Konfigurace Microsoft Entra pro zvýšení zabezpečení (Preview)

V Microsoft Entra seskupíme naše doporučení zabezpečení do několika motivů na základě iniciativy SFI (Secure Future Initiative). Tato struktura umožňuje organizacím logicky rozdělit projekty do souvisejících spotřebních bloků dat.

Tip

Některé organizace můžou tato doporučení brát přesně tak, jak jsou napsaná, zatímco jiné se můžou rozhodnout provádět změny na základě vlastních obchodních potřeb. V našem počátečním vydání tohoto návodu se zaměříme na tradiční tenanty pracovních sil. Tito tenanti pracovních sil jsou určeni vašim zaměstnancům, interním obchodním aplikacím a dalším organizačním prostředkům.

Doporučujeme implementovat všechny následující ovládací prvky, ve kterých jsou dostupné licence. Tyto vzory a postupy pomáhají poskytnout základ pro další prostředky založené na tomto řešení. Do tohoto dokumentu se v průběhu času přidají další ovládací prvky.

Automatizované hodnocení

Ruční kontrola těchto pokynů v konfiguraci tenanta může být časově náročná a náchylná k chybám. Posouzení nulová důvěra (Zero Trust) tento proces transformuje pomocí automatizace a otestuje tyto položky konfigurace zabezpečení a další. Další informace najdete v Co je posouzení nulová důvěra (Zero Trust)?

Ochrana identit a tajných kódů

Snižte riziko související s přihlašovacími údaji implementací moderních standardů identit.

Zkontrolujte Minimální požadovaná licence
Aplikace nemají nakonfigurované tajné kódy klienta Žádné (součástí Microsoft Entra ID)
Instanční objekty nemají přidružené certifikáty ani přihlašovací údaje. Žádné (součástí Microsoft Entra ID)
Aplikace nemají certifikáty s vypršením platnosti delší než 180 dnů Žádné (součástí Microsoft Entra ID)
Certifikáty aplikací se musí pravidelně obměňovat. Žádné (součástí Microsoft Entra ID)
Vynucení standardů pro tajné kódy a certifikáty aplikací Žádné (součástí Microsoft Entra ID)
Aplikace služeb Microsoftu nemají nakonfigurované přihlašovací údaje Žádné (součástí Microsoft Entra ID)
Nastavení souhlasu uživatele je omezené. Žádné (součástí Microsoft Entra ID)
Pracovní postup souhlasu správce je povolený. Žádné (součástí Microsoft Entra ID)
High Global Administrator poměru privilegovaných uživatelů Žádné (součástí Microsoft Entra ID)
Oprávnění pro správu jsou úzce omezená, aby se zabránilo ohrožení zabezpečení. Microsoft Entra ID P1
Oprávnění správce aplikace jsou omezená na konkrétní aplikace privátních Access Microsoft Entra Přístup k Internetu nebo Microsoft Entra Soukromý přístup
Privilegované účty jsou nativní cloudové identity. Žádné (součástí Microsoft Entra ID)
Všechna přiřazení privilegovaných rolí se aktivují včas a nejsou trvale aktivní. Microsoft Entra ID P2
Všechny přiřazení privilegovaných rolí Microsoft Entra se spravují pomocí PIM Microsoft Entra ID P2
Povolená metoda ověřování pomocí klíče Žádné (součástí Microsoft Entra ID)
Vynucuje se ověření identity klíče zabezpečení. Žádné (součástí Microsoft Entra ID)
Privilegované účty mají zaregistrované metody odolné proti útokům phishing. Microsoft Entra ID P1
Privilegované předdefinované role Microsoft Entra cílí na zásady podmíněného Access k vynucení metod odolných proti útokům phishing Microsoft Entra ID P1
zásady Conditional Access vynucuje silné ověřování pro privátní aplikace Privátní přístup Microsoft Entra
proxy aplikací aplikace vyžadují předběžné ověření, aby blokovaly anonymní access Microsoft Entra ID P1
Vyžadování oznámení o resetování hesla pro role správce Microsoft Entra ID P1
Blokování starších zásad ověřování je nakonfigurované Microsoft Entra ID P1
Povolený dočasný přístup Microsoft Entra ID P1
Access Dočasné Access Předat do jednoho použití Microsoft Entra ID P1
Migrace ze starších zásad vícefaktorového ověřování a samoobslužného resetování hesla Microsoft Entra ID P1
Blokování používání samoobslužného resetování hesla správcům Microsoft Entra ID P1
Samoobslužné resetování hesla nepoužívá bezpečnostní otázky Microsoft Entra ID P1
Metody ověřování sms a hlasových hovorů jsou zakázané. Microsoft Entra ID P1
Stránka Zabezpečení registrace vícefaktorového ověřování (Moje bezpečnostní údaje) Microsoft Entra ID P1
Použití cloudového ověřování Microsoft Entra ID P1
Všichni uživatelé se musí zaregistrovat k vícefaktorové ověřování. Microsoft Entra ID P2
Uživatelé mají nakonfigurované silné metody ověřování. Microsoft Entra ID P1
Zmenšení oblasti pro uživatelem viditelné heslo Microsoft Entra ID P1
Přihlašovací aktivita uživatele používá ochranu tokenů. Microsoft Entra ID P1
Konfigurují se zásady ochrany tokenů. Microsoft Entra ID P1
Všechny přihlašovací aktivity uživatelů používají metody ověřování odolné proti útokům phishing. Microsoft Entra ID P1
Veškerá přihlašovací aktivita pochází ze spravovaných zařízení. Microsoft Entra ID P1
Povolená metoda ověřování pomocí klíče zabezpečení Žádné (součástí Microsoft Entra ID)
Privilegované role se nepřiřazují k zastaralým identitám Microsoft Entra ID P2
aplikace Microsoft Authenticator zobrazuje kontext přihlášení Microsoft Entra ID P1
Microsoft Authenticator nastavení podezřelé aktivity aplikace je povolené Microsoft Entra ID P1
Vypršení platnosti hesla je zakázané. Microsoft Entra ID P1
Prahová hodnota inteligentního uzamčení nastavená na 10 nebo méně Microsoft Entra ID P1
Doba trvání inteligentního uzamčení je nastavená na minimálně 60. Microsoft Entra ID P1
Přidání podmínek organizace do seznamu zakázaných hesel Microsoft Entra ID P1
Vyžadovat vícefaktorové ověřování pro připojení zařízení a registraci zařízení pomocí akce uživatele Microsoft Entra ID P1
Místní řešení hesel správce je nasazené. Microsoft Entra ID P1
Synchronizace služby Entra Connect je nakonfigurovaná pomocí přihlašovacích údajů instančního objektu. Žádné (součástí Microsoft Entra ID)
Účet synchronizace adresáře je uzamčený na konkrétní pojmenované umístění. Microsoft Entra ID P1
Žádné použití knihovny ADAL v tenantovi Žádné (součástí Microsoft Entra ID)
Blokovat starší modul Azure AD PowerShellu Žádné (součástí Microsoft Entra ID)
výchozí nastavení zabezpečení Enable Microsoft Entra ID pro bezplatné tenanty Žádné (součástí Microsoft Entra ID)

Ochrana tenantů a izolace produkčních systémů

Zkontrolujte Minimální požadovaná licence
Oprávnění k vytváření nových tenantů jsou omezená na roli Tvůrce tenanta. Žádné (součástí Microsoft Entra ID)
Enable chráněné akce pro zabezpečení vytváření a změn zásad podmíněného Access Microsoft Entra ID P1
Guest access je omezený na schválené tenanty Microsoft Entra ID v bezplatné verzi
Hosté nemají přiřazené vysoce privilegované role adresáře. Microsoft Entra ID v bezplatné verzi
Microsoft Entra ID zásad správného řízení P2 nebo Microsoft ID pro PIM
Hosté nemůžou pozvat další hosty Microsoft Entra ID v bezplatné verzi
Guests omezily access na objekty adresáře Microsoft Entra ID v bezplatné verzi
Zámek vlastností instance aplikace je nakonfigurovaný pro všechny víceklientských aplikací. Microsoft Entra ID v bezplatné verzi
Hosté nemají dlouhodobé přihlašovací relace Microsoft Entra ID P1
Guest access jsou chráněny metodami silného ověřování Microsoft Entra ID v bezplatné verzi
Microsoft Entra ID P1 se doporučuje pro podmíněné Access
Samoobslužná registrace hosta prostřednictvím toku uživatele je zakázaná. Microsoft Entra ID v bezplatné verzi
Konfigurují se nastavení access mezi tenanty Microsoft Entra ID v bezplatné verzi
Microsoft Entra ID P1 se doporučuje pro podmíněné Access
Hosté nemají v tenantovi vlastní aplikace Žádné (součástí Microsoft Entra ID)
Všichni hosté mají sponzora Microsoft Entra ID v bezplatné verzi
Neaktivní identity hosta jsou zakázány nebo odebrány z tenanta. Microsoft Entra ID v bezplatné verzi
Všechny zásady správy nároků mají datum vypršení platnosti. Microsoft Entra ID zásady správného řízení P2 nebo MICROSOFT ID pro účely kontrol spravovaných nároků a access
Všechny zásady přiřazování nároků, které platí pro externí uživatele, vyžadují připojené organizace. Microsoft Entra ID zásady správného řízení P2 nebo MICROSOFT ID pro účely kontrol spravovaných nároků a access
Všechny zásady přiřazování nároků, které se vztahují na externí uživatele, vyžadují schválení. Microsoft Entra ID zásady správného řízení P2 nebo MICROSOFT ID pro účely kontrol spravovaných nároků a access
Všechny balíčky pro správu nároků, které platí pro hosty, mají vypršení platnosti nebo access kontroly nakonfigurované v zásadách přiřazení Microsoft Entra ID zásady správného řízení P2 nebo MICROSOFT ID pro účely kontrol spravovaných nároků a access
Správa místních správců na zařízeních připojených k Microsoft Entra Žádné (součástí Microsoft Entra ID)
Omezení uživatelů, kteří nejsou správci, aby obnovovali klíče BitLockeru pro vlastní zařízení Žádné (součástí Microsoft Entra ID)

Ochrana sítí

Chraňte hranici sítě.

Zkontrolujte Minimální požadovaná licence
Pojmenovaná umístění se konfigurují. Microsoft Entra ID P1
Zásady omezení tenanta v2 jsou nakonfigurované. Microsoft Entra ID P1
Profil předávání Access internetu je povolený Microsoft Entra Přístup k Internetu
Konfigurují se zásady filtrování webového obsahu. Microsoft Entra Přístup k Internetu
Filtrování webového obsahu používá pravidla založená na kategoriích. Microsoft Entra Přístup k Internetu
Zásady filtrování webového obsahu jsou propojené s profily zabezpečení. Microsoft Entra Přístup k Internetu
Filtrování obsahu Web se integruje s podmíněným Access Microsoft Entra Přístup k Internetu
Filtrování webového obsahu blokuje vysoce rizikové kategorie. Microsoft Entra Přístup k Internetu
Kontrola protokolu TLS je povolená a správně nakonfigurovaná pro odchozí provoz Microsoft Entra Přístup k Internetu
Pravidla obejití protokolu TLS se pravidelně kontrolují. Microsoft Entra Přístup k Internetu
Kontrolní certifikáty TLS mají dostatečnou dobu platnosti. Microsoft Entra Přístup k Internetu
Míra selhání kontroly protokolu TLS je nižší než 1% Microsoft Entra Přístup k Internetu
Pravidla obejití vlastního obejití protokolu TLS nezdvojují cíle obejití systému Microsoft Entra Přístup k Internetu
Filtrování analýzy hrozeb chrání internetový provoz Microsoft Entra Přístup k Internetu
Zásady přenosu souborů jsou nakonfigurované tak, aby se zabránilo exfiltraci dat. Microsoft Entra Přístup k Internetu
AI Gateway chrání podnikové generující aplikace AI před útoky prostřednictvím injektáže výzvy Microsoft Entra Přístup k Internetu
Global Secure Access cloud firewall chrání internetový provoz poboček Microsoft Entra Přístup k Internetu
Internetový provoz se kontroluje ve všech vrstvách ochrany zabezpečené brány Web Gateway. Microsoft Entra Přístup k Internetu
ověřování Network se konfiguruje prostřednictvím Access hodnocení univerzálního průběžného Access Microsoft Entra Přístup k Internetu nebo Microsoft Entra Soukromý přístup
Global Secure Access klient je nasazený na všech spravovaných koncových bodech Microsoft Entra Přístup k Internetu nebo Microsoft Entra Soukromý přístup
Global Secure Access licence jsou k dispozici v tenantovi a přiřazené uživatelům Microsoft Entra Přístup k Internetu nebo Microsoft Entra Soukromý přístup
Microsoft 365 provoz aktivně prochází přes globální zabezpečené Access Sada služeb Microsoft Entra
Omezení univerzálního tenanta blokují neoprávněný přístup externího tenanta Microsoft Entra Přístup k Internetu
zásady Conditional Access používají kompatibilní síťové ovládací prvky Microsoft Entra ID P1
Povolení globálního zabezpečeného přístupu pro podmíněný přístup Microsoft Entra Přístup k Internetu
provoz Network se směruje prostřednictvím globálního zabezpečeného Access pro vynucení zásad zabezpečení Microsoft Entra Přístup k Internetu nebo Microsoft Entra Soukromý přístup
Profily přesměrování provozu jsou vymezeny na vhodné uživatele a skupiny pro řízené nasazení. Microsoft Entra Přístup k Internetu nebo Microsoft Entra Soukromý přístup
Síťové konektoryPrivate jsou aktivní a v pořádku, aby se zachovaly nulová důvěra (Zero Trust) access interním prostředkům Privátní přístup Microsoft Entra
Konektory privátní sítě používají nejnovější verzi Privátní přístup Microsoft Entra
Nejméně dva konektory privátních Access jsou aktivní a v pořádku pro každou skupinu konektorů Privátní přístup Microsoft Entra
Privátní DNS je nakonfigurovaný pro interní překlad ip adres Privátní přístup Microsoft Entra
provoz DNS pro interní domény se směruje přes privátní Access Privátní přístup Microsoft Entra
Místní Access Intelligent je povolený a nakonfigurovaný Privátní přístup Microsoft Entra
Quick Access je povolená a vázaná na konektor Privátní přístup Microsoft Entra
Quick Access je vázán na zásady podmíněného Access Privátní přístup Microsoft Entra
Segmenty privátních Access aplikací jsou definovány tak, aby vynucují access Privátní přístup Microsoft Entra
Doménový řadič RDP access je chráněn ověřováním odolným proti útokům phishing prostřednictvím globálního zabezpečeného Access Privátní přístup Microsoft Entra
senzory Private Access vynucují zásady silného ověřování na řadičích domény Privátní přístup Microsoft Entra
Quick Access má přiřazení uživatelů nebo skupin Privátní přístup Microsoft Entra
Všechny soukromé Access aplikace mají přiřazení uživatelů nebo skupin Privátní přístup Microsoft Entra

Ochrana technických systémů

Chraňte softwarové prostředky a vylepšete zabezpečení kódu.

Zkontrolujte Minimální požadovaná licence
účty Emergency access jsou správně nakonfigurované Microsoft Entra ID P1
aktivace role Global Administrator aktivuje pracovní postup schválení Microsoft Entra ID P2
Global Administrators nemají stálé access k Azure předplatným Žádné (součástí Microsoft Entra ID)
Vytváření nových aplikací a instančních objektů je omezeno na privilegované uživatele. Microsoft Entra ID P1
Aktivní aplikace nemají vysoce privilegovaná oprávnění Microsoft Graph API Microsoft Entra ID P1
Neaktivní aplikace nemají vysoce privilegované předdefinované role Microsoft Entra ID P1
Registrace aplikací používat bezpečné identifikátory URI přesměrování Microsoft Entra ID P1
Instanční objekty používají identifikátory URI bezpečného přesměrování. Microsoft Entra ID P1
Registrace aplikací nesmí obsahovat identifikátory URI pro přesměrovávání nebo opuštění domény Microsoft Entra ID P1
Souhlas specifický pro prostředek je omezený. Microsoft Entra ID P1
Identity úloh nemají přiřazené privilegované role. Microsoft Entra ID P1
Podnikové aplikace musí vyžadovat explicitní přiřazení nebo zřizování s vymezeným oborem. Microsoft Entra ID P1
Podnikové aplikace mají vlastníky Žádné (součástí Microsoft Entra ID)
Omezení maximálního počtu zařízení na uživatele na 10 Žádné (součástí Microsoft Entra ID)
Konfigurují se zásady Access conditional pro pracovní stanice privileged Access Microsoft Entra ID P1

Monitorování a zjišťování kybernetických útoků

Shromážděte a analyzujte protokoly zabezpečení a výstrahy pro třídění.

Zkontrolujte Minimální požadovaná licence
nastavení Diagnostic jsou nakonfigurovaná pro všechny protokoly Microsoft Entra Microsoft Entra ID P1
Aktivace privilegovaných rolí mají nakonfigurované monitorování a upozorňování Microsoft Entra ID P2
upozornění na aktivaci rolí aktivace pro přiřazení rolí Global Administrator Microsoft Entra ID P2
Upozornění aktivace pro všechna přiřazení privilegovaných rolí Microsoft Entra ID P2
Privilegovaní uživatelé se přihlašují pomocí metod odolných proti útokům phishing Microsoft Entra ID P1
Všichni vysoce rizikoví uživatelé jsou sesourcovaní podle kategorie Microsoft Entra ID P2
Všechna přihlášení s vysokým rizikem jsou vyhodnocená. Microsoft Entra ID P2
Všechny rizikové identity úloh jsou vyhodnocené. Microsoft Entra ID P2
Události vytváření tenanta se sesouvají do třídění. Microsoft Entra ID P1
Všechny přihlašovací aktivity uživatelů používají silné metody ověřování. Microsoft Entra ID P1
Doporučení Microsoft Entra nejvyšší priority jsou řešena Microsoft Entra ID P1
Oznámení ochrany ID jsou povolená. Microsoft Entra ID P2
Žádná starší aktivita přihlášení k ověřování Microsoft Entra ID P1
Řeší se doporučení pro all Microsoft Entra Microsoft Entra ID P1
aktivita Network access je viditelná pro operace zabezpečení pro detekci hrozeb a reakci Microsoft Entra ID P1
protokoly Network access se uchovávají pro požadavky na analýzu zabezpečení a dodržování předpisů Microsoft Entra ID P1
protokoly nasazení Global Secure Access se vyplní a zkontrolují Microsoft Entra Přístup k Internetu nebo Microsoft Entra Soukromý přístup

Zrychlení odezvy a nápravy

Zlepšení reakce na incidenty zabezpečení a komunikace incidentů

Zkontrolujte Minimální požadovaná licence
Identity úloh se konfigurují pomocí zásad založených na rizicích. Identifikátor zátěže Microsoft Entra
Omezení vysoce rizikových přihlášení Microsoft Entra ID P2
Výkonné access vysoce rizikovým uživatelům Microsoft Entra ID P2

AI

Zabezpečení agentů AI a úloh založených na agentech pomocí ovládacích prvků identit

Zkontrolujte Minimální požadovaná licence
Požádejte Microsoft Entra ID ověřování pro interakci s agenty Microsoft Entra ID P1
Zásady podmíněného přístupu zahrnují jak identity agentů, tak uživatelské účty agentů. Microsoft Entra ID P1
Podmíněné přístupy založené na rizicích blokuje identity rizikového agenta. Microsoft Entra ID P2
Existují vlastní atributy zabezpečení pro identity agentů. Žádné (součástí Microsoft Entra ID)
Konfiguruje se zásady správného řízení identit pro sponzory identit agentů. Microsoft Entra ID P1
Identitám agentů a instančním objektům podrobného plánu byly přiřazeny technické vlastníky a v adresáři nezůstanou žádní zakázaní agenti. Žádné (součástí Microsoft Entra ID)
Role pro správu AI mají přiřazené objekty zabezpečení Žádné (součástí Microsoft Entra ID)