Data/Locales/checks/pt/EntraTenantChecks.json

{
  "_family": "EntraTenantChecks.json",
  "EIDTNT-001": {
    "name": { "value": "Exportação das definições de todo o inquilino", "status": "machine-draft" },
    "description": { "value": "Uma exportação abrangente de todas as definições de configuração de todo o inquilino estabelece uma linha de base conhecida como correta para a deteção de alterações e a recuperação de desastres. Sem uma linha de base documentada, é impossível determinar se as definições atuais se desviaram do estado pretendido ou se um atacante modificou a configuração do inquilino para enfraquecer os controlos de segurança. Esta linha de base deve ser capturada na configuração inicial e atualizada sempre que sejam efetuadas alterações autorizadas.", "status": "machine-draft" },
    "recommendedValue": { "value": "Linha de base completa da configuração do inquilino exportada e armazenada num repositório sob controlo de versões, com instantâneos regulares", "status": "machine-draft" },
    "remediationSteps": { "value": "Exporte todas as definições de todo o inquilino através da API do Microsoft Graph, incluindo as políticas de autorização, as políticas de método de autenticação, as políticas de consentimento, as definições de acesso entre inquilinos e as definições de diretório. Armazene a exportação num repositório seguro e sob controlo de versões e estabeleça um processo agendado para capturar instantâneos periódicos. Compare regularmente as definições atuais com a linha de base para detetar desvios de configuração não autorizados ou não intencionais.", "status": "machine-draft" }
  },
  "EIDTNT-002": {
    "name": { "value": "Revisão das definições de utilizador", "status": "machine-draft" },
    "description": { "value": "As definições de utilizador de todo o inquilino controlam se os utilizadores padrão podem registar aplicações, consentir que as aplicações acedam aos dados da empresa, criar grupos de segurança e ler as informações de diretório de outros utilizadores. Definições de utilizador demasiado permissivas facilitam o shadow IT, as integrações de aplicações não autorizadas e a proliferação de grupos, que expandem a superfície de ataque. Estas definições devem ser restringidas para impedir que os utilizadores padrão realizem ações que deveriam exigir supervisão administrativa.", "status": "machine-draft" },
    "recommendedValue": { "value": "Os utilizadores não podem registar aplicações, o consentimento do utilizador está restrito a fornecedores verificados e a criação de grupos está limitada a utilizadores autorizados", "status": "machine-draft" },
    "remediationSteps": { "value": "Navegue até Entra ID > User settings e reveja cada definição. Desative \"Users can register applications\" para prevenir a proliferação descontrolada de registos de aplicações. Restrinja as definições de consentimento do utilizador para permitir o consentimento apenas para aplicações de fornecedores verificados com permissões de baixo risco. Limite quem pode criar grupos do Microsoft 365 e grupos de segurança a administradores designados ou a proprietários de grupos.", "status": "machine-draft" }
  },
  "EIDTNT-003": {
    "name": { "value": "Restrições de acesso de utilizadores convidados", "status": "machine-draft" },
    "description": { "value": "Os utilizadores convidados são identidades externas convidadas a colaborar com a organização. Por predefinição, os utilizadores convidados podem ter uma visibilidade demasiado ampla do diretório, incluindo a capacidade de enumerar utilizadores, grupos e aplicações. Um acesso de convidado sem restrições permite que terceiros externos mapeiem a estrutura de identidade da organização, identifiquem alvos de elevado valor e recolham informações para ataques subsequentes. As permissões de convidado devem ser restringidas ao mínimo necessário para a colaboração.", "status": "machine-draft" },
    "recommendedValue": { "value": "Acesso de utilizadores convidados restrito apenas às propriedades e às pertenças dos seus próprios objetos de diretório", "status": "machine-draft" },
    "remediationSteps": { "value": "Navegue até Entra ID > External Identities > External collaboration settings e reveja as restrições de acesso de utilizadores convidados. Defina o acesso de utilizadores convidados para a opção mais restritiva, que limita os convidados às propriedades e às pertenças dos seus próprios objetos de diretório. Verifique se os convidados não conseguem enumerar a lista completa de utilizadores, as pertenças a grupos ou os registos de aplicações, testando com uma conta de convidado.", "status": "machine-draft" }
  },
  "EIDTNT-004": {
    "name": { "value": "Restrições de convite de convidados", "status": "machine-draft" },
    "description": { "value": "As definições de convite de convidados controlam quem pode convidar utilizadores externos para o inquilino, variando entre permitir que qualquer utilizador convide convidados e restringir os convites apenas aos administradores. Definições de convite permissivas permitem que os utilizadores padrão convidem terceiros externos sem supervisão, introduzindo potencialmente identidades externas não verificadas com acesso a recursos da organização. As restrições de convite devem estar alinhadas com os requisitos de governação da colaboração externa da organização.", "status": "machine-draft" },
    "recommendedValue": { "value": "Convites de convidados restritos a utilizadores com funções administrativas específicas ou com a função de convidador de convidados, sem acesso de convidado self-service ativado", "status": "machine-draft" },
    "remediationSteps": { "value": "Navegue até Entra ID > External Identities > External collaboration settings e reveja as definições de convite de convidados. Restrinja os convites de convidados aos utilizadores com a função Guest Inviter ou a funções administrativas específicas, em vez de permitir que todos os membros convidem. Desative a opção de os convidados convidarem outros convidados, de forma a prevenir cadeias de convites descontroladas, e estabeleça um fluxo de trabalho de aprovação para os pedidos de convite de convidados.", "status": "machine-draft" }
  },
  "EIDTNT-005": {
    "name": { "value": "Definições de colaboração externa", "status": "machine-draft" },
    "description": { "value": "As definições de colaboração externa definem o âmbito de domínios a partir dos quais podem ser convidados utilizadores convidados e quais as organizações externas que podem colaborar com o inquilino. Sem restrições de domínio, os convidados podem ser convidados a partir de qualquer organização externa, incluindo concorrentes, entidades sancionadas ou inquilinos controlados por atacantes. Devem ser configuradas listas de permissão ou de bloqueio de domínios para limitar a colaboração a organizações parceiras aprovadas e prevenir o acesso externo não autorizado.", "status": "machine-draft" },
    "recommendedValue": { "value": "Colaboração externa restrita a domínios permitidos específicos, com uma lista de bloqueio para domínios conhecidos de risco elevado", "status": "machine-draft" },
    "remediationSteps": { "value": "Navegue até Entra ID > External Identities > External collaboration settings e configure as restrições de colaboração. Implemente uma lista de permissão de domínios parceiros aprovados ou uma lista de bloqueio de domínios conhecidos de risco elevado e de concorrentes, com base no modelo de colaboração da sua organização. Reveja e atualize a lista de domínios trimestralmente para refletir as alterações nas relações com parceiros e garanta que as restrições de colaboração estão alinhadas com as políticas de classificação de dados e de partilha de informações.", "status": "machine-draft" }
  },
  "EIDTNT-006": {
    "name": { "value": "Políticas de acesso entre inquilinos do Azure B2B", "status": "machine-draft" },
    "description": { "value": "As políticas de acesso entre inquilinos proporcionam um controlo granular sobre a forma como os utilizadores se autenticam e acedem a recursos ao colaborar com inquilinos externos do Entra ID. As definições predefinidas de acesso entre inquilinos podem permitir um acesso de entrada e de saída alargado que não está alinhado com os requisitos de segurança da organização. Políticas de acesso entre inquilinos devidamente configuradas permitem uma colaboração B2B fidedigna, prevenindo o acesso não autorizado de inquilinos não fidedignos e controlando quais os utilizadores que podem aceder a recursos externos.", "status": "machine-draft" },
    "recommendedValue": { "value": "Política predefinida de acesso entre inquilinos definida para bloquear, com regras de permissão explícitas apenas para os inquilinos parceiros aprovados", "status": "machine-draft" },
    "remediationSteps": { "value": "Navegue até Entra ID > External Identities > Cross-tenant access settings e reveja as definições predefinidas de acesso de entrada e de saída. Configure a política predefinida para restringir tanto o acesso de entrada como o de saída e crie depois políticas específicas para os inquilinos parceiros aprovados, com controlos de acesso adequados. Ative as definições de confiança para os inquilinos parceiros, de modo a aceitar as respetivas afirmações de MFA e a conformidade de dispositivos quando apropriado, reduzindo o atrito de autenticação nas colaborações fidedignas.", "status": "machine-draft" }
  },
  "EIDTNT-007": {
    "name": { "value": "Estado de ativação/desativação das predefinições de segurança", "status": "machine-draft" },
    "description": { "value": "As predefinições de segurança fornecem um conjunto de base de mecanismos de segurança de identidade, incluindo requisitos de registo de MFA, desafios de MFA para os administradores e o bloqueio da autenticação antiga. As organizações que usam políticas de acesso condicional devem ter as predefinições de segurança desativadas para evitar conflitos, mas os inquilinos sem acesso condicional que também têm as predefinições de segurança desativadas ficam sem proteção de base contra ataques de identidade comuns. Esta verificação confirma que as predefinições de segurança ou políticas de acesso condicional equivalentes estão ativamente a proteger o inquilino.", "status": "machine-draft" },
    "recommendedValue": { "value": "Predefinições de segurança ativadas para inquilinos sem acesso condicional. Para inquilinos com acesso condicional, predefinições de segurança desativadas, com políticas de acesso condicional equivalentes ou mais fortes implementadas", "status": "machine-draft" },
    "remediationSteps": { "value": "Verifique se as predefinições de segurança estão ativadas em Entra ID > Properties > Manage security defaults. Se as predefinições de segurança estiverem desativadas, verifique se as políticas de acesso condicional proporcionam uma proteção equivalente ou mais forte, incluindo MFA para todos os utilizadores, o bloqueio da autenticação antiga e MFA para as ações administrativas. Se nem as predefinições de segurança nem políticas de acesso condicional equivalentes estiverem implementadas, ative de imediato as predefinições de segurança como medida de proteção de base.", "status": "machine-draft" }
  },
  "EIDTNT-008": {
    "name": { "value": "Inventário e utilização de licenças", "status": "machine-draft" },
    "description": { "value": "Um inventário abrangente das licenças atribuídas e das respetivas taxas de utilização fornece visibilidade sobre as funcionalidades de segurança disponíveis e identifica potenciais lacunas em que as capacidades licenciadas não estão a ser usadas. As organizações podem estar a pagar por funcionalidades de segurança avançadas, como o Entra ID P2, o Microsoft Defender for Identity ou o Microsoft Sentinel, que não estão totalmente implementadas nem configuradas. Compreender o panorama de licenças garante que todas as capacidades de segurança adquiridas estão ativadas e utilizadas.", "status": "machine-draft" },
    "recommendedValue": { "value": "Todas as licenças inventariadas com acompanhamento de utilização e todas as funcionalidades de segurança licenciadas totalmente implementadas e configuradas", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja o resumo de atribuição de licenças no centro de administração do Microsoft 365 ou em Entra ID > Licenses > Overview. Identifique as licenças relevantes para a segurança, como o Entra ID P1/P2, o Microsoft Defender for Identity e o Microsoft 365 E5 Security. Verifique se as funcionalidades incluídas em cada licença estão ativamente configuradas e implementadas e crie um plano para ativar quaisquer capacidades de segurança não utilizadas que já estejam licenciadas.", "status": "machine-draft" }
  },
  "EIDTNT-009": {
    "name": { "value": "Configuração de unidades administrativas", "status": "machine-draft" },
    "description": { "value": "As unidades administrativas proporcionam um âmbito administrativo delegado ao agrupar utilizadores, grupos e dispositivos em contentores lógicos, com administradores específicos atribuídos para gerir apenas esses objetos. Sem unidades administrativas, os administradores delegados podem ter um acesso mais amplo do que o pretendido, ou as fronteiras administrativas podem não estar alinhadas com a estrutura organizacional. Unidades administrativas devidamente configuradas impõem a delegação de privilégio mínimo e previnem o excesso administrativo.", "status": "machine-draft" },
    "recommendedValue": { "value": "Unidades administrativas configuradas de forma a estarem alinhadas com o modelo de delegação da organização, com unidades administrativas de gestão restrita usadas para os objetos sensíveis", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja a configuração de unidades administrativas existente em Entra ID > Roles and administrators > Administrative units. Avalie se a estrutura atual está alinhada com os requisitos de delegação da sua organização e se os objetos sensíveis, como as contas privilegiadas, estão protegidos por unidades administrativas de gestão restrita. Crie ou modifique as unidades administrativas conforme necessário, de modo a garantir que os administradores só podem gerir objetos dentro do respetivo âmbito designado.", "status": "machine-draft" }
  },
  "EIDTNT-010": {
    "name": { "value": "Configuração de domínios personalizados", "status": "machine-draft" },
    "description": { "value": "Os domínios personalizados registados no inquilino definem os sufixos de endereço de e-mail e de início de sessão usados pela organização. Domínios não verificados ou não autorizados podem indicar uma configuração incorreta ou um atacante a tentar estabelecer presença no inquilino. Cada domínio personalizado deve ser verificado através de registos DNS e revisto periodicamente, de modo a garantir que todos os domínios continuam a ser propriedade da organização e que os registos de verificação de DNS permanecem intactos.", "status": "machine-draft" },
    "recommendedValue": { "value": "Todos os domínios personalizados verificados, ativamente geridos e com os registos de verificação de DNS intactos", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja todos os domínios personalizados registados em Entra ID > Custom domain names e verifique se cada domínio continua a ser propriedade da organização e se os registos de verificação de DNS estão devidamente configurados. Remova quaisquer domínios que já não estejam em uso ou que não possam ser verificados como propriedade da organização. Garanta que os registos de DNS dos domínios estão protegidos com bloqueios de registador e que as datas de expiração dos domínios são monitorizadas, de forma a prevenir a perda não intencional de domínios.", "status": "machine-draft" }
  },
  "EIDTNT-011": {
    "name": { "value": "Definições de diagnóstico para os registos de auditoria e de início de sessão", "status": "machine-draft" },
    "description": { "value": "O Entra ID gera registos de auditoria e registos de início de sessão que são críticos para a monitorização de segurança, a investigação de incidentes e os relatórios de conformidade. Sem definições de diagnóstico configuradas para exportar estes registos para um local de armazenamento durável, como uma área de trabalho do Log Analytics, uma conta de Azure Storage ou um SIEM, os registos são retidos apenas durante um período limitado dentro do Entra ID e podem ficar indisponíveis durante a investigação de incidentes. Os atacantes visam ativamente a configuração de registo para desativar ou evadir a deteção.", "status": "machine-draft" },
    "recommendedValue": { "value": "Todas as categorias de registo do Entra ID (auditoria, início de sessão, início de sessão não interativo, início de sessão de principal de serviço, início de sessão de identidade gerida, aprovisionamento) exportadas para uma área de trabalho do Log Analytics ou um SIEM", "status": "machine-draft" },
    "remediationSteps": { "value": "Navegue até Entra ID > Monitoring > Diagnostic settings e crie ou verifique uma definição de diagnóstico que exporte todas as categorias de registo para uma área de trabalho do Log Analytics, uma conta de Azure Storage ou um Event Hub para ingestão por SIEM. Garanta que todas as categorias de registo disponíveis estão selecionadas, incluindo os registos de auditoria, de início de sessão, de início de sessão não interativo, de início de sessão de principal de serviço, de início de sessão de identidade gerida e de aprovisionamento. Verifique se o armazenamento de destino tem políticas de retenção e controlos de acesso adequados configurados.", "status": "machine-draft" }
  },
  "EIDTNT-012": {
    "name": { "value": "Definições de retenção do registo de auditoria", "status": "machine-draft" },
    "description": { "value": "A retenção do registo de auditoria determina durante quanto tempo os eventos de segurança históricos estão disponíveis para investigação, relatórios de conformidade e análise forense. Períodos de retenção insuficientes podem resultar na indisponibilidade de provas críticas ao investigar incidentes descobertos semanas ou meses após o comprometimento inicial. As organizações devem reter os registos de auditoria durante, pelo menos, 1 ano, de forma a suportar os prazos de resposta a incidentes e cumprir os requisitos regulamentares comuns.", "status": "machine-draft" },
    "recommendedValue": { "value": "Registos de auditoria retidos durante, no mínimo, 1 ano num local de armazenamento imutável, com pelo menos 90 dias consultáveis de imediato", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja as definições de retenção na área de trabalho do Log Analytics, na conta de Azure Storage ou no destino SIEM para onde os registos do Entra ID são exportados. Configure a retenção para, pelo menos, 365 dias para todas as categorias de registo do Entra ID, de forma a suportar a investigação de incidentes e os requisitos de conformidade. Garanta que pelo menos 90 dias de registos são consultáveis de imediato, sem operações de restauro, e implemente armazenamento imutável ou políticas de gravação única, de modo a prevenir a adulteração dos dados de registo históricos.", "status": "machine-draft" }
  },
  "EIDTNT-013": {
    "name": { "value": "Auditoria das definições de notificação", "status": "machine-draft" },
    "description": { "value": "As definições de notificação do Entra ID controlam quem recebe alertas para eventos de segurança críticos, como utilizadores de risco, relatórios de resumo semanal e notificações administrativas. Definições de notificação mal configuradas podem resultar no envio de alertas de segurança para caixas de correio inativas, para antigos colaboradores, ou no seu não envio de todo. Um encaminhamento de notificações adequado garante que os eventos relevantes para a segurança chegam ao pessoal apropriado, para uma investigação e resposta atempadas.", "status": "machine-draft" },
    "recommendedValue": { "value": "Todas as notificações de segurança encaminhadas para caixas de correio ativas e monitorizadas pertencentes ao pessoal atual das operações de segurança", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja as definições de notificação em todo o Entra ID, incluindo os destinatários das notificações do Identity Protection, as definições de notificação de reposição de palavra-passe e os contactos de notificação técnica. Verifique se todos os destinatários das notificações são colaboradores atuais com caixas de correio ativamente monitorizadas e atualize quaisquer referências a antigos colaboradores ou a listas de distribuição inativas. Configure as notificações para serem enviadas para uma lista de distribuição das operações de segurança, em vez de utilizadores individuais, de modo a garantir a continuidade quando ocorrerem mudanças de pessoal.", "status": "machine-draft" }
  },
  "EIDTNT-014": {
    "name": { "value": "Expiração de palavra-passe de utilizador desativada (palavras-passe nunca expiram)", "status": "machine-draft" },
    "description": { "value": "A rotação periódica obrigatória de palavras-passe leva os utilizadores a escolherem palavras-passe previsíveis, mais fracas e reutilizadas, oferecendo pouco valor defensivo quando estão implementadas a MFA e as proteções de credenciais modernas. Em alinhamento com as orientações do NIST SP 800-63B e do OMB M-22-09, as palavras-passe de utilizador devem ser configuradas para nunca expirarem. No Entra ID, tal é regido por domínio verificado através da propriedade passwordValidityPeriodInDays; o valor 2147483647 indica que as palavras-passe estão definidas para nunca expirar. Esta verificação inspeciona todos os domínios geridos e assinala qualquer domínio que ainda imponha um período de expiração de palavra-passe finito.", "status": "machine-draft" },
    "recommendedValue": { "value": "passwordValidityPeriodInDays definido como 2147483647 (nunca expira) em todos os domínios geridos", "status": "machine-draft" },
    "remediationSteps": { "value": "Defina a política de expiração de palavra-passe para que as palavras-passe nunca expirem, cumprindo o SCuBA MS.AAD.6.1. No centro de administração do Microsoft 365, vá a Settings > Org settings > Security & privacy > Password expiration policy e selecione \"Set passwords to never expire\". De forma equivalente, para cada domínio gerido defina passwordValidityPeriodInDays como 2147483647 (nunca expira). Garanta que os controlos compensatórios permanecem implementados: MFA imposta, proteção contra palavras-passe banidas e remediação de credenciais baseada em risco.", "status": "machine-draft" }
  },
  "EIDTNT-015": {
    "name": { "value": "Acesso administrativo delegado de parceiro privilegiado (GDAP)", "status": "machine-draft" },
    "description": { "value": "Os Privilégios de Administração Delegada Granulares (GDAP) permitem que um parceiro CSP ou de serviços geridos detenha funções administrativas permanentes no seu inquilino. Esta relação é invisível na maioria das vistas administrativas do dia a dia, é raramente revista e constitui um caminho de propagação de classe Kaseya: um atacante que comprometa um parceiro herda de imediato a administração delegada em todos os inquilinos de clientes a jusante. Uma relação de parceiro que inclua uma função de diretório de Tier 0 / elevado impacto (Global Administrator, Privileged Role Administrator, Privileged/Authentication Administrator, Security Administrator, User/Password/Application/Cloud Application Administrator) é, na prática, um conjunto externo de chaves do reino. Esta verificação inventaria as relações delegatedAdminRelationships ativas e FALHA quando qualquer relação ativa concede uma dessas funções privilegiadas; gera aviso quando existe acesso de parceiro não privilegiado, para que possa ser confirmado e delimitado, e só passa quando não existe administração delegada de parceiro ativa. Resultados vazios são tratados como \"sem relações\" apenas quando a recolha foi bem-sucedida; uma chamada falhada surge como Não Avaliado, nunca como um passe limpo.", "status": "machine-draft" },
    "recommendedValue": { "value": "Nenhuma relação GDAP ativa concede uma função de diretório privilegiada; o acesso de parceiro é de privilégio mínimo, limitado no tempo e revisto", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja todas as relações de administração delegada de parceiro (GDAP) ativas no centro de administração do Microsoft Entra > Identity > External Identities > Cross-tenant access (Partner-led) e no centro de administração do Microsoft 365 > Settings > Partner relationships. Para cada relação, remova as funções de Tier 0 / elevado impacto (Global Administrator, Privileged Role Administrator, Privileged Authentication Administrator, Security Administrator, User/Password/Application/Cloud Application Administrator), salvo se existir uma necessidade documentada e limitada no tempo. Substitua a delegação privilegiada permanente por funções de privilégio mínimo, solicite a elevação just-in-time através do PIM do próprio parceiro sempre que possível e termine qualquer relação que já não seja necessária. Confirme que o próprio inquilino do parceiro impõe MFA resistente a phishing para os administradores que exercem este acesso.", "status": "machine-draft" }
  },
  "EIDTNT-016": {
    "name": { "value": "Higiene da concessão de administração delegada de parceiro (GDAP de longa duração)", "status": "machine-draft" },
    "description": { "value": "A duração de uma relação GDAP é a sua janela de extensão automática: quando expira, renova-se por esse período sem qualquer revisão humana. Uma extensão automática longa (superior a um ano) é, por isso, uma concessão permanente e autorrenovável de acesso administrativo de parceiro, o oposto do just-in-time, e é exatamente o tipo de relação esquecida que sobrevive ao compromisso que a criou. Esta verificação inspeciona as relações delegatedAdminRelationships ativas e gera aviso quando qualquer relação se estende automaticamente para além de 365 dias; uma relação cuja duração não possa ser determinada é tratada de forma conservadora como de longa duração, em vez de presumida como aceitável. Só passa quando todas as relações ativas se estendem automaticamente dentro de um ano. Este é um sinal de higiene/governação que complementa o EIDTNT-015 (que classifica o privilégio detido pelo parceiro); aqui, a preocupação é durante quanto tempo a concessão persiste sem revisão.", "status": "machine-draft" },
    "recommendedValue": { "value": "Todas as relações GDAP ativas estendem-se automaticamente dentro de 365 dias e são revistas em cada renovação", "status": "machine-draft" },
    "remediationSteps": { "value": "Para cada relação de administração delegada de parceiro (GDAP) ativa, defina a duração de extensão automática mais curta que se adeque ao compromisso (evite concessões permanentes de vários anos) e agende uma revisão em cada renovação. No centro de administração do Microsoft 365, em Settings > Partner relationships, confirme se cada relação ainda é necessária e termine as obsoletas. Prefira delegações curtas e renováveis a um acesso de longa duração e de extensão automática, de forma a que a administração de parceiro seja reautorizada de modo deliberado e não por predefinição.", "status": "machine-draft" }
  }
}