Data/Locales/checks/pt/M365AuditChecks.json
|
{ "_family": "M365AuditChecks.json", "M365AUDIT-001": { "name": { "value": "Registo de Auditoria Unificado ativado", "status": "machine-draft" }, "description": { "value": "O Registo de Auditoria Unificado do Microsoft 365 regista as atividades de utilizadores e administradores no Exchange Online, SharePoint Online, OneDrive, Azure AD, Microsoft Teams e outros serviços, fornecendo a fonte de dados fundamental para as investigações de segurança. Se a auditoria unificada estiver desativada, a organização perde a visibilidade sobre atividades críticas como o acesso a caixas de correio, a partilha de ficheiros, as alterações de permissões e as operações administrativas. Desativar o registo de auditoria é uma técnica conhecida de adversários, usada para encobrir rastos após comprometer um inquilino.", "status": "machine-draft" }, "recommendedValue": { "value": "Registo de Auditoria Unificado ativado em toda a organização, sem substituições por utilizador ou por caixa de correio que desativem a auditoria", "status": "machine-draft" }, "remediationSteps": { "value": "Verifique se o registo de auditoria unificado está ativado executando Get-AdminAuditLogConfig e confirmando que UnifiedAuditLogIngestionEnabled está definido como True. Se a auditoria estiver desativada, ative-a de imediato e investigue o histórico de auditoria para determinar quando e por quem foi desativada, pois tal pode indicar um comprometimento de segurança. Configure um alerta de monitorização para detetar quaisquer tentativas futuras de desativar o registo de auditoria unificado e restrinja as permissões necessárias para modificar as definições do registo de auditoria a um conjunto mínimo de administradores fidedignos.", "status": "machine-draft" } }, "M365AUDIT-002": { "name": { "value": "Política de retenção do registo de auditoria", "status": "machine-draft" }, "description": { "value": "Por predefinição, os registos do registo de auditoria do Microsoft 365 são retidos durante 180 dias (ou 90 dias para as licenças padrão), o que pode ser insuficiente para detetar ataques de longa duração ou cumprir os requisitos regulamentares de conformidade. As ameaças persistentes avançadas podem operar num ambiente durante meses antes da deteção e, sem uma retenção de registos adequada, as provas forenses necessárias para a investigação podem já ter sido eliminadas. Prolongar a retenção do registo de auditoria garante que os dados históricos de atividade estão disponíveis quando necessários.", "status": "machine-draft" }, "recommendedValue": { "value": "Retenção do registo de auditoria definida para, no mínimo, 365 dias; tipos de atividade prioritários retidos durante períodos mais longos; registos exportados para um SIEM externo para armazenamento de longo prazo", "status": "machine-draft" }, "remediationSteps": { "value": "Configure políticas de retenção do registo de auditoria no portal de conformidade do Microsoft Purview para reter todos os registos do registo de auditoria durante, no mínimo, 365 dias, prolongando a retenção para tipos de registo de alta prioridade como MailItemsAccessed, FileAccessed e UserLoggedIn. Para organizações com licenciamento Microsoft 365 E5 ou equivalente, configure políticas de retenção de 10 anos para os tipos de registo de auditoria críticos, de forma a suportar investigações forenses de longo prazo. Implemente a exportação de registos para um SIEM externo ou plataforma de análise de registos como o Microsoft Sentinel, para armazenamento de longo prazo e correlação avançada para além do período de retenção nativo.", "status": "machine-draft" } }, "M365AUDIT-003": { "name": { "value": "Capacidade de pesquisa do registo de auditoria", "status": "machine-draft" }, "description": { "value": "A capacidade de pesquisar e analisar eficazmente os dados do registo de auditoria é crítica para as investigações de segurança, as auditorias de conformidade e as atividades de resposta a incidentes. Sem uma capacidade de pesquisa verificada e pessoal formado, os dados do registo de auditoria existentes não podem ser aproveitados durante incidentes de segurança sensíveis ao fator tempo. As organizações têm de garantir que as ferramentas de pesquisa do registo de auditoria estão acessíveis, funcionais e que os procedimentos de resposta incluem a análise do registo de auditoria.", "status": "machine-draft" }, "recommendedValue": { "value": "Pesquisa do registo de auditoria acessível à equipa de segurança; consultas de pesquisa testadas e documentadas para cenários de investigação comuns; integração com SIEM operacional", "status": "machine-draft" }, "remediationSteps": { "value": "Verifique se os membros das equipas de operações de segurança e de resposta a incidentes têm as atribuições de função adequadas (função Audit Logs ou View-Only Audit Logs) para pesquisar o registo de auditoria unificado. Crie e documente consultas de pesquisa padrão para cenários de investigação comuns, como o comprometimento de caixas de correio, o acesso não autorizado a ficheiros e a elevação de privilégios administrativos. Teste regularmente a funcionalidade de pesquisa do registo de auditoria e valide que a integração com o SIEM está a ingerir e a indexar os eventos de auditoria corretamente, para deteção e correlação automatizadas.", "status": "machine-draft" } } } |