Data/Locales/checks/hi/EntraAppChecks.json

{
  "_family": "EntraAppChecks.json",
  "EIDAPP-001": {
    "name": { "value": "एप्लिकेशन पंजीकरण सूची", "status": "machine-draft" },
    "description": { "value": "सभी एप्लिकेशन पंजीकरण की एक संपूर्ण सूची आपके Entra ID tenant के साथ एकीकृत एप्लिकेशन में आधारभूत दृश्यता प्रदान करती है। एक व्यापक सूची के बिना, संगठन अपनी एप्लिकेशन आक्रमण सतह का आकलन नहीं कर सकते या अनधिकृत, परित्यक्त, या shadow IT एप्लिकेशन की पहचान नहीं कर सकते। यह बेसलाइन सभी बाद की एप्लिकेशन सुरक्षा जाँचों को सक्षम बनाती है और इसे एक सजीव दस्तावेज़ के रूप में अनुरक्षित किया जाना चाहिए।", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी एप्लिकेशन पंजीकरण प्रलेखित स्वामियों, उद्देश्य, और व्यावसायिक औचित्य के साथ सूचीबद्ध हों", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > Applications > App registrations पर जाएँ और पंजीकृत एप्लिकेशन की पूरी सूची निर्यात करें। प्रत्येक पंजीकरण की समीक्षा करके पुष्टि करें कि उसमें एक असाइन किया गया स्वामी, एक प्रलेखित व्यावसायिक उद्देश्य है, और वह अभी भी सक्रिय रूप से आवश्यक है। किसी भी ऐसे पंजीकरण को हटाएँ या अक्षम करें जिसकी अब आवश्यकता नहीं है या जिसका पहचान-योग्य स्वामित्व नहीं है।", "status": "machine-draft" }
  },
  "EIDAPP-002": {
    "name": { "value": "उच्च-जोखिम API अनुमतियों वाले एप्लिकेशन पंजीकरण", "status": "machine-draft" },
    "description": { "value": "Mail.ReadWrite, Files.ReadWrite.All, RoleManagement.ReadWrite.Directory, या Application.ReadWrite.All जैसी उच्च-जोखिम API अनुमतियों वाले एप्लिकेशन पंजीकरण का शोषण संवेदनशील डेटा पढ़ने, directory object संशोधित करने, या tenant-व्यापी विशेषाधिकार बढ़ाने के लिए किया जा सकता है। इन अनुमतियों वाले किसी एप्लिकेशन से समझौता करने वाले हमलावर Global Administrator के समतुल्य या उससे अधिक व्यापक पहुँच प्राप्त कर लेते हैं। सभी उच्च-जोखिम अनुमतियों की समीक्षा की जानी चाहिए और उन्हें प्रतिपूरक नियंत्रणों के साथ न्यायोचित ठहराया जाना चाहिए।", "status": "machine-draft" },
    "recommendedValue": { "value": "व्यावसायिक औचित्य और प्रतिपूरक नियंत्रणों के साथ प्रलेखित न होने तक उच्च-जोखिम API अनुमतियों वाला कोई एप्लिकेशन पंजीकरण न हो", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > Applications > App registrations में सभी एप्लिकेशन पंजीकरण की समीक्षा करें और प्रत्येक के लिए API permissions टैब की जाँच करें। Directory.ReadWrite.All, Mail.ReadWrite, या RoleManagement.ReadWrite.Directory जैसी उच्च-विशेषाधिकार अनुमतियों वाले एप्लिकेशन की पहचान करें। अनावश्यक अनुमतियाँ हटाएँ और व्यापक स्कोप को उन सबसे प्रतिबंधात्मक अनुमतियों से प्रतिस्थापित करें जो अभी भी एप्लिकेशन आवश्यकताओं को पूरा करती हों।", "status": "machine-draft" }
  },
  "EIDAPP-003": {
    "name": { "value": "जोड़े गए क्रेडेंशियल वाले एप्लिकेशन पंजीकरण", "status": "machine-draft" },
    "description": { "value": "जोड़े गए client secret या प्रमाणपत्रों वाले एप्लिकेशन पंजीकरण हमलावरों के लिए संभावित दृढ़ता तंत्र दर्शाते हैं। एक समझौता किया गया secret या प्रमाणपत्र हमलावर को एप्लिकेशन के रूप में प्रमाणित होने और उपयोगकर्ता के हस्तक्षेप के बिना उसकी सभी प्रदत्त अनुमतियों का उपयोग करने की अनुमति देता है। उजागर होने की अवधि सीमित करने के लिए क्रेडेंशियल को सूचीबद्ध किया जाना चाहिए, अनुसूची पर घुमाया जाना चाहिए, और आवश्यकता न होने पर हटा दिया जाना चाहिए।", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी एप्लिकेशन क्रेडेंशियल परिभाषित रोटेशन अनुसूचियों के साथ सूचीबद्ध हों और कोई भी क्रेडेंशियल 12 महीने से पुराना न हो", "status": "machine-draft" },
    "remediationSteps": { "value": "सभी एप्लिकेशन पंजीकरण की समीक्षा करें और प्रत्येक के लिए Certificates & secrets blade की जाँच करें। सभी सक्रिय क्रेडेंशियल को उनकी समाप्ति तिथियों और निर्माण टाइमस्टैम्प सहित प्रलेखित करें। समाप्त या अप्रयुक्त क्रेडेंशियल तुरंत हटाएँ और एक ऐसी रोटेशन नीति स्थापित करें जो क्रेडेंशियल को समाप्ति से पहले स्वचालित अलर्ट के साथ कम से कम वार्षिक रूप से नवीनीकृत करना आवश्यक करे।", "status": "machine-draft" }
  },
  "EIDAPP-004": {
    "name": { "value": "जोड़े गए क्रेडेंशियल वाले First-Party Microsoft service principal", "status": "machine-draft" },
    "description": { "value": "हमलावर Microsoft first-party service principal में क्रेडेंशियल जोड़कर एक निरंतर backdoor पहुँच स्थापित करते हैं जो वैध Microsoft सेवाओं के साथ घुल-मिल जाती है। चूँकि first-party service principal डिफ़ॉल्ट रूप से विश्वसनीय होते हैं और अक्सर व्यापक अनुमतियाँ धारण करते हैं, इन object पर जोड़े गए क्रेडेंशियल एक गुप्त, उच्च-विशेषाधिकार दृढ़ता प्रदान करते हैं जिसकी शायद ही कभी लेखापरीक्षा की जाती है। first-party Microsoft service principal में किसी भी क्रेडेंशियल जोड़ को समझौते का एक महत्वपूर्ण संकेतक माना जाना चाहिए।", "status": "machine-draft" },
    "recommendedValue": { "value": "किसी भी first-party Microsoft service principal में कोई क्रेडेंशियल (secret या प्रमाणपत्र) न जोड़ा गया हो", "status": "machine-draft" },
    "remediationSteps": { "value": "उन सभी service principal को सूचीबद्ध करें जहाँ appOwnerOrganizationId, Microsoft tenant ID (f8cdef31-a31e-4b4a-93e4-5f571e91255a) से मेल खाता है और जोड़े गए key credential या password credential की जाँच करें। first-party Microsoft service principal पर पाए गए किसी भी क्रेडेंशियल को तुरंत हटाएँ क्योंकि ये लगभग निश्चित रूप से अनधिकृत हैं। यह निर्धारित करने के लिए audit log की जाँच करें कि क्रेडेंशियल किसने और कब जोड़े, इसे एक संभावित सुरक्षा घटना के रूप में मानते हुए।", "status": "machine-draft" }
  },
  "EIDAPP-005": {
    "name": { "value": "उच्च विशेषाधिकार और जोड़े गए क्रेडेंशियल वाले service principal", "status": "machine-draft" },
    "description": { "value": "ऐसे service principal जो उच्च-विशेषाधिकार API अनुमतियों या directory भूमिका असाइनमेंट को जोड़े गए client credential के साथ संयुक्त करते हैं, tenant में सर्वोच्च-जोखिम वाले एप्लिकेशन object दर्शाते हैं। इन क्रेडेंशियल को प्राप्त करने वाला हमलावर उन्नत अनुमतियों के साथ गैर-इंटरैक्टिव रूप से प्रमाणित हो सकता है, जो MFA और Conditional Access नियंत्रणों को पूरी तरह दरकिनार कर देता है। विशेषाधिकार और क्रेडेंशियल पहुँच का यह संयोजन क्लाउड-आधारित हमलों में एक प्राथमिक दृढ़ता और पार्श्व संचलन तकनीक है।", "status": "machine-draft" },
    "recommendedValue": { "value": "अनिवार्य प्रतिपूरक नियंत्रणों के साथ प्रलेखित न होने तक ऐसा कोई service principal न हो जिसमें उच्च-विशेषाधिकार अनुमतियाँ और जोड़े गए क्रेडेंशियल दोनों हों", "status": "machine-draft" },
    "remediationSteps": { "value": "उच्च-विशेषाधिकार API अनुमतियाँ या directory भूमिका असाइनमेंट धारण करने वाले service principal का जोड़े गए key या password credential वाले service principal के साथ मिलान करें। प्रत्येक मेल के लिए, व्यावसायिक आवश्यकता को सत्यापित करें और या तो अत्यधिक अनुमतियाँ हटाएँ या managed identity प्रमाणीकरण में स्थानांतरित करें जो संग्रहीत क्रेडेंशियल की आवश्यकता को समाप्त करता है। जहाँ managed identity व्यवहार्य नहीं हैं, वहाँ अल्पकालिक प्रमाणपत्रों के साथ प्रमाणपत्र-आधारित प्रमाणीकरण लागू करें।", "status": "machine-draft" }
  },
  "EIDAPP-006": {
    "name": { "value": "अत्यधिक Microsoft Graph अनुमतियाँ", "status": "machine-draft" },
    "description": { "value": "Directory.ReadWrite.All, Sites.ReadWrite.All, या Mail.ReadWrite जैसी व्यापक Microsoft Graph एप्लिकेशन अनुमतियाँ प्राप्त एप्लिकेशन उपयोगकर्ता संदर्भ के बिना डेटा और कॉन्फ़िगरेशन तक tenant-व्यापी पहुँच प्राप्त कर लेते हैं। अत्यधिक Graph अनुमतियाँ न्यूनतम विशेषाधिकार के सिद्धांत का उल्लंघन करती हैं और एप्लिकेशन से समझौता करने वाले हमलावरों को mailbox, फ़ाइलों, directory object, और tenant सेटिंग्स तक व्यापक पहुँच प्रदान करती हैं। अनुमतियों को एप्लिकेशन कार्यक्षमता के लिए आवश्यक न्यूनतम तक स्कोप किया जाना चाहिए।", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी Microsoft Graph अनुमतियाँ आवश्यक न्यूनतम तक स्कोप हों और जहाँ संभव हो एप्लिकेशन अनुमतियों को delegated अनुमतियों से प्रतिस्थापित किया जाए", "status": "machine-draft" },
    "remediationSteps": { "value": "सभी एप्लिकेशन पंजीकरण के लिए Microsoft Graph अनुमतियों की समीक्षा करें और किसी भी ऐसी अनुमति की पहचान करें जो व्यापक .All स्कोप या एप्लिकेशन-स्तरीय अनुमतियों का उपयोग करती हो जहाँ delegated अनुमतियाँ पर्याप्त होंगी। व्यापक अनुमतियों को सूक्ष्म विकल्पों से प्रतिस्थापित करें, जैसे Mail.ReadWrite.All के बजाय Mail.Read या Directory.Read.All के बजाय User.Read.All। एप्लिकेशन द्वारा किए जाने वाले प्रत्येक API कॉल के लिए न्यूनतम-विशेषाधिकार अनुमति की पहचान करने हेतु Microsoft Graph permissions reference का उपयोग करें।", "status": "machine-draft" }
  },
  "EIDAPP-007": {
    "name": { "value": "Azure IAM भूमिका असाइनमेंट वाले एप्लिकेशन पंजीकरण", "status": "machine-draft" },
    "description": { "value": "Contributor, Owner, या User Access Administrator जैसे Azure संसाधन-स्तरीय IAM भूमिका असाइनमेंट वाले एप्लिकेशन पंजीकरण या उनके संबंधित service principal, Azure अवसंरचना को संशोधित कर सकते हैं, संसाधन तैनात कर सकते हैं, या सदस्यताओं में विशेषाधिकार बढ़ा सकते हैं। ये भूमिका असाइनमेंट एप्लिकेशन के प्रभाव-क्षेत्र को Entra ID से परे Azure संसाधन तल में विस्तारित करते हैं, जिससे एप्लिकेशन क्रेडेंशियल चोरी होने पर अवसंरचना समझौता संभव हो जाता है।", "status": "machine-draft" },
    "recommendedValue": { "value": "व्यावसायिक औचित्य और न्यूनतम-विशेषाधिकार स्कोप के साथ प्रलेखित न होने तक Reader से ऊपर Azure IAM भूमिका असाइनमेंट वाला कोई एप्लिकेशन पंजीकरण न हो", "status": "machine-draft" },
    "remediationSteps": { "value": "एप्लिकेशन service principal को असाइन किए गए किसी भी असाइनमेंट की पहचान करने के लिए प्रबंधन समूह, सदस्यता, और संसाधन समूह स्तरों पर Azure IAM भूमिका असाइनमेंट की समीक्षा करें। Owner और User Access Administrator असाइनमेंट हटाएँ और व्यापक Contributor भूमिकाओं को विशिष्ट संसाधन प्रकारों और क्रियाओं तक स्कोप की गई कस्टम भूमिकाओं से प्रतिस्थापित करें। IAM असाइनमेंट को यथासंभव सबसे संकीर्ण स्कोप तक सीमित करें, सदस्यता-स्तर के बजाय संसाधन-समूह स्तर के असाइनमेंट को प्राथमिकता देते हुए।", "status": "machine-draft" }
  },
  "EIDAPP-008": {
    "name": { "value": "क्रेडेंशियल समाप्ति निगरानी", "status": "machine-draft" },
    "description": { "value": "समाप्ति के निकट पहुँच रहे या पहले ही समाप्त हो चुके एप्लिकेशन क्रेडेंशियल (client secret और प्रमाणपत्र) यदि समय पर न घुमाए जाएँ तो सेवा बाधाएँ उत्पन्न कर सकते हैं, या यदि समाप्ति नीतियाँ भविष्य में बहुत दूर सेट की गई हों तो सुरक्षा जोखिम उत्पन्न कर सकते हैं। लंबी वैधता अवधि वाले क्रेडेंशियल उस अवधि को बढ़ा देते हैं जिसके दौरान किसी समझौता किए गए क्रेडेंशियल का शोषण किया जा सकता है। क्रेडेंशियल समाप्ति पर सक्रिय निगरानी और अलर्ट समय पर रोटेशन सुनिश्चित करते हैं और सुरक्षा उजागरण को कम करते हैं।", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी एप्लिकेशन क्रेडेंशियल की अधिकतम वैधता 12 महीने हो जिसमें समाप्ति से 30 और 60 दिन पहले स्वचालित अलर्ट हों", "status": "machine-draft" },
    "remediationSteps": { "value": "Microsoft Graph API का उपयोग करके सभी एप्लिकेशन क्रेडेंशियल और उनकी समाप्ति तिथियों को सूचीबद्ध करें। 30 दिनों के भीतर समाप्त होने वाले और 12 महीने से अधिक वैधता अवधि वाले क्रेडेंशियल की पहचान करें। एक स्वचालित निगरानी प्रक्रिया स्थापित करें जो क्रेडेंशियल के समाप्ति के निकट पहुँचने पर एप्लिकेशन स्वामियों और सुरक्षा दलों को सचेत करे, और अभिशासन प्रक्रियाओं के माध्यम से अधिकतम क्रेडेंशियल जीवनकाल नीति लागू करें।", "status": "machine-draft" }
  },
  "EIDAPP-009": {
    "name": { "value": "पुराने एप्लिकेशन पंजीकरण", "status": "machine-draft" },
    "description": { "value": "बिना हाल की साइन-इन गतिविधि वाले एप्लिकेशन पंजीकरण परित्यक्त, अनाथ, या अब आवश्यक न रहे हो सकते हैं, फिर भी वे सभी प्रदत्त अनुमतियाँ और क्रेडेंशियल बनाए रखते हैं। पुराने एप्लिकेशन आक्रमण सतह का विस्तार करते हैं क्योंकि उनके मूल स्वामियों द्वारा उनकी निगरानी या अनुरक्षण किए जाने की संभावना कम होती है, जिससे वे भूले हुए क्रेडेंशियल या अनुमतियों का लाभ उठाने के इच्छुक हमलावरों के लिए आकर्षक लक्ष्य बन जाते हैं। अप्रयुक्त एप्लिकेशन की नियमित सफ़ाई tenant के समग्र जोखिम उजागरण को कम करती है।", "status": "machine-draft" },
    "recommendedValue": { "value": "एक वैध अपवाद के साथ प्रलेखित न होने तक पिछले 90 दिनों में बिना साइन-इन गतिविधि वाला कोई एप्लिकेशन पंजीकरण न हो", "status": "machine-draft" },
    "remediationSteps": { "value": "पिछले 90 दिनों में बिना किसी प्रमाणीकरण गतिविधि वाले एप्लिकेशन की पहचान करने के लिए Entra ID में एप्लिकेशन साइन-इन लॉग की समीक्षा करें। यह पुष्टि करने के लिए सूचीबद्ध एप्लिकेशन स्वामियों से संपर्क करें कि क्या एप्लिकेशन अभी भी आवश्यक है। यह पुष्टि करने के बाद कि उनकी अब आवश्यकता नहीं है, पुराने एप्लिकेशन पंजीकरण अक्षम करें या हटाएँ, और किसी भी संबंधित क्रेडेंशियल और अनुमतियों को हटाएँ।", "status": "machine-draft" }
  },
  "EIDAPP-010": {
    "name": { "value": "बहु-tenant एप्लिकेशन विश्लेषण", "status": "machine-draft" },
    "description": { "value": "बहु-tenant एप्लिकेशन पंजीकरण किसी भी Entra ID tenant से साइन-इन स्वीकार करने के लिए कॉन्फ़िगर किए जाते हैं, जो बाहरी संगठनों के उपयोगकर्ताओं को प्रमाणित होने की अनुमति देते हैं। यद्यपि SaaS और partner परिदृश्यों के लिए आवश्यक है, आंतरिक एप्लिकेशन पर बहु-tenant कॉन्फ़िगरेशन बाहरी पहचानों को token प्राप्त करने की अनुमति देकर एक अनावश्यक जोखिम उत्पन्न करता है। प्रत्येक बहु-tenant एप्लिकेशन को यह पुष्टि करने के लिए सत्यापित किया जाना चाहिए कि कॉन्फ़िगरेशन जानबूझकर किया गया है और उपयुक्त प्राधिकरण नियंत्रण मौजूद हैं।", "status": "machine-draft" },
    "recommendedValue": { "value": "प्रलेखित औचित्य और उपयुक्त प्राधिकरण नियंत्रणों के साथ व्यावसायिक आवश्यकता द्वारा अपेक्षित न होने तक कोई बहु-tenant एप्लिकेशन पंजीकरण न हो", "status": "machine-draft" },
    "remediationSteps": { "value": "सभी एप्लिकेशन पंजीकरण की समीक्षा करें और उन एप्लिकेशन की पहचान करें जिनका signInAudience, AzureADMultipleOrgs या AzureADandPersonalMicrosoftAccount पर सेट है। प्रत्येक बहु-tenant एप्लिकेशन के लिए, सत्यापित करें कि बहु-tenant पहुँच आवश्यक है और व्यावसायिक औचित्य प्रलेखित करें। जिन एप्लिकेशन को बहु-tenant पहुँच की आवश्यकता नहीं है उन्हें single-tenant कॉन्फ़िगरेशन में परिवर्तित करें और यह प्रतिबंधित करने के लिए token सत्यापन लागू करें कि कौन से बाहरी tenant बहु-tenant एप्लिकेशन तक पहुँच सकते हैं।", "status": "machine-draft" }
  },
  "EIDAPP-011": {
    "name": { "value": "सहमति अनुदान विश्लेषण", "status": "machine-draft" },
    "description": { "value": "OAuth सहमति अनुदान एप्लिकेशन को उपयोगकर्ताओं की ओर से (delegated) या स्वयं एप्लिकेशन के रूप में (application-level) संगठनात्मक डेटा तक पहुँचने के लिए अधिकृत करते हैं। व्यवस्थापक सहमति अनुदान सभी उपयोगकर्ताओं के लिए tenant-व्यापी पहुँच प्रदान करते हैं, जबकि उपयोगकर्ता सहमति अनुदान व्यक्तिगत उपयोगकर्ताओं तक स्कोप किए जाते हैं। दुर्भावनापूर्ण या अत्यधिक सहमति अनुदान OAuth फ़िशिंग हमलों में उपयोग की जाने वाली एक प्राथमिक तकनीक है, जिससे क्रेडेंशियल की आवश्यकता के बिना mailbox, फ़ाइलों, और directory डेटा तक निरंतर पहुँच प्राप्त की जाती है।", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी व्यवस्थापक सहमति अनुदान की समीक्षा और न्यायोचित ठहराया गया हो। उच्च-जोखिम अनुमतियों के लिए कोई उपयोगकर्ता सहमति अनुदान न हो। नियमित सहमति अनुदान समीक्षाएँ स्थापित हों", "status": "machine-draft" },
    "remediationSteps": { "value": "Microsoft Graph का उपयोग करके tenant में सभी OAuth2 permission grant सूचीबद्ध करें और उन्हें व्यवस्थापक सहमति या उपयोगकर्ता सहमति के रूप में वर्गीकृत करें। अत्यधिक व्यापक अनुमतियों के लिए व्यवस्थापक सहमति अनुदान की समीक्षा करें और किसी भी ऐसे अनुदान को निरस्त करें जो अब न्यायोचित नहीं है। संदिग्ध एप्लिकेशन के लिए उपयोगकर्ता सहमति अनुदान की जाँच करें, विशेष रूप से उन एप्लिकेशन की जो Mail.Read, Files.ReadWrite, या अन्य संवेदनशील स्कोप का अनुरोध करते हैं, और अनधिकृत अनुदान निरस्त करें।", "status": "machine-draft" }
  },
  "EIDAPP-012": {
    "name": { "value": "उपयोगकर्ता सहमति सेटिंग्स नीति", "status": "machine-draft" },
    "description": { "value": "उपयोगकर्ता सहमति सेटिंग्स नीति यह नियंत्रित करती है कि क्या उपयोगकर्ता प्रशासक अनुमोदन के बिना एप्लिकेशन को संगठनात्मक डेटा तक पहुँच प्रदान कर सकते हैं। अनुमतिपूर्ण सहमति सेटिंग्स उपयोगकर्ताओं को स्वतंत्र रूप से एप्लिकेशन को अधिकृत करने की अनुमति देती हैं, जिसका हमलावर निरंतर पहुँच प्राप्त करने के लिए अवैध सहमति अनुदान फ़िशिंग अभियानों के माध्यम से शोषण करते हैं। उपयोगकर्ता सहमति को verified publisher तक सीमित करना या उसे पूरी तरह अक्षम करना सभी सहमति को एक व्यवस्थापक अनुमोदन कार्यप्रवाह के माध्यम से बाध्य करता है।", "status": "machine-draft" },
    "recommendedValue": { "value": "उपयोगकर्ता सहमति अक्षम हो या केवल कम-जोखिम अनुमतियों वाले verified publisher के ऐप्स तक सीमित हो", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > Enterprise applications > Consent and permissions > User consent settings पर जाएँ। उपयोगकर्ता सहमति को 'Do not allow user consent' या 'Allow user consent for apps from verified publishers, for selected permissions only' पर सेट करें जिसमें केवल कम-जोखिम अनुमतियाँ चयनित हों। उपयोगकर्ताओं को व्यवस्थापक अनुमोदन आवश्यक करने वाले एप्लिकेशन तक पहुँच का अनुरोध करने के लिए एक संरचित प्रक्रिया प्रदान करने हेतु व्यवस्थापक सहमति कार्यप्रवाह सक्षम करें।", "status": "machine-draft" }
  },
  "EIDAPP-013": {
    "name": { "value": "व्यवस्थापक सहमति कार्यप्रवाह कॉन्फ़िगरेशन", "status": "machine-draft" },
    "description": { "value": "व्यवस्थापक सहमति कार्यप्रवाह उपयोगकर्ताओं को एप्लिकेशन द्वारा संगठनात्मक डेटा तक पहुँच से पहले प्रशासक अनुमोदन का अनुरोध करने के लिए एक संरचित प्रक्रिया प्रदान करता है। व्यवस्थापक सहमति कार्यप्रवाह के बिना, जिन उपयोगकर्ताओं की सहमति प्रतिबंधित है उनके पास एप्लिकेशन पहुँच का अनुरोध करने के लिए कोई औपचारिक तंत्र नहीं होता, जिससे shadow IT उपाय या हेल्पडेस्क अड़चनें उत्पन्न होती हैं। एक उचित रूप से कॉन्फ़िगर किया गया कार्यप्रवाह यह सुनिश्चित करता है कि वैध एप्लिकेशन अनुरोधों की समीक्षा और अनुमोदन नामित प्रशासकों द्वारा किया जाए।", "status": "machine-draft" },
    "recommendedValue": { "value": "व्यवस्थापक सहमति कार्यप्रवाह सक्षम हो जिसमें नामित समीक्षक और समीक्षा पूर्णता के लिए परिभाषित SLA हो", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > Enterprise applications > Consent and permissions > Admin consent settings पर जाएँ। व्यवस्थापक सहमति कार्यप्रवाह सक्षम करें और अपने सुरक्षा या IT प्रशासन दलों से उपयुक्त समीक्षक नामित करें। लंबित अनुरोधों के लिए समीक्षकों को सचेत करने हेतु सूचना सेटिंग्स कॉन्फ़िगर करें और कार्यप्रवाह अड़चनों को रोकने के लिए समीक्षा प्रतिक्रिया-समय के लिए एक सेवा स्तर समझौता स्थापित करें।", "status": "machine-draft" }
  },
  "EIDAPP-014": {
    "name": { "value": "ApplicationImpersonation भूमिका धारक", "status": "machine-draft" },
    "description": { "value": "Exchange Online में ApplicationImpersonation भूमिका संगठन के किसी भी mailbox का प्रतिरूपण करने की क्षमता प्रदान करती है, जो mailbox स्वामी की जानकारी के बिना सभी ईमेल तक पूर्ण पठन और लेखन पहुँच की अनुमति देती है। इस भूमिका का व्यावसायिक ईमेल समझौते और डेटा बहिष्करण हमलों में बार-बार दुरुपयोग किया जाता है क्योंकि इस भूमिका वाला एक अकेला समझौता किया गया खाता पूरे संगठन के ईमेल तक पहुँच सकता है। असाइनमेंट अत्यंत सीमित, समय-बद्ध, और निरंतर निगरानी में रखे जाने चाहिए।", "status": "machine-draft" },
    "recommendedValue": { "value": "कोई स्थायी ApplicationImpersonation भूमिका असाइनमेंट न हो। कोई भी आवश्यक असाइनमेंट विशिष्ट mailbox तक स्कोप और समय-सीमित होना चाहिए", "status": "machine-draft" },
    "remediationSteps": { "value": "Exchange Online PowerShell में Get-ManagementRoleAssignment का उपयोग करके ApplicationImpersonation भूमिका धारण करने वाले सभी principal की पहचान करने के लिए Exchange Online भूमिका असाइनमेंट की समीक्षा करें। सभी अनावश्यक असाइनमेंट तुरंत हटाएँ और व्यापक प्रतिरूपण अनुदान को, जहाँ आवश्यक हो, विशिष्ट mailbox तक प्रतिबंधित स्कोप किए गए असाइनमेंट से प्रतिस्थापित करें। किसी भी नए ApplicationImpersonation भूमिका असाइनमेंट के लिए निगरानी अलर्ट लागू करें और मौजूदा असाइनमेंट की मासिक समीक्षा करें।", "status": "machine-draft" }
  },
  "EIDAPP-015": {
    "name": { "value": "OAuth2 permission grant समीक्षा", "status": "machine-draft" },
    "description": { "value": "OAuth2 permission grant उन विशिष्ट अनुमतियों को परिभाषित करते हैं जिनका उपयोग करने के लिए एप्लिकेशन को अधिकृत किया गया है, या तो किसी उपयोगकर्ता की ओर से कार्य करने वाली delegated अनुमतियों के रूप में या स्वतंत्र रूप से कार्य करने वाली एप्लिकेशन अनुमतियों के रूप में। कई एप्लिकेशन में संचित permission grant पहुँच का एक जटिल जाल उत्पन्न कर सकते हैं जिसकी लेखापरीक्षा करना कठिन है और जिसमें अत्यधिक व्यापक या अनावश्यक प्राधिकरण शामिल हो सकते हैं। नियमित समीक्षा यह सुनिश्चित करती है कि अनुदान वर्तमान व्यावसायिक आवश्यकताओं के अनुरूप बने रहें।", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी OAuth2 permission grant की त्रैमासिक समीक्षा की जाए और पुराने या अत्यधिक अनुदान निरस्त किए जाएँ", "status": "machine-draft" },
    "remediationSteps": { "value": "Microsoft Graph का उपयोग करके सभी OAuth2 permission grant निर्यात करें और उन्हें अनुमति प्रकार (delegated बनाम application), संसाधन, और स्कोप के अनुसार वर्गीकृत करें। उन एप्लिकेशन के लिए अनुदान की पहचान करें जो अब सक्रिय नहीं हैं या जो अनुमतियाँ वर्तमान एप्लिकेशन कार्यक्षमता के लिए आवश्यक से अधिक हैं। Entra admin center या Microsoft Graph API के माध्यम से अनावश्यक अनुदान निरस्त करें और सभी सक्रिय अनुदान के लिए एक त्रैमासिक समीक्षा चक्र स्थापित करें।", "status": "machine-draft" }
  },
  "EIDAPP-016": {
    "name": { "value": "Managed Identity सूची और अनुमतियाँ", "status": "machine-draft" },
    "description": { "value": "Managed identity, Azure संसाधनों को Entra ID प्रमाणीकरण का समर्थन करने वाली सेवाओं में प्रमाणित होने के लिए स्वचालित रूप से प्रबंधित क्रेडेंशियल प्रदान करती हैं। यद्यपि managed identity संग्रहीत क्रेडेंशियल की आवश्यकता को समाप्त कर देती हैं, फिर भी उन्हें अत्यधिक अनुमतियाँ दी जा सकती हैं या ऐसे संसाधनों को असाइन किया जा सकता है जिन्हें अब उनकी आवश्यकता नहीं है। managed identity और उनके अनुमति असाइनमेंट की एक व्यापक सूची न्यूनतम-विशेषाधिकार पहुँच सुनिश्चित करती है और हटाए गए संसाधनों से जुड़ी अनाथ पहचानों की पहचान करती है।", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी managed identity प्रलेखित संसाधन संबद्धताओं और न्यूनतम-विशेषाधिकार अनुमति असाइनमेंट के साथ सूचीबद्ध हों", "status": "machine-draft" },
    "remediationSteps": { "value": "Azure Resource Graph या Azure portal का उपयोग करके Azure सदस्यताओं में सभी system-assigned और user-assigned managed identity सूचीबद्ध करें। प्रत्येक managed identity को प्रदान की गई भूमिका असाइनमेंट और API अनुमतियों की समीक्षा करें और सत्यापित करें कि वे न्यूनतम-विशेषाधिकार सिद्धांतों का पालन करती हैं। हटाए गए या सेवामुक्त किए गए संसाधनों से जुड़ी managed identity से भूमिका असाइनमेंट हटाएँ और प्रत्येक सक्रिय managed identity के लिए उद्देश्य और अनुमति आवश्यकताएँ प्रलेखित करें।", "status": "machine-draft" }
  },
  "EIDAPP-017": {
    "name": { "value": "Service principal साइन-इन गतिविधि", "status": "machine-draft" },
    "description": { "value": "service principal साइन-इन गतिविधि की निगरानी इस बात में दृश्यता प्रदान करती है कि कौन से एप्लिकेशन सक्रिय रूप से प्रमाणित हो रहे हैं और किन IP पतों से। असामान्य साइन-इन पैटर्न जैसे अप्रत्याशित भौगोलिक स्थानों से प्रमाणीकरण, असामान्य अनुरोध मात्रा, या ऐसे एप्लिकेशन से साइन-इन जिन्हें निष्क्रिय होना चाहिए, क्रेडेंशियल समझौते या अनधिकृत उपयोग का संकेत दे सकते हैं। यह बेसलाइन गतिविधि डेटा विसंगतियों का पता लगाने और घटनाओं की जाँच के लिए आवश्यक है।", "status": "machine-draft" },
    "recommendedValue": { "value": "महत्वपूर्ण एप्लिकेशन के लिए स्थापित बेसलाइन गतिविधि प्रोफ़ाइल के साथ service principal साइन-इन लॉग की नियमित समीक्षा की जाए", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > Monitoring > Sign-in logs > Service principal sign-ins में service principal साइन-इन लॉग की समीक्षा करें। महत्वपूर्ण एप्लिकेशन के लिए सामान्य प्रमाणीकरण आवृत्ति, स्रोत IP श्रेणियों, और लक्ष्य संसाधनों सहित बेसलाइन गतिविधि प्रोफ़ाइल स्थापित करें। असामान्य service principal साइन-इन पैटर्न जैसे नए IP पतों से प्रमाणीकरण, असामान्य दिन-समय गतिविधि, या निष्क्रिय रहे एप्लिकेशन से साइन-इन के लिए अलर्ट कॉन्फ़िगर करें।", "status": "machine-draft" }
  },
  "EIDAPP-018": {
    "name": { "value": "एप्लिकेशन पंजीकरण और service principal पर परिवर्तन ट्रैकिंग", "status": "machine-draft" },
    "description": { "value": "एप्लिकेशन पंजीकरण और service principal में परिवर्तन जैसे नए क्रेडेंशियल जोड़, अनुमति संशोधन, या कॉन्फ़िगरेशन परिवर्तन को ट्रैक और समीक्षा की जानी चाहिए। हमलावर दृढ़ता और विशेषाधिकार वृद्धि तकनीकों के भाग के रूप में backdoor क्रेडेंशियल जोड़ने, अनुमतियाँ बढ़ाने, या redirect URI बदलने के लिए मौजूदा एप्लिकेशन को बार-बार संशोधित करते हैं। परिवर्तन ट्रैकिंग के बिना, ये संशोधन अनिश्चित काल तक बिना पता चले रह सकते हैं।", "status": "machine-draft" },
    "recommendedValue": { "value": "एप्लिकेशन पंजीकरण और service principal में सभी परिवर्तन लॉग, निगरानी, और समीक्षा किए जाएँ, जिनमें उच्च-जोखिम संशोधनों के लिए अलर्ट हों", "status": "machine-draft" },
    "remediationSteps": { "value": "क्रेडेंशियल जोड़, अनुमति परिवर्तन, और कॉन्फ़िगरेशन संशोधन सहित एप्लिकेशन पंजीकरण और service principal में सभी परिवर्तनों को कैप्चर करने के लिए audit log निगरानी कॉन्फ़िगर करें। मौजूदा एप्लिकेशन में जोड़े गए नए क्रेडेंशियल, एप्लिकेशन permission grant परिवर्तन, और reply URL संशोधन जैसे उच्च-जोखिम परिवर्तनों के लिए Microsoft Sentinel या Azure Monitor में अलर्ट नियम बनाएँ। नामित सुरक्षा समीक्षकों के साथ सभी एप्लिकेशन परिवर्तनों के लिए एक समीक्षा प्रक्रिया स्थापित करें।", "status": "machine-draft" }
  },
  "EIDAPP-019": {
    "name": { "value": "लटकते Reply URL", "status": "machine-draft" },
    "description": { "value": "समाप्त, स्वामित्वहीन, या अदावाकृत domain की ओर संकेत करने वाले reply URL, हमलावरों को परित्यक्त domain पंजीकृत करने और Entra ID द्वारा पुनर्निर्देशित OAuth authorization code तथा token को रोकने की अनुमति देकर token चोरी को सक्षम बनाते हैं। यह भेद्यता, जिसे subdomain takeover या dangling DNS हमले के रूप में जाना जाता है, हमलावरों को बिना किसी क्रेडेंशियल समझौते के एप्लिकेशन की अनुमतियों के लिए वैध access token प्राप्त करने की क्षमता देती है। सभी reply URL को यह सुनिश्चित करने के लिए सत्यापित किया जाना चाहिए कि वे संगठन-नियंत्रित अवसंरचना पर हल होते हैं।", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी reply URL सक्रिय, संगठन-स्वामित्व वाले domain पर हल हों, जिनमें कोई लटकता या समाप्त domain संदर्भ न हो", "status": "machine-draft" },
    "remediationSteps": { "value": "एप्लिकेशन पंजीकरण से सभी reply URL निकालें और स्वामित्व तथा सक्रिय DNS पंजीकरण सत्यापित करने के लिए प्रत्येक domain को हल करें। ऐसे किसी भी reply URL की पहचान करें जो समाप्त, पंजीकरण के लिए उपलब्ध, या संगठन द्वारा नियंत्रित न होने वाले domain की ओर संकेत करते हों। लटकते reply URL तुरंत हटाएँ या अद्यतन करें और domain के समाप्त होने या अवसंरचना परिवर्तन होने पर नए लटकते संदर्भों का पता लगाने के लिए एक आवधिक समीक्षा प्रक्रिया लागू करें।", "status": "machine-draft" }
  },
  "EIDAPP-020": {
    "name": { "value": "एप्लिकेशन के लिए समूह स्वामी सहमति अवरुद्ध", "status": "machine-draft" },
    "description": { "value": "जब समूह-विशिष्ट (समूह स्वामी) सहमति सक्षम होती है, तो Microsoft 365 समूहों और Teams के स्वामी प्रशासक समीक्षा के बिना एप्लिकेशन को अपने समूह के स्वामित्व वाले डेटा तक पहुँचने के लिए अधिकृत कर सकते हैं। हमलावर संगठनात्मक डेटा तक निरंतर, स्कोप की गई पहुँच प्राप्त करने के लिए समूह और team स्वामियों को लक्षित अवैध सहमति अनुदान फ़िशिंग के माध्यम से इसका शोषण करते हैं। SCuBA यह आवश्यक करता है कि समूह स्वामियों को एप्लिकेशन के लिए सहमति देने की अनुमति न हो, जो ऐसी सभी सहमति को व्यवस्थापक अनुमोदन कार्यप्रवाह के माध्यम से बाध्य करता है। Entra ID में यह directory (group) settings में EnableGroupSpecificConsent सेटिंग द्वारा नियंत्रित होता है; यह false होना चाहिए। ध्यान दें कि Microsoft ने इस नियंत्रण के लिए admin-center टॉगल को पदावनत कर दिया है, परंतु अंतर्निहित directory setting आधिकारिक संकेत बनी रहती है।", "status": "machine-draft" },
    "recommendedValue": { "value": "directory (group) settings में EnableGroupSpecificConsent, false पर सेट हो; समूह स्वामी एप्लिकेशन के लिए सहमति नहीं दे सकते", "status": "machine-draft" },
    "remediationSteps": { "value": "सुनिश्चित करें कि समूह स्वामी एप्लिकेशन के लिए सहमति नहीं दे सकते, जो SCuBA MS.AAD.5.4 को पूरा करता है। directory (group) setting 'EnableGroupSpecificConsent' को false पर सेट करें (Group.Unified settings template)। समूह-स्वामित्व वाले डेटा के लिए सभी एप्लिकेशन सहमति को व्यवस्थापक सहमति कार्यप्रवाह के माध्यम से मार्गित करें ताकि एक समीक्षक पहुँच को अनुमोदित करे। जहाँ लीगेसी admin-center टॉगल अब मौजूद नहीं है, वहाँ group settings कॉन्फ़िगरेशन के माध्यम से सीधे directory setting मान की पुष्टि करें।", "status": "machine-draft" }
  }
}