EIDAUTH-018: Contexto de inicio de sesión de Microsoft Authenticator (nombre de la aplicación y ubicación)
- Plataforma
- Entra ID / M365
- Categoría
- Entra ID Authentication Methods & MFA
- Severidad
- Medium
- Pilar de Zero Trust
- Identity (peso 3)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Cuando el método de autenticación de Microsoft Authenticator está habilitado, mostrar la información de contexto de inicio de sesión (nombre de la aplicación y ubicación geográfica) en las notificaciones push y sin contraseña proporciona al usuario la conciencia situacional necesaria para reconocer y rechazar las solicitudes de MFA que no haya iniciado. Sin este contexto, los usuarios son mucho más propensos a aprobar solicitudes push iniciadas por un adversario durante la fatiga de MFA o ataques de phishing en tiempo real. Esta configuración se controla mediante las opciones de característica displayAppInformationRequiredState y displayLocationInformationRequiredState en la configuración del método MicrosoftAuthenticator.
Valor recomendado
Si Microsoft Authenticator está habilitado, displayAppInformationRequiredState está habilitado (se muestra el nombre de la aplicación); también se recomienda displayLocationInformationRequiredState
Remediación
Vaya a Entra ID > Protección > Métodos de autenticación > Directivas > Microsoft Authenticator. En la pestaña Configurar, establezca 'Mostrar el nombre de la aplicación en las notificaciones push y sin contraseña' en Habilitado para todos los usuarios y habilite 'Mostrar la ubicación geográfica en las notificaciones push y sin contraseña'. Esto satisface SCuBA MS.AAD.3.3, que requiere que Microsoft Authenticator esté configurado para mostrar el contexto de inicio de sesión cuando está habilitado.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| no-data | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- MS.AAD.3.3v2
- NIST SP 800-53
- IA-2(1), IA-2(2)
- CIS M365 Benchmark
- 5.2.3.2
- EIDSCA
- AM06, AM09
- MITRE ATT&CK
- T1621