Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

AZIAM-010: Configuración de bloqueos de recursos

Plataforma
Entra ID / M365
Categoría
Azure IAM & Resource Security
Severidad
Medium
Pilar de Zero Trust
Identity (peso 3)
Fixtures de referencia
4
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

Los bloqueos de recursos de Azure evitan la eliminación o modificación accidental de recursos críticos como bases de datos de producción, componentes de red y almacenes de claves. Sin bloqueos de recursos, los usuarios con permisos suficientes pueden destruir infraestructura de forma inadvertida, causando interrupciones del servicio y posible pérdida de datos. Aplicar bloqueos CanNotDelete o ReadOnly a los recursos críticos proporciona una capa de seguridad adicional más allá de RBAC.

Valor recomendado

Aplique bloqueos CanNotDelete en todos los grupos de recursos de producción y en los recursos individuales críticos

Remediación

Identifique todos los grupos de recursos y recursos de producción y de importancia crítica para el negocio que deban protegerse contra la eliminación o modificación accidental. Aplique bloqueos CanNotDelete a nivel de grupo de recursos para los entornos de producción y bloqueos ReadOnly para los componentes de infraestructura inmutables. Documente la estrategia de bloqueo y asegúrese de que los procedimientos operativos incluyan pasos para la eliminación del bloqueo cuando se requieran cambios intencionados, con la aprobación adecuada de gestión de cambios.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de AZIAM-010
EscenarioVeredicto esperado
cleanPASS
known-badWARN
no-dataNot Assessed
partial-collectionNot Assessed

Mapeos a marcos de referencia

NIST SP 800-53
CM-6