EIDCA-006: Validación de exclusión de cuentas break-glass del acceso condicional
- Plataforma
- Entra ID / M365
- Categoría
- Entra ID Conditional Access
- Severidad
- Critical
- Pilar de Zero Trust
- Identity (peso 3)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Las cuentas de acceso de emergencia (break-glass) deben excluirse de las directivas de acceso condicional para garantizar el acceso durante interrupciones o configuraciones incorrectas, pero estas exclusiones deben controlarse de forma estricta. No configurar correctamente las exclusiones de las cuentas break-glass puede provocar un bloqueo total durante incidentes críticos o crear cuentas de puerta trasera sin supervisión.
Valor recomendado
Exactamente dos cuentas break-glass excluidas de todas las directivas de acceso condicional con supervisión, alertas y validación periódica
Remediación
Verifique que existen cuentas break-glass dedicadas, que están excluidas de todas las directivas de acceso condicional y que no se usan para operaciones diarias. Configure alertas de Azure Monitor que se activen ante cualquier actividad de inicio de sesión de las cuentas break-glass. Pruebe el acceso de las cuentas break-glass trimestralmente y almacene las credenciales de forma segura en una caja fuerte física o un módulo de seguridad de hardware.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | WARN |
| no-data | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- AC-2(2)
- CIS M365 Benchmark
- 1.1.4
- MITRE ATT&CK
- T1078.004