Data/Locales/checks/ru/AuthenticationChecks.json

{
  "_family": "AuthenticationChecks.json",
  "AUTH-001": {
    "name": { "value": "Принудительное применение 2SV", "status": "machine-draft" },
    "description": { "value": "Двухэтапную аутентификацию (2SV/MFA) следует принудительно применять для всех пользователей, чтобы предотвратить захват учётных записей с помощью украденных учётных данных", "status": "machine-draft" },
    "recommendedValue": { "value": "Принудительно применяется для всех организационных подразделений", "status": "machine-draft" },
    "remediationSteps": { "value": "Консоль администратора > Безопасность > Аутентификация > Двухэтапная аутентификация > Установите принудительное применение в значение «Включено»", "status": "machine-draft" }
  },
  "AUTH-002": {
    "name": { "value": "Уровень регистрации в 2SV", "status": "machine-draft" },
    "description": { "value": "У всех активных пользователей должна быть настроена 2SV. Низкий уровень регистрации оставляет учётные записи уязвимыми к атакам на основе учётных данных", "status": "machine-draft" },
    "recommendedValue": { "value": "Регистрация 95 процентов или выше среди активных пользователей", "status": "machine-draft" },
    "remediationSteps": { "value": "Консоль администратора > Отчёты > Отчёты о пользователях > Безопасность > Проверьте пользователей без 2SV. Установите крайний срок регистрации через Безопасность > Двухэтапная аутентификация", "status": "machine-draft" }
  },
  "AUTH-003": {
    "name": { "value": "Надёжность метода 2SV", "status": "machine-draft" },
    "description": { "value": "Аппаратные ключи безопасности должны быть основным методом 2SV. Методы 2SV на основе SMS и голосовых вызовов уязвимы к атакам с подменой SIM-карты и перехвату", "status": "machine-draft" },
    "recommendedValue": { "value": "Ключи безопасности принудительно применяются как основной метод", "status": "machine-draft" },
    "remediationSteps": { "value": "Консоль администратора > Безопасность > Аутентификация > Двухэтапная аутентификация > Установите разрешённые методы в значение «Только ключ безопасности»", "status": "machine-draft" }
  },
  "AUTH-004": {
    "name": { "value": "Минимальная длина пароля", "status": "machine-draft" },
    "description": { "value": "Минимальная длина пароля должна составлять не менее 12 символов, чтобы противостоять атакам полного перебора и по словарю", "status": "machine-draft" },
    "recommendedValue": { "value": "Минимум 12 символов", "status": "machine-draft" },
    "remediationSteps": { "value": "Консоль администратора > Безопасность > Аутентификация > Управление паролями > Установите минимальную длину 12 или выше", "status": "machine-draft" }
  },
  "AUTH-005": {
    "name": { "value": "Ограничение повторного использования паролей", "status": "machine-draft" },
    "description": { "value": "Пользователи не должны иметь возможности повторно использовать недавние пароли, что предотвращает атаки с циклическим перебором учётных данных", "status": "machine-draft" },
    "recommendedValue": { "value": "Повторное использование паролей не разрешено", "status": "machine-draft" },
    "remediationSteps": { "value": "Консоль администратора > Безопасность > Аутентификация > Управление паролями > Включите «Применять политику паролей при следующем входе» и ограничьте повторное использование", "status": "machine-draft" }
  },
  "AUTH-006": {
    "name": { "value": "Продолжительность сеанса", "status": "machine-draft" },
    "description": { "value": "Продолжительность веб-сеанса следует ограничивать, чтобы сократить окно для перехвата сеанса и несанкционированного доступа с общих устройств", "status": "machine-draft" },
    "recommendedValue": { "value": "Продолжительность сеанса 12 часов или менее", "status": "machine-draft" },
    "remediationSteps": { "value": "Консоль администратора > Безопасность > Управление сеансами Google > Установите продолжительность веб-сеанса", "status": "machine-draft" }
  },
  "AUTH-007": {
    "name": { "value": "Настройка SSO", "status": "machine-draft" },
    "description": { "value": "Если настроен SSO, он должен использовать защищённые протоколы и доверенных поставщиков удостоверений", "status": "machine-draft" },
    "recommendedValue": { "value": "SAML SSO правильно настроен с доверенным поставщиком удостоверений (IdP)", "status": "machine-draft" },
    "remediationSteps": { "value": "Консоль администратора > Безопасность > Аутентификация > SSO со сторонним IdP > Проверьте конфигурацию", "status": "machine-draft" }
  },
  "AUTH-008": {
    "name": { "value": "Доступ менее защищённых приложений", "status": "machine-draft" },
    "description": { "value": "Менее защищённые приложения (приложения, не поддерживающие современную аутентификацию) следует блокировать, чтобы предотвратить раскрытие учётных данных", "status": "machine-draft" },
    "recommendedValue": { "value": "Отключено для всех пользователей", "status": "machine-draft" },
    "remediationSteps": { "value": "Консоль администратора > Безопасность > Аутентификация > Менее защищённые приложения > Установите значение «Отключить доступ к менее защищённым приложениям»", "status": "machine-draft" }
  },
  "AUTH-009": {
    "name": { "value": "Политика паролей приложений", "status": "machine-draft" },
    "description": { "value": "Пароли для отдельных приложений обходят 2SV, их следует контролировать. Если они разрешены, они должны требовать предварительной регистрации в 2SV", "status": "machine-draft" },
    "recommendedValue": { "value": "Пароли приложений ограничены или отключены", "status": "machine-draft" },
    "remediationSteps": { "value": "Консоль администратора > Безопасность > Аутентификация > Двухэтапная аутентификация > Проверьте настройки паролей приложений", "status": "machine-draft" }
  },
  "AUTH-010": {
    "name": { "value": "Настройка вариантов восстановления", "status": "machine-draft" },
    "description": { "value": "Самостоятельное восстановление пользователями должно быть настроено надлежащим образом. У суперадминистраторов не должно быть персональных вариантов восстановления, чтобы предотвратить социальную инженерию", "status": "machine-draft" },
    "recommendedValue": { "value": "Суперадминистраторы: без персонального восстановления. Обычные пользователи: варианты восстановления разрешены с возможностью переопределения администратором", "status": "machine-draft" },
    "remediationSteps": { "value": "Консоль администратора > Безопасность > Аутентификация > Восстановление аккаунта > Отключите персональное восстановление для организационного подразделения суперадминистраторов", "status": "machine-draft" }
  },
  "AUTH-011": {
    "name": { "value": "Настройки проверок при входе", "status": "machine-draft" },
    "description": { "value": "Проверки при входе следует включить для дополнительной верификации при обнаружении подозрительных попыток входа", "status": "machine-draft" },
    "recommendedValue": { "value": "Проверки при входе включены с использованием идентификатора сотрудника или другой верификации", "status": "machine-draft" },
    "remediationSteps": { "value": "Консоль администратора > Безопасность > Аутентификация > Проверки при входе > Включите", "status": "machine-draft" }
  },
  "AUTH-012": {
    "name": { "value": "Регистрация суперадминистраторов в 2SV", "status": "machine-draft" },
    "description": { "value": "У всех учётных записей суперадминистраторов должна быть настроена 2SV. Суперадминистраторы имеют неограниченный доступ ко всем настройкам и данным", "status": "machine-draft" },
    "recommendedValue": { "value": "100 процентов суперадминистраторов зарегистрированы в 2SV", "status": "machine-draft" },
    "remediationSteps": { "value": "Консоль администратора > Отчёты > Отчёты о пользователях > Безопасность > Фильтр по статусу администратора > Убедитесь, что у всех суперадминистраторов настроена 2SV", "status": "machine-draft" }
  },
  "AUTH-013": {
    "name": { "value": "Устаревшие учётные записи суперадминистраторов", "status": "machine-draft" },
    "description": { "value": "Учётные записи суперадминистраторов, которые давно не входили в систему, могут быть бесхозными и подвержены риску компрометации. Всеми учётными записями суперадминистраторов следует активно управлять", "status": "machine-draft" },
    "recommendedValue": { "value": "Нет учётных записей суперадминистраторов, неактивных более 90 дней", "status": "machine-draft" },
    "remediationSteps": { "value": "Консоль администратора > Каталог > Пользователи > Фильтр по роли администратора > Проверьте и удалите или заблокируйте неактивные учётные записи суперадминистраторов", "status": "machine-draft" }
  },
  "AUTH-014": {
    "name": { "value": "Регистрация в 2SV разрешена", "status": "machine-draft" },
    "description": { "value": "Пользователям должно быть разрешено регистрироваться в двухэтапной аутентификации. Отключение регистрации в 2SV блокирует внедрение MFA и оставляет учётные записи защищёнными только паролями", "status": "machine-draft" },
    "recommendedValue": { "value": "Регистрация в 2SV разрешена во всех организационных подразделениях", "status": "machine-draft" },
    "remediationSteps": { "value": "Безопасность > Аутентификация > Двухэтапная аутентификация > Установите параметр «Разрешить пользователям включать двухэтапную аутентификацию» в значение «Включено» для всех организационных подразделений", "status": "machine-draft" }
  },
  "AUTH-015": {
    "name": { "value": "Льготный период регистрации в 2SV", "status": "machine-draft" },
    "description": { "value": "Льготный период, в течение которого новые добавленные пользователи должны зарегистрироваться в 2SV, должен быть коротким. Длительный льготный период оставляет учётные записи без защиты MFA на продолжительное окно после создания", "status": "machine-draft" },
    "recommendedValue": { "value": "Льготный период 7 дней (168 часов) или менее", "status": "machine-draft" },
    "remediationSteps": { "value": "Безопасность > Аутентификация > Двухэтапная аутентификация > Установите льготный период регистрации для новых пользователей в 7 дней или менее", "status": "machine-draft" }
  },
  "AUTH-016": {
    "name": { "value": "Самостоятельная регистрация в дополнительной защите", "status": "machine-draft" },
    "description": { "value": "Разрешение самостоятельной регистрации в программе дополнительной защиты (Advanced Protection Program) позволяет пользователям высокого риска применять наиболее надёжные доступные средства защиты аккаунта без вмешательства администратора", "status": "machine-draft" },
    "recommendedValue": { "value": "Самостоятельная регистрация в дополнительной защите разрешена во всех организационных подразделениях", "status": "machine-draft" },
    "remediationSteps": { "value": "Безопасность > Аутентификация > Advanced Protection Program > Разрешите пользователям самостоятельно регистрироваться в дополнительной защите", "status": "machine-draft" }
  },
  "AUTH-017": {
    "name": { "value": "Самостоятельное восстановление учётной записи суперадминистратора", "status": "machine-draft" },
    "description": { "value": "Самостоятельное восстановление учётной записи для суперадминистраторов является путём захвата учётной записи через социальную инженерию, его следует отключить. Суперадминистраторов должен восстанавливать только другой администратор", "status": "machine-draft" },
    "recommendedValue": { "value": "Самостоятельное восстановление суперадминистраторов отключено во всех организационных подразделениях", "status": "machine-draft" },
    "remediationSteps": { "value": "Безопасность > Аутентификация > Восстановление аккаунта > Отключите параметр «Разрешить суперадминистраторам восстанавливать свой аккаунт» для всех организационных подразделений", "status": "machine-draft" }
  },
  "AUTH-018": {
    "name": { "value": "Самостоятельное восстановление аккаунта отключено для пользователей и не-суперадминистраторов (GWS.COMMONCONTROLS.8.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA GWS.COMMONCONTROLS.8.2 требует отключить самостоятельное восстановление аккаунта для пользователей и учётных записей, не являющихся суперадминистраторами. Самостоятельное восстановление является вектором захвата учётной записи: злоумышленник, контролирующий канал восстановления, может завладеть аккаунтом без службы поддержки. Эта проверка читает политику Cloud Identity security.user_account_recovery и отмечает любое организационное подразделение, где включено самостоятельное восстановление.", "status": "machine-draft" },
    "recommendedValue": { "value": "Самостоятельное восстановление аккаунта отключено (enableAccountRecovery = false) для пользователей и не-суперадминистраторов во всех организационных подразделениях.", "status": "machine-draft" },
    "remediationSteps": { "value": "В Консоли администратора Google в разделе Безопасность > Восстановление аккаунта отключите самостоятельное восстановление для пользователей (и не-суперадминистраторов), чтобы восстановление аккаунта осуществлялось через администратора или процесс службы поддержки, а не через контролируемый пользователем канал.", "status": "machine-draft" }
  }
}