Data/Locales/checks/ru/M365PowerPlatformChecks.json
|
{ "_family": "M365PowerPlatformChecks.json", "M365PP-001": { "name": { "value": "Ограничения на создание сред", "status": "machine-draft" }, "description": { "value": "По умолчанию все пользователи в тенанте Microsoft 365 могут создавать новые среды Power Platform, которые разворачивают связанные базы данных Dataverse и могут размещать приложения Power Apps и потоки Power Automate с доступом к данным организации. Неограниченное создание сред приводит к разрастанию теневых ИТ, когда неуправляемые приложения создаются с подключениями к данным, обходящими средства контроля безопасности ИТ. Ограничение создания сред администраторами обеспечивает надлежащее управление и предотвращает неконтролируемое раскрытие данных.", "status": "machine-draft" }, "recommendedValue": { "value": "Создание сред ограничено только глобальными администраторами и администраторами Power Platform; все производственные среды управляются через формальный процесс подготовки.", "status": "machine-draft" }, "remediationSteps": { "value": "Перейдите в центр администрирования Power Platform и ограничьте создание сред только глобальными администраторами и администраторами Power Platform, настроив параметр на уровне тенанта. Внедрите формальный процесс запроса и подготовки новых сред, включающий проверку безопасности, классификацию данных и назначение политики DLP до создания среды. Проверьте существующие среды, чтобы выявить и вывести из эксплуатации любые неуправляемые среды, созданные до введения ограничений.", "status": "machine-draft" } }, "M365PP-002": { "name": { "value": "Настройка политики DLP", "status": "machine-draft" }, "description": { "value": "Политики предотвращения потери данных (DLP) для Power Platform управляют тем, какие соединители можно использовать совместно в приложениях Power Apps и потоках Power Automate, предотвращая несанкционированное перемещение данных между бизнес-источниками и небизнес-источниками данных. Без политик DLP пользователи могут создавать потоки, автоматически переносящие корпоративные данные из SharePoint, Dynamics 365 или Azure SQL в личную почту, социальные сети или стороннее облачное хранилище. Классификация соединителей DLP является основным механизмом предотвращения утечки данных через приложения, разработанные силами обычных пользователей.", "status": "machine-draft" }, "recommendedValue": { "value": "Политика DLP на уровне тенанта, классифицирующая критически важные для бизнеса соединители (SharePoint, Outlook, Dataverse) как бизнес-соединители и блокирующая их сочетание с небизнес-соединителями; политики на уровне сред для конкретных сценариев использования.", "status": "machine-draft" }, "remediationSteps": { "value": "Создайте политику DLP на уровне тенанта, которая классифицирует все соединители, содержащие корпоративные данные (например, SharePoint, Outlook, Dataverse, Azure SQL и OneDrive), в группу бизнес-соединителей и перемещает известные небизнес-соединители в группу заблокированных. Проверьте классификацию соединителей по умолчанию, чтобы вновь выпущенные соединители автоматически помещались в группу небизнес-соединителей до проверки и утверждения. Создайте политики DLP для конкретных сред, которым требуется доступ к дополнительным соединителям сверх политики уровня тенанта, обеспечив, чтобы они были не менее строгими, чем политика тенанта.", "status": "machine-draft" } }, "M365PP-003": { "name": { "value": "Параметры изоляции тенанта", "status": "machine-draft" }, "description": { "value": "Изоляция тенанта Power Platform управляет тем, могут ли соединители в вашем тенанте устанавливать подключения к другим тенантам Azure AD и могут ли другие тенанты подключаться к вашему. Без изоляции тенанта пользователи могут создавать потоки и приложения, подключающиеся к источникам данных внешних организаций, а внешние организации могут создавать средства автоматизации, обращающиеся к ресурсам вашего тенанта. Включение изоляции тенанта предотвращает несанкционированные межтенантные потоки данных, которые могут привести к утечке данных или компрометации цепочки поставок.", "status": "machine-draft" }, "recommendedValue": { "value": "Изоляция тенанта включена с ограничениями входящих и исходящих подключений; исключения из разрешающего списка только для утверждённых партнёрских тенантов.", "status": "machine-draft" }, "remediationSteps": { "value": "Включите изоляцию тенанта Power Platform в центре администрирования Power Platform, чтобы по умолчанию ограничить как входящие, так и исходящие межтенантные подключения. Настройте разрешающий список конкретных доверенных идентификаторов партнёрских тенантов, которым требуется межтенантное подключение для законных бизнес-сценариев. Пересматривайте разрешающий список ежеквартально, чтобы удалять тенанты, которым больше не требуется межтенантный доступ, и отслеживайте журналы аудита на предмет любых попыток межтенантного подключения, блокируемых политикой изоляции.", "status": "machine-draft" } } } |