Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

EIDAUTH-012: Métodos y requisitos de SSPR

Plataforma
Entra ID / M365
Categoría
Entra ID Authentication Methods & MFA
Severidad
Medium
Pilar de Zero Trust
Identity (peso 3)
Fixtures de referencia
1
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

Los métodos específicos permitidos para el SSPR y el número requerido afectan directamente a la seguridad del proceso de restablecimiento de contraseñas. Permitir métodos débiles, como las preguntas de seguridad, o requerir un solo método crea oportunidades para que los atacantes restablezcan contraseñas mediante ingeniería social u OSINT. Las organizaciones deben requerir al menos dos métodos robustos para todos los restablecimientos de contraseña.

Valor recomendado

Dos o más métodos de autenticación robustos requeridos para el restablecimiento de contraseña, con las preguntas de seguridad deshabilitadas

Remediación

Vaya a Entra ID > Protección > Restablecimiento de contraseña > Métodos de autenticación. Establezca en 2 el número de métodos requeridos y elimine las preguntas de seguridad de la lista de métodos permitidos. Priorice la notificación de aplicación móvil y el código de aplicación móvil como los métodos principales de SSPR para garantizar una verificación robusta.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de EIDAUTH-012
EscenarioVeredicto esperado
not-implementedNot Assessed

Mapeos a marcos de referencia

NIST SP 800-53
IA-5(1)
CIS M365 Benchmark
5.2.4