EIDAUTH-006: Inventario y auditoría de claves de seguridad FIDO2
- Plataforma
- Entra ID / M365
- Categoría
- Entra ID Authentication Methods & MFA
- Severidad
- Info
- Pilar de Zero Trust
- Identity (peso 1)
- Fixtures de referencia
- 2
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Las claves de seguridad FIDO2 proporcionan autenticación resistente al phishing, pero deben inventariarse y gestionarse a lo largo de su ciclo de vida. Las claves sin seguimiento pueden permanecer asociadas a empleados que ya no están o extraviarse sin que se detecte. Las auditorías periódicas garantizan que solo estén activas las claves autorizadas y que estén correctamente asignadas a los usuarios actuales.
Valor recomendado
Todas las claves FIDO2 registradas inventariadas con asignaciones de propietario documentadas y revisiones de atestación periódicas
Remediación
Revise los registros de claves FIDO2 en Entra ID > Protección > Métodos de autenticación > Clave de seguridad FIDO2. Coteje las claves registradas con su inventario de activos de hardware y elimine las claves de los usuarios que ya no están. Implemente directivas de registro de claves que restrinjan los valores AAGUID permitidos a los modelos de proveedor aprobados.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| no-data | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- MS.AAD.3.1v1
- NIST SP 800-53
- IA-2(6)