EIDAPP-004: Entidades de servicio propias de Microsoft con credenciales agregadas
- Plataforma
- Entra ID / M365
- Categoría
- Consent
- Severidad
- Critical
- Pilar de Zero Trust
- Applications & Workloads (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Los atacantes agregan credenciales a las entidades de servicio propias de Microsoft para establecer un acceso de puerta trasera persistente que se mezcla con los servicios legítimos de Microsoft. Dado que las entidades de servicio propias son de confianza de forma predeterminada y a menudo tienen permisos amplios, las credenciales agregadas a estos objetos proporcionan una persistencia sigilosa y de alto privilegio que rara vez se audita. Cualquier adición de credenciales a las entidades de servicio propias de Microsoft debe tratarse como un indicador crítico de compromiso.
Valor recomendado
Ninguna credencial (secretos o certificados) agregada a ninguna entidad de servicio propia de Microsoft
Remediación
Enumere todas las entidades de servicio en las que el appOwnerOrganizationId coincida con el id. de inquilino de Microsoft (f8cdef31-a31e-4b4a-93e4-5f571e91255a) y compruebe si hay credenciales de clave o de contraseña agregadas. Elimine de inmediato cualquier credencial encontrada en entidades de servicio propias de Microsoft, ya que casi con certeza no están autorizadas. Investigue los registros de auditoría para determinar quién agregó las credenciales y cuándo, tratando esto como un posible incidente de seguridad.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| no-data | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- IA-5
- MITRE ATT&CK
- T1098.001