EIDAPP-003: Registros de aplicaciones con credenciales agregadas
- Plataforma
- Entra ID / M365
- Categoría
- Consent
- Severidad
- High
- Pilar de Zero Trust
- Applications & Workloads (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Los registros de aplicaciones con secretos de cliente o certificados agregados representan posibles mecanismos de persistencia para los atacantes. Un secreto o certificado comprometido permite a un atacante autenticarse como la aplicación y ejercer todos sus permisos otorgados sin interacción del usuario. Las credenciales deben inventariarse, rotarse según un calendario y eliminarse cuando ya no sean necesarias para limitar la ventana de exposición.
Valor recomendado
Todas las credenciales de aplicaciones inventariadas con calendarios de rotación definidos y sin credenciales de más de 12 meses de antigüedad
Remediación
Revise todos los registros de aplicaciones y examine la hoja de Certificados y secretos de cada uno. Documente todas las credenciales activas, incluidas sus fechas de caducidad y las marcas de tiempo de creación. Elimine de inmediato las credenciales caducadas o sin uso y establezca una directiva de rotación que exija renovar las credenciales al menos anualmente, con alertas automatizadas antes de la caducidad.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | WARN |
| no-data | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- MS.AAD.5.5v1
- NIST SP 800-53
- IA-5
- MITRE ATT&CK
- T1098.001