Data/Locales/checks/ru/EntraAppChecks.json

{
  "_family": "EntraAppChecks.json",
  "EIDAPP-001": {
    "name": { "value": "Инвентаризация регистраций приложений", "status": "machine-draft" },
    "description": { "value": "Полная инвентаризация всех регистраций приложений обеспечивает базовую наглядность приложений, интегрированных с вашим клиентом Entra ID. Без исчерпывающей инвентаризации организации не могут оценить поверхность атаки своих приложений или выявить несанкционированные, заброшенные или теневые ИТ-приложения. Этот базовый уровень обеспечивает все последующие проверки безопасности приложений и должен поддерживаться как живой документ.", "status": "machine-draft" },
    "recommendedValue": { "value": "Все регистрации приложений инвентаризированы с задокументированными владельцами, назначением и деловым обоснованием", "status": "machine-draft" },
    "remediationSteps": { "value": "Перейдите в Entra ID > Applications > App registrations и экспортируйте полный список зарегистрированных приложений. Проверьте каждую регистрацию, чтобы подтвердить, что у неё есть назначенный владелец, задокументированное деловое назначение и что она по-прежнему активно требуется. Удалите или отключите все регистрации, которые больше не нужны или не имеют идентифицируемого владельца.", "status": "machine-draft" }
  },
  "EIDAPP-002": {
    "name": { "value": "Регистрации приложений с высокорисковыми разрешениями API", "status": "machine-draft" },
    "description": { "value": "Регистрации приложений с высокорисковыми разрешениями API, такими как Mail.ReadWrite, Files.ReadWrite.All, RoleManagement.ReadWrite.Directory или Application.ReadWrite.All, могут быть использованы для чтения конфиденциальных данных, изменения объектов каталога или повышения привилегий в масштабе всего клиента. Злоумышленники, скомпрометировавшие приложение с этими разрешениями, получают широкий доступ, эквивалентный или превышающий доступ глобального администратора. Все высокорисковые разрешения необходимо проверить и обосновать компенсирующими средствами контроля.", "status": "machine-draft" },
    "recommendedValue": { "value": "Нет регистраций приложений с высокорисковыми разрешениями API, если только они не задокументированы с деловым обоснованием и компенсирующими средствами контроля", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте все регистрации приложений в Entra ID > Applications > App registrations и изучите вкладку разрешений API для каждой из них. Выявите приложения с высокопривилегированными разрешениями, такими как Directory.ReadWrite.All, Mail.ReadWrite или RoleManagement.ReadWrite.Directory. Удалите ненужные разрешения и замените широкие области действия наиболее ограничительными разрешениями, которые по-прежнему отвечают требованиям приложения.", "status": "machine-draft" }
  },
  "EIDAPP-003": {
    "name": { "value": "Регистрации приложений с добавленными учётными данными", "status": "machine-draft" },
    "description": { "value": "Регистрации приложений с добавленными секретами клиента или сертификатами представляют собой потенциальные механизмы закрепления для злоумышленников. Скомпрометированный секрет или сертификат позволяет злоумышленнику проходить проверку подлинности от имени приложения и использовать все предоставленные ему разрешения без участия пользователя. Учётные данные следует инвентаризировать, менять по расписанию и удалять, когда они больше не нужны, чтобы ограничить окно уязвимости.", "status": "machine-draft" },
    "recommendedValue": { "value": "Все учётные данные приложений инвентаризированы с определёнными графиками смены, при этом ни одни учётные данные не старше 12 месяцев", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте все регистрации приложений и изучите колонку Certificates & secrets для каждой из них. Задокументируйте все активные учётные данные, включая их даты истечения срока действия и метки времени создания. Немедленно удалите просроченные или неиспользуемые учётные данные и установите политику смены, требующую обновления учётных данных не реже одного раза в год с автоматическими оповещениями перед истечением срока действия.", "status": "machine-draft" }
  },
  "EIDAPP-004": {
    "name": { "value": "Субъекты-службы Microsoft первой стороны с добавленными учётными данными", "status": "machine-draft" },
    "description": { "value": "Злоумышленники добавляют учётные данные к субъектам-службам Microsoft первой стороны, чтобы установить постоянный скрытый доступ, сливающийся с легитимными службами Microsoft. Поскольку субъекты-службы первой стороны по умолчанию являются доверенными и часто обладают обширными разрешениями, добавленные учётные данные на этих объектах обеспечивают скрытое высокопривилегированное закрепление, которое редко подвергается аудиту. Любое добавление учётных данных к субъектам-службам Microsoft первой стороны следует рассматривать как критический индикатор компрометации.", "status": "machine-draft" },
    "recommendedValue": { "value": "Нет учётных данных (секретов или сертификатов), добавленных к каким-либо субъектам-службам Microsoft первой стороны", "status": "machine-draft" },
    "remediationSteps": { "value": "Перечислите все субъекты-службы, у которых appOwnerOrganizationId совпадает с идентификатором клиента Microsoft (f8cdef31-a31e-4b4a-93e4-5f571e91255a), и проверьте наличие добавленных ключевых или парольных учётных данных. Немедленно удалите все учётные данные, найденные на субъектах-службах Microsoft первой стороны, так как они почти наверняка несанкционированы. Изучите журналы аудита, чтобы определить, кто и когда добавил учётные данные, рассматривая это как потенциальный инцидент безопасности.", "status": "machine-draft" }
  },
  "EIDAPP-005": {
    "name": { "value": "Субъекты-службы с высокими привилегиями и добавленными учётными данными", "status": "machine-draft" },
    "description": { "value": "Субъекты-службы, сочетающие высокопривилегированные разрешения API или назначения ролей каталога с добавленными учётными данными клиента, представляют собой объекты приложений с наивысшим риском в клиенте. Злоумышленник, получивший эти учётные данные, может неинтерактивно проходить проверку подлинности с повышенными разрешениями, полностью обходя MFA и средства условного доступа. Это сочетание привилегий и доступа к учётным данным является основной техникой закрепления и горизонтального перемещения в облачных атаках.", "status": "machine-draft" },
    "recommendedValue": { "value": "Нет субъектов-служб одновременно с высокопривилегированными разрешениями и добавленными учётными данными, если только они не задокументированы с обязательными компенсирующими средствами контроля", "status": "machine-draft" },
    "remediationSteps": { "value": "Сопоставьте субъекты-службы, обладающие высокопривилегированными разрешениями API или назначениями ролей каталога, с теми, у кого есть добавленные ключевые или парольные учётные данные. Для каждого совпадения проверьте деловую необходимость и либо удалите избыточные разрешения, либо перейдите на проверку подлинности управляемого удостоверения, устраняющую потребность в хранимых учётных данных. Внедрите проверку подлинности на основе сертификатов с краткосрочными сертификатами там, где управляемые удостоверения неосуществимы.", "status": "machine-draft" }
  },
  "EIDAPP-006": {
    "name": { "value": "Избыточные разрешения Microsoft Graph", "status": "machine-draft" },
    "description": { "value": "Приложения, которым предоставлены широкие разрешения приложений Microsoft Graph, такие как Directory.ReadWrite.All, Sites.ReadWrite.All или Mail.ReadWrite, получают доступ к данным и конфигурации в масштабе всего клиента без пользовательского контекста. Избыточные разрешения Graph нарушают принцип минимальных привилегий и предоставляют злоумышленникам, скомпрометировавшим приложение, широкий доступ к почтовым ящикам, файлам, объектам каталога и параметрам клиента. Разрешения следует ограничивать минимумом, необходимым для функциональности приложения.", "status": "machine-draft" },
    "recommendedValue": { "value": "Все разрешения Microsoft Graph ограничены необходимым минимумом, при этом разрешения приложений по возможности заменены делегированными разрешениями", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте разрешения Microsoft Graph для всех регистраций приложений и выявите те, что используют широкие области действия .All или разрешения на уровне приложения там, где было бы достаточно делегированных разрешений. Замените широкие разрешения детальными альтернативами, такими как Mail.Read вместо Mail.ReadWrite.All или User.Read.All вместо Directory.Read.All. Используйте справочник разрешений Microsoft Graph, чтобы определить разрешение с минимальными привилегиями для каждого вызова API, который выполняет приложение.", "status": "machine-draft" }
  },
  "EIDAPP-007": {
    "name": { "value": "Регистрации приложений с назначениями ролей Azure IAM", "status": "machine-draft" },
    "description": { "value": "Регистрации приложений или их соответствующие субъекты-службы с назначениями ролей IAM на уровне ресурсов Azure, такими как Contributor, Owner или User Access Administrator, могут изменять инфраструктуру Azure, развёртывать ресурсы или повышать привилегии в подписках. Эти назначения ролей расширяют радиус поражения приложения за пределы Entra ID в плоскость ресурсов Azure, создавая возможность компрометации инфраструктуры при краже учётных данных приложения.", "status": "machine-draft" },
    "recommendedValue": { "value": "Нет регистраций приложений с назначениями ролей Azure IAM выше Reader, если только они не задокументированы с деловым обоснованием и областью действия по принципу минимальных привилегий", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте назначения ролей Azure IAM на уровне группы управления, подписки и группы ресурсов, чтобы выявить любые, назначенные субъектам-службам приложений. Удалите назначения Owner и User Access Administrator и замените широкие роли Contributor пользовательскими ролями, ограниченными конкретными типами ресурсов и действиями. Ограничьте назначения IAM максимально узкой областью действия, предпочитая уровень группы ресурсов уровню подписки.", "status": "machine-draft" }
  },
  "EIDAPP-008": {
    "name": { "value": "Мониторинг истечения срока действия учётных данных", "status": "machine-draft" },
    "description": { "value": "Учётные данные приложений (секреты клиента и сертификаты), которые приближаются к истечению срока действия или уже истекли, могут вызвать перебои в обслуживании, если не будут вовремя заменены, или создать риски безопасности, если политики истечения срока установлены на слишком отдалённое будущее. Учётные данные с длительными периодами действия расширяют окно, в течение которого скомпрометированные учётные данные могут быть использованы. Упреждающий мониторинг и оповещение об истечении срока действия учётных данных обеспечивают своевременную смену и снижают уязвимость.", "status": "machine-draft" },
    "recommendedValue": { "value": "Все учётные данные приложений имеют максимальный срок действия 12 месяцев с автоматическими оповещениями за 30 и 60 дней до истечения срока", "status": "machine-draft" },
    "remediationSteps": { "value": "Перечислите все учётные данные приложений и их даты истечения срока действия с помощью API Microsoft Graph. Выявите учётные данные, срок действия которых истекает в течение 30 дней, и те, у которых период действия превышает 12 месяцев. Установите автоматизированный процесс мониторинга, который оповещает владельцев приложений и команды безопасности при приближении истечения срока действия учётных данных, и принудительно применяйте политику максимального срока жизни учётных данных через процедуры управления.", "status": "machine-draft" }
  },
  "EIDAPP-009": {
    "name": { "value": "Устаревшие регистрации приложений", "status": "machine-draft" },
    "description": { "value": "Регистрации приложений без недавней активности входа могут быть заброшенными, бесхозными или больше не нужными, но при этом они сохраняют все предоставленные разрешения и учётные данные. Устаревшие приложения расширяют поверхность атаки, поскольку они вряд ли отслеживаются или обслуживаются их первоначальными владельцами, что делает их привлекательными целями для злоумышленников, стремящихся воспользоваться забытыми учётными данными или разрешениями. Регулярная очистка неиспользуемых приложений снижает общую уязвимость клиента.", "status": "machine-draft" },
    "recommendedValue": { "value": "Нет регистраций приложений без активности входа за последние 90 дней, если только они не задокументированы с действительным исключением", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте журналы входа приложений в Entra ID, чтобы выявить приложения без активности проверки подлинности за последние 90 дней. Свяжитесь с указанными владельцами приложений, чтобы подтвердить, требуется ли приложение по-прежнему. Отключите или удалите устаревшие регистрации приложений после подтверждения того, что они больше не нужны, и удалите все связанные учётные данные и разрешения.", "status": "machine-draft" }
  },
  "EIDAPP-010": {
    "name": { "value": "Анализ многоклиентских приложений", "status": "machine-draft" },
    "description": { "value": "Многоклиентские регистрации приложений настроены на приём входов из любого клиента Entra ID, что позволяет пользователям из внешних организаций проходить проверку подлинности. Хотя это необходимо для сценариев SaaS и партнёров, многоклиентская конфигурация во внутренних приложениях создаёт излишний риск, позволяя внешним удостоверениям получать токены. Каждое многоклиентское приложение следует проверять, чтобы подтвердить намеренность конфигурации и наличие соответствующих средств авторизации.", "status": "machine-draft" },
    "recommendedValue": { "value": "Нет многоклиентских регистраций приложений, если только это не требуется деловой необходимостью с задокументированным обоснованием и соответствующими средствами авторизации", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте все регистрации приложений и выявите те, у которых signInAudience установлен в AzureADMultipleOrgs или AzureADandPersonalMicrosoftAccount. Для каждого многоклиентского приложения подтвердите, что многоклиентский доступ необходим, и задокументируйте деловое обоснование. Переведите приложения, которым не требуется многоклиентский доступ, в одноклиентскую конфигурацию и внедрите проверку токенов, чтобы ограничить, какие внешние клиенты могут обращаться к многоклиентским приложениям.", "status": "machine-draft" }
  },
  "EIDAPP-011": {
    "name": { "value": "Анализ предоставлений согласия", "status": "machine-draft" },
    "description": { "value": "Предоставления согласия OAuth разрешают приложениям обращаться к организационным данным от имени пользователей (делегированно) или от имени самого приложения (на уровне приложения). Предоставления согласия администратора обеспечивают доступ в масштабе всего клиента для всех пользователей, тогда как предоставления согласия пользователей ограничены отдельными пользователями. Вредоносные или избыточные предоставления согласия являются основной техникой в атаках фишинга OAuth для получения постоянного доступа к почтовым ящикам, файлам и данным каталога без учётных данных.", "status": "machine-draft" },
    "recommendedValue": { "value": "Все предоставления согласия администратора проверены и обоснованы. Нет предоставлений согласия пользователей для высокорисковых разрешений. Установлены регулярные проверки предоставлений согласия", "status": "machine-draft" },
    "remediationSteps": { "value": "Перечислите все предоставления разрешений OAuth2 в клиенте с помощью Microsoft Graph и разделите их на согласие администратора и согласие пользователя. Проверьте предоставления согласия администратора на чрезмерно широкие разрешения и отзовите те, что больше не обоснованы. Изучите предоставления согласия пользователей для подозрительных приложений, особенно запрашивающих Mail.Read, Files.ReadWrite или другие конфиденциальные области действия, и отзовите несанкционированные предоставления.", "status": "machine-draft" }
  },
  "EIDAPP-012": {
    "name": { "value": "Политика параметров согласия пользователей", "status": "machine-draft" },
    "description": { "value": "Политика параметров согласия пользователей управляет тем, могут ли пользователи предоставлять приложениям доступ к организационным данным без одобрения администратора. Разрешительные параметры согласия позволяют пользователям авторизовать приложения самостоятельно, что злоумышленники используют через кампании фишинга с незаконным предоставлением согласия для получения постоянного доступа. Ограничение согласия пользователей проверенными издателями или его полное отключение вынуждает всё согласие проходить через рабочий процесс одобрения администратором.", "status": "machine-draft" },
    "recommendedValue": { "value": "Согласие пользователей отключено или ограничено приложениями от проверенных издателей только с низкорисковыми разрешениями", "status": "machine-draft" },
    "remediationSteps": { "value": "Перейдите в Entra ID > Enterprise applications > Consent and permissions > User consent settings. Установите согласие пользователей в 'Do not allow user consent' или 'Allow user consent for apps from verified publishers, for selected permissions only', выбрав только низкорисковые разрешения. Включите рабочий процесс согласия администратора, чтобы обеспечить структурированный процесс запроса пользователями доступа к приложениям, требующим одобрения администратора.", "status": "machine-draft" }
  },
  "EIDAPP-013": {
    "name": { "value": "Конфигурация рабочего процесса согласия администратора", "status": "machine-draft" },
    "description": { "value": "Рабочий процесс согласия администратора обеспечивает структурированный процесс запроса пользователями одобрения администратора, прежде чем приложения смогут обращаться к организационным данным. Без рабочего процесса согласия администратора пользователи с ограниченным согласием не имеют формального механизма для запроса доступа к приложению, что приводит к обходным путям теневых ИТ или узким местам в службе поддержки. Правильно настроенный рабочий процесс гарантирует, что легитимные запросы приложений проверяются и одобряются назначенными администраторами.", "status": "machine-draft" },
    "recommendedValue": { "value": "Рабочий процесс согласия администратора включён с назначенными проверяющими и определённым соглашением об уровне обслуживания (SLA) для завершения проверки", "status": "machine-draft" },
    "remediationSteps": { "value": "Перейдите в Entra ID > Enterprise applications > Consent and permissions > Admin consent settings. Включите рабочий процесс согласия администратора и назначьте соответствующих проверяющих из ваших команд безопасности или ИТ-администрирования. Настройте параметры уведомлений для оповещения проверяющих об ожидающих запросах и установите соглашение об уровне обслуживания по срокам проверки, чтобы предотвратить узкие места в рабочем процессе.", "status": "machine-draft" }
  },
  "EIDAPP-014": {
    "name": { "value": "Держатели роли олицетворения приложений", "status": "machine-draft" },
    "description": { "value": "Роль ApplicationImpersonation в Exchange Online предоставляет возможность олицетворять любой почтовый ящик в организации, обеспечивая полный доступ на чтение и запись ко всей почте без ведома владельца почтового ящика. Эта роль часто используется во вред при компрометации деловой переписки и атаках на утечку данных, поскольку одна скомпрометированная учётная запись с этой ролью может получить доступ к электронной почте всей организации. Назначения должны быть крайне ограничены, ограничены по времени и постоянно отслеживаться.", "status": "machine-draft" },
    "recommendedValue": { "value": "Нет постоянных назначений роли ApplicationImpersonation. Любые необходимые назначения должны быть ограничены конкретными почтовыми ящиками и по времени", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте назначения ролей Exchange Online, чтобы выявить всех субъектов, обладающих ролью ApplicationImpersonation, с помощью Get-ManagementRoleAssignment в Exchange Online PowerShell. Немедленно удалите все ненужные назначения и замените широкие предоставления олицетворения ограниченными назначениями, привязанными к конкретным почтовым ящикам, где это необходимо. Внедрите оповещения мониторинга для любых новых назначений роли ApplicationImpersonation и проводите ежемесячные проверки существующих назначений.", "status": "machine-draft" }
  },
  "EIDAPP-015": {
    "name": { "value": "Проверка предоставлений разрешений OAuth2", "status": "machine-draft" },
    "description": { "value": "Предоставления разрешений OAuth2 определяют конкретные разрешения, которые приложениям разрешено использовать, либо как делегированные разрешения, действующие от имени пользователя, либо как разрешения приложения, действующие самостоятельно. Накопленные предоставления разрешений во множестве приложений могут создать сложную сеть доступа, которую трудно проверять и которая может включать чрезмерно широкие или ненужные авторизации. Регулярная проверка гарантирует, что предоставления остаются соответствующими текущим деловым требованиям.", "status": "machine-draft" },
    "recommendedValue": { "value": "Все предоставления разрешений OAuth2 проверяются ежеквартально с отзывом устаревших или избыточных предоставлений", "status": "machine-draft" },
    "remediationSteps": { "value": "Экспортируйте все предоставления разрешений OAuth2 с помощью Microsoft Graph и разделите их по типу разрешения (делегированное или приложения), ресурсу и области действия. Выявите предоставления для приложений, которые больше не активны, или разрешения, превышающие необходимое для текущей функциональности приложения. Отзовите ненужные предоставления через центр администрирования Entra или API Microsoft Graph и установите ежеквартальный цикл проверки всех активных предоставлений.", "status": "machine-draft" }
  },
  "EIDAPP-016": {
    "name": { "value": "Инвентаризация и разрешения управляемых удостоверений", "status": "machine-draft" },
    "description": { "value": "Управляемые удостоверения предоставляют ресурсам Azure автоматически управляемые учётные данные для проверки подлинности в службах, поддерживающих проверку подлинности Entra ID. Хотя управляемые удостоверения устраняют потребность в хранимых учётных данных, они всё же могут иметь избыточные разрешения или быть назначены ресурсам, которым они больше не требуются. Исчерпывающая инвентаризация управляемых удостоверений и их назначений разрешений обеспечивает доступ по принципу минимальных привилегий и выявляет бесхозные удостоверения, связанные с удалёнными ресурсами.", "status": "machine-draft" },
    "recommendedValue": { "value": "Все управляемые удостоверения инвентаризированы с задокументированными связями с ресурсами и назначениями разрешений по принципу минимальных привилегий", "status": "machine-draft" },
    "remediationSteps": { "value": "Перечислите все управляемые удостоверения, назначаемые системой и пользователем, в подписках Azure с помощью Azure Resource Graph или портала Azure. Проверьте назначения ролей и разрешения API, предоставленные каждому управляемому удостоверению, и убедитесь, что они следуют принципам минимальных привилегий. Удалите назначения ролей у управляемых удостоверений, связанных с удалёнными или выведенными из эксплуатации ресурсами, и задокументируйте назначение и требования к разрешениям для каждого активного управляемого удостоверения.", "status": "machine-draft" }
  },
  "EIDAPP-017": {
    "name": { "value": "Активность входа субъектов-служб", "status": "machine-draft" },
    "description": { "value": "Мониторинг активности входа субъектов-служб обеспечивает наглядность того, какие приложения активно проходят проверку подлинности и с каких IP-адресов. Необычные шаблоны входа, такие как проверка подлинности из неожиданных географических расположений, аномальные объёмы запросов или входы приложений, которые должны бездействовать, могут указывать на компрометацию учётных данных или несанкционированное использование. Эти базовые данные об активности необходимы для обнаружения аномалий и расследования инцидентов.", "status": "machine-draft" },
    "recommendedValue": { "value": "Журналы входа субъектов-служб регулярно проверяются с установленными базовыми профилями активности для критически важных приложений", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте журналы входа субъектов-служб в Entra ID > Monitoring > Sign-in logs > Service principal sign-ins. Установите базовые профили активности для критически важных приложений, включая нормальную частоту проверки подлинности, диапазоны исходных IP-адресов и целевые ресурсы. Настройте оповещения для аномальных шаблонов входа субъектов-служб, таких как проверка подлинности с новых IP-адресов, необычная активность по времени суток или входы приложений, которые бездействовали.", "status": "machine-draft" }
  },
  "EIDAPP-018": {
    "name": { "value": "Отслеживание изменений регистраций приложений и субъектов-служб", "status": "machine-draft" },
    "description": { "value": "Изменения регистраций приложений и субъектов-служб, такие как добавление новых учётных данных, изменение разрешений или изменение конфигурации, следует отслеживать и проверять. Злоумышленники часто изменяют существующие приложения, чтобы добавить учётные данные-лазейки, повысить разрешения или изменить URI перенаправления в рамках техник закрепления и повышения привилегий. Без отслеживания изменений эти модификации могут оставаться необнаруженными неограниченно долго.", "status": "machine-draft" },
    "recommendedValue": { "value": "Все изменения регистраций приложений и субъектов-служб журналируются, отслеживаются и проверяются с оповещениями о высокорисковых модификациях", "status": "machine-draft" },
    "remediationSteps": { "value": "Настройте мониторинг журнала аудита для фиксации всех изменений регистраций приложений и субъектов-служб, включая добавление учётных данных, изменения разрешений и изменения конфигурации. Создайте правила оповещений в Microsoft Sentinel или Azure Monitor для высокорисковых изменений, таких как добавление новых учётных данных к существующим приложениям, изменения предоставлений разрешений приложений и изменения URL-адресов ответа. Установите процесс проверки всех изменений приложений с назначенными проверяющими по безопасности.", "status": "machine-draft" }
  },
  "EIDAPP-019": {
    "name": { "value": "Бесхозные URL-адреса ответа", "status": "machine-draft" },
    "description": { "value": "URL-адреса ответа, указывающие на просроченные, невладеемые или незанятые домены, позволяют красть токены, давая злоумышленникам возможность зарегистрировать заброшенный домен и перехватывать коды авторизации и токены OAuth, перенаправляемые Entra ID. Эта уязвимость, известная как захват поддомена или атака на бесхозный DNS, даёт злоумышленникам возможность получать действительные токены доступа для разрешений приложения без какой-либо компрометации учётных данных. Все URL-адреса ответа необходимо проверять, чтобы убедиться, что они разрешаются в инфраструктуру, контролируемую организацией.", "status": "machine-draft" },
    "recommendedValue": { "value": "Все URL-адреса ответа разрешаются в активные домены, принадлежащие организации, без бесхозных или просроченных ссылок на домены", "status": "machine-draft" },
    "remediationSteps": { "value": "Извлеките все URL-адреса ответа из регистраций приложений и разрешите каждый домен, чтобы проверить владение и активную регистрацию DNS. Выявите любые URL-адреса ответа, указывающие на домены, которые просрочены, доступны для регистрации или не контролируются организацией. Немедленно удалите или обновите бесхозные URL-адреса ответа и внедрите процесс периодической проверки для обнаружения новых бесхозных ссылок по мере истечения срока действия доменов или изменения инфраструктуры.", "status": "machine-draft" }
  },
  "EIDAPP-020": {
    "name": { "value": "Согласие владельца группы для приложений заблокировано", "status": "machine-draft" },
    "description": { "value": "Когда согласие для конкретной группы (согласие владельца группы) включено, владельцы групп Microsoft 365 и Teams могут авторизовать приложения на доступ к данным, принадлежащим их группе, без проверки администратором. Злоумышленники используют это через фишинг с незаконным предоставлением согласия, нацеленный на владельцев групп и команд, чтобы получить постоянный ограниченный доступ к организационным данным. SCuBA требует, чтобы владельцам групп не разрешалось давать согласие приложениям, вынуждая всё такое согласие проходить через рабочий процесс одобрения администратором. В Entra ID это управляется параметром EnableGroupSpecificConsent в параметрах каталога (групп); он должен иметь значение false. Обратите внимание, что Microsoft сделала устаревшим переключатель центра администрирования для этого элемента управления, но базовый параметр каталога остаётся авторитетным сигналом.", "status": "machine-draft" },
    "recommendedValue": { "value": "EnableGroupSpecificConsent установлен в false в параметрах каталога (групп): владельцы групп не могут давать согласие приложениям", "status": "machine-draft" },
    "remediationSteps": { "value": "Убедитесь, что владельцы групп не могут давать согласие приложениям, удовлетворяя требованию SCuBA MS.AAD.5.4. Установите параметр каталога (групп) 'EnableGroupSpecificConsent' в false (шаблон параметров Group.Unified). Направляйте всё согласие приложений для данных, принадлежащих группам, через рабочий процесс согласия администратора, чтобы проверяющий одобрял доступ. Там, где устаревший переключатель центра администрирования больше не присутствует, подтвердите значение параметра каталога напрямую через конфигурацию параметров групп.", "status": "machine-draft" }
  }
}