AZIAM-005: Configuración de seguridad de cuentas de almacenamiento
- Plataforma
- Entra ID / M365
- Categoría
- Azure IAM & Resource Security
- Severidad
- High
- Pilar de Zero Trust
- Identity (peso 3)
- Fixtures de referencia
- 4
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Las cuentas de almacenamiento de Azure suelen contener datos empresariales sensibles, copias de seguridad y estado de aplicaciones que deben protegerse en reposo y en tránsito. Configuraciones mal establecidas, como permitir el acceso público a blobs, deshabilitar la exigencia de HTTPS o usar versiones heredadas de TLS, crean riesgos significativos de exposición de datos. La configuración de seguridad de las cuentas de almacenamiento debe reforzarse para evitar el acceso no autorizado y la fuga de datos.
Valor recomendado
Exija transferencia solo por HTTPS, deshabilite el acceso público a blobs, requiera TLS 1.2 como mínimo y habilite el cifrado de infraestructura
Remediación
Establezca la versión mínima de TLS en 1.2, habilite la transferencia solo por HTTPS y deshabilite el acceso público a blobs en todas las cuentas de almacenamiento. Habilite el cifrado de infraestructura para lograr doble cifrado en reposo y configure puntos de conexión privados para restringir el acceso de red. Revise las firmas de acceso compartido y las claves de acceso, rote las claves de forma periódica y prefiera la autenticación de Azure AD sobre el acceso basado en claves.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| no-data | Not Assessed |
| partial-collection | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- SC-8, SC-28
- CIS Azure
- 3.1