EIDAUTH-013: Configuración de la protección de contraseñas (contraseñas prohibidas)
- Plataforma
- Entra ID / M365
- Categoría
- Entra ID Authentication Methods & MFA
- Severidad
- High
- Pilar de Zero Trust
- Identity (peso 3)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
La protección de contraseñas de Entra ID evita que los usuarios elijan contraseñas comúnmente comprometidas comprobándolas frente a una lista global de contraseñas prohibidas que mantiene Microsoft. Sin la protección de contraseñas habilitada, los usuarios pueden seleccionar contraseñas que aparecen en bases de datos de filtraciones conocidas, lo que hace que las cuentas sean vulnerables al rociado de contraseñas y a los ataques de diccionario. La característica debe habilitarse en modo aplicado tanto para entornos en la nube como locales.
Valor recomendado
Protección de contraseñas habilitada en modo Aplicado con la lista global de contraseñas prohibidas activa
Remediación
Vaya a Entra ID > Protección > Métodos de autenticación > Protección de contraseñas. Establezca el modo en Aplicado y asegúrese de que la lista global de contraseñas prohibidas esté habilitada. Si utiliza identidad híbrida con Active Directory local, implemente el proxy de protección de contraseñas de Entra ID y los agentes de controlador de dominio para extender la protección a los cambios de contraseña locales.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- IA-5(1)
- CIS M365 Benchmark
- 5.2.5
- MITRE ATT&CK
- T1110.001, T1110.003