AZIAM-010: Configuración de bloqueos de recursos
- Plataforma
- Entra ID / M365
- Categoría
- Azure IAM & Resource Security
- Severidad
- Medium
- Pilar de Zero Trust
- Identity (peso 3)
- Fixtures de referencia
- 4
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Los bloqueos de recursos de Azure evitan la eliminación o modificación accidental de recursos críticos como bases de datos de producción, componentes de red y almacenes de claves. Sin bloqueos de recursos, los usuarios con permisos suficientes pueden destruir infraestructura de forma inadvertida, causando interrupciones del servicio y posible pérdida de datos. Aplicar bloqueos CanNotDelete o ReadOnly a los recursos críticos proporciona una capa de seguridad adicional más allá de RBAC.
Valor recomendado
Aplique bloqueos CanNotDelete en todos los grupos de recursos de producción y en los recursos individuales críticos
Remediación
Identifique todos los grupos de recursos y recursos de producción y de importancia crítica para el negocio que deban protegerse contra la eliminación o modificación accidental. Aplique bloqueos CanNotDelete a nivel de grupo de recursos para los entornos de producción y bloqueos ReadOnly para los componentes de infraestructura inmutables. Documente la estrategia de bloqueo y asegúrese de que los procedimientos operativos incluyan pasos para la eliminación del bloqueo cuando se requieran cambios intencionados, con la aprobación adecuada de gestión de cambios.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | WARN |
| no-data | Not Assessed |
| partial-collection | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- CM-6