Data/Locales/checks/ru/M365AuditChecks.json
|
{ "_family": "M365AuditChecks.json", "M365AUDIT-001": { "name": { "value": "Единый журнал аудита включён", "status": "machine-draft" }, "description": { "value": "Единый журнал аудита Microsoft 365 записывает действия пользователей и администраторов в Exchange Online, SharePoint Online, OneDrive, Azure AD, Microsoft Teams и других службах, предоставляя основной источник данных для расследований в области безопасности. Если единый аудит отключён, организация теряет обзор критически важных действий, таких как доступ к почтовым ящикам, предоставление общего доступа к файлам, изменение разрешений и административные операции. Отключение журнала аудита является известной техникой злоумышленников, используемой для сокрытия следов после компрометации клиента", "status": "machine-draft" }, "recommendedValue": { "value": "Единый журнал аудита включён в масштабах всей организации без переопределений на уровне отдельных пользователей или почтовых ящиков, отключающих аудит", "status": "machine-draft" }, "remediationSteps": { "value": "Убедитесь, что единый аудит включён, выполнив Get-AdminAuditLogConfig и подтвердив, что параметр UnifiedAuditLogIngestionEnabled имеет значение True. Если аудит отключён, немедленно включите его и изучите историю аудита, чтобы определить, когда и кем он был отключён, поскольку это может указывать на компрометацию безопасности. Настройте оповещение мониторинга для обнаружения любых будущих попыток отключить единый журнал аудита и ограничьте разрешения, необходимые для изменения параметров журнала аудита, минимальным набором доверенных администраторов", "status": "machine-draft" } }, "M365AUDIT-002": { "name": { "value": "Политика хранения журнала аудита", "status": "machine-draft" }, "description": { "value": "По умолчанию записи журнала аудита Microsoft 365 хранятся 180 дней (или 90 дней для стандартных лицензий), чего может быть недостаточно для обнаружения длительных атак или выполнения нормативных требований соответствия. Сложные постоянные угрозы могут действовать в среде месяцами до их обнаружения, и без надлежащего хранения журналов криминалистические доказательства, необходимые для расследования, могут быть уже удалены. Увеличение срока хранения журнала аудита гарантирует доступность исторических данных о действиях в нужный момент", "status": "machine-draft" }, "recommendedValue": { "value": "Срок хранения журнала аудита установлен не менее 365 дней; приоритетные типы действий хранятся более длительное время; журналы экспортируются во внешнюю SIEM для долгосрочного хранения", "status": "machine-draft" }, "remediationSteps": { "value": "Настройте политики хранения журнала аудита в портале соответствия Microsoft Purview так, чтобы все записи журнала аудита хранились не менее 365 дней, увеличив срок хранения для типов записей высокого приоритета, таких как MailItemsAccessed, FileAccessed и UserLoggedIn. Для организаций с лицензией Microsoft 365 E5 или эквивалентной настройте политики хранения на 10 лет для критически важных типов записей аудита в поддержку долгосрочных криминалистических расследований. Реализуйте экспорт журналов во внешнюю SIEM или платформу аналитики журналов, такую как Microsoft Sentinel, для долгосрочного хранения и расширенной корреляции сверх собственного срока хранения", "status": "machine-draft" } }, "M365AUDIT-003": { "name": { "value": "Возможность поиска по журналу аудита", "status": "machine-draft" }, "description": { "value": "Способность эффективно искать и анализировать данные журнала аудита критически важна для расследований в области безопасности, аудитов соответствия и мероприятий по реагированию на инциденты. Без проверенной возможности поиска и обученного персонала существующие данные журнала аудита невозможно использовать во время неотложных инцидентов безопасности. Организации должны обеспечить доступность и работоспособность средств поиска по журналу аудита, а также включение анализа журнала аудита в процедуры реагирования", "status": "machine-draft" }, "recommendedValue": { "value": "Поиск по журналу аудита доступен группе безопасности; поисковые запросы протестированы и задокументированы для типичных сценариев расследования; интеграция с SIEM работает", "status": "machine-draft" }, "remediationSteps": { "value": "Убедитесь, что участники групп операций по безопасности и реагирования на инциденты имеют соответствующие назначения ролей (роль Audit Logs или View-Only Audit Logs) для поиска в едином журнале аудита. Создайте и задокументируйте стандартные поисковые запросы для типичных сценариев расследования, таких как компрометация почтового ящика, несанкционированный доступ к файлам и повышение административных привилегий. Регулярно тестируйте функцию поиска по журналу аудита и проверяйте, что интеграция с SIEM корректно принимает и индексирует события аудита для автоматизированного обнаружения и корреляции", "status": "machine-draft" } } } |