A versão atual do remivis inclui 11 verificações básicas implementadas para o Entra ID. Isso não significa disponibilidade pública nem uma avaliação completa de todos os tenants.
As verificações são uma parte da avaliação. Além delas, o remivis inventaria nove áreas que abrangem aplicativos, permissões e configurações. Ver o inventário
Os dados, as permissões e as licenças disponíveis e, em algumas verificações, as contas ou os aplicativos declarados determinam o escopo real da avaliação. Os resultados pertencem a uma avaliação datada: Aprovado, Achado, Não avaliado ou Não aplicável.
Estado do produto:
ENTRA-001
Contas de emergência declaradas
Verifica se pelo menos duas contas de emergência explicitamente selecionadas estão habilitadas e são mantidas exclusivamente na nuvem.
Pré-requisitos e escopo
As contas de emergência precisam ser informadas previamente.
Como interpretar
Somente as contas informadas são verificadas. Isso não comprova um teste bem-sucedido de entrada de emergência.
ENTRA-003
Quantidade de Global Administrators
Verifica se no máximo quatro contas ativas possuem a função Global Administrator.
Pré-requisitos e escopo
Abrange contas ativas com a função Global Administrator.
Como interpretar
Esta verificação usa o limite de no máximo quatro. O resultado não abrange todos os caminhos de acesso privilegiado.
ENTRA-005
Contas de convidados privilegiadas
Verifica se contas de convidados ativas possuem funções de diretório privilegiadas.
Pré-requisitos e escopo
Abrange contas de convidados ativas e suas funções de diretório privilegiadas.
Como interpretar
Esta verificação abrange funções de diretório. Ela não avalia todos os compartilhamentos ou direitos de acesso de convidados.
ENTRA-006
Registro de MFA de contas privilegiadas
Verifica o registro de MFA documentado para contas privilegiadas ativas.
Pré-requisitos e escopo
Requer relatórios de registro da Microsoft completos e válidos.
Como interpretar
Um método de MFA registrado não comprova que a MFA seja exigida ou efetivamente usada em cada entrada.
ENTRA-007
Conta de uso diário com funções privilegiadas
Verifica se contas ativas explicitamente declaradas como de uso diário possuem funções de diretório.
Pré-requisitos e escopo
As contas de uso diário precisam ser informadas explicitamente.
Como interpretar
A verificação se aplica às contas de uso diário informadas. Ela não detecta automaticamente como uma conta é realmente usada no dia a dia.
ENTRA-008
Padrões de segurança e proteção básica
Verifica os padrões de segurança e a proteção básica no Microsoft Entra ID.
Pré-requisitos e escopo
Os dados de configuração relevantes precisam estar disponíveis com as permissões necessárias.
Como interpretar
A verificação não substitui uma análise completa de todas as medidas de proteção. Ela avalia a configuração registrada na avaliação.
ENTRA-009
Exigência de MFA para Global Administrators
Verifica a exigência de MFA para Global Administrators com base nos critérios definidos para a avaliação.
Pré-requisitos e escopo
Os dados de funções e políticas necessários para a avaliação precisam estar disponíveis. Permissões e licenças afetam o que pode ser avaliado.
Como interpretar
Esta verificação é distinta do registro de MFA (ENTRA-006). Ela não fornece comprovação para cada entrada efetivamente realizada.
ENTRA-010
Políticas de Acesso Condicional ativas
Verifica as políticas de Acesso Condicional ativas na configuração registrada do Entra ID.
Pré-requisitos e escopo
Os dados de políticas necessários precisam estar disponíveis para leitura. Permissões e licenças determinam o que pode ser avaliado.
Como interpretar
Uma política ativa, por si só, não comprova proteção completa. O que importa são os critérios definidos para cada verificação.
ENTRA-011
Bloqueio de autenticação herdada
Verifica o bloqueio de autenticação herdada com base nos critérios definidos para a avaliação.
Pré-requisitos e escopo
Os dados de configuração e políticas relevantes precisam estar disponíveis. Permissões e licenças afetam o que pode ser avaliado.
Como interpretar
O resultado descreve os critérios avaliados naquela avaliação. Não é uma afirmação geral sobre todos os protocolos e caminhos de acesso.
ENTRA-022
Validade de credenciais de aplicativos críticos
Verifica se certificados ou segredos de cliente de registros de aplicativos críticos selecionados já expiraram ou vão expirar em até 30 dias.
Pré-requisitos e escopo
Os aplicativos críticos precisam ser selecionados previamente.
Como interpretar
A verificação avalia a validade das credenciais dos registros de aplicativos selecionados. Ela não renova certificados nem segredos de cliente.
ENTRA-023
Proprietários de registros de aplicativos críticos
Verifica se cada registro de aplicativo incluído na avaliação tem pelo menos um usuário listado como proprietário. Com pelo menos um usuário, a verificação é aprovada. A ausência de proprietários ou a presença exclusiva de entidades de serviço como proprietárias gera um achado.
Pré-requisitos e escopo
Requer Application.Read.All. Essa permissão de leitura já é obrigatória; nenhuma permissão de leitura adicional é necessária.
Como interpretar
Se a lista de proprietários não puder ser lida por completo ou o tipo de um proprietário for desconhecido, o resultado será “Não avaliado”. A ausência de um usuário como proprietário é um achado organizacional, não uma evidência de vulnerabilidade de segurança.
O que acontece depois da avaliação?
O remivis mostra todos os resultados e oferece etapas práticas de análise para os achados. As tarefas podem ser atribuídas e priorizadas. A equipe responsável faz as alterações; o remivis lê as configurações da Microsoft.
Uma tarefa concluída, por si só, não comprova a resolução técnica. Uma nova verificação avalia os critérios definidos em outro momento. Ela não confirma segurança completa nem uma causa específica da melhoria.
O que está fora do escopo atual?
O piloto não é uma auditoria completa do Microsoft 365 nem uma certificação de conformidade. A sincronização com o AD está planejada e ainda não foi implementada. Intune e Defender não fazem parte do escopo de avaliação disponível descrito aqui.