Data/Locales/checks/ru/EntraTenantChecks.json
|
{ "_family": "EntraTenantChecks.json", "EIDTNT-001": { "name": { "value": "Экспорт параметров всего клиента", "status": "machine-draft" }, "description": { "value": "Всеобъемлющий экспорт всех параметров конфигурации всего клиента устанавливает известный доверенный базовый уровень для обнаружения изменений и аварийного восстановления. Без задокументированного базового уровня невозможно определить, отклонились ли текущие параметры от предполагаемого состояния или изменил ли злоумышленник конфигурацию клиента для ослабления средств контроля безопасности. Этот базовый уровень следует фиксировать при первоначальной настройке и обновлять при внесении авторизованных изменений", "status": "machine-draft" }, "recommendedValue": { "value": "Полный базовый уровень конфигурации клиента экспортирован и хранится в репозитории с контролем версий с регулярными снимками", "status": "machine-draft" }, "remediationSteps": { "value": "Экспортируйте все параметры всего клиента с помощью Microsoft Graph API, включая политики авторизации, политики методов аутентификации, политики согласия, параметры межклиентского доступа и параметры каталога. Сохраните экспорт в безопасном репозитории с контролем версий и установите запланированный процесс для создания периодических снимков. Регулярно сравнивайте текущие параметры с базовым уровнем для обнаружения несанкционированного или непреднамеренного отклонения конфигурации", "status": "machine-draft" } }, "EIDTNT-002": { "name": { "value": "Проверка пользовательских параметров", "status": "machine-draft" }, "description": { "value": "Пользовательские параметры всего клиента определяют, могут ли стандартные пользователи регистрировать приложения, давать согласие на доступ приложений к данным компании, создавать группы безопасности и читать информацию каталога о других пользователях. Чрезмерно разрешительные пользовательские параметры способствуют теневым ИТ, несанкционированным интеграциям приложений и разрастанию групп, что расширяет поверхность атаки. Эти параметры следует ограничить, чтобы не позволять стандартным пользователям выполнять действия, требующие административного надзора", "status": "machine-draft" }, "recommendedValue": { "value": "Пользователи не могут регистрировать приложения, согласие пользователей ограничено проверенными издателями, создание групп ограничено уполномоченными пользователями", "status": "machine-draft" }, "remediationSteps": { "value": "Перейдите в Entra ID > User settings и проверьте каждый параметр. Отключите «Users can register applications», чтобы предотвратить неконтролируемое разрастание регистрации приложений. Ограничьте параметры согласия пользователей, разрешив согласие только для приложений от проверенных издателей с разрешениями низкого риска. Ограничьте круг тех, кто может создавать группы Microsoft 365 и группы безопасности, назначенными администраторами или владельцами групп", "status": "machine-draft" } }, "EIDTNT-003": { "name": { "value": "Ограничения доступа гостевых пользователей", "status": "machine-draft" }, "description": { "value": "Гостевые пользователи являются внешними удостоверениями, приглашёнными для совместной работы с организацией. По умолчанию гостевые пользователи могут иметь чрезмерно широкую видимость каталога, включая возможность перечислять пользователей, группы и приложения. Неограниченный гостевой доступ позволяет внешним сторонам составлять карту структуры удостоверений организации, выявлять особо ценные цели и собирать разведданные для последующих атак. Разрешения гостей следует ограничить минимумом, необходимым для совместной работы", "status": "machine-draft" }, "recommendedValue": { "value": "Доступ гостевых пользователей ограничен свойствами и членством только их собственных объектов каталога", "status": "machine-draft" }, "remediationSteps": { "value": "Перейдите в Entra ID > External Identities > External collaboration settings и проверьте ограничения доступа гостевых пользователей. Установите доступ гостевых пользователей на самый ограничительный вариант, который сводит гостей к свойствам и членству только их собственных объектов каталога. Убедитесь, что гости не могут перечислять полный список пользователей, членство в группах или регистрации приложений, протестировав с гостевой учётной записью", "status": "machine-draft" } }, "EIDTNT-004": { "name": { "value": "Ограничения приглашения гостей", "status": "machine-draft" }, "description": { "value": "Параметры приглашения гостей определяют, кто может приглашать внешних пользователей в клиент, от разрешения любому пользователю приглашать гостей до ограничения приглашений только администраторами. Разрешительные параметры приглашения позволяют стандартным пользователям приглашать внешние стороны без надзора, потенциально вводя непроверенные внешние удостоверения с доступом к ресурсам организации. Ограничения приглашений должны соответствовать требованиям организации к управлению внешней совместной работой", "status": "machine-draft" }, "recommendedValue": { "value": "Приглашения гостей ограничены пользователями с определёнными административными ролями или ролью приглашающего гостей, без включённого самообслуживаемого гостевого доступа", "status": "machine-draft" }, "remediationSteps": { "value": "Перейдите в Entra ID > External Identities > External collaboration settings и проверьте параметры приглашения гостей. Ограничьте приглашения гостей пользователями с назначенной ролью Guest Inviter или определёнными административными ролями, а не разрешайте всем участникам приглашать. Отключите возможность приглашения гостями других гостей, чтобы предотвратить неконтролируемые цепочки приглашений, и установите процесс утверждения запросов на приглашение гостей", "status": "machine-draft" } }, "EIDTNT-005": { "name": { "value": "Параметры внешней совместной работы", "status": "machine-draft" }, "description": { "value": "Параметры внешней совместной работы определяют набор доменов, из которых можно приглашать гостевых пользователей, и то, какие внешние организации могут взаимодействовать с клиентом. Без ограничений по доменам гостей можно приглашать из любой внешней организации, включая конкурентов, подсанкционные субъекты или контролируемые злоумышленниками клиенты. Списки разрешённых или заблокированных доменов следует настроить, чтобы ограничить совместную работу утверждёнными партнёрскими организациями и предотвратить несанкционированный внешний доступ", "status": "machine-draft" }, "recommendedValue": { "value": "Внешняя совместная работа ограничена конкретными разрешёнными доменами со списком запрета для известных высокорисковых доменов", "status": "machine-draft" }, "remediationSteps": { "value": "Перейдите в Entra ID > External Identities > External collaboration settings и настройте ограничения совместной работы. Реализуйте либо список разрешённых утверждённых партнёрских доменов, либо список запрета известных высокорисковых и конкурентных доменов на основе модели совместной работы вашей организации. Пересматривайте и обновляйте список доменов ежеквартально, чтобы отражать изменения в партнёрских отношениях, и убедитесь, что ограничения совместной работы согласуются с политиками классификации данных и обмена информацией", "status": "machine-draft" } }, "EIDTNT-006": { "name": { "value": "Политики межклиентского доступа Azure B2B", "status": "machine-draft" }, "description": { "value": "Политики межклиентского доступа обеспечивают детальный контроль над тем, как пользователи проходят аутентификацию и получают доступ к ресурсам при совместной работе с внешними клиентами Entra ID. Параметры межклиентского доступа по умолчанию могут допускать широкий входящий и исходящий доступ, не соответствующий требованиям безопасности организации. Правильно настроенные политики межклиентского доступа обеспечивают доверенную B2B-совместную работу, предотвращая при этом несанкционированный доступ из недоверенных клиентов и контролируя, какие пользователи могут получать доступ к внешним ресурсам", "status": "machine-draft" }, "recommendedValue": { "value": "Политика межклиентского доступа по умолчанию установлена на блокировку с явными правилами разрешения только для утверждённых партнёрских клиентов", "status": "machine-draft" }, "remediationSteps": { "value": "Перейдите в Entra ID > External Identities > Cross-tenant access settings и проверьте параметры входящего и исходящего доступа по умолчанию. Настройте политику по умолчанию на ограничение как входящего, так и исходящего доступа, затем создайте политики для конкретных организаций для утверждённых партнёрских клиентов с соответствующими средствами контроля доступа. Включите параметры доверия для партнёрских клиентов, чтобы принимать их заявления MFA и соответствие устройств там, где это уместно, снижая трение аутентификации для доверенной совместной работы", "status": "machine-draft" } }, "EIDTNT-007": { "name": { "value": "Состояние включения или отключения параметров безопасности по умолчанию", "status": "machine-draft" }, "description": { "value": "Параметры безопасности по умолчанию предоставляют базовый набор механизмов безопасности удостоверений, включая требования регистрации MFA, запросы MFA для администраторов и блокировку устаревшей аутентификации. Организациям, использующим политики условного доступа, следует отключить параметры безопасности по умолчанию во избежание конфликтов, но клиенты без условного доступа, у которых также отключены параметры безопасности по умолчанию, не имеют базовой защиты от распространённых атак на удостоверения. Эта проверка подтверждает, что либо параметры безопасности по умолчанию, либо эквивалентные политики условного доступа активно защищают клиент", "status": "machine-draft" }, "recommendedValue": { "value": "Параметры безопасности по умолчанию включены для клиентов без условного доступа. Для клиентов с условным доступом параметры безопасности по умолчанию отключены при наличии эквивалентных или более стойких политик условного доступа", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте, включены ли параметры безопасности по умолчанию, в Entra ID > Properties > Manage security defaults. Если параметры безопасности по умолчанию отключены, убедитесь, что политики условного доступа обеспечивают эквивалентную или более стойкую защиту, включая MFA для всех пользователей, блокировку устаревшей аутентификации и MFA для административных действий. Если ни параметры безопасности по умолчанию, ни эквивалентные политики условного доступа не действуют, немедленно включите параметры безопасности по умолчанию как базовую меру защиты", "status": "machine-draft" } }, "EIDTNT-008": { "name": { "value": "Инвентаризация и использование лицензий", "status": "machine-draft" }, "description": { "value": "Всеобъемлющая инвентаризация назначенных лицензий и степени их использования обеспечивает обзор доступных функций безопасности и выявляет потенциальные пробелы, где лицензированные возможности не используются. Организации могут платить за расширенные функции безопасности, такие как Entra ID P2, Microsoft Defender for Identity или Microsoft Sentinel, которые не полностью развёрнуты или настроены. Понимание ландшафта лицензий гарантирует, что все приобретённые возможности безопасности активированы и используются", "status": "machine-draft" }, "recommendedValue": { "value": "Все лицензии инвентаризированы с отслеживанием использования, а все связанные с безопасностью лицензированные функции полностью развёрнуты и настроены", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте сводку назначения лицензий в центре администрирования Microsoft 365 или в Entra ID > Licenses > Overview. Выявите значимые для безопасности лицензии, такие как Entra ID P1/P2, Microsoft Defender for Identity и Microsoft 365 E5 Security. Убедитесь, что функции, включённые в каждую лицензию, активно настроены и развёрнуты, и составьте план активации любых неиспользуемых возможностей безопасности, которые уже лицензированы", "status": "machine-draft" } }, "EIDTNT-009": { "name": { "value": "Конфигурация административных единиц", "status": "machine-draft" }, "description": { "value": "Административные единицы обеспечивают делегированную административную область, группируя пользователей, группы и устройства в логические контейнеры с назначением конкретных администраторов для управления только этими объектами. Без административных единиц делегированные администраторы могут иметь более широкий доступ, чем предполагалось, или административные границы могут не соответствовать структуре организации. Правильно настроенные административные единицы обеспечивают делегирование с минимальными привилегиями и предотвращают административное превышение полномочий", "status": "machine-draft" }, "recommendedValue": { "value": "Административные единицы настроены в соответствии с моделью делегирования организации, с использованием административных единиц с ограниченным управлением для конфиденциальных объектов", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте существующую конфигурацию административных единиц в Entra ID > Roles and administrators > Administrative units. Оцените, соответствует ли текущая структура требованиям делегирования вашей организации и защищены ли конфиденциальные объекты, такие как привилегированные учётные записи, административными единицами с ограниченным управлением. Создайте или измените административные единицы по мере необходимости, чтобы администраторы могли управлять только объектами в пределах своей назначенной области", "status": "machine-draft" } }, "EIDTNT-010": { "name": { "value": "Конфигурация пользовательских доменов", "status": "machine-draft" }, "description": { "value": "Пользовательские домены, зарегистрированные в клиенте, определяют суффиксы адресов электронной почты и входа, используемые организацией. Непроверенные или несанкционированные домены могут указывать на ошибку конфигурации или на попытку злоумышленника закрепиться в клиенте. Каждый пользовательский домен следует проверять через записи DNS и периодически пересматривать, чтобы убедиться, что все домены по-прежнему принадлежат организации и что записи проверки DNS остаются нетронутыми", "status": "machine-draft" }, "recommendedValue": { "value": "Все пользовательские домены проверены, активно управляются, а записи проверки DNS нетронуты", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте все пользовательские домены, зарегистрированные в Entra ID > Custom domain names, и убедитесь, что каждый домен по-прежнему принадлежит организации и что записи проверки DNS настроены надлежащим образом. Удалите любые домены, которые больше не используются или не могут быть подтверждены как принадлежащие организации. Убедитесь, что регистрации DNS доменов защищены блокировками регистратора и что даты истечения срока действия доменов отслеживаются для предотвращения непреднамеренной потери домена", "status": "machine-draft" } }, "EIDTNT-011": { "name": { "value": "Параметры диагностики для журналов аудита и входа", "status": "machine-draft" }, "description": { "value": "Entra ID создаёт журналы аудита и журналы входа, критически важные для мониторинга безопасности, расследования инцидентов и отчётности о соответствии. Без параметров диагностики, настроенных на экспорт этих журналов в надёжное место хранения, такое как рабочая область Log Analytics, учётная запись Azure Storage или SIEM, журналы хранятся лишь ограниченное время внутри Entra ID и могут быть недоступны при расследовании инцидентов. Злоумышленники активно нацеливаются на конфигурацию журналирования, чтобы отключить или обойти обнаружение", "status": "machine-draft" }, "recommendedValue": { "value": "Все категории журналов Entra ID (аудит, вход, неинтерактивный вход, вход субъекта-службы, вход управляемого удостоверения, подготовка) экспортируются в рабочую область Log Analytics или SIEM", "status": "machine-draft" }, "remediationSteps": { "value": "Перейдите в Entra ID > Monitoring > Diagnostic settings и создайте или проверьте параметр диагностики, экспортирующий все категории журналов в рабочую область Log Analytics, учётную запись Azure Storage или Event Hub для приёма в SIEM. Убедитесь, что выбраны все доступные категории журналов, включая журналы аудита, журналы входа, журналы неинтерактивного входа, журналы входа субъектов-служб, журналы входа управляемых удостоверений и журналы подготовки. Убедитесь, что для целевого хранилища настроены соответствующие политики хранения и средства контроля доступа", "status": "machine-draft" } }, "EIDTNT-012": { "name": { "value": "Параметры хранения журнала аудита", "status": "machine-draft" }, "description": { "value": "Хранение журнала аудита определяет, как долго исторические события безопасности доступны для расследования, отчётности о соответствии и криминалистического анализа. Недостаточные сроки хранения могут привести к недоступности критически важных доказательств при расследовании инцидентов, обнаруженных через недели или месяцы после первоначальной компрометации. Организациям следует хранить журналы аудита не менее 1 года для поддержки сроков реагирования на инциденты и выполнения распространённых нормативных требований", "status": "machine-draft" }, "recommendedValue": { "value": "Журналы аудита хранятся минимум 1 год в неизменяемом хранилище, при этом не менее 90 дней доступны для немедленных запросов", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте параметры хранения в рабочей области Log Analytics, учётной записи Azure Storage или целевой SIEM, куда экспортируются журналы Entra ID. Настройте хранение не менее чем на 365 дней для всех категорий журналов Entra ID для поддержки расследования инцидентов и требований соответствия. Убедитесь, что не менее 90 дней журналов доступны для немедленных запросов без операций восстановления, и внедрите неизменяемое хранилище или политики однократной записи для предотвращения изменения исторических данных журналов", "status": "machine-draft" } }, "EIDTNT-013": { "name": { "value": "Аудит параметров уведомлений", "status": "machine-draft" }, "description": { "value": "Параметры уведомлений Entra ID определяют, кто получает оповещения о критических событиях безопасности, таких как пользователи с риском, еженедельные сводные отчёты и административные уведомления. Неправильно настроенные параметры уведомлений могут привести к отправке оповещений безопасности в неактивные почтовые ящики, бывшим сотрудникам или к их полному отсутствию. Правильная маршрутизация уведомлений гарантирует, что значимые для безопасности события достигают соответствующего персонала для своевременного расследования и реагирования", "status": "machine-draft" }, "recommendedValue": { "value": "Все уведомления безопасности направляются в активные отслеживаемые почтовые ящики, принадлежащие текущему персоналу операций по безопасности", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте параметры уведомлений в Entra ID, включая получателей уведомлений Identity Protection, параметры уведомлений о сбросе пароля и технические контакты для уведомлений. Убедитесь, что все получатели уведомлений являются текущими сотрудниками с активно отслеживаемыми почтовыми ящиками, и обновите любые ссылки на бывших сотрудников или неактивные списки рассылки. Настройте отправку уведомлений в список рассылки операций по безопасности, а не отдельным пользователям, чтобы обеспечить непрерывность при кадровых изменениях", "status": "machine-draft" } }, "EIDTNT-014": { "name": { "value": "Истечение срока действия паролей пользователей отключено (пароли никогда не истекают)", "status": "machine-draft" }, "description": { "value": "Обязательная периодическая смена паролей подталкивает пользователей к предсказуемым, более слабым и повторно используемым паролям и приносит мало защитной ценности при наличии MFA и современных средств защиты учётных данных. В соответствии с рекомендациями NIST SP 800-63B и OMB M-22-09 пароли пользователей следует настроить так, чтобы они никогда не истекали. В Entra ID это регулируется для каждого проверенного домена свойством passwordValidityPeriodInDays; значение 2147483647 означает, что пароли настроены на бессрочное действие. Эта проверка изучает каждый управляемый домен и отмечает любой домен, который по-прежнему применяет конечный срок истечения пароля", "status": "machine-draft" }, "recommendedValue": { "value": "Свойство passwordValidityPeriodInDays установлено на 2147483647 (никогда не истекает) во всех управляемых доменах", "status": "machine-draft" }, "remediationSteps": { "value": "Настройте политику истечения паролей так, чтобы пароли никогда не истекали, выполнив требование SCuBA MS.AAD.6.1. В центре администрирования Microsoft 365 перейдите в Settings > Org settings > Security & privacy > Password expiration policy и выберите «Set passwords to never expire». Эквивалентно для каждого управляемого домена установите passwordValidityPeriodInDays на 2147483647 (никогда не истекает). Убедитесь, что действуют компенсирующие средства контроля: применяемая MFA, защита от запрещённых паролей и устранение учётных данных на основе рисков", "status": "machine-draft" } }, "EIDTNT-015": { "name": { "value": "Привилегированный делегированный административный доступ партнёра (GDAP)", "status": "machine-draft" }, "description": { "value": "Детальные делегированные административные привилегии (GDAP) позволяют партнёру CSP или поставщику управляемых услуг сохранять постоянные административные роли в вашем клиенте. Это отношение невидимо в большинстве повседневных административных представлений, редко пересматривается и является путём распространения класса Kaseya: злоумышленник, скомпрометировавший одного партнёра, разом наследует делегированное администрирование во всех нижестоящих клиентах заказчиков. Партнёрское отношение, несущее роль каталога уровня Tier-0 / высокого воздействия (Global Administrator, Privileged Role Administrator, Privileged/Authentication Administrator, Security Administrator, User/Password/Application/Cloud Application Administrator), фактически является внешним набором ключей от всего царства. Эта проверка инвентаризирует активные delegatedAdminRelationships и выдаёт FAIL, когда любое активное отношение предоставляет одну из этих привилегированных ролей; она предупреждает, когда существует непривилегированный партнёрский доступ, чтобы его можно было подтвердить и ограничить, и проходит успешно только при отсутствии активного делегированного администрирования партнёром. Пустые результаты трактуются как «нет отношений» только при успешном сборе данных: неудачный вызов выносится как «Не оценено», а не как чистое прохождение", "status": "machine-draft" }, "recommendedValue": { "value": "Ни одно активное отношение GDAP не предоставляет привилегированную роль каталога; партнёрский доступ соответствует принципу минимальных привилегий, ограничен по времени и пересматривается", "status": "machine-draft" }, "remediationSteps": { "value": "Проверьте каждое активное отношение делегированного администрирования партнёром (GDAP) в центре администрирования Microsoft Entra > Identity > External Identities > Cross-tenant access (Partner-led) и в центре администрирования Microsoft 365 > Settings > Partner relationships. Для каждого отношения удалите роли уровня Tier-0 / высокого воздействия (Global Administrator, Privileged Role Administrator, Privileged Authentication Administrator, Security Administrator, User/Password/Application/Cloud Application Administrator), если только нет задокументированной, ограниченной по времени необходимости. Замените постоянное привилегированное делегирование ролями с минимальными привилегиями, по возможности запрашивайте повышение точно в срок через собственную систему PIM партнёра и прекратите любое отношение, которое больше не требуется. Убедитесь, что собственный клиент партнёра применяет устойчивую к фишингу MFA для администраторов, использующих этот доступ", "status": "machine-draft" } }, "EIDTNT-016": { "name": { "value": "Гигиена предоставления делегированного администрирования партнёром (долгоживущий GDAP)", "status": "machine-draft" }, "description": { "value": "Длительность отношения GDAP является его окном автоматического продления: по истечении оно самовозобновляется на этот период без какого-либо человеческого пересмотра. Долгое автоматическое продление (более года) поэтому является постоянным, самовозобновляющимся предоставлением партнёрского административного доступа, противоположностью принципу «точно в срок», и это именно тот тип забытого отношения, которое переживает породившее его взаимодействие. Эта проверка изучает активные delegatedAdminRelationships и предупреждает, когда любое отношение автоматически продлевается более чем на 365 дней; отношение, длительность которого невозможно определить, консервативно трактуется как долгоживущее, а не считается приемлемым. Она проходит успешно только когда все активные отношения автоматически продлеваются в пределах года. Это сигнал гигиены и управления, дополняющий EIDTNT-015 (который оценивает привилегию, которой обладает партнёр); здесь беспокойство вызывает то, как долго предоставление сохраняется без пересмотра", "status": "machine-draft" }, "recommendedValue": { "value": "Все активные отношения GDAP автоматически продлеваются в пределах 365 дней и пересматриваются при каждом продлении", "status": "machine-draft" }, "remediationSteps": { "value": "Для каждого активного отношения делегированного администрирования партнёром (GDAP) установите кратчайшую длительность автоматического продления, соответствующую взаимодействию (избегайте многолетних постоянных предоставлений), и запланируйте пересмотр при каждом продлении. В центре администрирования Microsoft 365 в разделе Settings > Partner relationships подтвердите, что каждое отношение по-прежнему требуется, и прекратите устаревшие. Предпочитайте короткие возобновляемые делегирования долгоживущему автоматически продлеваемому доступу, чтобы партнёрское администрирование переавторизовывалось осознанно, а не по умолчанию", "status": "machine-draft" } } } |