "_family": "EntraPIMChecks.json",
  "EIDPIM-001": {
    "name": { "value": "Enumeração de Administradores Globais", "status": "machine-draft" },
    "description": { "value": "A função de Administrador Global concede acesso sem restrições a todos os serviços do Microsoft 365 e do Entra ID, o que faz dela a função de maior privilégio no inquilino. As organizações devem manter um mínimo de 2 e um máximo de 4 Administradores Globais, de forma a equilibrar a resiliência operacional com os princípios de privilégio mínimo. Um número excessivo de atribuições de Administrador Global expande drasticamente a superfície de ataque ao roubo de credenciais e ao comprometimento de todo o inquilino", "status": "machine-draft" },
    "recommendedValue": { "value": "Máximo de 2 a 4 Administradores Globais", "status": "machine-draft" },
    "remediationSteps": { "value": "Navegue até Entra ID > Roles and administrators > Global Administrator e reveja todos os utilizadores atribuídos. Remova as atribuições permanentes desnecessárias e garanta que não mais de 4 contas detêm esta função. Converta as atribuições permanentes em atribuições elegíveis de PIM sempre que possível", "status": "machine-draft" }
  },
  "EIDPIM-002": {
    "name": { "value": "Todas as atribuições de funções privilegiadas", "status": "machine-draft" },
    "description": { "value": "Um inventário abrangente de todas as atribuições de funções privilegiadas, incluindo tanto as atribuições permanentes (ativas) como as elegíveis (just-in-time), é essencial para compreender o panorama de acesso privilegiado. Esta enumeração fornece visibilidade sobre quantos utilizadores detêm permissões elevadas e se as atribuições seguem o princípio de privilégio mínimo. A revisão regular deste inventário ajuda a identificar a proliferação de funções e as contas sobreaprovisionadas", "status": "machine-draft" },
    "recommendedValue": { "value": "Todas as atribuições de funções privilegiadas documentadas e revistas trimestralmente. Atribuições elegíveis preferíveis às permanentes", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja todas as atribuições de funções em Entra ID > Roles and administrators para cada função privilegiada. Documente todas as atribuições permanentes e elegíveis com justificação de negócio. Estabeleça um processo trimestral de revisão de acesso para validar a necessidade continuada de cada atribuição", "status": "machine-draft" }
  },
  "EIDPIM-003": {
    "name": { "value": "Atribuições permanentes de funções privilegiadas", "status": "machine-draft" },
    "description": { "value": "As atribuições permanentes (ativas) de funções privilegiadas proporcionam acesso administrativo permanente sem limites de tempo nem requisitos de ativação. Estas atribuições permanentes devem ser convertidas em atribuições elegíveis (just-in-time) através do PIM, que exigem ativação explícita com justificação, aprovação e janelas de acesso limitadas no tempo. O acesso privilegiado permanente aumenta o risco e o impacto do comprometimento de credenciais, pois o atacante obtém acesso elevado imediato sem quaisquer barreiras adicionais", "status": "machine-draft" },
    "recommendedValue": { "value": "Nenhuma atribuição permanente de função privilegiada, exceto para contas de acesso de emergência. Todas as restantes atribuições privilegiadas devem ser elegíveis de PIM", "status": "machine-draft" },
    "remediationSteps": { "value": "Navegue até Entra ID > Roles and administrators e identifique todas as atribuições permanentes de funções. Converta cada atribuição permanente numa atribuição elegível através do PIM, removendo a atribuição ativa e criando uma atribuição elegível correspondente. Apenas as contas de acesso de emergência devem manter atribuições permanentes de Administrador Global", "status": "machine-draft" }
  },
  "EIDPIM-004": {
    "name": { "value": "Atribuições de funções privilegiadas a utilizadores convidados", "status": "machine-draft" },
    "description": { "value": "Os utilizadores convidados ou externos com atribuições de funções privilegiadas do Entra ID representam um risco significativo de cadeia de fornecimento e de terceiros. Estas contas têm origem em organizações externas e não estão sujeitas aos mesmos controlos de segurança, políticas de palavras-passe ou monitorização que as contas internas. Uma conta de convidado comprometida com privilégios administrativos pode conduzir ao comprometimento total do inquilino, sendo difícil de detetar pela monitorização de segurança interna normal", "status": "machine-draft" },
    "recommendedValue": { "value": "Nenhum utilizador convidado ou externo atribuído a quaisquer funções privilegiadas do Entra ID", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja todas as atribuições de funções privilegiadas e identifique quaisquer membros com um userType de Guest. Remova de imediato as atribuições de funções privilegiadas de todas as contas de convidado. Se for necessário acesso administrativo externo, aprovisione contas dedicadas exclusivas da cloud dentro do inquilino, sob total controlo da organização, em vez de usar convites de convidado", "status": "machine-draft" }
  },
  "EIDPIM-005": {
    "name": { "value": "Atribuições de funções privilegiadas a contas sincronizadas", "status": "machine-draft" },
    "description": { "value": "As contas sincronizadas do Active Directory no local através do Entra Connect que detêm funções privilegiadas na cloud criam um caminho de ataque híbrido perigoso. Se o ambiente no local for comprometido, um atacante pode manipular as credenciais ou os atributos das contas sincronizadas para obter acesso administrativo ao inquilino na cloud. As funções privilegiadas na cloud só devem ser atribuídas a contas exclusivas da cloud, de forma a manter uma fronteira de segurança entre os ambientes no local e na cloud", "status": "machine-draft" },
    "recommendedValue": { "value": "Nenhuma conta sincronizada (híbrida) atribuída a funções privilegiadas do Entra ID. Todas as contas privilegiadas devem ser exclusivas da cloud", "status": "machine-draft" },
    "remediationSteps": { "value": "Identifique todos os membros de funções privilegiadas cuja propriedade onPremisesSyncEnabled seja verdadeira. Crie contas administrativas dedicadas exclusivas da cloud para cada administrador e atribua as funções privilegiadas necessárias a estas novas contas. Remova as atribuições de funções privilegiadas de todas as contas sincronizadas, de modo a eliminar o caminho de elevação do local para a cloud", "status": "machine-draft" }
  },
  "EIDPIM-006": {
    "name": { "value": "Utilizadores privilegiados sem MFA", "status": "machine-draft" },
    "description": { "value": "As contas privilegiadas sem autenticação multifator registada estão expostas a ataques baseados em credenciais, incluindo pulverização de palavras-passe, phishing e força bruta. Uma conta privilegiada comprometida sem MFA proporciona a um atacante acesso administrativo imediato usando apenas uma palavra-passe roubada. Todas as contas com atribuições de funções privilegiadas têm de ter métodos de MFA fortes registados e impostos através de políticas de acesso condicional", "status": "machine-draft" },
    "recommendedValue": { "value": "100% dos utilizadores privilegiados com MFA registada e imposta através de acesso condicional", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja o estado de registo de MFA de todos os utilizadores privilegiados através de Entra ID > Users > Per-user MFA ou do relatório de atividade Authentication Methods. Garanta que uma política de acesso condicional exige MFA para todas as atribuições de funções de diretório. Contacte quaisquer utilizadores privilegiados sem registo de MFA e imponha o registo dentro de um prazo definido", "status": "machine-draft" }
  },
  "EIDPIM-007": {
    "name": { "value": "Utilizadores privilegiados com métodos de autenticação fracos", "status": "machine-draft" },
    "description": { "value": "As contas privilegiadas que dependem de métodos de autenticação fracos, como SMS, chamada de voz ou OTP por e-mail, são vulneráveis a ataques de troca de SIM, interceção de chamadas e comprometimento de e-mail. Estes métodos de MFA antigos não proporcionam o mesmo nível de garantia que os métodos resistentes a phishing, como as chaves de segurança FIDO2, o Windows Hello for Business ou a autenticação baseada em certificados. As contas privilegiadas devem ser obrigadas a usar exclusivamente métodos de autenticação resistentes a phishing", "status": "machine-draft" },
    "recommendedValue": { "value": "Todos os utilizadores privilegiados a usar métodos de MFA resistentes a phishing (FIDO2, Windows Hello for Business ou autenticação baseada em certificados). Sem SMS, voz ou OTP por e-mail", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja os métodos de autenticação registados para cada utilizador privilegiado através de Entra ID > Authentication methods > Activity. Crie uma política de acesso condicional dirigida às funções privilegiadas que exija uma força de autenticação de MFA resistente a phishing. Aprovisione chaves de segurança FIDO2 ou configure o Windows Hello for Business para todos os utilizadores privilegiados e remova os métodos fracos", "status": "machine-draft" }
  },
  "EIDPIM-008": {
    "name": { "value": "Contas desativadas em funções privilegiadas", "status": "machine-draft" },
    "description": { "value": "As contas de utilizador desativadas que mantêm atribuições de funções privilegiadas criam um risco de segurança latente. Se a conta for reativada através de uma ação administrativa ou de um comprometimento, recupera de imediato o acesso privilegiado total. As contas desativadas devem ser prontamente removidas de todas as funções privilegiadas como parte do processo de saída ou de desaprovisionamento de contas, de forma a eliminar este risco de reativação", "status": "machine-draft" },
    "recommendedValue": { "value": "Nenhuma conta desativada com atribuições de funções privilegiadas ativas ou elegíveis", "status": "machine-draft" },
    "remediationSteps": { "value": "Enumere todos os membros de funções privilegiadas e filtre pelas contas em que accountEnabled seja falso. Remova de imediato todas as atribuições de funções privilegiadas das contas desativadas. Implemente um processo automatizado ou uma revisão de acesso que detete e remova as atribuições de funções quando as contas são desativadas", "status": "machine-draft" }
  },
  "EIDPIM-009": {
    "name": { "value": "Contas que nunca iniciaram sessão com função privilegiada ativa", "status": "machine-draft" },
    "description": { "value": "As contas que detêm atribuições de funções privilegiadas mas que nunca iniciaram sessão podem representar contas aprovisionadas mas não reclamadas, contas de teste ou artefactos de migração. Estas contas privilegiadas dormentes são alvos de risco elevado, pois podem ter credenciais predefinidas ou fracas e é improvável que sejam monitorizadas pelos seus proprietários previstos. Um atacante que descubra uma destas contas e se autentique como ela obtém acesso privilegiado imediato", "status": "machine-draft" },
    "recommendedValue": { "value": "Nenhuma atribuição de função privilegiada em contas que nunca iniciaram sessão", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja todos os membros de funções privilegiadas e identifique as contas com um lastSignInDateTime nulo ou vazio. Investigue cada conta para determinar se ainda é necessária. Remova as atribuições de funções privilegiadas das contas dormentes e desative quaisquer contas sem uma finalidade de negócio válida", "status": "machine-draft" }
  },
  "EIDPIM-010": {
    "name": { "value": "Auditoria da configuração do PIM", "status": "machine-draft" },
    "description": { "value": "As definições de função do Privileged Identity Management controlam o fluxo de trabalho de ativação, incluindo se é necessária aprovação, se tem de ser fornecida justificação, a duração máxima de ativação e os destinatários das notificações. Definições de PIM mal configuradas podem permitir que as funções privilegiadas sejam ativadas sem supervisão, anulando na prática os benefícios de segurança do acesso just-in-time. Cada função privilegiada deve exigir aprovação de um aprovador designado, obrigar à justificação da ativação e enviar notificações ao pessoal de segurança", "status": "machine-draft" },
    "recommendedValue": { "value": "Todas as funções privilegiadas configuradas com: aprovação obrigatória, justificação obrigatória, duração máxima de ativação de 8 horas ou menos, e notificações ativadas para a ativação de funções", "status": "machine-draft" },
    "remediationSteps": { "value": "Navegue até Entra ID > Roles and administrators > Settings e reveja a configuração de cada função privilegiada. Ative o requisito de aprovação com aprovadores designados, exija justificação de ativação, defina a duração máxima de ativação para 8 horas ou menos e configure os destinatários das notificações para os eventos de ativação. Preste especial atenção às funções de Administrador Global, Administrador de Funções Privilegiadas e Administrador do Exchange", "status": "machine-draft" }
  },
  "EIDPIM-011": {
    "name": { "value": "Histórico de ativação de funções elegíveis de PIM", "status": "machine-draft" },
    "description": { "value": "Rever o histórico de ativação do PIM fornece uma visão sobre a frequência com que as funções privilegiadas são ativadas, por quem, com que justificação e durante quanto tempo. Este registo de auditoria é crítico para detetar padrões anómalos de acesso privilegiado, como ativações fora do horário de expediente, ativações sem justificação válida ou uma frequência de ativação excessiva que possa indicar uma conta comprometida ou uma ameaça interna", "status": "machine-draft" },
    "recommendedValue": { "value": "Registos de ativação do PIM revistos regularmente. Todas as ativações têm justificação de negócio válida documentada", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja o histórico de ativação do PIM através de Entra ID > Roles and administrators > Audit logs, filtrado pelas operações de PIM. Investigue quaisquer ativações com padrões invulgares, incluindo ativações fora do horário de expediente, ativações por contas desconhecidas ou ativações com justificações vagas. Estabeleça uma cadência de revisão regular dos registos de auditoria do PIM como parte das operações de segurança", "status": "machine-draft" }
  },
  "EIDPIM-012": {
    "name": { "value": "Validação das contas de acesso de emergência", "status": "machine-draft" },
    "description": { "value": "As contas de acesso de emergência (break-glass) são salvaguardas críticas que garantem o acesso administrativo ao inquilino quando os mecanismos de autenticação normais falham, como durante interrupções da MFA, configurações incorretas do acesso condicional ou falhas do fornecedor de identidade. Devem existir pelo menos 2 contas break-glass, exclusivas da cloud, excluídas de todas as políticas de acesso condicional e protegidas com autenticação forte, como chaves FIDO2 armazenadas em segurança. Sem contas break-glass devidamente configuradas, uma organização arrisca-se a um bloqueio permanente do seu próprio inquilino", "status": "machine-draft" },
    "recommendedValue": { "value": "Pelo menos 2 contas de acesso de emergência exclusivas da cloud, com Administrador Global atribuído de forma permanente, excluídas de todas as políticas de acesso condicional, com FIDO2 ou palavras-passe longas e complexas armazenadas em segurança", "status": "machine-draft" },
    "remediationSteps": { "value": "Crie pelo menos 2 contas de acesso de emergência dedicadas que sejam exclusivas da cloud (não sincronizadas), atribua-lhes a função permanente de Administrador Global, exclua-as de todas as políticas de acesso condicional e configure-as com chaves de segurança FIDO2 ou palavras-passe muito longas e complexas armazenadas num cofre físico. Configure alertas de monitorização para qualquer atividade de início de sessão nestas contas e teste o procedimento break-glass trimestralmente", "status": "machine-draft" }
  },
  "EIDPIM-013": {
    "name": { "value": "Imposição de contas de administração separadas", "status": "machine-draft" },
    "description": { "value": "As ações administrativas devem ser realizadas a partir de contas administrativas dedicadas, e não das mesmas contas usadas para atividades diárias como e-mail, navegação na Web e colaboração. Usar uma única conta para tarefas administrativas e diárias expõe as credenciais privilegiadas a phishing, transferências drive-by e outras ameaças encontradas durante o trabalho de rotina. As contas de administração separadas reduzem significativamente a probabilidade de comprometimento de credenciais privilegiadas através da atividade normal do utilizador", "status": "machine-draft" },
    "recommendedValue": { "value": "Todos os administradores usam contas administrativas dedicadas, separadas das suas contas de uso diário. As contas administrativas não devem ter caixas de correio nem licenças de produtividade atribuídas", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja todos os membros de funções privilegiadas e identifique as contas que também têm licenças de produtividade (Exchange Online, SharePoint, Teams) atribuídas, indicando uso duplo. Crie contas administrativas dedicadas seguindo uma convenção de nomenclatura como adm-utilizador para cada administrador. Atribua as funções privilegiadas apenas às contas administrativas dedicadas e remova as funções privilegiadas das contas de uso diário", "status": "machine-draft" }
  },
  "EIDPIM-014": {
    "name": { "value": "Definições de notificação de atribuição de funções privilegiadas", "status": "machine-draft" },
    "description": { "value": "As notificações devem estar configuradas para alertar o pessoal de segurança quando as funções privilegiadas são ativadas ou atribuídas de forma permanente. Sem definições de notificação adequadas, a elevação de privilégios ou a ativação de funções não autorizadas pode passar despercebida, permitindo que atacantes ou pessoas internas maliciosas operem com permissões elevadas sem despoletar quaisquer alertas. As definições de notificação são um controlo de deteção crítico que complementa as configurações preventivas do PIM", "status": "machine-draft" },
    "recommendedValue": { "value": "Notificações ativadas para todas as ativações de funções privilegiadas e novas atribuições permanentes, enviadas para os contactos designados das operações de segurança", "status": "machine-draft" },
    "remediationSteps": { "value": "Navegue até Entra ID > Roles and administrators > Settings para cada função privilegiada. No separador Notification, garanta que as notificações estão ativadas para os eventos de ativação de função, atribuição permanente e atribuição elegível. Configure os destinatários das notificações para incluir a lista de distribuição da equipa de operações de segurança. Verifique se as notificações estão a ser recebidas realizando uma ativação de teste", "status": "machine-draft" }
  }
}