Data/Locales/checks/hi/EntraCAChecks.json
|
{ "_family": "EntraCAChecks.json", "EIDCA-001": { "name": { "value": "संपूर्ण CA नीति सूची", "status": "machine-draft" }, "description": { "value": "सभी Conditional Access नीतियों की, उनकी सेटिंग्स सहित, एक संपूर्ण सूची बनाए रखी जानी चाहिए। यह सुरक्षा स्थिति में दृश्यता प्रदान करती है और पूरे tenant में अंतराल विश्लेषण, परिवर्तन ट्रैकिंग, तथा अनुपालन लेखापरीक्षा को सक्षम बनाती है।", "status": "machine-draft" }, "recommendedValue": { "value": "सभी Conditional Access नीतियां state, conditions, grant controls, और session controls सहित प्रलेखित हों", "status": "machine-draft" }, "remediationSteps": { "value": "Entra admin center के Conditional Access blade पर जाएं और सभी नीतियां निर्यात करें। प्रत्येक नीति की सही नामकरण परंपराओं, विवरणों, और उपयुक्त state (enabled, disabled, या report-only) के लिए समीक्षा करें। लेखापरीक्षा उद्देश्यों हेतु सभी नीति कॉन्फ़िगरेशन का एक संस्करणबद्ध रिकॉर्ड बनाए रखें।", "status": "machine-draft" } }, "EIDCA-002": { "name": { "value": "CA नीति कवरेज अंतराल विश्लेषण", "status": "machine-draft" }, "description": { "value": "सभी उपयोगकर्ता और अनुप्रयोग कम से कम एक Conditional Access नीति द्वारा कवर किए जाने चाहिए। कवरेज में अंतराल उपयोगकर्ताओं या अनुप्रयोगों को MFA, डिवाइस अनुपालन, या स्थान प्रतिबंधों जैसे सुरक्षा नियंत्रणों के बिना छोड़ देते हैं, जिससे अनधिकृत पहुंच के लिए आक्रमण वेक्टर बनते हैं।", "status": "machine-draft" }, "recommendedValue": { "value": "100% सक्रिय उपयोगकर्ता और महत्वपूर्ण अनुप्रयोग कम से कम एक CA नीति द्वारा कवर हों", "status": "machine-draft" }, "remediationSteps": { "value": "सभी Conditional Access नीतियों की समीक्षा करके उन उपयोगकर्ताओं और अनुप्रयोगों की पहचान करें जिन्हें किसी भी नीति द्वारा लक्षित नहीं किया गया है। बिना कवर उपयोगकर्ताओं और अनुप्रयोगों को उपयुक्त grant और session controls के साथ कवर करने वाली नीतियां बनाएं। विशेषाधिकार प्राप्त खातों और व्यवसाय-महत्वपूर्ण अनुप्रयोगों के कवरेज को प्राथमिकता दें।", "status": "machine-draft" } }, "EIDCA-003": { "name": { "value": "report-only मोड में CA नीतियां", "status": "machine-draft" }, "description": { "value": "report-only मोड में छोड़ी गई Conditional Access नीतियां सुरक्षा नियंत्रण लागू नहीं करतीं और केवल यह लॉग करती हैं कि क्या होता। जिन नीतियों का परीक्षण पूरा हो चुका है उन्हें वातावरण की सक्रिय रूप से रक्षा करने के लिए enabled state में स्विच किया जाना चाहिए।", "status": "machine-draft" }, "recommendedValue": { "value": "कोई भी नीति report-only मोड में न हो, जब तक कि एक परिभाषित संक्रमण समयरेखा के साथ सक्रिय रूप से उसका परीक्षण न किया जा रहा हो", "status": "machine-draft" }, "remediationSteps": { "value": "वर्तमान में report-only मोड में मौजूद सभी Conditional Access नीतियों की समीक्षा करें और उनके साइन-इन लॉग प्रभाव डेटा का मूल्यांकन करें। जिन नीतियों को मान्य किया जा चुका है और जो स्वीकार्य प्रभाव दर्शाती हैं, उनकी state को report-only से enabled में बदलें। एक नीति जीवनचक्र प्रक्रिया स्थापित करें जो प्रवर्तन से पहले अधिकतम report-only अवधि परिभाषित करती हो।", "status": "machine-draft" } }, "EIDCA-004": { "name": { "value": "CA अपवर्जन समूह विश्लेषण", "status": "machine-draft" }, "description": { "value": "Conditional Access नीतियों से अपवर्जित उपयोगकर्ता और समूह महत्वपूर्ण सुरक्षा नियंत्रणों को बायपास कर देते हैं। अपवर्जन न्यूनतम रखे जाने चाहिए, व्यावसायिक औचित्य के साथ प्रलेखित हों, और विशेषाधिकार वृद्धि तथा अनधिकृत पहुंच रोकने के लिए नियमित रूप से समीक्षित हों।", "status": "machine-draft" }, "recommendedValue": { "value": "सभी अपवर्जन व्यावसायिक औचित्य के साथ प्रलेखित हों और त्रैमासिक रूप से समीक्षित हों", "status": "machine-draft" }, "remediationSteps": { "value": "सभी Conditional Access नीतियों की लेखापरीक्षा करके अपवर्जित उपयोगकर्ताओं और समूहों की पहचान करें। प्रत्येक अपवर्जन के लिए व्यावसायिक औचित्य प्रलेखित करें और आवधिक समीक्षा के लिए उत्तरदायी एक स्वामी नियुक्त करें। ऐसे किसी भी अपवर्जन को हटाएं जिसकी अब कोई वैध व्यावसायिक आवश्यकता नहीं है, और जहां अपवर्जन आवश्यक हों वहां क्षतिपूरक नियंत्रण लागू करें।", "status": "machine-draft" } }, "EIDCA-005": { "name": { "value": "CA अपवर्जनों में असुरक्षित समूह", "status": "machine-draft" }, "description": { "value": "Conditional Access अपवर्जनों में उपयोग किए गए ऐसे समूह जिनमें स्वामित्व, सदस्यता समीक्षा, या पहुंच प्रतिबंधों का अभाव हो, हमलावरों द्वारा सुरक्षा नीतियों को बायपास करने के लिए दुरुपयोग किए जा सकते हैं। जो हमलावर स्वयं को किसी असुरक्षित अपवर्जन समूह में जोड़ लेता है, वह उस समूह को लक्षित करने वाले सभी CA नियंत्रणों को प्रभावी रूप से बायपास कर देता है।", "status": "machine-draft" }, "recommendedValue": { "value": "सभी CA अपवर्जन समूहों में नियुक्त स्वामी हों, सदस्यता प्रबंधन प्रतिबंधित हो, और नियमित पहुंच समीक्षाएं सक्षम हों", "status": "machine-draft" }, "remediationSteps": { "value": "CA नीति अपवर्जनों में संदर्भित सभी समूहों की पहचान करें और सत्यापित करें कि प्रत्येक समूह में एक नियुक्त स्वामी, प्रतिबंधित join/leave सेटिंग्स, और एक सक्रिय पहुंच समीक्षा अनुसूची है। Privileged Access Group सुविधाएं सक्षम करें या समूह सदस्यता परिवर्तनों को केवल अधिकृत प्रशासकों तक सीमित करें। किसी भी अप्रबंधित या अनाथ समूह को CA अपवर्जनों से तुरंत हटाएं।", "status": "machine-draft" } }, "EIDCA-006": { "name": { "value": "break-glass खाता CA अपवर्जन सत्यापन", "status": "machine-draft" }, "description": { "value": "आपातकालीन पहुंच (break-glass) खातों को Conditional Access नीतियों से अपवर्जित किया जाना चाहिए ताकि आउटेज या गलत कॉन्फ़िगरेशन के दौरान पहुंच सुनिश्चित रहे, परंतु इन अपवर्जनों को कड़ाई से नियंत्रित किया जाना चाहिए। break-glass अपवर्जनों को ठीक से कॉन्फ़िगर करने में विफलता महत्वपूर्ण घटनाओं के दौरान पूर्ण लॉकआउट का कारण बन सकती है या अनिगरानित बैकडोर खाते बना सकती है।", "status": "machine-draft" }, "recommendedValue": { "value": "निगरानी, अलर्ट, और नियमित सत्यापन के साथ ठीक दो break-glass खाते सभी CA नीतियों से अपवर्जित हों", "status": "machine-draft" }, "remediationSteps": { "value": "सत्यापित करें कि समर्पित break-glass खाते मौजूद हैं, सभी Conditional Access नीतियों से अपवर्जित हैं, और दैनिक संचालन के लिए उपयोग नहीं किए जाते। break-glass खातों से किसी भी साइन-इन गतिविधि पर सक्रिय होने के लिए Azure Monitor अलर्ट कॉन्फ़िगर करें। break-glass खाता पहुंच का त्रैमासिक परीक्षण करें और क्रेडेंशियल किसी भौतिक तिजोरी या hardware security module में सुरक्षित रूप से संग्रहीत करें।", "status": "machine-draft" } }, "EIDCA-007": { "name": { "value": "Conditional Access के माध्यम से MFA प्रवर्तन", "status": "machine-draft" }, "description": { "value": "क्रेडेंशियल-आधारित हमलों को रोकने के लिए सभी उपयोगकर्ताओं हेतु Conditional Access नीतियों के माध्यम से बहु-कारक प्रमाणीकरण आवश्यक होना चाहिए। MFA प्रवर्तन के बिना, केवल समझौता किए गए पासवर्ड ही संगठनात्मक संसाधनों तक पूर्ण पहुंच प्रदान कर देते हैं, जिससे यह खाता अधिग्रहण के विरुद्ध सबसे प्रभावशाली एकल नियंत्रण बन जाता है।", "status": "machine-draft" }, "recommendedValue": { "value": "Conditional Access के माध्यम से सभी क्लाउड अनुप्रयोगों में 100% उपयोगकर्ताओं के लिए MFA आवश्यक हो", "status": "machine-draft" }, "remediationSteps": { "value": "सभी उपयोगकर्ताओं और सभी क्लाउड अनुप्रयोगों को लक्षित करने वाली एक Conditional Access नीति बनाएं जिसमें एक grant control बहु-कारक प्रमाणीकरण आवश्यक करता हो। सत्यापित करें कि नीति अतिथियों और बाहरी सहयोगियों सहित सभी उपयोगकर्ता प्रकारों को कवर करती है। साइन-इन लॉग की निगरानी करके पुष्टि करें कि MFA का संकेत दिया जा रहा है और कवरेज अंतरालों के लिए CA insights workbook की समीक्षा करें।", "status": "machine-draft" } }, "EIDCA-008": { "name": { "value": "CA के माध्यम से लीगेसी प्रमाणीकरण अवरोधन", "status": "machine-draft" }, "description": { "value": "IMAP, POP3, SMTP, और ActiveSync जैसे लीगेसी प्रमाणीकरण प्रोटोकॉल आधुनिक प्रमाणीकरण या MFA का समर्थन नहीं करते, जिससे वे पासवर्ड स्प्रे और brute-force हमलों के लिए एक प्रमुख आक्रमण वेक्टर बन जाते हैं। Conditional Access के माध्यम से लीगेसी प्रमाणीकरण को अवरुद्ध करना इन प्रोटोकॉलों को MFA नियंत्रणों को बायपास करने से रोकने के लिए आवश्यक है।", "status": "machine-draft" }, "recommendedValue": { "value": "सभी उपयोगकर्ताओं के लिए Conditional Access के माध्यम से सभी लीगेसी प्रमाणीकरण प्रोटोकॉल अवरुद्ध हों", "status": "machine-draft" }, "remediationSteps": { "value": "सभी उपयोगकर्ताओं और सभी क्लाउड अनुप्रयोगों को लक्षित करने वाली एक Conditional Access नीति बनाएं जिसमें client apps शर्त Exchange ActiveSync clients और other clients पर सेट हो, फिर grant control को block access पर सेट करें। सत्यापित करें कि नीति enabled state में है और किसी भी शेष लीगेसी प्रमाणीकरण प्रयास के लिए साइन-इन लॉग की निगरानी करें। किसी भी शेष लीगेसी प्रोटोकॉल निर्भरता को आधुनिक प्रमाणीकरण में स्थानांतरित करने के लिए अनुप्रयोग स्वामियों के साथ समन्वय करें।", "status": "machine-draft" } }, "EIDCA-009": { "name": { "value": "CA में डिवाइस अनुपालन आवश्यकता", "status": "machine-draft" }, "description": { "value": "Conditional Access नीतियों को डिवाइस अनुपालन आवश्यक करना चाहिए ताकि केवल प्रबंधित और स्वस्थ डिवाइस ही संगठनात्मक संसाधनों तक पहुंच सकें। डिवाइस अनुपालन आवश्यकताओं के बिना, अप्रबंधित या समझौता किए गए डिवाइस संवेदनशील डेटा तक पहुंच सकते हैं, जिससे डेटा बहिष्करण और मैलवेयर प्रसार का जोखिम बढ़ जाता है।", "status": "machine-draft" }, "recommendedValue": { "value": "सभी क्लाउड अनुप्रयोगों तक पहुंच के लिए डिवाइस अनुपालन या Hybrid Azure AD join आवश्यक हो", "status": "machine-draft" }, "remediationSteps": { "value": "सभी क्लाउड अनुप्रयोगों के लिए एक grant control के रूप में डिवाइस अनुपालन या Hybrid Azure AD join आवश्यक करने हेतु Conditional Access नीतियां बनाएं या अद्यतन करें। इस आवश्यकता को लागू करने से पहले सुनिश्चित करें कि Intune डिवाइस अनुपालन नीतियां उपयुक्त सुरक्षा आधाररेखाओं के साथ कॉन्फ़िगर की गई हैं। प्रभाव का आकलन करने के लिए प्रारंभ में report-only मोड का उपयोग करें, फिर प्रबंधित डिवाइस कवरेज पर्याप्त होने की पुष्टि के बाद प्रवर्तन पर स्थानांतरित करें।", "status": "machine-draft" } }, "EIDCA-010": { "name": { "value": "स्थान-आधारित CA नीतियों की लेखापरीक्षा", "status": "machine-draft" }, "description": { "value": "स्थान-आधारित Conditional Access नीतियां IP पता श्रेणियों, देशों, या नामित स्थानों के आधार पर पहुंच प्रतिबंधित करती हैं। स्थान नियंत्रणों के बिना, हमलावर किसी भी भौगोलिक स्थान से प्रमाणित हो सकते हैं, जिससे संदिग्ध या उच्च-जोखिम वाले क्षेत्रों से अनधिकृत पहुंच का पता लगाना और रोकना कठिन हो जाता है।", "status": "machine-draft" }, "recommendedValue": { "value": "स्थान-आधारित नीतियां अविश्वसनीय स्थानों से पहुंच को अवरुद्ध करने या अतिरिक्त नियंत्रण आवश्यक करने हेतु कॉन्फ़िगर हों", "status": "machine-draft" }, "remediationSteps": { "value": "मौजूदा नामित स्थानों की समीक्षा करें और सुनिश्चित करें कि विश्वसनीय कॉर्पोरेट IP श्रेणियां और देश सटीक रूप से परिभाषित हैं। विशेष रूप से विशेषाधिकार प्राप्त खातों और संवेदनशील अनुप्रयोगों के लिए, अविश्वसनीय स्थानों से पहुंच पर MFA आवश्यक करने या अवरुद्ध करने वाली Conditional Access नीतियां बनाएं। कॉर्पोरेट नेटवर्क अवसंरचना बदलने पर नामित स्थान परिभाषाओं को नियमित रूप से अद्यतन करें।", "status": "machine-draft" } }, "EIDCA-011": { "name": { "value": "नामित स्थान कॉन्फ़िगरेशन समीक्षा", "status": "machine-draft" }, "description": { "value": "नामित स्थान Conditional Access नीतियों द्वारा उपयोग की जाने वाली विश्वसनीय और अविश्वसनीय नेटवर्क सीमाएं परिभाषित करते हैं। गलत कॉन्फ़िगर किए गए नामित स्थान अविश्वसनीय नेटवर्कों से अत्यधिक अनुमेय पहुंच, या वैध कॉर्पोरेट स्थानों से अनावश्यक रूप से प्रतिबंधित पहुंच का परिणाम दे सकते हैं।", "status": "machine-draft" }, "recommendedValue": { "value": "सभी नामित स्थान वर्तमान कॉर्पोरेट नेटवर्क सीमाओं को सटीक रूप से प्रतिबिंबित करें, तथा विश्वसनीय स्थान उपयुक्त रूप से चिह्नित हों", "status": "machine-draft" }, "remediationSteps": { "value": "Entra admin center में Named Locations blade पर जाएं और सभी कॉन्फ़िगर किए गए स्थानों की सटीकता के लिए समीक्षा करें। सत्यापित करें कि विश्वसनीय कॉर्पोरेट IP श्रेणियां अद्यतन हैं और देश-आधारित स्थान संगठनात्मक उपस्थिति के अनुरूप हैं। किसी भी पुराने या अप्रयुक्त नामित स्थान को हटाएं और सुनिश्चित करें कि विश्वसनीय स्थान फ़्लैग केवल सत्यापित कॉर्पोरेट नेटवर्कों पर ही लागू किए गए हैं।", "status": "machine-draft" } }, "EIDCA-012": { "name": { "value": "साइन-इन जोखिम-आधारित CA नीतियां", "status": "machine-draft" }, "description": { "value": "साइन-इन जोखिम-आधारित Conditional Access नीतियां असंगत साइन-इन व्यवहार, जैसे असंभव यात्रा, अनाम IP उपयोग, और क्रेडेंशियल लीक पहचान का पता लगाने के लिए Azure AD Identity Protection संकेतों का उपयोग करती हैं। जोखिम-आधारित नीतियों के बिना, समझौता किए गए क्रेडेंशियल संदिग्ध स्थानों या पैटर्न से बिना अतिरिक्त सत्यापन को सक्रिय किए उपयोग किए जा सकते हैं।", "status": "machine-draft" }, "recommendedValue": { "value": "CA नीतियां मध्यम और उच्च साइन-इन जोखिम स्तरों के लिए MFA आवश्यक करने या पहुंच अवरुद्ध करने हेतु कॉन्फ़िगर हों", "status": "machine-draft" }, "remediationSteps": { "value": "ऐसी Conditional Access नीतियां बनाएं जो सभी उपयोगकर्ताओं को साइन-इन जोखिम शर्त medium और high पर सेट करके लक्षित करें, तथा grant control के रूप में बहु-कारक प्रमाणीकरण आवश्यक करें। सुनिश्चित करें कि Azure AD Identity Protection सक्षम और ठीक से लाइसेंस प्राप्त है (Entra ID P2 आवश्यक है)। जोखिमपूर्ण साइन-इन रिपोर्ट की नियमित निगरानी करें और संगठनात्मक पैटर्न के आधार पर जोखिम पहचान संवेदनशीलता को समायोजित करें।", "status": "machine-draft" } }, "EIDCA-013": { "name": { "value": "उपयोगकर्ता जोखिम-आधारित CA नीतियां", "status": "machine-draft" }, "description": { "value": "उपयोगकर्ता जोखिम-आधारित Conditional Access नीतियां संचयी जोखिम संकेतों पर प्रतिक्रिया देती हैं जो संकेत करते हैं कि कोई उपयोगकर्ता खाता समझौता किया गया हो सकता है, जैसे लीक हुए क्रेडेंशियल या असंगत गतिविधि पैटर्न। उपयोगकर्ता जोखिम नीतियों के बिना, Identity Protection द्वारा समझौता किए गए के रूप में चिह्नित खाते बिना पासवर्ड परिवर्तन या अतिरिक्त सत्यापन आवश्यक किए सामान्य रूप से संचालित होते रहते हैं।", "status": "machine-draft" }, "recommendedValue": { "value": "CA नीतियां उच्च उपयोगकर्ता जोखिम के लिए पासवर्ड परिवर्तन तथा मध्यम उपयोगकर्ता जोखिम के लिए MFA आवश्यक करने हेतु कॉन्फ़िगर हों", "status": "machine-draft" }, "remediationSteps": { "value": "सभी उपयोगकर्ताओं को उपयोगकर्ता जोखिम शर्तों medium और high पर सेट करके लक्षित करने वाली Conditional Access नीतियां बनाएं, जो उच्च जोखिम के लिए grant control के रूप में एक सुरक्षित पासवर्ड परिवर्तन तथा मध्यम जोखिम के लिए MFA आवश्यक करें। सुनिश्चित करें कि स्वचालित उपचार की अनुमति देने हेतु सभी उपयोगकर्ताओं के लिए self-service password reset (SSPR) सक्षम और पंजीकृत है। जोखिमपूर्ण उपयोगकर्ता रिपोर्ट की नियमित समीक्षा करें और उन खातों की जांच करें जो बढ़े हुए जोखिम स्तर पर बने रहते हैं।", "status": "machine-draft" } }, "EIDCA-014": { "name": { "value": "session controls लेखापरीक्षा", "status": "machine-draft" }, "description": { "value": "Conditional Access session controls साइन-इन आवृत्ति और ब्राउज़र सत्र निरंतरता को नियंत्रित करते हैं। उचित session controls के बिना, उपयोगकर्ता अनिश्चित काल तक प्रमाणित बने रह सकते हैं, जिससे सत्र अपहरण और टोकन चोरी हमलों के लिए अवसर की खिड़की बढ़ जाती है।", "status": "machine-draft" }, "recommendedValue": { "value": "संवेदनशील अनुप्रयोगों के लिए साइन-इन आवृत्ति 24 घंटे से अधिक न हो, तथा persistent browser sessions अक्षम हों", "status": "machine-draft" }, "remediationSteps": { "value": "साइन-इन आवृत्ति और persistent browser session सेटिंग्स सहित session control कॉन्फ़िगरेशन के लिए Conditional Access नीतियों की समीक्षा करें। अनुप्रयोग संवेदनशीलता के आधार पर साइन-इन आवृत्ति को उपयुक्त अंतरालों पर कॉन्फ़िगर करें, विशेषाधिकार प्राप्त पहुंच के लिए छोटे अंतरालों के साथ। संवेदनशील अनुप्रयोगों के लिए persistent browser sessions अक्षम करें ताकि टोकन समाप्त हो जाएं और पुनः प्रमाणीकरण आवश्यक हो।", "status": "machine-draft" } }, "EIDCA-015": { "name": { "value": "आक्रमण परिदृश्यों के लिए CA What-If सिमुलेशन", "status": "machine-draft" }, "description": { "value": "Conditional Access What-If उपकरण सामान्य आक्रमण पैटर्न के विरुद्ध नीति व्यवहार को मान्य करने के लिए साइन-इन परिदृश्यों का सिमुलेशन करने की अनुमति देता है। नियमित what-if परीक्षण के बिना, नीति गलत कॉन्फ़िगरेशन या अंतराल किसी हमलावर द्वारा दुरुपयोग किए जाने तक अनदेखे रह सकते हैं।", "status": "machine-draft" }, "recommendedValue": { "value": "त्रैमासिक what-if सिमुलेशन जो सामान्य आक्रमण परिदृश्यों को कवर करें, जिनमें बाहरी हमलावर, समझौता किया गया डिवाइस, और लीगेसी auth प्रयास शामिल हों", "status": "machine-draft" }, "remediationSteps": { "value": "बाहरी MFA बायपास, लीगेसी प्रमाणीकरण प्रयास, अप्रबंधित डिवाइस पहुंच, और समझौता किए गए क्रेडेंशियल उपयोग जैसे सामान्य आक्रमण पैटर्न के लिए साइन-इन परिदृश्यों का सिमुलेशन करने हेतु Conditional Access What-If उपकरण का उपयोग करें। प्रत्येक सिमुलेशन के परिणाम प्रलेखित करें और किसी भी ऐसी नीति का उपचार करें जो सिमुलेटेड हमले को अवरुद्ध करने में विफल रहती है। सभी CA नीति संशोधनों के लिए परिवर्तन प्रबंधन प्रक्रिया में what-if परीक्षण को शामिल करें।", "status": "machine-draft" } }, "EIDCA-016": { "name": { "value": "CA नीति प्रलेखन निर्यात", "status": "machine-draft" }, "description": { "value": "प्रलेखन, आपदा पुनर्प्राप्ति, और अनुपालन लेखापरीक्षा उद्देश्यों हेतु सभी Conditional Access नीतियों का एक संपूर्ण निर्यात उत्पन्न किया जाना चाहिए। प्रलेखित नीति निर्यात के बिना, tenant समझौते या आकस्मिक विलोपन के बाद CA नीतियों का पुनर्निर्माण करने में महत्वपूर्ण प्रयास लगता है और सुरक्षा अंतराल उत्पन्न हो सकते हैं।", "status": "machine-draft" }, "recommendedValue": { "value": "पूर्ण CA नीति निर्यात उत्पन्न हो और एक सुरक्षित, संस्करणबद्ध रिपॉजिटरी में संग्रहीत हो जो प्रत्येक नीति परिवर्तन के बाद अद्यतन हो", "status": "machine-draft" }, "remediationSteps": { "value": "Microsoft Graph API या Entra admin center का उपयोग करके सभी Conditional Access नीतियां निर्यात करें और आउटपुट को एक सुरक्षित, संस्करण-नियंत्रित रिपॉजिटरी में संग्रहीत करें। नियमित अनुसूची पर या नीति संशोधनों द्वारा ट्रिगर होकर नीति स्नैपशॉट कैप्चर करने के लिए एक स्वचालित प्रक्रिया स्थापित करें। निर्यात को अपनी tenant आपदा पुनर्प्राप्ति योजना में शामिल करें और सत्यापित करें कि निर्यात से नीतियां पुनर्स्थापित की जा सकती हैं।", "status": "machine-draft" } }, "EIDCA-017": { "name": { "value": "प्रशासकों को उच्च-जोखिम उपयोगकर्ता सूचना", "status": "machine-draft" }, "description": { "value": "Identity Protection उपयोगकर्ताओं के उच्च-जोखिम के रूप में चिह्नित होने पर प्रशासकों को ईमेल कर सकता है, जिससे संभावित खाता समझौते की सक्रिय जांच और नियंत्रण उसके घटित होते ही संभव होता है। SCuBA अनुशंसा करता है कि उच्च-जोखिम उपयोगकर्ता पाए जाने पर प्रशासकों को ऐसी सूचना भेजी जाए। Identity Protection की 'Users at risk detected' सूचना प्राप्तकर्ता कॉन्फ़िगरेशन किसी स्थिर केवल-पठन Microsoft Graph endpoint के माध्यम से उजागर नहीं होती, इसलिए एक बिना-एजेंट मूल्यांकन इसकी सकारात्मक पुष्टि नहीं कर सकता; यह जांच आवश्यकता को ईमानदारी से सामने रखती है और यह रिपोर्ट करती है कि सहायक जोखिम-पहचान टेलीमेट्री tenant में उपलब्ध भी है या नहीं, बजाय ऐसे अनुपालन का दावा करने के जिसे वह सत्यापित नहीं कर सकती।", "status": "machine-draft" }, "recommendedValue": { "value": "उच्च-जोखिम उपयोगकर्ता पाए जाने पर प्रशासकों को ईमेल करने हेतु Identity Protection कॉन्फ़िगर हो", "status": "machine-draft" }, "remediationSteps": { "value": "उच्च-जोखिम उपयोगकर्ता सूचना कॉन्फ़िगर करें, जो SCuBA MS.AAD.2.2 को संतुष्ट करती है। Entra ID में Protection > Identity Protection > Notifications पर जाएं और 'Users at risk detected' अलर्ट को उपयुक्त सुरक्षा प्रशासकों या एक निगरानित सुरक्षा संचालन वितरण सूची को ईमेल करने हेतु सेट करें। इस नियंत्रण के लिए Entra ID P2 (Identity Protection) आवश्यक है। चूंकि सूचना प्राप्तकर्ता सूची Microsoft Graph के माध्यम से बिना-एजेंट पठनीय नहीं है, इसलिए पोर्टल में सेटिंग को मैन्युअल रूप से सत्यापित करें।", "status": "machine-draft" } }, "EIDCA-018": { "name": { "value": "MFA पंजीकरण के लिए प्रबंधित डिवाइस आवश्यक", "status": "machine-draft" }, "description": { "value": "सुरक्षा-सूचना पंजीकरण क्रिया के लिए एक एजेंसी-प्रबंधित (अनुपालक या Hybrid Entra joined) डिवाइस आवश्यक करना, किसी विरोधी द्वारा चुराए गए क्रेडेंशियल से अपनी स्वयं की MFA विधि नामांकित करने और निरंतरता स्थापित करने के जोखिम को कम करता है। SCuBA अनुशंसा करता है कि MFA पंजीकरण के लिए प्रबंधित डिवाइस आवश्यक किए जाएं। यह एक ऐसी Conditional Access नीति के रूप में लागू किया जाता है जो 'Register security information' उपयोगकर्ता क्रिया को लक्षित करती है और grant control के रूप में एक अनुपालक डिवाइस या Hybrid Entra ID joined डिवाइस आवश्यक करती है। यह जांच उस कॉन्फ़िगरेशन के लिए enabled Conditional Access नीतियों का निरीक्षण करती है।", "status": "machine-draft" }, "recommendedValue": { "value": "एक enabled Conditional Access नीति सुरक्षा-सूचना पंजीकरण उपयोगकर्ता क्रिया को लक्षित करे और एक अनुपालक या Hybrid Entra ID joined डिवाइस आवश्यक करे", "status": "machine-draft" }, "remediationSteps": { "value": "MFA पंजीकरण के लिए एक प्रबंधित डिवाइस आवश्यक करने हेतु एक Conditional Access नीति बनाएं, जो SCuBA MS.AAD.3.8 को संतुष्ट करती है। उपयोगकर्ता क्रिया 'Register security information' को लक्षित करें, इसे सभी उपयोगकर्ताओं पर लागू करें (break-glass खातों को छोड़कर), और grant control को एक अनुपालक डिवाइस या Hybrid Entra ID joined डिवाइस आवश्यक करने हेतु सेट करें। report-only मोड में पायलट करें, सुनिश्चित करें कि नए डिवाइसों के लिए एक बूटस्ट्रैप मार्ग मौजूद है (उदाहरण के लिए Temporary Access Pass), फिर प्रवर्तन सक्षम करें।", "status": "machine-draft" } } } |