Data/Locales/checks/ru/EntraCAChecks.json

{
  "_family": "EntraCAChecks.json",
  "EIDCA-001": {
    "name": { "value": "Полная инвентаризация политик условного доступа", "status": "machine-draft" },
    "description": { "value": "Следует поддерживать полную инвентаризацию всех политик условного доступа с их параметрами. Это обеспечивает обзор состояния безопасности и позволяет проводить анализ пробелов, отслеживание изменений и аудит соответствия во всём клиенте", "status": "machine-draft" },
    "recommendedValue": { "value": "Все политики условного доступа задокументированы с указанием состояния, условий, средств контроля предоставления и средств контроля сеанса", "status": "machine-draft" },
    "remediationSteps": { "value": "Перейдите в раздел Conditional Access центра администрирования Entra и экспортируйте все политики. Проверьте каждую политику на правильность соглашений об именовании, описаний и соответствующего состояния (включена, отключена или только для отчёта). Ведите версионированный учёт всех конфигураций политик для целей аудита", "status": "machine-draft" }
  },
  "EIDCA-002": {
    "name": { "value": "Анализ пробелов в охвате политик условного доступа", "status": "machine-draft" },
    "description": { "value": "Все пользователи и приложения должны быть охвачены хотя бы одной политикой условного доступа. Пробелы в охвате оставляют пользователей или приложения без средств контроля безопасности, таких как MFA, соответствие устройства или ограничения по местоположению, создавая векторы атак для несанкционированного доступа", "status": "machine-draft" },
    "recommendedValue": { "value": "100 % активных пользователей и критически важных приложений охвачены хотя бы одной политикой условного доступа", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте все политики условного доступа, чтобы выявить пользователей и приложения, не охваченные ни одной политикой. Создайте политики, охватывающие неохваченных пользователей и приложения с соответствующими средствами контроля предоставления и сеанса. Приоритизируйте охват для привилегированных учётных записей и критически важных для бизнеса приложений", "status": "machine-draft" }
  },
  "EIDCA-003": {
    "name": { "value": "Политики условного доступа в режиме только для отчёта", "status": "machine-draft" },
    "description": { "value": "Политики условного доступа, оставленные в режиме только для отчёта, не применяют средства контроля безопасности и лишь регистрируют, что произошло бы. Политики, прошедшие тестирование, следует переключить в состояние «включена» для активной защиты среды", "status": "machine-draft" },
    "recommendedValue": { "value": "Нет политик в режиме только для отчёта, кроме тех, что активно тестируются с определёнными сроками перехода", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте все политики условного доступа, находящиеся в настоящее время в режиме только для отчёта, и оцените данные о влиянии по журналам входа. Для политик, которые были проверены и показывают приемлемое влияние, измените состояние с «только для отчёта» на «включена». Установите процесс жизненного цикла политик, определяющий максимальную длительность режима только для отчёта до применения", "status": "machine-draft" }
  },
  "EIDCA-004": {
    "name": { "value": "Анализ групп исключений условного доступа", "status": "machine-draft" },
    "description": { "value": "Пользователи и группы, исключённые из политик условного доступа, обходят критически важные средства контроля безопасности. Исключения следует минимизировать, документировать с бизнес-обоснованием и регулярно пересматривать, чтобы предотвратить разрастание привилегий и несанкционированный доступ", "status": "machine-draft" },
    "recommendedValue": { "value": "Все исключения задокументированы с бизнес-обоснованием и пересматриваются ежеквартально", "status": "machine-draft" },
    "remediationSteps": { "value": "Проведите аудит всех политик условного доступа, чтобы выявить исключённых пользователей и группы. Задокументируйте бизнес-обоснование для каждого исключения и назначьте владельца, ответственного за периодический пересмотр. Удалите любые исключения, которые больше не имеют обоснованной бизнес-необходимости, и внедрите компенсирующие средства контроля там, где исключения необходимы", "status": "machine-draft" }
  },
  "EIDCA-005": {
    "name": { "value": "Незащищённые группы в исключениях условного доступа", "status": "machine-draft" },
    "description": { "value": "Группы, используемые в исключениях условного доступа, у которых отсутствуют владельцы, проверки членства или ограничения доступа, могут быть использованы злоумышленниками для обхода политик безопасности. Злоумышленник, добавивший себя в незащищённую группу исключений, фактически обходит все средства контроля условного доступа, нацеленные на эту группу", "status": "machine-draft" },
    "recommendedValue": { "value": "Все группы исключений условного доступа имеют назначенных владельцев, ограниченное управление членством и включённые регулярные проверки доступа", "status": "machine-draft" },
    "remediationSteps": { "value": "Выявите все группы, упоминаемые в исключениях политик условного доступа, и убедитесь, что каждая группа имеет назначенного владельца, ограниченные параметры присоединения и выхода и активный график проверок доступа. Включите функции привилегированных групп доступа или ограничьте изменение членства в группах только уполномоченными администраторами. Немедленно удалите из исключений условного доступа любые неуправляемые или бесхозные группы", "status": "machine-draft" }
  },
  "EIDCA-006": {
    "name": { "value": "Проверка исключения аварийных учётных записей из условного доступа", "status": "machine-draft" },
    "description": { "value": "Учётные записи аварийного доступа (break-glass) должны быть исключены из политик условного доступа, чтобы обеспечить доступ во время перебоев или ошибок конфигурации, но эти исключения должны строго контролироваться. Неспособность правильно настроить исключения аварийного доступа может привести к полной блокировке доступа во время критических инцидентов или создать неотслеживаемые учётные записи-бэкдоры", "status": "machine-draft" },
    "recommendedValue": { "value": "Ровно две аварийные учётные записи исключены из всех политик условного доступа с мониторингом, оповещениями и регулярной проверкой", "status": "machine-draft" },
    "remediationSteps": { "value": "Убедитесь, что выделенные аварийные учётные записи существуют, исключены из всех политик условного доступа и не используются для повседневных операций. Настройте оповещения Azure Monitor, срабатывающие при любой активности входа с аварийных учётных записей. Тестируйте доступ по аварийным учётным записям ежеквартально и храните учётные данные в надёжном месте, в физическом сейфе или аппаратном модуле безопасности", "status": "machine-draft" }
  },
  "EIDCA-007": {
    "name": { "value": "Применение MFA через условный доступ", "status": "machine-draft" },
    "description": { "value": "Многофакторную аутентификацию следует требовать для всех пользователей через политики условного доступа, чтобы предотвратить атаки на основе учётных данных. Без применения MFA одни лишь скомпрометированные пароли предоставляют полный доступ к ресурсам организации, что делает это средство контроля наиболее значимым против захвата учётных записей", "status": "machine-draft" },
    "recommendedValue": { "value": "MFA требуется для 100 % пользователей во всех облачных приложениях через условный доступ", "status": "machine-draft" },
    "remediationSteps": { "value": "Создайте политику условного доступа, нацеленную на всех пользователей и все облачные приложения, со средством контроля предоставления, требующим многофакторной аутентификации. Убедитесь, что политика охватывает все типы пользователей, включая гостей и внешних участников совместной работы. Отслеживайте журналы входа, чтобы подтвердить запрос MFA, и просматривайте книгу аналитики условного доступа на предмет пробелов в охвате", "status": "machine-draft" }
  },
  "EIDCA-008": {
    "name": { "value": "Блокировка устаревшей аутентификации через условный доступ", "status": "machine-draft" },
    "description": { "value": "Устаревшие протоколы аутентификации, такие как IMAP, POP3, SMTP и ActiveSync, не поддерживают современную аутентификацию или MFA, что делает их основным вектором атак распыления паролей и перебора. Блокировка устаревшей аутентификации через условный доступ необходима для предотвращения обхода средств контроля MFA этими протоколами", "status": "machine-draft" },
    "recommendedValue": { "value": "Все устаревшие протоколы аутентификации заблокированы через условный доступ для всех пользователей", "status": "machine-draft" },
    "remediationSteps": { "value": "Создайте политику условного доступа, нацеленную на всех пользователей и все облачные приложения, установив условие клиентских приложений на клиенты Exchange ActiveSync и другие клиенты, затем задайте средство контроля предоставления на блокировку доступа. Убедитесь, что политика находится в состоянии «включена», и отслеживайте журналы входа на предмет любых оставшихся попыток устаревшей аутентификации. Согласуйте с владельцами приложений перевод любых оставшихся зависимостей от устаревших протоколов на современную аутентификацию", "status": "machine-draft" }
  },
  "EIDCA-009": {
    "name": { "value": "Требование соответствия устройства в условном доступе", "status": "machine-draft" },
    "description": { "value": "Политики условного доступа должны требовать соответствия устройства, чтобы только управляемые и исправные устройства могли получать доступ к ресурсам организации. Без требований соответствия устройства неуправляемые или скомпрометированные устройства могут получать доступ к конфиденциальным данным, повышая риск утечки данных и распространения вредоносных программ", "status": "machine-draft" },
    "recommendedValue": { "value": "Для доступа ко всем облачным приложениям требуется соответствие устройства или гибридное присоединение к Azure AD", "status": "machine-draft" },
    "remediationSteps": { "value": "Создайте или обновите политики условного доступа, чтобы требовать соответствия устройства или гибридного присоединения к Azure AD в качестве средства контроля предоставления для всех облачных приложений. Убедитесь, что политики соответствия устройств Intune настроены с соответствующими базовыми уровнями безопасности до применения этого требования. Сначала используйте режим только для отчёта для оценки влияния, затем перейдите к применению после подтверждения достаточного охвата управляемых устройств", "status": "machine-draft" }
  },
  "EIDCA-010": {
    "name": { "value": "Аудит политик условного доступа на основе местоположения", "status": "machine-draft" },
    "description": { "value": "Политики условного доступа на основе местоположения ограничивают доступ на основе диапазонов IP-адресов, стран или именованных местоположений. Без средств контроля местоположения злоумышленники могут проходить аутентификацию из любой географической точки, что затрудняет обнаружение и предотвращение несанкционированного доступа из подозрительных или высокорисковых регионов", "status": "machine-draft" },
    "recommendedValue": { "value": "Политики на основе местоположения настроены на блокировку или требование дополнительных средств контроля для доступа из недоверенных местоположений", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте существующие именованные местоположения и убедитесь, что доверенные корпоративные диапазоны IP-адресов и страны точно определены. Создайте политики условного доступа, требующие MFA или блокирующие доступ из недоверенных местоположений, особенно для привилегированных учётных записей и конфиденциальных приложений. Регулярно обновляйте определения именованных местоположений по мере изменения корпоративной сетевой инфраструктуры", "status": "machine-draft" }
  },
  "EIDCA-011": {
    "name": { "value": "Проверка конфигурации именованных местоположений", "status": "machine-draft" },
    "description": { "value": "Именованные местоположения определяют доверенные и недоверенные сетевые границы, используемые политиками условного доступа. Неправильно настроенные именованные местоположения могут привести к чрезмерно разрешительному доступу из недоверенных сетей или излишне ограниченному доступу из легитимных корпоративных местоположений", "status": "machine-draft" },
    "recommendedValue": { "value": "Все именованные местоположения точно отражают текущие корпоративные сетевые границы, а доверенные местоположения помечены надлежащим образом", "status": "machine-draft" },
    "remediationSteps": { "value": "Перейдите в раздел Named Locations центра администрирования Entra и проверьте все настроенные местоположения на точность. Убедитесь, что доверенные корпоративные диапазоны IP-адресов актуальны и что местоположения на основе стран согласуются с присутствием организации. Удалите любые устаревшие или неиспользуемые именованные местоположения и убедитесь, что флаги доверенных местоположений применяются только к проверенным корпоративным сетям", "status": "machine-draft" }
  },
  "EIDCA-012": {
    "name": { "value": "Политики условного доступа на основе риска входа", "status": "machine-draft" },
    "description": { "value": "Политики условного доступа на основе риска входа используют сигналы Azure AD Identity Protection для обнаружения аномального поведения при входе, такого как невозможные перемещения, использование анонимных IP-адресов и обнаружение утечки учётных данных. Без политик на основе риска скомпрометированные учётные данные могут использоваться из подозрительных местоположений или по подозрительным схемам без запуска дополнительной проверки", "status": "machine-draft" },
    "recommendedValue": { "value": "Политики условного доступа настроены на требование MFA или блокировку доступа для среднего и высокого уровней риска входа", "status": "machine-draft" },
    "remediationSteps": { "value": "Создайте политики условного доступа, нацеленные на всех пользователей, с условием риска входа, установленным на средний и высокий, требуя многофакторную аутентификацию в качестве средства контроля предоставления. Убедитесь, что Azure AD Identity Protection включена и надлежащим образом лицензирована (требуется Entra ID P2). Регулярно отслеживайте отчёт о рискованных входах и настраивайте чувствительность обнаружения рисков на основе схем организации", "status": "machine-draft" }
  },
  "EIDCA-013": {
    "name": { "value": "Политики условного доступа на основе риска пользователя", "status": "machine-draft" },
    "description": { "value": "Политики условного доступа на основе риска пользователя реагируют на совокупные сигналы риска, указывающие на возможную компрометацию учётной записи пользователя, такие как утечка учётных данных или аномальные схемы активности. Без политик риска пользователя учётные записи, помеченные как скомпрометированные системой Identity Protection, продолжают работать в обычном режиме без требования смены пароля или дополнительной проверки", "status": "machine-draft" },
    "recommendedValue": { "value": "Политики условного доступа настроены на требование смены пароля при высоком риске пользователя и MFA при среднем риске пользователя", "status": "machine-draft" },
    "remediationSteps": { "value": "Создайте политики условного доступа, нацеленные на всех пользователей, с условиями риска пользователя, установленными на средний и высокий, требуя безопасной смены пароля в качестве средства контроля предоставления при высоком риске и MFA при среднем риске. Убедитесь, что самостоятельный сброс пароля (SSPR) включён и зарегистрирован для всех пользователей, чтобы обеспечить автоматизированное устранение. Регулярно проверяйте отчёт о рискованных пользователях и расследуйте учётные записи, остающиеся на повышенном уровне риска", "status": "machine-draft" }
  },
  "EIDCA-014": {
    "name": { "value": "Аудит средств контроля сеанса", "status": "machine-draft" },
    "description": { "value": "Средства контроля сеанса условного доступа управляют частотой входа и сохранением сеанса браузера. Без надлежащих средств контроля сеанса пользователи могут оставаться аутентифицированными неопределённо долго, увеличивая окно возможностей для атак перехвата сеанса и кражи токенов", "status": "machine-draft" },
    "recommendedValue": { "value": "Частота входа установлена не более 24 часов для конфиденциальных приложений с отключёнными постоянными сеансами браузера", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте политики условного доступа на предмет конфигураций средств контроля сеанса, включая частоту входа и параметры постоянного сеанса браузера. Настройте частоту входа на соответствующие интервалы в зависимости от чувствительности приложения, с более короткими интервалами для привилегированного доступа. Отключите постоянные сеансы браузера для конфиденциальных приложений, чтобы токены истекали и требовали повторной аутентификации", "status": "machine-draft" }
  },
  "EIDCA-015": {
    "name": { "value": "Моделирование условного доступа What-If для сценариев атак", "status": "machine-draft" },
    "description": { "value": "Инструмент условного доступа What-If позволяет моделировать сценарии входа для проверки поведения политик в отношении распространённых схем атак. Без регулярного тестирования what-if ошибки конфигурации или пробелы в политиках могут оставаться незамеченными, пока их не использует злоумышленник", "status": "machine-draft" },
    "recommendedValue": { "value": "Ежеквартальные моделирования what-if, охватывающие распространённые сценарии атак, включая внешнего злоумышленника, скомпрометированное устройство и попытки устаревшей аутентификации", "status": "machine-draft" },
    "remediationSteps": { "value": "Используйте инструмент условного доступа What-If для моделирования сценариев входа при распространённых схемах атак, таких как обход MFA извне, попытки устаревшей аутентификации, доступ с неуправляемых устройств и использование скомпрометированных учётных данных. Задокументируйте результаты каждого моделирования и исправьте любые политики, которые не блокируют смоделированную атаку. Включите тестирование what-if в процесс управления изменениями для всех модификаций политик условного доступа", "status": "machine-draft" }
  },
  "EIDCA-016": {
    "name": { "value": "Экспорт документации политик условного доступа", "status": "machine-draft" },
    "description": { "value": "Следует создавать полный экспорт всех политик условного доступа для целей документирования, аварийного восстановления и аудита соответствия. Без задокументированных экспортов политик восстановление политик условного доступа после компрометации клиента или случайного удаления требует значительных усилий и может привести к пробелам в безопасности", "status": "machine-draft" },
    "recommendedValue": { "value": "Полный экспорт политик условного доступа создан и хранится в безопасном версионированном репозитории, обновляемом после каждого изменения политики", "status": "machine-draft" },
    "remediationSteps": { "value": "Экспортируйте все политики условного доступа с помощью Microsoft Graph API или центра администрирования Entra и сохраните результат в безопасном репозитории с контролем версий. Установите автоматизированный процесс для создания снимков политик по регулярному графику или по срабатыванию при модификации политик. Включите экспорт в план аварийного восстановления клиента и проверьте, что политики можно восстановить из экспорта", "status": "machine-draft" }
  },
  "EIDCA-017": {
    "name": { "value": "Уведомление администраторов о пользователях высокого риска", "status": "machine-draft" },
    "description": { "value": "Identity Protection может отправлять администраторам электронные письма, когда пользователи помечаются как высокорисковые, обеспечивая упреждающее расследование и сдерживание вероятной компрометации учётной записи по мере её возникновения. SCuBA рекомендует отправлять такое уведомление администраторам при обнаружении пользователей высокого риска. Конфигурация получателей уведомления Identity Protection «Обнаружены пользователи с риском» не предоставляется через стабильную конечную точку Microsoft Graph только для чтения, поэтому безагентная оценка не может её положительно подтвердить; эта проверка честно отражает требование и сообщает, доступна ли вообще в клиенте телеметрия обнаружения рисков, вместо утверждения о соответствии, которое она не может проверить", "status": "machine-draft" },
    "recommendedValue": { "value": "Identity Protection настроена на отправку электронных писем администраторам при обнаружении пользователей высокого риска", "status": "machine-draft" },
    "remediationSteps": { "value": "Настройте уведомление о пользователях высокого риска, выполнив требование SCuBA MS.AAD.2.2. В Entra ID перейдите в Protection > Identity Protection > Notifications и настройте оповещения «Users at risk detected» на отправку электронной почты соответствующим администраторам безопасности или отслеживаемому списку рассылки операций по безопасности. Это средство контроля требует Entra ID P2 (Identity Protection). Поскольку список получателей уведомлений невозможно прочитать безагентно через Microsoft Graph, проверьте этот параметр вручную в портале", "status": "machine-draft" }
  },
  "EIDCA-018": {
    "name": { "value": "Требование управляемого устройства для регистрации MFA", "status": "machine-draft" },
    "description": { "value": "Требование управляемого ведомством устройства (соответствующего или с гибридным присоединением к Entra) для действия регистрации сведений безопасности снижает риск использования злоумышленником украденных учётных данных для регистрации собственного метода MFA и закрепления в системе. SCuBA рекомендует требовать управляемые устройства для регистрации MFA. Это реализуется как политика условного доступа, нацеленная на действие пользователя «Регистрация сведений безопасности» и требующая соответствующего устройства или устройства с гибридным присоединением к Entra ID в качестве средства контроля предоставления. Эта проверка изучает включённые политики условного доступа на предмет такой конфигурации", "status": "machine-draft" },
    "recommendedValue": { "value": "Включённая политика условного доступа нацелена на действие пользователя по регистрации сведений безопасности и требует соответствующего устройства или устройства с гибридным присоединением к Entra ID", "status": "machine-draft" },
    "remediationSteps": { "value": "Создайте политику условного доступа, требующую управляемого устройства для регистрации MFA, выполнив требование SCuBA MS.AAD.3.8. Нацельте её на действие пользователя «Регистрация сведений безопасности», распространите на всех пользователей (исключая аварийные учётные записи) и задайте средство контроля предоставления, требующее соответствующего устройства или устройства с гибридным присоединением к Entra ID. Проведите пилот в режиме только для отчёта, убедитесь, что существует путь начальной настройки для новых устройств (например, Temporary Access Pass), затем включите применение", "status": "machine-draft" }
  }
}