Data/Locales/checks/hi/EntraTenantChecks.json

{
  "_family": "EntraTenantChecks.json",
  "EIDTNT-001": {
    "name": { "value": "tenant-व्यापी सेटिंग्स निर्यात", "status": "machine-draft" },
    "description": { "value": "सभी tenant-व्यापी कॉन्फ़िगरेशन सेटिंग्स का एक व्यापक निर्यात परिवर्तन पहचान और आपदा पुनर्प्राप्ति के लिए एक ज्ञात-अच्छी आधाररेखा स्थापित करता है। एक प्रलेखित आधाररेखा के बिना, यह निर्धारित करना असंभव है कि वर्तमान सेटिंग्स अपनी इच्छित स्थिति से विचलित हुई हैं या किसी हमलावर ने सुरक्षा नियंत्रणों को कमज़ोर करने के लिए tenant कॉन्फ़िगरेशन को संशोधित किया है। यह आधाररेखा प्रारंभिक कॉन्फ़िगरेशन पर कैप्चर की जानी चाहिए और जब भी अधिकृत परिवर्तन किए जाएं तब अद्यतन की जानी चाहिए।", "status": "machine-draft" },
    "recommendedValue": { "value": "संपूर्ण tenant कॉन्फ़िगरेशन आधाररेखा निर्यात हो और नियमित स्नैपशॉट के साथ एक संस्करण-नियंत्रित रिपॉजिटरी में संग्रहीत हो", "status": "machine-draft" },
    "remediationSteps": { "value": "Microsoft Graph API का उपयोग करके सभी tenant-व्यापी सेटिंग्स निर्यात करें, जिनमें authorization policies, authentication method policies, consent policies, cross-tenant access settings, और directory settings शामिल हैं। निर्यात को एक सुरक्षित, संस्करण-नियंत्रित रिपॉजिटरी में संग्रहीत करें और आवधिक स्नैपशॉट कैप्चर करने के लिए एक अनुसूचित प्रक्रिया स्थापित करें। अनधिकृत या अनपेक्षित कॉन्फ़िगरेशन विचलन का पता लगाने के लिए वर्तमान सेटिंग्स की आधाररेखा से नियमित रूप से तुलना करें।", "status": "machine-draft" }
  },
  "EIDTNT-002": {
    "name": { "value": "उपयोगकर्ता सेटिंग्स समीक्षा", "status": "machine-draft" },
    "description": { "value": "tenant-व्यापी उपयोगकर्ता सेटिंग्स यह नियंत्रित करती हैं कि क्या मानक उपयोगकर्ता अनुप्रयोग पंजीकृत कर सकते हैं, कंपनी डेटा तक पहुंचने वाले अनुप्रयोगों को सहमति दे सकते हैं, सुरक्षा समूह बना सकते हैं, और अन्य उपयोगकर्ताओं की डायरेक्टरी जानकारी पढ़ सकते हैं। अत्यधिक अनुमेय उपयोगकर्ता सेटिंग्स shadow IT, अनधिकृत अनुप्रयोग एकीकरण, और समूह विस्तार को सक्षम करती हैं जो आक्रमण सतह को बढ़ाते हैं। इन सेटिंग्स को प्रतिबंधित किया जाना चाहिए ताकि मानक उपयोगकर्ता ऐसी क्रियाएं न कर सकें जिनके लिए प्रशासनिक निरीक्षण आवश्यक होना चाहिए।", "status": "machine-draft" },
    "recommendedValue": { "value": "उपयोगकर्ता अनुप्रयोग पंजीकृत न कर सकें, उपयोगकर्ता सहमति verified publishers तक प्रतिबंधित हो, समूह निर्माण अधिकृत उपयोगकर्ताओं तक सीमित हो", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > User settings पर जाएं और प्रत्येक सेटिंग की समीक्षा करें। अनियंत्रित app पंजीकरण विस्तार को रोकने के लिए 'Users can register applications' अक्षम करें। उपयोगकर्ता सहमति सेटिंग्स को प्रतिबंधित करें ताकि केवल कम-जोखिम अनुमतियों वाले verified publishers के apps के लिए ही सहमति की अनुमति हो। Microsoft 365 समूह और सुरक्षा समूह कौन बना सकता है इसे नामित प्रशासकों या समूह स्वामियों तक सीमित करें।", "status": "machine-draft" }
  },
  "EIDTNT-003": {
    "name": { "value": "अतिथि उपयोगकर्ता पहुंच प्रतिबंध", "status": "machine-draft" },
    "description": { "value": "अतिथि उपयोगकर्ता संगठन के साथ सहयोग करने के लिए आमंत्रित बाह्य पहचानें हैं। डिफ़ॉल्ट रूप से, अतिथि उपयोगकर्ताओं के पास डायरेक्टरी में अत्यधिक व्यापक दृश्यता हो सकती है, जिसमें उपयोगकर्ताओं, समूहों, और अनुप्रयोगों की गणना करने की क्षमता शामिल है। अप्रतिबंधित अतिथि पहुंच बाह्य पक्षों को संगठन की पहचान संरचना का मानचित्रण करने, उच्च-मूल्य लक्ष्यों की पहचान करने, और बाद के हमलों के लिए खुफिया जानकारी एकत्र करने की अनुमति देती है। अतिथि अनुमतियों को सहयोग के लिए न्यूनतम आवश्यक तक प्रतिबंधित किया जाना चाहिए।", "status": "machine-draft" },
    "recommendedValue": { "value": "अतिथि उपयोगकर्ता पहुंच केवल उनके अपने डायरेक्टरी ऑब्जेक्ट के गुणों और सदस्यताओं तक प्रतिबंधित हो", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > External Identities > External collaboration settings पर जाएं और अतिथि उपयोगकर्ता पहुंच प्रतिबंधों की समीक्षा करें। अतिथि उपयोगकर्ता पहुंच को सबसे प्रतिबंधात्मक विकल्प पर सेट करें जो अतिथियों को उनके अपने डायरेक्टरी ऑब्जेक्ट के गुणों और सदस्यताओं तक सीमित करता है। एक अतिथि खाते से परीक्षण करके सत्यापित करें कि अतिथि पूर्ण उपयोगकर्ता सूची, समूह सदस्यताओं, या अनुप्रयोग पंजीकरणों की गणना नहीं कर सकते।", "status": "machine-draft" }
  },
  "EIDTNT-004": {
    "name": { "value": "अतिथि आमंत्रण प्रतिबंध", "status": "machine-draft" },
    "description": { "value": "अतिथि आमंत्रण सेटिंग्स यह नियंत्रित करती हैं कि कौन tenant में बाह्य उपयोगकर्ताओं को आमंत्रित कर सकता है, जो किसी भी उपयोगकर्ता को अतिथि आमंत्रित करने की अनुमति देने से लेकर आमंत्रणों को केवल प्रशासकों तक प्रतिबंधित करने तक होती है। अनुमेय आमंत्रण सेटिंग्स मानक उपयोगकर्ताओं को बिना निरीक्षण के बाह्य पक्षों को आमंत्रित करने की अनुमति देती हैं, जिससे संभावित रूप से संगठनात्मक संसाधनों तक पहुंच वाली अनवीक्षित बाह्य पहचानें प्रस्तुत होती हैं। आमंत्रण प्रतिबंध संगठन की बाह्य सहयोग शासन आवश्यकताओं के अनुरूप होने चाहिए।", "status": "machine-draft" },
    "recommendedValue": { "value": "अतिथि आमंत्रण विशिष्ट व्यवस्थापक भूमिकाओं या guest inviter भूमिका वाले उपयोगकर्ताओं तक प्रतिबंधित हों, तथा कोई स्व-सेवा अतिथि पहुंच सक्षम न हो", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > External Identities > External collaboration settings पर जाएं और अतिथि आमंत्रण सेटिंग्स की समीक्षा करें। सभी सदस्यों को आमंत्रित करने की अनुमति देने के बजाय अतिथि आमंत्रणों को Guest Inviter भूमिका या विशिष्ट व्यवस्थापक भूमिकाओं वाले उपयोगकर्ताओं तक प्रतिबंधित करें। अनियंत्रित आमंत्रण श्रृंखलाओं को रोकने के लिए अतिथियों द्वारा अन्य अतिथियों को आमंत्रित करने का विकल्प अक्षम करें और अतिथि आमंत्रण अनुरोधों के लिए एक अनुमोदन कार्यप्रवाह स्थापित करें।", "status": "machine-draft" }
  },
  "EIDTNT-005": {
    "name": { "value": "बाह्य सहयोग सेटिंग्स", "status": "machine-draft" },
    "description": { "value": "बाह्य सहयोग सेटिंग्स उन डोमेनों के दायरे को परिभाषित करती हैं जिनसे अतिथि उपयोगकर्ता आमंत्रित किए जा सकते हैं और कौन से बाह्य संगठन tenant के साथ सहयोग कर सकते हैं। डोमेन प्रतिबंधों के बिना, अतिथियों को किसी भी बाह्य संगठन से आमंत्रित किया जा सकता है, जिनमें प्रतिस्पर्धी, प्रतिबंधित संस्थाएं, या हमलावर-नियंत्रित tenants शामिल हैं। डोमेन allowlist या blocklist को कॉन्फ़िगर किया जाना चाहिए ताकि सहयोग को अनुमोदित साझेदार संगठनों तक सीमित किया जा सके और अनधिकृत बाह्य पहुंच को रोका जा सके।", "status": "machine-draft" },
    "recommendedValue": { "value": "बाह्य सहयोग विशिष्ट अनुमत डोमेनों तक प्रतिबंधित हो, तथा ज्ञात उच्च-जोखिम डोमेनों के लिए एक deny list हो", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > External Identities > External collaboration settings पर जाएं और सहयोग प्रतिबंध कॉन्फ़िगर करें। अपने संगठन के सहयोग मॉडल के आधार पर या तो अनुमोदित साझेदार डोमेनों की एक allowlist या ज्ञात उच्च-जोखिम और प्रतिस्पर्धी डोमेनों की एक blocklist लागू करें। साझेदार संबंधों में परिवर्तनों को प्रतिबिंबित करने के लिए डोमेन सूची की त्रैमासिक समीक्षा और अद्यतन करें और सुनिश्चित करें कि सहयोग प्रतिबंध डेटा वर्गीकरण और सूचना साझाकरण नीतियों के अनुरूप हैं।", "status": "machine-draft" }
  },
  "EIDTNT-006": {
    "name": { "value": "Azure B2B Cross-Tenant Access नीतियां", "status": "machine-draft" },
    "description": { "value": "Cross-tenant access नीतियां इस बात पर सूक्ष्म नियंत्रण प्रदान करती हैं कि बाह्य Entra ID tenants के साथ सहयोग करते समय उपयोगकर्ता कैसे प्रमाणित होते हैं और संसाधनों तक पहुंचते हैं। डिफ़ॉल्ट cross-tenant access सेटिंग्स व्यापक इनबाउंड और आउटबाउंड पहुंच की अनुमति दे सकती हैं जो संगठनात्मक सुरक्षा आवश्यकताओं के अनुरूप नहीं है। ठीक से कॉन्फ़िगर की गई cross-tenant access नीतियां विश्वसनीय B2B सहयोग को सक्षम करती हैं, अविश्वसनीय tenants से अनधिकृत पहुंच को रोकती हैं और नियंत्रित करती हैं कि कौन से उपयोगकर्ता बाह्य संसाधनों तक पहुंच सकते हैं।", "status": "machine-draft" },
    "recommendedValue": { "value": "डिफ़ॉल्ट cross-tenant access नीति block पर सेट हो, केवल अनुमोदित साझेदार tenants के लिए स्पष्ट allow नियमों के साथ", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > External Identities > Cross-tenant access settings पर जाएं और डिफ़ॉल्ट इनबाउंड और आउटबाउंड पहुंच सेटिंग्स की समीक्षा करें। डिफ़ॉल्ट नीति को इनबाउंड और आउटबाउंड दोनों पहुंच को प्रतिबंधित करने हेतु कॉन्फ़िगर करें, फिर उपयुक्त पहुंच नियंत्रणों के साथ अनुमोदित साझेदार tenants के लिए संगठन-विशिष्ट नीतियां बनाएं। जहां उपयुक्त हो वहां साझेदार tenants के लिए trust settings सक्षम करें ताकि उनके MFA दावे और डिवाइस अनुपालन स्वीकार किए जा सकें, जिससे विश्वसनीय सहयोगों के लिए प्रमाणीकरण घर्षण कम हो।", "status": "machine-draft" }
  },
  "EIDTNT-007": {
    "name": { "value": "Security Defaults सक्षम/अक्षम स्थिति", "status": "machine-draft" },
    "description": { "value": "Security defaults पहचान सुरक्षा तंत्रों का एक आधाररेखा समूह प्रदान करते हैं, जिनमें MFA पंजीकरण आवश्यकताएं, प्रशासकों के लिए MFA चुनौतियां, और लीगेसी प्रमाणीकरण को अवरुद्ध करना शामिल है। Conditional Access नीतियों का उपयोग करने वाले संगठनों में टकराव से बचने के लिए security defaults अक्षम होने चाहिए, परंतु Conditional Access के बिना वाले tenants जिनमें security defaults भी अक्षम हैं, उनमें सामान्य पहचान हमलों के विरुद्ध कोई आधाररेखा सुरक्षा नहीं होती। यह जांच सत्यापित करती है कि या तो security defaults या समकक्ष Conditional Access नीतियां tenant की सक्रिय रूप से रक्षा कर रही हैं।", "status": "machine-draft" },
    "recommendedValue": { "value": "Conditional Access रहित tenants के लिए security defaults सक्षम हों। Conditional Access वाले tenants के लिए, समकक्ष या मज़बूत CA नीतियों के साथ security defaults अक्षम हों", "status": "machine-draft" },
    "remediationSteps": { "value": "जांचें कि Entra ID > Properties > Manage security defaults में security defaults सक्षम हैं या नहीं। यदि security defaults अक्षम हैं, तो सत्यापित करें कि Conditional Access नीतियां समकक्ष या मज़बूत सुरक्षा प्रदान करती हैं, जिसमें सभी उपयोगकर्ताओं के लिए MFA, लीगेसी प्रमाणीकरण अवरोधन, और प्रशासनिक क्रियाओं के लिए MFA शामिल है। यदि न तो security defaults और न ही समकक्ष Conditional Access नीतियां लागू हैं, तो आधाररेखा सुरक्षा उपाय के रूप में security defaults तुरंत सक्षम करें।", "status": "machine-draft" }
  },
  "EIDTNT-008": {
    "name": { "value": "लाइसेंस सूची और उपयोग", "status": "machine-draft" },
    "description": { "value": "असाइन किए गए लाइसेंसों और उनकी उपयोग दरों की एक व्यापक सूची उपलब्ध सुरक्षा सुविधाओं में दृश्यता प्रदान करती है और संभावित अंतरालों की पहचान करती है जहां लाइसेंस प्राप्त क्षमताओं का उपयोग नहीं किया जा रहा है। संगठन Entra ID P2, Microsoft Defender for Identity, या Microsoft Sentinel जैसी उन्नत सुरक्षा सुविधाओं के लिए भुगतान कर रहे हो सकते हैं जो पूर्णतः परिनियोजित या कॉन्फ़िगर नहीं की गई हैं। लाइसेंस परिदृश्य को समझना सुनिश्चित करता है कि सभी खरीदी गई सुरक्षा क्षमताएं सक्रिय और उपयोग में हैं।", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी लाइसेंस उपयोग ट्रैकिंग के साथ सूचीबद्ध हों तथा सभी सुरक्षा-संबंधी लाइसेंस प्राप्त सुविधाएं पूर्णतः परिनियोजित और कॉन्फ़िगर हों", "status": "machine-draft" },
    "remediationSteps": { "value": "Microsoft 365 admin center या Entra ID > Licenses > Overview में लाइसेंस असाइनमेंट सारांश की समीक्षा करें। Entra ID P1/P2, Microsoft Defender for Identity, और Microsoft 365 E5 Security जैसे सुरक्षा-प्रासंगिक लाइसेंसों की पहचान करें। सत्यापित करें कि प्रत्येक लाइसेंस में शामिल सुविधाएं सक्रिय रूप से कॉन्फ़िगर और परिनियोजित हैं, और पहले से लाइसेंस प्राप्त किसी भी अप्रयुक्त सुरक्षा क्षमता को सक्रिय करने के लिए एक योजना बनाएं।", "status": "machine-draft" }
  },
  "EIDTNT-009": {
    "name": { "value": "Administrative Unit कॉन्फ़िगरेशन", "status": "machine-draft" },
    "description": { "value": "Administrative units उपयोगकर्ताओं, समूहों, और डिवाइसों को तार्किक कंटेनरों में समूहीकृत करके प्रत्यायोजित प्रशासनिक दायरा प्रदान करते हैं, जिनमें विशिष्ट प्रशासक केवल उन्हीं ऑब्जेक्ट का प्रबंधन करने हेतु असाइन होते हैं। administrative units के बिना, प्रत्यायोजित प्रशासकों के पास इच्छित से अधिक व्यापक पहुंच हो सकती है, या प्रशासनिक सीमाएं संगठनात्मक संरचना के अनुरूप नहीं हो सकतीं। ठीक से कॉन्फ़िगर की गई administrative units न्यूनतम-विशेषाधिकार प्रत्यायोजन लागू करती हैं और प्रशासनिक अतिरेक को रोकती हैं।", "status": "machine-draft" },
    "recommendedValue": { "value": "Administrative units संगठनात्मक प्रत्यायोजन मॉडल के अनुरूप कॉन्फ़िगर हों, तथा संवेदनशील ऑब्जेक्ट के लिए restricted management administrative units का उपयोग हो", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > Roles and administrators > Administrative units में मौजूदा administrative unit कॉन्फ़िगरेशन की समीक्षा करें। मूल्यांकन करें कि क्या वर्तमान संरचना आपकी संगठनात्मक प्रत्यायोजन आवश्यकताओं के अनुरूप है और क्या विशेषाधिकार प्राप्त खातों जैसे संवेदनशील ऑब्जेक्ट restricted management administrative units द्वारा सुरक्षित हैं। यह सुनिश्चित करने के लिए कि प्रशासक केवल अपने नामित दायरे के भीतर ऑब्जेक्ट का प्रबंधन कर सकें, आवश्यकतानुसार administrative units बनाएं या संशोधित करें।", "status": "machine-draft" }
  },
  "EIDTNT-010": {
    "name": { "value": "Custom Domain कॉन्फ़िगरेशन", "status": "machine-draft" },
    "description": { "value": "tenant में पंजीकृत custom domains संगठन द्वारा उपयोग किए जाने वाले ईमेल पते और साइन-इन प्रत्ययों को परिभाषित करते हैं। असत्यापित या अनधिकृत डोमेन गलत कॉन्फ़िगरेशन या tenant में उपस्थिति स्थापित करने का प्रयास कर रहे किसी हमलावर का संकेत दे सकते हैं। प्रत्येक custom domain को DNS रिकॉर्ड के माध्यम से सत्यापित किया जाना चाहिए और आवधिक रूप से समीक्षित किया जाना चाहिए ताकि यह सुनिश्चित हो कि सभी डोमेन अभी भी संगठन के स्वामित्व में हैं और DNS सत्यापन रिकॉर्ड बरकरार हैं।", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी custom domains सत्यापित, सक्रिय रूप से प्रबंधित हों, तथा DNS सत्यापन रिकॉर्ड बरकरार हों", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > Custom domain names में पंजीकृत सभी custom domains की समीक्षा करें और सत्यापित करें कि प्रत्येक डोमेन अभी भी संगठन के स्वामित्व में है और DNS सत्यापन रिकॉर्ड ठीक से कॉन्फ़िगर हैं। किसी भी ऐसे डोमेन को हटाएं जो अब उपयोग में नहीं है या जिसे संगठन-स्वामित्व के रूप में सत्यापित नहीं किया जा सकता। सुनिश्चित करें कि डोमेन DNS पंजीकरण registrar locks से सुरक्षित हैं और अनपेक्षित डोमेन हानि को रोकने के लिए डोमेन समाप्ति तिथियों की निगरानी की जाती है।", "status": "machine-draft" }
  },
  "EIDTNT-011": {
    "name": { "value": "ऑडिट और साइन-इन लॉग के लिए Diagnostic Settings", "status": "machine-draft" },
    "description": { "value": "Entra ID ऑडिट लॉग और साइन-इन लॉग उत्पन्न करता है जो सुरक्षा निगरानी, घटना जांच, और अनुपालन रिपोर्टिंग के लिए महत्वपूर्ण हैं। इन लॉग को Log Analytics workspace, Azure Storage account, या SIEM जैसे टिकाऊ भंडारण स्थान पर निर्यात करने के लिए diagnostic settings कॉन्फ़िगर किए बिना, लॉग Entra ID के भीतर केवल सीमित अवधि के लिए बनाए रखे जाते हैं और घटना जांच के दौरान अनुपलब्ध हो सकते हैं। हमलावर पता लगाने को अक्षम करने या बचने के लिए लॉगिंग कॉन्फ़िगरेशन को सक्रिय रूप से लक्षित करते हैं।", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी Entra ID लॉग श्रेणियां (audit, sign-in, non-interactive sign-in, service principal sign-in, managed identity sign-in, provisioning) एक Log Analytics workspace या SIEM में निर्यात हों", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID > Monitoring > Diagnostic settings पर जाएं और एक ऐसा diagnostic setting बनाएं या सत्यापित करें जो सभी लॉग श्रेणियों को SIEM ग्रहण के लिए एक Log Analytics workspace, Azure Storage account, या Event Hub में निर्यात करता हो। सुनिश्चित करें कि सभी उपलब्ध लॉग श्रेणियां चयनित हैं, जिनमें audit logs, sign-in logs, non-interactive sign-in logs, service principal sign-in logs, managed identity sign-in logs, और provisioning logs शामिल हैं। सत्यापित करें कि गंतव्य भंडारण में उपयुक्त प्रतिधारण नीतियां और पहुंच नियंत्रण कॉन्फ़िगर हैं।", "status": "machine-draft" }
  },
  "EIDTNT-012": {
    "name": { "value": "ऑडिट लॉग प्रतिधारण सेटिंग्स", "status": "machine-draft" },
    "description": { "value": "ऑडिट लॉग प्रतिधारण यह निर्धारित करता है कि ऐतिहासिक सुरक्षा घटनाएं जांच, अनुपालन रिपोर्टिंग, और फ़ोरेंसिक विश्लेषण के लिए कितने समय तक उपलब्ध रहती हैं। अपर्याप्त प्रतिधारण अवधि के परिणामस्वरूप ऐसी घटनाओं की जांच करते समय महत्वपूर्ण साक्ष्य अनुपलब्ध हो सकते हैं जो प्रारंभिक समझौते के हफ़्तों या महीनों बाद खोजी जाती हैं। संगठनों को घटना प्रतिक्रिया समयरेखाओं का समर्थन करने और सामान्य नियामक आवश्यकताओं को पूरा करने के लिए ऑडिट लॉग कम से कम 1 वर्ष तक बनाए रखने चाहिए।", "status": "machine-draft" },
    "recommendedValue": { "value": "ऑडिट लॉग एक अपरिवर्तनीय भंडारण स्थान में न्यूनतम 1 वर्ष तक बनाए रखे जाएं, तथा कम से कम 90 दिन तुरंत क्वेरी योग्य हों", "status": "machine-draft" },
    "remediationSteps": { "value": "जिस Log Analytics workspace, Azure Storage account, या SIEM गंतव्य पर Entra ID लॉग निर्यात होते हैं, वहां प्रतिधारण सेटिंग्स की समीक्षा करें। घटना जांच और अनुपालन आवश्यकताओं का समर्थन करने के लिए सभी Entra ID लॉग श्रेणियों के लिए कम से कम 365 दिनों का प्रतिधारण कॉन्फ़िगर करें। सुनिश्चित करें कि कम से कम 90 दिनों के लॉग बिना restore संचालन के तुरंत क्वेरी योग्य हैं, और ऐतिहासिक लॉग डेटा से छेड़छाड़ रोकने के लिए अपरिवर्तनीय भंडारण या write-once नीतियां लागू करें।", "status": "machine-draft" }
  },
  "EIDTNT-013": {
    "name": { "value": "सूचना सेटिंग्स लेखापरीक्षा", "status": "machine-draft" },
    "description": { "value": "Entra ID सूचना सेटिंग्स यह नियंत्रित करती हैं कि जोखिमपूर्ण उपयोगकर्ता, साप्ताहिक सारांश रिपोर्ट, और प्रशासनिक सूचनाओं जैसी महत्वपूर्ण सुरक्षा घटनाओं के लिए अलर्ट कौन प्राप्त करता है। गलत कॉन्फ़िगर की गई सूचना सेटिंग्स के परिणामस्वरूप सुरक्षा अलर्ट निष्क्रिय मेलबॉक्सों, पूर्व कर्मचारियों को भेजे जा सकते हैं, या बिल्कुल न भेजे जा सकते हैं। उचित सूचना रूटिंग सुनिश्चित करती है कि सुरक्षा-प्रासंगिक घटनाएं समय पर जांच और प्रतिक्रिया के लिए उपयुक्त कर्मियों तक पहुंचें।", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी सुरक्षा सूचनाएं वर्तमान सुरक्षा संचालन कर्मियों के सक्रिय, निगरानित मेलबॉक्सों को रूट हों", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra ID में सूचना सेटिंग्स की समीक्षा करें, जिनमें Identity Protection सूचना प्राप्तकर्ता, पासवर्ड रीसेट सूचना सेटिंग्स, और तकनीकी सूचना संपर्क शामिल हैं। सत्यापित करें कि सभी सूचना प्राप्तकर्ता सक्रिय रूप से निगरानित मेलबॉक्सों वाले वर्तमान कर्मचारी हैं और पूर्व कर्मचारियों या निष्क्रिय वितरण सूचियों के किसी भी संदर्भ को अद्यतन करें। कर्मियों में परिवर्तन होने पर निरंतरता सुनिश्चित करने के लिए सूचनाओं को व्यक्तिगत उपयोगकर्ताओं के बजाय एक सुरक्षा संचालन वितरण सूची को भेजने हेतु कॉन्फ़िगर करें।", "status": "machine-draft" }
  },
  "EIDTNT-014": {
    "name": { "value": "उपयोगकर्ता पासवर्ड समाप्ति अक्षम (पासवर्ड कभी समाप्त न हों)", "status": "machine-draft" },
    "description": { "value": "अनिवार्य आवधिक पासवर्ड रोटेशन उपयोगकर्ताओं को अनुमानित, कमज़ोर, और पुनः उपयोग किए गए पासवर्ड की ओर धकेलता है और MFA तथा आधुनिक क्रेडेंशियल सुरक्षा लागू होने पर बहुत कम रक्षात्मक मूल्य प्रदान करता है। NIST SP 800-63B और OMB M-22-09 मार्गदर्शन के अनुरूप, उपयोगकर्ता पासवर्ड को कभी समाप्त न होने हेतु कॉन्फ़िगर किया जाना चाहिए। Entra ID में यह प्रत्येक सत्यापित डोमेन के लिए passwordValidityPeriodInDays property द्वारा शासित होता है; मान 2147483647 इंगित करता है कि पासवर्ड कभी समाप्त न होने हेतु सेट हैं। यह जांच प्रत्येक प्रबंधित डोमेन का निरीक्षण करती है और किसी भी ऐसे डोमेन को चिह्नित करती है जो अभी भी एक सीमित पासवर्ड समाप्ति अवधि लागू करता है।", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी प्रबंधित डोमेनों पर passwordValidityPeriodInDays 2147483647 (कभी समाप्त न हो) पर सेट हो", "status": "machine-draft" },
    "remediationSteps": { "value": "पासवर्ड समाप्ति नीति को इस प्रकार सेट करें कि पासवर्ड कभी समाप्त न हों, जो SCuBA MS.AAD.6.1 को संतुष्ट करती है। Microsoft 365 admin center में Settings > Org settings > Security & privacy > Password expiration policy पर जाएं और 'Set passwords to never expire' चुनें। समकक्ष रूप से, प्रत्येक प्रबंधित डोमेन के लिए passwordValidityPeriodInDays को 2147483647 (कभी समाप्त न हो) पर सेट करें। सुनिश्चित करें कि क्षतिपूरक नियंत्रण लागू रहें: लागू MFA, banned-password सुरक्षा, और जोखिम-आधारित क्रेडेंशियल उपचार।", "status": "machine-draft" }
  },
  "EIDTNT-015": {
    "name": { "value": "विशेषाधिकार प्राप्त साझेदार प्रत्यायोजित व्यवस्थापक पहुंच (GDAP)", "status": "machine-draft" },
    "description": { "value": "Granular Delegated Admin Privileges (GDAP) किसी CSP या प्रबंधित-सेवा साझेदार को आपके tenant में खड़ी प्रशासनिक भूमिकाएं धारण करने देता है। यह संबंध अधिकांश दैनिक व्यवस्थापक दृश्यों में अदृश्य होता है, शायद ही कभी समीक्षित होता है, और एक Kaseya-श्रेणी का प्रसार मार्ग है: जो हमलावर एक साझेदार से समझौता करता है, वह एक साथ प्रत्येक अनुगामी ग्राहक tenant में प्रत्यायोजित प्रशासन विरासत में ले लेता है। एक साझेदार संबंध जो एक Tier-0 / उच्च-प्रभाव डायरेक्टरी भूमिका (Global Administrator, Privileged Role Administrator, Privileged/Authentication Administrator, Security Administrator, User/Password/Application/Cloud Application Administrator) वहन करता है, प्रभावी रूप से राज्य की एक बाह्य कुंजियों का समूह है। यह जांच सक्रिय delegatedAdminRelationships की सूची बनाती है और तब FAIL होती है जब कोई सक्रिय संबंध उन विशेषाधिकार प्राप्त भूमिकाओं में से एक प्रदान करता है; यह तब चेतावनी देती है जब गैर-विशेषाधिकार प्राप्त साझेदार पहुंच मौजूद हो ताकि उसकी पुष्टि और दायरा निर्धारण किया जा सके, और केवल तब पास होती है जब कोई सक्रिय साझेदार प्रत्यायोजित प्रशासन न हो। रिक्त परिणामों को 'कोई संबंध नहीं' केवल तभी माना जाता है जब संग्रहण सफल हुआ हो; एक विफल कॉल Not Assessed के रूप में सामने आती है, कभी भी एक स्वच्छ पास के रूप में नहीं।", "status": "machine-draft" },
    "recommendedValue": { "value": "कोई सक्रिय GDAP संबंध किसी विशेषाधिकार प्राप्त डायरेक्टरी भूमिका को प्रदान न करे; साझेदार पहुंच न्यूनतम-विशेषाधिकार, समय-सीमित, और समीक्षित हो", "status": "machine-draft" },
    "remediationSteps": { "value": "Microsoft Entra admin center > Identity > External Identities > Cross-tenant access (Partner-led) में और Microsoft 365 admin center > Settings > Partner relationships में प्रत्येक सक्रिय साझेदार प्रत्यायोजित व्यवस्थापक (GDAP) संबंध की समीक्षा करें। प्रत्येक संबंध के लिए, Tier-0 / उच्च-प्रभाव भूमिकाएं (Global Administrator, Privileged Role Administrator, Privileged Authentication Administrator, Security Administrator, User/Password/Application/Cloud Application Administrator) हटाएं, जब तक कि कोई प्रलेखित, समय-सीमित आवश्यकता न हो। खड़ी विशेषाधिकार प्राप्त प्रत्यायोजन को न्यूनतम-विशेषाधिकार भूमिकाओं से प्रतिस्थापित करें, जहां संभव हो वहां साझेदार के अपने PIM के माध्यम से just-in-time वृद्धि का अनुरोध करें, और किसी भी ऐसे संबंध को समाप्त करें जिसकी अब आवश्यकता नहीं है। पुष्टि करें कि साझेदार का अपना tenant उन व्यवस्थापकों के लिए फ़िशिंग-प्रतिरोधी MFA लागू करता है जो इस पहुंच का प्रयोग करते हैं।", "status": "machine-draft" }
  },
  "EIDTNT-016": {
    "name": { "value": "साझेदार प्रत्यायोजित व्यवस्थापक अनुदान स्वच्छता (दीर्घकालिक GDAP)", "status": "machine-draft" },
    "description": { "value": "एक GDAP संबंध की अवधि उसकी स्वतः-विस्तार खिड़की है: जब यह समाप्त होती है तो यह बिना किसी मानवीय समीक्षा के उस अवधि के लिए स्वयं को नवीनीकृत कर लेती है। एक लंबा स्वतः-विस्तार (एक वर्ष से अधिक) इसलिए साझेदार प्रशासनिक पहुंच का एक खड़ा, स्व-नवीनीकरण अनुदान है, जो just-in-time के विपरीत है, और ठीक वैसा ही भुला दिया गया संबंध है जो उस कार्य-प्रतिबद्धता से अधिक जीवित रहता है जिसने इसे बनाया। यह जांच सक्रिय delegatedAdminRelationships का निरीक्षण करती है और तब चेतावनी देती है जब कोई संबंध 365 दिनों से अधिक स्वतः-विस्तारित होता है; ऐसा संबंध जिसकी अवधि निर्धारित नहीं की जा सकती, उसे सुरक्षित रूप से दीर्घकालिक माना जाता है, ठीक मानने के बजाय। यह केवल तब पास होती है जब सभी सक्रिय संबंध एक वर्ष के भीतर स्वतः-विस्तारित होते हैं। यह एक स्वच्छता/शासन संकेत है जो EIDTNT-015 का पूरक है (जो साझेदार द्वारा धारित विशेषाधिकार का श्रेणीकरण करता है); यहां चिंता यह है कि अनुदान कितने समय तक बिना समीक्षा के बना रहता है।", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी सक्रिय GDAP संबंध 365 दिनों के भीतर स्वतः-विस्तारित हों और प्रत्येक नवीनीकरण पर समीक्षित हों", "status": "machine-draft" },
    "remediationSteps": { "value": "प्रत्येक सक्रिय साझेदार प्रत्यायोजित व्यवस्थापक (GDAP) संबंध के लिए, कार्य-प्रतिबद्धता के अनुकूल सबसे छोटी स्वतः-विस्तार अवधि सेट करें (बहु-वर्षीय खड़े अनुदानों से बचें), और प्रत्येक नवीनीकरण पर एक समीक्षा अनुसूचित करें। Microsoft 365 admin center में Settings > Partner relationships के अंतर्गत, पुष्टि करें कि प्रत्येक संबंध अभी भी आवश्यक है और पुराने संबंधों को समाप्त करें। दीर्घकालिक स्वतः-विस्तारित पहुंच के बजाय छोटे, नवीकरणीय प्रत्यायोजन को प्राथमिकता दें ताकि साझेदार प्रशासन डिफ़ॉल्ट रूप से नहीं बल्कि जानबूझकर पुनः-अधिकृत हो।", "status": "machine-draft" }
  }
}