AZIAM-004: Azure Key Vault access policy audit

Plataforma
Entra ID / M365
Categoría
Azure IAM & Resource Security
Severidad
High
Pilar de Zero Trust
Identity (peso 3)
Fixtures de referencia
4
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

Azure Key Vault stores cryptographic keys, secrets, and certificates critical to application security and data protection. Overly permissive access policies can expose secrets to unauthorized users or service principals, leading to credential theft or data breaches. Both access policy and RBAC authorization models must be audited for least-privilege adherence.

Valor recomendado

Use Azure RBAC for Key Vault access control; restrict Get/List/Set permissions to minimum required principals

Remediación

Review all Key Vault access policies or RBAC assignments and remove any principals with unnecessary permissions such as Purge or full key management rights. Migrate from the legacy access policy model to Azure RBAC-based authorization for finer-grained control and auditability. Enable Key Vault logging to a Log Analytics workspace and set up alerts for suspicious access patterns.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de AZIAM-004
EscenarioVeredicto esperado
cleanPASS
known-badFAIL
no-dataNot Assessed
partial-collectionNot Assessed

Mapeos a marcos de referencia

NIST SP 800-53
AC-6, SC-12
CIS Azure
8.5