Data/Locales/checks/ru/EntraPIMChecks.json
|
{ "_family": "EntraPIMChecks.json", "EIDPIM-001": { "name": { "value": "Перечисление глобальных администраторов", "status": "machine-draft" }, "description": { "value": "Роль глобального администратора предоставляет неограниченный доступ ко всем службам Microsoft 365 и Entra ID, что делает её ролью с наивысшими привилегиями в клиенте. Организациям следует поддерживать минимум 2 и максимум 4 глобальных администратора, чтобы сбалансировать эксплуатационную устойчивость с принципами минимальных привилегий. Избыточные назначения роли глобального администратора значительно расширяют поверхность атаки для кражи учётных данных и компрометации всего клиента", "status": "machine-draft" }, "recommendedValue": { "value": "Максимум 2-4 глобальных администратора", "status": "machine-draft" }, "remediationSteps": { "value": "Перейдите в Entra ID > Roles and administrators > Global Administrator и проверьте всех назначенных пользователей. Удалите ненужные постоянные назначения и убедитесь, что эту роль имеют не более 4 учётных записей. По возможности преобразуйте постоянные назначения в приемлемые назначения PIM", "status": "machine-draft" } }, "EIDPIM-002": { "name": { "value": "Все назначения привилегированных ролей", "status": "machine-draft" }, "description": { "value": "Всеобъемлющая инвентаризация всех назначений привилегированных ролей, включая как постоянные (активные), так и приемлемые (точно в срок) назначения, необходима для понимания ландшафта привилегированного доступа. Это перечисление обеспечивает обзор того, сколько пользователей имеют повышенные разрешения и следуют ли назначения принципу минимальных привилегий. Регулярный пересмотр этой инвентаризации помогает выявить разрастание ролей и учётные записи с избыточными привилегиями", "status": "machine-draft" }, "recommendedValue": { "value": "Все назначения привилегированных ролей задокументированы и пересматриваются ежеквартально. Приемлемые назначения предпочтительнее постоянных", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте все назначения ролей в Entra ID > Roles and administrators для каждой привилегированной роли. Задокументируйте все постоянные и приемлемые назначения с бизнес-обоснованием. Установите процесс ежеквартальной проверки доступа для подтверждения сохраняющейся необходимости каждого назначения", "status": "machine-draft" } }, "EIDPIM-003": { "name": { "value": "Постоянные назначения привилегированных ролей", "status": "machine-draft" }, "description": { "value": "Постоянные (активные) назначения привилегированных ролей предоставляют постоянный административный доступ без ограничений по времени или требований активации. Эти постоянные назначения следует преобразовать в приемлемые (точно в срок) назначения через PIM, которые требуют явной активации с обоснованием, утверждением и ограниченными по времени окнами доступа. Постоянный привилегированный доступ увеличивает риск и последствия компрометации учётных данных, поскольку злоумышленник получает немедленный повышенный доступ без каких-либо дополнительных барьеров", "status": "machine-draft" }, "recommendedValue": { "value": "Нет постоянных назначений привилегированных ролей, за исключением аварийных учётных записей. Все остальные привилегированные назначения должны быть приемлемыми через PIM", "status": "machine-draft" }, "remediationSteps": { "value": "Перейдите в Entra ID > Roles and administrators и выявите все постоянные назначения ролей. Преобразуйте каждое постоянное назначение в приемлемое назначение через PIM, удалив активное назначение и создав соответствующее приемлемое назначение. Только аварийные учётные записи должны сохранять постоянные назначения роли глобального администратора", "status": "machine-draft" } }, "EIDPIM-004": { "name": { "value": "Назначения привилегированных ролей гостевым пользователям", "status": "machine-draft" }, "description": { "value": "Гостевые или внешние пользователи с назначениями привилегированных ролей Entra ID представляют значительный риск цепочки поставок и стороннего доступа. Эти учётные записи происходят из внешних организаций и не подлежат тем же средствам контроля безопасности, политикам паролей или мониторингу, что и внутренние учётные записи. Скомпрометированная гостевая учётная запись с административными привилегиями может привести к полной компрометации клиента, при этом её сложно обнаружить с помощью обычного внутреннего мониторинга безопасности", "status": "machine-draft" }, "recommendedValue": { "value": "Ни один гостевой или внешний пользователь не назначен ни на одну привилегированную роль Entra ID", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте все назначения привилегированных ролей и выявите любых участников со свойством userType, равным Guest. Немедленно удалите назначения привилегированных ролей со всех гостевых учётных записей. Если требуется внешний административный доступ, создайте выделенные только облачные учётные записи внутри клиента под полным контролем организации вместо использования гостевых приглашений", "status": "machine-draft" } }, "EIDPIM-005": { "name": { "value": "Назначения привилегированных ролей синхронизированным учётным записям", "status": "machine-draft" }, "description": { "value": "Учётные записи, синхронизированные из локальной Active Directory через Entra Connect и имеющие привилегированные облачные роли, создают опасный гибридный путь атаки. Если локальная среда скомпрометирована, злоумышленник может манипулировать учётными данными или атрибутами синхронизированной учётной записи, чтобы получить административный доступ к облачному клиенту. Привилегированные облачные роли следует назначать только облачным учётным записям, чтобы сохранить границу безопасности между локальной и облачной средами", "status": "machine-draft" }, "recommendedValue": { "value": "Ни одна синхронизированная (гибридная) учётная запись не назначена на привилегированные роли Entra ID. Все привилегированные учётные записи должны быть только облачными", "status": "machine-draft" }, "remediationSteps": { "value": "Выявите всех участников привилегированных ролей, у которых свойство onPremisesSyncEnabled равно true. Создайте выделенные только облачные административные учётные записи для каждого администратора и назначьте необходимые привилегированные роли этим новым учётным записям. Удалите назначения привилегированных ролей со всех синхронизированных учётных записей, чтобы устранить путь эскалации из локальной среды в облако", "status": "machine-draft" } }, "EIDPIM-006": { "name": { "value": "Привилегированные пользователи без MFA", "status": "machine-draft" }, "description": { "value": "Привилегированные учётные записи без зарегистрированной многофакторной аутентификации подвержены атакам на основе учётных данных, включая распыление паролей, фишинг и перебор. Скомпрометированная привилегированная учётная запись без MFA предоставляет злоумышленнику немедленный административный доступ с использованием лишь украденного пароля. Для всех учётных записей с назначениями привилегированных ролей должны быть зарегистрированы стойкие методы MFA, применяемые через политики условного доступа", "status": "machine-draft" }, "recommendedValue": { "value": "100 % привилегированных пользователей с зарегистрированной MFA, применяемой через условный доступ", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте состояние регистрации MFA для всех привилегированных пользователей через Entra ID > Users > Per-user MFA или отчёт об активности методов аутентификации. Убедитесь, что политика условного доступа требует MFA для всех назначений ролей каталога. Свяжитесь с любыми привилегированными пользователями без зарегистрированной MFA и обеспечьте регистрацию в установленный срок", "status": "machine-draft" } }, "EIDPIM-007": { "name": { "value": "Привилегированные пользователи со слабыми методами аутентификации", "status": "machine-draft" }, "description": { "value": "Привилегированные учётные записи, полагающиеся на слабые методы аутентификации, такие как SMS, голосовой вызов или одноразовый код по электронной почте, уязвимы к атакам подмены SIM-карты, перехвата вызовов и компрометации электронной почты. Эти устаревшие методы MFA не обеспечивают того же уровня гарантий, что и устойчивые к фишингу методы, такие как ключи безопасности FIDO2, Windows Hello for Business или аутентификация на основе сертификатов. От привилегированных учётных записей следует требовать использования исключительно устойчивых к фишингу методов аутентификации", "status": "machine-draft" }, "recommendedValue": { "value": "Все привилегированные пользователи используют устойчивые к фишингу методы MFA (FIDO2, Windows Hello for Business или аутентификация на основе сертификатов). Нет одноразовых кодов по SMS, голосу или электронной почте", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте методы аутентификации, зарегистрированные для каждого привилегированного пользователя, через Entra ID > Authentication methods > Activity. Создайте политику условного доступа, нацеленную на привилегированные роли, которая требует стойкости аутентификации на уровне устойчивой к фишингу MFA. Предоставьте ключи безопасности FIDO2 или настройте Windows Hello for Business для всех привилегированных пользователей и удалите слабые методы", "status": "machine-draft" } }, "EIDPIM-008": { "name": { "value": "Отключённые учётные записи в привилегированных ролях", "status": "machine-draft" }, "description": { "value": "Отключённые учётные записи пользователей, сохраняющие назначения привилегированных ролей, создают скрытый риск безопасности. Если учётная запись повторно включается административным действием или в результате компрометации, она немедленно восстанавливает полный привилегированный доступ. Отключённые учётные записи следует оперативно удалять из всех привилегированных ролей в рамках процесса увольнения или отзыва учётной записи, чтобы устранить этот риск повторной активации", "status": "machine-draft" }, "recommendedValue": { "value": "Нет отключённых учётных записей с активными или приемлемыми назначениями привилегированных ролей", "status": "machine-draft" }, "remediationSteps": { "value": "Перечислите всех участников привилегированных ролей и отфильтруйте учётные записи, у которых accountEnabled равно false. Немедленно удалите все назначения привилегированных ролей с отключённых учётных записей. Внедрите автоматизированный процесс или проверку доступа, которая обнаруживает и удаляет назначения ролей при отключении учётных записей", "status": "machine-draft" } }, "EIDPIM-009": { "name": { "value": "Ни разу не входившие учётные записи с активной привилегированной ролью", "status": "machine-draft" }, "description": { "value": "Учётные записи, имеющие назначения привилегированных ролей, но ни разу не входившие в систему, могут представлять собой созданные, но невостребованные учётные записи, тестовые учётные записи или артефакты миграции. Эти бездействующие привилегированные учётные записи являются целями высокого риска, поскольку могут иметь стандартные или слабые учётные данные и вряд ли отслеживаются их предполагаемыми владельцами. Злоумышленник, обнаруживший одну из таких учётных записей и прошедший под ней аутентификацию, получает немедленный привилегированный доступ", "status": "machine-draft" }, "recommendedValue": { "value": "Нет назначений привилегированных ролей на учётных записях, которые ни разу не входили в систему", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте всех участников привилегированных ролей и выявите учётные записи с пустым или отсутствующим lastSignInDateTime. Расследуйте каждую учётную запись, чтобы определить, нужна ли она ещё. Удалите назначения привилегированных ролей с бездействующих учётных записей и отключите любые учётные записи, не имеющие обоснованного бизнес-назначения", "status": "machine-draft" } }, "EIDPIM-010": { "name": { "value": "Аудит конфигурации PIM", "status": "machine-draft" }, "description": { "value": "Параметры ролей Privileged Identity Management управляют процессом активации, включая необходимость утверждения, обязательность указания обоснования, максимальную длительность активации и получателей уведомлений. Неправильно настроенные параметры PIM могут позволять активировать привилегированные роли без надзора, фактически сводя на нет преимущества безопасности доступа точно в срок. Каждая привилегированная роль должна требовать утверждения от назначенного утверждающего, обязательного обоснования активации и отправки уведомлений сотрудникам безопасности", "status": "machine-draft" }, "recommendedValue": { "value": "Все привилегированные роли настроены с параметрами: требуется утверждение, требуется обоснование, максимальная длительность активации 8 часов или менее и включены уведомления об активации роли", "status": "machine-draft" }, "remediationSteps": { "value": "Перейдите в Entra ID > Roles and administrators > Settings и проверьте конфигурацию каждой привилегированной роли. Включите требование утверждения с назначенными утверждающими, требуйте обоснования активации, установите максимальную длительность активации 8 часов или менее и настройте получателей уведомлений о событиях активации. Обратите особое внимание на роли Global Administrator, Privileged Role Administrator и Exchange Administrator", "status": "machine-draft" } }, "EIDPIM-011": { "name": { "value": "История активации приемлемых ролей PIM", "status": "machine-draft" }, "description": { "value": "Проверка истории активации PIM даёт представление о том, как часто активируются привилегированные роли, кем, с каким обоснованием и на какую продолжительность. Этот журнал аудита критически важен для обнаружения аномальных схем привилегированного доступа, таких как активации вне рабочего времени, активации без обоснованной необходимости или чрезмерная частота активаций, которые могут указывать на скомпрометированную учётную запись или внутреннюю угрозу", "status": "machine-draft" }, "recommendedValue": { "value": "Журналы активации PIM регулярно проверяются. Все активации имеют задокументированное обоснованное бизнес-обоснование", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте историю активации PIM через Entra ID > Roles and administrators > Audit logs с фильтром по операциям PIM. Расследуйте любые активации с необычными схемами, включая активации вне рабочего времени, активации незнакомыми учётными записями или активации с расплывчатыми обоснованиями. Установите регулярную периодичность проверки журналов аудита PIM в рамках операций по безопасности", "status": "machine-draft" } }, "EIDPIM-012": { "name": { "value": "Проверка учётных записей аварийного доступа", "status": "machine-draft" }, "description": { "value": "Учётные записи аварийного доступа (break-glass) являются критически важными средствами защиты, обеспечивающими административный доступ к клиенту при сбое обычных механизмов аутентификации, например при перебоях MFA, ошибках настройки условного доступа или отказах поставщика удостоверений. Должно существовать не менее 2 аварийных учётных записей, которые являются только облачными, исключены из всех политик условного доступа и защищены стойкой аутентификацией, например надёжно хранимыми ключами FIDO2. Без надлежащим образом настроенных аварийных учётных записей организация рискует навсегда лишиться доступа к собственному клиенту", "status": "machine-draft" }, "recommendedValue": { "value": "Не менее 2 учётных записей аварийного доступа, которые являются только облачными, с постоянно назначенной ролью глобального администратора, исключены из всех политик условного доступа, с FIDO2 или длинными сложными паролями, хранящимися в надёжном месте", "status": "machine-draft" }, "remediationSteps": { "value": "Создайте не менее 2 выделенных учётных записей аварийного доступа, которые являются только облачными (не синхронизированными), назначьте постоянную роль глобального администратора, исключите из всех политик условного доступа и настройте с ключами безопасности FIDO2 или очень длинными сложными паролями, хранящимися в физическом сейфе. Настройте оповещения мониторинга для любой активности входа по этим учётным записям и ежеквартально тестируйте процедуру аварийного доступа", "status": "machine-draft" } }, "EIDPIM-013": { "name": { "value": "Обеспечение отдельных административных учётных записей", "status": "machine-draft" }, "description": { "value": "Административные действия следует выполнять из выделенных административных учётных записей, а не из тех же учётных записей, что используются для повседневной деятельности, такой как электронная почта, просмотр веб-страниц и совместная работа. Использование одной учётной записи как для административных, так и для повседневных задач подвергает привилегированные учётные данные фишингу, скрытым загрузкам и другим угрозам, встречающимся в ходе рутинной работы. Отдельные административные учётные записи значительно снижают вероятность компрометации привилегированных учётных данных в результате обычной пользовательской деятельности", "status": "machine-draft" }, "recommendedValue": { "value": "Все администраторы используют выделенные административные учётные записи, отдельные от их повседневных учётных записей. Административным учётным записям не следует назначать почтовые ящики или лицензии на продуктивность", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте всех участников привилегированных ролей и выявите учётные записи, которым также назначены лицензии на продуктивность (Exchange Online, SharePoint, Teams), что указывает на двойное использование. Создайте выделенные административные учётные записи по соглашению об именовании, например adm-username, для каждого администратора. Назначайте привилегированные роли только выделенным административным учётным записям и удалите привилегированные роли с повседневных учётных записей", "status": "machine-draft" } }, "EIDPIM-014": { "name": { "value": "Параметры уведомлений о назначении привилегированных ролей", "status": "machine-draft" }, "description": { "value": "Следует настроить уведомления, оповещающие сотрудников безопасности при активации или постоянном назначении привилегированных ролей. Без надлежащих параметров уведомлений несанкционированное повышение привилегий или активация роли может остаться незамеченной, позволяя злоумышленникам или злонамеренным внутренним лицам действовать с повышенными разрешениями, не вызывая никаких оповещений. Параметры уведомлений являются критически важным обнаруживающим средством контроля, дополняющим предупреждающие конфигурации PIM", "status": "machine-draft" }, "recommendedValue": { "value": "Уведомления включены для всех активаций привилегированных ролей и новых постоянных назначений, отправляются назначенным контактам операций по безопасности", "status": "machine-draft" }, "remediationSteps": { "value": "Перейдите в Entra ID > Roles and administrators > Settings для каждой привилегированной роли. На вкладке уведомлений убедитесь, что уведомления включены для событий активации роли, постоянного назначения и приемлемого назначения. Настройте получателей уведомлений, включив список рассылки группы операций по безопасности. Убедитесь, что уведомления доставляются, выполнив тестовую активацию", "status": "machine-draft" } } } |