Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

EIDAPP-007: Registros de aplicaciones con asignaciones de roles de Azure IAM

Plataforma
Entra ID / M365
Categoría
Consent
Severidad
High
Pilar de Zero Trust
Applications & Workloads (peso 2)
Fixtures de referencia
1
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

Los registros de aplicaciones o sus entidades de servicio correspondientes con asignaciones de roles de IAM a nivel de recurso de Azure, como Contributor, Owner o User Access Administrator, pueden modificar la infraestructura de Azure, implementar recursos o escalar privilegios entre suscripciones. Estas asignaciones de roles extienden el radio de impacto de la aplicación más allá de Entra ID hacia el plano de recursos de Azure, permitiendo el compromiso de la infraestructura si se roban las credenciales de la aplicación.

Valor recomendado

Ningún registro de aplicación con asignaciones de roles de Azure IAM por encima de Reader, salvo que esté documentado con justificación de negocio y ámbito de privilegio mínimo

Remediación

Revise las asignaciones de roles de Azure IAM en los niveles de grupo de administración, suscripción y grupo de recursos para identificar las asignadas a entidades de servicio de aplicaciones. Elimine las asignaciones de Owner y User Access Administrator y reemplace los roles Contributor amplios por roles personalizados delimitados a tipos de recursos y acciones específicos. Limite las asignaciones de IAM al ámbito más reducido posible, prefiriendo las asignaciones a nivel de grupo de recursos sobre las de nivel de suscripción.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de EIDAPP-007
EscenarioVeredicto esperado
not-collectedNot Assessed

Mapeos a marcos de referencia

NIST SP 800-53
AC-6
CIS Azure
1.23