Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

EIDAPP-002: Registros de aplicaciones con permisos de API de alto riesgo

Plataforma
Entra ID / M365
Categoría
Consent
Severidad
Critical
Pilar de Zero Trust
Applications & Workloads (peso 2)
Fixtures de referencia
3
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

Los registros de aplicaciones con permisos de API de alto riesgo, como Mail.ReadWrite, Files.ReadWrite.All, RoleManagement.ReadWrite.Directory o Application.ReadWrite.All, pueden explotarse para leer datos sensibles, modificar objetos de directorio o escalar privilegios en todo el inquilino. Los atacantes que comprometen una aplicación con estos permisos obtienen un acceso amplio equivalente o superior al de un administrador global. Todos los permisos de alto riesgo deben revisarse y justificarse con controles compensatorios.

Valor recomendado

Ningún registro de aplicación con permisos de API de alto riesgo, salvo que esté documentado con justificación de negocio y controles compensatorios

Remediación

Revise todos los registros de aplicaciones en Entra ID > Aplicaciones > Registros de aplicaciones y examine la pestaña de permisos de API de cada uno. Identifique las aplicaciones con permisos de alto privilegio, como Directory.ReadWrite.All, Mail.ReadWrite o RoleManagement.ReadWrite.Directory. Elimine los permisos innecesarios y reemplace los ámbitos amplios por los permisos más restrictivos que sigan cumpliendo los requisitos de la aplicación.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de EIDAPP-002
EscenarioVeredicto esperado
cleanPASS
known-badFAIL
no-dataNot Assessed

Mapeos a marcos de referencia

NIST SP 800-53
AC-6, AC-6(1)
CIS M365 Benchmark
5.3.1
MITRE ATT&CK
T1098.002