Data/Locales/checks/pt/IntuneChecks.json

{
  "_family": "IntuneChecks.json",
  "INTUNE-001": {
    "name": { "value": "Inventário de políticas de conformidade de dispositivos", "status": "machine-draft" },
    "description": { "value": "As políticas de conformidade de dispositivos definem os requisitos da linha de base de segurança que os dispositivos inscritos têm de cumprir, como a versão do SO, a cifragem e a complexidade da palavra-passe. Sem um inventário abrangente destas políticas, as organizações não conseguem verificar se todas as plataformas de dispositivos e grupos de utilizadores têm requisitos de conformidade adequados. Políticas em falta ou incompletas deixam os dispositivos sem governação e potencialmente não conformes.", "status": "machine-draft" },
    "recommendedValue": { "value": "Pelo menos uma política de conformidade por plataforma suportada (Windows, iOS, Android, macOS)", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja o inventário atual de políticas de conformidade de dispositivos no centro de administração do Intune e verifique se cada plataforma suportada tem, pelo menos, uma política atribuída. Crie políticas de conformidade para quaisquer plataformas sem cobertura, definindo requisitos adequados para a versão do SO, a cifragem e o estado de funcionamento do dispositivo. Atribua as políticas aos grupos de utilizadores ou de dispositivos adequados e garanta que nenhum dispositivo fica fora do âmbito das políticas.", "status": "machine-draft" }
  },
  "INTUNE-002": {
    "name": { "value": "Vista geral do estado de conformidade dos dispositivos", "status": "machine-draft" },
    "description": { "value": "O estado geral de conformidade dos dispositivos indica se os dispositivos inscritos cumprem os requisitos das políticas de conformidade que lhes foram atribuídas. Uma percentagem elevada de dispositivos não conformes ou não avaliados sinaliza lacunas de imposição que poderiam permitir que dispositivos inseguros acedessem aos recursos empresariais. A monitorização contínua do estado de conformidade é essencial para manter a postura de segurança do parque de dispositivos.", "status": "machine-draft" },
    "recommendedValue": { "value": "Taxa de conformidade de dispositivos de 95% ou superior em todos os dispositivos inscritos", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja o painel de vista geral de conformidade de dispositivos para identificar a distribuição de dispositivos conformes, não conformes e não avaliados. Investigue os dispositivos num estado não avaliado, para determinar se carecem de políticas atribuídas ou têm problemas de sincronização que impedem a avaliação. Configure notificações de estado de conformidade e integre-as com o acesso condicional para bloquear o acesso dos dispositivos não conformes aos recursos empresariais.", "status": "machine-draft" }
  },
  "INTUNE-003": {
    "name": { "value": "Enumeração de dispositivos não conformes", "status": "machine-draft" },
    "description": { "value": "Os dispositivos que falham a avaliação da política de conformidade representam um risco direto para a organização por poderem carecer de cifragem, executar sistemas operativos desatualizados ou ter funcionalidades de segurança desativadas. Enumerar os dispositivos não conformes e compreender as falhas de conformidade específicas permite uma remediação orientada. Sem esta visibilidade, os dispositivos inseguros podem continuar a aceder aos dados empresariais sem serem detetados.", "status": "machine-draft" },
    "recommendedValue": { "value": "Zero dispositivos não conformes com acesso aos recursos empresariais; todos os dispositivos não conformes devem estar bloqueados ou em remediação", "status": "machine-draft" },
    "remediationSteps": { "value": "Gere um relatório detalhado dos dispositivos não conformes, incluindo as definições de conformidade específicas que estão a falhar em cada dispositivo. Dê prioridade à remediação dos dispositivos que falham verificações de conformidade críticas, como a cifragem ou os requisitos de antivírus, e trabalhe com os proprietários dos dispositivos para resolver os problemas. Configure ações para a não conformidade em cada política de conformidade, de forma a marcar os dispositivos como não conformes após um período de tolerância, e integre-as com o acesso condicional para restringir o acesso aos recursos.", "status": "machine-draft" }
  },
  "INTUNE-004": {
    "name": { "value": "Inventário de perfis de configuração", "status": "machine-draft" },
    "description": { "value": "Os perfis de configuração enviam definições de segurança, restrições e configurações de funcionalidades para os dispositivos inscritos. Um inventário incompleto de perfis de configuração pode levar a lacunas de segurança em que definições críticas, como o bloqueio de ecrã, a segurança do Wi-Fi ou a implementação de certificados, não são aplicadas. Compreender o âmbito completo dos perfis de configuração é necessário para identificar lacunas de cobertura no parque de dispositivos.", "status": "machine-draft" },
    "recommendedValue": { "value": "Inventário documentado de todos os perfis de configuração, com convenções de nomenclatura claras e documentação de atribuição", "status": "machine-draft" },
    "remediationSteps": { "value": "Exporte a lista completa de perfis de configuração do Intune e reveja a finalidade, a plataforma alvo e o estado de atribuição atual de cada perfil. Identifique quaisquer perfis que estejam por atribuir, em conflito ou redundantes e consolide-os quando apropriado. Estabeleça uma convenção de nomenclatura e um padrão de documentação para todos os perfis, de forma a facilitar a gestão e a auditoria contínuas.", "status": "machine-draft" }
  },
  "INTUNE-005": {
    "name": { "value": "Análise de atribuição de perfis de configuração", "status": "machine-draft" },
    "description": { "value": "Os perfis de configuração só são eficazes quando devidamente atribuídos aos grupos de dispositivos ou de utilizadores corretos. Os perfis atribuídos a grupos demasiado abrangentes podem causar conflitos ou aplicar definições a dispositivos inadequados, ao passo que os perfis atribuídos de forma demasiado restrita podem deixar dispositivos sem configuração. Analisar a cobertura das atribuições garante que as configurações de segurança chegam a todos os pontos finais pretendidos sem conflitos.", "status": "machine-draft" },
    "recommendedValue": { "value": "Todos os perfis críticos para a segurança atribuídos aos grupos adequados, sem perfis críticos por atribuir e sem atribuições em conflito", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja o estado de atribuição e os grupos alvo de cada perfil de configuração, prestando atenção aos perfis com erros ou conflitos. Resolva quaisquer conflitos de perfis ajustando as atribuições, fundindo perfis semelhantes ou usando filtros para visar características específicas dos dispositivos. Garanta que os perfis críticos para a segurança, como as definições do BitLocker, da firewall e do antivírus, são atribuídos a todos os dispositivos aplicáveis através de uma pertença a grupos abrangente.", "status": "machine-draft" }
  },
  "INTUNE-006": {
    "name": { "value": "Configuração dos anéis do Windows Update for Business", "status": "machine-draft" },
    "description": { "value": "Os anéis do Windows Update for Business controlam a cadência e os períodos de adiamento das atualizações de qualidade e de funcionalidades nos dispositivos Windows geridos. Anéis de atualização mal configurados podem resultar em dispositivos a executar compilações desatualizadas com vulnerabilidades conhecidas durante períodos prolongados. Anéis de atualização devidamente faseados equilibram a estabilidade operacional com a aplicação atempada de correções de segurança.", "status": "machine-draft" },
    "recommendedValue": { "value": "Atualizações de qualidade adiadas no máximo 7 dias; atualizações de funcionalidades adiadas no máximo 60 dias; todos os anéis atribuídos e a entregar atualizações ativamente", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja todas as configurações de anéis do Windows Update for Business e verifique se os períodos de adiamento das atualizações de qualidade não excedem 7 dias nos anéis críticos para a segurança. Garanta que existe, pelo menos, um anel piloto e um anel de implementação alargada, com um faseamento de adiamento adequado. Monitorize os relatórios de conformidade de atualizações para identificar os dispositivos que não instalaram as atualizações recentes e investigue quaisquer falhas de atualização ou instalações paradas.", "status": "machine-draft" }
  },
  "INTUNE-007": {
    "name": { "value": "Auditoria da política de cifragem BitLocker", "status": "machine-draft" },
    "description": { "value": "A cifragem de unidades BitLocker protege os dados em repouso nos dispositivos Windows, impedindo o acesso não autorizado ao conteúdo do disco rígido caso um dispositivo seja perdido ou roubado. Sem uma política do BitLocker devidamente configurada, os dispositivos podem armazenar dados empresariais sem cifragem, expondo informações sensíveis. A política tem de impor a cifragem nas unidades do SO e nas unidades de dados fixas, com opções seguras de recuperação de chaves.", "status": "machine-draft" },
    "recommendedValue": { "value": "BitLocker ativado em todas as unidades do SO e de dados fixas, com cifragem XTS-AES de 256 bits e depósito de chaves no Azure AD", "status": "machine-draft" },
    "remediationSteps": { "value": "Crie ou atualize o perfil de proteção de pontos finais do Intune para exigir a cifragem BitLocker nas unidades do sistema operativo e nas unidades de dados fixas, usando a cifragem XTS-AES de 256 bits. Configure o depósito da chave de recuperação no Azure AD para garantir que a recuperação de chaves é possível e defina a política para ativar a cifragem de forma silenciosa, sem interação do utilizador. Monitorize o relatório do estado de cifragem para identificar os dispositivos que não concluíram a cifragem e remedeie quaisquer falhas.", "status": "machine-draft" }
  },
  "INTUNE-008": {
    "name": { "value": "Auditoria da política do Windows Defender/Antivírus", "status": "machine-draft" },
    "description": { "value": "O Windows Defender Antivírus é o principal agente de proteção de pontos finais nos dispositivos Windows e tem de estar devidamente configurado para proporcionar proteção em tempo real, proteção fornecida pela cloud e envio de amostras. Definições de antivírus desativadas ou enfraquecidas deixam os dispositivos vulneráveis a infeções por malware que podem conduzir a roubo de dados, ransomware e movimento lateral. Os atacantes tentam frequentemente adulterar ou desativar o antivírus como primeiro passo de uma cadeia de ataque.", "status": "machine-draft" },
    "recommendedValue": { "value": "Proteção em tempo real ativada, proteção fornecida pela cloud ativada, envio automático de amostras ativado, proteção contra adulteração ativada", "status": "machine-draft" },
    "remediationSteps": { "value": "Implemente uma política de antivírus do Intune que imponha a proteção em tempo real, a proteção fornecida pela cloud, o envio automático de amostras e a proteção contra adulteração em todos os dispositivos Windows geridos. Verifique se a proteção PUA (Aplicação Potencialmente Indesejada) está ativada e se as análises agendadas estão configuradas para, no mínimo, análises completas semanais. Monitorize o estado do agente antivírus do Defender em todo o parque e investigue quaisquer dispositivos que reportem proteção desativada ou definições desatualizadas.", "status": "machine-draft" }
  },
  "INTUNE-009": {
    "name": { "value": "Configuração das regras de Redução da Superfície de Ataque", "status": "machine-draft" },
    "description": { "value": "As regras de Redução da Superfície de Ataque (ASR) no Microsoft Defender bloqueiam técnicas de ataque comuns, como scripts ofuscados, a exploração de macros do Office e o roubo de credenciais do LSASS. Sem regras de ASR configuradas e impostas, os pontos finais permanecem vulneráveis a padrões de ataque bem conhecidos que o malware de série e os adversários exploram rotineiramente. Regras de ASR devidamente configuradas reduzem significativamente a superfície de ataque dos pontos finais Windows.", "status": "machine-draft" },
    "recommendedValue": { "value": "Todas as regras de ASR recomendadas ativadas em modo de bloqueio; modo de auditoria para as regras recém-implementadas durante os testes", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja a configuração atual das regras de ASR na segurança de pontos finais do Intune e ative todas as regras recomendadas pela Microsoft, no mínimo em modo de auditoria. Após um período de monitorização para identificar falsos positivos, passe as regras para modo de bloqueio, começando pelas regras de elevado impacto, como impedir que as aplicações do Office criem processos-filho e bloquear o roubo de credenciais do LSASS. Configure as exclusões das regras de ASR com parcimónia e apenas para aplicações documentadas e críticas para o negócio, monitorizando o relatório de eventos de ASR quanto à eficácia contínua.", "status": "machine-draft" }
  },
  "INTUNE-010": {
    "name": { "value": "Configuração de Deteção e Resposta de Pontos Finais", "status": "machine-draft" },
    "description": { "value": "As capacidades de Deteção e Resposta de Pontos Finais (EDR) fornecidas pelo Microsoft Defender for Endpoint permitem a deteção avançada de ameaças, a investigação e a resposta automatizada nos dispositivos geridos. Sem a integração de EDR e uma configuração adequada do sensor, as equipas de segurança carecem de visibilidade sobre ataques sofisticados que contornam o antivírus tradicional. O EDR é crítico para detetar malware sem ficheiros, técnicas living-off-the-land e ameaças persistentes avançadas.", "status": "machine-draft" },
    "recommendedValue": { "value": "Todos os dispositivos geridos integrados no Defender for Endpoint com o EDR em modo de bloqueio; partilha de amostras e proteção na cloud ativadas", "status": "machine-draft" },
    "remediationSteps": { "value": "Verifique se todos os dispositivos Windows geridos estão integrados no Microsoft Defender for Endpoint através da política de EDR do Intune e se o estado de funcionamento do sensor é apresentado como ativo. Ative o EDR em modo de bloqueio, de forma a proporcionar capacidades adicionais de bloqueio mesmo quando um antivírus de terceiros é o motor principal. Reveja o inventário de dispositivos no portal do Defender para identificar os dispositivos com problemas de estado de funcionamento do sensor e remedeie os problemas de conectividade ou de configuração que impedem a integração bem-sucedida.", "status": "machine-draft" }
  },
  "INTUNE-011": {
    "name": { "value": "Políticas de proteção de aplicações (MAM)", "status": "machine-draft" },
    "description": { "value": "As políticas de proteção de aplicações (Gestão de Aplicações Móveis) controlam a forma como os dados empresariais são tratados dentro das aplicações geridas, tanto em dispositivos inscritos como não inscritos. Sem estas políticas, os utilizadores podem copiar dados empresariais para aplicações pessoais, partilhar ficheiros através de canais não geridos ou fazer cópias de segurança de dados empresariais para armazenamento pessoal na cloud. As políticas de MAM são essenciais para prevenir a fuga de dados em dispositivos móveis.", "status": "machine-draft" },
    "recommendedValue": { "value": "Políticas de proteção de aplicações aplicadas a todas as aplicações geridas no iOS e no Android; cortar/copiar/colar restrito às aplicações geridas; cópia de segurança para serviços não geridos bloqueada", "status": "machine-draft" },
    "remediationSteps": { "value": "Crie políticas de proteção de aplicações para as plataformas iOS e Android dirigidas a todas as aplicações do Microsoft 365 e de linha de negócio que tratam dados empresariais. Configure as definições de proteção de dados para impedir cortar/copiar/colar para aplicações não geridas, bloquear a cópia de segurança para serviços pessoais na cloud e exigir autenticação por PIN ao nível da aplicação ou biométrica. Atribua as políticas a todos os utilizadores que acedem a dados empresariais em dispositivos móveis e monitorize o relatório do estado de proteção de aplicações quanto a aplicações não conformes.", "status": "machine-draft" }
  },
  "INTUNE-012": {
    "name": { "value": "Definições de arranque condicional", "status": "machine-draft" },
    "description": { "value": "As definições de arranque condicional dentro das políticas de proteção de aplicações definem as condições sob as quais uma aplicação gerida pode ser iniciada, como a versão mínima do SO, o nível máximo de ameaça permitido ou a deteção de jailbreak/root. Sem estas definições, os dispositivos comprometidos ou desatualizados podem aceder a dados empresariais através das aplicações geridas mesmo quando o próprio dispositivo é inseguro. Estes controlos proporcionam uma última linha de defesa crítica para a proteção de dados.", "status": "machine-draft" },
    "recommendedValue": { "value": "Bloquear o acesso em dispositivos com jailbreak/root; exigir uma versão mínima do SO; bloquear o acesso quando o nível de ameaça do dispositivo for elevado", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja e atualize as definições de arranque condicional em cada política de proteção de aplicações, de forma a bloquear o acesso da aplicação em dispositivos com jailbreak ou root. Configure requisitos de versão mínima do SO alinhados com as versões suportadas pelo fornecedor e defina limiares máximos de nível de ameaça do dispositivo que se integrem com a sua solução de Mobile Threat Defense. Teste as definições de arranque condicional com um grupo piloto antes da implementação alargada, de modo a garantir que os utilizadores legítimos não são inadvertidamente bloqueados.", "status": "machine-draft" }
  },
  "INTUNE-013": {
    "name": { "value": "Restrições de inscrição de dispositivos", "status": "machine-draft" },
    "description": { "value": "As restrições de inscrição de dispositivos controlam quais os tipos de dispositivos, as plataformas e as versões do SO que podem ser inscritos na gestão do Intune. Sem restrições adequadas, os utilizadores poderiam inscrever dispositivos pessoais a executar versões do sistema operativo não suportadas ou vulneráveis, expandindo a superfície de ataque. As restrições de inscrição também impedem que tipos de dispositivos não autorizados obtenham acesso aos recursos empresariais através da gestão de dispositivos.", "status": "machine-draft" },
    "recommendedValue": { "value": "Bloquear os dispositivos pessoais ou limitá-los a plataformas específicas; impor requisitos de versão mínima do SO; limitar o número de dispositivos inscritos por utilizador", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja as restrições de inscrição de dispositivos no Intune e configure restrições específicas por plataforma alinhadas com a política de dispositivos suportados da sua organização. Defina requisitos de versão mínima do sistema operativo para cada plataforma e configure o número máximo de dispositivos que um único utilizador pode inscrever, de modo a prevenir abusos. Se for preferida a inscrição de dispositivos empresariais, bloqueie a inscrição de dispositivos pessoais e oriente os utilizadores para usarem políticas de proteção de aplicações nos cenários BYOD.", "status": "machine-draft" }
  },
  "INTUNE-014": {
    "name": { "value": "Configuração do Autopilot", "status": "machine-draft" },
    "description": { "value": "O Windows Autopilot proporciona uma experiência de implementação sem intervenção que garante que os novos dispositivos são configurados com as linhas de base de segurança corretas desde o primeiro arranque. Um perfil de implementação do Autopilot mal configurado ou ausente significa que os novos dispositivos podem ser aprovisionados sem definições de segurança críticas, criando uma janela de vulnerabilidade. Rever as configurações do Autopilot garante um aprovisionamento de dispositivos consistente e seguro.", "status": "machine-draft" },
    "recommendedValue": { "value": "Perfil de implementação do Autopilot configurado para todos os dispositivos empresariais, com modo orientado pelo utilizador ou de autoimplementação e associação ao Azure AD", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja os perfis de implementação do Autopilot existentes e verifique se estão configurados para a associação ao Azure AD, com as definições adequadas de modo orientado pelo utilizador ou de autoimplementação. Garanta que a Página de Estado de Inscrição está ativada, de modo a impedir que os utilizadores acedam ao ambiente de trabalho antes de todas as políticas e aplicações críticas estarem instaladas. Verifique se todos os hashes de hardware dos dispositivos empresariais estão registados no serviço Autopilot e atribuídos ao perfil de implementação adequado.", "status": "machine-draft" }
  },
  "INTUNE-015": {
    "name": { "value": "Estado de cifragem do disco", "status": "machine-draft" },
    "description": { "value": "A cifragem completa do disco garante que os dados armazenados nas unidades dos dispositivos ficam protegidos caso o dispositivo físico seja perdido, roubado ou desativado. Os dispositivos sem cifragem ativada expõem os dados empresariais, incluindo as credenciais em cache, os documentos e o e-mail, a ataques de roubo físico. Monitorizar o estado de cifragem em todo o parque identifica os dispositivos que falharam a cifragem ou que ainda não foram cifrados.", "status": "machine-draft" },
    "recommendedValue": { "value": "100% dos dispositivos geridos a reportar a cifragem ativada em todas as unidades", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja o relatório de cifragem do Intune para identificar todos os dispositivos que não estão a reportar a cifragem completa do disco como ativada. Investigue as falhas de cifragem, que podem ser causadas por hardware não suportado, problemas de TPM ou conflitos de políticas, e resolva as causas subjacentes. Para os dispositivos que não conseguem suportar a cifragem, avalie se lhes deve ser permitido o acesso aos recursos empresariais e considere bloqueá-los através de políticas de acesso condicional.", "status": "machine-draft" }
  },
  "INTUNE-016": {
    "name": { "value": "Configuração da política de firewall", "status": "machine-draft" },
    "description": { "value": "A Firewall do Windows Defender proporciona proteção de rede baseada no anfitrião, que bloqueia ligações de entrada e de saída não autorizadas. Sem uma política de firewall gerida centralmente através do Intune, os dispositivos individuais podem ter definições de firewall inconsistentes ou desativadas, ficando vulneráveis a ataques baseados na rede. A gestão centralizada da firewall garante uma proteção consistente em todos os pontos finais geridos, independentemente da localização de rede.", "status": "machine-draft" },
    "recommendedValue": { "value": "Firewall do Windows Defender ativada para todos os perfis (Domínio, Privado, Público); bloquear as ligações de entrada por predefinição; registar os pacotes rejeitados", "status": "machine-draft" },
    "remediationSteps": { "value": "Implemente uma política de firewall de segurança de pontos finais do Intune que ative a Firewall do Windows Defender para os perfis de rede Domínio, Privado e Público, com as ligações de entrada bloqueadas por predefinição. Configure regras de firewall para quaisquer exceções de aplicações necessárias e ative o registo das ligações rejeitadas e bem-sucedidas. Monitorize o estado de implementação da política de firewall e investigue quaisquer dispositivos que reportem erros de aplicação da política ou estados de firewall desativada.", "status": "machine-draft" }
  },
  "INTUNE-017": {
    "name": { "value": "Conformidade com as linhas de base de segurança", "status": "machine-draft" },
    "description": { "value": "As linhas de base de segurança da Microsoft no Intune fornecem grupos pré-configurados de definições do Windows recomendadas pelas equipas de segurança da Microsoft, abrangendo áreas como a proteção de credenciais, a segurança do browser e a redução da superfície de ataque. Os dispositivos que se desviam da linha de base de segurança têm posturas de segurança enfraquecidas e podem ficar vulneráveis a vetores de ataque conhecidos. Monitorizar a conformidade com a linha de base identifica o desvio de configuração e ajuda a manter uma postura de segurança consistente.", "status": "machine-draft" },
    "recommendedValue": { "value": "Conformidade de 90% ou superior com as linhas de base de segurança atribuídas; todos os estados de conflito e de erro resolvidos", "status": "machine-draft" },
    "remediationSteps": { "value": "Implemente o perfil de linha de base de segurança mais recente da Microsoft para o Windows e o Defender for Endpoint em todos os dispositivos geridos e monitorize o estado de conformidade por definição. Investigue as definições que reportam estados de conflito ou de erro, pois estes indicam frequentemente políticas concorrentes que precisam de ser reconciliadas. Trate as definições não conformes avaliando se o desvio se deve a um requisito de negócio legítimo que justifica uma exceção documentada ou a um problema de configuração que deve ser corrigido.", "status": "machine-draft" }
  },
  "INTUNE-018": {
    "name": { "value": "Auditoria da implementação de scripts PowerShell", "status": "machine-draft" },
    "description": { "value": "O Intune permite que os administradores implementem scripts PowerShell em dispositivos Windows geridos, que são executados com privilégios de nível SYSTEM por predefinição. Scripts maliciosos ou mal escritos implementados através deste canal podem comprometer a segurança dos dispositivos, exfiltrar dados ou instalar software não autorizado em todo o parque. Cada script implementado tem de ser revisto quanto às suas implicações de segurança e acompanhado para uma implementação autorizada.", "status": "machine-draft" },
    "recommendedValue": { "value": "Todos os scripts implementados revistos e aprovados através da gestão de alterações; scripts executados no contexto do utilizador sempre que possível; conteúdo dos scripts documentado", "status": "machine-draft" },
    "remediationSteps": { "value": "Audite todos os scripts PowerShell atualmente implementados através do Intune e reveja o respetivo conteúdo quanto a riscos de segurança, como credenciais codificadas, transferências remotas sem restrições ou alterações de permissões excessivas. Garanta que os scripts são executados no contexto do utilizador em vez do contexto SYSTEM sempre que possível e que a execução de scripts está limitada ao âmbito mínimo de dispositivos necessário. Implemente um processo de gestão de alterações para a implementação de scripts que inclua a revisão por pares do conteúdo dos scripts e a aprovação formal antes da implementação em produção.", "status": "machine-draft" }
  },
  "INTUNE-019": {
    "name": { "value": "Revisão de segurança da implementação de aplicações Win32", "status": "machine-draft" },
    "description": { "value": "As implementações de aplicações Win32 através do Intune empacotam e distribuem aplicações de ambiente de trabalho tradicionais para os dispositivos geridos. Aplicações mal verificadas podem conter vulnerabilidades, malware agregado ou modificações excessivas do sistema que enfraquecem a segurança do dispositivo. Rever o catálogo de implementação de aplicações Win32 garante que apenas aplicações aprovadas e seguras são distribuídas ao parque de dispositivos geridos.", "status": "machine-draft" },
    "recommendedValue": { "value": "Todas as aplicações Win32 provenientes de fornecedores fidedignos com aprovação documentada; comandos de instalação revistos quanto às implicações de segurança", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja todas as aplicações Win32 implementadas através do Intune e verifique se cada aplicação provém de um fornecedor fidedigno e foi aprovada através do seu processo de aprovação de software. Examine as linhas de comando de instalação e desinstalação em busca de parâmetros suspeitos, execução de scripts ou modificações de registo que possam enfraquecer a segurança. Implemente um processo de revisão de aplicações que avalie os novos pacotes de aplicações Win32 quanto a riscos de segurança antes da implementação nos grupos de dispositivos de produção.", "status": "machine-draft" }
  },
  "INTUNE-020": {
    "name": { "value": "Categorias e agrupamento de dispositivos", "status": "machine-draft" },
    "description": { "value": "As categorias de dispositivos e os grupos dinâmicos no Intune organizam os dispositivos geridos para uma implementação orientada de políticas e aplicações. Sem um esquema de categorização estruturado, as políticas podem ser aplicadas de forma inconsistente e as configurações de segurança críticas podem não abranger segmentos inteiros da população de dispositivos. Um agrupamento de dispositivos adequado permite posturas de segurança diferenciadas para diferentes funções de dispositivos e populações de utilizadores.", "status": "machine-draft" },
    "recommendedValue": { "value": "Categorias de dispositivos definidas e alinhadas com as necessidades da organização; grupos dinâmicos baseados nas propriedades dos dispositivos para uma orientação automatizada de políticas", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja e estabeleça categorias de dispositivos alinhadas com as funções de dispositivos da organização, como executivo, utilizador padrão, quiosque ou dispositivo partilhado. Crie grupos dinâmicos de dispositivos baseados nas propriedades dos dispositivos, incluindo a categoria, o SO, o tipo de propriedade e o estado de conformidade, para uma orientação automatizada de políticas e aplicações. Verifique se todas as atribuições de políticas referenciam grupos adequados e se nenhum dispositivo fica fora da estrutura de agrupamento.", "status": "machine-draft" }
  },
  "INTUNE-021": {
    "name": { "value": "Auditoria de ações remotas (apagar, retirar, bloquear)", "status": "machine-draft" },
    "description": { "value": "As ações remotas do Intune, como apagar, retirar e bloquear remotamente, são capacidades poderosas de gestão de dispositivos que, se usadas indevidamente, podem resultar em perda de dados ou em negação de serviço a utilizadores legítimos. Apagamentos remotos não autorizados ou acidentais podem destruir dados críticos para o negócio nos dispositivos, ao passo que ações de bloqueio remoto não auditadas poderiam indicar o comprometimento de uma conta. Todas as ações remotas têm de ser registadas e revistas quanto ao uso autorizado.", "status": "machine-draft" },
    "recommendedValue": { "value": "Todas as ações remotas registadas com a identidade do operador; as ações de apagamento exigem aprovação documentada; registos de auditoria revistos semanalmente", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja os registos de auditoria do Intune quanto a todos os eventos de ações remotas, incluindo apagar, retirar, bloquear remotamente e repor código de acesso, de modo a identificar qualquer atividade não autorizada ou invulgar. Implemente um fluxo de trabalho de aprovação para as ações remotas destrutivas, como o apagamento total, que exija justificação documentada e aprovação secundária. Configure notificações de alerta para as ações de apagamento remoto, de forma a garantir que as equipas de segurança têm conhecimento imediato quando os dispositivos estão a ser apagados.", "status": "machine-draft" }
  },
  "INTUNE-022": {
    "name": { "value": "Restrições de sincronização do OneDrive", "status": "machine-draft" },
    "description": { "value": "As definições do cliente de sincronização do OneDrive controlam a forma como os ficheiros empresariais são sincronizados entre o armazenamento na cloud e os dispositivos geridos, e uma sincronização sem restrições pode levar a que os dados empresariais sejam armazenados em dispositivos não geridos ou não conformes. Sem restrições de domínio no cliente de sincronização, os utilizadores podem sincronizar conteúdos empresariais do SharePoint e do OneDrive para dispositivos pessoais fora do controlo da TI. Restrições de sincronização adequadas previnem a fuga de dados através da sincronização de ficheiros não gerida.", "status": "machine-draft" },
    "recommendedValue": { "value": "Sincronização do OneDrive restrita a dispositivos associados ao domínio ou geridos pelo Intune; Movimentação de Pastas Conhecidas ativada para cópia de segurança; Ficheiros a Pedido ativado", "status": "machine-draft" },
    "remediationSteps": { "value": "Configure o cliente de sincronização do OneDrive através do Intune para restringir a sincronização a dispositivos associados ao Azure AD ou geridos pelo Intune, usando a lista de permissão do inquilino. Ative a Movimentação de Pastas Conhecidas para redirecionar automaticamente o Ambiente de Trabalho, os Documentos e as Imagens para o OneDrive, com vista à proteção de dados, e ative os Ficheiros a Pedido para minimizar o armazenamento local de dados. Bloqueie a sincronização de contas pessoais do OneDrive nos dispositivos empresariais, se permitido pela política da organização, de forma a prevenir a mistura de dados.", "status": "machine-draft" }
  },
  "INTUNE-023": {
    "name": { "value": "Aprovação de vários administradores para ações destrutivas em dispositivos", "status": "machine-draft" },
    "description": { "value": "O Microsoft Intune suporta políticas de aprovação de vários administradores que exigem que um segundo administrador aprove operações de elevado impacto, como o apagamento de dispositivos em massa, a retirada de dispositivos em massa e as implementações de scripts, antes de serem executadas. Sem a aprovação de vários administradores, uma única conta de administrador comprometida pode desencadear apagamentos de dispositivos em massa em toda a organização. Esta verificação confirma que as políticas de aprovação de operações estão configuradas para proteger contra ações destrutivas realizadas por uma conta de administrador comprometida ou desonesta.", "status": "machine-draft" },
    "recommendedValue": { "value": "Aprovação de vários administradores ativada para as operações destrutivas, incluindo o apagamento de dispositivos em massa, a retirada de dispositivos em massa e as ações de implementação de scripts", "status": "machine-draft" },
    "remediationSteps": { "value": "Navegue até ao centro de administração do Microsoft Intune > Tenant administration > Multi-admin approval. Crie uma política de aprovação que exija que um segundo administrador aprove as operações destrutivas. No mínimo, ative a aprovação para: ações de dispositivos em massa (Apagar, Retirar, Eliminar), implementação de aplicações a grupos grandes e implementações de scripts. Atribua um grupo de aprovação que contenha administradores seniores fidedignos, que reverão e aprovarão estes pedidos. Considere implementar um processo de aprovação expedito para cenários de emergência.", "status": "machine-draft" }
  }
}