EIDAPP-015: Revisión de las concesiones de permisos de OAuth2
- Plataforma
- Entra ID / M365
- Categoría
- Consent
- Severidad
- High
- Pilar de Zero Trust
- Applications & Workloads (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Las concesiones de permisos de OAuth2 definen los permisos específicos que se ha autorizado ejercer a las aplicaciones, ya sea como permisos delegados que actúan en nombre de un usuario o como permisos de aplicación que actúan de forma independiente. Las concesiones de permisos acumuladas en muchas aplicaciones pueden crear una compleja red de acceso difícil de auditar y que puede incluir autorizaciones demasiado amplias o innecesarias. La revisión periódica garantiza que las concesiones permanezcan alineadas con los requisitos de negocio actuales.
Valor recomendado
Todas las concesiones de permisos de OAuth2 revisadas trimestralmente, con las concesiones obsoletas o excesivas revocadas
Remediación
Exporte todas las concesiones de permisos de OAuth2 mediante Microsoft Graph y clasifíquelas por tipo de permiso (delegado frente a aplicación), recurso y ámbito. Identifique las concesiones de aplicaciones que ya no están activas o los permisos que superan lo necesario para la funcionalidad actual de la aplicación. Revoque las concesiones innecesarias a través del centro de administración de Entra o la API de Microsoft Graph y establezca un ciclo de revisión trimestral para todas las concesiones activas.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | WARN |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- AC-6
- MITRE ATT&CK
- T1098.003