remivis

11 verificações básicas do Entra ID no piloto

A versão atual do remivis inclui 11 verificações básicas implementadas para o Entra ID. Isso não significa disponibilidade pública nem uma avaliação completa de todos os tenants.

As verificações são uma parte da avaliação. Além delas, o remivis inventaria nove áreas que abrangem aplicativos, permissões e configurações. Ver o inventário

Os dados, as permissões e as licenças disponíveis e, em algumas verificações, as contas ou os aplicativos declarados determinam o escopo real da avaliação. Os resultados pertencem a uma avaliação datada: Aprovado, Achado, Não avaliado ou Não aplicável.

Estado do produto:

ENTRA-001

Contas de emergência declaradas

Verifica se pelo menos duas contas de emergência explicitamente selecionadas estão habilitadas e são mantidas exclusivamente na nuvem.

Pré-requisitos e escopo
As contas de emergência precisam ser informadas previamente.
Como interpretar
Somente as contas informadas são verificadas. Isso não comprova um teste bem-sucedido de entrada de emergência.
ENTRA-003

Quantidade de Global Administrators

Verifica se no máximo quatro contas ativas possuem a função Global Administrator.

Pré-requisitos e escopo
Abrange contas ativas com a função Global Administrator.
Como interpretar
Esta verificação usa o limite de no máximo quatro. O resultado não abrange todos os caminhos de acesso privilegiado.
ENTRA-005

Contas de convidados privilegiadas

Verifica se contas de convidados ativas possuem funções de diretório privilegiadas.

Pré-requisitos e escopo
Abrange contas de convidados ativas e suas funções de diretório privilegiadas.
Como interpretar
Esta verificação abrange funções de diretório. Ela não avalia todos os compartilhamentos ou direitos de acesso de convidados.
ENTRA-006

Registro de MFA de contas privilegiadas

Verifica o registro de MFA documentado para contas privilegiadas ativas.

Pré-requisitos e escopo
Requer relatórios de registro da Microsoft completos e válidos.
Como interpretar
Um método de MFA registrado não comprova que a MFA seja exigida ou efetivamente usada em cada entrada.
ENTRA-007

Conta de uso diário com funções privilegiadas

Verifica se contas ativas explicitamente declaradas como de uso diário possuem funções de diretório.

Pré-requisitos e escopo
As contas de uso diário precisam ser informadas explicitamente.
Como interpretar
A verificação se aplica às contas de uso diário informadas. Ela não detecta automaticamente como uma conta é realmente usada no dia a dia.
ENTRA-008

Padrões de segurança e proteção básica

Verifica os padrões de segurança e a proteção básica no Microsoft Entra ID.

Pré-requisitos e escopo
Os dados de configuração relevantes precisam estar disponíveis com as permissões necessárias.
Como interpretar
A verificação não substitui uma análise completa de todas as medidas de proteção. Ela avalia a configuração registrada na avaliação.
ENTRA-009

Exigência de MFA para Global Administrators

Verifica a exigência de MFA para Global Administrators com base nos critérios definidos para a avaliação.

Pré-requisitos e escopo
Os dados de funções e políticas necessários para a avaliação precisam estar disponíveis. Permissões e licenças afetam o que pode ser avaliado.
Como interpretar
Esta verificação é distinta do registro de MFA (ENTRA-006). Ela não fornece comprovação para cada entrada efetivamente realizada.
ENTRA-010

Políticas de Acesso Condicional ativas

Verifica as políticas de Acesso Condicional ativas na configuração registrada do Entra ID.

Pré-requisitos e escopo
Os dados de políticas necessários precisam estar disponíveis para leitura. Permissões e licenças determinam o que pode ser avaliado.
Como interpretar
Uma política ativa, por si só, não comprova proteção completa. O que importa são os critérios definidos para cada verificação.
ENTRA-011

Bloqueio de autenticação herdada

Verifica o bloqueio de autenticação herdada com base nos critérios definidos para a avaliação.

Pré-requisitos e escopo
Os dados de configuração e políticas relevantes precisam estar disponíveis. Permissões e licenças afetam o que pode ser avaliado.
Como interpretar
O resultado descreve os critérios avaliados naquela avaliação. Não é uma afirmação geral sobre todos os protocolos e caminhos de acesso.
ENTRA-022

Validade de credenciais de aplicativos críticos

Verifica se certificados ou segredos de cliente de registros de aplicativos críticos selecionados já expiraram ou vão expirar em até 30 dias.

Pré-requisitos e escopo
Os aplicativos críticos precisam ser selecionados previamente.
Como interpretar
A verificação avalia a validade das credenciais dos registros de aplicativos selecionados. Ela não renova certificados nem segredos de cliente.
ENTRA-023

Proprietários de registros de aplicativos críticos

Verifica se cada registro de aplicativo incluído na avaliação tem pelo menos um usuário listado como proprietário. Com pelo menos um usuário, a verificação é aprovada. A ausência de proprietários ou a presença exclusiva de entidades de serviço como proprietárias gera um achado.

Pré-requisitos e escopo
Requer Application.Read.All. Essa permissão de leitura já é obrigatória; nenhuma permissão de leitura adicional é necessária.
Como interpretar
Se a lista de proprietários não puder ser lida por completo ou o tipo de um proprietário for desconhecido, o resultado será “Não avaliado”. A ausência de um usuário como proprietário é um achado organizacional, não uma evidência de vulnerabilidade de segurança.

O que acontece depois da avaliação?

O remivis mostra todos os resultados e oferece etapas práticas de análise para os achados. As tarefas podem ser atribuídas e priorizadas. A equipe responsável faz as alterações; o remivis lê as configurações da Microsoft.

Uma tarefa concluída, por si só, não comprova a resolução técnica. Uma nova verificação avalia os critérios definidos em outro momento. Ela não confirma segurança completa nem uma causa específica da melhoria.

O que está fora do escopo atual?

O piloto não é uma auditoria completa do Microsoft 365 nem uma certificação de conformidade. A sincronização com o AD está planejada e ainda não foi implementada. Intune e Defender não fazem parte do escopo de avaliação disponível descrito aqui.

Ver exemplo do produto · Perguntas frequentes