EIDAPP-018: Seguimiento de cambios en registros de aplicaciones y entidades de servicio
- Plataforma
- Entra ID / M365
- Categoría
- Consent
- Severidad
- Medium
- Pilar de Zero Trust
- Applications & Workloads (peso 1)
- Fixtures de referencia
- 1
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Los cambios en los registros de aplicaciones y las entidades de servicio, como la adición de nuevas credenciales, las modificaciones de permisos o los cambios de configuración, deben rastrearse y revisarse. Los atacantes modifican con frecuencia las aplicaciones existentes para agregar credenciales de puerta trasera, escalar permisos o cambiar los URI de redirección como parte de las técnicas de persistencia y escalada de privilegios. Sin el seguimiento de cambios, estas modificaciones pueden pasar desapercibidas indefinidamente.
Valor recomendado
Todos los cambios en los registros de aplicaciones y las entidades de servicio registrados, supervisados y revisados, con alertas para las modificaciones de alto riesgo
Remediación
Configure la supervisión de los registros de auditoría para capturar todos los cambios en los registros de aplicaciones y las entidades de servicio, incluidas las adiciones de credenciales, los cambios de permisos y las modificaciones de configuración. Cree reglas de alerta en Microsoft Sentinel o Azure Monitor para los cambios de alto riesgo, como las nuevas credenciales agregadas a aplicaciones existentes, los cambios en las concesiones de permisos de aplicación y las modificaciones de las URL de respuesta. Establezca un proceso de revisión para todos los cambios de aplicaciones con revisores de seguridad designados.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| not-implemented | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- CM-3, SI-4
- MITRE ATT&CK
- T1098