Data/Locales/checks/ru/AzureIAMChecks.json

{
  "_family": "AzureIAMChecks.json",
  "AZIAM-001": {
    "name": { "value": "Аудит назначений ролей на уровне подписки", "status": "machine-draft" },
    "description": { "value": "Назначения ролей на уровне подписки предоставляют широкие разрешения для всех ресурсов в пределах подписки. Чрезмерно широкие или устаревшие назначения в этой области действия могут позволить горизонтальное перемещение и несанкционированный доступ к конфиденциальным рабочим нагрузкам. Регулярный аудит гарантирует, что привилегии в масштабе всей подписки сохраняются только за уполномоченным персоналом.", "status": "machine-draft" },
    "recommendedValue": { "value": "Минимизируйте назначения ролей на уровне подписки; предпочитайте область действия на уровне группы ресурсов или отдельного ресурса", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте все назначения ролей на уровне подписки в Azure IAM и удалите те, которые устарели, не нужны или слишком широки. По возможности переназначьте разрешения на уровне группы ресурсов или отдельного ресурса. Внедрите повторяющийся ежеквартальный анализ доступа с помощью Azure AD Access Reviews для ролей в области действия подписки.", "status": "machine-draft" }
  },
  "AZIAM-002": {
    "name": { "value": "Пользователи с ролями Azure IAM, назначенными напрямую на ресурсы", "status": "machine-draft" },
    "description": { "value": "Прямые назначения ролей отдельным пользователям на ресурсы Azure обходят управление доступом на основе групп и затрудняют отслеживание разрешений. Такая практика повышает риск появления бесхозных разрешений при смене должности или увольнении пользователей. Назначения на основе групп обеспечивают лучшую проверяемость и управление жизненным циклом.", "status": "machine-draft" },
    "recommendedValue": { "value": "Назначайте роли группам безопасности Azure AD, а не напрямую отдельным пользователям", "status": "machine-draft" },
    "remediationSteps": { "value": "Выявите все прямые назначения ролей «пользователь-ресурс» с помощью Azure Resource Graph или колонки IAM. Создайте соответствующие группы безопасности Azure AD для каждого шаблона доступа и переведите отдельные назначения на назначения на основе групп. Удалите прямые пользовательские назначения после подтверждения того, что членство в группе предоставляет эквивалентный доступ.", "status": "machine-draft" }
  },
  "AZIAM-003": {
    "name": { "value": "Анализ разрешений групп ресурсов", "status": "machine-draft" },
    "description": { "value": "Группы ресурсов служат логическими контейнерами для ресурсов Azure, и их назначения IAM каскадно распространяются на все содержащиеся в них ресурсы. Неверно настроенные разрешения групп ресурсов могут непреднамеренно предоставить доступ к конфиденциальным ресурсам, таким как базы данных, хранилища ключей или виртуальные машины. Анализ этих разрешений обеспечивает последовательное применение принципов минимальных привилегий.", "status": "machine-draft" },
    "recommendedValue": { "value": "Применяйте назначения ролей по принципу минимальных привилегий на уровне группы ресурсов с задокументированным обоснованием", "status": "machine-draft" },
    "remediationSteps": { "value": "Перечислите все назначения ролей для каждой группы ресурсов с помощью Get-AzRoleAssignment и проверьте на избыточные разрешения, такие как роли Owner или Contributor, предоставленные широким группам. Понизьте чрезмерно широкие роли до более конкретных встроенных ролей, таких как Reader, или ролей конкретных поставщиков ресурсов. Задокументируйте деловое обоснование для каждого назначения роли группы ресурсов и запланируйте периодические проверки.", "status": "machine-draft" }
  },
  "AZIAM-004": {
    "name": { "value": "Аудит политик доступа Azure Key Vault", "status": "machine-draft" },
    "description": { "value": "Azure Key Vault хранит криптографические ключи, секреты и сертификаты, критически важные для безопасности приложений и защиты данных. Чрезмерно широкие политики доступа могут раскрыть секреты неуполномоченным пользователям или субъектам-службам, что приводит к краже учётных данных или утечкам данных. Как модель политик доступа, так и модель авторизации RBAC необходимо проверять на соблюдение принципа минимальных привилегий.", "status": "machine-draft" },
    "recommendedValue": { "value": "Используйте Azure RBAC для управления доступом к Key Vault; ограничьте разрешения Get/List/Set минимально необходимым числом субъектов", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте все политики доступа Key Vault или назначения RBAC и удалите всех субъектов с ненужными разрешениями, такими как Purge или полные права управления ключами. Перейдите с устаревшей модели политик доступа на авторизацию на основе Azure RBAC для более детального контроля и проверяемости. Включите ведение журналов Key Vault в рабочую область Log Analytics и настройте оповещения о подозрительных шаблонах доступа.", "status": "machine-draft" }
  },
  "AZIAM-005": {
    "name": { "value": "Параметры безопасности учётной записи хранения", "status": "machine-draft" },
    "description": { "value": "Учётные записи хранения Azure часто содержат конфиденциальные бизнес-данные, резервные копии и состояние приложений, которые необходимо защищать при хранении и передаче. Неверно настроенные параметры, такие как разрешение публичного доступа к большим двоичным объектам, отключение принудительного применения HTTPS или использование устаревших версий TLS, создают значительные риски раскрытия данных. Параметры безопасности учётной записи хранения необходимо усилить, чтобы предотвратить несанкционированный доступ и утечку данных.", "status": "machine-draft" },
    "recommendedValue": { "value": "Принудительно применяйте передачу только по HTTPS, отключите публичный доступ к большим двоичным объектам, требуйте минимум TLS 1.2, включите шифрование инфраструктуры", "status": "machine-draft" },
    "remediationSteps": { "value": "Установите минимальную версию TLS равной 1.2, включите передачу только по HTTPS и отключите публичный доступ к большим двоичным объектам для всех учётных записей хранения. Включите шифрование инфраструктуры для двойного шифрования при хранении и настройте частные конечные точки для ограничения сетевого доступа. Проверьте подписанные URL-адреса (SAS) и ключи доступа, регулярно меняйте ключи по расписанию и предпочитайте проверку подлинности Azure AD доступу на основе ключей.", "status": "machine-draft" }
  },
  "AZIAM-006": {
    "name": { "value": "Аудит правил групп безопасности сети", "status": "machine-draft" },
    "description": { "value": "Группы безопасности сети управляют потоком входящего и исходящего трафика к ресурсам Azure и являются основным механизмом сегментации сети. Чрезмерно широкие правила NSG, такие как разрешение неограниченного входящего доступа из интернета к портам управления, подвергают ресурсы атакам методом подбора и эксплуатации. Регулярный аудит правил NSG необходим для поддержания безопасного сетевого периметра.", "status": "machine-draft" },
    "recommendedValue": { "value": "По умолчанию запрещайте весь входящий интернет-трафик; разрешайте только необходимые порты из конкретных диапазонов исходных IP-адресов", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте все правила NSG на чрезмерно широкие записи, особенно любые правила, разрешающие входящий трафик с 0.0.0.0/0 или Any на портах, таких как 22, 3389, 445 или 1433. Замените широкие разрешающие правила конкретными диапазонами исходных IP-адресов или тегами служб и удалите неиспользуемые правила. Включите журналы потоков NSG и интегрируйте с Azure Network Watcher для непрерывного мониторинга шаблонов трафика и обнаружения аномалий.", "status": "machine-draft" }
  },
  "AZIAM-007": {
    "name": { "value": "Состояние соответствия Azure Policy", "status": "machine-draft" },
    "description": { "value": "Azure Policy применяет организационные стандарты и оценивает соответствие в масштабе для ресурсов Azure. Несоответствующие ресурсы указывают на отклонение конфигурации от базовых требований безопасности, что потенциально подвергает среду рискам, которые призваны предотвращать средства управления. Мониторинг соответствия политикам гарантирует, что развёрнутые ресурсы последовательно отвечают требованиям безопасности и нормативным требованиям.", "status": "machine-draft" },
    "recommendedValue": { "value": "Все назначенные политики должны сообщать о соответствии 95% и выше; для несоответствующих ресурсов должны быть задокументированные исключения", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте панель мониторинга соответствия Azure Policy, чтобы выявить несоответствующие ресурсы, и определите приоритеты устранения на основе серьёзности политики. Используйте задачи исправления для автоматического устранения несоответствующих ресурсов там, где это поддерживается эффектом политики (DeployIfNotExists, Modify). Для ресурсов, которые нельзя привести в соответствие, создайте задокументированные исключения из политики с датами истечения срока действия и деловым обоснованием.", "status": "machine-draft" }
  },
  "AZIAM-008": {
    "name": { "value": "Анализ структуры групп управления", "status": "machine-draft" },
    "description": { "value": "Группы управления обеспечивают иерархическую структуру для организации подписок и применения средств управления в масштабе. Плохо спроектированная или плоская структура групп управления затрудняет применение дифференцированных политик для рабочих, разрабатываемых и тестовых сред. Анализ иерархии гарантирует, что наследование политик и назначения ролей соответствуют организационным требованиям безопасности.", "status": "machine-draft" },
    "recommendedValue": { "value": "Внедрите иерархию групп управления, которая разделяет рабочие, разрабатываемые и тестовые среды с соответствующими назначениями политик", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте текущую иерархию групп управления и убедитесь, что она отражает организационные границы, такие как бизнес-подразделения, среды и классификации рабочих нагрузок. Применяйте ограничительные политики на более высоких уровнях групп управления для широкого применения и допускайте исключения на более низких уровнях только с задокументированным обоснованием. Убедитесь, что корневая группа управления имеет минимальное число прямых назначений ролей и что конфиденциальные подписки размещены в соответствующим образом управляемых группах управления.", "status": "machine-draft" }
  },
  "AZIAM-009": {
    "name": { "value": "Определения пользовательских ролей RBAC", "status": "machine-draft" },
    "description": { "value": "Пользовательские роли Azure RBAC предоставляют настраиваемые разрешения сверх тех, что предлагают встроенные роли, но они могут непреднамеренно предоставить избыточные или опасные сочетания действий. Плохо ограниченные пользовательские роли с подстановочными разрешениями или чрезмерно широкими назначаемыми областями действия создают пути повышения привилегий. Каждую пользовательскую роль необходимо проверять, чтобы убедиться, что она следует принципам минимальных привилегий и не сочетает конфиденциальные операции.", "status": "machine-draft" },
    "recommendedValue": { "value": "Минимизируйте определения пользовательских ролей; избегайте подстановочных действий; ограничивайте назначаемые области действия конкретными группами управления или подписками", "status": "machine-draft" },
    "remediationSteps": { "value": "Перечислите все определения пользовательских ролей RBAC и проверьте их действия (actions, notActions, dataActions) и назначаемые области действия на чрезмерно широкие конфигурации. Удалите любые подстановочные разрешения (*/*, Microsoft.*/* и т. п.) и замените их конкретными строками действий, необходимыми для функции роли. Задокументируйте деловое обоснование для каждой пользовательской роли и оцените, может ли встроенная роль или сочетание встроенных ролей заменить пользовательское определение.", "status": "machine-draft" }
  },
  "AZIAM-010": {
    "name": { "value": "Конфигурация блокировок ресурсов", "status": "machine-draft" },
    "description": { "value": "Блокировки ресурсов Azure предотвращают случайное удаление или изменение критически важных ресурсов, таких как рабочие базы данных, сетевые компоненты и хранилища ключей. Без блокировок ресурсов пользователи с достаточными разрешениями могут непреднамеренно уничтожить инфраструктуру, вызвав перебои в обслуживании и потенциальную потерю данных. Применение блокировок CanNotDelete или ReadOnly к критически важным ресурсам обеспечивает дополнительный уровень защиты помимо RBAC.", "status": "machine-draft" },
    "recommendedValue": { "value": "Применяйте блокировки CanNotDelete ко всем рабочим группам ресурсов и критически важным отдельным ресурсам", "status": "machine-draft" },
    "remediationSteps": { "value": "Выявите все рабочие и критически важные для бизнеса группы ресурсов и ресурсы, которые следует защитить от случайного удаления или изменения. Применяйте блокировки CanNotDelete на уровне группы ресурсов для рабочих сред и блокировки ReadOnly для неизменяемых компонентов инфраструктуры. Задокументируйте стратегию блокировок и убедитесь, что эксплуатационные процедуры включают шаги снятия блокировки, когда требуются намеренные изменения, с соответствующим утверждением управления изменениями.", "status": "machine-draft" }
  }
}