EIDAPP-002: Registros de aplicaciones con permisos de API de alto riesgo
- Plataforma
- Entra ID / M365
- Categoría
- Consent
- Severidad
- Critical
- Pilar de Zero Trust
- Applications & Workloads (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Los registros de aplicaciones con permisos de API de alto riesgo, como Mail.ReadWrite, Files.ReadWrite.All, RoleManagement.ReadWrite.Directory o Application.ReadWrite.All, pueden explotarse para leer datos sensibles, modificar objetos de directorio o escalar privilegios en todo el inquilino. Los atacantes que comprometen una aplicación con estos permisos obtienen un acceso amplio equivalente o superior al de un administrador global. Todos los permisos de alto riesgo deben revisarse y justificarse con controles compensatorios.
Valor recomendado
Ningún registro de aplicación con permisos de API de alto riesgo, salvo que esté documentado con justificación de negocio y controles compensatorios
Remediación
Revise todos los registros de aplicaciones en Entra ID > Aplicaciones > Registros de aplicaciones y examine la pestaña de permisos de API de cada uno. Identifique las aplicaciones con permisos de alto privilegio, como Directory.ReadWrite.All, Mail.ReadWrite o RoleManagement.ReadWrite.Directory. Elimine los permisos innecesarios y reemplace los ámbitos amplios por los permisos más restrictivos que sigan cumpliendo los requisitos de la aplicación.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| no-data | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- AC-6, AC-6(1)
- CIS M365 Benchmark
- 5.3.1
- MITRE ATT&CK
- T1098.002