EIDAPP-007: Registros de aplicaciones con asignaciones de roles de Azure IAM
- Plataforma
- Entra ID / M365
- Categoría
- Consent
- Severidad
- High
- Pilar de Zero Trust
- Applications & Workloads (peso 2)
- Fixtures de referencia
- 1
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Los registros de aplicaciones o sus entidades de servicio correspondientes con asignaciones de roles de IAM a nivel de recurso de Azure, como Contributor, Owner o User Access Administrator, pueden modificar la infraestructura de Azure, implementar recursos o escalar privilegios entre suscripciones. Estas asignaciones de roles extienden el radio de impacto de la aplicación más allá de Entra ID hacia el plano de recursos de Azure, permitiendo el compromiso de la infraestructura si se roban las credenciales de la aplicación.
Valor recomendado
Ningún registro de aplicación con asignaciones de roles de Azure IAM por encima de Reader, salvo que esté documentado con justificación de negocio y ámbito de privilegio mínimo
Remediación
Revise las asignaciones de roles de Azure IAM en los niveles de grupo de administración, suscripción y grupo de recursos para identificar las asignadas a entidades de servicio de aplicaciones. Elimine las asignaciones de Owner y User Access Administrator y reemplace los roles Contributor amplios por roles personalizados delimitados a tipos de recursos y acciones específicos. Limite las asignaciones de IAM al ámbito más reducido posible, prefiriendo las asignaciones a nivel de grupo de recursos sobre las de nivel de suscripción.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| not-collected | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- AC-6
- CIS Azure
- 1.23