Data/Locales/checks/ru/EntraAuthChecks.json
|
{ "_family": "EntraAuthChecks.json", "EIDAUTH-001": { "name": { "value": "Аудит политики методов проверки подлинности", "status": "machine-draft" }, "description": { "value": "Политика методов проверки подлинности определяет, какие методы доступны пользователям для входа и MFA. Неверно настроенная политика может допускать слабые или устаревшие методы, увеличивая поверхность атаки. Эта проверка сопоставляет текущее состояние политики с признанными базовыми требованиями безопасности Entra ID.", "status": "machine-draft" }, "recommendedValue": { "value": "Политика методов проверки подлинности проверена и приведена в соответствие с организационным базовым уровнем безопасности", "status": "machine-draft" }, "remediationSteps": { "value": "Перейдите в Entra ID > Protection > Authentication methods > Policies. Проверьте каждый включённый метод и отключите те, которые не требуются вашей организации. Убедитесь, что устойчивые к фишингу методы, такие как FIDO2 и Microsoft Authenticator, имеют приоритет над SMS и голосовыми вызовами.", "status": "machine-draft" } }, "EIDAUTH-002": { "name": { "value": "Состояние регистрации MFA для всех пользователей", "status": "machine-draft" }, "description": { "value": "Все пользователи должны быть зарегистрированы для многофакторной проверки подлинности, чтобы предотвратить компрометацию учётных записей с помощью украденных или подобранных учётных данных. Учётные записи без регистрации MFA являются основной целью атак на основе учётных данных, включая распыление паролей и фишинг. Незарегистрированные пользователи представляют собой критические пробелы в состоянии безопасности удостоверений.", "status": "machine-draft" }, "recommendedValue": { "value": "100% активных пользователей зарегистрированы для MFA", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте состояние регистрации MFA через Entra ID > Protection > Authentication methods > User registration details. Принудительно применяйте регистрацию MFA через политики условного доступа, требующие MFA для всех пользователей. Установите крайний срок регистрации и сообщите требования незарегистрированным пользователям.", "status": "machine-draft" } }, "EIDAUTH-003": { "name": { "value": "Анализ распределения методов MFA", "status": "machine-draft" }, "description": { "value": "Понимание распределения методов MFA среди пользователей помогает оценить общую надёжность средств проверки подлинности. Организациям следует отслеживать внедрение устойчивых к фишингу методов, таких как FIDO2 и push-уведомления Authenticator, по сравнению с более слабыми методами, такими как SMS. Такая наглядность позволяет проводить целевые кампании по переводу пользователей на более надёжные методы.", "status": "machine-draft" }, "recommendedValue": { "value": "Большинство пользователей зарегистрированы с устойчивыми к фишингу методами MFA (FIDO2, Microsoft Authenticator, Windows Hello)", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте распределение методов через Entra ID > Protection > Authentication methods > User registration details. Выявите пользователей, полагающихся исключительно на более слабые методы, и составьте планы миграции. Используйте отчёты об активности методов проверки подлинности для отслеживания прогресса внедрения.", "status": "machine-draft" } }, "EIDAUTH-004": { "name": { "value": "Пользователи только с методами MFA по SMS или голосу", "status": "machine-draft" }, "description": { "value": "Пользователи, полагающиеся исключительно на MFA на основе SMS или голоса, уязвимы к атакам подмены SIM-карты, при которых злоумышленники методами социальной инженерии вынуждают операторов мобильной связи перенести номер телефона жертвы, а также к атакам на сигнальный протокол SS7, перехватывающим SMS-сообщения при передаче. Эти методы обеспечивают значительно более слабую защиту, чем проверка подлинности на основе приложений или аппаратных токенов. Организациям следует выявлять таких пользователей и переводить их на устойчивые к фишингу методы.", "status": "machine-draft" }, "recommendedValue": { "value": "Нет пользователей, полагающихся исключительно на SMS или голос как на единственный метод MFA", "status": "machine-draft" }, "remediationSteps": { "value": "Выявите пользователей только с MFA по SMS или голосу через Entra ID > Protection > Authentication methods > User registration details. Составьте план миграции этих пользователей на Microsoft Authenticator или ключи безопасности FIDO2. После завершения миграции рассмотрите отключение SMS и голоса как разрешённых методов в политике методов проверки подлинности.", "status": "machine-draft" } }, "EIDAUTH-005": { "name": { "value": "Пользователи без зарегистрированных методов MFA", "status": "machine-draft" }, "description": { "value": "Пользователи без каких-либо зарегистрированных методов MFA не могут выполнить запросы MFA и представляют собой критические пробелы в безопасности. Эти учётные записи полностью открыты для атак на основе учётных данных, включая распыление паролей, фишинг и атаки методом подбора. Требуется немедленное устранение, чтобы у всех активных учётных записей был зарегистрирован хотя бы один метод MFA.", "status": "machine-draft" }, "recommendedValue": { "value": "Ноль активных пользователей без хотя бы одного зарегистрированного метода MFA", "status": "machine-draft" }, "remediationSteps": { "value": "Запросите сведения о регистрации пользователей через Entra ID > Protection > Authentication methods > User registration details, чтобы выявить пользователей без методов. Принудительно применяйте регистрацию MFA через политику условного доступа, нацеленную на незарегистрированных пользователей. Используйте временный пропуск доступа (Temporary Access Pass), чтобы помочь пользователям начать регистрацию MFA.", "status": "machine-draft" } }, "EIDAUTH-006": { "name": { "value": "Инвентаризация и аудит ключей безопасности FIDO2", "status": "machine-draft" }, "description": { "value": "Ключи безопасности FIDO2 обеспечивают устойчивую к фишингу проверку подлинности, но должны инвентаризироваться и управляться на протяжении всего их жизненного цикла. Неучтённые ключи могут оставаться связанными с уволившимися сотрудниками или быть потеряны без обнаружения. Регулярный аудит гарантирует, что активны только авторизованные ключи, правильно назначенные текущим пользователям.", "status": "machine-draft" }, "recommendedValue": { "value": "Все зарегистрированные ключи FIDO2 инвентаризированы с задокументированными назначениями владельцев и регулярными проверками аттестации", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте регистрации ключей FIDO2 через Entra ID > Protection > Authentication methods > FIDO2 security key. Сопоставьте зарегистрированные ключи с вашей инвентаризацией аппаратных активов и удалите ключи уволившихся пользователей. Внедрите политики регистрации ключей, ограничивающие разрешённые значения AAGUID утверждёнными моделями поставщиков.", "status": "machine-draft" } }, "EIDAUTH-007": { "name": { "value": "Проверка уязвимости ROCA ключей FIDO2", "status": "machine-draft" }, "description": { "value": "Уязвимость ROCA (Return of Coppersmith's Attack, CVE-2017-15361) затрагивает генерацию ключей RSA в прошивке Infineon TPM, используемой в некоторых ключах безопасности FIDO2, позволяя восстановить закрытый ключ из открытого. Затронутые ключи создают слабые пары ключей RSA, которые можно факторизовать, что полностью подрывает безопасность учётных данных проверки подлинности. Ключи с уязвимой прошивкой необходимо выявить и немедленно заменить.", "status": "machine-draft" }, "recommendedValue": { "value": "Нет используемых ключей FIDO2 с уязвимой к ROCA прошивкой Infineon TPM", "status": "machine-draft" }, "remediationSteps": { "value": "Выявите ключи FIDO2, использующие TPM Infineon, сопоставив значения AAGUID с известными уязвимыми моделями. Проверьте зарегистрированные ключи с помощью инструментов обнаружения ROCA, чтобы подтвердить статус уязвимости. Замените все затронутые ключи версиями с исправленной прошивкой или альтернативным оборудованием и отзовите регистрации старых ключей в Entra ID.", "status": "machine-draft" } }, "EIDAUTH-008": { "name": { "value": "Готовность к проверке подлинности без пароля", "status": "machine-draft" }, "description": { "value": "Проверка подлинности без пароля устраняет пароли как вектор атаки, снимая риск кражи учётных данных, фишинга и распыления паролей. Организациям следует оценить свою готовность к развёртыванию методов без пароля, таких как FIDO2, Windows Hello для бизнеса и вход по телефону через Microsoft Authenticator. Эта проверка оценивает текущее внедрение методов и выявляет пробелы, препятствующие развёртыванию без пароля.", "status": "machine-draft" }, "recommendedValue": { "value": "У организации есть план развёртывания без пароля, при котором не менее 50% пользователей способны выполнять вход без пароля", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте регистрации методов проверки подлинности, чтобы определить, сколько пользователей зарегистрировали методы, поддерживающие вход без пароля. Включите вход без пароля через FIDO2 и Microsoft Authenticator в политике методов проверки подлинности. Составьте поэтапный план развёртывания, начиная с привилегированных пользователей и ИТ-персонала, прежде чем расширять его на всю организацию.", "status": "machine-draft" } }, "EIDAUTH-009": { "name": { "value": "Конфигурация Windows Hello для бизнеса", "status": "machine-draft" }, "description": { "value": "Windows Hello для бизнеса обеспечивает устойчивую к фишингу, аппаратно защищённую проверку подлинности с использованием биометрии или ПИН-кода, привязанного к TPM устройства. Неверно настроенные развёртывания WHfB могут откатываться к более слабому ПИН-коду удобства без надлежащей аттестации TPM, снижая гарантии безопасности. Конфигурация должна принудительно применять ключи, защищённые TPM, и соответствующие политики биометрии.", "status": "machine-draft" }, "recommendedValue": { "value": "Windows Hello для бизнеса включён с принудительным требованием TPM и настроенной многофакторной разблокировкой для конфиденциальных ролей", "status": "machine-draft" }, "remediationSteps": { "value": "Перейдите в Entra ID > Protection > Authentication methods > Windows Hello for Business. Включите метод и настройте ограничения ключей так, чтобы требовались ключи, защищённые TPM. Разверните профили конфигурации WHfB через Intune, чтобы принудительно применять аттестацию TPM и требования к сложности ПИН-кода на управляемых устройствах.", "status": "machine-draft" } }, "EIDAUTH-010": { "name": { "value": "Аудит политики временного пропуска доступа (TAP)", "status": "machine-draft" }, "description": { "value": "Временный пропуск доступа позволяет использовать ограниченные по времени коды доступа для подключения пользователей к учётным данным без пароля, но может служить лазейкой, если он не ограничен надлежащим образом. Пропуска TAP с длительным сроком действия или настройками многократного использования могут быть использованы злоумышленниками, скомпрометировавшими процесс выдачи. Политика TAP должна принудительно применять короткий срок действия, ограничение однократным использованием и выдачу только уполномоченным администраторам.", "status": "machine-draft" }, "recommendedValue": { "value": "TAP включён с максимальным сроком действия 1 час, только однократное использование, ограничен уполномоченными администраторами подключения", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте политику TAP в Entra ID > Protection > Authentication methods > Temporary Access Pass. Установите минимальный и максимальный срок действия на кратчайший практичный период и включите однократное использование. Ограничьте разрешения на выдачу TAP ограниченным набором администраторов с помощью управления доступом на основе ролей.", "status": "machine-draft" } }, "EIDAUTH-011": { "name": { "value": "Конфигурация самостоятельного сброса пароля (SSPR)", "status": "machine-draft" }, "description": { "value": "SSPR позволяет пользователям сбрасывать собственные пароли без вмешательства службы поддержки, но должен быть правильно настроен для предотвращения захвата учётной записи. Неверно настроенный SSPR со слабыми методами проверки или недостаточным числом требуемых методов позволяет злоумышленникам сбрасывать пароли с использованием скомпрометированной личной информации. SSPR должен требовать несколько надёжных методов проверки и быть включён для всех пользователей.", "status": "machine-draft" }, "recommendedValue": { "value": "SSPR включён для всех пользователей с требованием минимум двух методов проверки подлинности для сброса", "status": "machine-draft" }, "remediationSteps": { "value": "Перейдите в Entra ID > Protection > Password reset > Properties и включите SSPR для всех пользователей. Установите число методов, требуемых для сброса, равным 2. В разделе Authentication methods убедитесь, что разрешены только надёжные методы, такие как уведомление мобильного приложения, код мобильного приложения и электронная почта, отключив контрольные вопросы.", "status": "machine-draft" } }, "EIDAUTH-012": { "name": { "value": "Методы и требования SSPR", "status": "machine-draft" }, "description": { "value": "Конкретные методы, разрешённые для SSPR, и требуемое их число напрямую влияют на безопасность процесса сброса пароля. Разрешение слабых методов, таких как контрольные вопросы, или требование только одного метода создают возможности для злоумышленников сбрасывать пароли с помощью социальной инженерии или разведки по открытым источникам (OSINT). Организациям следует требовать не менее двух надёжных методов для всех сбросов паролей.", "status": "machine-draft" }, "recommendedValue": { "value": "Требуются два или более надёжных метода проверки подлинности для сброса пароля, контрольные вопросы отключены", "status": "machine-draft" }, "remediationSteps": { "value": "Перейдите в Entra ID > Protection > Password reset > Authentication methods. Установите число требуемых методов равным 2 и удалите контрольные вопросы из списка разрешённых методов. Отдавайте приоритет уведомлению мобильного приложения и коду мобильного приложения как основным методам SSPR для обеспечения надёжной проверки.", "status": "machine-draft" } }, "EIDAUTH-013": { "name": { "value": "Конфигурация защиты паролей (запрещённые пароли)", "status": "machine-draft" }, "description": { "value": "Защита паролей Entra ID не позволяет пользователям выбирать часто компрометируемые пароли, сверяя их с глобальным списком запрещённых паролей, поддерживаемым Microsoft. Без включённой защиты паролей пользователи могут выбирать пароли, присутствующие в известных базах данных утечек, что делает учётные записи уязвимыми к распылению паролей и атакам по словарю. Функцию следует включить в режиме принудительного применения как для облачных, так и для локальных сред.", "status": "machine-draft" }, "recommendedValue": { "value": "Защита паролей включена в режиме принудительного применения с активным глобальным списком запрещённых паролей", "status": "machine-draft" }, "remediationSteps": { "value": "Перейдите в Entra ID > Protection > Authentication methods > Password protection. Установите режим Enforced и убедитесь, что глобальный список запрещённых паролей включён. Если вы используете гибридные удостоверения с локальной Active Directory, разверните прокси-сервер защиты паролей Entra ID и агенты контроллеров домена, чтобы распространить защиту на изменения паролей в локальной среде.", "status": "machine-draft" } }, "EIDAUTH-014": { "name": { "value": "Состояние пользовательского списка запрещённых паролей", "status": "machine-draft" }, "description": { "value": "В дополнение к глобальному списку запрещённых паролей организациям следует поддерживать пользовательский список запрещённых паролей, содержащий специфичные для компании термины, названия продуктов, местоположения и другие легко угадываемые варианты. Без пользовательского списка пользователи могут выбирать пароли на основе организационного контекста, которые злоумышленники легко угадывают с помощью целевых атак. Пользовательский список поддерживает до 1000 записей и должен регулярно обновляться.", "status": "machine-draft" }, "recommendedValue": { "value": "Пользовательский список запрещённых паролей включён и содержит специфичные для организации термины, включая название компании, продукты, местоположения и распространённые варианты", "status": "machine-draft" }, "remediationSteps": { "value": "Перейдите в Entra ID > Protection > Authentication methods > Password protection. Включите пользовательский список запрещённых паролей и добавьте записи для названия вашей организации, названий продуктов, местоположений офисов и часто используемых внутренних терминов. Проверяйте и обновляйте список ежеквартально, включая новые термины и шаблоны, выявленные при аудите паролей.", "status": "machine-draft" } }, "EIDAUTH-015": { "name": { "value": "Использование устаревших протоколов проверки подлинности", "status": "machine-draft" }, "description": { "value": "Устаревшие протоколы проверки подлинности, включая POP3, IMAP4, SMTP AUTH и Exchange ActiveSync с базовой проверкой подлинности, не поддерживают современную проверку подлинности или MFA, позволяя злоумышленникам полностью обходить MFA с помощью украденных учётных данных. Эти протоколы передают учётные данные способами, подверженными перехвату, и являются основным вектором атак распыления паролей на клиенты Microsoft 365. Всю устаревшую проверку подлинности следует блокировать с помощью политик условного доступа.", "status": "machine-draft" }, "recommendedValue": { "value": "Все устаревшие протоколы проверки подлинности заблокированы через условный доступ, при этом в журналах входа не обнаружено активного использования", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте использование устаревшей проверки подлинности в Entra ID > Monitoring > Sign-in logs > фильтр по клиентскому приложению (устаревшие протоколы). Создайте политику условного доступа для блокировки устаревшей проверки подлинности для всех пользователей и всех облачных приложений. Отслеживайте заблокированные попытки входа и работайте с затронутыми пользователями над переходом на клиенты современной проверки подлинности.", "status": "machine-draft" } }, "EIDAUTH-016": { "name": { "value": "Включён поток ROPC (Resource Owner Password Credentials)", "status": "machine-draft" }, "description": { "value": "Поток проверки подлинности ROPC (Resource Owner Password Credentials) отправляет имя пользователя и пароль напрямую в конечную точку токена, полностью обходя многофакторную проверку подлинности и политики условного доступа. Приложения, использующие тип предоставления ROPC, раскрывают учётные данные способом, который невозможно защитить современными средствами безопасности, и представляют собой значительный пробел в безопасности. ROPC следует отключить для всех приложений, если нет абсолютной технической необходимости с компенсирующими средствами контроля.", "status": "machine-draft" }, "recommendedValue": { "value": "Поток ROPC отключён для всех регистраций приложений, ни одно приложение не использует тип предоставления по паролю", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте регистрации приложений в Entra ID > Applications > App registrations на предмет приложений, настроенных на разрешение потоков публичного клиента. Отключите параметр 'Allow public client flows' для приложений, которым не требуется ROPC. Переведите приложения, использующие ROPC, на поддерживаемые интерактивные потоки, такие как код авторизации с PKCE или поток кода устройства.", "status": "machine-draft" } }, "EIDAUTH-017": { "name": { "value": "Обнаружение конфликта между MFA на уровне пользователя и MFA условного доступа", "status": "machine-draft" }, "description": { "value": "Устаревшие параметры MFA на уровне пользователя (включённые или принудительно применённые на уровне отдельного пользователя) могут конфликтовать с политиками MFA на основе условного доступа, создавая непредсказуемое поведение проверки подлинности. Когда активны оба механизма, пользователи могут сталкиваться с повторяющимися запросами MFA, сбоями проверки подлинности или непоследовательным применением политик в зависимости от того, какой механизм оценивается первым. Организациям следует полностью перейти на MFA на основе условного доступа и отключить параметры MFA на уровне пользователя для обеспечения последовательного применения политик.", "status": "machine-draft" }, "recommendedValue": { "value": "MFA на уровне пользователя отключена для всех пользователей, при этом MFA принудительно применяется исключительно через политики условного доступа", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте состояние MFA на уровне пользователя через Entra ID > Users > Per-user MFA и выявите пользователей с включённой или принудительно применённой MFA на уровне пользователя. Создайте эквивалентные политики условного доступа, которые принудительно применяют MFA для всех пользователей, прежде чем отключать MFA на уровне пользователя. Отключите MFA на уровне пользователя, установив состояние каждого пользователя в Disabled после подтверждения полного покрытия MFA условного доступа.", "status": "machine-draft" } }, "EIDAUTH-018": { "name": { "value": "Контекст входа в Microsoft Authenticator (имя приложения и расположение)", "status": "machine-draft" }, "description": { "value": "Когда метод проверки подлинности Microsoft Authenticator включён, отображение информации о контексте входа (имя приложения и географическое расположение) в push-уведомлениях и уведомлениях без пароля даёт пользователю ситуационную осведомлённость, необходимую для распознавания и отклонения запросов MFA, которые он не инициировал. Без этого контекста пользователи гораздо чаще одобряют инициированные злоумышленником push-запросы во время усталости от MFA или атак фишинга в реальном времени. Этот параметр управляется настройками функций displayAppInformationRequiredState и displayLocationInformationRequiredState в конфигурации метода MicrosoftAuthenticator.", "status": "machine-draft" }, "recommendedValue": { "value": "Если Microsoft Authenticator включён, параметр displayAppInformationRequiredState включён (отображается имя приложения); также рекомендуется displayLocationInformationRequiredState", "status": "machine-draft" }, "remediationSteps": { "value": "Перейдите в Entra ID > Protection > Authentication methods > Policies > Microsoft Authenticator. На вкладке Configure установите 'Show application name in push and passwordless notifications' в Enabled для всех пользователей и включите 'Show geographic location in push and passwordless notifications'. Это удовлетворяет требованию SCuBA MS.AAD.3.3, которое требует настройки Microsoft Authenticator на отображение контекста входа, когда он включён.", "status": "machine-draft" } } } |