Data/Locales/checks/hi/AzureIAMChecks.json
|
{ "_family": "AzureIAMChecks.json", "AZIAM-001": { "name": { "value": "सदस्यता-स्तरीय भूमिका असाइनमेंट लेखापरीक्षा", "status": "machine-draft" }, "description": { "value": "सदस्यता-स्तरीय भूमिका असाइनमेंट किसी सदस्यता के भीतर सभी संसाधनों पर व्यापक अनुमतियाँ प्रदान करते हैं। इस दायरे पर अत्यधिक अनुमतिपूर्ण या पुराने असाइनमेंट पार्श्व संचलन और संवेदनशील वर्कलोड तक अनधिकृत पहुँच की अनुमति दे सकते हैं। नियमित लेखापरीक्षा यह सुनिश्चित करती है कि केवल अधिकृत कर्मी ही सदस्यता-व्यापी विशेषाधिकार बनाए रखें।", "status": "machine-draft" }, "recommendedValue": { "value": "सदस्यता-स्तरीय भूमिका असाइनमेंट न्यूनतम करें; संसाधन समूह या संसाधन-स्तरीय स्कोपिंग को प्राथमिकता दें", "status": "machine-draft" }, "remediationSteps": { "value": "Azure IAM में सभी सदस्यता-स्तरीय भूमिका असाइनमेंट की समीक्षा करें और किसी भी ऐसे असाइनमेंट को हटाएँ जो पुराने, अनावश्यक, या अत्यधिक व्यापक हों। जहाँ संभव हो अनुमतियाँ संसाधन समूह या व्यक्तिगत संसाधन स्तर पर पुनः असाइन करें। सदस्यता-स्कोप वाली भूमिकाओं के लिए Azure AD Access Reviews का उपयोग करके एक आवर्ती त्रैमासिक पहुँच समीक्षा लागू करें।", "status": "machine-draft" } }, "AZIAM-002": { "name": { "value": "संसाधनों पर सीधे Azure IAM भूमिकाओं वाले उपयोगकर्ता", "status": "machine-draft" }, "description": { "value": "Azure संसाधनों पर व्यक्तिगत उपयोगकर्ताओं को सीधे भूमिका असाइनमेंट समूह-आधारित पहुँच अभिशासन को दरकिनार करते हैं और अनुमति ट्रैकिंग को कठिन बनाते हैं। यह प्रथा उपयोगकर्ताओं के भूमिका बदलने या संगठन छोड़ने पर अनाथ अनुमतियों का जोखिम बढ़ाती है। समूह-आधारित असाइनमेंट बेहतर लेखापरीक्षा-योग्यता और जीवनचक्र प्रबंधन प्रदान करते हैं।", "status": "machine-draft" }, "recommendedValue": { "value": "भूमिकाएँ व्यक्तिगत उपयोगकर्ताओं को सीधे देने के बजाय Azure AD समूहों को असाइन करें", "status": "machine-draft" }, "remediationSteps": { "value": "Azure Resource Graph या IAM blade का उपयोग करके सभी सीधे उपयोगकर्ता-से-संसाधन भूमिका असाइनमेंट की पहचान करें। प्रत्येक पहुँच पैटर्न के लिए उपयुक्त Azure AD सुरक्षा समूह बनाएँ और व्यक्तिगत असाइनमेंट को समूह-आधारित असाइनमेंट में स्थानांतरित करें। यह पुष्टि करने के बाद कि समूह सदस्यता समतुल्य पहुँच प्रदान करती है, सीधे उपयोगकर्ता असाइनमेंट हटाएँ।", "status": "machine-draft" } }, "AZIAM-003": { "name": { "value": "संसाधन समूह अनुमति विश्लेषण", "status": "machine-draft" }, "description": { "value": "संसाधन समूह Azure संसाधनों के लिए तार्किक कंटेनर के रूप में कार्य करते हैं और उनके IAM असाइनमेंट सभी समाहित संसाधनों तक प्रवाहित होते हैं। गलत कॉन्फ़िगर किए गए संसाधन समूह अनुमतियाँ अनजाने में डेटाबेस, key vault, या वर्चुअल मशीन जैसे संवेदनशील संसाधनों तक पहुँच प्रदान कर सकती हैं। इन अनुमतियों का विश्लेषण न्यूनतम-विशेषाधिकार सिद्धांतों के सुसंगत प्रवर्तन को सुनिश्चित करता है।", "status": "machine-draft" }, "recommendedValue": { "value": "संसाधन समूह स्तर पर प्रलेखित औचित्य के साथ न्यूनतम-विशेषाधिकार भूमिका असाइनमेंट लागू करें", "status": "machine-draft" }, "remediationSteps": { "value": "Get-AzRoleAssignment का उपयोग करके प्रत्येक संसाधन समूह पर सभी भूमिका असाइनमेंट सूचीबद्ध करें और व्यापक समूहों को दी गई Owner या Contributor भूमिकाओं जैसी अत्यधिक अनुमतियों की समीक्षा करें। अत्यधिक अनुमतिपूर्ण भूमिकाओं को Reader या विशिष्ट संसाधन प्रदाता भूमिकाओं जैसी अधिक विशिष्ट अंतर्निहित भूमिकाओं में डाउनग्रेड करें। प्रत्येक संसाधन समूह भूमिका असाइनमेंट के लिए व्यावसायिक औचित्य प्रलेखित करें और आवधिक समीक्षाएँ निर्धारित करें।", "status": "machine-draft" } }, "AZIAM-004": { "name": { "value": "Azure Key Vault पहुँच नीति लेखापरीक्षा", "status": "machine-draft" }, "description": { "value": "Azure Key Vault एप्लिकेशन सुरक्षा और डेटा संरक्षण के लिए महत्वपूर्ण क्रिप्टोग्राफ़िक कुंजियाँ, secret, और प्रमाणपत्र संग्रहीत करता है। अत्यधिक अनुमतिपूर्ण पहुँच नीतियाँ secret को अनधिकृत उपयोगकर्ताओं या service principal के सामने उजागर कर सकती हैं, जिससे क्रेडेंशियल चोरी या डेटा उल्लंघन हो सकता है। न्यूनतम-विशेषाधिकार अनुपालन के लिए access policy और RBAC प्राधिकरण दोनों मॉडलों की लेखापरीक्षा की जानी चाहिए।", "status": "machine-draft" }, "recommendedValue": { "value": "Key Vault पहुँच नियंत्रण के लिए Azure RBAC का उपयोग करें; Get/List/Set अनुमतियों को न्यूनतम आवश्यक principal तक सीमित करें", "status": "machine-draft" }, "remediationSteps": { "value": "सभी Key Vault access policy या RBAC असाइनमेंट की समीक्षा करें और Purge या पूर्ण कुंजी प्रबंधन अधिकारों जैसी अनावश्यक अनुमतियों वाले किसी भी principal को हटाएँ। अधिक सूक्ष्म-स्तरीय नियंत्रण और लेखापरीक्षा-योग्यता के लिए लीगेसी access policy मॉडल से Azure RBAC-आधारित प्राधिकरण में स्थानांतरित करें। Key Vault लॉगिंग को Log Analytics workspace में सक्षम करें और संदिग्ध पहुँच पैटर्न के लिए अलर्ट सेट करें।", "status": "machine-draft" } }, "AZIAM-005": { "name": { "value": "Storage account सुरक्षा सेटिंग्स", "status": "machine-draft" }, "description": { "value": "Azure Storage account में अक्सर संवेदनशील व्यावसायिक डेटा, बैकअप, और एप्लिकेशन स्थिति होती है जिसे विश्राम में और पारगमन में संरक्षित किया जाना चाहिए। public blob पहुँच की अनुमति देने, HTTPS प्रवर्तन को अक्षम करने, या लीगेसी TLS संस्करणों का उपयोग करने जैसी गलत कॉन्फ़िगर की गई सेटिंग्स महत्वपूर्ण डेटा उजागर होने के जोखिम उत्पन्न करती हैं। अनधिकृत पहुँच और डेटा रिसाव को रोकने के लिए storage account सुरक्षा सेटिंग्स को सुदृढ़ किया जाना चाहिए।", "status": "machine-draft" }, "recommendedValue": { "value": "केवल-HTTPS स्थानांतरण लागू करें, public blob पहुँच अक्षम करें, न्यूनतम TLS 1.2 आवश्यक करें, infrastructure encryption सक्षम करें", "status": "machine-draft" }, "remediationSteps": { "value": "सभी storage account पर न्यूनतम TLS संस्करण 1.2 पर सेट करें, केवल-HTTPS स्थानांतरण सक्षम करें, और public blob पहुँच अक्षम करें। विश्राम में दोहरे एन्क्रिप्शन के लिए infrastructure encryption सक्षम करें और नेटवर्क पहुँच को प्रतिबंधित करने के लिए private endpoint कॉन्फ़िगर करें। shared access signature और access key की समीक्षा करें, कुंजियों को नियमित अनुसूची पर घुमाएँ, और कुंजी-आधारित पहुँच के बजाय Azure AD प्रमाणीकरण को प्राथमिकता दें।", "status": "machine-draft" } }, "AZIAM-006": { "name": { "value": "Network Security Group नियम लेखापरीक्षा", "status": "machine-draft" }, "description": { "value": "Network Security Group, Azure संसाधनों तक इनबाउंड और आउटबाउंड ट्रैफ़िक प्रवाह को नियंत्रित करते हैं और एक प्राथमिक नेटवर्क विभाजन तंत्र हैं। अत्यधिक अनुमतिपूर्ण NSG नियम, जैसे प्रबंधन पोर्ट पर इंटरनेट से अप्रतिबंधित इनबाउंड पहुँच की अनुमति देना, संसाधनों को brute-force हमलों और शोषण के सामने उजागर करते हैं। एक सुरक्षित नेटवर्क परिधि बनाए रखने के लिए NSG नियमों की नियमित लेखापरीक्षा आवश्यक है।", "status": "machine-draft" }, "recommendedValue": { "value": "डिफ़ॉल्ट रूप से सभी इनबाउंड इंटरनेट ट्रैफ़िक अस्वीकार करें; केवल विशिष्ट स्रोत IP श्रेणियों से आवश्यक पोर्ट की अनुमति दें", "status": "machine-draft" }, "remediationSteps": { "value": "सभी NSG नियमों की अत्यधिक अनुमतिपूर्ण प्रविष्टियों के लिए समीक्षा करें, विशेष रूप से कोई भी नियम जो 22, 3389, 445, या 1433 जैसे पोर्ट पर 0.0.0.0/0 या Any से इनबाउंड ट्रैफ़िक की अनुमति देते हों। व्यापक allow नियमों को विशिष्ट स्रोत IP श्रेणियों या service tag से प्रतिस्थापित करें और अप्रयुक्त नियम हटाएँ। NSG flow log सक्षम करें और ट्रैफ़िक पैटर्न की निरंतर निगरानी तथा विसंगति पहचान के लिए Azure Network Watcher के साथ एकीकृत करें।", "status": "machine-draft" } }, "AZIAM-007": { "name": { "value": "Azure Policy अनुपालन स्थिति", "status": "machine-draft" }, "description": { "value": "Azure Policy संगठनात्मक मानकों को लागू करता है और Azure संसाधनों में बड़े पैमाने पर अनुपालन का आकलन करता है। गैर-अनुपालक संसाधन सुरक्षा बेसलाइन से कॉन्फ़िगरेशन विचलन का संकेत देते हैं, जो संभावित रूप से पर्यावरण को उन जोखिमों के सामने उजागर करते हैं जिन्हें रोकने के लिए अभिशासन नियंत्रण डिज़ाइन किए गए हैं। नीति अनुपालन की निगरानी यह सुनिश्चित करती है कि तैनात संसाधन सुसंगत रूप से सुरक्षा और नियामक आवश्यकताओं को पूरा करें।", "status": "machine-draft" }, "recommendedValue": { "value": "सभी असाइन की गई नीतियाँ 95% या अधिक अनुपालन रिपोर्ट करें; गैर-अनुपालक संसाधनों के पास प्रलेखित अपवाद हों", "status": "machine-draft" }, "remediationSteps": { "value": "गैर-अनुपालक संसाधनों की पहचान करने के लिए Azure Policy अनुपालन डैशबोर्ड की समीक्षा करें और नीति गंभीरता के आधार पर सुधार को प्राथमिकता दें। जहाँ नीति प्रभाव (DeployIfNotExists, Modify) द्वारा समर्थित हो, वहाँ गैर-अनुपालक संसाधनों को स्वचालित रूप से ठीक करने के लिए remediation task का उपयोग करें। जिन संसाधनों को अनुपालक नहीं बनाया जा सकता, उनके लिए समाप्ति तिथियों और व्यावसायिक औचित्य के साथ प्रलेखित नीति छूट बनाएँ।", "status": "machine-draft" } }, "AZIAM-008": { "name": { "value": "प्रबंधन समूह संरचना समीक्षा", "status": "machine-draft" }, "description": { "value": "प्रबंधन समूह सदस्यताओं को व्यवस्थित करने और बड़े पैमाने पर अभिशासन नियंत्रण लागू करने के लिए एक पदानुक्रमित संरचना प्रदान करते हैं। खराब ढंग से डिज़ाइन की गई या सपाट प्रबंधन समूह संरचना production, development, और sandbox वातावरण के लिए विभेदित नीतियाँ लागू करना कठिन बना देती है। पदानुक्रम की समीक्षा यह सुनिश्चित करती है कि नीति वंशानुक्रम और भूमिका असाइनमेंट संगठनात्मक सुरक्षा आवश्यकताओं के अनुरूप हों।", "status": "machine-draft" }, "recommendedValue": { "value": "एक प्रबंधन समूह पदानुक्रम लागू करें जो उपयुक्त नीति असाइनमेंट के साथ production, development, और sandbox वातावरण को अलग करे", "status": "machine-draft" }, "remediationSteps": { "value": "वर्तमान प्रबंधन समूह पदानुक्रम की समीक्षा करें और सुनिश्चित करें कि यह व्यावसायिक इकाइयों, वातावरण, और वर्कलोड वर्गीकरण जैसी संगठनात्मक सीमाओं को प्रतिबिंबित करे। व्यापक प्रवर्तन के लिए उच्च प्रबंधन समूह स्तरों पर प्रतिबंधात्मक नीतियाँ लागू करें और निम्न स्तरों पर केवल प्रलेखित औचित्य के साथ अपवादों की अनुमति दें। सुनिश्चित करें कि रूट प्रबंधन समूह के पास न्यूनतम सीधे भूमिका असाइनमेंट हों और संवेदनशील सदस्यताएँ उपयुक्त रूप से अभिशासित प्रबंधन समूहों में रखी जाएँ।", "status": "machine-draft" } }, "AZIAM-009": { "name": { "value": "कस्टम RBAC भूमिका परिभाषाएँ", "status": "machine-draft" }, "description": { "value": "कस्टम Azure RBAC भूमिकाएँ अंतर्निहित भूमिकाओं द्वारा प्रदत्त से परे अनुकूलित अनुमतियाँ प्रदान करती हैं, परंतु वे अनजाने में अत्यधिक या खतरनाक क्रिया संयोजन प्रदान कर सकती हैं। wildcard अनुमतियों या अत्यधिक व्यापक असाइन-योग्य स्कोप वाली खराब ढंग से स्कोप की गई कस्टम भूमिकाएँ विशेषाधिकार वृद्धि मार्ग बनाती हैं। प्रत्येक कस्टम भूमिका की समीक्षा यह सुनिश्चित करने के लिए की जानी चाहिए कि वह न्यूनतम-विशेषाधिकार सिद्धांतों का पालन करती हो और संवेदनशील संचालन को संयुक्त न करती हो।", "status": "machine-draft" }, "recommendedValue": { "value": "कस्टम भूमिका परिभाषाएँ न्यूनतम करें; wildcard क्रियाओं से बचें; असाइन-योग्य स्कोप को विशिष्ट प्रबंधन समूहों या सदस्यताओं तक सीमित करें", "status": "machine-draft" }, "remediationSteps": { "value": "सभी कस्टम RBAC भूमिका परिभाषाएँ सूचीबद्ध करें और अत्यधिक अनुमतिपूर्ण कॉन्फ़िगरेशन के लिए उनके actions, notActions, dataActions, और असाइन-योग्य स्कोप की समीक्षा करें। किसी भी wildcard अनुमति (*/*, Microsoft.*/*, आदि) को हटाएँ और भूमिका के कार्य के लिए आवश्यक विशिष्ट क्रिया स्ट्रिंग से प्रतिस्थापित करें। प्रत्येक कस्टम भूमिका के लिए व्यावसायिक औचित्य प्रलेखित करें और मूल्यांकन करें कि क्या कोई अंतर्निहित भूमिका या अंतर्निहित भूमिकाओं का संयोजन कस्टम परिभाषा को प्रतिस्थापित कर सकता है।", "status": "machine-draft" } }, "AZIAM-010": { "name": { "value": "संसाधन लॉक कॉन्फ़िगरेशन", "status": "machine-draft" }, "description": { "value": "Azure resource lock, production डेटाबेस, नेटवर्किंग घटक, और key vault जैसे महत्वपूर्ण संसाधनों के आकस्मिक विलोपन या संशोधन को रोकते हैं। resource lock के बिना, पर्याप्त अनुमतियों वाले उपयोगकर्ता अनजाने में अवसंरचना नष्ट कर सकते हैं, जिससे सेवा बाधा और संभावित डेटा हानि होती है। महत्वपूर्ण संसाधनों पर CanNotDelete या ReadOnly lock लागू करना RBAC से परे एक अतिरिक्त सुरक्षा परत प्रदान करता है।", "status": "machine-draft" }, "recommendedValue": { "value": "सभी production संसाधन समूहों और महत्वपूर्ण व्यक्तिगत संसाधनों पर CanNotDelete lock लागू करें", "status": "machine-draft" }, "remediationSteps": { "value": "सभी production और व्यावसायिक-महत्वपूर्ण संसाधन समूहों तथा संसाधनों की पहचान करें जिन्हें आकस्मिक विलोपन या संशोधन से संरक्षित किया जाना चाहिए। production वातावरण के लिए संसाधन समूह स्तर पर CanNotDelete lock और अपरिवर्तनीय अवसंरचना घटकों के लिए ReadOnly lock लागू करें। lock रणनीति प्रलेखित करें और सुनिश्चित करें कि परिचालन प्रक्रियाओं में, जब जानबूझकर परिवर्तन आवश्यक हों, उपयुक्त परिवर्तन प्रबंधन अनुमोदन के साथ lock हटाने के चरण शामिल हों।", "status": "machine-draft" } } } |