EIDAUTH-015: Uso de protocolos de autenticación heredados
- Plataforma
- Entra ID / M365
- Categoría
- Entra ID Authentication Methods & MFA
- Severidad
- High
- Pilar de Zero Trust
- Identity (peso 3)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Los protocolos de autenticación heredados, incluidos POP3, IMAP4, SMTP AUTH y Exchange ActiveSync básico, no admiten la autenticación moderna ni MFA, lo que permite a los atacantes eludir MFA por completo usando credenciales robadas. Estos protocolos transmiten las credenciales de formas susceptibles de interceptación y son el vector principal de los ataques de rociado de contraseñas contra los inquilinos de Microsoft 365. Toda la autenticación heredada debe bloquearse mediante directivas de acceso condicional.
Valor recomendado
Todos los protocolos de autenticación heredados bloqueados mediante acceso condicional sin uso activo detectado en los registros de inicio de sesión
Remediación
Revise el uso de la autenticación heredada en Entra ID > Supervisión > Registros de inicio de sesión > Filtrar por aplicación cliente (protocolos heredados). Cree una directiva de acceso condicional para bloquear la autenticación heredada para todos los usuarios y todas las aplicaciones en la nube. Supervise los intentos de inicio de sesión bloqueados y colabore con los usuarios afectados para migrarlos a clientes de autenticación moderna.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| no-data | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- MS.AAD.1.1v1
- NIST SP 800-53
- IA-2, AC-17(2)
- CIS M365 Benchmark
- 5.2.2.3
- MITRE ATT&CK
- T1078, T1110.001