Microsoft Defender Defender for Identity оценки безопасности облачных идентичностей

Microsoft Defender для удостоверений предоставляет оценки безопасности облачных идентичностей в Okta, CyberArk Identity и SailPoint Identity Security Cloud. Используйте эти оценки для выявления потенциальных рисков безопасности и изучения рекомендуемых мер по устранению.

Предварительные условия

Перед использованием этих оценок безопасности подключите свой экземпляр Okta, CyberArk Identity или SailPoint Identity Security Cloud в портале Microsoft Defender.

Инструкции по настройке см. в руководствах.

Назначение многофакторной проверки подлинности учетным записям привилегированных пользователей Okta

Описание:

Эта оценка выявляет привилегированные аккаунты Okta, которым не назначен многофакторный метод аутентификации (MFA).

Включите MFA для всех привилегированных аккаунтов, чтобы снизить риск несанкционированного доступа из-за скомпрометированных учетных данных. Защита аккаунтов с такими ролями, как Super Admin или Org Admin, помогает предотвратить получение злоумышленниками повышенного доступа к чувствительным ресурсам и критически важным административным функциям.

Реализация:

Чтобы справиться с этой оценкой, предпринимайте следующие действия:

  1. На странице рекомендуемых действий в Оценка безопасности (Майкрософт) выберите https://security.microsoft.com/securescore?viewid=actionsоценку безопасности «Назначить многофакторную аутентификацию для привилегированных учетных записей Okta».
  2. Проверьте уязвимые объекты, чтобы определить привилегированные учетные записи Okta, у которых нет назначенного метода MFA.
  3. Назначьте и примусьте применять метод MFA для привилегированных аккаунтов.

Изменение пароля для учетных записей привилегированных пользователей Okta

Описание:

Эта оценка выявляет привилегированные аккаунты Okta с паролями, которые были установлены более 180 дней назад.

Влияние.

Старые пароли для привилегированных аккаунтов увеличивают риск несанкционированного доступа, поскольку учетные данные могли быть раскрыты при утечке данных или другим методом атаки. Регулярное обновление паролей для привилегированных аккаунтов помогает защитить чувствительные ресурсы.

Реализация:

Чтобы справиться с этой оценкой, предпринимайте следующие действия:

  1. На странице «Рекомендуемые действия» в Оценка безопасности (Майкрософт) выберите https://security.microsoft.com/securescore?viewid=actionsпроверку безопасности «Change password for Okta Privileged User Accounts».
  2. Проверьте уязвимые объекты, чтобы идентифицировать привилегированные учетные записи Okta со старыми паролями.
  3. Сбросьте пароли для этих аккаунтов.

Большое количество учетных записей Okta с назначенной привилегированной ролью

Описание:

Эта оценка определяет аккаунты Okta, которым назначены администраторские роли, за исключением Super Administrator, если более 25 аккаунтов имеют эти роли.

Влияние пользователя:

Многие пользователи с привилегированными ролями увеличивают риск неправильного использования или несанкционированного доступа к критически важным системам. Сокращение числа пользователей, которым назначены роли, такие как суперадминистратор или администратор организации, ограничивает доступ к чувствительным ресурсам и снижает поверхность атаки.

Реализация:

Чтобы справиться с этой оценкой, предпринимайте следующие действия:

  1. На странице рекомендуемых действий в Оценка безопасности (Майкрософт) выберите https://security.microsoft.com/securescore?viewid=actionsоценку безопасности «Большое количество аккаунтов Okta с привилегированной ролью».
  2. Проверьте уязвимые объекты, чтобы определить аккаунты Okta с привилегированными ролями.
  3. Сократить количество пользователей, которым назначены роли администратора, кроме Суперадминистратора, до минимума, необходимого для соблюдения принципа наименьших привилегий.

Токен API Okta с расширенными привилегиями

Описание:

Токены API Okta наследуют права пользователя, который их создает. Токен API, созданный Суперадмином, имеет тот же доступ, что и учетная запись Суперадминистратора. Украденный высокопривилегированный токен может дать злоумышленнику доступ к конфиденциальным данным и функциям.

Реализация:

Чтобы справиться с этой оценкой, предпринимайте следующие действия:

  1. На странице рекомендуемых действий в Оценка безопасности (Майкрософт) выберите https://security.microsoft.com/securescore?viewid=actionsоценку безопасности «Highly privileged Okta API token».
  2. Проверьте уязвимые объекты, чтобы выявить высокопривилегированные токены Okta API.
  3. Удалите API токены, которые больше не нужны.

Ограничьте количество учетных записей суперадминистраторов Okta

Описание:

Эта оценка идентифицирует аккаунты Okta с ролью Суперадминистратора, если более пяти пользователей занимают эту роль.

Влияние пользователя:

Многие пользователи с ролью суперадминистратора увеличивают риск неправильного использования или несанкционированного доступа к критически важным системам. Сокращение числа пользователей с этой ролью ограничивает доступ к чувствительным ресурсам и снижает поверхность атаки.

Реализация:

Чтобы справиться с этой оценкой, предпринимайте следующие действия:

  1. На странице рекомендуемых действий в Оценка безопасности (Майкрософт) выберите https://security.microsoft.com/securescore?viewid=actionsпроверку безопасности «Ограничить количество аккаунтов Okta Super Admin».
  2. Проверьте уязвимые объекты, чтобы определить аккаунты Okta с ролью суперадминистратора.
  3. Ограничьте доступ Super Administrator до минимального количества пользователей, необходимых для управления самым высоким уровнем привилегированного доступа.

Удаление неактивных привилегированных учетных записей Okta

Описание:

Эта оценка выявляет привилегированные аккаунты Okta, которые не использовались последние 90 дней.

Влияние пользователя:

Спящие привилегированные аккаунты могут стать мишенью для невыявленного несанкционированного доступа или неправильного использования. Деактивация или удаление неиспользуемых привилегированных аккаунтов помогает обеспечить критически важный административный доступ только активным контролируемым пользователям.

Реализация:

Чтобы справиться с этой оценкой, предпринимайте следующие действия:

  1. На странице «Рекомендуемые действия» в Оценка безопасности (Майкрософт) выберите https://security.microsoft.com/securescore?viewid=actionsоценку безопасности «Удалить спящие привилегированные аккаунты Okta».
  2. Проверьте уязвимые объекты, чтобы выявить привилегированные аккаунты пользователей Okta, которые не использовались последние 90 дней.
  3. Деактивировать или удалить аккаунты, которые больше не нужны.

Изменение пароля для привилегированных аккаунтов CyberArk Identity

Описание:

Эта оценка идентифицирует привилегированные аккаунты CyberArk Identity с паролями, которые были установлены более 180 дней назад.

Влияние.

Старые пароли для привилегированных аккаунтов увеличивают риск несанкционированного доступа, поскольку учетные данные могли быть раскрыты при утечке данных или другим методом атаки. Регулярное обновление паролей для привилегированных аккаунтов помогает защитить чувствительные ресурсы.

Реализация:

Чтобы справиться с этой оценкой, предпринимайте следующие действия:

  1. На странице рекомендуемых действий в Оценка безопасности (Майкрософт) выберите https://security.microsoft.com/securescore?viewid=actionsоценку безопасности «Change password for CyberArk Identity privileged user accounts».
  2. Проверьте уязвимые объекты, чтобы идентифицировать аккаунты пользователей с привилегиями CyberArk Identity со старыми паролями.
  3. Сбросьте пароли для этих аккаунтов.

Удалить устаревшие аккаунты с привилегированными аккаунтами CyberArk Identity

Описание:

Эта оценка выявляет привилегированные аккаунты CyberArk Identity, которые неактивны или не использовались длительное время.

Влияние.

Устаревшие привилегированные аккаунты сохраняют повышенный доступ без активного контроля. Удаление или деактивация неиспользуемых привилегированных аккаунтов снижает уровень атаки и помогает сохранить доступ с наименьшими привилегиями.

Реализация:

Чтобы справиться с этой оценкой, предпринимайте следующие действия:

  1. На странице рекомендуемых действий в Оценка безопасности (Майкрософт) выберите https://security.microsoft.com/securescore?viewid=actionsоценку безопасности «Удалить устаревшие учетные записи CyberArk Identity».
  2. Проверьте уязвимые объекты для выявления неактивных привилегированных аккаунтов CyberArk Identity.
  3. Удалите или деактивируйте устаревшие привилегированные аккаунты, которые больше не нужны.

Ограничить количество аккаунтов CyberArk Identity с ролью системного администратора

Описание:

Эта оценка идентифицирует аккаунты CyberArk Identity с ролью системного администратора.

Влияние.

Многие учётные записи системных администраторов увеличивают риск несанкционированного доступа и неправильного использования привилегированных прав. Ограничение числа аккаунтов с такой ролью укрепляет управление и снижает риск атаки.

Реализация:

Чтобы справиться с этой оценкой, предпринимайте следующие действия:

  1. На странице рекомендуемых действий в Оценка безопасности (Майкрософт) выберите https://security.microsoft.com/securescore?viewid=actionsоценку безопасности «Ограничить количество аккаунтов CyberArk Identity с ролью системного администратора».
  2. Проверьте выявленные объекты для идентификации аккаунтов CyberArk Identity с ролью системного администратора.
  3. Уберите ненужные назначение ролей системного администратора и сдержите количество аккаунтов на минимальном уровне.

Большое количество аккаунтов CyberArk Identity с привилегированной ролью

Описание:

Эта оценка выявляет аккаунты CyberArk Identity с одной или несколькими привилегированными ролями, если количество аккаунтов превышает рекомендуемый порог.

Влияние.

Слишком много аккаунтов с привилегированными ролями увеличивает риск неправильного использования или несанкционированного доступа к критически важным системам. Сокращение числа аккаунтов с повышенными привилегиями поддерживает принцип наименьших привилегий и улучшает уровень безопасности.

Реализация:

Чтобы справиться с этой оценкой, предпринимайте следующие действия:

  1. На странице рекомендуемых действий в Оценка безопасности (Майкрософт) выберите https://security.microsoft.com/securescore?viewid=actionsоценку безопасности «Большое количество аккаунтов CyberArk Identity с назначенной привилегированной ролью».
  2. Проверьте уязвимые объекты для идентификации аккаунтов CyberArk Identity с привилегированными ролями.
  3. Сократите количество назначений привилегированных ролей до минимально необходимого.

Изменение пароля для привилегированных аккаунтов пользователей SailPoint Identity Security Cloud

Описание:

Эта оценка идентифицирует привилегированные аккаунты SailPoint Identity Security Cloud с паролями, которые были установлены более 180 дней назад.

Влияние.

Старые пароли для привилегированных аккаунтов увеличивают риск несанкционированного доступа, поскольку учетные данные могли быть раскрыты при утечке данных или другим методом атаки. Регулярное обновление паролей для привилегированных аккаунтов помогает защитить чувствительные ресурсы.

Реализация:

Чтобы справиться с этой оценкой, предпринимайте следующие действия:

  1. На странице рекомендуемых действий в Оценка безопасности (Майкрософт) https://security.microsoft.com/securescore?viewid=actionsвыберите оценку безопасности «Change password for SailPoint Identity Security Security Cloud privileged user accounts».
  2. Проверьте уязвимые объекты, чтобы идентифицировать привилегированные учетные записи SailPoint Identity Security Cloud со старыми паролями.
  3. Сбросьте пароли для этих аккаунтов.

Удалить устаревшие привилегированные аккаунты SailPoint Identity Security Cloud

Описание:

Эта оценка выявляет привилегированные аккаунты SailPoint Identity Security Cloud, которые неактивны или не использовались длительное время.

Влияние.

Устаревшие привилегированные аккаунты сохраняют повышенный доступ без активного контроля. Удаление или деактивация неиспользуемых привилегированных аккаунтов снижает уровень атаки и помогает сохранить доступ с наименьшими привилегиями.

Реализация:

Чтобы справиться с этой оценкой, предпринимайте следующие действия:

  1. На странице рекомендуемых действий в Оценка безопасности (Майкрософт) выберите https://security.microsoft.com/securescore?viewid=actionsоценку безопасности «Удалить устаревшие аккаунты SailPoint Identity Security Cloud с привилегиями».
  2. Проверьте уязвимые объекты для выявления неактивных привилегированных аккаунтов SailPoint Identity Security Cloud.
  3. Удалите или деактивируйте устаревшие привилегированные аккаунты, которые больше не нужны.

Ограничить количество аккаунтов SailPoint Identity Security Cloud с ролью системного администратора

Описание:

Эта оценка идентифицирует аккаунты SailPoint Identity Security Cloud с системным администратором.

Влияние.

Многие учётные записи системных администраторов увеличивают риск несанкционированного доступа и неправильного использования привилегированных прав. Ограничение числа аккаунтов с такой ролью укрепляет управление и снижает риск атаки.

Реализация:

Чтобы справиться с этой оценкой, предпринимайте следующие действия:

  1. На странице рекомендуемых действий в Оценка безопасности (Майкрософт) выберите https://security.microsoft.com/securescore?viewid=actionsоценку безопасности «Ограничить количество аккаунтов SailPoint Identity Security Cloud с ролью системного администратора».
  2. Проверьте выявленные объекты для идентификации аккаунтов SailPoint Identity Security Cloud с ролью системного администратора.
  3. Уберите ненужные назначение ролей системного администратора и сдержите количество аккаунтов на минимальном уровне.

Большое количество SailPoint Identity Security Cloud аккаунтов с привилегированной ролью

Описание:

Эта оценка выявляет аккаунты SailPoint Identity Security Cloud с одной или несколькими привилегированными ролями, если количество аккаунтов превышает рекомендуемый порог.

Влияние.

Слишком много аккаунтов с привилегированными ролями увеличивает риск неправильного использования или несанкционированного доступа к критически важным системам. Сокращение числа аккаунтов с повышенными привилегиями поддерживает принцип наименьших привилегий и улучшает уровень безопасности.

Реализация:

Чтобы справиться с этой оценкой, предпринимайте следующие действия:

  1. На странице рекомендуемых действий в Оценка безопасности (Майкрософт) выберите https://security.microsoft.com/securescore?viewid=actionsоценку безопасности «Большое количество SailPoint Identity Security Cloud аккаунтов с привилегированной ролью».
  2. Проверьте выявленные объекты для идентификации аккаунтов SailPoint Identity Security Cloud с привилегированными ролями.
  3. Сократите количество назначений привилегированных ролей до минимально необходимого.

Назначить многофакторную аутентификацию для привилегированных аккаунтов пользователей SailPoint

Описание:

Эта оценка выявляет привилегированные учетные записи SailPoint Identity Security Cloud, у которых нет назначенного метода MFA.

Влияние.

Включите MFA для всех привилегированных аккаунтов, чтобы снизить риск несанкционированного доступа из-за скомпрометированных учетных данных.

Реализация:

Чтобы справиться с этой оценкой, предпринимайте следующие действия:

  1. На странице «Рекомендуемые действия» в Оценка безопасности (Майкрософт) выберите https://security.microsoft.com/securescore?viewid=actionsоценку безопасности «Назначить многофакторную аутентификацию для аккаунтов привилегированных пользователей SailPoint».
  2. Проверьте выявленные объекты, чтобы определить привилегированные учетные записи пользователей SailPoint Identity Security Cloud, у которых нет назначенного метода MFA.
  3. Назначьте и обеспечьте применение метода MFA для этих привилегированных аккаунтов.