Data/Locales/checks/ru/EntraFedChecks.json

{
  "_family": "EntraFedChecks.json",
  "EIDFED-001": {
    "name": { "value": "Перечисление федеративных доменов", "status": "machine-draft" },
    "description": { "value": "Полная инвентаризация всех федеративных доменов в клиенте обеспечивает обзор того, как настроена аутентификация для каждого домена. Федеративные домены перенаправляют аутентификацию во внешние поставщики удостоверений, которые должны быть надлежащим образом защищены и отслеживаться. Эта базовая инвентаризация позволяет оценить поверхность атаки федерации и выявить домены, которые могли быть настроены злоумышленниками в рамках атаки Golden SAML или создания скрытой федерации-бэкдора", "status": "machine-draft" },
    "recommendedValue": { "value": "Все федеративные домены инвентаризированы с задокументированными конечными точками поставщика удостоверений, сертификатами подписи и бизнес-обоснованием", "status": "machine-draft" },
    "remediationSteps": { "value": "Перечислите все домены в клиенте с помощью Microsoft Graph и выявите те, для которых настроена федеративная аутентификация. Задокументируйте конечную точку поставщика удостоверений, сведения о сертификате подписи и протокол федерации для каждого федеративного домена. Убедитесь, что каждое отношение доверия федерации авторизовано и соответствует известному легитимному поставщику удостоверений, находящемуся под контролем организации", "status": "machine-draft" }
  },
  "EIDFED-002": {
    "name": { "value": "Срок действия сертификата подписи федерации", "status": "machine-draft" },
    "description": { "value": "Сертификаты подписи федерации с чрезмерно длительным сроком действия предоставляют расширенное окно для злоумышленников, получивших закрытый ключ, чтобы подделывать токены SAML и сохранять постоянный несанкционированный доступ. Сертификаты со сроком действия более 3 лет отклоняются от передовых практик безопасности и могут указывать на скомпрометированный или созданный злоумышленником сертификат. Краткосрочные сертификаты ограничивают продолжительность возможного злоупотребления в случае компрометации закрытого ключа", "status": "machine-draft" },
    "recommendedValue": { "value": "Сертификаты подписи федерации со сроком действия не более 1 года с внедрёнными процедурами автоматической ротации", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте сертификаты подписи для всех федеративных доменов и изучите их даты NotBefore и NotAfter, чтобы определить срок действия. Замените все сертификаты со сроком действия более 3 лет новыми сертификатами с более коротким сроком службы, согласованным с политикой сертификатов организации. Внедрите процедуры автоматической ротации сертификатов и настройте оповещения мониторинга для сертификатов, приближающихся к истечению срока действия", "status": "machine-draft" }
  },
  "EIDFED-003": {
    "name": { "value": "Несоответствие издателя и субъекта сертификата подписи федерации", "status": "machine-draft" },
    "description": { "value": "Несоответствие между полями издателя и субъекта сертификата подписи федерации является убедительным индикатором возможной атаки Golden SAML, при которой злоумышленник заменил легитимный сертификат подписи на контролируемый им. В атаке Golden SAML злоумышленник создаёт самоподписанный сертификат с произвольными значениями издателя и субъекта и настраивает его как сертификат подписи отношения доверия федерации, что позволяет ему подделывать токены SAML для любого пользователя. Любое несоответствие издателя и субъекта, не согласующееся с ожидаемой цепочкой центра сертификации, требует немедленного расследования", "status": "machine-draft" },
    "recommendedValue": { "value": "Поля издателя и субъекта сертификата подписи федерации соответствуют ожидаемой цепочке PKI организации без непредвиденных самоподписанных сертификатов", "status": "machine-draft" },
    "remediationSteps": { "value": "Извлеките сертификат подписи из каждого отношения доверия федеративного домена и сравните поля издателя и субъекта с ожидаемой иерархией PKI организации. Расследуйте любые сертификаты, у которых издатель не соответствует известному центру сертификации или у которых субъект содержит непредвиденные значения. При обнаружении несоответствия рассматривайте это как возможный инцидент безопасности, немедленно смените сертификат подписи федерации и изучите журналы аудита на предмет несанкционированных изменений конфигурации федерации", "status": "machine-draft" }
  },
  "EIDFED-004": {
    "name": { "value": "Анализ метаданных отношения доверия федерации", "status": "machine-draft" },
    "description": { "value": "Метаданные отношения доверия федерации определяют конечные точки поставщика удостоверений, поддерживаемые протоколы и конфигурацию подписи токенов, используемые для федеративной аутентификации. Изменённые метаданные могут перенаправлять потоки аутентификации на контролируемые злоумышленником конечные точки или внедрять мошеннические сертификаты подписи, что позволяет проводить атаки подделки токенов и олицетворения. URL-адрес конечной точки метаданных, пассивные и активные конечные точки, а также конфигурации алгоритма подписи следует сверять с известными доверенными значениями", "status": "machine-draft" },
    "recommendedValue": { "value": "Все метаданные отношений доверия федерации сверены с известным доверенным базовым уровнем, а URL-адреса обновления метаданных указывают на конечные точки, контролируемые организацией", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте конфигурацию федерации для каждого федеративного домена, включая URI обмена метаданными, конечную точку пассивного входа, URI издателя и сведения о сертификате подписи. Сравните текущие значения с задокументированной базовой конфигурацией, чтобы выявить любые несанкционированные изменения. Убедитесь, что конечные точки обновления метаданных используют HTTPS и указывают на инфраструктуру, контролируемую организацией, и проверьте, что алгоритмы подписи используют SHA-256 или более стойкий", "status": "machine-draft" }
  },
  "EIDFED-005": {
    "name": { "value": "Проверка конфигурации Azure AD Connect", "status": "machine-draft" },
    "description": { "value": "Azure AD Connect синхронизирует объекты локальной Active Directory в Entra ID и является критически важным компонентом архитектуры гибридных удостоверений. Неправильно настроенные параметры Azure AD Connect могут раскрывать конфиденциальные атрибуты в облаке, создавать непредвиденные пути повышения привилегий или позволять злоумышленникам с локальным доступом манипулировать облачными удостоверениями. Разрешения учётной записи соединителя, правила синхронизации и конфигурацию функций следует проверять на соответствие передовым практикам безопасности", "status": "machine-draft" },
    "recommendedValue": { "value": "Azure AD Connect настроен с учётными записями соединителей с минимальными привилегиями, усиленными правилами синхронизации и всеми включёнными функциями безопасности", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте конфигурацию Azure AD Connect, включая разрешения учётной записи соединителя, правила синхронизации и включённые функции. Убедитесь, что учётная запись соединителя AD DS использует минимально необходимые разрешения и что учётная запись соединителя Entra ID является выделенной облачной сервисной учётной записью. Убедитесь, что сервер Azure AD Connect рассматривается как актив уровня Tier 0 с ограниченным административным доступом и всесторонним мониторингом", "status": "machine-draft" }
  },
  "EIDFED-006": {
    "name": { "value": "Аудит области синхронизации Azure AD Connect", "status": "machine-draft" },
    "description": { "value": "Область синхронизации в Azure AD Connect определяет, какие локальные подразделения, группы и атрибуты реплицируются в Entra ID. Чрезмерно широкая область синхронизации может реплицировать конфиденциальные сервисные учётные записи, административные учётные записи или группы безопасности, которые должны оставаться исключительно локальными. И наоборот, ненадлежащим образом ограниченная область может не синхронизировать учётные записи, которым требуется облачный доступ, вызывая сбои аутентификации", "status": "machine-draft" },
    "recommendedValue": { "value": "Область синхронизации ограничена только необходимыми подразделениями и объектами, с исключением конфиденциальных сервисных учётных записей и административных объектов", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте область синхронизации Azure AD Connect, включая фильтрацию по подразделениям, фильтрацию на основе групп и правила фильтрации на уровне атрибутов. Убедитесь, что в область синхронизации включены только подразделения, содержащие учётные записи пользователей, которым требуется облачный доступ. Исключите конфиденциальные локальные сервисные учётные записи, административные учётные записи и группы безопасности, которым не нужно представление в облаке, и задокументируйте обоснование для каждого включённого подразделения", "status": "machine-draft" }
  },
  "EIDFED-007": {
    "name": { "value": "Состояние включения синхронизации хешей паролей", "status": "machine-draft" },
    "description": { "value": "Синхронизация хешей паролей (PHS) реплицирует хеш локальных хешей паролей в Entra ID, обеспечивая облачную аутентификацию как резервную, когда федерация или сквозная аутентификация недоступна. Хотя PHS обеспечивает устойчивость и позволяет обнаруживать утекшие учётные данные через Entra ID Identity Protection, организации должны понимать последствия хранения производных паролей в облаке для безопасности. PHS следует оценивать с учётом требований безопасности организации и допустимого уровня риска", "status": "machine-draft" },
    "recommendedValue": { "value": "PHS включена как резервный метод аутентификации с активным обнаружением утекших учётных данных через Entra ID Identity Protection", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте конфигурацию Azure AD Connect, чтобы определить, включена ли синхронизация хешей паролей. Если PHS отключена, оцените возможность её включения как резервного метода аутентификации и для поддержки обнаружения утекших учётных данных Entra ID Identity Protection. Если PHS уже включена, убедитесь, что Entra ID Identity Protection настроена на использование хешей паролей для обнаружения скомпрометированных учётных данных на основе рисков", "status": "machine-draft" }
  },
  "EIDFED-008": {
    "name": { "value": "Состояние агента сквозной аутентификации", "status": "machine-draft" },
    "description": { "value": "Сквозная аутентификация (PTA) проверяет пароли пользователей по локальной Active Directory в реальном времени без хранения хешей паролей в облаке. Агенты PTA, работающие на локальных серверах, должны быть надлежащим образом защищены, отслеживаться и поддерживаться в актуальном состоянии, поскольку скомпрометированный агент PTA может быть использован для приёма любого пароля или перехвата учётных данных во время аутентификации. Работоспособность агента, актуальность версии и защищённость сервера критически важны для сохранения целостности аутентификации", "status": "machine-draft" },
    "recommendedValue": { "value": "Развёрнуто не менее 2 агентов PTA на усиленных серверах с актуальными версиями агентов и включённым мониторингом работоспособности", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте состояние агента PTA в Entra ID > Hybrid management > Azure AD Connect > Pass-through authentication. Убедитесь, что для резервирования развёрнуто не менее двух агентов и что все агенты показывают работоспособное состояние с актуальными версиями программного обеспечения. Убедитесь, что серверы агентов PTA рассматриваются как активы уровня Tier 0 с ограниченным административным доступом, актуальными исправлениями безопасности и всесторонним мониторингом журнала событий", "status": "machine-draft" }
  },
  "EIDFED-009": {
    "name": { "value": "Оценка конфигурации сервера AD FS", "status": "machine-draft" },
    "description": { "value": "Серверы служб федерации Active Directory (AD FS) обрабатывают аутентификацию для федеративных доменов и работают с чувствительными к безопасности токенами SAML. Неправильно настроенные параметры AD FS, такие как слабые алгоритмы подписи токенов, отключённый аудит, чрезмерно разрешительный доступ из экстрасети или устаревшие правила утверждений, могут быть использованы для подделки токенов, сбора учётных данных или несанкционированного доступа. Конфигурацию AD FS следует регулярно оценивать на соответствие базовым уровням безопасности Microsoft и руководствам по усилению защиты", "status": "machine-draft" },
    "recommendedValue": { "value": "Серверы AD FS настроены в соответствии с базовым уровнем безопасности Microsoft с подписью SHA-256, всесторонним аудитом и актуальными исправлениями Windows Server", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте конфигурацию сервера AD FS, включая алгоритм подписи токенов (должен быть SHA-256), параметры аудита (должны фиксировать события успеха и отказа), политики доступа из экстрасети и сложность правил утверждений. Убедитесь, что серверы AD FS работают с последними исправлениями Windows Server и что ферма AD FS настроена с резервными серверами. Убедитесь, что сервисная учётная запись AD FS следует принципам минимальных привилегий и что закрытый ключ сертификата подписи токенов надлежащим образом защищён", "status": "machine-draft" }
  },
  "EIDFED-010": {
    "name": { "value": "Параметры блокировки из экстрасети AD FS", "status": "machine-draft" },
    "description": { "value": "Блокировка из экстрасети AD FS защищает от атак перебора и распыления паролей, нацеленных на конечную точку AD FS, доступную из интернета. Без надлежащей настройки блокировки из экстрасети злоумышленники могут выполнять неограниченное число попыток подбора паролей для любой федеративной учётной записи через прокси AD FS, потенциально компрометируя учётные записи со слабыми или часто используемыми паролями. Функция интеллектуальной блокировки в AD FS обеспечивает защиту, сводя к минимуму влияние блокировки на легитимных пользователей", "status": "machine-draft" },
    "recommendedValue": { "value": "Интеллектуальная блокировка из экстрасети включена с соответствующим порогом и окном наблюдения, настроенными для предотвращения атак перебора", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте конфигурацию блокировки из экстрасети AD FS с помощью Get-AdfsProperties в PowerShell на сервере AD FS. Включите интеллектуальную блокировку из экстрасети, если она ещё не активна, и настройте соответствующий порог блокировки и окно наблюдения на основе схем аутентификации вашей организации. Отслеживайте журналы безопасности AD FS на предмет событий блокировки из экстрасети и корректируйте пороги, если легитимных пользователей блокируют или если попытки перебора успешны", "status": "machine-draft" }
  },
  "EIDFED-011": {
    "name": { "value": "Конфигурация гибридного присоединения", "status": "machine-draft" },
    "description": { "value": "Гибридное присоединение к Azure AD регистрирует локальные устройства, присоединённые к домену, в Entra ID, обеспечивая работу политик условного доступа, требующих соответствия устройства или статуса присоединения к домену. Неправильно настроенные параметры гибридного присоединения могут привести к тому, что устройства не регистрируются, что не позволяет пользователям выполнять требования условного доступа на основе устройств, или могут позволить несанкционированным устройствам регистрироваться, если точка подключения службы недостаточно защищена. Конфигурацию следует проверять сквозным образом", "status": "machine-draft" },
    "recommendedValue": { "value": "Гибридное присоединение к Azure AD настроено и функционирует, точка подключения службы надлежащим образом защищена, а регистрация устройств проверена для всех целевых подразделений", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте конфигурацию точки подключения службы (SCP) в Active Directory и убедитесь, что она указывает на правильный клиент Entra ID. Убедитесь, что конфигурация гибридного присоединения в Azure AD Connect включает правильные домены и что необходимые конечные точки регистрации предприятия доступны с клиентских устройств. Проверьте, что устройства успешно регистрируются, изучив список устройств в Entra ID и устранив неполадки с любыми устройствами, находящимися в состоянии ожидания", "status": "machine-draft" }
  },
  "EIDFED-012": {
    "name": { "value": "Анализ учётных записей: только облачные и синхронизированные", "status": "machine-draft" },
    "description": { "value": "Понимание распределения между только облачными и синхронизированными из локальной среды учётными записями обеспечивает обзор ландшафта гибридных удостоверений и помогает выявить потенциальные пробелы в безопасности. Только облачные учётные записи управляются полностью в Entra ID, тогда как синхронизированные учётные записи происходят из локальной Active Directory и наследуют её защищённость. Этот анализ помогает выявить учётные записи, которые должны быть только облачными, но синхронизируются, или наоборот, и помогает принимать решения о выборе метода аутентификации и размещении средств контроля безопасности", "status": "machine-draft" },
    "recommendedValue": { "value": "Все учётные записи классифицированы как только облачные или синхронизированные, с документацией ожидаемого состояния для каждого типа учётной записи и роли", "status": "machine-draft" },
    "remediationSteps": { "value": "Экспортируйте все учётные записи пользователей из Entra ID и классифицируйте их по свойству onPremisesSyncEnabled, чтобы определить, какие учётные записи синхронизированы из локальной среды, а какие являются только облачными. Убедитесь, что привилегированные административные учётные записи являются только облачными, чтобы компрометация локальной среды не влияла на облачное администрирование. Задокументируйте ожидаемый источник удостоверения для каждого типа учётной записи и расследуйте любые учётные записи, фактический источник которых не соответствует ожидаемой конфигурации", "status": "machine-draft" }
  },
  "EIDFED-013": {
    "name": { "value": "Актуальность версии клиента синхронизации Entra Connect", "status": "machine-draft" },
    "description": { "value": "Microsoft Entra Connect (ранее Azure AD Connect) является клиентом синхронизации, который реплицирует удостоверения локальной Active Directory в Entra ID, и представляет собой гибридный компонент уровня Tier-0: компрометация сервера Connect может привести к поддельным или изменённым облачным удостоверениям и воздействию на весь клиент. Microsoft периодически выпускает сборки Entra Connect, содержащие нераскрытые исправления безопасности, сопровождаемые ускоренными указаниями «обновить немедленно». Сервер Connect, работающий на сборке ниже минимально безопасного базового уровня, является неисправленным активом уровня Tier-0, подверженным известным, но нераскрытым уязвимостям. Поскольку версия является атрибутом локального сервера Connect, а не свойством облачного каталога, актуальность версии необходимо достоверно подтверждать на узле Connect; когда её невозможно прочитать, это следует выносить на ручную проверку, а не считать соответствующим", "status": "machine-draft" },
    "recommendedValue": { "value": "Entra Connect обновлён до последней доступной сборки (на уровне минимально безопасного базового уровня или выше), с включённым автоматическим обновлением там, где оно поддерживается, и сервером Connect, управляемым как актив уровня Tier-0", "status": "machine-draft" },
    "remediationSteps": { "value": "Определите установленную сборку Entra Connect на сервере синхронизации с помощью раздела реестра HKLM\\SOFTWARE\\Microsoft\\Azure AD Connect или Get-ADSyncGlobalSettings и сравните её с последней сборкой, опубликованной Microsoft. Обновите Entra Connect до последнего выпуска, чтобы применить исправления безопасности, и включите автоматическое обновление там, где развёртывание это поддерживает. Рассматривайте сервер Entra Connect как актив уровня Tier-0: ограничьте административный доступ, применяйте актуальные исправления операционной системы и включите всесторонний мониторинг. Задокументируйте повторяющийся процесс отслеживания примечаний к выпуску Microsoft Entra Connect и оперативного применения сборок безопасности", "status": "machine-draft" }
  }
}