Data/Locales/checks/hi/EntraAuthChecks.json
|
{ "_family": "EntraAuthChecks.json", "EIDAUTH-001": { "name": { "value": "प्रमाणीकरण विधियाँ नीति लेखापरीक्षा", "status": "machine-draft" }, "description": { "value": "प्रमाणीकरण विधियाँ नीति यह परिभाषित करती है कि साइन-इन और MFA के लिए उपयोगकर्ताओं को कौन सी विधियाँ उपलब्ध हैं। गलत कॉन्फ़िगर की गई नीति कमज़ोर या पदावनत विधियों की अनुमति दे सकती है, जिससे आक्रमण सतह बढ़ती है। यह जाँच वर्तमान नीति स्थिति की मान्यता प्राप्त Entra ID सुरक्षा बेसलाइन के सापेक्ष लेखापरीक्षा करती है।", "status": "machine-draft" }, "recommendedValue": { "value": "प्रमाणीकरण विधियाँ नीति की समीक्षा की गई और संगठनात्मक सुरक्षा बेसलाइन के अनुरूप बनाई गई", "status": "machine-draft" }, "remediationSteps": { "value": "Entra ID > Protection > Authentication methods > Policies पर जाएँ। प्रत्येक सक्षम विधि की समीक्षा करें और किसी भी ऐसी विधि को अक्षम करें जो आपके संगठन के लिए आवश्यक नहीं है। सुनिश्चित करें कि FIDO2 और Microsoft Authenticator जैसी फ़िशिंग-प्रतिरोधी विधियों को SMS और voice पर प्राथमिकता दी जाए।", "status": "machine-draft" } }, "EIDAUTH-002": { "name": { "value": "सभी उपयोगकर्ताओं के लिए MFA पंजीकरण स्थिति", "status": "machine-draft" }, "description": { "value": "चोरी किए गए या अनुमानित क्रेडेंशियल के माध्यम से खाता समझौते को रोकने के लिए सभी उपयोगकर्ताओं को बहु-कारक प्रमाणीकरण के लिए पंजीकृत होना चाहिए। MFA पंजीकरण के बिना खाते password spraying और फ़िशिंग सहित क्रेडेंशियल-आधारित हमलों का प्राथमिक लक्ष्य होते हैं। अपंजीकृत उपयोगकर्ता आपकी पहचान सुरक्षा स्थिति में महत्वपूर्ण अंतराल दर्शाते हैं।", "status": "machine-draft" }, "recommendedValue": { "value": "100% सक्रिय उपयोगकर्ता MFA के लिए पंजीकृत हों", "status": "machine-draft" }, "remediationSteps": { "value": "Entra ID > Protection > Authentication methods > User registration details के माध्यम से MFA पंजीकरण स्थिति की समीक्षा करें। सभी उपयोगकर्ताओं के लिए MFA आवश्यक करने वाली Conditional Access नीतियों के माध्यम से MFA पंजीकरण लागू करें। एक पंजीकरण समय-सीमा निर्धारित करें और अपंजीकृत उपयोगकर्ताओं को आवश्यकताएँ सूचित करें।", "status": "machine-draft" } }, "EIDAUTH-003": { "name": { "value": "MFA विधि वितरण विश्लेषण", "status": "machine-draft" }, "description": { "value": "उपयोगकर्ताओं में MFA विधियों के वितरण को समझना प्रमाणीकरण नियंत्रणों की समग्र मज़बूती का आकलन करने में सहायता करता है। संगठनों को SMS जैसी कमज़ोर विधियों की तुलना में FIDO2 और Authenticator push जैसी फ़िशिंग-प्रतिरोधी विधियों को अपनाने पर नज़र रखनी चाहिए। यह दृश्यता उपयोगकर्ताओं को मज़बूत विधियों में स्थानांतरित करने के लिए लक्षित अभियानों को सक्षम बनाती है।", "status": "machine-draft" }, "recommendedValue": { "value": "अधिकांश उपयोगकर्ता फ़िशिंग-प्रतिरोधी MFA विधियों (FIDO2, Microsoft Authenticator, Windows Hello) के साथ पंजीकृत हों", "status": "machine-draft" }, "remediationSteps": { "value": "Entra ID > Protection > Authentication methods > User registration details के माध्यम से विधि वितरण की समीक्षा करें। केवल कमज़ोर विधियों पर निर्भर उपयोगकर्ताओं की पहचान करें और स्थानांतरण योजनाएँ बनाएँ। अपनाने की प्रगति पर नज़र रखने के लिए authentication method activity रिपोर्ट का उपयोग करें।", "status": "machine-draft" } }, "EIDAUTH-004": { "name": { "value": "केवल SMS/Voice MFA विधियों वाले उपयोगकर्ता", "status": "machine-draft" }, "description": { "value": "केवल SMS या voice-आधारित MFA पर निर्भर उपयोगकर्ता SIM swap हमलों के प्रति संवेदनशील होते हैं, जिनमें हमलावर किसी पीड़ित के फ़ोन नंबर को स्थानांतरित करने के लिए मोबाइल वाहकों को सोशल-इंजीनियर करते हैं, तथा SS7 सिग्नलिंग प्रोटोकॉल हमलों के प्रति भी, जो पारगमन में SMS संदेशों को रोकते हैं। ये विधियाँ ऐप-आधारित या हार्डवेयर टोकन प्रमाणीकरण की तुलना में काफ़ी कमज़ोर सुरक्षा प्रदान करती हैं। संगठनों को इन उपयोगकर्ताओं की पहचान कर उन्हें फ़िशिंग-प्रतिरोधी विधियों में स्थानांतरित करना चाहिए।", "status": "machine-draft" }, "recommendedValue": { "value": "कोई भी उपयोगकर्ता अपनी एकमात्र MFA विधि के रूप में केवल SMS या voice पर निर्भर न हो", "status": "machine-draft" }, "remediationSteps": { "value": "Entra ID > Protection > Authentication methods > User registration details के माध्यम से केवल SMS/voice MFA वाले उपयोगकर्ताओं की पहचान करें। इन उपयोगकर्ताओं को Microsoft Authenticator या FIDO2 सुरक्षा कुंजियों पर स्थानांतरित करने के लिए एक स्थानांतरण योजना बनाएँ। स्थानांतरण पूर्ण होने के बाद प्रमाणीकरण विधियाँ नीति में SMS/voice को अनुमत विधियों के रूप में अक्षम करने पर विचार करें।", "status": "machine-draft" } }, "EIDAUTH-005": { "name": { "value": "बिना किसी पंजीकृत MFA विधि वाले उपयोगकर्ता", "status": "machine-draft" }, "description": { "value": "बिना किसी पंजीकृत MFA विधि वाले उपयोगकर्ता MFA चुनौतियों को पूरा नहीं कर सकते और महत्वपूर्ण सुरक्षा अंतराल दर्शाते हैं। ये खाते password spraying, फ़िशिंग, और brute-force हमलों सहित क्रेडेंशियल-आधारित हमलों के प्रति पूरी तरह उजागर होते हैं। यह सुनिश्चित करने के लिए तत्काल सुधार आवश्यक है कि सभी सक्रिय खातों में कम से कम एक MFA विधि नामांकित हो।", "status": "machine-draft" }, "recommendedValue": { "value": "कोई भी सक्रिय उपयोगकर्ता कम से कम एक MFA विधि पंजीकृत किए बिना न हो", "status": "machine-draft" }, "remediationSteps": { "value": "बिना किसी विधि वाले उपयोगकर्ताओं की पहचान करने के लिए Entra ID > Protection > Authentication methods > User registration details के माध्यम से उपयोगकर्ता पंजीकरण विवरण की क्वेरी करें। अपंजीकृत उपयोगकर्ताओं को लक्षित करने वाली Conditional Access नीति के माध्यम से MFA पंजीकरण लागू करें। जिन उपयोगकर्ताओं को अपना MFA पंजीकरण आरंभ करने की आवश्यकता है उनकी सहायता के लिए Temporary Access Pass का उपयोग करें।", "status": "machine-draft" } }, "EIDAUTH-006": { "name": { "value": "FIDO2 सुरक्षा कुंजी सूची और लेखापरीक्षा", "status": "machine-draft" }, "description": { "value": "FIDO2 सुरक्षा कुंजियाँ फ़िशिंग-प्रतिरोधी प्रमाणीकरण प्रदान करती हैं, परंतु उन्हें उनके पूरे जीवनचक्र के दौरान सूचीबद्ध और प्रबंधित किया जाना चाहिए। बिना ट्रैक की गई कुंजियाँ विदा हो चुके कर्मचारियों से जुड़ी रह सकती हैं या बिना पता चले खो सकती हैं। नियमित लेखापरीक्षा यह सुनिश्चित करती है कि केवल अधिकृत कुंजियाँ ही सक्रिय हों और वर्तमान उपयोगकर्ताओं को उचित रूप से असाइन की गई हों।", "status": "machine-draft" }, "recommendedValue": { "value": "सभी पंजीकृत FIDO2 कुंजियाँ प्रलेखित स्वामी असाइनमेंट और नियमित अनुप्रमाणन समीक्षाओं के साथ सूचीबद्ध हों", "status": "machine-draft" }, "remediationSteps": { "value": "Entra ID > Protection > Authentication methods > FIDO2 security key के माध्यम से FIDO2 कुंजी पंजीकरण की समीक्षा करें। पंजीकृत कुंजियों को अपनी हार्डवेयर संपत्ति सूची के साथ मिलान करें और विदा हो चुके उपयोगकर्ताओं की कुंजियाँ हटाएँ। ऐसी कुंजी पंजीकरण नीतियाँ लागू करें जो अनुमत AAGUID मानों को अनुमोदित विक्रेता मॉडलों तक सीमित करें।", "status": "machine-draft" } }, "EIDAUTH-007": { "name": { "value": "FIDO2 कुंजी ROCA भेद्यता जाँच", "status": "machine-draft" }, "description": { "value": "ROCA (Return of Coppersmith's Attack) भेद्यता (CVE-2017-15361) कुछ FIDO2 सुरक्षा कुंजियों में उपयोग किए जाने वाले Infineon TPM फ़र्मवेयर में RSA कुंजी उत्पादन को प्रभावित करती है, जिससे सार्वजनिक कुंजियों से निजी कुंजी की पुनर्प्राप्ति संभव हो जाती है। प्रभावित कुंजियाँ कमज़ोर RSA कुंजी युग्म उत्पन्न करती हैं जिन्हें गुणनखंडित किया जा सकता है, जो प्रमाणीकरण क्रेडेंशियल की सुरक्षा को पूरी तरह कमज़ोर कर देता है। भेद्य फ़र्मवेयर वाली कुंजियों की पहचान कर उन्हें तुरंत प्रतिस्थापित किया जाना चाहिए।", "status": "machine-draft" }, "recommendedValue": { "value": "उपयोग में ROCA-भेद्य Infineon TPM फ़र्मवेयर वाली कोई FIDO2 कुंजी न हो", "status": "machine-draft" }, "remediationSteps": { "value": "AAGUID मानों को ज्ञात भेद्य मॉडलों के सापेक्ष जाँचकर Infineon TPM का उपयोग करने वाली FIDO2 कुंजियों की पहचान करें। भेद्यता स्थिति की पुष्टि करने के लिए ROCA पहचान उपकरणों का उपयोग करके पंजीकृत कुंजियों का परीक्षण करें। सभी प्रभावित कुंजियों को पैच किए गए फ़र्मवेयर संस्करणों या वैकल्पिक हार्डवेयर से प्रतिस्थापित करें और Entra ID में पुरानी कुंजी पंजीकरण निरस्त करें।", "status": "machine-draft" } }, "EIDAUTH-008": { "name": { "value": "पासवर्डरहित प्रमाणीकरण तत्परता", "status": "machine-draft" }, "description": { "value": "पासवर्डरहित प्रमाणीकरण पासवर्ड को एक आक्रमण वेक्टर के रूप में समाप्त कर देता है, जिससे क्रेडेंशियल चोरी, फ़िशिंग, और password spraying का जोखिम दूर होता है। संगठनों को FIDO2, Windows Hello for Business, और Microsoft Authenticator फ़ोन साइन-इन जैसी पासवर्डरहित विधियाँ तैनात करने की अपनी तत्परता का आकलन करना चाहिए। यह जाँच वर्तमान विधि अपनाने का मूल्यांकन करती है और पासवर्डरहित तैनाती को रोकने वाले अंतराल की पहचान करती है।", "status": "machine-draft" }, "recommendedValue": { "value": "संगठन के पास एक पासवर्डरहित तैनाती योजना हो जिसमें कम से कम 50% उपयोगकर्ता पासवर्डरहित साइन-इन में सक्षम हों", "status": "machine-draft" }, "remediationSteps": { "value": "यह निर्धारित करने के लिए कि कितने उपयोगकर्ताओं ने पासवर्डरहित-सक्षम विधियाँ नामांकित की हैं, प्रमाणीकरण विधि पंजीकरण की समीक्षा करें। प्रमाणीकरण विधियाँ नीति में FIDO2 और Microsoft Authenticator पासवर्डरहित साइन-इन सक्षम करें। व्यापक संगठन में विस्तार करने से पहले विशेषाधिकार प्राप्त उपयोगकर्ताओं और IT कर्मचारियों से आरंभ करते हुए एक चरणबद्ध रोलआउट योजना बनाएँ।", "status": "machine-draft" } }, "EIDAUTH-009": { "name": { "value": "Windows Hello for Business कॉन्फ़िगरेशन", "status": "machine-draft" }, "description": { "value": "Windows Hello for Business, डिवाइस TPM से जुड़े बायोमेट्रिक्स या PIN का उपयोग करके फ़िशिंग-प्रतिरोधी, हार्डवेयर-समर्थित प्रमाणीकरण प्रदान करता है। गलत कॉन्फ़िगर की गई WHfB तैनातियाँ उचित TPM अनुप्रमाणन के बिना कमज़ोर सुविधा PIN पर वापस लौट सकती हैं, जिससे सुरक्षा गारंटी कम हो जाती है। कॉन्फ़िगरेशन को TPM-समर्थित कुंजियाँ और उपयुक्त बायोमेट्रिक नीतियाँ लागू करनी चाहिए।", "status": "machine-draft" }, "recommendedValue": { "value": "Windows Hello for Business सक्षम हो जिसमें TPM आवश्यकता लागू हो और संवेदनशील भूमिकाओं के लिए बहु-कारक अनलॉक कॉन्फ़िगर किया गया हो", "status": "machine-draft" }, "remediationSteps": { "value": "Entra ID > Protection > Authentication methods > Windows Hello for Business पर जाएँ। विधि सक्षम करें और TPM-समर्थित कुंजियाँ आवश्यक करने के लिए key restrictions कॉन्फ़िगर करें। प्रबंधित डिवाइसों में TPM अनुप्रमाणन और PIN जटिलता आवश्यकताओं को लागू करने के लिए Intune के माध्यम से WHfB कॉन्फ़िगरेशन प्रोफ़ाइल तैनात करें।", "status": "machine-draft" } }, "EIDAUTH-010": { "name": { "value": "Temporary Access Pass (TAP) नीति लेखापरीक्षा", "status": "machine-draft" }, "description": { "value": "Temporary Access Pass उपयोगकर्ताओं को पासवर्डरहित क्रेडेंशियल में शामिल करने के लिए समय-सीमित पासकोड की अनुमति देता है, परंतु यदि उचित रूप से प्रतिबंधित न किया जाए तो यह एक backdoor के रूप में कार्य कर सकता है। लंबे जीवनकाल या पुन: प्रयोज्य सेटिंग्स के साथ कॉन्फ़िगर किए गए TAP का शोषण उन हमलावरों द्वारा किया जा सकता है जो जारी करने की प्रक्रिया से समझौता कर लेते हैं। TAP नीति को छोटे जीवनकाल, एकल-उपयोग प्रतिबंध लागू करने चाहिए, और जारी करने को अधिकृत प्रशासकों तक सीमित करना चाहिए।", "status": "machine-draft" }, "recommendedValue": { "value": "TAP सक्षम हो जिसमें अधिकतम जीवनकाल 1 घंटा हो, केवल एकल-उपयोग हो, और अधिकृत ऑनबोर्डिंग प्रशासकों तक सीमित हो", "status": "machine-draft" }, "remediationSteps": { "value": "Entra ID > Protection > Authentication methods > Temporary Access Pass में TAP नीति की समीक्षा करें। न्यूनतम और अधिकतम जीवनकाल को व्यावहारिक रूप से सबसे कम अवधि पर सेट करें और एक-बार उपयोग सक्षम करें। भूमिका-आधारित पहुँच नियंत्रणों के माध्यम से TAP जारी करने की अनुमतियों को प्रशासकों के एक सीमित समूह तक प्रतिबंधित करें।", "status": "machine-draft" } }, "EIDAUTH-011": { "name": { "value": "Self-Service Password Reset (SSPR) कॉन्फ़िगरेशन", "status": "machine-draft" }, "description": { "value": "SSPR उपयोगकर्ताओं को हेल्पडेस्क हस्तक्षेप के बिना अपने स्वयं के पासवर्ड रीसेट करने की अनुमति देता है, परंतु खाता अधिग्रहण को रोकने के लिए इसे उचित रूप से कॉन्फ़िगर किया जाना चाहिए। कमज़ोर सत्यापन विधियों या अपर्याप्त आवश्यक विधियों वाला गलत कॉन्फ़िगर किया गया SSPR हमलावरों को समझौता की गई व्यक्तिगत जानकारी का उपयोग करके पासवर्ड रीसेट करने में सक्षम बनाता है। SSPR को कई मज़बूत सत्यापन विधियाँ आवश्यक करनी चाहिए और सभी उपयोगकर्ताओं के लिए सक्षम होना चाहिए।", "status": "machine-draft" }, "recommendedValue": { "value": "सभी उपयोगकर्ताओं के लिए SSPR सक्षम हो जिसमें रीसेट के लिए न्यूनतम दो प्रमाणीकरण विधियाँ आवश्यक हों", "status": "machine-draft" }, "remediationSteps": { "value": "Entra ID > Protection > Password reset > Properties पर जाएँ और सभी उपयोगकर्ताओं के लिए SSPR सक्षम करें। रीसेट के लिए आवश्यक विधियों की संख्या 2 पर सेट करें। Authentication methods के अंतर्गत, सुनिश्चित करें कि केवल mobile app notification, mobile app code, और email जैसी मज़बूत विधियाँ ही अनुमत हों, जबकि सुरक्षा प्रश्न अक्षम कर दिए जाएँ।", "status": "machine-draft" } }, "EIDAUTH-012": { "name": { "value": "SSPR विधियाँ और आवश्यकताएँ", "status": "machine-draft" }, "description": { "value": "SSPR के लिए अनुमत विशिष्ट विधियाँ और आवश्यक विधियों की संख्या पासवर्ड रीसेट प्रक्रिया की सुरक्षा को सीधे प्रभावित करती हैं। सुरक्षा प्रश्नों जैसी कमज़ोर विधियों की अनुमति देना या केवल एक ही विधि आवश्यक करना हमलावरों को सोशल इंजीनियरिंग या OSINT के माध्यम से पासवर्ड रीसेट करने के अवसर उत्पन्न करता है। संगठनों को सभी पासवर्ड रीसेट के लिए कम से कम दो मज़बूत विधियाँ आवश्यक करनी चाहिए।", "status": "machine-draft" }, "recommendedValue": { "value": "पासवर्ड रीसेट के लिए दो या अधिक मज़बूत प्रमाणीकरण विधियाँ आवश्यक हों, सुरक्षा प्रश्न अक्षम हों", "status": "machine-draft" }, "remediationSteps": { "value": "Entra ID > Protection > Password reset > Authentication methods पर जाएँ। आवश्यक विधियों की संख्या 2 पर सेट करें और अनुमत विधियों की सूची से सुरक्षा प्रश्न हटाएँ। मज़बूत सत्यापन सुनिश्चित करने के लिए mobile app notification और mobile app code को प्राथमिक SSPR विधियों के रूप में प्राथमिकता दें।", "status": "machine-draft" } }, "EIDAUTH-013": { "name": { "value": "Password Protection (प्रतिबंधित पासवर्ड) कॉन्फ़िगरेशन", "status": "machine-draft" }, "description": { "value": "Entra ID Password Protection, Microsoft द्वारा अनुरक्षित एक वैश्विक प्रतिबंधित पासवर्ड सूची के सापेक्ष जाँच करके उपयोगकर्ताओं को सामान्यतः समझौता किए गए पासवर्ड चुनने से रोकता है। password protection सक्षम किए बिना, उपयोगकर्ता ऐसे पासवर्ड चुन सकते हैं जो ज्ञात उल्लंघन डेटाबेस में प्रकट होते हैं, जिससे खाते password spraying और शब्दकोश हमलों के प्रति संवेदनशील हो जाते हैं। इस सुविधा को क्लाउड और ऑन-प्रिमाइसेस दोनों वातावरणों के लिए प्रवर्तित मोड में सक्षम किया जाना चाहिए।", "status": "machine-draft" }, "recommendedValue": { "value": "वैश्विक प्रतिबंधित पासवर्ड सूची सक्रिय के साथ password protection, Enforced मोड में सक्षम हो", "status": "machine-draft" }, "remediationSteps": { "value": "Entra ID > Protection > Authentication methods > Password protection पर जाएँ। मोड को Enforced पर सेट करें और सुनिश्चित करें कि वैश्विक प्रतिबंधित पासवर्ड सूची सक्षम हो। यदि ऑन-प्रिमाइसेस Active Directory के साथ हाइब्रिड पहचान का उपयोग कर रहे हैं, तो ऑन-प्रिमाइसेस पासवर्ड परिवर्तनों तक सुरक्षा विस्तारित करने के लिए Entra ID Password Protection proxy और DC agent तैनात करें।", "status": "machine-draft" } }, "EIDAUTH-014": { "name": { "value": "कस्टम प्रतिबंधित पासवर्ड सूची स्थिति", "status": "machine-draft" }, "description": { "value": "वैश्विक प्रतिबंधित पासवर्ड सूची के अतिरिक्त, संगठनों को एक कस्टम प्रतिबंधित पासवर्ड सूची अनुरक्षित करनी चाहिए जिसमें कंपनी-विशिष्ट शब्द, उत्पाद नाम, स्थान, और अन्य आसानी से अनुमान लगाने योग्य विविधताएँ हों। कस्टम सूची के बिना, उपयोगकर्ता संगठनात्मक संदर्भ के आधार पर ऐसे पासवर्ड चुन सकते हैं जिन्हें हमलावर लक्षित हमलों के माध्यम से आसानी से अनुमान लगा सकते हैं। कस्टम सूची 1000 तक प्रविष्टियों का समर्थन करती है और इसे नियमित रूप से अद्यतन किया जाना चाहिए।", "status": "machine-draft" }, "recommendedValue": { "value": "कंपनी नाम, उत्पाद, स्थान, और सामान्य विविधताओं सहित संगठन-विशिष्ट शब्दों के साथ कस्टम प्रतिबंधित पासवर्ड सूची सक्षम हो", "status": "machine-draft" }, "remediationSteps": { "value": "Entra ID > Protection > Authentication methods > Password protection पर जाएँ। कस्टम प्रतिबंधित पासवर्ड सूची सक्षम करें और अपने संगठन के नाम, उत्पाद नामों, कार्यालय स्थानों, और सामान्यतः उपयोग किए जाने वाले आंतरिक शब्दों के लिए प्रविष्टियाँ जोड़ें। पासवर्ड लेखापरीक्षा में पहचाने गए नए शब्दों और पैटर्न को शामिल करने के लिए सूची की त्रैमासिक समीक्षा और अद्यतन करें।", "status": "machine-draft" } }, "EIDAUTH-015": { "name": { "value": "लीगेसी प्रमाणीकरण प्रोटोकॉल उपयोग", "status": "machine-draft" }, "description": { "value": "POP3, IMAP4, SMTP AUTH, और Exchange ActiveSync Basic सहित लीगेसी प्रमाणीकरण प्रोटोकॉल आधुनिक प्रमाणीकरण या MFA का समर्थन नहीं करते, जिससे हमलावर चोरी किए गए क्रेडेंशियल का उपयोग करके MFA को पूरी तरह दरकिनार कर सकते हैं। ये प्रोटोकॉल क्रेडेंशियल को ऐसे तरीकों से प्रेषित करते हैं जो अवरोधन के प्रति संवेदनशील होते हैं और Microsoft 365 tenant के विरुद्ध password spray हमलों का प्राथमिक वेक्टर हैं। सभी लीगेसी प्रमाणीकरण को Conditional Access नीतियों के माध्यम से अवरुद्ध किया जाना चाहिए।", "status": "machine-draft" }, "recommendedValue": { "value": "सभी लीगेसी प्रमाणीकरण प्रोटोकॉल Conditional Access के माध्यम से अवरुद्ध हों और साइन-इन लॉग में कोई सक्रिय उपयोग न पाया जाए", "status": "machine-draft" }, "remediationSteps": { "value": "Entra ID > Monitoring > Sign-in logs > Filter by client app (legacy protocols) में लीगेसी प्रमाणीकरण उपयोग की समीक्षा करें। सभी उपयोगकर्ताओं और सभी क्लाउड ऐप्स के लिए लीगेसी प्रमाणीकरण अवरुद्ध करने हेतु एक Conditional Access नीति बनाएँ। अवरुद्ध साइन-इन प्रयासों की निगरानी करें और प्रभावित उपयोगकर्ताओं के साथ मिलकर उन्हें आधुनिक प्रमाणीकरण क्लाइंट में स्थानांतरित करें।", "status": "machine-draft" } }, "EIDAUTH-016": { "name": { "value": "ROPC (Resource Owner Password Credentials) फ़्लो सक्षम", "status": "machine-draft" }, "description": { "value": "Resource Owner Password Credentials (ROPC) प्रमाणीकरण फ़्लो उपयोगकर्ता नाम और पासवर्ड सीधे token endpoint पर भेजता है, जो बहु-कारक प्रमाणीकरण और Conditional Access नीतियों को पूरी तरह दरकिनार कर देता है। ROPC grant प्रकार का उपयोग करने वाले एप्लिकेशन क्रेडेंशियल को ऐसे तरीके से उजागर करते हैं जिन्हें आधुनिक सुरक्षा नियंत्रणों द्वारा संरक्षित नहीं किया जा सकता और एक महत्वपूर्ण सुरक्षा अंतराल दर्शाते हैं। जब तक प्रतिपूरक नियंत्रणों के साथ कोई पूर्ण तकनीकी आवश्यकता न हो, ROPC को सभी एप्लिकेशन के लिए अक्षम किया जाना चाहिए।", "status": "machine-draft" }, "recommendedValue": { "value": "सभी एप्लिकेशन पंजीकरण के लिए ROPC फ़्लो अक्षम हो, कोई एप्लिकेशन password grant प्रकार का उपयोग न करे", "status": "machine-draft" }, "remediationSteps": { "value": "public client flows की अनुमति देने के लिए कॉन्फ़िगर किए गए किसी भी ऐप के लिए Entra ID > Applications > App registrations में एप्लिकेशन पंजीकरण की समीक्षा करें। जिन एप्लिकेशन को ROPC की आवश्यकता नहीं है उनके लिए 'Allow public client flows' सेटिंग अक्षम करें। ROPC का उपयोग करने वाले एप्लिकेशन को PKCE के साथ authorization code या device code flow जैसे समर्थित इंटरैक्टिव फ़्लो में स्थानांतरित करें।", "status": "machine-draft" } }, "EIDAUTH-017": { "name": { "value": "प्रति-उपयोगकर्ता MFA बनाम Conditional Access MFA संघर्ष पहचान", "status": "machine-draft" }, "description": { "value": "लीगेसी प्रति-उपयोगकर्ता MFA सेटिंग्स (व्यक्तिगत उपयोगकर्ता स्तर पर enabled/enforced) Conditional Access-आधारित MFA नीतियों के साथ संघर्ष कर सकती हैं, जिससे अप्रत्याशित प्रमाणीकरण व्यवहार उत्पन्न होता है। जब दोनों सक्रिय हों, तो इस पर निर्भर करते हुए कि कौन सा तंत्र पहले मूल्यांकन करता है, उपयोगकर्ताओं को दोहरे MFA संकेत, प्रमाणीकरण विफलताएँ, या असंगत नीति प्रवर्तन का अनुभव हो सकता है। संगठनों को सुसंगत नीति अनुप्रयोग सुनिश्चित करने के लिए पूरी तरह Conditional Access-आधारित MFA में स्थानांतरित होना चाहिए और प्रति-उपयोगकर्ता MFA सेटिंग्स अक्षम करनी चाहिए।", "status": "machine-draft" }, "recommendedValue": { "value": "सभी उपयोगकर्ताओं के लिए प्रति-उपयोगकर्ता MFA अक्षम हो और MFA विशेष रूप से Conditional Access नीतियों के माध्यम से लागू हो", "status": "machine-draft" }, "remediationSteps": { "value": "Entra ID > Users > Per-user MFA के माध्यम से प्रति-उपयोगकर्ता MFA स्थिति जाँचें और उन उपयोगकर्ताओं की पहचान करें जिनके लिए प्रति-उपयोगकर्ता MFA enabled या enforced है। प्रति-उपयोगकर्ता MFA अक्षम करने से पहले ऐसी समतुल्य Conditional Access नीतियाँ बनाएँ जो सभी उपयोगकर्ताओं के लिए MFA लागू करें। Conditional Access MFA कवरेज पूर्ण होने की पुष्टि करने के बाद प्रत्येक उपयोगकर्ता की स्थिति Disabled पर सेट करके प्रति-उपयोगकर्ता MFA अक्षम करें।", "status": "machine-draft" } }, "EIDAUTH-018": { "name": { "value": "Microsoft Authenticator लॉगिन संदर्भ (एप्लिकेशन नाम और स्थान)", "status": "machine-draft" }, "description": { "value": "जब Microsoft Authenticator प्रमाणीकरण विधि सक्षम होती है, तो push और पासवर्डरहित सूचनाओं में लॉगिन संदर्भ जानकारी (एप्लिकेशन नाम और भौगोलिक स्थान) प्रदर्शित करना उपयोगकर्ता को उन MFA संकेतों को पहचानने और अस्वीकार करने के लिए आवश्यक परिस्थितिजन्य जागरूकता देता है जिन्हें उसने आरंभ नहीं किया था। इस संदर्भ के बिना, MFA थकान या वास्तविक-समय फ़िशिंग हमलों के दौरान उपयोगकर्ताओं द्वारा विरोधी-आरंभित push अनुरोधों को अनुमोदित करने की संभावना कहीं अधिक होती है। यह सेटिंग MicrosoftAuthenticator विधि कॉन्फ़िगरेशन पर displayAppInformationRequiredState और displayLocationInformationRequiredState feature सेटिंग्स द्वारा नियंत्रित होती है।", "status": "machine-draft" }, "recommendedValue": { "value": "यदि Microsoft Authenticator सक्षम है, तो displayAppInformationRequiredState सक्षम हो (एप्लिकेशन नाम दिखाया जाए); displayLocationInformationRequiredState भी अनुशंसित है", "status": "machine-draft" }, "remediationSteps": { "value": "Entra ID > Protection > Authentication methods > Policies > Microsoft Authenticator पर जाएँ। Configure टैब के अंतर्गत, सभी उपयोगकर्ताओं के लिए 'Show application name in push and passwordless notifications' को Enabled पर सेट करें, और 'Show geographic location in push and passwordless notifications' सक्षम करें। यह SCuBA MS.AAD.3.3 को पूरा करता है, जो सक्षम होने पर Microsoft Authenticator को लॉगिन संदर्भ दिखाने के लिए कॉन्फ़िगर किया जाना आवश्यक करता है।", "status": "machine-draft" } } } |