EIDAPP-008: Supervisión de la caducidad de credenciales
- Plataforma
- Entra ID / M365
- Categoría
- Consent
- Severidad
- Medium
- Pilar de Zero Trust
- Applications & Workloads (peso 1)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Las credenciales de aplicación (secretos de cliente y certificados) que se aproximan a su caducidad o que ya han caducado pueden provocar interrupciones del servicio si no se rotan a tiempo, o crear riesgos de seguridad si las directivas de caducidad se establecen demasiado lejos en el futuro. Las credenciales con periodos de validez prolongados amplían la ventana durante la cual una credencial comprometida puede explotarse. La supervisión y las alertas proactivas sobre la caducidad de credenciales garantizan una rotación oportuna y reducen la exposición de seguridad.
Valor recomendado
Todas las credenciales de aplicación tienen una validez máxima de 12 meses, con alertas automatizadas 30 y 60 días antes de la caducidad
Remediación
Enumere todas las credenciales de aplicación y sus fechas de caducidad mediante la API de Microsoft Graph. Identifique las credenciales que caduquen en un plazo de 30 días y aquellas con periodos de validez superiores a 12 meses. Establezca un proceso de supervisión automatizado que alerte a los propietarios de las aplicaciones y a los equipos de seguridad cuando las credenciales se aproximen a la caducidad, y aplique una directiva de tiempo de vida máximo de credenciales mediante procedimientos de gobernanza.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| no-data | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- MS.AAD.5.6v1, MS.AAD.5.7v1
- NIST SP 800-53
- IA-5(1)