EIDAPP-011: Análisis de concesiones de consentimiento
- Plataforma
- Entra ID / M365
- Categoría
- Consent
- Severidad
- High
- Pilar de Zero Trust
- Applications & Workloads (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Las concesiones de consentimiento de OAuth autorizan a las aplicaciones a acceder a los datos de la organización en nombre de los usuarios (delegado) o como la propia aplicación (nivel de aplicación). Las concesiones de consentimiento del administrador proporcionan acceso a todo el inquilino para todos los usuarios, mientras que las concesiones de consentimiento de usuario se delimitan a usuarios individuales. Las concesiones de consentimiento maliciosas o excesivas son una técnica principal utilizada en los ataques de phishing de OAuth para obtener acceso persistente a buzones, archivos y datos de directorio sin necesidad de credenciales.
Valor recomendado
Todas las concesiones de consentimiento del administrador revisadas y justificadas. Sin concesiones de consentimiento de usuario para permisos de alto riesgo. Revisiones periódicas de concesiones de consentimiento establecidas
Remediación
Enumere todas las concesiones de permisos de OAuth2 del inquilino mediante Microsoft Graph y clasifíquelas como consentimiento del administrador o consentimiento de usuario. Revise las concesiones de consentimiento del administrador en busca de permisos demasiado amplios y revoque las que ya no estén justificadas. Investigue las concesiones de consentimiento de usuario para aplicaciones sospechosas, en particular las que solicitan Mail.Read, Files.ReadWrite u otros ámbitos sensibles, y revoque las concesiones no autorizadas.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | WARN |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- AC-6
- CIS M365 Benchmark
- 5.3.1
- MITRE ATT&CK
- T1098.003