Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

EIDAPP-015: Revisión de las concesiones de permisos de OAuth2

Plataforma
Entra ID / M365
Categoría
Consent
Severidad
High
Pilar de Zero Trust
Applications & Workloads (peso 2)
Fixtures de referencia
3
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

Las concesiones de permisos de OAuth2 definen los permisos específicos que se ha autorizado ejercer a las aplicaciones, ya sea como permisos delegados que actúan en nombre de un usuario o como permisos de aplicación que actúan de forma independiente. Las concesiones de permisos acumuladas en muchas aplicaciones pueden crear una compleja red de acceso difícil de auditar y que puede incluir autorizaciones demasiado amplias o innecesarias. La revisión periódica garantiza que las concesiones permanezcan alineadas con los requisitos de negocio actuales.

Valor recomendado

Todas las concesiones de permisos de OAuth2 revisadas trimestralmente, con las concesiones obsoletas o excesivas revocadas

Remediación

Exporte todas las concesiones de permisos de OAuth2 mediante Microsoft Graph y clasifíquelas por tipo de permiso (delegado frente a aplicación), recurso y ámbito. Identifique las concesiones de aplicaciones que ya no están activas o los permisos que superan lo necesario para la funcionalidad actual de la aplicación. Revoque las concesiones innecesarias a través del centro de administración de Entra o la API de Microsoft Graph y establezca un ciclo de revisión trimestral para todas las concesiones activas.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de EIDAPP-015
EscenarioVeredicto esperado
cleanPASS
known-badWARN
throttledNot Assessed

Mapeos a marcos de referencia

NIST SP 800-53
AC-6
MITRE ATT&CK
T1098.003